Лаборатория ИИ для больниц HOSPITAL AI LAB — практическая информация о медицинском ИИ

Обновлено:

152-ФЗ и локализация данных: что проверить перед внедрением ИИ в больнице

Прежде чем подключать ИИ-сервис к данным пациентов, проверьте два требования 152-ФЗ: где хранятся данные и когда нужно письменное согласие.

Когда больница рассматривает ИИ-решение — будь то сервис для анализа снимков или обычный чат-бот для составления писем — вопрос о персональных данных часто откладывают на потом, до этапа подписания договора. Между тем 152-ФЗ «О персональных данных» задаёт два требования, которые проще проверить в самом начале, чем разбираться с ними после того, как система уже используется.

Где физически хранятся данные

Закон требует, чтобы запись, систематизация, накопление и хранение персональных данных граждан России производились с использованием баз данных, физически расположенных на территории России. Это касается прежде всего сервисов, у которых серверная инфраструктура находится за рубежом.

На практике это значит: прежде чем подключать облачный ИИ-сервис к любым процессам, где может оказаться информация о пациенте, стоит прямо спросить поставщика, где физически размещены серверы, обрабатывающие и хранящие данные. Устного заверения недостаточно — этот пункт стоит зафиксировать в договоре.

Когда нужно письменное согласие

Отдельное требование касается не места хранения, а типа данных и способа принятия решений. Письменное согласие субъекта данных обязательно для обработки чувствительных персональных данных, биометрических данных, а также для случаев, когда решение принимается на основе исключительно автоматизированной обработки — то есть без участия человека.

Для больницы это означает, что не всякое использование ИИ одинаково с точки зрения закона. Если система лишь помогает сотруднику составить черновик документа, а решение принимает человек, — один случай. Если же система сама сортирует пациентов по приоритету или другим образом влияет на исход без участия сотрудника — совсем другой, и здесь вопрос согласия нужно продумать заранее, а не по факту жалобы.

Кто контролирует исполнение

За соблюдением 152-ФЗ следит Роскомнадзор. За повторные нарушения предусмотрены штрафы для юридических лиц — от 60 000 до 300 000 рублей. Это не тот случай, когда можно понадеяться, что нарушение останется незамеченным: контроль ведётся системно, а не только по жалобам.

Что стоит сделать заранее

Два вопроса, которые полезно задать поставщику до того, как ИИ-сервис попадёт в реальную работу с данными пациентов:

  • Где физически расположены серверы, обрабатывающие и хранящие эти данные?
  • Требует ли конкретный сценарий использования системы письменного согласия пациента — и если да, кто и как будет его собирать?

Ни один из этих вопросов не решается техническими настройками самого ИИ-сервиса — оба требуют организационного решения внутри больницы, и чем раньше оно принято, тем меньше риск столкнуться с проблемой уже после внедрения.

Источник: Federal Law No. 152-FZ — Securiti.ai

← Блог