Et produkt, der stopper ved den amerikanske grænse
Den 23. juli kunne en almindelig ChatGPT-bruger i USA for første gang lægge en hospitalsjournal og en aktivitetsmåler i det samme chatvindue. OpenAI begyndte at udrulle Health til indloggede brugere på 18 år og derover på web og iOS, på niveauerne Free, Go, Plus og Pro. Funktionen forbinder elektroniske journaler og Apple Health sammen med tjenester som Function, MyFitnessPal, Weight Watchers, AllTrails, Instacart og Peloton, og den kan sammenligne laboratoriesvar over tid, opsummere hvad der har ændret sig siden en konsultation og finde mønstre på tværs af søvn og aktivitet.
Derfor betyder det noget: privatlivsvilkårene er usædvanligt tydelige. Samtaler er krypteret under transport og i hvile, tilknyttede helbredsoplysninger får yderligere kryptering, og OpenAI oplyser, at tilknyttede journaler, data fra Apple Health og de samtaler, der bruger dem, hverken anvendes til at træne grundmodellerne eller til at målrette reklamer, uanset hvilken træningsindstilling brugeren har valgt. Som udgangspunkt beder assistenten om lov, før den trækker på en tilknyttet journal for at gøre et svar personligt.
Intet af dette er den interessante del. Den interessante del er kortet. Funktionen findes i USA og ingen andre steder, uden nogen annonceret europæisk dato og uden tidsplan for Android. En virksomhed, der udruller til hundrede lande på én gang, valgte her en enkelt retsorden, og det er en udtalelse om jura og ikke om teknik.
To systemer, der beskytter forskellige ting
Den amerikanske regel om fortrolighed på sundhedsområdet binder en afgrænset kreds af aktører: behandlere, sundhedsforsikringer, afregningscentraler og de virksomheder, der arbejder på deres vegne. Det er en regel om forvaltere. Når en patient udøver sin ret til at få en kopi af sin egen journal og flytter kopien et andet sted hen, forlader kopien kredsen af regulerede forvaltere, og den modtagende virksomhed er bundet af det, den har lovet i sine egne vilkår, og ikke af loven. OpenAI er hverken behandler, forsikringsselskab eller leverandør til disse aktører og står dermed allerede af konstruktion uden for kredsen.
Den europæiske position er strukturelt anderledes. Helbredsoplysninger er en særlig kategori efter artikel 9 i databeskyttelsesforordningen, og forbuddet mod at behandle dem følger oplysningerne og ikke den organisation, der ligger inde med dem. En databehandler i Dublin, en nystartet virksomhed i Lissabon og et hospital i München starter ved den samme regel, og hver af dem har brug for en bestemt betingelse, før der overhovedet må behandles. I den amerikanske model er beskyttelse en egenskab ved den, der opbevarer. I den europæiske model er beskyttelse en egenskab ved journalen.
Ja, men: den europæiske position er ikke automatisk den bedste for den enkelte. En patient i Rotterdam, der virkelig ønsker at samle sine egne data, møder en modstand, som en amerikansk bruger ikke kender, og modstand har sin egen pris i behandling og bekvemmelighed. Pointen er ikke, hvilket regelsæt der er venligst. Pointen er, at de placerer pligten hos forskellige parter, og en ejer skal vide, hvilken part han er.
Hvad der skal afklares, før det når jeres medarbejdere
Beslut nu, om helbredsoplysninger overhovedet må komme ind i en assistent, jeres organisation køber adgang til. Arbejdsmedicinske erklæringer, sygefraværsregistreringer, vurderinger ved tilbagevenden til arbejdet, korrespondance med forsikringsselskaber og eksport fra sundhedsapps er alle helbredsoplysninger i europæisk forstand, og de når almindelige kontorværktøjer langt oftere, end de fleste politikker vil være ved. Nævn hvilke værktøjer der må modtage dem, og hvilke der ikke må, i et sprog en mellemleder kan anvende uden at ringe til juristerne.
Nedskriv en betingelse efter artikel 9, og gennemfør konsekvensanalysen før idriftsættelsen frem for efter en hændelse. Behandling af særlige kategorier i stor skala er et af de tilfælde, hvor en analyse forventes, og at skrive den tidligt er den billigste udgave af arbejdet. Den frembringer desuden præcis det dokument, en tilsynsmyndighed spørger efter først, og forvandler en tung henvendelse til en administrativ ekspedition.
Betragt medarbejdersamtykke som utilgængeligt. Databeskyttelsesmyndighederne i Unionen holder en fast linje: en ansat kan ikke frit sige nej til sin arbejdsgiver, og derfor er samtykke et svagt grundlag for alt helbredsrelateret på arbejdspladsen. Byg på en anden betingelse, dokumentér hvorfor I valgte den, og få værktøjet til at fungere inden for det valg. Den, der afklarer dette, før et produkt når Europa, vælger vilkårene. Den, der afklarer det bagefter, accepterer andres.
Læs videre: Din virksomhedsside kan ikke få det nye mærke | Google genåbner din konto med en ansigtsvideo



