داده بیمار فقط در پایگاه داده اصلی باقی نمی‌ماند؛ ممکن است وارد فایل خروجی، API، تیکت پشتیبانی، پرامپت، نسخه پشتیبان و لاگ مدل شود. بنابراین سؤال «سرور کجاست؟» کافی نیست. کلینیک باید بداند هر فیلد چرا استفاده می‌شود، چه کسی آن را می‌بیند، چه زمانی حذف می‌شود، آیا برای آموزش مدل به‌کار می‌رود و در صورت خطا چگونه مسیر تصمیم بازسازی خواهد شد.

از مسئله عملیاتی شروع کنید، نه نام ابزار

یک هدف مجاز را ساده و محدود بنویسید؛ مثلاً شناسایی پیگیری‌های عملیاتی ناقص برای بازبینی کارکنان. سپس رکوردها، فیلدها، افراد و اقدام‌های ضروری همان هدف را فهرست کنید. فیلدی که دلیل روشنی برای استفاده ندارد، وارد پایلوت نشود.

این مرز مانع آن می‌شود که ابزار نوبت‌دهی، منشی AI یا صف تصمیم به مخزن عمومی اطلاعات بیمار تبدیل شود.

مسیر تمام نسخه‌های داده را رسم کنید

حرکت داده از نرم‌افزار کلینیک تا سرویس AI و بازگشت آن را روی یک نمودار بنویسید. فایل‌های موقت، واسط اتصال، لاگ ابری، دسترسی پشتیبانی، خروجی‌ها و دستگاه کارکنان را فراموش نکنید. برای هر نسخه، مالک، محل، حفاظت و زمان حذف مشخص شود.

ناشناس‌سازی کلید جادویی نیست. تاریخ‌ها، متن آزاد و ترکیب ویژگی‌های نادر می‌توانند فرد را دوباره قابل‌شناسایی کنند؛ روش و ریسک باقی‌مانده باید بررسی شود.

حریم خصوصی از مرحله طراحی

اگر یک فیلد هدف مکتوب ندارد، در پایلوت جایی ندارد.

حداقل‌سازی داده هم ریسک را کم می‌کند و هم آزمون و توضیح گردش‌کار را ساده‌تر می‌سازد.

۱۰ کنترل پیش از اتصال AI

  1. ۱. هدف مکتوب: سؤال عملیاتی مجاز و استفاده‌های ثانویه ممنوع را تعریف کنید.
  2. ۲. حداقل داده: فقط فیلدهای ضروری همان گردش‌کار و همان مرحله را منتقل کنید.
  3. ۳. دسترسی مبتنی بر نقش: مجوز پذیرش، مدیر، درمانگر، توسعه‌دهنده و فروشنده را جدا کنید.
  4. ۴. شروع فقط‌خواندنی: بدون تغییر رکورد منبع و بدون پیام خودکار به بیمار آغاز کنید.
  5. ۵. شروط فروشنده: زیرپردازشگرها، محل داده، استفاده آموزشی، دسترسی پشتیبانی و تعهد حذف را مکتوب کنید.
  6. ۶. رمزنگاری و مدیریت اسرار: داده را در انتقال و نگهداری محافظت کنید و کلیدها را داخل کد یا پرامپت نگذارید.
  7. ۷. برنامه نگهداری: برای پرامپت، خروجی، لاگ، فایل موقت، پشتیبان و کار ناموفق زمان حذف تعیین کنید.
  8. ۸. ردپای ممیزی: ثبت کنید چه کسی، با چه هدف و نسخه‌ای داده را خواسته و چه کسی اقدام را تأیید کرده است.
  9. ۹. بازبینی انسانی: پیش از ارتباط با بیمار یا تغییر مهم فرایند، نقش پاسخ‌گو تصمیم را تأیید کند.
  10. ۱۰. برنامه رخداد: مهار، حفظ شواهد، بررسی اطلاع‌رسانی و خاموش‌کردن امن را از قبل بنویسید.

مرز حقوقی و حرفه‌ای را جداگانه بررسی کنید

در ایران، محرمانگی حرفه‌ای و حقوق بیمار، قراردادهای کلینیک و قواعد قابل‌اعمال پردازش داده باید برای استفاده واقعی بررسی شوند. قانون تجارت الکترونیکی نیز برای داده‌پیام شخصی بر روشن‌بودن هدف و شرایط پردازش تأکید دارد. این موارد جایگزین بررسی حقوقی متناسب با پروژه نیستند.

راهنمای اخلاق حرفه‌ای سازمان نظام پزشکی بر رعایت منشور حقوق بیمار و دسترسی قانونی بیمار به اطلاعات پرونده خود تأکید دارد. طراحی AI نباید اختیار، محرمانگی یا مسیر پاسخ‌گویی کلینیک را مبهم کند.

حریم خصوصی را با دقت مدل یکی نگیرید

یک پیشنهاد دقیق ممکن است مرز داده را نقض کند؛ یک سیستم کم‌داده نیز ممکن است خروجی نادرست بدهد. معیارهای پذیرش جدا برای پردازش داده، دسترسی، خطای بحرانی، تجربه کارکنان و اثر عملیاتی داشته باشید.

اگر یک شرط بحرانی حریم خصوصی نقض شد، بهبود شاخص تجاری نباید باعث عبور پایلوت شود.

از فروشنده مدرک بخواهید

نمودار جریان داده، فهرست سرویس‌های ثالث، مدل دسترسی، تنظیمات نگهداری، نمونه لاگ ممیزی، فرایند رخداد و پاسخ مکتوب درباره آموزش مدل را بخواهید. مشخص کنید کدام کنترل قراردادی و کدام صرفاً تنظیم اختیاری پنل است.

عبارت‌هایی مانند «امن»، «استاندارد» یا «مطابق قوانین» بدون دامنه و سند قابل‌ارزیابی کافی نیستند.

اولین پایلوت را کوچک و قابل بازگشت طراحی کنید

از یک مجموعه کوچک و نماینده آغاز کنید؛ فیلدهای غیرضروری را حذف کنید؛ سیستم را در حالت سایه اجرا کنید؛ دسترسی را به افراد مشخص بدهید و داده آزمایشی را در تاریخ توافق‌شده حذف کنید. موارد خارج از دامنه و خطاها را پنهان نکنید.

مرز فنی را با چک‌لیست یکپارچه‌سازی داده کامل کنید، شواهد فروشنده را با راهنمای خرید هوش مصنوعی بسنجید و شرط توقف را در کارت امتیاز پایلوت ثبت کنید.

جایگاه iQlinic

iQlinic به‌عنوان یک لایه تصمیم عملیاتی فقط‌خواندنی طراحی می‌شود. دامنه نخست باید پرونده‌های مجاز را برای بازبینی کارکنان نمایش دهد؛ بدون تغییر پنهانی سیستم منبع یا ارسال توصیه درمانی خودکار. مسئولیت مجوزها، الزامات محلی و گردش ارتباط تأییدشده با کلینیک باقی می‌ماند.

پرسش‌های متداول

آیا می‌توان اطلاعات بیمار را در یک چت‌بات عمومی وارد کرد؟

به‌صورت پیش‌فرض خیر. ابتدا باید هدف مجاز، قرارداد، کنترل حساب، زمان نگهداری، استفاده برای آموزش، دسترسی‌ها و قواعد قابل‌اعمال روشن شود. برای اکتشاف اولیه تا حد امکان از داده مصنوعی یا داده‌ای با کاهش ریسک شناسایی استفاده کنید.

آیا حذف نام و شماره تلفن کافی است؟

نه لزوماً. متن آزاد، تاریخ، درمان نادر و ترکیب چند ویژگی ممکن است فرد را قابل‌شناسایی کند. روش ناشناس‌سازی و ریسک باقی‌مانده باید بررسی شود.

چه چیزهایی در لاگ ممیزی ثبت شود؟

درخواست‌کننده، هدف، دامنه رکورد، نسخه مدل و گردش‌کار، خروجی، تصمیم بازبین، اقدام بعدی و خطاهای مرتبط؛ بدون ایجاد نسخه‌های غیرضروری تازه از محتوای حساس.

تصمیم نهایی با چه کسی است؟

با نقش مشخص و پاسخ‌گوی کلینیک. AI می‌تواند اولویت‌بندی یا خلاصه‌سازی کند، اما ارتباط با بیمار و اقدام اثرگذار به نظارت انسانی مسئول نیاز دارد.

منابع اصلی

  1. سازمان نظام پزشکی — راهنمای عمومی اخلاق حرفه‌ای
  2. مرکز توسعه تجارت الکترونیکی — قانون تجارت الکترونیکی
  3. NIST — چارچوب حریم خصوصی
  4. WHO — اخلاق و حاکمیت هوش مصنوعی برای سلامت

یادداشت تحریریه: این چک‌لیست عملیاتی، مشاوره حقوقی یا پزشکی و گواهی امنیت سایبری نیست. الزامات به کشور، قرارداد، نوع داده و گردش‌کار بستگی دارد.