更新日期:
常見問題
醫院開始評估 AI 時,行政與護理端最常提出的問題。回答只寫查得到原始條文的部分。
醫院剛開始評估 AI,應該從哪裡下手?
先確認兩件跟產品無關的事:病人資料的處理依據,以及對方提供的工具是不是醫療器材。第一件看《個人資料保護法》第 6 條——病歷與醫療資料屬於原則禁止蒐集、處理、利用的類別,要做必須落在條文列出的例外情形裡,所以院方要能明確說出依據的是哪一款。第二件看《醫療器材管理法》第 3 條——該條的醫療器材定義裡明白包含「軟體」,所以不能因為對方說「只是軟體」就跳過。這兩題在比較功能之前就該問完。
廠商說「這不是醫療器材,只是輔助軟體」,可以直接相信嗎?
不能直接相信,但也不必直接否定——要回到條文對照。《醫療器材管理法》第 3 條把「軟體」列在醫療器材的定義裡,判斷關鍵在用途:是否用於診斷、治療、緩解或直接預防疾病,是否調節或改善人體結構及機能。請對方用這幾個字眼說明產品的預期用途,並說清楚是哪一個機關核發的哪一種許可。醫療器材業務由衛福部食品藥物管理署辦理,可以從食藥署的醫療器材業務專區查起。
可以把病歷資料交給 AI 廠商訓練或分析嗎?
《個人資料保護法》第 6 條的原則是不得蒐集、處理或利用病歷與醫療資料,例外情形由同條列舉,包括法律明文規定、公務機關執行法定職務且有適當安全維護措施、當事人自行公開、為醫療衛生之統計或學術研究目的、以及當事人書面同意等。所以問題不是「能不能」,而是「依據哪一款、由誰認定、留下什麼紀錄」。請注意條文的寫法是原則禁止加上例外,不是「取得同意就都可以」。
資料來源: law.moj.gov.tw (另開新視窗)
AI 工具要讀寫電子病歷,院內要準備什麼?
《醫療機構電子病歷製作及管理辦法》第 3 條第 1 項要求醫療機構建立六種機制:標準作業機制、權限管控機制、緊急應變機制、系統安全機制、傳輸加密機制、安全事故處理機制。AI 工具只要碰到病歷資料就落在這個範圍內,所以導入時要逐項回答:它用誰的權限、資料傳輸怎麼加密、出事怎麼通報。這份辦法依《醫療法》第 69 條授權訂定,最近一次修正是民國 111 年 7 月 18 日。
資料來源: law.moj.gov.tw (另開新視窗)
雲端型的 AI 服務,資料送到院外沒關係嗎?
要同時看兩層。資料本身屬於《個人資料保護法》第 6 條的特種個人資料,處理要有依據;傳輸這個動作則落在電子病歷管理辦法的「傳輸加密機制」,條文要求使用國際標準組織通用之加密機制。實務上要問清楚的是:資料在哪個環節離開院內、經過哪些節點、以什麼方式加密、對方保存多久。這幾點寫進契約,比事後追究容易得多。
這些判斷應該由誰來做?資訊室嗎?
不會只有資訊室。權限管控與加密屬於資訊室,但「依據個資法哪一款處理病人資料」是院方的法遵判斷,「這個產品是不是醫療器材」牽涉採購與醫務行政,「出事誰對外說明」是管理階層的事。電子病歷管理辦法列的六種機制本來就橫跨多個部門。導入前先把這幾題分派清楚,會比事後互相確認省事。
資料來源: law.moj.gov.tw (另開新視窗)
以下回答是一般性的法規說明,不是針對個案的法律意見。實際判斷請洽主管機關。