# 第三者クラウドサービスを通じてAIツールが処理する患者データに対する義務的データセキュリティ要件

- 日付: 2026-08-04
- 収録: 2026-09-04
- 関係者: Assoc Prof Jamus Jerome Lim · Mr Ong Ye Kung
- 出典: https://sprs.parl.gov.sg/search/#/sprs3topic?reportid=written-answer-23875
- sgai: https://sgai.md/ja/debates/written-answer-23875/
- ライセンス：sgai が作成した内容（要約・翻訳・分析）は CC BY 4.0（出典明記と sgai.md へのリンクが条件）。逐語的な原文（議会記録・演説・字幕・政策原文）は原権利者に帰属し、参照目的でのみ掲載。条項：https://github.com/meltflake/sgai/blob/main/DATA-LICENSE.md

## なぜ重要か

公的医療機関はAIモデル提供者に入力・出力データを保持しないという法的拘束力のある約束を求めており、医療サービス法と個人情報保護法の上にもう一層の保護を重ねている

## 要約

労働者党のジェイマス・リム准教授（Assoc Prof Jamus Jerome Lim）は社会政策調整大臣兼保健大臣に書面で質問した。第三者クラウドサービスを通じて患者データを処理するAIツールに、義務的なデータセキュリティ要件が適用されるか、というものである。社会政策調整大臣兼保健大臣のオン・イェクン（Mr Ong Ye Kung）は、適用されると答弁した。患者データを処理するAIツールは、第三者クラウドでホストされるか自前で運用されるかを問わずデータセキュリティ要件の対象であり、これらは医療サービス法と個人情報保護法の双方に基づく要件である。公的医療機関はさらに追加的な保護措置を講じており、例えば提携するAIモデル提供者は、すべての入力・出力データを保存も保持もしないという法的拘束力のある約束をしなければならず、AIツールは安全な環境からアクセスする必要がある。答弁は具体的な技術基準や遵守状況の検証方法には触れなかった。

## 要点

- 患者データを処理するAIツールは、第三者クラウドでホストされるか自前運用かを問わず、医療サービス法と個人情報保護法に基づくデータセキュリティ要件の対象となる
- 公的医療機関と提携するAIモデル提供者は、すべての入力・出力データを保存も保持もしないという法的拘束力のある約束をしなければならない
- AIツールは安全な環境からアクセスする必要がある
- 答弁は具体的な技術基準や遵守状況の検証の仕組みを示さなかった

## 全文

準教授Jamus Jerome Lim氏は、社会政策調整担当大臣兼保健省（MOH）大臣に対し、第三者クラウドサービスを通じて患者データを処理するAIツールに強制的なデータセキュリティ要件が適用されるかどうかについて質問しました。

ワン・イツコウ氏：はい、患者データを処理するAIツールに対するデータセキュリティ要件は、第三者クラウドサービスにホストされているか、オンプレミスでデプロイされているかに関係なく適用されます。これらの要件は、『医療サービス法』および『個人データ保護法』に基づいています。

公的医療機関も、データセキュリティを確保するための追加措置を講じています。例えば、彼らが協力するAIモデルプロバイダーは、法的拘束力のあるコミットメントを行わなければならず、すべての入出力データが保存または保持されないことを確保する必要があります。AIツールはまた、セキュアな環境からのアクセスが必須です。

## Hansard (original, English)

© Parliament of Singapore — reproduced for reference only.

21 Assoc Prof Jamus Jerome Lim asked the Coordinating Minister for Social Policies and Minister for Health whether mandatory data security requirements apply to AI tools that process patient data through third-party cloud services.

Mr Ong Ye Kung : Yes, data security requirements apply to AI tools that process patient data, whether hosted on third-party cloud services or on-premise. These are requirements under both the Healthcare Services Act and the Personal Data Protection Act.

Public healthcare institutions have also adopted additional practices to safeguard data. For example, AI model providers whom they work with must give legally-binding commitments that all input and output data are not stored or retained. The AI tools also need to be accessed from secure environments.
