Blog
CyberbezpieczeństwoПосібник

Закон ЄС про ШІ в охороні здоров'я — що повинні знати лікарі та власники клінік

Закон про ШІ змінює правила використання ШІ в клініці. Пояснюємо зобов'язання, штрафи до 15 млн EUR та чому безкоштовний ChatGPT для нотаток — дуже дорогий ярлик.

Автор: Команда Cora AI6 червня 202611 хв

AI Act набрав чинності та змінює правила для кожного медичного закладу в ЄС. Якщо лікар вставляє транскрипт прийому у безкоштовну версію ChatGPT, заклад вже порушує кілька рівнів нормативних актів одночасно. Ми пояснюємо, що саме AI Act говорить про використання штучного інтелекту в охороні здоров'я, які ризики беруть на себе лікарні та клініки, і чому використання лише перевірених, спеціально розроблених інструментів є єдиним розумним шляхом.

€15 млн

максимальний штраф за AI Act за порушення щодо систем високого ризику

€20 млн

максимальний штраф за GDPR за незаконну обробку медичних даних

3%

від глобального річного обороту — альтернативний поріг штрафу за AI Act

6 місяців

мінімальний термін зберігання журналів для системи ШІ високого ризику

Що таке AI Act і чому він стосується кожного медичного закладу

AI Act (Регламент 2024/1689) — перший у світі всебічний закон, що регулює штучний інтелект. Він застосовує підхід на основі ризику — чим більший вплив системи ШІ на здоров'я, права та безпеку людини, тим суворіші зобов'язання. Охорона здоров'я була безпосередньо включена до категорії систем високого ризику.

Важливо, що AI Act регулює не лише розробників моделей. Він також охоплює так званих операторів — кожен заклад, що використовує систему ШІ у своїй діяльності. Лікарня, клініка або приватна практика, в якій лікар використовує ШІ для документування або підтримки клінічних рішень, стає відповідальною стороною перед наглядовими органами.

Коли ШІ стає «системою високого ризику»

AI Act — у Додатку III та у поєднанні з Регламентом про медичні вироби (MDR) — чітко визначає системи ШІ, що використовуються для:

  • підтримки діагностики та тріажу,
  • аналізу медичних даних пацієнтів,
  • генерування медичної документації,
  • оцінки клінічного ризику або пріоритизації допомоги,
  • моніторингу показників вітальних функцій,

— як системи високого ризику. Не має значення, чи лікар «лише скопіював фрагмент розмови у ChatGPT». Важливими є мета обробки та медичний контекст.

Найпоширеніша хибна інтерпретація
«Це просто загальний чатбот, а не медичний виріб.» За AI Act, класифікацію визначає спосіб використання, а не маркетинг виробника. Генерування нотаток про прийоми з даних пацієнта є медичним застосуванням — незалежно від того, який інструмент для цього використовувався.

Зобов'язання закладу, що використовує ШІ в охороні здоров'я

Оператор системи ШІ високого ризику повинен виконувати ряд обов'язкових зобов'язань згідно зі статтею 26 AI Act. Найважливіші з них:

  1. Нагляд з боку людини — призначена кваліфікована особа, відповідальна за моніторинг роботи системи.
  2. Зберігання журналів щонайменше 6 місяців у формі, що уможливлює аудит.
  3. Інформування пацієнтів про те, що ШІ використовувався в діагностичному або терапевтичному процесі.
  4. Оцінка впливу на основні права (FRIA) для публічних органів та певних приватних суб'єктів.
  5. Використання лише систем з маркуванням CE, зареєстрованих у базі даних ЄС.
  6. Дотримання інструкцій з використання, наданих постачальником, та моніторинг інцидентів.

Побудувати цей рівень відповідності навколо безкоштовної версії ChatGPT практично неможливо — оскільки споживча LLM не надає ні журналів, ні документації щодо відповідності, ні угоди про обробку даних, ні жодних гарантій щодо місця обробки даних.

AI Act не замінює GDPR — він діє паралельно

Багато керівників закладів запитують: «Якщо у нас є GDPR, навіщо нам AI Act?» Відповідь проста — обидва режими застосовуються паралельно, а їхні санкції є кумулятивними. Введення транскрипту прийому у споживчу версію ChatGPT, Claude або Gemini одночасно спричиняє:

  • порушення медичної конфіденційності (зобов'язання щодо професійної таємниці),
  • несанкціонована передача даних особливої категорії за межі ЄЕЗ (статті 9 та 44 GDPR),
  • відсутність угоди про обробку даних з оператором (стаття 28 GDPR),
  • порушення зобов'язань AI Act щодо систем високого ризику,
  • у деяких конфігураціях — використання даних пацієнтів для навчання моделей.
Налаштування за умовчанням споживчого ШІ
У безкоштовній та більшості стандартних версій ChatGPT (Plus), Claude або Gemini вхідні дані за умовчанням використовуються для навчання моделей і зберігаються постачальниками до 5 років. Це означає, що фрагмент транскрипту прийому пацієнта потрапляє до набору даних, над яким заклад не має подальшого доступу або контролю.

Реальні фінансові санкції

€15 млн

або 3% обороту — штраф за AI Act за порушення щодо систем високого ризику

€20 млн

або 4% обороту — штраф за GDPR за незаконну обробку медичних даних

€35 млн

або 7% обороту — максимальний штраф за AI Act за заборонені практики

Також застосовуються цивільні санкції (позови пацієнтів), а також професійна відповідальність лікарів та ризик втрати договорів із державним медичним страхуванням у разі серйозних інцидентів. Для багатьох закладів один штраф, близький до максимального, означав би кінець бізнесу.

Чому «безкоштовний ChatGPT для нотаток» є надзвичайно дорогою економією

Найпоширенішим запереченням керівників є: «Навіщо нам спеціалізований асистент, якщо лікарі можуть вставити транскрипт у ChatGPT і безкоштовно отримати нотатку?» З точки зору AI Act та GDPR, ця економія є ілюзорною щонайменше з трьох причин.

1. Невідповідність вимогам = ризик штрафів до €15 мільйонів

Використання загальнопризначеної LLM у медичних цілях негайно переводить заклад у режим системи високого ризику — без виконання жодної з вимог AI Act. Це становить відкриту схильність до штрафів, розслідувань і втрати ліцензій на діяльність.

2. Витік медичних даних і порушення медичної конфіденційності

Дані пацієнтів, введені у споживчий ChatGPT, покидають ЄЕЗ (зазвичай потрапляючи до Сполучених Штатів), зберігаються до 5 років та можуть використовуватися для навчання моделей. Це є хрестоматійним порушенням статті 9 GDPR та зобов'язань щодо професійної медичної таємниці.

3. Відсутність журналів, нагляду, документації = відсутність можливості аудиту

AI Act вимагає, щоб заклад міг продемонструвати, хто, коли і як використовував систему ШІ. ChatGPT, до якого звертаються через особистий акаунт лікаря, не генерує таких журналів. У разі перевірки заклад не матиме нічого, чим можна захиститися.

Системи ШІ, що використовуються в охороні здоров'я, повинні бути розроблені та розгорнуті таким чином, щоб забезпечити належний рівень прозорості, нагляду з боку людини та підзвітності перед пацієнтами."
Юридичний коментар до AI Act, Recital 58

Споживча LLM проти спеціалізованого медичного асистента

Вимога AI Act / GDPRБезкоштовний ChatGPT / ClaudeСпеціалізований медичний асистент (наприклад, Cora AI)
Місце обробки данихЯк правило, США, за межами ЄЕЗЛише ЄЕЗ, у сертифікованих центрах обробки даних
Угода про обробку даних (DPA)Відсутня або обмежена, не охоплює медичні даніПовна DPA, підписана з закладом
Навчання моделі на даних пацієнтівТак, за умовчанням (безкоштовна/Plus)Ніколи — договірна гарантія
Журнали та можливість аудитуВідсутні на стороні закладуПовні журнали подій, доступні для аудиторів
Нагляд з боку людиниНевизначенийЛікар авторизує кожен запис
Документація щодо відповідності AI ActВідсутняНадається разом із системою
Статус у разі перевіркиМножинні порушення нормативних актівВідповідність підтверджується документацією

Чому слід використовувати лише перевірені, надійні джерела

Штучний інтелект в охороні здоров'я — це не «просто ще один офісний інструмент». Це технологія, що торкається найчутливіших даних в усій економіці — даних про здоров'я людини. Саме тому вибір інструменту повинен бути свідомим управлінським рішенням, заснованим на перевірних критеріях, а не на знайомстві лікаря з безкоштовним споживчим додатком.

Перевіреним джерелом є постачальник, який:

  • є європейським суб'єктом, підпорядкованим AI Act та GDPR,
  • обробляє дані виключно в межах ЄЕЗ,
  • підписує угоду про обробку даних, що охоплює медичні дані,
  • не навчає моделі на даних пацієнтів,
  • надає повні системні журнали та документацію щодо відповідності,
  • розробляє інтерфейс таким чином, щоб лікар залишався особою, що приймає рішення (людина в контурі),
  • публікує політику безпеки та проходить незалежні аудити.
Практичне правило для керівника закладу
Якщо постачальник не може відповісти — в одному документі — на питання: де знаходяться дані, хто може їх бачити, як довго, хто веде журнал подій і чи використовуються вони для навчання — такому постачальнику не можна довіряти медичну документацію.

Як Cora AI відповідає вимогам AI Act

Cora AI було розроблено з нуля як спеціалізований медичний асистент для європейського ринку. Це втілюється у конкретних технічних і юридичних рішеннях, що забезпечують нормативну відповідність закладу:

  • Обробка даних виключно в ЄЕЗ — без передачі за межі ЄС.
  • Відсутність навчання моделей на даних пацієнтів — гарантовано договірно.
  • Повна угода про обробку даних (DPA), що охоплює дані особливої категорії.
  • Повні системні журнали, що відповідають вимозі AI Act щодо 6-місячного зберігання.
  • Людина в контурі — кожен запис вимагає авторизації лікаря.
  • Готова документація щодо відповідності для передачі DPO та наглядовим органам.

На практиці це означає, що заклад, що використовує Cora AI, не повинен самостійно будувати відповідність — вона постачається разом з інструментом.

Чекліст для керівника закладу

Перш ніж ваші лікарі почнуть використовувати будь-який інструмент ШІ для роботи з даними пацієнтів, перевірте:

  1. Чи підписує постачальник угоду про обробку даних, що охоплює медичні дані?
  2. Де фізично обробляються дані — виключно в межах ЄЕЗ?
  3. Чи використовуються вхідні дані для навчання моделей?
  4. Як довго зберігаються транскрипти та записи?
  5. Чи система веде журнал подій, і чи доступні ці журнали аудитору?
  6. Чи є готова документація щодо відповідності AI Act для передачі?
  7. Чи вимагає інтерфейс авторизації лікаря для кожного запису?
  8. Чи є у закладу внутрішня «Політика ШІ» та призначений куратор ШІ?

Якщо відповідь на будь-яке з цих питань — «не знаю» або «ні», інструмент не повинен використовуватися в медичній допомозі.

Підсумок

AI Act — це не абстрактний регламент із Брюсселя. Він змінює практику кожної клініки, де лікар звертається до ШІ для документування прийомів пацієнтів. Використання безкоштовних, споживчих моделей означає ризик штрафів до €15 мільйонів за AI Act, до €20 мільйонів за GDPR та професійну відповідальність.

Безпечне використання ШІ в охороні здоров'я можливе — за умови, що інструмент розроблено з урахуванням цих вимог. Перевірений, спеціально призначений медичний асистент знімає з закладу тягар відповідності і дозволяє команді зосередитися на пацієнті, а не на юридичних ризиках.

FAQ — AI Act в охороні здоров'я

Чи може лікар використовувати безкоштовний ChatGPT для створення нотаток про прийоми?+
На практиці — ні. Введення транскрипту прийому, симптомів або діагнозу у споживчу версію ChatGPT, Claude або Gemini означає передачу чутливих медичних даних за межі ЄЕЗ, як правило, з використанням вхідних даних для навчання моделей за умовчанням. Це одночасно порушує GDPR, зобов'язання щодо медичної конфіденційності та вимоги AI Act до систем високого ризику.
Чи поширюється AI Act на невеликі клініки та приватні кабінети?+
Так. AI Act не надає жодного виключення для малих суб'єктів. Кожен заклад, який розгортає систему ШІ для підтримки діагностики, медичного документування або клінічного прийняття рішень, стає оператором і несе відповідальність за дотримання вимог, нагляд з боку людини, ведення журналів та повідомлення пацієнтів.
Які санкції передбачені за невідповідне використання ШІ в охороні здоров'я?+
AI Act передбачає штрафи до €15 мільйонів або 3% від загального річного обороту за порушення зобов'язань щодо систем високого ризику. Паралельно застосовуються санкції GDPR — до €20 мільйонів або 4% від обороту — за незаконну обробку медичних даних.
Чи вважається нотатка, згенерована ChatGPT, медичною документацією?+
Якщо вона внесена до медичної картки пацієнта, то так — вона стає частиною картки і підлягає тим самим вимогам: цілісність, авторизація, зберігання протягом 20 років та можливість аудиту. Генерування її за допомогою інструменту, який не веде журнал подій і не надає угоди про обробку даних, означає, що документація є формально дефектною.
Що відрізняє сертифікованого медичного ШІ-асистента від універсальної LLM?+
Спеціалізований інструмент включає угоду про обробку даних (DPA), обробляє дані в межах ЄЕЗ, не навчає моделі на даних пацієнтів, веде повні журнали, має вбудовані механізми нагляду з боку лікаря та надає документацію щодо відповідності, яка вимагається AI Act. Споживчий ChatGPT не забезпечує жодного з цих стандартних умов.
Чи достатньо згоди пацієнта на запис для використання ChatGPT?+
Ні. Згода пацієнта не усуває відсутність правової підстави для передачі даних за межі ЄЕЗ, відсутність DPA, відсутність журналів або відсутність механізмів, що вимагаються AI Act для систем високого ризику. Пацієнт також не може ефективно погодитися на використання своїх медичних даних для навчання моделі третьої сторони.
Чи може лікар використовувати безкоштовний ChatGPT для створення нотаток про прийоми?+
На практиці — ні. Введення транскрипту прийому, симптомів або діагнозу у споживчу версію ChatGPT, Claude або Gemini означає передачу чутливих медичних даних за межі ЄЕЗ, як правило, з використанням вхідних даних для навчання моделей за умовчанням. Це одночасно порушує GDPR, зобов'язання щодо медичної конфіденційності та вимоги AI Act до систем високого ризику.
Чи поширюється AI Act на невеликі клініки та приватні кабінети?+
Так. AI Act не надає жодного виключення для малих суб'єктів. Кожен заклад, який розгортає систему ШІ для підтримки діагностики, медичного документування або клінічного прийняття рішень, стає оператором і несе відповідальність за дотримання вимог, нагляд з боку людини, ведення журналів та повідомлення пацієнтів.
Які санкції передбачені за невідповідне використання ШІ в охороні здоров'я?+
AI Act передбачає штрафи до €15 мільйонів або 3% від загального річного обороту за порушення зобов'язань щодо систем високого ризику. Паралельно застосовуються санкції GDPR — до €20 мільйонів або 4% від обороту — за незаконну обробку медичних даних.
Чи вважається нотатка, згенерована ChatGPT, медичною документацією?+
Якщо вона внесена до медичної картки пацієнта, то так — вона стає частиною картки і підлягає тим самим вимогам: цілісність, авторизація, зберігання протягом 20 років та можливість аудиту. Генерування її за допомогою інструменту, який не веде журнал подій і не надає угоди про обробку даних, означає, що документація є формально дефектною.
Що відрізняє сертифікованого медичного ШІ-асистента від універсальної LLM?+
Спеціалізований інструмент включає угоду про обробку даних (DPA), обробляє дані в межах ЄЕЗ, не навчає моделі на даних пацієнтів, веде повні журнали, має вбудовані механізми нагляду з боку лікаря та надає документацію щодо відповідності, яка вимагається AI Act. Споживчий ChatGPT не забезпечує жодного з цих стандартних умов.
Чи достатньо згоди пацієнта на запис для використання ChatGPT?+
Ні. Згода пацієнта не усуває відсутність правової підстави для передачі даних за межі ЄЕЗ, відсутність DPA, відсутність журналів або відсутність механізмів, що вимагаються AI Act для систем високого ризику. Пацієнт також не може ефективно погодитися на використання своїх медичних даних для навчання моделі третьої сторони.

Схожі статті