Hospital AI Lab HOSPITAL AI LAB — 醫療 AI 的實務資訊

更新日期:

把病歷交給 AI 廠商之前,先回答一個問題

個資法第 6 條對病歷與醫療資料的規定是「原則禁止、例外開放」,不是「取得同意就可以」。醫院要能指出依據的是哪一款例外。附條文出處。

醫院要導入 AI,多半會走到同一個問題:資料怎麼給。廠商需要資料才能做示範或訓練,院方要決定給不給、給多少。這時候最常聽到的說法是「病人有簽同意書就沒問題」。

這個理解不完整,而且順序反了。

條文的寫法是「不得」

《個人資料保護法》第 6 條把六類資料獨立出來處理——病歷、醫療、基因、性生活、健康檢查及犯罪前科。條文的寫法是:「不得蒐集、處理或利用」。

先禁止,再開例外。條文接著列出可以做的情形,包括法律明文規定、公務機關執行法定職務且有適當安全維護措施、當事人自行公開、為醫療衛生之統計或學術研究目的、以及當事人書面同意等。

差別在哪裡?如果起點是「原則可以,取得同意更保險」,那麼沒仔細想過的環節就會被默認為可以。如果起點是「原則不行,除非落在某一款」,那麼每一個環節都得先找到依據才動。後者才是條文的結構。

這部法最近一次修正是民國 114 年 11 月 11 日。

所以要先回答的是這一題

我們依據的是第 6 條的哪一款?

這一題有幾個特徵,值得注意:

它不是資訊室能決定的。 資訊室能回答資料怎麼傳、怎麼加密、誰有權限。但「我們院方主張的法律依據是什麼」是法遵層級的判斷,需要有人具名認定。

它要在採購之前回答,不是之後。 等到系統上線、資料已經流出去才回頭找依據,能選的路會少很多。

它要留成書面。 日後稽核、評鑑或發生爭議時,「當時我們認為可以」不是答案,「當時我們依據第幾款、由誰認定」才是。

順帶要問的三件事

回答完主問題之後,實務上還有三件事常常被跳過:

  1. 資料會不會離開院內。 雲端型服務會把資料送到院外。這一段落在《醫療機構電子病歷製作及管理辦法》的「傳輸加密機制」——條文要求使用國際標準組織通用之加密機制。資料在哪個環節出去、走哪條路,要說得出來。

  2. 廠商能不能拿去訓練模型。 這是兩件事:這次的處理,和之後的再利用。契約沒寫,就等於沒有限制。

  3. 契約終止之後資料怎麼辦。 取回、銷毀、由誰確認——這三個動作要寫進契約,不能靠事後協商。

重點整理

  • 個資法第 6 條對病歷與醫療資料是原則禁止,例外由條文列舉。
  • 「有同意書就可以」不是正確理解,同意只是其中一款例外。
  • 要能具體指出依據哪一款、由誰認定,並留成書面。
  • 這一題在採購之前回答,不是上線之後。
  • 資料離院、訓練用途、契約終止後的處置,三件事寫進契約。

資料來源


本文提供的是一般性的法規資訊與教育內容,不是針對個案的法律意見,也不能取代針對個別病人的醫療診斷或建議。法規會修正,請一併點開上方連結確認現行條文。

這篇文章所屬的系列

查看所有系列

← 專欄