ChinaCareVisit
KO
건강 가이드

중국 의료 데이터 전송: GDPR 규정 준수 가이드

GDPR, PIPL 및 HIPAA에 따라 중국 의료 기록을 본국 의사에게 안전하게 전송하는 방법. 암호화 전송 프로토콜, 환자 동의 프레임워크 및 국경 간 데이터 규정 준수 설명.

중국 의료 데이터 전송: GDPR 규정 준수 가이드
게시자 Chinacare Visit업데이트

딜레마: 중국에 갇힌 의료 기록

중국에서 치료를 마쳤습니다. 중국 병원의 종양학과에는 포괄적인 기록이 있습니다: 병리 보고서, 유전체 시퀀싱 데이터, 항암화학요법 프로토콜 및 추후 영상 기록. 본국의 종양 전문의가 치료를 이어가기 위해 이 기록들이 필요합니다.

하지만 병원에 기록 전송을 요청하면, 암호화되지 않은 파일이 담긴 USB 드라이브를 받게 됩니다. 또는 중국 클라우드 플랫폼에서 다운로드하라는 안내를 받습니다. 에스코트가 WeChat으로 보내주겠다고 제안하기도 합니다.

이러한 방법 모두 법적으로 규정을 준수하지 않으며 의료적으로 안전하지 않습니다.

국경 간 의료 데이터 전송은 세 가지 규제 프레임워크의 교차점에 있습니다:

  • 중국 개인정보보호법(PIPL) -- 국경 간 건강 데이터 전송을 위한 별도 동의 필요
  • EU 일반 데이터 보호 규정(GDPR) -- EU 외부로의 개인 데이터 전송 제한
  • 미국 HIPAA 프라이버시 규칙 -- 미국인 보호 건강 정보 관리

이 가이드는 이러한 요구 사항을 해결하고 의료 데이터가 국경을 넘어 안전하고 합법적으로 이동하는 방법을 설명합니다.

규제 환경

중국: 개인정보보호법(PIPL)

2021년부터 시행된 PIPL은 "민감한 개인정보"의 국경 간 전송에 대한 특정 요구 사항을 부과하며, 여기에는 의료 및 건강 데이터가 명시적으로 포함됩니다.

주요 요구 사항:

요구 사항환자에 대한 의미
별도 동의치료를 위한 표준 동의만으로는 충분하지 않습니다. 국경 간 데이터 전송에 대해 별도의 구체적인 동의를 제공해야 함
목적 제한데이터는 명시된 특정 목적(예: "영국 Smith 의사의 2차 소견")으로만 전송 가능
최소 필요명시된 목적에 필요한 특정 기록만 전송 -- 전체 병력이 아님
보안 평가특정 데이터 볼륨의 경우 정부 보안 평가가 필요할 수 있음
수신자와의 계약해외 수신자는 중국 기준으로 데이터를 보호하는 데 서면 동의해야 함

위반 시 제재: 최대 5,000만 위안 또는 연간 수익의 법정 비율 -- 환자의 경우 데이터 통제권 및 프라이버시 권리 상실 가능성.

EU: 일반 데이터 보호 규정(GDPR)

EU 시민인 경우, 의료 데이터는 중국으로 전송되더라도 GDPR의 보호를 받습니다.

주요 요구 사항:

요구 사항의미
적정성 결정 또는 SCC중국은 EU 적정성 결정 대상이 아닙니다. 데이터 전송은 표준 계약 조항(SCC) 또는 구속력 있는 기업 규칙(BCR)을 사용해야 함
데이터 처리 계약중국 병원과 EU 환자(또는 그 대리인) 간의 서면 계약
삭제권언제든지 데이터 삭제를 요구할 수 있으며, 중국 수신자는 이에 응해야 함
데이터 보호 영향 평가민감한 건강 데이터를 해외로 전송하기 전에 필요

위반 시 제재: 글로벌 연간 매출의 법정 비율 또는 2,000만 유로 중 더 높은 금액.

미국: HIPAA 프라이버시 규칙

미국 환자인 경우, HIPAA의 프라이버시 규칙이 귀하의 보호 건강 정보에 적용되며, 해외 제공자에 대한 공개와 관련된 특정 요구 사항이 있습니다.

안전한 전송 프로토콜

ChinaCareVisit은 모든 국경 간 의료 데이터 전송에 대해 다음과 같은 7단계 프로토콜을 구현했습니다.

1단계: 전송 필요 항목 확인

모든 기록이 국경을 넘어야 하는 것은 아닙니다. 당사는 중국 및 본국 의사와 협력하여 다음을 식별합니다:

데이터 유형전송 필요?예시
현재 진단 및 치료 계획예 -- 치료 연속성 유지항암화학요법 프로토콜, 수술 보고서
검사 결과 및 병리 보고서예 -- 지속적 관리생검 결과, 혈액 검사 추세
영상 검사 (DICOM)보통 -- 2차 소견용CT, MRI, PET 스캔
전체 병력 기록아니요 -- 관련 섹션만관련 없는 질환의 이전 진료 기록
청구 및 보험 서류예 -- 별도 보안 채널 통해세부 청구서, 진단 코드

2단계: 적절한 동의 획득

데이터가 중국을 떠나기 전:

  • PIPL 요구 동의: 명시된 목적에 대한 국경 간 전송을 승인하는 별도의 구체적인 동의서에 서명
  • GDPR 준수 동의: EU 거주자의 경우, 동의는 GDPR의 "자유롭게 제공된, 구체적인, 정보에 기반한, 명백한" 기준 충족
  • 목적 제한: 동의는 수신자(이름 및 기관), 데이터 범위 및 목적을 명시

3단계: 안전한 전송을 위한 데이터 준비

요소ChinaCareVisit 표준
암호화저장 시 AES-256 암호화, 전송 중 TLS 1.3
형식문서는 PDF/A, 영상은 DICOM, 검사 데이터는 CSV
비식별화환자 이름을 연구 코드로 대체 (환자만 역식별 가능)
감사 로그모든 접근 및 전송에 타임스탬프, IP 및 사용자 ID 기록
만료다운로드 링크 7일 후 만료 (환자 설정 가능)

4단계: 승인된 채널을 통한 전송 실행

절대 사용하지 않는 방법:

  • 암호화되지 않은 이메일 첨부 파일
  • WeChat 파일 전송
  • 일반 클라우드 스토리지 (Google Drive, Dropbox, iCloud)
  • USB 드라이브 또는 우편으로 발송되는 물리적 매체

항상 사용하는 방법:

  • 종단 간 암호화, 감사 로그 기록 보안 포털
  • 수신자 신원 확인 (2단계 인증)
  • 전송 크기를 수신자가 특별히 요청한 양으로 제한
  • 수신 확인 추적

5단계: 수신 및 사용 가능 여부 확인

전송 후, 수신 의사에게 다음을 확인합니다:

  • 파일이 성공적으로 열렸는지
  • 의료 영상이 표준 뷰어에서 읽을 수 있는지
  • 검사 데이터가 사용 가능한 형식인지
  • 추가 정보가 필요하지 않은지

6단계: 전송 기록

전송의 전체 기록이 유지됩니다:

  • 전송된 내용 (체크섬이 포함된 파일 매니페스트)
  • 전송 시간 (타임스탬프)
  • 수신자 (확인된 신원)
  • 전송의 법적 근거 (동의서 참조)
  • 환자 만족도 확인

7단계: 데이터 삭제 옵션 제공

목적이 완료된 후, 환자에게 다음 옵션이 제공됩니다:

  • ChinaCareVisit 시스템에서 전송된 모든 데이터 삭제 요청
  • 향후 의료 필요를 위한 아카이브 저장 (암호화, 접근 제한) 유지
  • 자동 삭제 날짜 설정

데이터 전송 결정 매트릭스

상황권장 방법규정 준수 프레임워크
EU 거주자가 EU 의사에게 기록 전송암호화 포털 + SCC + DPAGDPR + PIPL
미국 거주자가 미국 의사에게 기록 전송암호화 포털 + HIPAA BAAPIPL + HIPAA
영국 거주자가 영국 의사에게 기록 전송암호화 포털 + UK IDTAUK DPA + PIPL
2차 소견을 위한 기록 전송목적 제한 동의 + 암호화 전송PIPL + 본국 법률
보험 청구 서류별도 청구 채널 (의료 데이터 채널 아님)보험별 프레임워크

부적절한 데이터 전송의 위험

방법위험 수준특정 위험
이메일 첨부 파일높음암호화 없음, 여러 관할권의 서버 로그, 접근 통제 없음, 영구 보관
WeChat / WhatsApp높음건강 데이터용이 아닌 일반 플랫폼, 중국 서버에 데이터 저장, 전송 후 통제 제한
일반 클라우드 (Google Drive, Dropbox)중간-높음알 수 없는 관할권에 데이터 저장, 환자 동의 문서 없음, 병원 IT 정책상 금지 가능
USB 드라이브 / 물리적 매체중간분실 또는 도난 위험, 암호화 표준 없음, 감사 추적 없음, 대용량 데이터에 부적합
ChinaCareVisit 암호화 포털규정 준수AES-256 암호화, PIPL/GDPR 동의 프레임워크, 전체 감사 추적, 만료 제어

환자로서의 권리

어느 국가의 법률이 적용되든, 귀하에게는 다음과 같은 권리가 있습니다:

  • 알 권리 -- 어떤 데이터가 누구에게 전송되는지 알 권리
  • 동의 권리 -- 전송에 대해 구체적으로 동의할 권리 (치료 동의와 분리)
  • 열람 권리 -- 모든 전송 기록에 접근할 권리
  • 정정 권리 -- 전송된 데이터의 오류를 정정할 권리
  • 삭제 권리 -- 언제든지 당사 시스템에서 데이터 삭제를 요구할 권리
  • 이의 제기 권리 -- 정당한 사유로 특정 전송에 이의를 제기할 권리
  • 전송 권리 -- 원하는 경우 다른 제공자에게 데이터를 이전할 권리

중국 의료 기록을 본국 의사에게 보내야 하나요? ChinaCareVisit은 완전한 동의 관리 및 감사 로깅을 갖춘 GDPR/PIPL 규정 준수 암호화 데이터 전송을 제공합니다. [보안 전송 설정하기 →]

문의하기 / 상담