乐于分享
好东西不私藏

医疗机构引入AI工具的法律风险控制(11)

医疗机构引入AI工具的法律风险控制(11)

医疗AI,数据安全与个人信息保护(4):采购与履约管理

接着看采购流程问题。

昨天看到医疗AI的采购属重大采购事项,应纳入医疗机构招标采购或政府采购流程,采购流程应由信息科、医务科、法务部或合规部、财务科、审计科等联合组成评审小组,对供应商资质、技术方案、安全能力、价格因素进行综合评审。

需要注意严禁任何科室、病区或个人以试用、租赁、免费账号、个人订阅等方式擅自引入AI工具,防止因此导致数据泄露、违法数据出境等违法违规事件。

科室或个人一般对医疗AI纳入院内采购流程是有基本意识的,尤其是院方本身已有明文规定或宣贯的情况下,本条风险点主要涉及通用AI工具。但不管是哪类工具,如果医疗机构允许科室或个人自行采购或引入AI工具(不仅仅是医疗AI工具,)将导致以下不可控风险:

  • 数据在未经信息科安全评估的情况下出境,违反数据安全法定义务;
  • 采购资金脱离财务监管,可能构成小金库或账外支出;
  • 合同主体混乱,医疗机构无法对供应商行为进行统一约束;
  • AI
    工具版本、权限、日志无法统一管理等等。

更重要的是,一旦因工具产品缺陷导致诊疗错误或患者损害时,医疗机构因缺乏正规采购合同、验收记录及技术支持档案,无法向供应商主张产品责任追偿,将直接承担医疗损害赔偿责任;同时,因未纳入医疗器械不良事件监测体系,违反《医疗器械不良事件监测和再评价管理办法》的报告义务,面临行政处罚及监管问责。

回到采购流程管理,医疗机构与中标供应商签署的合同中应包含以下数据安全与个人信息保护相关的承诺与保证(可以是单独的合同附件,也可以是将招采文件中的相关内容纳入附件):

  • 数据安全保障承诺:

供应商应采取符合国家标准的技术措施和管理措施,确保医疗机构数据在收集、存储、使用、加工、传输、提供、公开、删除等全生命周期内的安全,防止数据泄露、篡改、丢失。

  • 个人信息保护承诺:

处理患者个人信息须严格遵守最小必要原则,超出约定目的处理个人信息须经医疗机构书面授权;涉及敏感个人信息的,须协助医疗机构取得患者单独同意;处理活动须进行个人信息保护影响评估。

  • 隐私与保密承诺:

未经医疗机构书面同意,不得将医疗机构数据、患者信息、内部管理资料用于模型训练、算法优化、商业分析或向任何第三方披露、提供、出售。

  • AI标识承诺:

供应商应确保AI生成内容在面向患者或医务人员展示时,以显著方式标注“AI生成人工智能辅助,不得冒充医师本人意见或医疗机构官方结论。

  • AI
    幻觉及错误处理承诺:

1)供应商应建立内容准确性校验机制,对AI生成的错误、虚假、误导性信息承担及时纠正义务;

2)因AI幻觉或错误输出导致医疗损害、行政处罚或民事赔偿的,由供应商承担全部违约责任及赔偿责任。

  • 数据归属与删除承诺:

医疗机构对其提供的数据享有完整权利;合同终止或服务结束后,供应商应按约定删除或返还全部数据及其副本,不得留存任何形式的备份。

  • 分包与转包限制承诺:

未经医疗机构书面同意,不得将数据处理业务转包、分包给任何第三方,尤其是境外主体。

合同履行期间,医疗机构应建立常态化监管机制。通行措施主要包括:

  • 每季度对供应商系统进行技术巡查,核查数据访问日志、异常操作行为、是否存在数据出境迹象;
  • 定期抽查AI生成内容的准确性、合规性,重点核查是否存在AI替代医师出具诊疗意见、自动生成处方等违规情形;
  • 每年对供应商资质进行复核,确认算法备案、医疗器械注册证、等保测评报告持续有效;
  • 建立数据安全事件应急预案,发现数据泄露、系统入侵、AI错误致损等情形时,立即启动应急处置,保存证据,评估影响,并按规定向卫生健康主管部门、网信部门报告。
  • 建立投诉与处置机制

1)在门诊、住院部、官方网站等显著位置公布投诉电话、电子邮箱及现场受理窗口;

2)建立分级分类处置机制,一般性投诉由责任科室在公布的期限内答复;涉及数据泄露、AI错误导致医疗损害或患者隐私侵害的,启动专项调查,必要时组织专家论证或第三方鉴定;

3)建立与供应商的联动处置机制。因供应商原因导致患者投诉或损害的,医疗机构有权要求供应商限期整改、承担赔偿费用,并视情节暂停或终止服务;

4)建立向监管部门报告机制。发生或可能发生数据泄露、篡改、丢失的,医疗机构应在七十二小时内向所在地卫生健康主管部门和网信部门报告,并通知受影响的患者。

总体来说,医疗机构引入、使用AI工具面临复杂且多维的法律风险,涵盖民事赔偿、行政处罚、刑事责任、行业处分和声誉损失等五大类责任。现行制度要求推动医疗机构建立制度、技术、人员三位一体的合规防护体系,用以确保AI技术在医疗领域的安全、可靠、可控应用:

  • 制度层面,建立完善的数据安全管理制度、操作规程、伦理审查制度和应急处置预案;
  • 技术层面,落实数据分类分级保护、加密存储传输、访问控制、日志审计和数字水印等技术措施;
  • 人员层面,加强全员合规培训,明确数据安全责任人,建立考核评价机制。