GUIDE DE LA SOCIÉTÉ

Le ChatGPT est-il conforme à la loi HIPAA ?

Le consommateur ChatGPT, c'est-à-dire les forfaits Free, Plus, Pro et autres forfaits individuels, ne convient pas aux informations de santé protégées par HIPAA, car OpenAI ne signe pas d'accord de partenariat commercial (BAA) pour ces forfaits.

  • 4 minutes de lecture
  • Dernière mise à jour
Sur cette page4 minutes de lecture
  1. Aperçu
  2. Plongée profonde
  3. Impact stratégique
  4. L'avenir de ChatGPT est-il conforme à la loi HIPAA ?
  5. Mise en œuvre dans le monde réel
  6. Risques et garde-fous
  7. Feuille de route de mise en œuvre
  8. Continuez à explorer
  9. Questions fréquemment posées

Aperçu

Une organisation couverte par la HIPAA ne peut utiliser un service d'IA avec les données des patients que si le fournisseur signe un BAA et que le service est configuré pour répondre aux garanties de la HIPAA. OpenAI indique qu'il peut proposer des BAA pour certaines API et produits commerciaux gérés par les ventes après examen, et plusieurs services d'IA cloud les proposent également.

Plongée profonde

HIPAA s'applique aux entités couvertes et à leurs associés commerciaux. Les entités couvertes sont les régimes de santé, les centres d'échange de soins de santé et les prestataires qui effectuent certaines transactions standard par voie électronique, telles que la facturation. Un associé commercial est un fournisseur qui crée, reçoit, stocke ou transmet des informations de santé protégées au nom d'une entité couverte. Les informations de santé protégées (PHI) sont des informations de santé identifiables individuellement : tout ce qui relie une personne à sa santé, à ses soins ou au paiement de ceux-ci. Trois règles comptent le plus. La règle de confidentialité limite la manière dont les PHI peuvent être utilisées et divulguées. La règle de sécurité exige des garanties administratives, physiques et techniques pour les PHI électroniques. La règle de notification des violations exige une notification lorsque des PHI non sécurisés sont compromis. Avant qu'une entité couverte partage des PHI avec un fournisseur, elle a besoin d'un BAA signé dans lequel le fournisseur s'engage à protéger les données et à signaler les incidents. Ainsi, la réponse honnête à la question de savoir si ChatGPT est conforme à la HIPAA est la suivante : cela dépend du produit, en vertu de quel contrat, et de quelle manière. Les plans grand public ChatGPT sont fournis sans BAA, les cliniciens et le personnel ne devraient donc jamais y inclure des PHI. OpenAI déclare pouvoir signer des BAA pour certains clients API et professionnels après examen. Les grandes plates-formes cloud incluent certains services de modèles d'IA dans leurs programmes HIPAA, et d'autres fournisseurs d'IA proposent des BAA sur leurs plans commerciaux. Vérifiez toujours la liste actuelle des services couverts par le fournisseur, car la couverture exclut souvent certaines fonctionnalités. Plusieurs idées fausses sont courantes. Il n'existe pas de certification officielle HIPAA du gouvernement, donc un badge « certifié HIPAA » est un marketing. La désactivation de la formation du modèle ou la suppression d'une discussion ne crée pas de BAA. La suppression d’un nom à elle seule ne désidentifie pas les données. Dans le cadre de la méthode Safe Harbor, 18 types d'identifiants doivent être supprimés, y compris des dates plus spécifiques que l'année et la plupart des détails géographiques plus petits qu'un État. L’alternative est la détermination formelle d’un expert. Le texte libre clinique cache souvent des identifiants dans des dates, des diagnostics rares ou des références à des petites villes. Ne collez jamais de noms, de dates de naissance, de numéros de dossier médical, d'adresses, de numéros de téléphone, de dates de service, de notes complètes ou d'images identifiables dans un chatbot non approuvé.

Impact stratégique

Risques et sécurité

Les dommages catastrophiques et quotidiens causés par l’IA dépendent tous deux de la personne qui comprend les risques et qui peut agir.

Décisions plus claires

Les connaissances du public et des professionnels déterminent si une politique de sécurité forte est politiquement possible.

Passer à travers le battage médiatique

Des explications claires réduisent la capture par le battage médiatique, les relations publiques en laboratoire et le théâtre d'éthique vague.

L'avenir de ChatGPT est-il conforme à la loi HIPAA ?

Le HHS a proposé des mises à jour de la règle de sécurité HIPAA début 2025, et les organisations devraient vérifier l'état actuel de la règle avant de s'appuyer sur une exigence particulière. Les fournisseurs d'IA ajoutent des offres spécifiques à la santé, et la liste des services couverts par les BAA change souvent, les équipes de conformité doivent donc revérifier régulièrement la documentation des fournisseurs. Le personnel utilisant des chatbots personnels au travail sans autorisation reste un risque pratique. De nombreuses organisations réagissent en proposant un outil approuvé et couvert par la BAA afin que le personnel ne soit pas tenté d'utiliser des comptes personnels. Les applications de santé grand public qui ne relèvent pas de la HIPAA peuvent plutôt être couvertes par les règles de la FTC et les lois nationales sur la confidentialité.

Mise en œuvre dans le monde réel

Un responsable de clinique colle le nom, la date de naissance et le diagnostic d'un patient dans un compte personnel ChatGPT pour rédiger une lettre de référence. Cela divulgue des informations de santé protégées à un fournisseur sans BAA et constitue une violation potentielle de la HIPAA.

Un hôpital crée un outil de rédaction de résumé de sortie sur un service d'IA cloud couvert par le BAA de son fournisseur de cloud, avec des contrôles d'accès et une journalisation configurés. Mis en place de cette façon, cela peut être un arrangement conforme.

Un thérapeute demande à un chatbot une formulation générale pour expliquer l'hygiène du sommeil aux adolescents anxieux et n'inclut aucun détail sur le patient. Aucune information de santé protégée n’est impliquée, donc HIPAA n’est pas impliqué.

Un patient colle ses propres résultats de laboratoire dans ChatGPT pour obtenir une explication. La HIPAA ne restreint pas ce que les patients font avec leurs propres informations, mais les données sont alors régies par les conditions de confidentialité de OpenAI, et non par la HIPAA.

Risques et garde-fous

  • Traiter le risque existentiel comme de la science-fiction alors que les capacités s’accroissent.

  • Confondre sécurité des produits de surface et alignement sous haute autonomie.

  • Laisser le public non anglophone et non expert avec uniquement des sources de mauvaise qualité.

Feuille de route de mise en œuvre

  1. Séparez les dommages causés aux produits, leur mauvaise utilisation et les risques de perte de contrôle/désalignement.

  2. Demandez quelles preuves pourraient changer votre point de vue sur les délais et la gravité.

  3. Préférez les sources primaires et les évaluations concrètes aux allégations marketing.

  4. Identifiez une voie d’action : carrière, politique, financement ou compétences – et pas seulement la sensibilisation.

Continuez à explorer

Free newsletter

Get the daily AI briefing

Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.

One email each weekday. Unsubscribe in one click. We never sell or share your address.

Test yourself

Take the Is ChatGPT HIPAA Compliant? quiz

Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.

Démarrer le quiz

Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation

Questions fréquemment posées

Le ChatGPT est-il conforme à la loi HIPAA ?

Le consommateur ChatGPT, c'est-à-dire les forfaits Free, Plus, Pro et autres forfaits individuels, ne convient pas aux informations de santé protégées par HIPAA, car OpenAI ne signe pas d'accord de partenariat commercial (BAA) pour ces forfaits. Une organisation couverte par la HIPAA ne peut utiliser un service d'IA avec les données des patients que si le fournisseur signe un BAA et que le service est configuré pour répondre aux garanties de la HIPAA. OpenAI indique qu'il peut proposer des BAA pour certaines API et produits commerciaux gérés par les ventes après examen, et plusieurs services d'IA cloud les proposent également.

Pourquoi les forfaits grand public ChatGPT tels que Free ou Plus ne conviennent-ils pas aux informations de santé protégées ?

Sans BAA, le partage de PHI avec le vendeur n'est pas autorisé pour une entité couverte, quelles que soient les autres fonctionnalités du produit.

En vertu de la HIPAA, lequel de ces éléments est un associé ?

Les associés commerciaux gèrent les PHI pour les entités couvertes et doivent signer les BAA. Un plan de santé est lui-même une entité couverte.

Un fournisseur annonce son chatbot comme étant « certifié HIPAA ». Que dit le guide à propos de cette affirmation ?

HHS ne certifie pas les produits. La conformité dépend des contrats, de la configuration et des pratiques.

Un patient colle ses propres résultats de laboratoire dans ChatGPT. Comment la HIPAA s’applique-t-elle ?

La HIPAA lie les entités couvertes et les associés commerciaux, et non les individus gérant leurs propres dossiers.

Que nécessite la méthode de désidentification Safe Harbor ?

Safe Harbor répertorie 18 types d’identifiants qui doivent être supprimés. Supprimer un nom ne suffit pas.