• 安大略省信息和隐私专员办公室 • 2024 年《个人健康信息保护法》(PHIPA) • PHIPA 规定的保管人及其代理人的职责 • 第 194 号法案:加强网络安全和建立公共部门信任法案 • 卫生部门人工智能的隐私考虑
o 确保遵守 PHIPA:任何供应商通常都应证明他们在合同条款内遵守 PHIPA。如有疑问,请联系 OMA Legal 或您自己的律师。o 使用限制:供应商应明确声明,除非提供服务需要,否则他们不会使用个人健康信息 (PHI)。他们还应明确声明,他们不会向医生以外的任何人披露 PHI。o 数据保留:录音和笔录的保留时间不应超过执行服务所需的最短时间,在任何情况下都不应超过 30 天。o 去识别化:去识别 PHI 用于商业用途需要在您的隐私政策中向公众发出通知。o 数据驻留:如果数据保存在安大略省以外,则必须在您公开的隐私政策中包含此类通知。o 年度合规性确认:供应商必须每年提供一份符合安全标准的证书(例如SOC2 合规性报告),以便您验证他们是否符合行业标准,从而确保数据以安全的方式保存和处理。o 隐私一般条款:查看合同条款和条件,确保您了解如何捕获、使用和存储患者个人健康信息 PHI,以及您与供应商相比应承担哪些责任。o Beta 软件:在同意任何尚未完全开发的软件或同意可能对数据使用方式产生重大影响的服务或合同条款更新时,请务必谨慎。
目的:该政策概述了人工智能(AI)工具的道德使用以及Sault Area Hospital(SAH)内的生成AI技术。为了减轻与使用AI相关的风险,本政策概述了使用AI技术的程序。该政策强调了遵守相关隐私和机密法规的重要性,包括《信息自由与保护隐私法》(FIPPA)(FIPPA)和加拿大安大略省的《个人健康信息保护法》(PHIPA)。政策:所有SAH员工,凭证员工,研究人员,志愿者,学生,承包商和任何其他方在使用AI用于任何SAH业务时都必须遵守AI政策(包括提供医疗保健)。使用人工智能(AI)环境听力工具仅限于医生,医师助理和助产士使用。
数据隐私免责声明:有权访问 COVax ON 的用户在搜索特定人员时,可以看到系统中其他客户的人口统计详细信息和 HCN。以这种方式呈现信息有助于确保用户访问正确的客户记录,并降低找不到客户记录或不当创建重复客户记录的风险。• 根据 PHIPA 的要求和可接受使用政策的条款,系统用户仅被允许访问他们为其提供护理的个人的信息或用于其他特别授权的目的。• COVax ON 记录详细的审计交易日志,告知卫生部每个用户访问了哪些客户记录,以及他们在系统中采取了哪些操作。任何发现的有关不当访问系统的问题都将得到调查并采取适当的措施。
免责声明数据隐私:在搜索特定人员时,可以查看系统中其他客户端的人口详细信息和HCN的用户。提供了这种方式,以帮助确保用户访问正确的客户端记录,并降低未找到客户端记录或不正确创建重复的客户端记录的风险。按照Phipa的要求以及根据可接受使用政策的条款,仅允许系统用户访问他们提供护理或出于特定授权的其他目的的个人信息。covax在记录上详细的审核事务日志,该日志通知MOH每个用户访问了哪些客户记录,以及他们在系统中采取了哪些操作。将调查有关对系统不当访问的任何问题,并采取适当的措施。covid公共卫生:必须遵循所有共同的公共卫生措施,以与本工作援助中概述的任务保持一致
免责声明数据隐私:在搜索特定人员时,可以查看系统中其他客户端的人口详细信息和HCN的用户。提供了这种方式,以帮助确保用户访问正确的客户端记录,并降低未找到客户端记录或不正确创建重复的客户端记录的风险。按照Phipa的要求以及根据可接受使用政策的条款,仅允许系统用户访问他们提供护理或出于特定授权的其他目的的个人信息。covax在记录上详细的审核事务日志,该日志通知MOH每个用户访问了哪些客户记录,以及他们在系统中采取了哪些操作。将调查有关对系统不当访问的任何问题,并采取适当的措施。covid公共卫生:必须遵循所有共同的公共卫生措施,以与本工作援助中概述的任务保持一致
免责声明数据隐私:在搜索特定人员时,可以查看系统中其他客户端的人口详细信息和HCN的用户。提供了这种方式,以帮助确保用户访问正确的客户端记录,并降低未找到客户端记录或不正确创建重复的客户端记录的风险。按照Phipa的要求以及根据可接受使用政策的条款,仅允许系统用户访问他们提供护理或出于特定授权的其他目的的个人信息。covax在记录上详细的审核事务日志,该日志通知MOH每个用户访问了哪些客户记录,以及他们在系统中采取了哪些操作。将调查有关对系统不当访问的任何问题,并采取适当的措施。covid公共卫生:必须遵循所有共同的公共卫生措施,以与本工作援助中概述的任务保持一致
2021 年 2 月 人工智能 (AI) 在医疗实践中的应用代表着医疗数据收集和使用的根本性转变。人工智能的引入不同于新诊断设备或技术的引入。因此,监管机构将现有的数据隐私和保护政策扩展到人工智能技术是不够的,因为它具有新的属性和安全风险。相反,监管应植根于对人工智能独特风险及其潜在健康益处的认识。 人工智能的知情同意和隐私 加拿大现行的健康隐私立法,包括联邦的 PIPEDA (个人信息保护和电子文件法)、安大略省的 PHIPA (个人健康信息保护法) 和不列颠哥伦比亚省的 FIPPA (信息自由和隐私保护法),都是在人工智能出现之前为保护患者数据而制定的。因此,在某些领域,健康隐私立法不足以为使用人工智能的医疗从业者提供指导。在这些领域,立法应辅以 MRA (医疗监管机构) 的指导。例如,关于收集、使用和披露健康数据的同意政策需要修改。具体来说,应更新确保同意是“知情的”或“知情的”的规定,以确保患者在选择分享其数据时完全了解其用途和所涉及的风险。目前,安大略省的主要健康隐私立法《PHIPA》将知情同意定义为患者被告知其使用、收集或披露的目的,以及他们知道可以拒绝或撤回同意。1 除了这些规定之外,医疗监管机构还应努力确保患者了解在涉及人工智能时其数据的各种潜在用途。如果医生的数据将被输入用于训练人工智能的数据库,即使这些数据是假名或去识别的,医生也应该被告知谁可以访问这些数据(例如,只有医疗保健从业者,或者只有研究人员,或者任何请求访问的人)以及如何访问这些数据(例如,研究人员和人工智能软件是否能够访问所有可用数据,或者他们是否仅限于特定和有限查询的结果)。总体而言,通过确保患者了解隐私风险和特定数据用途,医生可以确保他们获得真正知情的同意。此外,医生应该告知患者收集和使用其数据所涉及的隐私风险。现有立法的一个漏洞是排除了数据重新识别的风险。根据 PIPEDA,“个人信息”被定义为“关于可识别个人的信息”。2 因此,去识别数据不受联邦立法的相同保护。然而,这种缺乏保护的做法忽视了数据被重新识别的风险。例如,2018 年的一项研究对去识别化的身体活动(加速度计)数据集进行了研究,能够重新识别 80% 的儿童和 95% 的成年人的人口统计和身体活动水平。3 鉴于这些风险,即使是去识别化的数据也应该受到某些保护,例如限制访问。此外,人工智能和机器学习可能能够从曾经被认为是良性的个人数据中重新识别个人信息。例如,皮肤
“帐户”建立了用户与OBI之间的关系,该关系提供了用户根据授予的权限使用大脑代码的权利。“适用的法律和准则”是指所有适用的法律,法规,包括但不限于2004年的《个人健康信息保护法》(安大略省)“ Phipa”和指南,例如针对人类研究的伦理行为的Tri-Council政策声明(“ TCPS 2”)。“大脑代码”是指安大略省安大略省数据探索中心,并指旨在允许在几种大脑条件下进行研究和科学查询的信息学平台。“大脑代码咨询委员会”或“咨询委员会”是指监视和建议有关脑部代码的战略方向的部门独立委员会。该委员会的角色和责任在参考条款中概述。“大脑编码数据访问委员会”或“ DAC”是指负责为数据访问请求过程做出贡献的委员会,包括审查通过受控访问机制收到的数据访问请求。该委员会的角色和责任在参考条款中概述。“大脑代码信息指导委员会”或“信息学指导委员会”是指监督脑部代码的开发,实施和操作的委员会,还审查了通过受控访问机制收到的数据访问请求。该委员会的角色和责任在参考条款中概述。同意在TRI理事会政策声明2(2018)中具有赋予其含义。“大脑编码信息安全委员会”或“安全委员会”是指监督所有有关大脑代码数据的隐私和安全实践的委员会。该委员会的角色和职责在参考条款“大脑代码工作区”的术语中概述了大脑代码防火墙背后的虚拟机,可用于在受控环境中对脑代码数据进行分析。“常见数据元素”或“ CDE”是在整个研究中系统地收集的标准化数据元素,以增强数据质量和公用事业“同意”,这意味着参与者已同意其数据上传到大脑代码,除非已获得研究伦理委员会(REB)批准其他同意方法。“受控访问机制”是大脑编码数据用户可以要求访问识别数据的过程。