Ki felel a páciens adatainak kezeléséért, amikor egy egészségügyi rendelő mesterséges intelligencián alapuló asszisztenst használ?
Ezt már rendszer bevezetése előtt tisztázni kell, hiszen egészségügyi adatok feldolgozása is történhet. Egy magyar orvosi AI-asszisztens bevezetésekor a FlatCap.AI megoldásainál is meg kell vizsgálni, hogy a rendelő és a szolgáltató milyen adatkezelői vagy adatfeldolgozói szerepet tölt be.
Mit jelent az adatkezelő és az adatfeldolgozó szerepe?
A GDPR alapján az adatkezelő az a természetes vagy jogi személy, hatóság, szerv vagy egyéb szervezet, amely önállóan vagy másokkal együtt meghatározza a személyes adatok kezelésének céljait és eszközeit.
Egy egészségügyi rendelő tipikusan adatkezelői szerepben jár el, amikor meghatározza, milyen páciensadatokat, milyen célból és milyen jogalapon kezel. Az adatfeldolgozó ezzel szemben az adatkezelő nevében végzi el a személyes adatok kezelésével kapcsolatos műveleteket.
Egy külső technológiai szolgáltató ilyen szerepet tölthet be, ha a rendelő utasításai alapján kezeli az AI-rendszer működéséhez szükséges adatokat. A szerepköröket ugyanakkor nem pusztán a szerződésben alkalmazott megnevezés dönti el.
A tényleges adatkezelési folyamatot kell megvizsgálni. Ha egy szolgáltató saját célokat határoz meg bizonyos személyes adatok felhasználására, az adott művelet tekintetében az adatvédelmi szerepe is eltérhet.
Az egészségügyi adatok fokozott figyelmet igényelnek
A GDPR az egészségügyi adatokat a személyes adatok különleges kategóriái közé sorolja. Egy AI-asszisztens használata során ilyen információ kerülhet a rendszerbe például akkor, ha a páciens tüneteket ismertet, vizsgálati eredményekről beszél, vagy az alkalmazás egészségügyi dokumentáció kezelésében vesz részt.
Emiatt lényeges annak feltérképezése, hogy az adat honnan érkezik, milyen rendszereken halad keresztül, hol tárolják, kik férnek hozzá, valamint meddig őrzik meg. Az adattovábbítások és az esetlegesen bevont további szolgáltatók szerepét szintén célszerű dokumentálni.
Az adatminimalizálás elve alapján kizárólag az adott célhoz szükséges személyes adatok kezelésére kell törekedni. Ez AI-rendszereknél különösen lényeges, mivel nagy mennyiségű információ feldolgozására képes technológiáról van szó.
Mit kell rendezni a szolgáltatóval?
Ha a technológiai szolgáltató adatfeldolgozóként vesz részt a folyamatban, a GDPR részletes követelményeket támaszt az adatkezelő és az adatfeldolgozó közötti jogviszonnyal szemben.
A megállapodásban többek között rendezni kell az adatkezelés tárgyát, időtartamát, célját, az érintett adatok típusát, továbbá a felek kötelezettségeit. Kiemelt kérdés az adatbiztonság is. Meg kell vizsgálni a hozzáférések kezelését, az adatok védelmét, a jogosultsági szinteket, az incidenskezelési folyamatot és az adatok törlésének szabályait.
Szintén ellenőrzést igényel, hogy részt vesz-e további adatfeldolgozó a szolgáltatás működtetésében, illetve történik-e adattovábbítás az Európai Gazdasági Térségen kívülre.