Patientdata og amerikanske AI-tjenester i sundhedsvæsenet

Af Weapp · Opdateret

Ja, men kun med klare forbehold. Patientdata er følsomme personoplysninger, så sundhedsaktøren skal kunne vise hvor data lagres, transmitteres og behandles, hvilken retlig mekanisme der bærer en eventuel overførsel til tredjeland og hvordan risiciene håndteres. I praksis begynder de fleste med dataflows uden direkte patientoplysninger og stiller skriftlige krav til datahåndteringen før følsomme data overvejes.

Spørgsmålet stilles lige nu hos alle sundhedsaktører, offentlige som private: AI kan aflaste dokumentation, opsummering og administration, men de stærkeste modeller kommer fra amerikanske leverandører, og patientdata hører til de mest følsomme oplysninger GDPR kender. Svaret er ikke et blankt nej. Det er et ja med forbehold, i den rigtige rækkefølge og med dokumentationen på plads.

Udgangspunktet: Patientdata kræver fuld sporbarhed

Patientoplysninger er følsomme personoplysninger efter artikel 9 i GDPR. Det skærper kravene til hele kæden: Før en amerikansk AI-tjeneste overhovedet overvejes til sundhedsdata, skal leverandørvalget kunne vise tre ting.

  • Hvor data faktisk behandles. Ikke kun hvor de lagres, men hvor de transmitteres og, vigtigst af alt, hvor inferensen sker, altså selve beregningen når modellen læser og besvarer en forespørgsel.
  • Hvilken retlig mekanisme der bærer overførslen. Sker en del af behandlingen i USA, eller kan amerikansk personale få adgang til data, kræves en gyldig overførselsmekanisme og en dokumenteret analyse af den.
  • Hvordan risiciene håndteres. En konsekvensanalyse vedrørende databeskyttelse (DPIA) er i praksis obligatorisk når helbredsoplysninger møder ny teknologi.

Kan leverandøren ikke svare skriftligt på hvor lagring, transit og inferens sker, er undersøgelsen afsluttet: Den vej er ikke klar til patientdata.

HIPAA-aftaler er et signal, ikke et svar

Amerikanske leverandører møder ofte spørgsmålet om sundhedsdata med deres hjemlige konstruktioner. Anthropic tilbyder HIPAA-tilpassede aftaler (BAA) efter anmodning, og OpenAI håndterer det tilsvarende via et godkendt healthcare-niveau. Det siger noget positivt: Leverandøren har processer for sundhedsdata og er vant til regulerede kunder.

Men HIPAA er amerikansk sundhedslovgivning. En BAA erstatter ikke en eneste del af GDPR-analysen. Retsgrundlag, overførselsmekanisme, databehandleraftale og DPIA skal stadig være på plads efter europæiske regler. Behandl HIPAA-understøttelsen som et modenhedsbevis der indgår i vurderingen, aldrig som en godkendelse man kan læne sig op ad.

AI-forordningen kan hæve barren yderligere

GDPR er ikke det eneste regelsæt. EU’s AI-forordning klassificerer visse sundhedsrelaterede anvendelser som højrisiko efter bilag III, og for højrisikosystemer gælder skærpede krav til risikostyring, dokumentation og menneskeligt tilsyn. Offentlige sundhedsaktører skal desuden udarbejde en konsekvensanalyse vedrørende grundlæggende rettigheder (FRIA efter artikel 27) før et højrisikosystem tages i brug.

Klassificeringen afhænger af anvendelsen, ikke af teknologien i sig selv. En skrivehjælp til administrative tekster er noget helt andet end et system der påvirker triage eller behandlingsbeslutninger. Definér derfor præcis hvad AI’en skal gøre før det juridiske vurderes. Ellers vurderes den forkerte ting.

Den pragmatiske vej: begynd dér hvor der ikke er patientdata

Den praktiske fejl er at begynde i den mest følsomme ende. Den rækkefølge der fungerer, ser sådan ud:

TrinHvad der indgår
1. Dataflows uden patientoplysningerUdkast til patientinformation, procedurebeskrivelser, undervisningsmateriale, intern vidensøgning i ikke-følsomt materiale
2. Skriftlige krav på pladsZero data retention eller dokumenteret modificeret overvågning, svar om lagring, transit og inferens, liste over underdatabehandlere
3. Skærpede tekniske vilkårKundekontrollerede krypteringsnøgler hvor det tilbydes, EU-behandling som aktiv konfiguration, logning og adgangskontrol
4. Først nu: følsomme dataflowsDPIA færdig, eventuel FRIA færdig, pilot i begrænset omfang og løbende gennemgang

Et konkret scenarie: En klinik lader AI skrive udkast til indkaldelsesbreve, patientpjecer og interne procedurer, altså tekster helt uden patientoplysninger. I mellemtiden undersøger klinikken de juridiske spørgsmål om journalnære dataflows, stiller de skriftlige krav til leverandøren og opbygger rutine i gennemgang og kvalitetskontrol. Når det følsomme trin først afprøves, er både kompetencerne og papirsporet på plads.

Hos Weapp bygger vi AI-løsninger efter samme princip: nytten først dér hvor risikoen er lav, og en arkitektur der kan klare skærpede krav når anvendelsen vokser.

Datér vurderingen, for vejledningen flytter sig

Tilsynsvejledningen om AI i sundhedsvæsenet udvikler sig løbende, både fra tilsynsmyndigheder og på EU-niveau. Det der vurderes som en acceptabel konstruktion i dag, kan skulle revurderes efter næste vejledning eller afgørelse.

Skriv derfor dato på hver vurdering, notér hvilke svar og versioner af leverandørvilkår den bygger på, og fastlæg et tidspunkt for revurdering, for eksempel årligt eller ved hver væsentlig ændring af vilkårene. En dateret analyse der bliver revideret, er en stærk beskyttelse ved en gennemgang. En udateret analyse som ingen ejer, er næsten lige så slem som slet ingen analyse. Er I i tvivl om hvor jeres organisation står? Kontakt os, så hjælper vi med at strukturere vurderingen.

Ofte stillede spørgsmål

Er det forbudt for sundhedsvæsenet at bruge amerikanske AI-tjenester?

Nej, der er intet generelt forbud. Men patientdata er følsomme personoplysninger efter GDPR, og sundhedsaktøren skal kunne påvise et retsgrundlag, en gyldig mekanisme for eventuelle overførsler til tredjelande og en dokumenteret risikoanalyse. Kravene er høje, men de kan opfyldes med den rette konfiguration og dokumentation.

Hvad er en HIPAA BAA, og er den nok?

En Business Associate Agreement er en amerikansk aftale på sundhedsområdet som regulerer hvordan en leverandør håndterer patientdata efter HIPAA. At en leverandør tilbyder en BAA, er et tegn på modenhed i håndteringen af sundhedsdata, men det erstatter ikke GDPR-analysen. Sundhedsvæsenet skal stadig selv vurdere retsgrundlag, overførsler og risici.

Skal vi lave en DPIA før vi indfører AI i sundhedsvæsenet?

I praksis ja. Behandling af helbredsoplysninger med ny teknologi er et typisk eksempel på hvornår en konsekvensanalyse vedrørende databeskyttelse efter GDPR er påkrævet. Derudover kan offentlige sundhedsaktører være forpligtet til at udarbejde en konsekvensanalyse vedrørende grundlæggende rettigheder, FRIA, efter AI-forordningen før et højrisikosystem tages i brug.

Hvilke AI-dataflows kan sundhedsvæsenet begynde med?

Dataflows uden direkte patientoplysninger: udkast til patientinformation, administrative tekster, opsummering af retningslinjer og procedurer samt kodestøtte til IT-afdelingen. De giver organisationen erfaring, rutiner og beslutningsgrundlag uden at følsomme oplysninger eksponeres.

Hvad skal vi kræve af leverandøren før patientdata overvejes?

Skriftlige svar på hvor lagring, transit og inferens sker, zero data retention eller dokumenteret modificeret overvågning, kundekontrollerede krypteringsnøgler hvor det tilbydes, samt en komplet liste over underdatabehandlere. Markedsføringssider og mundtlige forsikringer er ikke nok som grundlag.