乐于分享
好东西不私藏

医疗机构引入AI工具的法律风险控制(15)

医疗机构引入AI工具的法律风险控制(15)

监管执法和案例(2)

行政处罚类案例还是比较多的,简单看几个:

  • 某医院未履行数据安全保护义务,造成部分数据泄露。网信部门责令医院整改,对其进行警告并处罚款5万元的行政处罚,第三方技术公司及相关责任人也被处以1.2万元罚款;
  • 某医院网站被篡改植入暗链,网安大队检查发现其管理平台日志系统中存储客户敏感数据,包括姓名、性别、身份证号、用药情况等敏感信息,但未采取应有的技术保护措施,未履行数据安全保护义务,存在数据泄露风险。分局依据数安法予以警告并责令限期改正;
  • 网安大队在日常网络安全检查中发现,某医院的医疗管理系统存储着大量患者姓名、身份证号、电话号码、家庭住址等敏感个人信息,却未建立任何数据安全管理制度,未采取任何安全防护措施,未履行数据安全保护义务,存在重大数据泄露风险。依据数安法第27条(建立健全全流程数据安全管理制度义务)、第45条第1款,给予警告,并责令限期改正。本案属于未泄露先处罚的预防性执法——只要未建立制度、未采取防护措施即构成违法,不以实际发生泄露为处罚前提。
  • 某市中心医院一名医生疑似在网上直播妇科手术片段,引发社会高度关注。经查实,公安机关对其刑事拘留并提请批捕,卫健部门依法依规注销其执业医师资格证书,医院对其予以开除;东港区纪委监委成立调查组进驻医院,对东港区政府、区卫健局及医院负有领导责任和直接管理责任的11名相关人员严肃追责问责,部分人员被免职。202227日,日照市东港区政府官网公示:日照市中心医院因违反医疗信息安全制度、保障措施不健全,导致医疗信息泄露,被东港区卫生健康局处以警告、罚款人民币5万元,处罚依据为《基本医疗卫生与健康促进法》第一百零一条。本案提示我们注意医疗信息安全事件的追责链条可延伸至刑事责任(当事医生)、行政责任(医院罚款)与党纪政务责任(监管及院方领导)三个层面。

公益诉讼与AI相关案例方面,先看一下长沙市望城区17家医疗卫生机构过度收集生物识别信息案(2023年最高检典型案例二:湖南省长沙市望城区人民检察院督促保护个人生物识别信息行政公益诉讼案):

  • 望城区卫健局为推进数字化门诊建设,要求辖区内17家医疗卫生机构陆续使用电子签核系统推送疫苗接种知情告知书,疫苗受种者或监护人点击同意时,系统自动采集其指纹和人脸识别信息,数据存储及主机均由各社区卫生服务中心自行管理;截至2022311日,共收集83万余条涉及指纹、人脸识别等个人生物识别信息。
  • 望城区检察院接群众反映线索,分别对区卫健局、长沙市公安局望城分局立案调查,查明17家机构违反个人信息处理的合法、正当、必要和诚信原则,过度收集生物识别信息,且未解决电子签核系统弱口令、数据未加密等安全漏洞,未落实网络安全等级保护制度要求;区卫健局和区公安分局未尽监管职责;
  • 检察机关通过行政公益诉讼诉前程序并召开公开听证,厘清各职能部门法定职责,督促全面履职、联动整改,消除信息泄露风险。

上海闵行区急救信息泄露案(2026年最高检典型案例五:上海市闵行区人民检察院督促保护逝者及其亲属个人信息行政公益诉讼案):

  • 闵行区某医院医生及区急救中心急救人员利用工作便利,通过全市疾病控制信息管理系统或救护车车内工作显示屏,获取包含逝者住址、死亡时间、死亡原因、逝者亲属姓名、联系方式等在内的逝者及其亲属个人信息800余份,违法提供给殡葬行业从业人员并获取非法利益;殡葬人员获取信息后迅即开展精准营销式商业推广,严重侵害逝者亲属安宁及隐私;
  • 闵行区检察院立案调查,查明医生仅凭个人密钥登录疾控系统即可查询全市医院开具的死亡报告信息,系统对敏感信息的存储、访问缺乏有效防护,急救中心亦未实质开展逝者亲属回访;
  • 检察院向区卫健委制发检察建议,区卫健委随后对涉案医院作出责令立即改正、警告、罚款的行政处罚;对涉案医生作出警告、罚款、暂停执业活动的行政处罚;解除相关急救人员的外包劳动关系。同时推动行业整改:严格限制疾控信息系统登录权限、屏蔽救护车显示屏非必要个人信息、在驾驶员位置新增视频监控、完善死亡医学证明管理制度并开展全员培训;
  • 后经志愿者实地评估确认整改到位。

本案明确最小必要原则以及任何单位和个人不得违反国家有关规定,泄露逝者及其亲属个人信息,直接呼应2026330日起施行的新修订《殡葬管理条例》中加强逝者信息保护的要求。

HIV阳性患者信息经智能系统泄露案:

  • 据《健康报》报道:某患者经医院检查发现HIV阳性,医院使用智能系统为其录入信息、读取检查结果;隔天,患者即接到大量艾滋病药物广告、艾滋病治疗中心宣传等精准推送。此事被其同事发现后,患者因此丢掉工作;
  • 该案例被医学伦理研究文献反复引用,用以揭示医学人工智能应用中隐私保护的脆弱性,以及医疗机构与AI企业之间数据流转责任界定的缺失。(本案为媒体报道的匿名个案,未检索到对应的行政处罚或司法裁判文书)。

参考:2023620日网信湖南《数据保护不力造成医院数据泄露衡南县开出6.2万元罚单》;2023425日株洲发布《株洲网警对多个单位作出行政处罚》;2022121日央视新闻《涉事医生已刑拘,11人被问责!医生直播妇科手术最新通报》;https://www.spp.gov.cn/xwfbh/dxal/202303/t20230330_609820.shtmlhttps://app.xinhuanet.com/news/article.html?articleId=2705211cbe2753aa49ad6c37b6368dc5https://www.sohu.com/a/991406314_121124777