書面答覆 · 2026-08-04 · 屆國會 15
AI 工具經第三方雲服務處理病患資料的強制性資料安全要求
工人黨議員林志蔚副教授(Assoc Prof Jamus Jerome Lim)書面詢問社會政策統籌部長兼衛生部長:對於通過第三方雲服務處理病患資料的 AI 工具,是否適用強制性的資料安全要求。王乙康部長(Mr Ong Ye Kung)答覆:是的,處理病患資料的 AI 工具無論託管在第三方雲還是本地部署,都適用《醫療服務法》和《個人資料保護法》下的資料安全要求。公共醫療機構還採取了額外的保護措施:例如,與其合作的 AI 模型供應商必須作出具有法律約束力的承諾,保證所有輸入和輸出資料都不被儲存或留存;AI 工具也必須在安全環境中訪問。答覆沒有說明具體的技術標準或合規檢查機制。
為什麼重要
公共醫療機構要求 AI 模型供應商作出不留存輸入輸出資料的法律承諾,在《醫療服務法》與 PDPA 之上再加一層
關鍵要點
- • 處理病患資料的 AI 工具無論託管在第三方雲還是本地部署,都適用《醫療服務法》與《個人資料保護法》下的資料安全要求
- • 公共醫療機構合作的 AI 模型供應商必須作出具有法律約束力的承諾,所有輸入和輸出資料都不儲存或留存
- • AI 工具必須在安全環境中訪問
- • 答覆未說明具體技術標準或合規檢查機制
衛生部立場明確:不因部署方式區別對待,第三方雲與本地部署的 AI 工具同受《醫療服務法》與 PDPA 約束;在法律底線之上,公共醫療機構再以合同手段(供應商的法律承諾、安全訪問環境)加一層保護。政府認為現有框架足以覆蓋 AI 場景,沒有提出新的專門立法。
工人黨議員林志蔚的關切在於:病患資料一旦經由第三方雲上的 AI 工具處理,是否仍受強制性而非自願性的安全要求約束,即醫療 AI 外包場景下的資料保護是否存在監管空白。
新加坡對醫療 AI 的資料治理走"既有法律 + 機構合同"雙軌:不為 AI 或雲部署另立法規,而是把《醫療服務法》與 PDPA 視為統一底線,再由公共醫療機構通過供應商的法律承諾(不留存輸入輸出資料)和安全訪問環境把關。這一做法把大模型供應商的資料留存風險前置到採購環節,是公共醫療系統引入 AI 的實際准入條件。
“例如,與其合作的 AI 模型供應商必須作出具有法律約束力的承諾,保證所有輸入和輸出資料都不被儲存或留存。”
參與人員 (2)
完整譯文(中文)
Hansard 原始記錄 · 2026-09-04
21號副教授Jamus Jerome Lim詢問協調社會政策部長兼衛生部長,是否強制性的資料安全要求適用於通過第三方雲服務處理患者資料的人工智慧工具。
王乙康先生:是的,資料安全要求適用於處理患者資料的人工智慧工具,無論這些工具是託管在第三方雲服務上還是本地部署。這些要求均依據《醫療服務法》和《個人資料保護法》。
公共醫療機構也採取了額外措施來保障資料安全。例如,他們合作的人工智慧模型提供商必須做出具有法律約束力的承諾,確保所有輸入和輸出資料均不被儲存或保留。人工智慧工具還必須從安全環境中訪問。
英文原文
SPRS Hansard 原始記錄 · 抓取日期:2026-09-04
21 Assoc Prof Jamus Jerome Lim asked the Coordinating Minister for Social Policies and Minister for Health whether mandatory data security requirements apply to AI tools that process patient data through third-party cloud services.
Mr Ong Ye Kung : Yes, data security requirements apply to AI tools that process patient data, whether hosted on third-party cloud services or on-premise. These are requirements under both the Healthcare Services Act and the Personal Data Protection Act.
Public healthcare institutions have also adopted additional practices to safeguard data. For example, AI model providers whom they work with must give legally-binding commitments that all input and output data are not stored or retained. The AI tools also need to be accessed from secure environments.