2026年版に更新済み
患者をリスクにさらすHIPAAの思い込み
医療ITチームは必ず同じアドバイスを受けます。Business Associate Agreementに署名すれば、HIPAAの要件を満たせると。
BAA要件は本物です。HIPAAのプライバシールールは、対象事業体に対し、業務提携者とBAA を締結することを義務付けています。業務提携者とは、対象事業体に代わって保護医療情報を扱うサードパーティのことです。臨床記録に触れるAIツールは、まずBAAが必要です。
しかしBAAは法的関係をカバーするだけです。契約署名後にAIプロバイダーのサーバー上で患者記録に何が起きるかはカバーしません。
重要な問いは、BAAがあるかどうかではありません。AIプロバイダーが患者の健康記録を読めるか—そして侵害された場合に何が起きるかです。
Business Associate Agreementが実際にカバーすること
BAAは業務提携者に4つのことを義務付けます:
- 患者記録を合意された目的にのみ使用する
- 保護のための安全策を講じる
- 違反があれば対象事業体に報告する
- 契約終了時にファイルを返却または削除する
BAAは契約です。プロバイダーは臨床データを慎重に扱い、問題があれば通知することを約束します。
BAAが行わないこと:
- 攻撃者がプロバイダーのサーバーに侵入するのを防ぐ
- 復号された形式で患者記録を読む能力を排除する
- プロバイダーが攻撃を受けた際のHIPAA責任から組織を守る
クラウドAIプロバイダーが侵害を受けた場合、BAAは通知手順をカバーします。しかし医療記録の漏洩は現実のものです。患者は被害を受けます。対象事業体は契約内容にかかわらずHHS調査に直面します。
サーバーサイドの問題
医療記録を扱うクラウドAIツールは共通の基本設計を持ちます。ファイルはプロバイダーのサーバーに送られます。AIはそこで処理します。結果がユーザーに戻ります。
これが機能するには、プロバイダーはファイルを使用可能な形式で読む必要があります。つまり2つのうちどちらかです。ファイルが暗号化されずに保存されている。またはプロバイダーが暗号化キーを管理している。
プロバイダー管理の暗号化はエンドツーエンド暗号化ではありません。プロバイダーがキーを持つなら、プロバイダーは復号できます。サーバーが侵害されれば、患者記録は平文で露出します。
これがBAAでは埋まらないギャップです。BAAは「適切な安全策」を求めます。プロバイダー管理キーによるサーバーサイド暗号化はその基準を紙の上では満たします。しかしプロバイダー側の侵害からは守りません。
AIは臨床記録、請求記録、ケアプランを使って結果を生成します。そのコンテンツはすべてプロバイダーのサーバー上に読み取り可能な形で存在します。そこで侵害があれば患者記録は漏洩します。
HIPAAの執行は、BAAを持っていたかどうかを考慮しません。HHS公民権局は一つの問いを立てます:記録を実際に保護した安全策を使ったか?技術的な制御が答えを決めます—契約の文言ではありません。
ゼロ知識アーキテクチャが解決する方法
ゼロ知識設計はサーバーサイドのアクセス問題を根本から解決します。
ファイルがあなたの環境を離れる前に、患者の詳細情報がトークンに置き換えられます。AIプロバイダーは匿名化されたコンテンツのみを受け取ります。臨床記録は名前が差し替えられます。請求記録は口座番号が置換されます。ケアプランは個人情報が削除されます。
AIは匿名化されたバージョンを処理します。あなたのシステムはトークンマップを使って結果を元の患者記録に紐付けます。そのマップはあなたの環境を離れていません。
実際に何が変わるか:
AIプロバイダーは保護医療情報を一切受け取りません。 ゼロ知識匿名化を通じた臨床記録には、氏名、生年月日、住所、記録番号が含まれません。AIはクリーンなファイルで動作します。
プロバイダーでの侵害は何も露出しません。 サーバーが侵害されても、保存されたコンテンツに患者情報はありません。保護された記録は送信されなかったため、漏洩は起こりえません。
技術的な安全策は契約要件を超えます。 対象事業体は患者記録の漏洩を技術的に不可能にしています—契約で禁じるだけでなく。それははるかに強固なコンプライアンスの立場です。
匿名化レイヤーの仕組みについてはセキュリティコンプライアンスページと法的適合性ドキュメントをご覧ください。
執行に耐える基準
HHS公民権局によるHIPAA執行は一つのテストにかかります。対象事業体は既知のリスクに対して合理的な安全策を使ったか?
BAA下で医療記録を扱うクラウドAIプロバイダーは侵害されています。リスクは現実です。理論的ではありません。調査官は対象事業体がそれに対処したかを確認します。
ある種の対象事業体はBAA とプロバイダー管理の暗号化に頼りました。それは技術的問題に対する契約的解決策です。別の種は送信前に患者記録を匿名化しました。それが漏洩を源泉で排除しました。
2番目のアプローチはあらゆる調査に明確な答えを与えます。保護された記録はAIプロバイダーに使用可能な形で届きませんでした。報告すべき侵害はありません。通知すべき患者はいません。対応すべき調査もありません。その設計がその結果を不可能にしました。
クラウドAIを導入する医療機関にとって、正しいコンプライアンスアプローチは明確です。BAAだけでは不十分です。患者記録は回復可能な形でサードパーティに届いてはなりません。BAAは法的要件を満たします。ゼロ知識アーキテクチャは技術的要件を満たします。
詳細はトークンシステムドキュメントとFAQハブをご覧ください。
anonym.legalの匿名化レイヤーは、AIツールに到達する前に患者の詳細情報を削除します。トークンが名前、日付、番号を置き換えます。元の詳細情報が復元された状態で結果が戻ります—あなたの側でのみ。料金ページをご覧ください。