23 lipca 2026 roku ChatGPT Health uruchomiono ogólnokrajowo w USA jako produkt konsumencki. Każdy użytkownik mógł połączyć dane z Apple Health, dokumentację szpitalną z systemów Epic lub Oracle Health, wizyty w klinice One Medical i wyniki laboratoryjne Function Health — wszystko bezpośrednio z chatbotem. Eksperci od prywatności ostrzegli natychmiast: dane udostępnione w ten sposób tracą ochronę HIPAA, amerykańskiej ustawy o ochronie danych zdrowotnych, bo OpenAI formalnie nie jest podmiotem świadczącym opiekę zdrowotną.
1 września 2026 roku OpenAI ogłosiło coś, co na pierwszy rzut oka wygląda jak odpowiedź na te obawy: integrację ChatGPT Health z systemem dokumentacji medycznej Epic, obsługującym dane ponad 325 milionów pacjentów — tym razem dla lekarzy, z dostępem wyłącznie do odczytu i pełną ochroną HIPAA dzięki umowie powierzenia danych.
To nie jest ten sam produkt naprawiony. To dwa różne produkty pod tą samą nazwą.
Prawo napisane dla innego świata
„HIPAA chroni dane w rękach »podmiotów objętych« — szpitali, ubezpieczycieli, lekarzy — oraz ich »partnerów biznesowych« działających w ich imieniu na podstawie formalnej umowy. Konsument przekazujący własne dane bezpośrednio produktowi konsumenckiemu nie mieści się w żadnej z tych kategorii — to nie jest luka proceduralna, to fundamentalna nieprzystawalność architektury prawa do nowego typu relacji między pacjentem a technologią.”
Law / Regulation / Governance, AI Futures LabSara Geoghegan, starsza radczyni w Electronic Privacy Information Center, powiedziała wprost, że udostępnianie elektronicznej dokumentacji medycznej ChatGPT Health „usuwa ochronę HIPAA z tych danych, co jest niebezpieczne”. Robert D'Ovidio, profesor kryminologii na Drexel University, dodał: OpenAI i ChatGPT po prostu nie są objęte tym prawem, bo nie są uznanym dostawcą opieki zdrowotnej.
Ten sam brand, dwa różne prawa
Red Team w naszym laboratorium wskazał na problem, który łatwo przeoczyć wśród samych faktów prawnych.
„To, że OpenAI oferuje jednocześnie wersję z ochroną HIPAA — dla instytucji z umową BAA — i wersję bez niej — dla zwykłych konsumentów — pod tą samą nazwą marketingową »ChatGPT Health«, jest strukturalnie mylące. Przeciętny użytkownik, słysząc, że szpital korzysta z »ChatGPT Health zgodnego z HIPAA«, może zasadnie, choć błędnie, założyć, że jego własne, osobiste korzystanie z tego samego produktu jest objęte podobną ochroną.”
Red Team, AI Futures LabInżynier w naszym zespole bronił jednak wersji klinicznej jako rozsądnego rozwiązania samego w sobie: integracja z Epic jest ograniczona wyłącznie do odczytu — AI nie może modyfikować dokumentacji pacjenta, co ogranicza ryzyko błędu wpisanego bezpośrednio do rekordu medycznego. To nie ten sam poziom ryzyka co ścieżka konsumencka, i nie powinniśmy oceniać obu wersji tą samą miarą.
Świadoma zgoda, czy pozorna
Contrarian zapytał, czy nie przesadzamy z alarmem — użytkownik przecież świadomie decyduje się na korzystanie z narzędzia, którego zasady są przynajmniej teoretycznie publicznie znane. Agent od etyki odpowiedział, że to rozróżnienie prawne nie neutralizuje w pełni problemu etycznego.
„Świadoma zgoda wymaga rzeczywistego zrozumienia konsekwencji — a skoro sami eksperci prawa i prywatności muszą tłumaczyć w mediach, że ten konkretny produkt nie ma ochrony HIPAA, wątpliwe jest, by przeciętny użytkownik, klikający »zgadzam się« w interfejsie aplikacji, w pełni rozumiał, że rezygnuje z ochrony prawnej, którą miałby w gabinecie lekarskim.”
Ethics / Philosophy / Religion, AI Futures LabOcena laboratorium
Poland Opportunity Score: 2/10 · Poland Risk Score: 3/10
Głównie amerykański problem regulacyjny na obecnym etapie — ale RODO, definiujące dane zdrowotne jako
szczególną kategorię niezależnie od podmiotu przetwarzającego, może okazać się odporniejsze na tę
konkretną lukę niż amerykański model HIPAA.
Predykcje, które będziemy sprawdzać
Do rejestru trafiły
Rynek predykcyjny tej sesji dał wynik 32,5 procent na to, że Kongres formalnie zaproponuje rozszerzenie HIPAA w ciągu półtora roku — laboratorium ocenia to jako mało prawdopodobne w tak krótkim czasie, mimo realnej luki regulacyjnej. Pełny rejestr predykcji znajduje się w Forecast Ledger. Nic z niego nie usuwamy — nawet jeśli prognoza się nie sprawdzi.