書面答弁 · 2026-08-04 · 議会 15

第三者クラウドサービスを通じてAIツールが処理する患者データに対する義務的データセキュリティ要件

労働者党のジェイマス・リム准教授(Assoc Prof Jamus Jerome Lim)は社会政策調整大臣兼保健大臣に書面で質問した。第三者クラウドサービスを通じて患者データを処理するAIツールに、義務的なデータセキュリティ要件が適用されるか、というものである。社会政策調整大臣兼保健大臣のオン・イェクン(Mr Ong Ye Kung)は、適用されると答弁した。患者データを処理するAIツールは、第三者クラウドでホストされるか自前で運用されるかを問わずデータセキュリティ要件の対象であり、これらは医療サービス法と個人情報保護法の双方に基づく要件である。公的医療機関はさらに追加的な保護措置を講じており、例えば提携するAIモデル提供者は、すべての入力・出力データを保存も保持もしないという法的拘束力のある約束をしなければならず、AIツールは安全な環境からアクセスする必要がある。答弁は具体的な技術基準や遵守状況の検証方法には触れなかった。

なぜ重要か

公的医療機関はAIモデル提供者に入力・出力データを保持しないという法的拘束力のある約束を求めており、医療サービス法と個人情報保護法の上にもう一層の保護を重ねている

重要なポイント

  • 患者データを処理するAIツールは、第三者クラウドでホストされるか自前運用かを問わず、医療サービス法と個人情報保護法に基づくデータセキュリティ要件の対象となる
  • 公的医療機関と提携するAIモデル提供者は、すべての入力・出力データを保存も保持もしないという法的拘束力のある約束をしなければならない
  • AIツールは安全な環境からアクセスする必要がある
  • 答弁は具体的な技術基準や遵守状況の検証の仕組みを示さなかった
政府の立場

保健省の立場は明確で、導入形態による区別はなく、第三者クラウド上のAIツールも自前運用のものも等しく医療サービス法と個人情報保護法に拘束される。この法的な最低線の上に、公的医療機関は契約による保護層(提供者の法的拘束力のある約束、安全なアクセス環境)を重ねる。政府は既存の枠組みでAIの利用場面を十分カバーできるとし、新たな専門立法は提案しなかった。

質問の立場

労働者党のリム議員の懸念は、患者データが第三者クラウド上のAIツールで処理された場合にも、任意ではなく義務的なセキュリティ要件の対象であり続けるのか、つまり医療AIの外部委託がデータ保護の規制の空白を生んでいないか、という点にある。

政策シグナル

シンガポールの医療AIに対するデータガバナンスは、既存法と機関ごとの契約という二本立てで進む。AIやクラウド導入のために別個に立法するのではなく、医療サービス法と個人情報保護法を共通の最低線とし、公的医療機関が提供者の法的拘束力のある約束(入力・出力データを保持しない)と安全なアクセス環境で入り口を管理する。これにより大規模モデル提供者のデータ保持リスクは調達段階に前倒しされ、公的医療システムにAIを導入する際の実質的な参入条件となっている。

“例えば、提携するAIモデル提供者は、すべての入力・出力データを保存も保持もしないという法的拘束力のある約束をしなければならない。”

参加者 (2)

全文翻訳(日本語)

Hansard 原文 · 2026-09-04

準教授Jamus Jerome Lim氏は、社会政策調整担当大臣兼保健省(MOH)大臣に対し、第三者クラウドサービスを通じて患者データを処理するAIツールに強制的なデータセキュリティ要件が適用されるかどうかについて質問しました。

ワン・イツコウ氏:はい、患者データを処理するAIツールに対するデータセキュリティ要件は、第三者クラウドサービスにホストされているか、オンプレミスでデプロイされているかに関係なく適用されます。これらの要件は、『医療サービス法』および『個人データ保護法』に基づいています。

公的医療機関も、データセキュリティを確保するための追加措置を講じています。例えば、彼らが協力するAIモデルプロバイダーは、法的拘束力のあるコミットメントを行わなければならず、すべての入出力データが保存または保持されないことを確保する必要があります。AIツールはまた、セキュアな環境からのアクセスが必須です。

英語原文

SPRS Hansard 原本記録 · 取得日:2026-09-04

21 Assoc Prof Jamus Jerome Lim asked the Coordinating Minister for Social Policies and Minister for Health whether mandatory data security requirements apply to AI tools that process patient data through third-party cloud services.

Mr Ong Ye Kung : Yes, data security requirements apply to AI tools that process patient data, whether hosted on third-party cloud services or on-premise. These are requirements under both the Healthcare Services Act and the Personal Data Protection Act.

Public healthcare institutions have also adopted additional practices to safeguard data. For example, AI model providers whom they work with must give legally-binding commitments that all input and output data are not stored or retained. The AI tools also need to be accessed from secure environments.

この記録を引用

シンガポール AI 観測. 第三者クラウドサービスを通じてAIツールが処理する患者データに対する義務的データセキュリティ要件. 取得日 2026-09-07, https://sgai.md/ja/debates/written-answer-23875/

同じテーマの続き