개인정보처리방침

시행일 2026년 9월 22일

주식회사 데이터이즘뷰티랩(이하 "회사")은 「개인정보 보호법」에 따라 정보주체의 개인정보를 보호하고 이와 관련한 고충을 신속하게 처리하기 위하여 다음과 같이 개인정보처리방침을 수립·공개합니다.

회사의 약속

회사는 환자와 의료기관의 개인정보를 환자 또는 의료기관의 동의 없이 활용하지 않습니다. 의료기관이 회사의 서비스(이하 "Re:covery" 또는 "본 서비스")를 통해 처리하는 환자정보는 의료기관의 것이며, 회사는 서비스 제공에 필요한 범위에서만 이를 처리하고 다른 목적으로 이용하거나 제3자에게 제공하지 않습니다.

1. 적용 범위와 회사의 지위

본 방침은 회사가 처리하는 개인정보의 성격에 따라 두 부분으로 나누어 적용됩니다.

가. 회사가 개인정보처리자인 경우

회사 홈페이지(skinrecovery.ai) 방문자, 도입 상담 신청자, 본 서비스에 가입한 의료기관의 계정 이용자(원장·직원 등 임직원)의 개인정보는 회사가 직접 수집·이용하는 개인정보처리자의 지위에서 처리합니다.

나. 회사가 개인정보 수탁자인 경우

의료기관이 본 서비스에 입력·저장·처리하는 환자 및 보호자의 정보(이하 "환자정보")에 대하여는 의료기관이 개인정보처리자이고, 회사는 「개인정보 보호법」 제26조에 따라 의료기관과 체결한 개인정보 처리위탁 계약에 근거하여 처리하는 수탁자입니다. 환자정보의 원본에 대한 권리와 진료기록의 작성·보관 책임은 「의료법」에 따라 의료기관에 있습니다.

환자정보의 수집·이용에 필요한 동의는 의료기관이 환자로부터 직접 받으며, 회사는 의료기관이 적법하게 동의를 받을 수 있도록 동의서 양식과 고지사항을 작성·제공하고 그 정확성에 책임을 집니다.

2. 개인정보의 처리 목적

가. 회사가 직접 처리하는 개인정보

  • 도입 상담 및 계약: 상담 신청 응대, 서비스 안내, 이용계약의 체결·이행, 이용료 청구·정산
  • 계정 관리: 계정 발급, 본인 확인, 접근 권한 부여·변경·말소 이력 관리, 부정 이용 방지, 보안 사고 대응
  • 고객 지원: 장애 접수·처리, 문의 응대, 공지 전달
  • 홈페이지 운영: 방문 통계 분석, 서비스 개선

나. 의료기관으로부터 위탁받아 처리하는 환자정보

회사는 개인정보 처리위탁 계약에서 정한 다음 업무의 수행 목적으로만 환자정보를 처리합니다.

  • 환자 예약 및 접수 정보의 입력·조회·수정·삭제·저장
  • 환자 대상 알림톡, SMS, LMS 등 메시지의 발송
  • EMR과 연동되는 환자 식별정보 및 진료 관련 정보의 수집·전송·저장
  • 환자정보 기반 매출·통계 분석 자료의 생성
  • 콜센터·CTI 통화 수발신 처리 및 통화녹음 파일의 저장·관리
  • AI 분석: 진료·상담 녹음 파일과 그 전사 자료, 진료·상담 기록, 신체 이미지 등의 입력·전송·분석 및 결과의 생성·저장
  • 기타 본 서비스의 제공·운영·유지보수에 부수하는 처리

회사는 위 목적을 넘어 환자정보를 이용하지 않으며, 회사 자체의 마케팅이나 인공지능 모델 학습 등에 환자정보를 사용하지 않습니다.

3. 처리하는 개인정보의 항목

가. 회사가 직접 수집하는 항목

  • 도입 상담 신청: 병원명, 담당자명, 연락처, 이메일, 문의 내용(선택)
  • 계약 및 계정: 의료기관명, 사업자등록번호, 대표자명, 주소, 담당자·이용자의 성명, 직책, 연락처, 이메일, 계정 ID
  • 홈페이지 자동 수집: 방문자 식별 쿠키(무작위 ID), 세션 식별자, 기기 구분(화면 폭), 방문 페이지·클릭 등 이용 기록. IP 주소와 브라우저 정보(User-Agent)의 원문은 저장하지 않습니다.
  • 서비스 자동 수집: 접속 일시, 접속 IP, 이용 기록, 로그인 성공·실패 기록(보안 감사 목적)

나. 의료기관으로부터 위탁받아 처리하는 환자정보

  • 필수항목: 환자 성명, 생년월일, 성별, 휴대전화번호, 차트번호
  • 선택항목: 주소, 이메일, 보호자 정보, 방문 경로, 진료과목, 진료·상담 내용, 처방 내용, 시술 내역, 진료비 결제 정보, 통화녹음 파일, 대면 진료·상담 녹음 파일 및 전사 자료, 피부 상태 등 신체 이미지
  • 민감정보 및 고유식별정보: 「의료법」 및 「개인정보 보호법」 제23조·제24조에 따라 의료기관이 적법하게 수집한 정보에 한하여 처리합니다. 주민등록번호·여권번호는 암호화하여 저장합니다.

4. 개인정보의 처리 및 보유 기간

가. 회사가 직접 처리하는 개인정보

  • 도입 상담 신청 정보: 상담 종료 후 1년, 또는 정보주체의 삭제 요청 시까지
  • 계약·계정 정보: 이용계약 종료 후 데이터 반환 기간(30일)이 지난 뒤 파기. 다만 아래 법령상 보존 기간이 있는 경우 그 기간
  • 홈페이지 방문 기록: 방문자 식별 쿠키 1년, 세션 30분, 이용 기록 3개월(「통신비밀보호법」)

나. 관계 법령에 따른 보존

  • 계약 또는 청약철회 등에 관한 기록: 5년 (「전자상거래 등에서의 소비자보호에 관한 법률」)
  • 대금결제 및 재화 등의 공급에 관한 기록: 5년 (같은 법)
  • 소비자의 불만 또는 분쟁처리에 관한 기록: 3년 (같은 법)
  • 개인정보 접속기록: 1년 이상, 민감정보·고유식별정보를 처리하는 경우 2년 이상 (「개인정보의 안전성 확보조치 기준」)
  • 권한 부여·변경·말소 이력: 3년 이상

다. 의료기관으로부터 위탁받아 처리하는 환자정보

  • 보유 기간은 의료기관과 회사 사이의 서비스 이용계약이 유지되는 기간입니다.
  • 계약이 종료되면 회사는 종료일로부터 30일간 의료기관이 데이터를 CSV·Excel 등의 형식으로 반환받을 수 있는 기간을 제공하고, 그 기간이 지나면 환자정보를 복구·재생이 불가능한 방법으로 지체 없이 파기합니다. 의료기관이 진료기록 보존을 위해 요청하는 경우 반환 기간은 연장될 수 있습니다.
  • 대면 진료·상담 녹음 파일과 전사 자료는 AI 분석 목적이 달성되면 지체 없이 파기합니다. 다만 의료기관이 보유를 요청한 경우 의료기관이 정한 기간에 따릅니다.
  • 통화녹음 파일은 보유 기간이 만료되거나 의료기관이 파기를 요청하면 지체 없이 파기합니다.
  • 백업 데이터는 일 1회 이상 생성하여 14일 이상 보관한 뒤 안전하게 파기합니다.

5. 개인정보의 제3자 제공

회사는 정보주체의 개인정보를 제2조에서 정한 목적 범위를 넘어 제3자에게 제공하지 않습니다. 특히 환자정보는 의료기관의 사전 동의 없이 제3자에게 제공·공개·누설하지 않으며, 이 의무는 위탁계약 종료 후에도 유지됩니다. 다만 다음의 경우는 예외로 합니다.

  • 정보주체 또는 의료기관이 사전에 동의한 경우
  • 법령에 특별한 규정이 있거나, 수사 목적으로 법령에 정해진 절차와 방법에 따라 수사기관의 요구가 있는 경우

6. 개인정보 처리의 위탁과 재위탁

회사는 안정적인 서비스 제공을 위하여 아래와 같이 개인정보 처리업무의 일부를 다른 사업자에게 위탁(환자정보의 경우 재위탁)하고 있습니다. 재위탁받는 자에 대한 관리·감독 책임은 회사가 부담합니다.

구분수탁자위탁 업무처리 위치
클라우드 인프라Supabase Inc.서버·데이터베이스·스토리지의 호스팅 및 운영 관리대한민국(AWS 서울 리전 저장). 운영·보안·장애 대응·고객지원 과정에서 국외에서 제한적으로 접근·처리될 수 있으며, 이 경우 개인정보 보호법상 국외 이전 요건을 준수합니다.
메시지 발송 채널주식회사 솔라피카카오 알림톡, 단문(SMS)·장문(LMS) 메시지의 발송 및 발송 결과 관리대한민국
AI 분석 처리OpenAI OpCo, LLC / Anthropic PBC진료·상담 내용의 전사, 요약, 분류, 분석 및 그 결과의 생성미국(국외). 자세한 사항은 제7조 국외 이전을 참조하십시오.

결제 처리, 통화녹음 음성-문자 변환(STT), 이메일 발송 업무는 해당 기능을 제공하는 시점에 수탁자를 확정하여 본 방침에 추가로 공개합니다. 재위탁 현황을 변경하는 경우 회사는 변경 시행일 30일 전까지 의료기관에 통지하고 본 방침을 통해 공개하며, 의료기관은 변경에 동의하지 않는 경우 계약을 해지할 수 있습니다.

7. 개인정보의 국외 이전

본 서비스를 통해 처리되는 환자정보는 대한민국 영토 내 인프라에 저장하는 것을 원칙으로 합니다. 다만 의료기관이 AI 분석 기능을 이용하는 경우 분석에 필요한 정보가 아래의 국외 인공지능 모델 사업자에게 이전됩니다. 이 이전은 의료기관이 환자로부터 「개인정보 보호법」 제28조의8에 따른 별도의 동의(선택)를 받은 경우에만 이루어지며, 동의하지 않아도 진료와 예약·접수 등 기본 서비스 이용에는 제한이 없습니다.

이전되는 항목

진료·상담 내용 및 그 녹음 파일과 전사 자료, 처방 내용, 피부 상태 등 신체 이미지. 성명·연락처·주민등록번호 등 직접 식별정보는 이전하지 않습니다. 다만 녹음된 대화 중에 성명 등이 언급된 경우 그 내용이 포함될 수 있습니다.

이전받는 자

  • OpenAI OpCo, LLC

    1455 3rd Street, San Francisco, CA 94158, U.S.A.

    연락처: privacy@openai.com

    국내대리인 오픈에이아이코리아 유한회사(OpenAI Korea Ltd.) · 서울특별시 강남구 테헤란로 431 · 02-722-3599 · privacykorea@openai.com

  • Anthropic PBC

    548 Market St, PMB 90375, San Francisco, CA 94104, U.S.A.

    연락처: privacy@anthropic.com

    국내대리인 Anthropic Korea, Limited · 서울특별시 강남구 테헤란로 152, 41층 · 02-6252-2080 · anthropicprivacy@bkl.co.kr

이전 국가·시기·방법

미국. 의료기관이 AI 분석 기능을 이용하는 때마다 정보통신망을 통해 암호화 전송합니다.

이전받는 자의 이용 목적과 보유 기간

전달받은 정보의 전사, 요약, 분류 및 분석 결과의 생성. 이전받는 자는 부정 이용 점검 등의 목적으로 최대 30일간 보관한 뒤 삭제하며, 이용정책 위반이 의심되거나 법령상 보관이 요구되는 경우 그 기간이 연장될 수 있습니다. 회사는 각 사업자와 개인정보 처리계약(DPA)을 체결하거나 그 약관의 적용을 받으며, 이전된 환자정보가 해당 사업자의 인공지능 모델 학습에 이용되지 않도록 계약상 조치하고 있습니다.

이전을 거부하는 방법과 효과

환자는 동의서에서 국외 이전에 동의하지 않음을 표시하거나, 동의 이후에도 언제든지 의료기관에 거부 의사를 알려 이전을 거부할 수 있습니다. 거부하더라도 진료 등 의료서비스 이용에는 제한이 없으며, AI 분석을 이용한 요약·관리 서비스만 제공되지 않습니다.

회사가 위에 기재되지 않은 국외 인공지능 사업자를 추가·변경하려는 경우 사전에 의료기관에 통지하고, 의료기관은 환자로부터 다시 동의를 받습니다. 회사는 국내에서 AI 분석이 가능한 대체 수단이 확보되면 지체 없이 국내 처리로 전환하도록 노력합니다.

8. AI 분석과 녹음·전사의 처리

  • AI 분석은 진료·상담 내용의 요약·정리, 시술 후 관리 등 맞춤형 서비스 제공을 위해 환자정보를 인공지능 모델에 입력하여 전사·요약·분류·분석 결과를 생성하는 처리입니다.
  • 민감정보(건강정보)의 AI 분석 처리와 대면 진료·상담의 녹음·전사는 모두 환자의 선택 동의 사항이며, 의료기관이 녹음에 앞서 녹음의 사실과 목적, 처리 방법, 보유 기간, 거부 권리를 고지하고 동의를 받습니다.
  • 회사는 녹음 파일과 전사 자료를 AI 분석 수행에 필요한 범위에서만 처리하고, 목적이 달성되면 지체 없이 파기합니다.
  • 회사는 환자정보를 회사 또는 제3자의 인공지능 모델 학습에 사용하지 않습니다.

9. 개인정보의 파기

회사는 보유 기간이 지났거나 처리 목적이 달성되어 개인정보가 불필요하게 된 때에는 지체 없이 파기합니다.

파기 절차

파기 사유가 발생한 개인정보를 선정하고 개인정보 보호책임자의 승인을 받아 파기합니다. 환자정보는 서비스 이용계약 종료 후 30일의 데이터 반환 기간이 지난 뒤 파기하며, 법령에 따라 보존이 의무화된 정보는 별도로 분리 보관한 후 보존 기간이 끝나면 파기합니다. 파기 결과는 자료 종류, 건수, 일자, 사유, 작업자를 파기대장에 기록하고, 의료기관의 요청이 있으면 서면 또는 전자적 방법으로 통보합니다.

파기 방법

  • 전자적 파일: 「개인정보 보호법 시행령」 제16조 및 「개인정보의 안전성 확보조치 기준」에 따라 복구·재생이 불가능한 방법으로 영구 삭제
  • 종이에 출력된 정보: 분쇄 또는 소각

10. 정보주체와 법정대리인의 권리·의무 및 행사 방법

정보주체는 회사에 대하여 언제든지 개인정보 열람, 정정·삭제, 처리정지, 동의 철회를 요구할 수 있습니다.

  • 의료기관 이용자·상담 신청자: 제14조의 개인정보 보호책임자에게 서면, 전자우편 등으로 요구하시면 회사는 지체 없이 조치합니다.
  • 환자: 환자정보의 개인정보처리자는 진료를 받은 의료기관이므로 해당 의료기관에 권리를 행사하실 수 있습니다. 회사가 환자로부터 요구를 직접 받은 경우 지체 없이 의료기관에 그 사실을 통지하고 의료기관의 지시에 따라 처리하며, 의료기관이 권리 행사에 응하는 데 필요한 자료를 제공합니다.
  • 만 14세 미만 아동의 개인정보는 법정대리인이 권리를 행사할 수 있습니다.
  • 권리 행사는 정보주체의 법정대리인이나 위임을 받은 자를 통해서도 할 수 있으며, 이 경우 「개인정보 처리 방법에 관한 고시」 별지 제11호 서식에 따른 위임장을 제출해야 합니다.
  • 열람·처리정지 요구는 「개인정보 보호법」 제35조 제4항, 제37조 제2항에 따라 제한될 수 있으며, 다른 법령에서 수집 대상으로 명시된 개인정보는 삭제를 요구할 수 없습니다.

11. 개인정보의 안전성 확보 조치

회사는 「개인정보 보호법」 제29조와 「개인정보의 안전성 확보조치 기준」에 따라 다음의 조치를 하고 있습니다.

관리적 조치

  • 개인정보 내부 관리계획의 수립·시행, 개인정보 취급자의 최소화
  • 위탁업무 종사 임직원에 대한 연 1회 이상 개인정보 보호 교육 및 계약 체결 시 교육
  • 의료기관의 처리 현황 점검·감독 요청에 협조하고 시정 요구 시 합리적 기간 내 시정 결과 통보

기술적 조치

  • 주민등록번호·여권번호 등 고유식별정보의 암호화 저장, 전송 구간 암호화(TLS 1.2 이상), 비밀번호의 일방향 암호화 저장
  • 병원 단위 데이터 격리: 의료기관의 데이터는 서로 분리되며, AI 분석·통계를 위한 조회도 해당 의료기관 범위 안에서만 허용되도록 데이터베이스 단에서 통제
  • 접근 권한의 차등 부여와 권한 부여·변경·말소 이력의 기록·보관
  • 개인정보 접속기록의 보관(1년 이상, 민감정보·고유식별정보 2년 이상)과 위조·변조 방지 조치
  • 연속 로그인 실패 시 계정 잠금, 일정 시간 미사용 시 자동 로그아웃, 비밀번호 복잡도 정책 적용
  • 보안 프로그램 설치·운영, 정기적 취약점 점검 및 보안 패치 적용
  • 일 1회 이상 자동 백업 및 14일 이상 보관

물리적 조치

  • 보안 관련 인증 또는 컴플라이언스 체계를 갖춘 클라우드 인프라 사용, 환자정보의 국내 저장 원칙
  • 개인정보가 포함된 서류·보조저장매체의 잠금장치 보관

12. 개인정보 침해사고 발생 시 조치

회사는 환자정보의 분실·도난·유출·위조·변조·훼손 사실을 알게 된 경우 인지한 때부터 24시간 이내에 해당 의료기관에 침해 항목과 정보주체의 범위, 발생 시점과 경위, 회사가 취한 조치, 피해 최소화를 위한 권고사항을 통지합니다. 일부 사항이 확인되지 않은 경우에도 발생 사실을 우선 통지하고 추가 정보는 인지 즉시 보완 통지합니다. 회사는 의료기관이 「개인정보 보호법」 제34조에 따른 정보주체 통지·신고 의무를 이행할 수 있도록 협조하고, 원인 조사와 재발 방지에 필요한 자료를 제공합니다.

13. 개인정보 자동 수집 장치의 설치·운영 및 거부

회사 홈페이지는 방문 통계 분석과 서비스 개선을 위하여 쿠키와 이에 준하는 기술을 사용합니다.

  • 방문자 식별 쿠키: 무작위로 생성된 식별자를 1년간 보관하여 재방문 여부를 구분합니다. 이름·연락처 등 개인을 직접 식별하는 정보는 담지 않습니다.
  • 세션 식별자: 브라우저 세션 저장소에 30분간 보관합니다.
  • Google Analytics: 페이지 조회와 상담 신청 흐름 분석에 사용합니다. 상담 신청 시 입력한 병원명·담당자명·연락처·이메일·문의 내용은 분석 도구로 전송하지 않습니다.
  • 거부 방법: 브라우저 설정에서 쿠키 저장을 거부하거나 저장된 쿠키를 삭제할 수 있습니다. 거부 시에도 홈페이지 이용에는 제한이 없습니다.

14. 개인정보 보호책임자

회사는 개인정보 처리에 관한 업무를 총괄하여 책임지고, 개인정보 처리와 관련한 정보주체의 불만 처리 및 피해 구제를 위하여 아래와 같이 개인정보 보호책임자를 지정하고 있습니다.

개인정보 보호책임자

  • 성명: 장재석
  • 소속: 주식회사 데이터이즘뷰티랩
  • 이메일: info@dataism.io
  • 전화: 010-3665-2648

정보주체는 서비스를 이용하면서 발생한 모든 개인정보 보호 관련 문의, 불만 처리, 피해 구제 등에 관한 사항을 개인정보 보호책임자에게 문의할 수 있으며, 회사는 지체 없이 답변·처리합니다.

15. 권익침해 구제 방법

정보주체는 개인정보 침해에 대한 신고나 상담이 필요한 경우 아래 기관에 문의할 수 있습니다.

  • 개인정보분쟁조정위원회: (국번없이) 1833-6972 / www.kopico.go.kr
  • 개인정보침해신고센터: (국번없이) 118 / privacy.kisa.or.kr
  • 대검찰청 사이버수사과: (국번없이) 1301 / www.spo.go.kr
  • 경찰청 사이버수사국: (국번없이) 182 / ecrm.cyber.go.kr

부칙

본 개인정보처리방침은 2026년 9월 22일부터 적용됩니다.

본 방침의 내용 추가, 삭제 및 수정이 있을 경우 시행 7일 전(정보주체의 권리에 중요한 변경이 있는 경우 30일 전)부터 홈페이지 공지사항을 통하여 고지합니다. 재위탁 현황의 변경은 제6조에 따라 의료기관에 사전 통지합니다.

이전 개인정보처리방침: 2024년 1월 1일 시행 (본 방침으로 대체)