AI Act набрав чинності та змінює правила для кожного медичного закладу в ЄС. Якщо лікар вставляє транскрипт прийому у безкоштовну версію ChatGPT, заклад вже порушує кілька рівнів нормативних актів одночасно. Ми пояснюємо, що саме AI Act говорить про використання штучного інтелекту в охороні здоров'я, які ризики беруть на себе лікарні та клініки, і чому використання лише перевірених, спеціально розроблених інструментів є єдиним розумним шляхом.
максимальний штраф за AI Act за порушення щодо систем високого ризику
максимальний штраф за GDPR за незаконну обробку медичних даних
від глобального річного обороту — альтернативний поріг штрафу за AI Act
мінімальний термін зберігання журналів для системи ШІ високого ризику
Що таке AI Act і чому він стосується кожного медичного закладу
AI Act (Регламент 2024/1689) — перший у світі всебічний закон, що регулює штучний інтелект. Він застосовує підхід на основі ризику — чим більший вплив системи ШІ на здоров'я, права та безпеку людини, тим суворіші зобов'язання. Охорона здоров'я була безпосередньо включена до категорії систем високого ризику.
Важливо, що AI Act регулює не лише розробників моделей. Він також охоплює так званих операторів — кожен заклад, що використовує систему ШІ у своїй діяльності. Лікарня, клініка або приватна практика, в якій лікар використовує ШІ для документування або підтримки клінічних рішень, стає відповідальною стороною перед наглядовими органами.
Коли ШІ стає «системою високого ризику»
AI Act — у Додатку III та у поєднанні з Регламентом про медичні вироби (MDR) — чітко визначає системи ШІ, що використовуються для:
- підтримки діагностики та тріажу,
- аналізу медичних даних пацієнтів,
- генерування медичної документації,
- оцінки клінічного ризику або пріоритизації допомоги,
- моніторингу показників вітальних функцій,
— як системи високого ризику. Не має значення, чи лікар «лише скопіював фрагмент розмови у ChatGPT». Важливими є мета обробки та медичний контекст.
Зобов'язання закладу, що використовує ШІ в охороні здоров'я
Оператор системи ШІ високого ризику повинен виконувати ряд обов'язкових зобов'язань згідно зі статтею 26 AI Act. Найважливіші з них:
- Нагляд з боку людини — призначена кваліфікована особа, відповідальна за моніторинг роботи системи.
- Зберігання журналів щонайменше 6 місяців у формі, що уможливлює аудит.
- Інформування пацієнтів про те, що ШІ використовувався в діагностичному або терапевтичному процесі.
- Оцінка впливу на основні права (FRIA) для публічних органів та певних приватних суб'єктів.
- Використання лише систем з маркуванням CE, зареєстрованих у базі даних ЄС.
- Дотримання інструкцій з використання, наданих постачальником, та моніторинг інцидентів.
Побудувати цей рівень відповідності навколо безкоштовної версії ChatGPT практично неможливо — оскільки споживча LLM не надає ні журналів, ні документації щодо відповідності, ні угоди про обробку даних, ні жодних гарантій щодо місця обробки даних.
AI Act не замінює GDPR — він діє паралельно
Багато керівників закладів запитують: «Якщо у нас є GDPR, навіщо нам AI Act?» Відповідь проста — обидва режими застосовуються паралельно, а їхні санкції є кумулятивними. Введення транскрипту прийому у споживчу версію ChatGPT, Claude або Gemini одночасно спричиняє:
- порушення медичної конфіденційності (зобов'язання щодо професійної таємниці),
- несанкціонована передача даних особливої категорії за межі ЄЕЗ (статті 9 та 44 GDPR),
- відсутність угоди про обробку даних з оператором (стаття 28 GDPR),
- порушення зобов'язань AI Act щодо систем високого ризику,
- у деяких конфігураціях — використання даних пацієнтів для навчання моделей.
Реальні фінансові санкції
або 3% обороту — штраф за AI Act за порушення щодо систем високого ризику
або 4% обороту — штраф за GDPR за незаконну обробку медичних даних
або 7% обороту — максимальний штраф за AI Act за заборонені практики
Також застосовуються цивільні санкції (позови пацієнтів), а також професійна відповідальність лікарів та ризик втрати договорів із державним медичним страхуванням у разі серйозних інцидентів. Для багатьох закладів один штраф, близький до максимального, означав би кінець бізнесу.
Чому «безкоштовний ChatGPT для нотаток» є надзвичайно дорогою економією
Найпоширенішим запереченням керівників є: «Навіщо нам спеціалізований асистент, якщо лікарі можуть вставити транскрипт у ChatGPT і безкоштовно отримати нотатку?» З точки зору AI Act та GDPR, ця економія є ілюзорною щонайменше з трьох причин.
1. Невідповідність вимогам = ризик штрафів до €15 мільйонів
Використання загальнопризначеної LLM у медичних цілях негайно переводить заклад у режим системи високого ризику — без виконання жодної з вимог AI Act. Це становить відкриту схильність до штрафів, розслідувань і втрати ліцензій на діяльність.
2. Витік медичних даних і порушення медичної конфіденційності
Дані пацієнтів, введені у споживчий ChatGPT, покидають ЄЕЗ (зазвичай потрапляючи до Сполучених Штатів), зберігаються до 5 років та можуть використовуватися для навчання моделей. Це є хрестоматійним порушенням статті 9 GDPR та зобов'язань щодо професійної медичної таємниці.
3. Відсутність журналів, нагляду, документації = відсутність можливості аудиту
AI Act вимагає, щоб заклад міг продемонструвати, хто, коли і як використовував систему ШІ. ChatGPT, до якого звертаються через особистий акаунт лікаря, не генерує таких журналів. У разі перевірки заклад не матиме нічого, чим можна захиститися.
„Системи ШІ, що використовуються в охороні здоров'я, повинні бути розроблені та розгорнуті таким чином, щоб забезпечити належний рівень прозорості, нагляду з боку людини та підзвітності перед пацієнтами."
Споживча LLM проти спеціалізованого медичного асистента
| Вимога AI Act / GDPR | Безкоштовний ChatGPT / Claude | Спеціалізований медичний асистент (наприклад, Cora AI) |
|---|---|---|
| Місце обробки даних | Як правило, США, за межами ЄЕЗ | Лише ЄЕЗ, у сертифікованих центрах обробки даних |
| Угода про обробку даних (DPA) | Відсутня або обмежена, не охоплює медичні дані | Повна DPA, підписана з закладом |
| Навчання моделі на даних пацієнтів | Так, за умовчанням (безкоштовна/Plus) | Ніколи — договірна гарантія |
| Журнали та можливість аудиту | Відсутні на стороні закладу | Повні журнали подій, доступні для аудиторів |
| Нагляд з боку людини | Невизначений | Лікар авторизує кожен запис |
| Документація щодо відповідності AI Act | Відсутня | Надається разом із системою |
| Статус у разі перевірки | Множинні порушення нормативних актів | Відповідність підтверджується документацією |
Чому слід використовувати лише перевірені, надійні джерела
Штучний інтелект в охороні здоров'я — це не «просто ще один офісний інструмент». Це технологія, що торкається найчутливіших даних в усій економіці — даних про здоров'я людини. Саме тому вибір інструменту повинен бути свідомим управлінським рішенням, заснованим на перевірних критеріях, а не на знайомстві лікаря з безкоштовним споживчим додатком.
Перевіреним джерелом є постачальник, який:
- є європейським суб'єктом, підпорядкованим AI Act та GDPR,
- обробляє дані виключно в межах ЄЕЗ,
- підписує угоду про обробку даних, що охоплює медичні дані,
- не навчає моделі на даних пацієнтів,
- надає повні системні журнали та документацію щодо відповідності,
- розробляє інтерфейс таким чином, щоб лікар залишався особою, що приймає рішення (людина в контурі),
- публікує політику безпеки та проходить незалежні аудити.
Як Cora AI відповідає вимогам AI Act
Cora AI було розроблено з нуля як спеціалізований медичний асистент для європейського ринку. Це втілюється у конкретних технічних і юридичних рішеннях, що забезпечують нормативну відповідність закладу:
- Обробка даних виключно в ЄЕЗ — без передачі за межі ЄС.
- Відсутність навчання моделей на даних пацієнтів — гарантовано договірно.
- Повна угода про обробку даних (DPA), що охоплює дані особливої категорії.
- Повні системні журнали, що відповідають вимозі AI Act щодо 6-місячного зберігання.
- Людина в контурі — кожен запис вимагає авторизації лікаря.
- Готова документація щодо відповідності для передачі DPO та наглядовим органам.
На практиці це означає, що заклад, що використовує Cora AI, не повинен самостійно будувати відповідність — вона постачається разом з інструментом.
Чекліст для керівника закладу
Перш ніж ваші лікарі почнуть використовувати будь-який інструмент ШІ для роботи з даними пацієнтів, перевірте:
- Чи підписує постачальник угоду про обробку даних, що охоплює медичні дані?
- Де фізично обробляються дані — виключно в межах ЄЕЗ?
- Чи використовуються вхідні дані для навчання моделей?
- Як довго зберігаються транскрипти та записи?
- Чи система веде журнал подій, і чи доступні ці журнали аудитору?
- Чи є готова документація щодо відповідності AI Act для передачі?
- Чи вимагає інтерфейс авторизації лікаря для кожного запису?
- Чи є у закладу внутрішня «Політика ШІ» та призначений куратор ШІ?
Якщо відповідь на будь-яке з цих питань — «не знаю» або «ні», інструмент не повинен використовуватися в медичній допомозі.
Підсумок
AI Act — це не абстрактний регламент із Брюсселя. Він змінює практику кожної клініки, де лікар звертається до ШІ для документування прийомів пацієнтів. Використання безкоштовних, споживчих моделей означає ризик штрафів до €15 мільйонів за AI Act, до €20 мільйонів за GDPR та професійну відповідальність.
Безпечне використання ШІ в охороні здоров'я можливе — за умови, що інструмент розроблено з урахуванням цих вимог. Перевірений, спеціально призначений медичний асистент знімає з закладу тягар відповідності і дозволяє команді зосередитися на пацієнті, а не на юридичних ризиках.