医疗AI,数据安全与个人信息保护(5):关于AI产品责任
昨天提到采购合同中可能会涉及“AI幻觉及错误处理承诺”,其中第1)项“供应商应建立内容准确性校验机制,对AI生成的错误、虚假、误导性信息承担及时纠正义务”比较容易达成一致,第2)项“因AI幻觉或错误输出导致医疗损害、行政处罚或民事赔偿的,由供应商承担全部违约责任及赔偿责任”,供应商(尤其是具有市场强势地位的头部厂商)通常拒绝接受“全部责任”条款,协商中可能会考虑以下替代或折中方案:
- 转为模型持续改进承诺
:要求供应商承诺建立算法迭代优化机制,定期更新模型以降低幻觉发生率,并约定具体的模型准确率、召回率等量化指标及未达标的违约责任; - 责任分担机制
:改为“以届时医疗损害鉴定机构、司法鉴定机构或司法机关作出的责任划分结论为准,供应商按其过错比例承担相应赔偿责任”,但须同时约定供应商负有配合调查、提供算法逻辑说明及技术文档的义务,且不得以其商业秘密为由拒绝或拖延; - 区分产品性质
:对于已取得医疗器械注册证的医疗AI产品,可援引《医疗器械监督管理条例》关于缺陷产品责任的规定;对于通用AI工具,则应尽可能争取更高的责任承诺或更严格的保险要求。
还有一种保险保障方案,虽然极其少见且难谈,但也见过:
要求供应商购买保险,保险金额不低于人民币xxx万元,并将医疗机构列为共同被保险人或受益人,确保保险赔付可覆盖供应商应承担的责任份额; 险种方面,通常按照工具类型进行组合:
1)医疗AI软件(尤其是取得医疗器械注册证的)相关的主要是“产品责任险”,但一方面传统产品责任险一般不覆盖软件/算法缺陷导致的经济损失,如需保障范围覆盖“因产品缺陷导致患者人身损害或财产损失的赔偿责任”,需要特别约定扩展;另一方面,AI软件通常与硬件设备等打包销售,或按使用量/年服务费收费,合同标的无法单独拆分出“AI产品责任险”之类的保费承担主体
2)通用AI工具、SaaS服务、技术咨询等相关的主要是“科技保险”或“信息技术服务责任险”,保障范围涉及因技术服务过失、算法错误、数据泄露等导致的第三方损失;
3)患者数据处理或联网的AI工具相关的主要是网络安全责任险,通常与产品责任险互补,用于保障数据泄露、系统入侵、勒索软件等导致的第三方索赔;
4)生成式AI、大模型类工具相关的险种方面,2025年时国内已有保险公司推出AI专项责任险,比如平安产险的“深度伪造责任险”,人保的“专业服务AI险”,保障范围涉及AI幻觉、错误输出、侵权等导致的索赔。
实务中极少涉及保险条款的的设置,一方面,医疗AI(尤其是头部厂商的影像AI、病理AI、大模型等)采购呈现典型的卖方市场特征:1)供应商集中,有三类证、临床验证、通过NMPA审批的医疗AI企业数量有限,即使是大型三甲医院,可选择的供应商也并不是很多;2)买方议价能力弱,AI产品往往以“科研合作”“院企共建”“政府扶持项目”名义落地,买方连付费采购的谈判地位都不具备,更别说要求供应商购买保险;3)头部厂商往往提供格式合同或有格式条款要求,明确排除或限制自身责任,买方法务或外部律师在“签不签”与“怎么签”之间几乎没有谈判空间。
另一方面,供应商(尤其是大厂)会因为担心医疗机构的过错行为(比如未按说明书使用、超范围使用、未进行人工复核等)导致其遭受不必要的损失或保险记录受损,而直接拒绝接受保险条款或“共同被保险人”要求。
最后,保险产品本身也供给不足:1)传统产品责任险不覆盖算法风险。传统产品责任险以“有形产品缺陷”为核心,对软件算法错误、AI幻觉的承保存在巨大争议,多数保险公司对“AI误诊”是否属于保险责任持保守态度;2)AI专项责任险刚起步。虽然2025年市场已有此类产品,但针对医疗AI的专项责任险产品极少,保额、费率、责任范围均不成熟,供应商即使愿意买,也可能找不到合适的保险产品;3)保费成本高昂,直接推高供应商成本,最终转嫁到医院采购价中。
这些因素导致“保险条款”基本属于空中楼阁,提了也谈不下来,干脆招采文件起草阶段就不会涉及。
最最重要的是,现有法律框架对供应商并无强制保险要求,责任主体偏向医院:
- 无强制性法律规定
:目前《医疗器械监督管理条例》《民法典》等均未强制要求医疗AI供应商购买产品责任险或职业责任险。虽然学术界和团体标准呼吁建立强制保险制度,但尚未上升为法律或行政法规。 - 医疗损害责任的主体认定
:在现行司法实践中,医疗AI作为“辅助诊断工具”,最终的诊疗决策权仍在医师和医疗机构。一旦发生损害,患者通常以医疗机构为被告主张医疗损害责任,医疗机构再向供应商追偿。
写到这部分时,正好看到凤凰网财经发布了一个访谈,创始人谈AI替代医生时说“为什么不呢?但短期内一定是人机共生”,还呼吁不要反感“替代”这个词。但问题不在于技术实现,而在于责任承担,记者没有问的问题是,软件厂商是否愿意承担AI替代医生后产生的医疗责任、产品责任。
现状是法律不允许AI替代医生,软件厂商也不会接受保险条款,无论厂商对软件性能宣传的多厉害,作为责任主体,医疗机构在引进医疗AI工具时都必须加强事前、事中和事后管理,一旦出现违规事件,需要立即启动应急预案、采取补救措施、向卫健委报告,避免触发民事、行政、刑事法律责任:
民事责任方面,患者可能提起隐私侵权、个人信息权益侵权、违反医疗服务合同、医疗损害责任纠纷、产品责任纠纷(AI系统缺陷造成损害)等诉讼,其中医疗损害责任纠纷诉讼时效为3年,自患者知道或应当知道权利受损之日起计算; 行政责任方面,依据《医师法》第56条和《基本医疗卫生与健康促进法》第101条,处罚措施包括警告、罚款(对机构处以1万至5万元罚款,对个人处以1万至3万元罚款)、暂停执业(6个月至1年)、责令整改、吊销执照(情节严重)等; 刑事责任方面,可能涉及侵犯公民个人信息罪、医疗事故罪、危害计算机信息系统安全罪等。
明天看一下境外工具准入问题。
夜雨聆风