人工智能正在医疗保健领域迅速扩展,但在部署或测试AI工具之前,各机构必须解决围绕患者数据、隐私和模型训练的关键法律问题。
本文根据医疗实体使用敏感数据"喂养机器"的常见场景,概述了需要考虑的关键问题和合规概念。探索我们"医疗保健中的人工智能"系列的所有文章。
关键要点
- 使用受保护健康信息的AI工具可能会触发HIPAA义务——即使在测试阶段也是如此。
- AI部署通常需要更新业务关联协议,以解决数据使用和模型训练问题。
- 州级隐私和AI法律可能会施加超出HIPAA的额外要求。
1. HIPAA是否适用?
第一个问题很简单:您是否受1996年《健康保险流通与责任法案》(HIPAA)约束?参见42 USC § 1320d-6;45 C.F.R. 第160、162和164部分。如果是,HIPAA隐私、安全和违规通知规则可能会限制并规范您对AI的实施和使用。
2. 是否正在处理受保护的健康信息(PHI)?
HIPAA并不限制所有健康数据——仅限制PHI。因此,组织必须评估AI工具是否会处理、存储、传输或训练符合PHI资格的数据。
一般来说,PHI是指电子健康记录或指定记录集中可用于识别个人的任何信息,并且是在提供医疗服务(如诊断或治疗)过程中创建、使用或披露的,或用于计费或付款的信息。本质上,该信息(1)是否识别个人,以及(2)该信息是否告诉我关于该人健康状况的某些信息,无论是治疗还是为此支付的费用?如果这两个问题的答案都是肯定的,那么该信息很可能属于PHI。
这一阈值评估至关重要,因为在AI系统中处理医疗保健数据可能构成受HIPAA监管的"使用",从而触发各种隐私、安全和其他合规义务。
当涉及PHI时,组织应评估处理是否发生在闭环环境中,数据是否在摄取和输出阶段被隔离,以及任何第三方是否可以访问数据。重要的是,PHI不能通过公开可用的AI模型进行分析(尽管患者和保险成员可以并将他们的健康和保险信息提交到这些工具中)。
提示:接收PHI的实体还应评估对PHI使用的任何限制,例如通过任何适用的患者或成员授权、相关合同以及州隐私或AI法律。同样,在许多州,州监管机构已发布关于AI在医疗保健中使用预期标准的指南或采纳了国家指南。
3. HIPAA的治疗、支付或运营(TPO)例外是否允许在没有授权的情况下使用PHI?
在使用PHI的情况下,组织应确定是否需要HIPAA授权,或者该使用是否在HIPAA的TPO例外允许范围内。
提示: "HIPAA授权"与同意书不同。要有效,授权表必须满足45 CFR 164.508的若干技术要求。如果不确定您的授权是否符合法律要求,请咨询律师。
HIPAA包含许多例外情况,允许获取、使用或披露PHI。其中包括TPO例外:
- 治疗是指由一个或多个医疗服务提供者提供的医疗服务及相关服务的提供、协调或管理。
- 支付涉及确定承保资格、进行账单、索赔和收单活动、审查医疗必要性和承保等的活动。
- 医疗保健运营包括执行质量评估、分析人群健康数据或检测欺诈。
可能属于TPO的常见AI赋能活动包括:
- 治疗:对放射图像进行初步审查,以发现需要进一步调查的异常情况
- 支付:审查和处理账单信息的准确性和完整性
- 医疗保健运营:分析大规模聚合数据集,通过不同人群识别趋势和模式
即使初始使用符合TPO例外,组织也不能依赖PHI来训练通用模型。使用PHI进行训练需要专有的闭环系统、适当的权限和充分的销毁协议。或者,组织可以聘请专门从事为AI模型和工具屏蔽或模糊医疗保健数据的供应商,或者在可行的情况下,使用去标识化数据进行训练。
4. 所需的业务关联协议是否已到位?
AI实施通常涉及多个技术供应商。受HIPAA约束或与受HIPAA监管实体合作的组织应评估是否需要业务关联协议(BAA)来共享PHI,以及BAA是否允许您以预期方式使用健康数据。BAA应明确解决AI处理、聚合、去标识化和数据传输问题,同时符合164.504中对BAA许可的限制。
5. AI工具是公共资源还是专有资源?
AI部署决策越来越多地取决于系统是公开访问还是专有的。关键考虑因素包括:
- 模型是否保留或重用数据
- 任何上游或下游第三方是否可以访问PHI
- 数据在摄取、训练和输出之间是否被隔离
- 是否存在数据保留和销毁协议
6. 可能适用哪些其他隐私法律(超出HIPAA范围)?
医疗保健中AI的使用在HIPAA之外受到越来越多的监管。多项州级隐私法律,包括管理消费者健康数据的法律,即使在HIPAA不适用的情况下也可能适用。例如包括《加州消费者隐私法》和华盛顿州的《我的健康我的数据法》。有多个州制定了更严格的AI特定法律,如科罗拉多州,必须考虑这些使用限制。虽然白宫已发布行政命令,指示联邦贸易委员会(FTC)和其他机构审查(并可能撤销)州级法规,但这些努力最终是否实施仍不确定。
此外,一些州级隐私制度对基因、行为健康或其他特别敏感类别的健康信息施加了更高的保护,这些也需要考虑。
在多个州运营的组织必须评估不同的合规要求,不能假设HIPAA优先于州法律。HIPAA提供了监管底线,因此更严格的州法律可能会施加额外或更高的合规义务。
7. 是否触发FDA或其他联邦法规?
提供临床决策支持的AI工具可能受美国食品药品监督管理局(FDA)监管。我们将在未来文章中探讨这一点。
到目前为止,联邦政府已接受在政府项目中使用AI。例如,美国卫生与公众服务部(HHS)最近发布了关于其即将推出的AI战略计划的出版物,该计划旨在扩大AI在医疗保健行业中的使用。我们相信这种模式可能会持续下去,至少在本届政府剩余任期内如此。
8. 谁拥有数据和输出结果?
AI训练数据和模型输出的所有权和控制权应通过合同明确分配。许多组织已通过创建标准化AI附录来解决数据使用、数据所有权以及合同终止后数据处理的问题。
关键要点
组织需要了解适用于医疗保健AI的相关法规和新兴要求。通过主动解决这些考虑因素,组织可以在保护患者和会员信任以及合规义务的同时,负责任地利用AI。
【全文结束】

