KancelariaKAM MedLex
☎️ 602340121, 📨 biuro@kancelariakam.pl
Coraz więcej gabinetów lekarskich, przychodni i klinik sięga po sztuczną inteligencję — voiceboty umawiające wizyty, transkrypcje wywiadu lekarskiego, chatboty odpowiadające na pytania pacjentów, narzędzia wspierające dokumentację medyczną. Problem w tym, że wdrożenie AI w placówce medycznej to dziś nie tylko kwestia wygody, ale też konkretnych obowiązków prawnych — i to obowiązków, które od 2 sierpnia 2026 r. znacząco rosną.
W tym artykule wyjaśniam, jak łączą się ze sobą RODO, tajemnica lekarska i unijny AI Act w kontekście sztucznej inteligencji w medycynie RODO — oraz co realnie musi zrobić placówka, żeby wdrożenie AI było zgodne z prawem.
AI Act w ochronie zdrowia — najważniejsza data to 2 sierpnia 2026
Unijny AI Act wszedł w życie w 2024 roku, ale jego przepisy zaczynają obowiązywać etapami. Obowiązki dla modeli AI ogólnego przeznaczenia (GPAI) ruszyły już w sierpniu 2025 r. Kluczowa dla placówek medycznych jest jednak data 2 sierpnia 2026 r. — od tego dnia w pełni zaczynają obowiązywać przepisy dotyczące systemów wysokiego ryzyka, a AI Act ochrona zdrowia wprost należy do tej kategorii.
Systemem wysokiego ryzyka może być narzędzie AI, które wspiera diagnostykę, podpowiada rozpoznanie, wspomaga decyzję kliniczną lub jest częścią wyrobu medycznego. Dla takich systemów AI Act wymaga m.in. zarządzania ryzykiem, dbałości o jakość i pochodzenie danych, prowadzenia dokumentacji technicznej oraz zapewnienia nadzoru człowieka nad działaniem narzędzia.
Warto podkreślić: część tych obowiązków spoczywa na dostawcy narzędzia, a część — na placówce, która je wdraża, dokładnie tak jak przy RODO, gdzie to administrator danych ocenia ryzyko i zawiera odpowiednią umowę z dostawcą. Jeśli prowadzisz własny gabinet, część obowiązków placówki spoczywa właśnie na Tobie.
Od tej samej daty zaczyna też obowiązywać art. 50 AI Act, który wymaga oznaczania treści wygenerowanych lub zmodyfikowanych przez AI — dotyczy to np. materiałów marketingowych gabinetu czy kliniki estetycznej tworzonych z pomocą sztucznej inteligencji.
Warto też wiedzieć, że część terminów wdrożenia wciąż się przesuwa — w pakiecie regulacyjnym „Digital Omnibus” zaplanowano dodatkowe przesunięcie obowiązków dla AI wbudowanej w wyroby medyczne, z 2027 na 2028 rok. To pokazuje, że kalendarz AI Act nie jest zamknięty i wymaga bieżącego monitorowania, a nie jednorazowego wdrożenia.
RODO i tajemnica lekarska — to one dziś wiążą Cię najmocniej
Zanim w pełni zadziała AI Act, to RODO a AI Act oraz tajemnica lekarska pozostają najtwardszym punktem odniesienia przy wykorzystaniu AI z danymi pacjenta. Każde przetwarzanie danych osobowych przez system AI wymaga podstawy prawnej, a systemy profilujące pacjentów wymagają przeprowadzenia oceny skutków dla ochrony danych (DPIA).
W praktyce oznacza to, że przed wdrożeniem np. chatbota medycznego RODO (voicebota do rejestracji) albo narzędzia do transkrypcji wywiadu lekarskiego placówka powinna sprawdzić:
- jaką podstawę prawną ma przetwarzanie danych zdrowotnych przez to narzędzie,
- czy i gdzie dane są przechowywane oraz czy dostawca gwarantuje odpowiedni poziom bezpieczeństwa,
- czy konieczne jest przeprowadzenie DPIA,
- jak wygląda umowa powierzenia przetwarzania danych z dostawcą AI.
Urząd Ochrony Danych Osobowych (UODO) od 2024 roku aktywnie zajmuje się kwestiami AI w kontekście RODO i kontroluje przetwarzanie danych osobowych przez systemy sztucznej inteligencji. Ministerstwo Cyfryzacji pracuje jednocześnie nad wyznaczeniem dedykowanego organu nadzorczego ds. AI — do czasu jego powołania to Ministerstwo koordynuje działania informacyjne i konsultacyjne w tym obszarze.
Co konkretnie powinna zrobić placówka medyczna już dziś
- Zinwentaryzować narzędzia AI już wykorzystywane lub planowane do wdrożenia — od prostych chatbotów po asystentów wspierających dokumentację.
- Ustalić, czy dane narzędzie kwalifikuje się jako system wysokiego ryzyka w rozumieniu AI Act, czy raczej jako narzędzie ograniczonego ryzyka wymagające jedynie transparentności wobec pacjenta.
- Zweryfikować podstawę prawną przetwarzania danych i sprawdzić, czy konieczne jest przeprowadzenie DPIA.
- Sprawdzić umowę z dostawcą narzędzia — kto odpowiada za co, gdzie przechowywane są dane, jaki jest podział obowiązków między placówką a dostawcą.
- Wprowadzić procedurę weryfikacji treści generowanych przez AI — merytoryczną kontrolę i dokumentowanie wyników tej weryfikacji, szczególnie przy materiałach dotyczących zdrowia publicznego i profilaktyki.
- Przeszkolić personel — zarówno lekarzy, jak i rejestrację — z zasad bezpiecznego korzystania z AI oraz z tego, jak odpowiadać pacjentom pytającym o wykorzystanie sztucznej inteligencji w placówce.
- Pamiętać o oznaczaniu treści AI zgodnie z art. 50 AI Act, jeśli placówka wykorzystuje sztuczną inteligencję do tworzenia grafik, nagrań czy materiałów marketingowych.
Dlaczego to się nie skończy na jednym wdrożeniu
AI Act, podobnie jak RODO, to nie jednorazowy projekt, tylko proces ciągły. Terminy wdrożenia wciąż się zmieniają, UODO i Ministerstwo Cyfryzacji regularnie publikują nowe wytyczne, a same narzędzia AI wykorzystywane w placówkach są aktualizowane przez dostawców — co może zmieniać sposób przetwarzania danych bez wiedzy placówki. Dlatego zgodność z przepisami przy AI w gabinecie lekarskim RODO wymaga nie jednorazowego audytu, ale stałego nadzoru nad tym, jakie narzędzia są używane i na jakich zasadach.
Podsumowanie
Sztuczna inteligencja w gabinecie lekarskim to dziś już nie kwestia „czy”, tylko „jak” — jak wdrożyć ją zgodnie z RODO, tajemnicą lekarską i nadchodzącymi obowiązkami AI Act, które w pełni zaczynają obowiązywać od 2 sierpnia 2026 r. Placówki, które przygotują dokumentację i procedury już teraz, unikną nie tylko ryzyka kontroli, ale też chaosu przy kolejnych wdrożeniach AI.
Potrzebujesz audytu wykorzystania AI w Twojej placówce albo szkolenia dla zespołu? Skontaktuj się — pomogę wdrożyć sztuczną inteligencję w gabinecie bezpiecznie i zgodnie z przepisami.
KancelariaKAM MedLex
☎️ 602340121
📨 biuro@kancelariakam.pl