更新日期:
把病歷交給 AI 廠商之前,先回答一個問題
個資法第 6 條對病歷與醫療資料的規定是「原則禁止、例外開放」,不是「取得同意就可以」。醫院要能指出依據的是哪一款例外。附條文出處。
醫院要導入 AI,多半會走到同一個問題:資料怎麼給。廠商需要資料才能做示範或訓練,院方要決定給不給、給多少。這時候最常聽到的說法是「病人有簽同意書就沒問題」。
這個理解不完整,而且順序反了。
條文的寫法是「不得」
《個人資料保護法》第 6 條把六類資料獨立出來處理——病歷、醫療、基因、性生活、健康檢查及犯罪前科。條文的寫法是:「不得蒐集、處理或利用」。
先禁止,再開例外。條文接著列出可以做的情形,包括法律明文規定、公務機關執行法定職務且有適當安全維護措施、當事人自行公開、為醫療衛生之統計或學術研究目的、以及當事人書面同意等。
差別在哪裡?如果起點是「原則可以,取得同意更保險」,那麼沒仔細想過的環節就會被默認為可以。如果起點是「原則不行,除非落在某一款」,那麼每一個環節都得先找到依據才動。後者才是條文的結構。
這部法最近一次修正是民國 114 年 11 月 11 日。
所以要先回答的是這一題
我們依據的是第 6 條的哪一款?
這一題有幾個特徵,值得注意:
它不是資訊室能決定的。 資訊室能回答資料怎麼傳、怎麼加密、誰有權限。但「我們院方主張的法律依據是什麼」是法遵層級的判斷,需要有人具名認定。
它要在採購之前回答,不是之後。 等到系統上線、資料已經流出去才回頭找依據,能選的路會少很多。
它要留成書面。 日後稽核、評鑑或發生爭議時,「當時我們認為可以」不是答案,「當時我們依據第幾款、由誰認定」才是。
順帶要問的三件事
回答完主問題之後,實務上還有三件事常常被跳過:
-
資料會不會離開院內。 雲端型服務會把資料送到院外。這一段落在《醫療機構電子病歷製作及管理辦法》的「傳輸加密機制」——條文要求使用國際標準組織通用之加密機制。資料在哪個環節出去、走哪條路,要說得出來。
-
廠商能不能拿去訓練模型。 這是兩件事:這次的處理,和之後的再利用。契約沒寫,就等於沒有限制。
-
契約終止之後資料怎麼辦。 取回、銷毀、由誰確認——這三個動作要寫進契約,不能靠事後協商。
重點整理
- 個資法第 6 條對病歷與醫療資料是原則禁止,例外由條文列舉。
- 「有同意書就可以」不是正確理解,同意只是其中一款例外。
- 要能具體指出依據哪一款、由誰認定,並留成書面。
- 這一題在採購之前回答,不是上線之後。
- 資料離院、訓練用途、契約終止後的處置,三件事寫進契約。
資料來源
本文提供的是一般性的法規資訊與教育內容,不是針對個案的法律意見,也不能取代針對個別病人的醫療診斷或建議。法規會修正,請一併點開上方連結確認現行條文。
這篇文章所屬的系列
病歷與病人資料1 / 5