(단독)복지부 "강남언니 소관 아니다"…정작 손에 쥔 수단은 안 썼다
22만명 시술 정보 유출…복지부 의료법상 소관 아니라며 선 그어
의료정보 맞닿은 플랫폼, 의료법과 개인정보 규율 사이 '사각지대'
"복지부·개인정보위, 미용의료 중개 플랫폼 실태부터 파악해야"
2026-09-28 16:30:14 ㅣ 2026-09-28 16:45:55
[뉴스토마토 유근윤 기자] 미용의료 플랫폼 '강남언니'에서 이용자 22만명의 개인정보가 유출됐지만, 보건복지부는 의료법상 소관이 아니라는 취지로 국회에 답변한 것으로 확인됐습니다. 유출된 정보에는 시술 상담 내역과 사진, 병원 등이 포함돼 이용자가 어떤 시술을 상담했는지 포함됐습니다.
 
의료 정보와 맞닿은 민감한 정보인데도 복지부는 강남언니가 병원 검색·비교, 후기, 광고 등을 중개하는 애플리케이션이라며 선을 그었습니다. 개인정보 유출 조사와 처분은 개인정보보호위원회 소관이라는 일종의 칸막이를 통해 책임에서 회피하려 한다는 지적입니다. 
 
복지부 답변대로라면 강남언니 같은 플랫폼은 병원에 적용되는 진료 정보 보호와 침해사고 예방·대응·통지 의무를 적용받지 않습니다. 복지부가 관리·감독 근거로 든 것도 모든 업종에 똑같이 적용되는 개인정보 보호법의 안전 조치 의무 등 일반 규정뿐이었습니다. 의료와 맞닿은 정보를 다루는 플랫폼이 사실상 의료 분야 정보보호 규율의 바깥에 놓여 있는 셈입니다.
 
지난 7일 미용의료 플랫폼 강남언니에서 약 22만명의 개인정보가 유출됐다는 공지가 됐다. (사진=독자 제공)
 
28일 <뉴스토마토>가 국회 보건복지위 소속 서미화 민주당 의원실을 통해 보건복지부로부터 제출받은 자료에 따르면, 복지부는 의료법상 정보보호 의무 대상이 의료인과 의료기관, 그 종사자에 한정된다고 설명했습니다. 환자 정보 누설을 금지한 의료법 19조와 진료 정보 침해사고의 예방·대응·통지를 규정한 23조의3·4가 모두 의료인과 의료기관 개설자, 종사자를 대상으로 한다는 겁니다. 강남언니 같은 앱은 통상 전자상거래법상 통신판매업자로서 공정거래위원회나 시·군·구에 신고해 운영하는 온라인 플랫폼에 해당한다고 했습니다.
 
이런 유형의 플랫폼(의료 중개·예약 앱)을 별도로 관리·감독하는 법령이나 지침이 있느냐는 질문에는 개인정보 보호법의 안전 조치 의무와 민감정보 처리 제한 규정을 들었을 뿐, 별도 지침은 제시하지 않았습니다. 개인정보위로부터 협의 요청을 받은 적이 있느냐는 질문과 미용·의료 중개 앱 전체 현황을 파악한 자료가 있느냐는 질문에는 모두 "해당 사항 없음"이라고 답했습니다.
 
이번 유출 피해자는 국내 이용자 약 16만명, 일본 약 4만8000명을 비롯한 해외 이용자 약 6만명입니다. 국내외에 걸쳐 시술 상담 내역 등이 담긴 정보가 한꺼번에 빠져나간 겁니다.
 
강남언니 대표, 의료법 위반으로 집행유예
 
복지부의 설명은 법조문만 놓고 보면 틀린 말은 아닙니다. 의료법의 진료 정보 보호 의무는 의료인과 의료기관을 향해 있습니다. 하지만 강남언니가 복지부의 관할과 전혀 무관하게 운영돼 온 회사는 아닙니다.
 
검찰에 따르면, 홍승일 힐링페이퍼 대표는 2015년부터 2018년까지 병원 71곳에 환자 9215명을 소개·유인·알선했습니다. 홍 대표는 환자들이 지급한 진료비 12억9000만원의 13.6% 상당인 수수료 1억7600여만원을 받은 혐의로 2019년 강남구보건소의 고발을 거쳐 재판에 넘겨졌습니다. 의료법 제27조 3항은 '영리를 목적으로 환자를 의료기관이나 의료인에게 소개·알선·유인하는 행위 및 이를 사주하는 행위를 하여서는 아니 된다'고 규정하고 있습니다. 홍 대표는 1심에서 징역 8개월에 집행유예 2년이 선고됐고, 2심에서도 같은 형이 유지됐습니다.
 
당시 힐링페이퍼 측은 "재판에서 다뤄졌던 수익 모델은 2018년 12월부터 현재까지 강남언니 서비스에서 존재하지 않는다. 새로운 형태의 기능이나 비즈니스를 만들 경우 미리 보건복지부의 유권해석을 통해 합법성을 검증한 후 진행하고 있다"고 해명했습니다. 
 
(사진=ChatGPT)
  
복지부, 개인정보 보호지침 권장 권한 등 수단 있었다
  
하지만 복지부에 개입 수단이 없었던 것은 아닙니다. 개인정보 보호법 12조 2항은 중앙행정기관의 장이 소관 분야의 개인정보 보호지침을 정해 개인정보 처리자에게 준수를 권장할 수 있도록 하고 있습니다. 복지부는 의료기관·약국·사회복지시설 대상 개인정보 보호 가이드라인을 운영해 왔고, 2021년 1월에는 개인정보위와 함께 이를 개정했습니다. 다만 병원과 이용자를 잇는 이런 중개 플랫폼은 이 세 유형에 포함되지 않았습니다. 복지부는 답변서에서 강남언니 같은 앱을 의료기관이 아닌 전자상거래법상 통신판매업자로 분류했습니다.
 
복지부가 플랫폼을 상대로 지침을 낸 전례도 있습니다. 복지부는 지난 2022년 8월 '한시적 비대면 진료 중개 플랫폼 가이드라인'을 내고, '플랫폼의 의무' 항목에 환자와 의료인·약사의 개인정보를 개인정보 보호법 등 관련 법령에 따라 보호해야 한다는 내용을 담았습니다. 코로나19 위기경보 '심각' 단계의 한시 조치였고 비대면 진료 중개 플랫폼에 한정된 것이지만, 복지부가 의료 중개 플랫폼의 개인정보 보호까지 공고로 짚은 전례가 이미 있는 셈입니다.
 
개인정보위도 미용의료 중개 플랫폼은 비켜가…'사각지대'

복지부가 관리·감독 근거로 든 개인정보 보호법은 개인정보위 소관 법령입니다. 소관 논란이 결국 개인정보위로 향하는데, 정작 개인정보위의 처분 명단에도 이 업종은 없었습니다. 개인정보위가 서미화 의원실에 제출한 최근 5년(2022~2026년 상반기) 개인정보 보호법 위반 처분·심결 내역은 의료기관을 포함한 민간기업 930건입니다. 이 가운데 강남언니를 비롯한 미용의료 중개 플랫폼은 단 한 건도 없었습니다. 
 
서미화 의원은 "22만명의 시술·상담 정보가 유출됐는데 복지부는 의료법 대상이 아니라고 하고, 개인정보위는 5년간 이 업종을 처분한 적도 없었다"며 "시술 이력 같은 민감한 정보를 다루는 플랫폼이 부처 사이 사각지대에 놓여 있었다는 게 이번 사태로 확인된 것"이라고 지적했습니다. 이어 "의료 민감정보를 대량으로 취급하는 플랫폼에 대한 규율이 일반법의 안전 조치 의무 하나에 의존하고 있는 것은 문제"라며 "소관을 따지기 전에 복지부와 개인정보위가 협의해 미용의료 중개 플랫폼 실태부터 파악해야 한다"고 말했습니다.
   
유근윤 기자 9nyoon@etomato.com
 
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 최병호 공동체부장이 최종 확인·수정했습니다.

ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지

지난 뉴스레터 보기 구독하기
관련기사
0/300

뉴스리듬

    이 시간 주요 뉴스

      함께 볼만한 뉴스