医疗保健中的AI:部署前需解决的关键法律问题AI in Healthcare: Key Legal Questions to Address Before Deployment

环球医讯 / AI与医疗健康来源:www.morganlewis.com美国 - 英语2026-07-31 06:36:30 - 阅读时长5分钟 - 2257字
本文系统阐述了医疗机构部署人工智能技术前必须解决的八大关键法律问题,包括健康保险可携性和责任法案(HIPAA)的适用性判定、受保护健康信息(PHI)的识别标准、治疗支付操作(TPO)例外条款的应用边界、业务关联协议(BAA)的必要性评估、AI工具类型选择的法律考量、州级隐私法律的额外合规要求、FDA监管触发条件判断以及数据所有权界定等核心议题,为医疗行业在AI应用过程中平衡技术创新与合规要求提供了系统性法律框架,特别强调了处理敏感健康数据时建立闭环系统、完善数据治理机制和明确合同责任的重要性,帮助医疗机构在利用AI提升服务的同时确保患者隐私保护和法律合规。
医疗保健AIHIPAA受保护健康信息(PHI)TPO例外业务关联协议(BAA)医疗隐私法规健康数据合规FDA监管
医疗保健中的AI:部署前需解决的关键法律问题
  1. HIPAA是否适用?

首要问题很简单:您是否受1996年《健康保险可携性和责任法案》(HIPAA)约束?参见42 U.S.C. § 1320d-6;45 C.F.R. 第160、162和164部分。如果是,HIPAA隐私、安全和违规通知规则可能会限制和规范您对AI的实施和使用。

  1. 是否正在处理受保护的健康信息(PHI)?

HIPAA并非限制所有健康数据,仅限制PHI。因此,组织必须评估AI工具是否会处理、存储、传输或基于符合PHI资格的数据进行训练。

一般来说,PHI是指电子健康记录或指定记录集中可用于识别个人身份,并且在提供医疗服务(如诊断或治疗)过程中创建、使用或披露的信息,或用于计费或支付的信息。本质上,该信息是否(1)能识别个人身份,(2)是否能告诉我关于该人健康状况的信息,无论是治疗信息还是相关支付信息?如果这两个问题的答案都是肯定的,那么该信息很可能是PHI。

这一门槛评估至关重要,因为在AI系统中处理医疗保健数据可能构成受HIPAA监管的"使用",从而触发各种隐私、安全和其他合规义务。

当涉及PHI时,组织应评估处理是否发生在闭环环境中,数据是否在输入和输出阶段之间进行了隔离,以及是否有任何第三方可以访问数据。重要的是,PHI不能通过公开可用的AI模型进行分析(当然,患者和保险成员可以并将他们的健康和保险信息提交到这些工具中)。

提示:接收PHI的实体还应评估PHI使用的任何限制,例如通过任何适用的患者或成员授权、相关合同以及州隐私或AI法律。同样,在许多州,州监管机构已发布关于AI在医疗保健中使用预期标准的指南或采用国家指南。

  1. HIPAA的治疗、支付或操作(TPO)例外是否允许在没有授权的情况下使用PHI?

当使用PHI时,组织应确定是否需要HIPAA授权,或者该使用是否在HIPAA的TPO例外允许范围内。

提示:"HIPAA授权"与同意表格不同。要使授权表格有效,必须满足多项技术要求,并符合45 CFR 164.508的规定。如果不确定您的授权是否符合法律要求,请咨询律师。

HIPAA包含许多例外情况,允许获取、使用或披露PHI。其中包括TPO例外:

  • 治疗是指由一个或多个医疗服务提供者提供的医疗服务及相关服务的提供、协调或管理。
  • 支付涉及确定保险覆盖资格、进行计费、理赔和收账活动、审查医疗必要性和保险覆盖范围等活动。
  • 医疗保健操作包括进行质量评估、分析人群健康数据或检测欺诈。

可能属于TPO范围内的常见AI支持活动包括:

  • 治疗:对放射图像进行初步审查,以发现需要进一步调查的异常
  • 支付:审核和处理计费信息的准确性和完整性
  • 医疗保健操作:分析大量汇总数据集,通过不同人群识别趋势和模式

即使初始使用符合TPO例外,组织也不能依赖PHI来训练通用模型。使用PHI进行训练需要专有的闭环系统、适当的权限和充分的数据销毁协议。或者,组织可以聘请专门从事AI模型和工具中医疗数据掩码或混淆的供应商,或者在可行的情况下,使用去标识化数据进行训练。

  1. 是否有必要的业务关联协议?

AI实施通常涉及多个技术供应商。受HIPAA约束或与受HIPAA监管实体合作的组织应评估是否需要业务关联协议(BAA)来共享PHI,以及BAA是否允许您以预期方式使用健康数据。BAA应明确说明AI处理、数据聚合、去标识化和数据传输,且需在164.504规定的BAA权限范围内。

  1. AI工具是公共资源还是专有资源?

AI部署决策越来越取决于系统是公开可访问的还是专有的。关键考虑因素包括:

  • 模型是否保留或重用数据
  • 是否有任何上游或下游第三方可以访问PHI
  • 数据在输入、训练和输出之间是否隔离
  • 是否有数据保留和销毁协议
  1. 可能适用的其他隐私法律有哪些(除HIPAA外)?

医疗保健中AI的使用越来越多地受到HIPAA以外的监管。多项州隐私法律,包括规范消费者健康数据的法律,即使在HIPAA不适用的情况下也可能适用。例如《加州消费者隐私法》和华盛顿州的《我的健康我的数据法》。包括科罗拉多州在内的多个州有更严格的AI特定法律,使用限制也需要考虑。虽然白宫已发布行政命令,指示联邦贸易委员会(FTC)等机构审查(并可能取消)州级法规,但这些努力最终是否会实施仍不确定。

此外,一些州隐私制度对基因、行为健康或其他特别敏感类别的健康信息施加了更严格的保护,这些也需要考虑。

在多个州运营的组织必须评估不同的合规要求,不能假设HIPAA优先于州法律。HIPAA提供了一个监管底线,更严格的州法律可以施加额外或更高的合规义务。

  1. 是否触发FDA或其他联邦法规?

提供临床决策支持的AI工具可能受美国食品药品监督管理局(FDA)监管。我们将在未来文章中探讨这一点。

到目前为止,联邦政府已支持在政府项目中使用AI。例如,卫生与公众服务部(HHS)最近发布了一份关于其即将推出的AI战略计划的文件,旨在扩大AI在医疗保健行业中的使用。我们相信这一模式可能会持续,至少在本届政府剩余任期内是如此。

  1. 谁拥有数据和输出?

AI训练数据和模型输出的所有权和控制权应通过合同明确分配。许多组织已制定了标准AI附加条款,用于规定数据使用、数据所有权以及合同终止后数据的处理方式。

要点总结

组织需要了解适用于医疗AI的相关法规和新兴要求。通过主动解决这些考虑因素,组织可以负责任地利用AI,同时保护患者和会员的信任以及履行合规义务。

【全文结束】