Blog
CyberbezpieczeństwoVadovas

ES DI reglamentas sveikatos apsaugoje — ką klinicistai ir klinikų savininkai turi žinoti

DI reglamentas keičia DI naudojimo klinikoje taisykles. Aiškiname pareigas, baudas iki 15 mln. EUR ir kodėl nemokamas ChatGPT pastaboms yra labai brangi trumpa kelias.

Autorius: Cora AI komanda6 birželio 202611 min

AI aktas įsigaliojo ir iš esmės keičia taisykles kiekvienai ES sveikatos priežiūros įstaigai. Jei gydytojas vizito stenogramą įkelia į nemokamą ChatGPT versiją, įstaiga jau tuo pačiu metu pažeidžia kelis reglamentų sluoksnius vienu metu. Tiksliai paaiškiname, ką AI aktas sako apie dirbtinio intelekto naudojimą sveikatos priežiūroje, kokią riziką prisiima ligoninės ir klinikos ir kodėl naudoti tik patikrintas, specialios paskirties priemones yra vienintelis protingas pasirinkimas.

15 mln. €

maksimali bauda pagal AI aktą už pažeidimus, susijusius su didelės rizikos sistemomis

20 mln. €

maksimali bauda pagal BDAR už neteisėtą medicininių duomenų tvarkymą

3 %

pasaulinės metinės apyvartos – alternatyvus baudos slenkstis pagal AI aktą

6 mėnesiai

minimalus žurnalų saugojimo laikotarpis didelės rizikos DI sistemai

Kas yra AI aktas ir kodėl jis taikomas kiekvienai sveikatos priežiūros įstaigai

AI aktas (reglamentas 2024/1689) yra pirmasis pasaulyje išsamus dirbtinį intelektą reguliuojantis įstatymas. Jis grindžiamas rizika pagrįstu požiūriu – kuo didesnis DI sistemos poveikis žmonių sveikatai, teisėms ir saugumui, tuo griežtesni įsipareigojimai. Sveikatos priežiūra buvo aiškiai priskirta prie didelės rizikos sistemų kategorijos.

Svarbu tai, kad AI aktas reguliuoja ne tik modelių kūrėjus. Jis taip pat apima vadinamuosius naudotojus – kiekvieną įstaigą, kuri naudoja DI sistemą savo veikloje. Ligoninė, klinika ar privati ambulatorija, kurioje gydytojas naudoja DI dokumentacijai ar klinikiniam sprendimų priėmimui remti, tampa atsakinga šalimi priežiūros institucijų akyse.

Kada DI tampa „didelės rizikos sistema"

AI aktas – III priede ir kartu su Medicinos prietaisų reglamentu (MDR) – aiškiai identifikuoja DI sistemas, naudojamas:

  • diagnozei ir triažui remti,
  • pacientų sveikatos duomenims analizuoti,
  • medicininei dokumentacijai generuoti,
  • klinikinei rizikai vertinti arba priežiūrai prioritizuoti,
  • gyvybiniams rodikliams stebėti,

— kaip didelės rizikos sistemas. Nesvarbu, ar gydytojas „tik nukopijavo pokalbio ištrauką į ChatGPT". Svarbus yra tvarkymo tikslas ir medicininis kontekstas.

Dažniausia klaidinga interpretacija
„Tai tik bendras pokalbių robotas, ne medicinos prietaisas." Pagal AI aktą klasifikaciją lemia naudojimo būdas, o ne gamintojo rinkodara. Vizitų pastabų generavimas iš pacientų duomenų yra medicininis naudojimo atvejis – nepriklausomai nuo to, kokia priemonė tam naudojama.

Įstaigos, naudojančios DI sveikatos priežiūroje, įsipareigojimai

Didelės rizikos DI sistemos naudotojas privalo vykdyti privalomų įsipareigojimų rinkinį pagal AI akto 26 straipsnį. Svarbiausi iš jų:

  1. Žmogiška priežiūra – paskirtas, kvalifikuotas asmuo, atsakingas už sistemos veikimo stebėjimą.
  2. Žurnalų saugojimas ne mažiau kaip 6 mėnesius, tinkama auditavimui forma.
  3. Pacientų informavimas, kad DI buvo naudojamas diagnostikos ar terapijos procese.
  4. Pagrindinių teisių poveikio vertinimas (FRIA) viešoms įstaigoms ir tam tikriems privatiems subjektams.
  5. Naudoti tik CE ženklu pažymėtas sistemas, įtrauktas į ES duomenų bazę.
  6. Laikytis naudojimo instrukcijų, pateiktų tiekėjo, ir stebėti incidentus.

Sukurti šį atitikties sluoksnį aplink nemokamą ChatGPT versiją praktiškai neįmanoma – nes vartotojiškasis LLM netiekia nei žurnalų, nei atitikties dokumentacijos, nei duomenų tvarkymo sutarties, nei jokios garantijos, kur duomenys tvarkomi.

AI aktas nepakeičia BDAR – jis veikia lygiagrečiai

Daugelis įstaigų vadovų klausia: „Jei turime BDAR, kam mums AI aktas?" Atsakymas aiškus – abu režimai taikomi lygiagrečiai ir jų sankcijos kaupiasi. Vizito stenogramos įvedimas į ChatGPT, Claude ar Gemini vartotojiškąją versiją tuo pačiu metu sukelia:

  • medicininės paslapties (profesinės paslapties pareigų) pažeidimą,
  • neteisėtą specialių kategorijų duomenų perdavimą už EEE ribų (BDAR 9 ir 44 straipsniai),
  • duomenų tvarkymo sutarties su tvarkytoju nebuvimą (BDAR 28 straipsnis),
  • AI akto įsipareigojimų, susijusių su didelės rizikos sistemomis, pažeidimą,
  • kai kuriose konfigūracijose – pacientų duomenų naudojimą modeliams treniruoti.
Vartotojiškojo DI numatytieji nustatymai
Nemokamose ir dažniausiai naudojamose standartinėse ChatGPT (Plus), Claude ar Gemini versijose įvesties duomenys pagal numatytuosius nustatymus naudojami modeliams treniruoti ir tiekėjų saugomi iki 5 metų. Tai reiškia, kad paciento vizito stenogramos ištrauka patenka į duomenų rinkinį, prie kurio įstaiga nebeturi jokios prieigos ar kontrolės.

Realios finansinės sankcijos

15 mln. €

arba 3 % apyvartos – AI akto bauda už didelės rizikos sistemų įsipareigojimų pažeidimus

20 mln. €

arba 4 % apyvartos – BDAR bauda už neteisėtą sveikatos duomenų tvarkymą

35 mln. €

arba 7 % apyvartos – maksimali AI akto bauda už draudžiamą praktiką

Taip pat taikomos civilinės sankcijos (pacientų reikalavimai), gydytojų profesinė atsakomybė ir rizika netekti valstybinio sveikatos draudimo sutarčių rimtų incidentų atveju. Daugeliui įstaigų viena bauda, artima maksimaliai, reikštų veiklos pabaigą.

Kodėl „nemokamas ChatGPT pastaboms" yra itin brangiai kainuojantis taupymas

Dažniausias vadovų prieštaravimas: „Kodėl mums reikia specialaus asistento, jei gydytojai gali įklijuoti stenogramą į ChatGPT ir gauti pastabą nemokamai?" AI akto ir BDAR požiūriu šis taupymas yra iliuzinis bent dėl trijų priežasčių.

1. Neatitiktis = poveikis baudoms iki 15 mln. eurų

Bendrosios paskirties LLM naudojimas medicininiais tikslais iš karto perkelia įstaigą į didelės rizikos sistemų režimą – neįvykdant nė vieno AI akto reikalavimo. Tai reiškia atvirą poveikį baudoms, tyrimams ir veiklos licencijų praradimui.

2. Medicininių duomenų nutekėjimas ir medicininės paslapties pažeidimas

Paciento duomenys, įvesti į vartotojiškąjį ChatGPT, palieka EEE (dažniausiai atsiduria Jungtinėse Valstijose), saugomi iki 5 metų ir gali būti naudojami modeliams treniruoti. Tai yra klasikinis BDAR 9 straipsnio ir profesinės medicininės paslapties pareigos pažeidimas.

3. Jokie žurnalai, jokia priežiūra, jokia dokumentacija = joks auditavimas

AI aktas reikalauja, kad įstaiga galėtų įrodyti, kas naudojo DI sistemą, kada ir kaip. ChatGPT, pasiekiamas per asmeninę gydytojo paskyrą, tokių žurnalų nekuria. Patikrinimo atveju įstaiga neturi kuo gintis.

Sveikatos priežiūroje naudojamos DI sistemos turėtų būti suprojektuotos ir diegiamos tokiu būdu, kad būtų užtikrintas tinkamas skaidrumo, žmogiškos priežiūros ir atskaitomybės pacientams lygis."
Teisinis komentaras dėl AI akto, 58 konstatuojamoji dalis

Vartotojiškasis LLM vs. specialios paskirties medicininis asistentas

AI akto / BDAR reikalavimasNemokamas ChatGPT / ClaudeSpecialios paskirties medicininis asistentas (pvz., Cora AI)
Duomenų tvarkymo vietaDažniausiai JAV, už EEE ribųTik EEE, sertifikuotuose duomenų centruose
Duomenų tvarkymo sutartis (DPA)Nėra arba ribota, neapima medicininių duomenųPilna DPA, pasirašyta su įstaiga
Modelio treniravimas pacientų duomenimisTaip pagal numatytuosius nustatymus (nemokama/Plus)Niekada – sutartinė garantija
Žurnalai ir auditavimasNėra įstaigos pusėjePilni įvykių žurnalai, eksportuojami auditoriams
Žmogiška priežiūraNeapibrėžtaGydytojas autorizuoja kiekvieną įrašą
AI akto atitikties dokumentacijaNėraPateikiama kartu su sistema
Statusas patikrinimo metuKeli reguliavimo pažeidimaiAtitiktis įrodoma dokumentacija

Kodėl reikia naudoti tik patikrintus, aprobuotus šaltinius

Dirbtinis intelektas sveikatos priežiūroje nėra „tik dar vienas biuro įrankis". Tai technologija, kuri paliečia jautriausius visos ekonomikos duomenis – duomenis apie žmonių sveikatą. Dėl šios priežasties priemonės pasirinkimas turėtų būti apgalvotas valdymo sprendimas, grindžiamas patikrinamais kriterijais, o ne gydytojo pažintumu su nemokama vartotojiška programa.

Patikrintas šaltinis yra tiekėjas, kuris:

  • yra Europos subjektas, kuriam taikomas AI aktas ir BDAR,
  • duomenis tvarko išimtinai EEE ribose,
  • pasirašo duomenų tvarkymo sutartį, apimančią sveikatos duomenis,
  • netreniruoja modelių pacientų duomenimis,
  • pateikia išsamius sistemos žurnalus ir atitikties dokumentaciją,
  • kuria sąsają taip, kad gydytojas išliktų sprendimų priėmėju (human-in-the-loop),
  • skelbia saugumo politiką ir atliekami nepriklausomi auditai.
Praktinė taisyklė įstaigos vadovui
Jei tiekėjas negali viename dokumente atsakyti į klausimus: kur yra duomenys, kas juos gali matyti, kiek laiko, kas registruoja įvykius ir ar jie naudojami treniravimui – tokiam tiekėjui medicininės dokumentacijos patikėti nereikėtų.

Kaip Cora AI vykdo AI akto reikalavimus

Cora AI buvo suprojektuotas nuo pagrindų kaip specialios paskirties medicininis asistentas Europos rinkai. Tai lemia konkrečius techninius ir teisinius sprendimus, kurie užtikrina įstaigai reguliavimo atitiktį:

  • Duomenų tvarkymas tik EEE ribose – jokie perdavimai už ES ribų.
  • Modelių netreniravimas pacientų duomenimis – garantuojama sutartimi.
  • Pilna duomenų tvarkymo sutartis (DPA), apimanti specialių kategorijų duomenis.
  • Išsamūs sistemos žurnalai, atitinkantys AI akto 6 mėnesių saugojimo reikalavimą.
  • Human-in-the-loop – kiekvienam įrašui reikalinga gydytojo autorizacija.
  • Parengta atitikties dokumentacija, skirta perduoti duomenų apsaugos pareigūnui ir priežiūros institucijoms.

Praktiškai tai reiškia, kad Cora AI naudojanti įstaiga neturi pati kurti atitikties – ji pateikiama kartu su priemone.

Kontrolinis sąrašas įstaigos vadovui

Prieš tai, kai gydytojai pradės naudoti bet kurią DI priemonę darbui su pacientų duomenimis, patikrinkite:

  1. Ar tiekėjas pasirašo duomenų tvarkymo sutartį, apimančią medicininius duomenis?
  2. Kur duomenys fiziškai tvarkomi – ar išimtinai EEE ribose?
  3. Ar įvesties duomenys naudojami modeliams treniruoti?
  4. Kiek laiko saugomos stenogramos ir įrašai?
  5. Ar sistema registruoja įvykius ir ar tie žurnalai prieinami auditoriui?
  6. Ar yra parengta AI akto atitikties dokumentacija, paruošta perduoti?
  7. Ar sąsaja reikalauja gydytojo autorizacijos kiekvienam įrašui?
  8. Ar įstaiga turi vidinę „DI politiką" ir paskirtą DI priežiūros asmenį?

Jei atsakymas į kurį nors iš šių klausimų yra „nežinau" arba „ne", priemonė neturėtų būti naudojama pacientų priežiūroje.

Santrauka

AI aktas nėra abstraktus Briuselio reglamentas. Jis keičia kiekvienos klinikos, kurioje gydytojas naudoja DI pacientų vizitams dokumentuoti, praktiką. Nemokamų vartotojiškų modelių naudojimas reiškia poveikį baudoms iki 15 mln. eurų pagal AI aktą, iki 20 mln. eurų pagal BDAR ir profesinę atsakomybę.

Saugus DI naudojimas sveikatos priežiūroje yra įmanomas – jei priemonė buvo suprojektuota atsižvelgiant į šiuos reikalavimus. Patikrintas, specialios paskirties medicininis asistentas nuima atitikties naštą nuo įstaigos ir leidžia komandai susikoncentruoti į pacientą, o ne į teisinę riziką.

DUK – AI aktas sveikatos priežiūroje

Ar gydytojas gali naudoti nemokamą ChatGPT vizitų įrašams rašyti?+
Praktiškai – ne. Vizito stenogramos, simptomų ar diagnozės įvedimas į ChatGPT, Claude ar Gemini vartotojiškąją versiją reiškia jautrių medicininių duomenų perdavimą už EEE ribų – be to, įvesties duomenys pagal numatytuosius nustatymus dažniausiai naudojami modeliams treniruoti. Tai vienu metu pažeidžia BDAR, medicininės paslapties pareigą ir AI akto reikalavimus didelės rizikos sistemoms.
Ar AI aktas taikomas mažoms klinikoms ir privačioms ambulatorijoms?+
Taip. AI aktas nenumato išimčių mažesniems subjektams. Kiekviena įstaiga, kuri diegia DI sistemą diagnozei, medicininei dokumentacijai ar klinikiniam sprendimų priėmimui remti, tampa naudotoja ir prisiima atsakomybę už reikalavimų laikymąsi, žmogišką priežiūrą, žurnalų tvarkymą ir pacientų informavimą.
Kokios sankcijos gresia už neteisėtą DI naudojimą sveikatos priežiūroje?+
AI aktas numato baudas iki 15 mln. eurų arba 3 % pasaulinės metinės apyvartos už įsipareigojimų, susijusių su didelės rizikos sistemomis, pažeidimus. Lygiagrečiai taikomos BDAR sankcijos – iki 20 mln. eurų arba 4 % apyvartos – už neteisėtą sveikatos duomenų tvarkymą.
Ar ChatGPT sugeneruota pastaba laikoma medicinine dokumentacija?+
Jei ji įtraukiama į paciento medicininę istoriją – taip, ji tampa dokumentacijos dalimi ir jai taikomi tie patys reikalavimai: vientisumas, autorizacija, 20 metų saugojimas ir auditavimas. Sukurti ją naudojant priemonę, kuri neregistruoja įvykių ir neteikia duomenų tvarkymo sutarties, reiškia, kad dokumentacija yra formaliai defektuota.
Kuo sertifikuotas medicininis DI asistentas skiriasi nuo bendrosios paskirties LLM?+
Skirta priemonė apima duomenų tvarkymo sutartį (DPA), duomenis tvarko tik EEE ribose, netreniruoja modelių pacientų duomenimis, tvarko išsamius žurnalus, turi įmontuotus gydytojo priežiūros mechanizmus ir pateikia AI akto reikalaujamą atitikties dokumentaciją. Vartotojiškasis ChatGPT to standartiškai nesiūlo.
Ar paciento sutikimas su įrašymu pakanka ChatGPT naudoti?+
Ne. Paciento sutikimas nepašalina teisinio pagrindo duomenų perdavimui už EEE ribų nebuvimo, DPA nebuvimo, žurnalų nebuvimo ir AI akto reikalaujamų didelės rizikos sistemų mechanizmų nebuvimo. Be to, pacientas negali veiksmingai sutikti, kad jo medicininiai duomenys būtų naudojami trečiosios šalies modeliui treniruoti.
Ar gydytojas gali naudoti nemokamą ChatGPT vizitų įrašams rašyti?+
Praktiškai – ne. Vizito stenogramos, simptomų ar diagnozės įvedimas į ChatGPT, Claude ar Gemini vartotojiškąją versiją reiškia jautrių medicininių duomenų perdavimą už EEE ribų – be to, įvesties duomenys pagal numatytuosius nustatymus dažniausiai naudojami modeliams treniruoti. Tai vienu metu pažeidžia BDAR, medicininės paslapties pareigą ir AI akto reikalavimus didelės rizikos sistemoms.
Ar AI aktas taikomas mažoms klinikoms ir privačioms ambulatorijoms?+
Taip. AI aktas nenumato išimčių mažesniems subjektams. Kiekviena įstaiga, kuri diegia DI sistemą diagnozei, medicininei dokumentacijai ar klinikiniam sprendimų priėmimui remti, tampa naudotoja ir prisiima atsakomybę už reikalavimų laikymąsi, žmogišką priežiūrą, žurnalų tvarkymą ir pacientų informavimą.
Kokios sankcijos gresia už neteisėtą DI naudojimą sveikatos priežiūroje?+
AI aktas numato baudas iki 15 mln. eurų arba 3 % pasaulinės metinės apyvartos už įsipareigojimų, susijusių su didelės rizikos sistemomis, pažeidimus. Lygiagrečiai taikomos BDAR sankcijos – iki 20 mln. eurų arba 4 % apyvartos – už neteisėtą sveikatos duomenų tvarkymą.
Ar ChatGPT sugeneruota pastaba laikoma medicinine dokumentacija?+
Jei ji įtraukiama į paciento medicininę istoriją – taip, ji tampa dokumentacijos dalimi ir jai taikomi tie patys reikalavimai: vientisumas, autorizacija, 20 metų saugojimas ir auditavimas. Sukurti ją naudojant priemonę, kuri neregistruoja įvykių ir neteikia duomenų tvarkymo sutarties, reiškia, kad dokumentacija yra formaliai defektuota.
Kuo sertifikuotas medicininis DI asistentas skiriasi nuo bendrosios paskirties LLM?+
Skirta priemonė apima duomenų tvarkymo sutartį (DPA), duomenis tvarko tik EEE ribose, netreniruoja modelių pacientų duomenimis, tvarko išsamius žurnalus, turi įmontuotus gydytojo priežiūros mechanizmus ir pateikia AI akto reikalaujamą atitikties dokumentaciją. Vartotojiškasis ChatGPT to standartiškai nesiūlo.
Ar paciento sutikimas su įrašymu pakanka ChatGPT naudoti?+
Ne. Paciento sutikimas nepašalina teisinio pagrindo duomenų perdavimui už EEE ribų nebuvimo, DPA nebuvimo, žurnalų nebuvimo ir AI akto reikalaujamų didelės rizikos sistemų mechanizmų nebuvimo. Be to, pacientas negali veiksmingai sutikti, kad jo medicininiai duomenys būtų naudojami trečiosios šalies modeliui treniruoti.

Susiję straipsniai