서면 답변 · 2026-08-04 · 국회 15
제3자 클라우드 서비스를 통해 AI 도구가 처리하는 환자 데이터에 대한 의무적 데이터 보안 요건
노동자당 제이머스 림 부교수(Assoc Prof Jamus Jerome Lim)는 사회정책조정장관 겸 보건장관에게 서면 질의했다. 제3자 클라우드 서비스를 통해 환자 데이터를 처리하는 AI 도구에 의무적인 데이터 보안 요건이 적용되는지를 물었다. 사회정책조정장관 겸 보건장관 옹예쿵(Mr Ong Ye Kung)은 적용된다고 답했다. 환자 데이터를 처리하는 AI 도구는 제3자 클라우드에 호스팅되든 자체 구축이든 데이터 보안 요건의 대상이며, 이는 의료서비스법과 개인정보보호법 양쪽에 근거한 요건이다. 공공 의료기관은 추가 보호 조치도 채택했다. 예를 들어 협력하는 AI 모델 공급자는 모든 입력·출력 데이터를 저장하거나 보관하지 않는다는 법적 구속력 있는 약속을 해야 하며, AI 도구는 안전한 환경에서 접근해야 한다. 답변은 구체적인 기술 기준이나 준수 여부를 검증하는 방식은 설명하지 않았다.
왜 중요한가
공공 의료기관은 AI 모델 공급자에게 입력·출력 데이터를 보관하지 않는다는 법적 구속력 있는 약속을 요구해 의료서비스법과 개인정보보호법 위에 한 겹을 더한다
핵심 요점
- • 환자 데이터를 처리하는 AI 도구는 제3자 클라우드 호스팅이든 자체 구축이든 의료서비스법과 개인정보보호법에 따른 데이터 보안 요건의 대상이다
- • 공공 의료기관과 협력하는 AI 모델 공급자는 모든 입력·출력 데이터를 저장하거나 보관하지 않는다는 법적 구속력 있는 약속을 해야 한다
- • AI 도구는 안전한 환경에서 접근해야 한다
- • 답변은 구체적인 기술 기준이나 준수 검증 체계를 제시하지 않았다
보건부의 입장은 분명하다. 배치 방식에 따른 구분은 없으며 제3자 클라우드든 자체 구축이든 AI 도구는 똑같이 의료서비스법과 개인정보보호법의 구속을 받는다. 이 법적 최저선 위에 공공 의료기관은 계약적 보호층(공급자의 법적 구속력 있는 약속, 안전한 접근 환경)을 더한다. 정부는 기존 프레임워크가 AI 사용 사례를 충분히 포괄한다고 보고 새로운 전문 입법을 제안하지 않았다.
노동자당 림 의원의 우려는 환자 데이터가 제3자 클라우드의 AI 도구로 처리될 때에도 자발적이 아닌 의무적 보안 요건의 적용을 계속 받는지, 즉 의료 AI 외주 상황에서 데이터 보호에 규제 공백이 있지는 않은지에 있다.
싱가포르의 의료 AI 데이터 거버넌스는 기존 법과 기관별 계약이라는 두 갈래로 운영된다. AI나 클라우드 배치를 위해 별도로 입법하는 대신 의료서비스법과 개인정보보호법을 공통 최저선으로 삼고, 공공 의료기관이 공급자의 법적 구속력 있는 약속(입력·출력 데이터 미보관)과 안전한 접근 환경으로 입구를 관리한다. 이는 대형 모델 공급자의 데이터 보관 위험을 조달 단계로 앞당기는 것으로, 공공 의료 시스템에 AI를 도입하는 실질적 진입 조건이 된다.
“예를 들어 협력하는 AI 모델 공급자는 모든 입력·출력 데이터를 저장하거나 보관하지 않는다는 법적 구속력 있는 약속을 해야 한다.”
참여자 (2)
전문 번역(한국어)
Hansard 원문 · 2026-09-04
제21호 부교수 Jamus Jerome Lim이 사회정책 담당 장관 겸 보건부(MOH) 장관에게, 제3자 클라우드 서비스를 통해 환자 데이터를 처리하는 AI 도구에 의무적 데이터 보안 요구사항이 적용되는지를 질문합니다.
왕이강 선생: 예, 데이터 보안 요구사항은 환자 데이터를 처리하는 AI 도구에 적용되며, 제3자 클라우드 서비스에 호스팅되든 온프레미스 배포되든 상관없습니다. 이러한 요구사항은 모두 「의료 서비스법」과 「개인정보 보호법」에 따릅니다.
공공 의료 기관도 데이터 보안을 보장하기 위해 추가 조치를 취했습니다. 예를 들어, 그들이 협력하는 AI 모델 제공자들은 모든 입출력 데이터가 저장되거나 보관되지 않도록 보장하는 법적 구속력 있는 약정을 반드시 체결해야 합니다. AI 도구는 또한 반드시 안전한 환경에서만 접근되어야 합니다.
영어 원문
SPRS Hansard 원본 기록 · 수집일: 2026-09-04
21 Assoc Prof Jamus Jerome Lim asked the Coordinating Minister for Social Policies and Minister for Health whether mandatory data security requirements apply to AI tools that process patient data through third-party cloud services.
Mr Ong Ye Kung : Yes, data security requirements apply to AI tools that process patient data, whether hosted on third-party cloud services or on-premise. These are requirements under both the Healthcare Services Act and the Personal Data Protection Act.
Public healthcare institutions have also adopted additional practices to safeguard data. For example, AI model providers whom they work with must give legally-binding commitments that all input and output data are not stored or retained. The AI tools also need to be accessed from secure environments.