1. 총칙
Flonics(이하 "회사")는 개인정보 보호법 제30조에 따라 정보주체의 개인정보를 보호하고 이와 관련한 고충을 신속하고 원활하게 처리할 수 있도록 다음과 같이 본 처리방침을 수립·공개합니다.
2. 개인정보의 처리 목적
회사는 다음의 목적을 위하여 개인정보를 처리합니다.
- 의료영상(4D Flow MRI) 분석 결과를 의료진에게 제공하여 진단 결정의 보조 정보로 활용
- 서비스 이용자(병원·의료진) 인증, 회원 관리, 권한 부여
- 의료영상 업로드·다운로드, 분석 리포트 생성·전달
- 의료기기법, 의료법, 개인정보 보호법 등 관계 법령 준수 및 감사 추적
본 SaMD는 IEC 62304 Class B / 한국 의료기기법 2등급의 진단 보조 도구이며, 직접 진단 결정을 대체하지 않습니다.
3. 처리하는 개인정보 항목
회사는 다음의 개인정보 항목을 처리합니다.
- 서비스 이용자(staff): 이메일, 성명, 소속(병원·부서), 역할, 비밀번호 해시
- 환자 정보(PHI): MRN(의무기록번호, AES-256-GCM 암호화), 환자명, 검사일, DICOM 메타데이터(StudyDate, Modality 등 — PII 제외)
- 접속 기록: IP 주소, User-Agent, 인증 시각, API 호출 이력 (감사 로그)
- 동의 기록: 동의 유형, 동의 버전, 동의 시각, 철회 시각 (C-04 patient_consents)
4. 개인정보의 처리 및 보유 기간
| 데이터 유형 | 보유 기간 | 근거 |
|---|---|---|
| 진료기록·의료영상·리포트 | 10년 | 의료법 §22 |
| 감사 로그 | 5년 | 의료기기법, HIPAA |
| 임시 업로드 파일 | 30일 | S3 Lifecycle Policy |
| 접속 로그 | 1년 | 정보통신망법 |
| 동의 기록 (철회 후) | 5년 | 생명윤리법, 분쟁 대비 |
보존 기간 경과 후에는 지체 없이 파기합니다(개인정보 보호법 §21).
5. 개인정보의 제3자 제공
회사는 정보주체의 개인정보를 제2조의 처리 목적 범위 내에서만 처리하며, 정보주체의 동의, 법률의 특별한 규정 등 개인정보 보호법 제17조 및 제18조에 해당하는 경우에만 개인정보를 제3자에게 제공합니다.
현재 정기적으로 개인정보를 제공하는 제3자는 없습니다.
6. 개인정보 처리의 위탁
회사는 원활한 서비스 제공을 위해 다음과 같이 개인정보 처리를 위탁합니다.
- Amazon Web Services Korea — 의료영상·리포트 저장(S3), 데이터베이스 호스팅(Aurora MySQL), 비밀 관리(Secrets Manager). 데이터 지역: ap-northeast-2 (서울)
7. 정보주체의 권리·의무 및 행사 방법
정보주체는 회사에 대해 언제든지 다음의 권리를 행사할 수 있습니다.
- 개인정보 처리현황 통지 요구
- 오류 등이 있을 경우 정정·삭제 요구
- 개인정보 처리정지 요구
- 동의 철회 (서비스 이용·연구 등 목적별 별도 철회 가능)
권리 행사는 회사에 대해 서면, 전자우편 등을 통하여 하실 수 있으며 회사는 이에 대해 지체 없이 조치하겠습니다.
8. 개인정보의 안전성 확보 조치
- 암호화: PHI 필드 AES-256-GCM 암호화 저장, TLS 1.2+ 통신 암호화
- 접근 통제: 역할 기반 접근 제어(RBAC), JWT 인증, 계정 잠금(5회 실패 시 15분)
- 감사 추적: 모든 PHI 접근·변경에 대한 감사 로그 (5년 보존)
- 네트워크 보안: CSP(strict-dynamic), CSRF Double Submit Cookie, Rate Limit
- 파일 무결성: SHA-256 체크섬 검증, Magic Bytes 서버 검증
9. 개인정보 보호책임자
회사는 개인정보 처리에 관한 업무를 총괄해서 책임지고, 개인정보 처리와 관련한 정보주체의 불만 처리 및 피해 구제 등을 위하여 아래와 같이 개인정보 보호책임자를 지정하고 있습니다.
개인정보 보호책임자: (지정 예정)
연락처: privacy@flonics.com (운영 예정)
10. 개인정보 처리방침 변경
본 개인정보 처리방침은 시행일로부터 적용되며, 법령 및 방침에 따른 변경내용의 추가, 삭제 및 정정이 있는 경우에는 변경사항의 시행 7일 전부터 공지를 통하여 고지할 것입니다.
11. 권익침해 구제방법
아래의 기관은 회사와는 별개의 기관으로서 회사의 자체적인 개인정보 불만처리, 피해구제 결과에 만족하지 못하시거나 보다 자세한 도움이 필요하시면 문의하여 주시기 바랍니다.
- 개인정보 침해신고센터 (privacy.go.kr / 국번없이 182)
- 개인정보 분쟁조정위원회 (kopico.go.kr / 1833-6972)
- 대검찰청 사이버수사과 (spo.go.kr / 02-3480-3573)
- 경찰청 사이버수사국 (ecrm.cyber.go.kr / 국번없이 182)