개인정보 처리방침

발효일: 2026년 7월 11일

소개

AI DiagMe에 오신 것을 환영합니다! Smart Medical Care SAS (“당사”, “저희”)는 이용자(“귀하”)의 개인정보 보호 및 보안에 최선을 다하고 있습니다. AI DiagMe는 Smart Medical Care SAS의 상호명입니다. 본 개인정보 처리방침은 귀하가 당사 웹사이트 aidiagme.com(“사이트”)과 검사 결과를 이해하고 해석하는 데 도움을 드리는 AI 기반 서비스(“서비스”)를 이용할 때 당사가 귀하의 개인정보를 수집, 이용, 공유, 보관 및 보호하는 방식을 설명합니다. 또한 귀하의 개인정보 보호 권리와 이용 가능한 구제 수단을 안내합니다. 서비스를 이용함으로써 귀하는 본 방침을 읽었음을 인정하는 것으로 간주됩니다. 귀하의 건강 정보 처리는 별도로 수집된 귀하의 명시적 동의에 근거합니다.

순수 정보 제공 서비스. AI DiagMe는 귀하가 검사 결과를 이해할 수 있도록 돕기 위해 설계된 정보 제공 및 교육 서비스입니다. 이 서비스는 전문적인 의료 서비스를 보완하는 것이며, 이를 대체하지 않으며 진단을 제공하지 않습니다. AI DiagMe는 의료기기가 아닙니다. 이는 프랑스 국립의약품·보건제품안전청(ANSM — 참조번호 GIO 23593272, 파일 2500297)에 의해 확인되었습니다.

1. 개인정보 처리자 및 개인정보 보호 담당 연락처

귀하의 개인정보 처리자는 다음과 같습니다:

  • 회사명: Smart Medical Care SAS (프랑스에 설립된 단순주식회사 / société par actions simplifiée)
  • 등록 사무소: 37 Avenue Maréchal Foch, 06000 Nice, France
  • 상업·법인 등기부: RCS Nice 932 924 194
  • 문의 이메일: contact@aidiagme.com

개인정보 보호 담당자. 본 방침, 귀하의 개인정보 또는 권리 행사에 관한 문의는 개인정보 보호 담당자 Julien P.에게 연락하시기 바랍니다. contact@aidiagme.com.

개인정보 보호 책임자(DPO). 현 단계에서 Smart Medical Care SAS는 GDPR 제37조~제39조의 의미 내에서 DPO를 선임하지 않았습니다. 이는 당사의 사업 활동이 의무적 선임 요건을 충족하지 않기 때문입니다. Julien P.가 개인정보 보호 관련 모든 사안의 주요 연락 창구 역할을 담당합니다.

프랑스 내 건강 정보 호스팅. 귀하의 위치에 관계없이, AI DiagMe를 통해 처리되는 모든 건강 정보는 전적으로 프랑스에 위치한 Google Cloud 서버, 건강 데이터 호스팅(Hébergement de Données de Santé — HDS) 인증을 받았습니다. 귀하의 계정 건강 데이터 및 보고서는 유럽 연합 외부에 호스팅되지 않습니다. 프랑스 공중보건법 제L1111-8조에 따라, 이 호스팅은 귀하에게 고지된 후에 이루어지며, 귀하가 정당한 사유로 이의를 제기하지 않는 한이 권리는 다음에서 행사할 수 있습니다: contact@aidiagme.com (단, 이 권리를 행사하면 당사가 서비스를 제공하지 못할 수 있습니다). 품질 관리 목적으로 단 하나의 예외가 있습니다: 가명 처리된 해석 결과(게시판에 직접 식별자 없음; 당사 의사들은 당사 데이터베이스에 접근할 수 없으며 귀하를 재식별할 수 없음)는 미국에 호스팅되며 데이터 처리 계약(표준 계약 조항 및 데이터 개인정보 보호 프레임워크)이 적용되는 Trello(Atlassian)를 통해 당사 과학 및 윤리 위원회 소속 의사들이 검토할 수 있습니다.

2. 당사가 수집하는 개인정보

  • 식별 및 연락처 정보: 이름, 성, 이메일 주소. 이름과 성은 AI 처리 전에 귀하의 검사 결과지를 가명 처리(비식별화)하는 데 사용되며, 이메일은 생성된 AI 보고서를 발송하는 데 사용됩니다.
  • 건강 및 맥락 정보(민감한 특수 범주 데이터): PDF로 업로드하신 검사 결과지(혈액, 소변, 대변 검사)와, 보다 관련성 높은 설명을 제공하기 위해 입력하신 맥락 정보(나이, 성별, 키, 체중, 개인 및 가족 병력, 알레르기, 생활 습관).
  • 거래 데이터: 결제 서비스 제공업체인 Stripe를 통해 직접 처리되는 결제 관련 정보(카드 전체 정보는 저장하지 않음) 및 거래 내역.
  • 기술적 이용 데이터: 귀하의 동의 하에 Google Analytics를 통해 수집되는 사이트 이용 방식(IP 주소, 가능한 경우 익명 처리, 브라우저 유형, 방문 페이지, 체류 시간, 탐색 경로).
  • 커뮤니케이션 데이터: 고객 지원 문의 또는 피드백 제공 시 입력하신 모든 정보.

3. 개인정보 이용 방법(목적 및 법적 근거)

당사는 GDPR(및 영국 GDPR)에 따른 적절한 법적 근거가 있는 경우에만 개인정보를 처리합니다:

  • AI DiagMe 서비스 제공 (검사 결과지 분석 및 AI 설명 생성)을 위해: 건강 데이터에 대한 귀하의 명시적 동의 (제9조 제2항 (a)호) — 처리 전 필수 체크박스를 통해 수집 — 및 비민감 데이터에 대한 계약 이행(제6조 제1항 (b)호).
  • 검사 결과지 가명 처리 (AI 분석 전 직접 식별자 제거)를 위해: 귀하의 명시적 동의(제9조 제2항 (a)호)에 기반한 처리 범위 내에서 계약 이행(제6조 제1항 (b)호).
  • 생성된 AI 보고서 발송: 계약 이행(제6조 제1항 (b)호).
  • 고객 관계 관리 및 결제 처리 (Stripe를 통한): 계약 이행(제6조 제1항 (b)호).
  • 사이트 이용 현황 분석 및 보안 유지 (Google Analytics를 통한): 비필수 쿠키에 대한 귀하의 동의 (제6조 제1항 (a)호) 및 보안을 위한 당사의 정당한 이익 (제6조 제1항 (f)호).
  • 귀하의 요청에 대한 응답: 계약 이행(제6조 제1항 (b)호) 또는 정당한 이익(제6조 제1항 (f)호).
  • 마케팅 커뮤니케이션 발송 (해당하는 경우): 별도로 요청되며 묵시적으로 간주되지 않는 귀하의 명시적 수신 동의에 한해서만(제6조 제1항 (a)호).
  • 법적·규제적 의무 준수: 법적 의무(제6조 제1항 (c)호).

가명 처리 및 AI 개선

당사의 내부 도구는 AI 분석이 시작되기 전에 PDF 보고서에서 귀하의 직접 식별자(이름 및 성)를 제거합니다. 이는 GDPR 제4조 제5항의 의미 내에서 가명처리에 해당합니다. 귀하의 건강 데이터는 더 이상 직접적으로 식별되지 않지만, 개인 데이터로 남아 있습니다 별도로 저장된 이메일 주소를 통해 귀하와 연결될 수 있는 한. 당사는 무기한 보관되는 익명 데이터셋을 생성하지 않습니다.

당사는 귀하의 데이터로 AI 모델을 학습시키지 않습니다 . 당사는 자체 지식 베이스를 통해 설명의 품질을 개선하며, 이는 가명 처리된 해석 보고서에 대한 과학 및 윤리 위원회 소속 의사들의 검토를 바탕으로 합니다. 해당 의사들은 당사 데이터베이스에 접근할 수 없으며 귀하를 재식별할 수 없습니다. 이 보고서들은 건강 데이터에 해당하므로, 귀하는 언제든지 이 검토에 이의를 제기(옵트아웃) 할 수 있으며, 이를 원하시면 다음 주소로 연락해 주십시오: contact@aidiagme.com.

자동화된 의사결정 없음

귀하의 결과에 대한 AI 해석은 GDPR 제22조의 의미 내에서 귀하에게 법적 효력을 발생시키거나 이와 유사하게 중대한 영향을 미치는 자동화 처리만을 기반으로 한 결정이 아닙니다. AI DiagMe 보고서는 정보 제공 및 교육 목적의 문서로, 진단을 제공하거나 의학적 결정을 내리지 않으며, 의료 전문가와 함께 검토하도록 설계되었습니다. 해석은 귀하의 보고서 및 맥락 데이터를 바탕으로 대형 언어 모델(Anthropic의 Claude)이 생성합니다. 귀하는 언제든지 다음 주소로 연락하여 설명을 요청하거나, 의견을 표명하거나, 결과에 이의를 제기할 수 있습니다: contact@aidiagme.com.

개인정보 제공의 필요성

서비스를 이용하려면 검사 보고서, 상황 데이터 및 명시적 동의를 제공하셔야 합니다. 이 정보 없이는 AI 보고서를 생성할 수 없습니다. 이는 법적 또는 계약상 의무가 아니라 전적으로 귀하의 자유로운 결정에 따른 것입니다. 제공하지 않으실 경우 서비스를 이용하실 수 없습니다.

4. 개인 데이터 공유

당사는 귀하의 개인 데이터를 판매하지 않습니다. 적절한 보호 조치를 갖추고 서비스 제공에 엄격히 필요한 처리자에게만 공유합니다:

  • 호스팅: Google Cloud — 귀하의 건강 데이터는 프랑스에 위치한 HDS 인증 서버에 호스팅됩니다.
  • AI 인프라: OpenRouter, Inc.(미국)는 AI 모델(Anthropic의 Claude)과 안전하게 연동하여 귀하의 보고서를 생성합니다. 오직 엄격하게 가명처리된 데이터(직접 식별자가 제거된)만 전송되며, 이 제공업체들은 귀하의 신원에 접근할 수 없고 모델 학습을 포함하여 귀하의 데이터를 재사용하는 것이 허용되지 않습니다.
  • 결제 처리: Stripe, Inc.(미국)가 귀하의 결제를 안전하게 처리합니다.
  • 트랜잭션 이메일: SendGrid(Twilio Inc.)는 AI 보고서의 라우팅 및 전달을 위해 귀하의 이메일 주소와 보고서 내용을 일시적으로 처리합니다.
  • 방문자 분석: Google LLC(Google Analytics), 귀하의 쿠키 동의에 따라 적용됩니다.
  • 품질 관리(과학 및 윤리 위원회): Atlassian, Inc.(Trello, 미국) — 위원회 소속 의사들이 검토하는 게시판을 호스팅합니다. 가명 처리된 AI 해석 결과 (직접 식별자 없음)를 통해 정확성을 검증합니다. 식별 데이터 및 검사 보고서는 공유되지 않습니다.

당사는 법률에 의해 요구되는 경우 관할 당국에 귀하의 데이터를 공개하거나, 합병·인수 또는 자산 매각 시 동등한 기밀 유지 의무를 조건으로 인수 주체에 이전할 수 있습니다.

5. 국제 데이터 이전

귀하의 건강 데이터는 프랑스에 호스팅되며 보관을 위해 유럽 경제 지역(EEA) 외부로 이전되지 않습니다. 일부 처리자(OpenRouter, Stripe, Google, Twilio, Atlassian)는 미국에 설립되어 있거나 미국에서 운영됩니다. EEA/영국 외부로 데이터가 이전되는 경우, 다음 중 하나를 통해 적절한 수준의 보호를 보장합니다:

  • 인증 기업(Stripe, Google, Twilio, Atlassian)을 위한 EU-미국 데이터 프라이버시 프레임워크 및 영국 확장 적용.
  • 유럽 위원회가 승인한 표준 계약 조항(영국 이전의 경우 영국 국제 데이터 이전 부속서 포함), 그리고 필요한 경우 이전 영향 평가.
  • AI 제공업체에 전송되는 데이터의 사전 가명 처리로, 이전 전에 직접 식별자가 제거됩니다.

6. 데이터 보안

귀하의 데이터 손실, 무단 접근, 변경 또는 유출을 방지하기 위해 적절한 기술적·조직적 조치를 시행하고 있으며, 여기에는 다음이 포함됩니다:

  • 프랑스 내 HDS 인증 서버(Google Cloud, ISO/IEC 27001 및 SOC 2 인증)에서의 호스팅.
  • AI 처리 전 검사 보고서 가명 처리(직접 식별자 제거).
  • 전송 중 데이터 암호화(TLS) 및 저장 데이터 암호화(AES-256).
  • 최소 권한 원칙에 따른 엄격한 접근 통제; 다중 인증(MFA)이 현재 도입 중이며, 접근 권한은 매월 검토됩니다.
  • GDPR 제33조 및 제34조에 따른 개인 데이터 침해 관리 및 통지 절차.

7. 데이터 보존

귀하의 데이터는 수집 목적에 필요한 기간 동안만 보관하며, 법적·회계적·보고 의무를 이행하기 위한 기간도 포함됩니다:

  • 원본 검사 보고서(PDF): AI 보고서 생성 및 제공 후 최대 90일까지 보관 후 안전하게 삭제됩니다(데이터 최소화, 제5조 제1항 (c)호).
  • 계정, 연락처 및 맥락 데이터, 그리고 생성된 AI 보고서: 활성 계정 유지 기간 동안, 이후 비활성화 또는 마지막 이용으로부터 최대 3년까지 보관 후 영구 삭제됩니다. 보안 환자 포털 출시 전까지, 이 데이터는 귀하의 이메일 주소와 연결되어 마지막 이용 후 최대 3년간 보관됩니다.
  • 거래 데이터: 6년간 보관되며, 청구서 및 회계 기록의 경우 발행일로부터 최대 10년간 보관됩니다. 이는 프랑스 상법(제L123-22조) 및 관련 세법에 따릅니다.
  • 분석 쿠키(Google Analytics): 최대 14개월(CNIL 권고 기준).
  • 동의 쿠키: 최대 6개월(CNIL 권고 기준).
  • 서버 로그(IP 주소): 최대 90일(정당한 이익 — 보안).

영구 삭제 요청 시, 법적으로 보관이 요구되는 데이터(특히 거래 데이터)를 제외한 모든 해당 데이터가 삭제됩니다.

8. 귀하의 데이터 보호 권리

GDPR(및 영국 GDPR)에 따라 귀하는 다음과 같은 권리를 가집니다: 열람권; 정정권; 삭제권","t28">("잊힐 권리"), 당사의 법적 의무에 따라 제한될 수 있습니다; (“잊혀질 권리”), 당사의 법적 의무에 따라; 처리 제한권 ; 이의 제기권 (옵트아웃 방식으로 과학 및 윤리 위원회의 가명 처리된 해석 결과 검토 포함, 직접 마케팅 포함); 데이터 이동권; 그리고 동의 철회권 (이전 처리의 적법성에 영향을 미치지 않으며, 언제든지 행사 가능).

귀하의 요청에는 1개월 이내에 답변 드리며, 복잡한 요청의 경우 최대 2개월까지 연장될 수 있습니다. 요청이 명백히 근거 없거나 과도한 경우를 제외하고는 무료로 처리됩니다.

미국 거주 사용자. 거주하시는 주에 따라(예: 캘리포니아주, CCPA/CPRA 적용), 개인정보에 대한 열람·접근·정정·삭제 권리 및 개인정보의 “판매” 또는 “공유”에 대한 거부권을 가질 수 있습니다. 저희는 귀하의 개인정보를 판매하지 않습니다. 이러한 권리를 행사하시려면 아래 주소로 문의해 주십시오. 권리 행사를 이유로 불이익을 드리지 않습니다.

권리 행사 방법. 다음 주소로 서면 문의해 주십시오: contact@aidiagme.com. 환자 포털(현재 개발 중)이 오픈되면, 온라인 설정에서 직접 계정 비활성화 및 영구 삭제 옵션도 이용하실 수 있습니다.

9. 아동 및 미성년자

저희 서비스는 만 18세 미만을 대상으로 하지 않습니다. 결제 전 만 18세 이상임을 확인하는 절차가 필요합니다. 저희는 미성년자의 개인정보를 의도적으로 수집하지 않으며, 이러한 경우가 발생하면 즉시 삭제합니다.

10. 쿠키

저희는 사이트 운영에 필수적인 쿠키와 분석 쿠키(Google Analytics)를 사용합니다. 분석 쿠키는 배너를 통해 수집된 귀하의 동의가 있는 경우에만 사용됩니다. 광고 쿠키는 사용하지 않습니다. 자세한 내용 및 환경설정 관리는 저희 쿠키 정책.

11. 정책 변경

본 정책은 수시로 업데이트될 수 있습니다. 최신 업데이트 날짜는 이 페이지 상단에 표시됩니다. 중요한 변경이 있을 경우, 적절한 방법으로 안내해 드립니다.

12. 감독 기관에 대한 불만 제기 권리

데이터 처리 방식에 우려 사항이 있으시면, 먼저 저희 개인정보 보호 담당자에게 문의해 주시기 바랍니다: contact@aidiagme.com. 또한 감독 기관에 불만을 제기할 권리도 있습니다:

  • 프랑스 (주관 기관): Commission Nationale de l’Informatique et des Libertés (CNIL) — www.cnil.fr
  • 영국: Information Commissioner’s Office (ICO) — www.ico.org.uk
  • 기타 EEA 국가: 귀하의 거주 국가 개인정보 보호 기관.