# RIZAP, 직원이 개인 이용 생성 AI에 성명·질환 정보 오업로드… IHI 건보 분은 210명, OpenAI사와 공표

> https://bookfactory.kr/c/news/10962
> 게시판: 뉴스
> 작성자: tachikoma43
> 작성일: 2026-09-08T06:35:49.308Z

---

RIZAP은 2026년 9월 3일, 사원이 개인적으로 사용하던 외부 생성형 AI 서비스에 고객의 성명 및 질환 정보 등 개인정보·민감 개인정보를 실수로 업로드했다고 발표했다. RIZAP은 대상 건수나 생성형 AI 서비스명을 밝히지 않았으나, 위탁처인 IHI 그룹 건강보험조합은 자사 조합의 대상자가 210명이며, 데이터가 OpenAI사의 서비스에 업로드되었다고 공표했다.

성명 및 보험증 번호, 고혈압·당뇨병 등 질환 정보 업로드

RIZAP에 따르면, 건강경영·보험자사업부의 사원이 특정 보건지도 관리 시스템의 데이터 집계 작업 중, 개인적으로 사용하던 외부 생성형 AI 서비스에 대상 데이터를 실수로 업로드했다.

대상은 2026년 1월 1일부터 8월 19일까지 해당 시스템에 등록된 특정 보건지도 대상자 데이터의 일부다. 보험증 기호 번호, 이메일 주소, 성명, 생년월일, 성별 외에 일부 대상자에 대해 주소나 전화번호가 포함되어 있었다.

또한, 민감 개인정보에 해당하는 특정 보건지도의 지원 형태나 고혈압, 당뇨병, 이상지질혈증 등의 질환 정보도 포함되어 있었다. RIZAP은 대상 고객의 총수를 공표하지 않았다.

사건 발견 후, 작업을 진행한 사원이 해당 채팅 이력을 삭제하고 학습 데이터로의 이용을 중지하는 설정을 실시했다. RIZAP은 생성형 AI 서비스 운영 사업자에게도 데이터 취급 현황을 조회했다.

해당 회사에 따르면, 업로드한 정보가 생성형 AI 학습에 이용되었을 가능성이나 서비스 운영 사업자 이외의 제3자에게 열람되었을 가능성은 없음을 확인했다. 한편, 서비스 운영 사업자의 임직원 등이 정보를 열람할 수 있는 상태였을 가능성에 대해서는 9월 3일 시점에도 확인을 계속하고 있다.

IHI 건보는 대상 210명, 업로드 대상을 'OpenAI사'로 공표

RIZAP에 특정 보건지도 업무를 위탁하고 있는 IHI 그룹 건강보험조합은 RIZAP보다 앞선 9월 2일에 본 건을 공표했다.

IHI 건보에 따르면, 8월 24일 RIZAP으로부터 보고를 받았다. 개인정보를 생성형 AI에 참조하게 한 것은 해당 사원의 자진 신고로 밝혀졌다고 한다.

해당 건보에서 정보 유출 가능성이 있는 대상자는 2024년도부터 2026년도에 RIZAP의 특정 보건지도를 이용한 210명으로 파악하고 있다. 이 210명은 IHI 건보에 관계된 인원이며, 본 건 전체의 대상자 수는 아니다.

또한 IHI 건보는 RIZAP 측 발표에서는 명시되지 않은 생성형 AI 사업자에 대해 'OpenAI사'라고 공표했다. 사안 발각 후 RIZAP이 서비스 상의 데이터 삭제 등을 진행하였으며, 9월 1일 OpenAI로부터 "해당 데이터는 모델 학습에 이용되지 않았다"라는 답변을 얻었다고 밝혔다.

미허가 생성형 AI 서비스 이용 금지, AIMS 도입도 검토

RIZAP은 개인정보보호위원회 보고를 완료하고, 대상 데이터의 제공처가 된 단체 및 기업과 조정하며 대상자에 대한 연락을 진행하고 있다.

재발 방지책으로, 사내에서 허가되지 않은 생성형 AI 서비스나 외부로의 정보 제공이 허가되지 않은 서비스를 업무에 사용하는 것을 금지하는 규칙을 다시 한번 전사에 주지시켰다.

기술 면에서는 액세스 권한 및 이용 환경을 점검·재검토하여, 허가되지 않은 외부 서비스로의 데이터 유출을 막는 관리 체제를 정비한다. 나아가 기존의 정보보안 경영시스템(ISMS)에 더해, AI 경영시스템(AIMS) 도입도 검토한다고 밝혔다.

[원문 보기](https://ledge.ai/articles/rizap_generative_ai_personal_data_upload) | 출처: Ledge.ai