我们护士站让用AI整理患者病历 这样会不会违规

昨天夜班的时候,组长说以后可以用AI工具把患者资料整理一下,省得我们手写那些表格。 我有点担心。那些病历里全是名字、诊断、用药记录,直接扔给AI会不会出问题? 我已经问了两个同事,一个说没事一个说最好别用,现在我自己也拿不准。到底算不算泄露患者信息?要不要先停着?

Viewed 0

昨天夜班的时候,组长说以后可以用AI工具把患者资料整理一下,省得我们手写那些表格。

我有点担心。那些病历里全是名字、诊断、用药记录,直接扔给AI会不会出问题?

我已经问了两个同事,一个说没事一个说最好别用,现在我自己也拿不准。到底算不算泄露患者信息?要不要先停着?

1 Answers

这件事不能一刀切说“能”或“不能”,但直接拿含患者姓名、诊断、用药的原始病历塞进通用AI工具,违规风险非常高。你担心的“算不算泄露患者信息”是有道理的——在未经脱敏、未经医院正式审批的情况下,大概率会被认定为违规。

可以先不急着全停,但需要立刻换一种做法:任何上传前,先抹掉能直接或间接识别患者身份的信息,并只用经医院备案的工具

病历上传AI到底有哪些风险

这不是“聊天记录会不会被人看到”这么简单,核心是三层:

  • 传输与存储风险:你使用的AI工具如果是公共云端服务,病历在传输过程和服务器上都有可能被第三方访问。大多数免费AI产品的隐私条款里,会声明“可能使用对话数据改进模型”。
  • 再识别风险:即便删掉姓名和住院号,组合诊断、用药、入院时间、年龄等信息,仍可能反向定位到具体患者。根据《个人信息保护法》,医疗健康信息属于敏感个人信息,处理要求比普通信息严格得多。
  • 合规责任风险:医院作为病历的管理主体,对患者信息泄露负有直接责任。护士个人如果违反医院操作规程上传患者信息,也可能面临院内处分,甚至被追究法律责任。

参考国家网信办关于个人信息保护的相关指引,医疗数据的处理需要严格的知情同意和安全评估,不是“同事说没事”就可以免责的。

哪些字段必须彻底脱敏

在把任何病历内容放进AI工具之前,下面这些字段必须完全移除或替换

  • 患者姓名
  • 身份证号、住院号、病历号
  • 家庭住址(精确到门牌)
  • 手机号码、固定电话
  • 人脸图像、医疗影像文件(除非获得专门授权)
  • 主治医生姓名、科室主任姓名(视情况)
  • 罕见疾病的极特殊描述,可能结合时间地点定位到人
  • 药品剂量、用法可以保留,但不要带完整处方流转信息

一个简单原则:脱敏后,让你自己对着这段文字看,能不能猜出病人是谁。如果不能,才算基本合格。

安全做法 vs 不安全做法

安全做法 不安全做法
处理前 在本地Word或记事本中,手动把姓名、住院号等替换成“患者A”“X月X日” 直接把HIS系统截图或复制出来的原始文本粘贴进AI
工具选择 使用医院采购或正式备案的、签过数据处理协议(DPA)的企业版AI工具 用自己手机上的免费豆包、Kimi、ChatGPT个人版等
病例范围 一次只整理一位脱敏后的患者信息,用完删除对话记录 将整个病区的患者批量上传,或让AI“帮我按科室分析”
用途限定 只用于辅助生成表格框架、护理记录开头等文档辅助 让AI给出诊断建议、调整用药方案
操作记录 整个过程在科室工作电脑上完成,记录使用目的和脱敏步骤 在家用个人电脑或手机上操作,无任何记录

如果护士站确实需要用AI,建议这样推进

  1. 立刻暂停把未脱敏病历发给任何未备案AI工具的行为。
  2. 向护士长或科室负责人书面说明风险,建议由医院信息科或医务科牵头评估。
  3. 如果急需使用,先由专人脱敏,再通过院内网络使用经医院认可的工具,并保留脱敏记录。
  4. 注意,即使是脱敏后,也不要让AI直接生成“最终版病历”。AI只能帮你打个草稿,最终病历必须由执业护士核对并签入系统。

卫生部发布过《医疗机构病历管理规定》,明确病历管理须保障患者隐私。在操作细则上,你要优先遵守本院护理部和信息科的具体规程,而不是同事的口头说法。

本文仅供参考,不构成最终法律或医疗合规意见。涉及患者信息安全的具体处置,请务必以医院主管部门和法务部门的书面意见为准。