テックブログ
患者情報を生成AIに入れてよいのか ― 医療機関が決めておくこと
目次
クリニックで生成AIを使うとき、最初に議論になるのが「外部に情報を出してよいのか」です。
この問いは、使う・使わないの二択で考えると答えが出ません。 実際に決めるべきなのは、何を送り、何を送らないかです。
分かれ目は「AIの事業者が、その情報を取り扱うことになっているか」
法律の側から見ると、判断の基準ははっきりしています。個人情報保護委員会は、クラウドサービスの利用について次のように示しています。
保存している電子データに個人データが含まれているかどうかではなく、クラウドサービスを提供する事業者において個人データを取り扱うこととなっているのかどうかが判断の基準になる
つまり、データがどこに置かれたかではなく、相手がそれを扱う立場にあるかどうかを見ます。
事業者が「取り扱わないこととなっている」場合、そのやり取りは個人データを提供したことにならないため、本人の同意(法27条1項)は要りません。委託(法27条5項1号)にも当たらないので、委託先を監督する義務(法25条)も発生しない、という整理です。
逆にいうと、「取り扱わないこととなっている」を、契約とアクセス制御の両方で示せない限り、この整理には乗れません。 ここが確認の中心になります。
国外のサーバでも、同じ基準で見る
「海外のサーバに置かれるなら、それだけで駄目なのか」もよく出る問いですが、ここも同じ基準です。個人情報保護委員会は、外国の事業者が外国で運営するサーバに個人データを保存する場合でも、その事業者がそのデータを取り扱わないこととなっているなら、外国にある第三者への提供(法28条1項)には該当しないとしています。あわせて同じQ&Aは、外国のサーバに保存する場合は外国で個人データを取り扱うことになるので、その国の個人情報の保護に関する制度等を把握したうえで安全管理措置を講じ(法23条)、その内容を本人が知り得る状態に置く(法32条)ことを求めています。
場所そのものではなく、扱う立場にあるかどうかで決まるという点は、国内でも国外でも変わりません。
精神科では、もうひとつ効く点がある
診療情報は要配慮個人情報にあたります。ここには、一般の個人データより強い扱いが定められています。
- 取得するときに、本人の同意が要る
- オプトアウトによる第三者提供ができない(「嫌なら言ってください」という形での外部提供は選べない)
精神科では、通院していること自体を知られたくないという方がいらっしゃいます。法律上の要求と、患者さんの実感が同じ方向を向いている領域なので、ここを曖昧にしたまま進めるのは、稟議の面でも診療の面でも得になりません。
確かめるべき4つのこと
導入を検討する段階で、事業者に確かめておくとよいのは次の4つです。答えが文書で出てくるかどうかまで含めて見ると、あとが早くなります。
| 確かめること | 何が返ってくれば足りるか |
|---|---|
| ① そのAIサービスは、送ったデータを取り扱う立場にあるか | 契約条項と、アクセス制御の仕組みの説明。「安全です」だけでは足りない |
| ② 学習に使われないことを、何で担保しているか | 構成(設定・プラン)と契約の両方。片方だけだと担保が薄い |
| ③ どこで処理され、どこに保管されるか | 保管先と処理先を分けて答えられるか。同じとは限らない |
| ④ 判断の基準が文書になっているか | 外部AIの利用に関する規程。新しいサービスを検討するときに同じ基準で判断できる |
③は見落とされやすいところです。保管先と処理先は同じとは限りません。 片方だけを答える説明は、もう片方を確かめていないことがあります。
送るものを、項目で決める
「診療情報を送る」とひとくくりにすると判断できませんが、項目に分けると決められます。
たとえばMENTRAの問診のAI分析では、外部のAIに送るのは年齢・性別・回答内容のみです。氏名や生年月日は送りません。 分析に必要ないからです。
必要ないものを送らない、というのは当たり前に見えて、実装では意識しないと守れません。手元にあるデータをそのまま渡すほうが実装は簡単なので、意図して絞る必要があります。
音声から記録を作る処理では、会話そのものを送ることになります。ここは項目を絞れないので、別の守り方をします。
学習に使われないことを、どこで担保するか
外部のAIに送ったデータがモデルの学習に取り込まれると、あとから取り消せません。 ここは最も慎重に扱う点です。
担保の仕方には2つあります。
- 構成で担保する — 学習に使われない設定・プランを使う
- 契約で担保する — 契約条項として明記する
どちらか一方ではなく、両方で見るのが安全です。MENTRAでは、取り扱う診療情報がAIモデルの学習に使われることはない構成・契約で運用しています。
処理される場所を決める
もうひとつ確認するのが、どこで処理され、どこに保管されるかです。国内で処理するのか、海外に出るのか。
MENTRAでは、診療情報は国内リージョン(東京)に保管します。音声の文字起こしや要約を行うAIサービスでの処理は国外で行われる場合がありますが、AIの学習には使われません。通信はすべて暗号化し、保存されるデータも暗号化しています。
規程として文書にする
ここまでの判断を、規程として文書にしておきます。 MENTRAでは「外部送信・外部AIサービス利用に関する取扱規程」として整備しています。
文書にする理由は3つあります。
- 判断の基準が人によって変わらなくなる
- 新しいAIサービスを検討するとき、同じ基準で判断できる
- 医療機関から問われたときに、そのまま示せる
3つ目が実務では効きます。口頭で「安全です」と説明するのと、規程を示すのとでは、稟議の通りやすさが違います。
患者さんへの説明と同意
外部のAIを使うことは、患者さんに説明すべき事項です。MENTRAでは患者さん向けの説明と同意の案も用意しています。
そして録音とAI分析は、患者さんの同意を取得・記録したうえで行います。同意はいつでも取り消せます。問診も、プライバシーポリシーの確認・同意をいただいてから始まります。
精神科では、記録されること自体に不安を持たれる方がいらっしゃいます。説明できる形にしておくことは、技術的な安全とは別に必要だと考えています。
送らないで済ませる部分を増やす
最後に、設計そのもので減らせる部分があります。
MENTRAでは、カルテ・記録・問診などの診療データはクラウド側に保存し、院内の端末ではブラウザで表示するだけにしています。端末に診療データを溜め込まない設計です。録音だけは送信が完了するまで端末内に一時退避しますが、送信後は自動削除します(未送信のままでも最長72時間で消去)。
システムの動作ログやエラー表示にも、患者さんの氏名などの個人情報を出力しません。ログに残るのは件数や状態などのメタ情報だけです。
確認で守る部分と、そもそも持たないことで守る部分を分ける。 後者は運用に依存しないぶん、確実です。
外部送信の扱いを含めた全体像はセキュリティの考え方にまとめています。院内で外部AIの利用について検討が始まっている段階でも構いません。何を確かめるべきかの整理からご相談いただけます。 お問い合わせからお気軽にどうぞ。
3省2ガイドラインとの関係や、当社の安全管理の全体像はセキュリティの考え方と3省2ガイドラインとは何かにまとめています。院内のセキュリティチェックシートは、貴院の様式のまま回答します。
参考(原典)
- クラウドサービスの利用と第三者提供・委託の考え方(Q7-53)|個人情報保護委員会
- 外国にあるサーバへの保存の扱い(Q12-3)|個人情報保護委員会
- 個人情報の保護に関する法律についてのガイドライン(外国にある第三者への提供編)|個人情報保護委員会
(本記事は2026年9月8日時点の情報にもとづく整理で、個別の事案についての法的な助言ではありません)
よくあるご質問
職員が自分のアカウントで生成AIを使う場合も、同じ基準で見ますか
同じ基準で見ます。分かれ目は、その事業者が送った情報を取り扱う立場にあるかどうかです。院内の外から個人で契約したサービスは、どういう構成で使われているかを医療機関の側から確かめる手立てがありません。業務で使ってよいサービスを規程の中で列挙しておくと、都度の判断が要らなくなります。
院内に規程がまだありません。どこから作ると早いですか
使っているサービスを列挙するところから始めるのが早いです。サービスごとに、送る項目・処理される場所・保管される場所・学習に使われないことの担保を1行ずつ書き足していくと、そのまま判断の基準になります。新しいサービスを検討するときも、同じ欄を埋められるかどうかで見られます。
診療情報を含まない業務で使う場合も、規程の対象にしますか
対象にしておくほうが実務は楽です。「これは診療情報ではないから対象外」という切り分けを毎回することになると、判断が人によって変わります。使うサービスを先に列挙し、そのうえで送ってよい項目を決めるほうが、あとから見直すときにも辿れます。
