챗GPT 헬스, 의료기록 올리라 권하지만 병원과 달리 HIPAA 보호는 받지 못한다

Google 검색에서
선호 출처로 추가

선호 출처로 추가하면 Google 주요 뉴스에 위키트리 기사가 더 자주 표시됩니다.

챗GPT 헬스가 의료기록 업로드를 권장하자 보안 전문가들이 HIPAA 미적용을 지적
데이터 격리·암호화 약속에도 유출 위험과 제휴사 b.well 문제가 남는다는 경고

의료기록과 웨어러블 데이터를 한곳에 — 이해를 돕는 AI 자료 이미지
의료기록과 웨어러블 데이터를 한곳에 — 이해를 돕는 AI 자료 이미지

오픈AI가 내놓은 건강·웰니스 서비스 ‘챗GPT 헬스(ChatGPT Health)’가 사이버보안 전문가들의 경고에 직면했다. 이용자가 진단명과 복용 약물, 검사 결과 같은 의료기록을 올리도록 유도하는 서비스인데, 병원이나 의사와 달리 미국 의료정보보호법(HIPAA)의 적용을 받지 않는다는 점이 가장 큰 쟁점이다. 허프포스트(HuffPost)가 대학 연구자 2명의 진단을 정리해 보도했다.

의료기록과 웨어러블 데이터를 한곳에

허프포스트에 따르면 오픈AI는 챗GPT에서 의료 관련 질문이 가장 많이 검색되는 주제 중 하나라는 점을 서비스 출시 배경으로 든다. 챗GPT 헬스는 이용자가 의료기록과 검사 결과 같은 건강 데이터를 올리도록 권장한다. 스마트 기기와 피트니스 앱도 연결해 건강 정보를 한곳에 모아 볼 수 있게 한다.

이용자는 이를 바탕으로 맞춤형 건강 권고와 조언을 받는다. 다만 오픈AI는 보도자료에서 진단이나 치료를 제공하는 서비스는 아니라고 강조했다고 허프포스트는 전했다. 서비스 성격은 어디까지나 건강 관리 보조 도구라는 설명이다.

오픈AI 대변인은 허프포스트에 회사가 특히 건강 정보와 관련해 개인정보 보호를 중요하게 여긴다고 밝혔다. 이용자는 언제든 자신의 데이터를 삭제할 수 있다고도 설명했다. 그러나 대량의 의료기록과 웰니스 데이터가 한 서비스에 쌓이는 구조 자체를 두고 보안 전문가들은 우려를 감추지 않는다.

병원과 달리 HIPAA 적용을 받지 않는다 — 내용 이해를 돕는 AI 이미지
병원과 달리 HIPAA 적용을 받지 않는다 — 내용 이해를 돕는 AI 이미지

병원과 달리 HIPAA 적용을 받지 않는다

가장 먼저 지적된 문제는 규제의 공백이다. 챗GPT 헬스를 비롯한 AI 건강 서비스 업체는 의료 제공자가 따르는 HIPAA 개인정보 보호 규정을 지킬 의무가 없다. 필라델피아 드렉셀대(Drexel University)의 로버트 도비디오(Robert D'Ovidio) 범죄학·사법학 부교수는 “가장 걱정스러운 점은 오픈AI와 챗GPT가 엄밀한 의미의 의료 제공자가 아니라는 사실”이라고 말했다.

도비디오 교수는 이어 이들이 HIPAA의 적용 대상이 아니라는 뜻이라고 설명했다. HIPAA는 건강 데이터를 보호하고 의료 제공자에게 엄격한 개인정보·보안 규칙을 요구하는 연방법이다. 그는 의사의 진료실이나 응급진료소, 병원에서 받는 것과 같은 보호가 챗GPT를 이용할 때는 없다고 지적했다.

덴버대(University of Denver)에서 사이버보안 프로그램 책임교수와 컴퓨터과학과 공동 학과장을 맡은 네이선 에번스도 같은 문제를 짚었다. 챗GPT는 의사처럼 이용자가 우울증을 겪고 있거나 심장질환 진단을 받았다는 사실을 알 수 있다. 하지만 의사와 달리 그 정보를 보호해야 할 연방 차원의 의무는 없다는 것이다. 에번스는 이를 “내가 가진 가장 큰 물음표”라고 표현했다.

그는 기업이 가장 엄격한 보안·개인정보 기준을 따르겠다고 약속해도 연방정부 같은 집행 주체가 없다면 나중에 입장을 바꿀 수 있다고 경고했다.

데이터 격리와 암호화, 그래도 남는 유출 위험

서비스 쪽 안전장치도 소개됐다. 도비디오 교수에 따르면 챗GPT 헬스는 데이터 격리와 분리 방식을 쓴다. 건강 관련 데이터와 의료기록 업로드가 챗GPT의 비건강 영역 검색·활동 내용과 섞이지 않도록 하겠다는 것이다. 오픈AI 대변인은 업로드되는 데이터가 민감한 만큼 ‘목적에 맞게 설계된 암호화와 격리’로 건강 대화와 정보를 보호하고 구획화한다고 밝혔다.

그럼에도 도비디오 교수는 데이터 분리를 약속해도 “데이터 유출 위험은 여전히 있다”고 말했다. 그는 이런 서비스를 제공하는 것이 오히려 해킹 시도의 ‘더 큰 표적’이 될 수 있다고 봤다. 해당 정보가 얼마나 쓸모 있고 민감한지 알려져 있기 때문이다. 범죄를 연구하는 학자로서 보면 스스로 등에 훨씬 큰 과녁을 그리는 셈이라는 취지의 발언이다.

여기에 외부 파트너가 변수로 더해진다. 챗GPT 헬스는 ‘AI 기반 디지털 헬스 플랫폼’을 표방하는 b.well과 손잡고 있다. 도비디오 교수는 이용자 정보가 챗GPT와 오픈AI에 있을 뿐 아니라 b.well에서 벌어지는 일도 걱정해야 한다고 말했다. b.well 역시 데이터 유출과 개인정보 문제의 잠재적 표적이 된다는 지적이다.

클로드 포 헬스케어도 가세…규제 논의 필요성

AI 기업의 의료 진출은 오픈AI만의 일이 아니다. 허프포스트에 따르면 앤트로픽은 챗GPT 헬스 발표 며칠 뒤 ‘클로드 포 헬스케어’를 공개했다. 도비디오 교수는 이 흐름이 워싱턴의 선출직 공직자들에게 ‘행동 촉구’가 돼야 한다고 말했다.

그는 HIPAA의 경계와 의료 제공자의 정의를 다시 생각할 때가 됐을 수 있다고 주장했다. 주마다 각자 규제를 도입하는 상황은 혼란만 낳는다며 경계하기도 했다. 연방 차원의 기준 정비가 필요하다는 논리다.

기업 자체의 지속 가능성도 거론됐다. 허프포스트는 지난해 초 온라인 유전자 검사 업체 23andMe가 파산 신청을 하면서 수백만 명 이용자의 건강·혈통 데이터가 어떻게 될지 의문이 제기된 사례를 소개했다. 의사 진료실이 아닌 어떤 기업과 건강 정보를 공유하든 민감한 데이터가 위험에 놓일 수 있다는 것이 전문가들의 설명이다. 물론 오픈AI에 해당하는 현재의 우려는 아니다.

에번스는 오픈AI가 자금이 바닥나거나 문을 닫을 것으로 예상하지는 않는다고 했다. 다만 이 회사가 수익을 내는 기업은 아니며 더 큰 모델을 만들려고 막대한 돈을 쏟아붓고 있다고 짚었다. 그는 챗GPT가 수집하는 대부분의 데이터는 더 크고 나은 모델을 훈련하는 데 쓰인다고 설명했다.

다만 오픈AI의 챗GPT와 앤트로픽의 클로드는 모두 이용자의 건강 데이터를 모델 훈련에 쓰지 않겠다고 밝힌 상태다. 에번스는 지금까지 대규모 유출은 없었지만 앞으로 일어나지 않으리라는 뜻은 아니라고 덧붙였다.