Washington v. Sutter Health:CIPA
原告提出《加州侵犯隐私法》CIPA保护加州公民隐私权,立法机关明确承认“用于窃听私人通信的新设备和技术的发展……对个人自由行使构成了严重威胁,在一个自由和文明的社会中不能被容忍”,被诉行为违反该法规定:
CIPA禁止任何人在未经通信所有参与方同意的情况下故意记录或窃听保密通信(加州刑法典第632(a)条); 患者与医生在医疗就诊期间的通信属于 CIPA意义上的保密通信;
1)CIPA中的“保密通信”包括在任何合理表明通信任何一方希望将其限于参与方之间的情况下进行的任何通信;
2)患者与医生在医疗就诊期间的通信发生在私人医疗环境中,患者合理预期其关于症状、诊断、治疗及其他个人健康问题的讨论将保持私密。
被告通过其医疗服务提供者、工作人员、代理人和Abridge系统,在未经所有参与方同意的情况下故意记录了原告和集体成员与其医疗服务提供者的保密通信; 被告未提供有意义的记录通知,未在记录前寻求或获得所有参与方同意,也未实施旨在确保获得同意的系统; 因此,使用Abridge(或类似环境式AI技术)对每次临床就诊的记录,均构成对刑法典第632条的单独违反。
被诉行为导致原告和原告和集体成员遭受了伤害,包括对其受法律保护的隐私利益的侵犯、精神困扰、对其通信自主权的丧失,以及对秘密记录亲密医疗对话所固有的尊严和个人伤害。依据加州刑法典第637.2条,原告和集体成员有权就每次违法获得五千美元(5,000美元)的法定损害赔偿或实际损害赔偿金额三倍的赔偿,以较高者为准,以及禁令救济和法院认为适当的任何其他救济。
Washington v. Sutter Health:CMIA
被诉行为违反《医疗信息保密法》(the Confidentiality of Medical Information Act-CMIA)。
根据该法规定,原告及所有其他类似情况者有权对其个人可识别的医疗信息保密:
该法简短标题规定:“立法机关在此查明并宣布,接受医疗服务的人员有权合理期待医疗服务提供者所获得的个人可识别医疗信息的保密性得到合理保护。立法机关制定本法案的目的,是在允许对该信息进行某些合理且有限的使用的同时,确保个人可识别医疗信息的保密性。” 该法明确规定,“医疗服务提供者、医疗服务计划或承包商未经事先获得授权……不得披露医疗服务提供者的患者或医疗服务计划的参保人或订阅者的医疗信息。”(加州民法典56.01(a)) 该法进一步规定,“每个创建、维护、保存、储存、遗弃、销毁或处置医疗记录的医疗服务提供者、医疗服务计划、制药公司或承包商,应以保护其中所含信息保密性的方式进行。任何以疏忽方式创建、维护、保存、储存、遗弃、销毁或处置医疗记录的医疗服务提供者、医疗服务计划、制药公司或承包商,应受第56.36条(b)款……规定的补救措施约束。”(56.101(a))
对于被告违反《医疗信息保密法》加州民法典第56条等(仅加州子集体)的行为,原告提出:
被告是加州民法典第56.05(d)条意义上的“医疗服务提供者”、“承包商”和/或其他涵盖实体。在相关所有时间,被告创建、维护、传输、储存或以其他方式处理了加州民法典第56.05(j)条定义的“医疗信息”; 原告和集体是加州民法典第56.05(k)条意义上的“患者”:
1)在过去六个月内,原告接受了被告关联医疗服务提供者提供的医疗治疗;
2)在那些医疗就诊期间,原告在私人医患咨询过程中向医生披露了高度敏感和保密的健康信息;
3)在这些就诊期间,被告部署了由Abridge AI Inc.开发的人工智能临床记录平台,该平台捕捉、记录并传输医患对话的实质内容,用于自动转录和记录目的。
Abrige系统生成的记录和转录包含个人可识别医疗信息,包括但不限于在保密医疗咨询期间交流的病史、症状、诊断、药物、治疗讨论及其他敏感健康披露。此类信息构成加州民法典第56.05(j)条意义上的“医疗信息”,因为它与患者的病史、状况、诊断或治疗相关并能识别患者。 被告在未首先获得符合加州民法典第56.10条和第56.11条要求的有效书面授权的情况下,向第三方供应商(包括Abridge)披露并传输了原告和集体成员的医疗信息。除其他缺陷外,被告未能获得明确以下事项的书面授权:
1)明确识别医疗信息的接收方;
2)描述披露的目的;
3)指定拟披露医疗信息的性质和范围;
4)提供授权期限;以及
5)告知患者其撤销授权的权利。
据所知悉和确信,与Abridge平台关联的雇员、代理人或承包商有能力出于转录处理、质量保证、故障排除和人工智能模型改进等目的,访问、审查或处理包含原告和集体成员医疗信息的音频记录和转录。 被告进一步未能按照加州民法典第56.101(a)条的要求维护和保护原告和集体成员医疗信息的保密性。除其他失败外,被告在未采取充分保障措施的情况下将保密医疗通信传输至第三方技术供应商,允许在患者控制之外保留和处理记录,并未能实施允许患者停止处理或要求删除其记录医疗通信的可靠机制。 被告在未获得有效授权的情况下记录、传输、披露并未能保护原告和集体成员的保密医疗信息,违反了CMIA的多项规定,包括但不限于加州民法典第56.10条和第56.101条。
加州民法典第56.36(b)条赋予原告及所有其他类似情况者就违反加州民法典第56.101条对被告提起私人诉讼的权利,明确规定:“除法律规定的其他补救措施外,任何个人可对任何疏忽泄露其保密信息或记录的人或实体提起诉讼,要求以下一项或两项:(1) ……名义损害赔偿一千美元(1,000美元)。依据本款获得赔偿,无需原告遭受或受到实际损害的威胁。(2) 患者遭受的实际损害赔偿金额(如有)。”
损害后果和索赔方面,原告主张:
作为被告非法行为的直接和近因结果,原告和集体成员遭受了伤害,包括其保密医疗信息的未经授权披露、隐私侵犯、对敏感健康数据控制的丧失、精神困扰和尊严伤害。 依据加州民法典第56.35条,原告和集体成员有权获得其实际损害赔偿,外加惩罚性损害赔偿,不超过3,000美元,外加每次未经授权披露1,000美元的律师费。 依据加州民法典第56.36条,原告和集体成员还有权就每次违法获得1,000美元的法定名义损害赔偿,以及适用的实际损害赔偿、法律允许的惩罚性损害赔偿、衡平和宣告性救济,以及合理的律师费和费用。
夜雨聆风