仅读取与 BAA 保障并不自动等于符合 HIPAA 合规要求
OpenAI 的宣传基于连接的严格只读性——ChatGPT 可以从 Epic 中提取病历记录、检验结果、用药信息和专科文档,但不会向患者病历中写入任何内容[1]。企业版产品在此只读边界之上叠加了基于角色的访问控制、单点登录、审计日志以及可选的《商业伙伴协议》(BAA),这正是 OpenAI 将该产品定位为适用于受 HIPAA 管辖场景的依据[1]。OpenAI 医疗业务负责人 Karan Singhal 亲自发布了此次上线公告,称此举让 ChatGPT 更贴近医疗团队已依赖的系统、信息和工作流程;OpenAI 内部另一账号透露,在该功能(内部昵称为“ChartGPT”)正式上线前,团队曾花费数月时间向 UCSF 领导层推介。然而,合规领域的讨论对此提出了质疑:BAA 加上基于角色的访问、单点登录和审计日志,仅建立了合规使用的法律前提,但并未回答患者信息如何进入提示词、聊天记录是否被保留、哪些供应商或子处理方可能接触这些数据、访问权限是否真实反映用户实际角色,以及涉及该工具的隐私事件将如何被发现等问题。



