美國想禁 AI 公司轉售健康同位置資料,香港用戶問病前要睇清條款
Tech News

美國想禁 AI 公司轉售健康同位置資料,香港用戶問病前要睇清條款

圖片:via The Verge — https://www.theverge.com/ai-artificial-intelligence/959033/health-location-data-protection-act-ai-warren-scanlon
TechLab 編輯部(譯)·

新版法案仍係 proposal,重點係 data broker 同海外 AI 健康資料風險

美國想補嘅漏洞

The Verge 報道,美國參議員 Elizabeth Warren 同眾議員 Mary Gay Scanlon 準備喺未來幾星期推出新版 Health and Location Data Protection Act。重點由 data broker 本身,擴到 AI 系統入面嘅健康同位置資料:你問 ChatGPT 病徵、上載 MRI、畀 Claude 睇病歷,理論上都會落入討論範圍。呢條法案暫時仲係 proposal;Congress.gov 暫時見到嘅係 2022 版本,只係 introduced 階段,冇過到。

點解而家先急

因為 AI 公司開始攞健康功能做產品入口。OpenAI 今年 1 月推出 ChatGPT Health,官方 Health Privacy Notice 寫明,醫療紀錄、化驗結果、處方、Apple Health 或者 Strava 類數據,只要你自願連接或上載,OpenAI 都會收。呢個取捨好現實:功能愈有用,就愈要攞多啲私密資料。問題係,用戶好多時只記得 AI 幫手整理,未必記得背後條款會變、權限會分層,仲可能接埋第三方 app。

法案想管嘅係轉售

新版本照 The Verge 講,會禁止公司向 data broker 出售呢類健康同位置資料,連輸入 AI 系統嘅資料都包括在內;Warren、Ron Wyden、Bernie Sanders 等人支持,FTC 要喺 180 日內定規則,仲有 10 年 10 億美元執法資源,州檢察長同受影響人士都可以告。呢度要講清楚:原文冇話 OpenAI 或者 Anthropic 已經賣健康資料。OpenAI 美國私隱政策寫明唔 sell Personal Data;Anthropic 最近私隱更新亦寫明唔賣用戶資料、Claude 冇廣告。法案瞄準嘅係法律底線:唔好淨係靠公司今日嘅承諾,亦要堵住日後拎敏感資料推畀 data broker 嘅路。

醫療資料已經走出醫院

以前講 health data,好多人諗 HIPAA、醫院、保險公司。AI chatbots 拉闊咗個場景:你喺公眾版 app 追問「呢個腫瘤報告點解」、叫模型整理屋企人病歷、順手貼埋住址同工作安排,嗰堆內容未必有傳統醫療保密框架兜住。Anthropic 嘅 HIPAA-ready 版本係 Enterprise 特定安排;官方亦講明 Claude Free、Pro、Max、Team 等唔喺 BAA 覆蓋範圍。即係,普通用戶見到「AI 可以幫你睇醫療資料」嗰刻,唔好自動當成醫療系統級保障。

香港用戶點睇

呢條美國法案就算成事,主要都係保障美國人,唔好當成香港用戶會直接受惠。香港有 PDPO,私隱專員公署亦有 AI 指引同 chatbot 使用貼士,基本精神係少收、講清用途、保安要夠、保留期唔好過長;但你用海外 AI 服務,實際受邊份條款、資料放邊、第三方 app 點接走資料,通常要自己睇清楚。

實際可以點做

最實際做法好簡單:問病徵可以,但唔好成份病歷連名、電話、身份證、地址、公司資料一齊放晒上去;要上載報告,先遮走識別資料,淨係留問題有關嘅頁數;開 app 連 Apple Health、Strava、醫療紀錄前,睇清楚訓練設定、刪除期、第三方私隱政策。公司 IT 或者診所想用 AI 處理病人資料,就唔好靠員工自己開 Pro 戶口,至少要用企業合約、data processing 條款同審批流程兜底。

下一步睇咩

下一步要睇新版 bill text 係咪真係包括 chatbot prompt、檔案上載、連接健康 app 之後嘅衍生資料,公司又可唔可以用「去識別化」或者 analytics 做理由繞過限制。呢件事值得睇,因為 AI 健康功能賣點愈嚟愈貼身,私隱條款就愈唔可以當成入 app 前快手撳走嘅畫面。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook