Czy lekarz może używać ChatGPT w pracy z pacjentem?
ChatGPT z danymi pacjenta to naruszenie RODO. Ale jest granica, za którą AI w pracy lekarza jest bezpieczna i legalna. Wyjaśniamy gdzie.
Używanie ChatGPT z danymi pacjenta w standardowej, konsumenckiej wersji narusza RODO. Dane medyczne to szczególna kategoria danych osobowych według art. 9, a przesłanie ich do zewnętrznego modelu językowego bez umowy powierzenia przetwarzania jest niezgodne z art. 28 RODO. ChatGPT jednak można używać w szpitalu i przychodni bezpiecznie, jeśli wiesz, gdzie przebiega granica między zadaniami wymagającymi danych pacjenta a tymi, które ich nie wymagają.
Skąd to pytanie? Bo personel już to robi
To nie jest pytanie teoretyczne. W większości placówek, z którymi rozmawiamy, przynajmniej część lekarzy i pielęgniarek korzysta z ChatGPT "po cichu": do opisów, tłumaczeń, szukania informacji o lekach, poprawiania stylu pism. Problem pojawia się, gdy ktoś wklei do chatbota fragment historii choroby z imieniem, PESEL-em albo rozpoznaniem.
Jeden z naszych klientów odkrył to podczas audytu. Lekarz kopiował fragmenty epikryzy do ChatGPT, żeby "poprawić styl" przed wydrukiem. Żadnych złych intencji, pełna nieświadomość ryzyka. Dyrektor nie wiedział, że to się dzieje, bo nikt nigdy nie stworzył nawet krótkiej instrukcji co wolno, a czego nie.
Jeśli twoja placówka nie ma polityki AI, prawdopodobnie masz ten sam problem. Tylko jeszcze o tym nie wiesz.
Co konkretnie zabrania RODO i jak to działa w praktyce
Art. 28 RODO wymaga, żeby każdy podmiot, któremu przekazujesz dane osobowe do przetwarzania, był stroną pisemnej umowy powierzenia. OpenAI w wersji konsumenckiej takiej umowy nie podpisuje. Prosto.
- ChatGPT Free i Plus: brak DPA, brak możliwości legalnego przetwarzania danych pacjentów
- ChatGPT Team: OpenAI deklaruje brak trenowania na twoich danych, ale DPA dla europejskich administratorów wymaga weryfikacji przez twojego IOD. Warunki subskrypcji to nie umowa powierzenia.
- ChatGPT Enterprise: OpenAI oferuje odrębną umowę DPA, inny produkt, znacznie droższy, wymagający osobnego kontraktu i oceny przez IOD lub zewnętrznego audytora przed uruchomieniem
- OpenAI API: dostępna umowa DPA, ale wymaga osobnej integracji technicznej, wyboru regionu przetwarzania i osobnej decyzji organizacyjnej
Dane medyczne to art. 9 RODO, najwęższa kategoria. Podstawa do ich przetwarzania jest bardziej restrykcyjna niż dla zwykłych danych osobowych. Przekazanie ich do systemu bez właściwych gwarancji to nie drobna nieścisłość. To potencjalna skarga do UODO, ryzyko nakazu wstrzymania przetwarzania i ryzyko reputacyjne, które w ochronie zdrowia jest wyjątkowo kosztowne.
Co na to AI Act i dlaczego to już nie jest przyszłość
AI Act obowiązuje, a placówki medyczne jako "deployer" systemów AI mają własne obowiązki zapisane w rozporządzeniu. Art. 6 i Załącznik III wskazują, że systemy AI używane do wspomagania decyzji medycznych o indywidualnym pacjencie to systemy wysokiego ryzyka.
Jeśli lekarz pyta ChatGPT "co może oznaczać taki wynik troponiny u pacjenta z tym wywiadem", a wynik tej rozmowy wpływa na decyzję kliniczną, twoja placówka de facto wdraża wysokoryzykowny system AI. Bez dokumentacji technicznej, bez oceny zgodności, bez dziennika zdarzeń, bez wyznaczonej osoby odpowiedzialnej za nadzór. To jest problem nawet jeśli nikt zewnętrzny tego nie widzi. Kontrola może przyjść po zdarzeniu niepożądanym, a wtedy brak dokumentacji znacznie pogarsza sytuację.
Warto tu odróżnić dwie rzeczy: sam model ChatGPT jako ogólny model językowy ma osobną klasyfikację, ale konkretne zastosowanie w twojej placówce do zadań klinicznych podlega osobnej ocenie przez ciebie jako deployera.
Gdzie przebiega granica: co wolno, a co wymaga właściwego narzędzia
Nie chodzi o zakaz AI w placówce. Chodzi o rozróżnienie między zadaniami wymagającymi danych pacjenta a tymi, które ich nie wymagają.
Zadania, przy których AI jest bezpieczna bez dodatkowych umów:
- Szukanie informacji o lekach, interakcjach, wytycznych klinicznych, bez danych konkretnej osoby
- Generowanie szablonów: wzory zgód na zabieg, szablony epikryzy, wzory pism do NFZ
- Tłumaczenie dokumentacji, literatury medycznej, korespondencji z zagranicznym pacjentem
- Redakcja procedur wewnętrznych, instrukcji stanowiskowych, komunikatów dla personelu
- Ćwiczenie na przypadkach hipotetycznych lub anonimowych, bez danych pozwalających zidentyfikować pacjenta
Zadania z danymi pacjenta, do których potrzebujesz właściwego narzędzia z DPA:
- Uzupełnianie lub tworzenie dokumentacji medycznej z danymi konkretnej osoby
- Transkrypcja nagrania wizyty z imieniem i wynikami badań
- Analiza wyników laboratoryjnych lub obrazowych powiązanych z pacjentem
- Generowanie podsumowania historii choroby pobieranego z systemu HIS
- Każda forma "wklejenia" danych z kartoteki pacjenta do zewnętrznego systemu
Jak wygląda narzędzie AI, które może pracować z danymi pacjenta
Rynek wyspecjalizowanych narzędzi AI dla placówek medycznych rośnie. Są transkryptory wizyt, systemy do wspomagania opisu badań obrazowych, asystenci wywiadu wstępnego. Od konsumenckiego ChatGPT różnią się kilkoma sprawdzalnymi cechami:
- Podpisują umowę powierzenia przetwarzania danych jako podmiot z art. 28 RODO
- Wskazują jednoznacznie lokalizację serwerów, zazwyczaj UE lub konkretny kraj
- Mają udokumentowaną politykę retencji i usuwania danych po zakończeniu współpracy
- Przechodzą przez ocenę twojego IOD lub zewnętrznego audytora RODO przed uruchomieniem
- W przypadku zastosowań bezpośrednio klinicznych mają dokumentację AI Act lub klasyfikację jako wyrób medyczny jeśli to wymagane przez MDR
Typowo wygląda to tak, że zanim lekarz zacznie używać takiego narzędzia, masz podpisaną umowę z dostawcą, IOD wydał pisemną opinię, a system jest wpisany do rejestru czynności przetwarzania twojej placówki. Konsumencki ChatGPT tego progu nie przejdzie bez Enterprise i bez procesu weryfikacji.
Trzy konkretne kroki, które dyrektor może zrobić teraz
Jeśli nie masz jeszcze żadnej polityki AI w placówce, zacznij od tego.
Pierwszy krok: zapytaj personel. Krótka, anonimowa ankieta: "czy używasz AI w pracy, do czego, jakich narzędzi". Wyniki zwykle zaskakują. Nie po to, żeby kogoś ukarać, ale żeby wiedzieć, z czym faktycznie masz do czynienia. Trudno regulować coś, o czym nie wiesz.
Drugi krok: napisz "politykę AI dla pracowników". Jeden dokument, maksymalnie dwie strony. Wyraźny zakaz wklejania danych pacjentów do narzędzi bez DPA i opinii IOD. Lista tego, co wolno robić z ogólnodostępnymi narzędziami. Informacja, gdzie zgłaszać wątpliwości. Nie musi być prawniczym elaboratem. Ma być zrozumiała dla pielęgniarki oddziałowej.
Trzeci krok: ustal z IOD listę narzędzi AI dopuszczonych do pracy z danymi pacjentów. Jeśli personel widzi, że jest legalna, sprawdzona alternatywa dla konsumenckiego chatbota, znacznie rzadziej sięga po nieautoryzowane narzędzia. Zakaz bez alternatywy rzadko działa.
Chcesz zobaczyć, jak inne placówki przeprowadziły ten proces i co z tego wyszło? Zajrzyj do naszych realnych wdrożeń. Jeśli wolisz zacząć od rozmowy o sytuacji w swojej placówce, umów się na bezpłatny audyt. Trwa zwykle dwie godziny i kończy się konkretną listą zaleceń, a nie raportem do szafy.
Najczęstsze pytania
Czy lekarz może wpisywać dane pacjenta do ChatGPT?
Nie, jeśli chodzi o standardową wersję ChatGPT (Free lub Plus). OpenAI nie podpisuje umowy powierzenia przetwarzania danych wymaganej przez art. 28 RODO, więc przekazanie danych pacjenta do tego systemu jest niezgodne z prawem.
Czy ChatGPT Enterprise jest zgodny z RODO w szpitalu?
ChatGPT Enterprise oferuje możliwość podpisania DPA z OpenAI, ale przed wdrożeniem twój IOD musi zweryfikować warunki umowy, lokalizację przetwarzania danych i spełnienie wymagań RODO dla danych szczególnej kategorii z art. 9. To nie jest automatyczne "tak".
Co grozi szpitalowi za naruszenie RODO przez użycie ChatGPT przez personel?
UODO może nałożyć administracyjną karę pieniężną i wydać nakaz zaprzestania przetwarzania. W praktyce ryzyko reputacyjne bywa dotkliwsze niż sama kara, zwłaszcza gdy sprawa dotyczy danych medycznych i trafi do mediów.
Jakich narzędzi AI lekarz może używać bez naruszania RODO?
Lekarz może bezpiecznie korzystać z AI do zadań niewymagających danych konkretnego pacjenta: wyszukiwania informacji o lekach, tworzenia szablonów dokumentów, tłumaczeń, redakcji pism wewnętrznych. Do pracy z danymi pacjenta potrzebne są wyspecjalizowane narzędzia z podpisaną DPA i opinią IOD.
Czy szpital musi mieć pisemną politykę dotyczącą AI dla personelu?
Nie ma jeszcze w polskim prawie wprost takiego wymogu, ale brak polityki przy incydencie naruszenia danych pogarsza sytuację prawną placówki. UODO przy ocenie naruszenia sprawdza między innymi, czy administrator wdrożył odpowiednie środki organizacyjne.
Opracowanie: zespół redAi z wykorzystaniem narzędzi AI.
Chcesz sprawdzić, jak AI rozwiąże to u Ciebie?
Bezpłatny audyt potrzeb i pokaz działającego wdrożenia. Bez zobowiązań.
Umów bezpłatny audyt