Mindenki (másképp?) csinálja
A Wolters Kluwer 2026 áprilisában 518 egészségügyi szakembert kérdezett meg az USA-ban. Az eredmény: a kórházak 40%-ában van jelen a shadow AI, az egészségügyi dolgozók több mint fele találkozott a használatával vagy maga is használta. A Paubox egészségügyi IT-biztonsági cég korábban, még 2025 októberében 150 amerikai IT- és megfelelőségi vezető körében végzett egy hasonló témájú felmérést: a szervezetek 95%-a gyanítja, hogy a dolgozói generatív AI-t használnak munkavégzésre, és negyedüknek nincs semmilyen formális szabályzata vagy jóváhagyott eljárása erre — se tiltás, se alternatíva, se iránymutatás.
Tudni érdemes azt is, hogy a tevékenység leleplezése a gyakorlatban nehézségekbe ütközhet. Ha valaki a saját telefonján nyitja meg a ChatGPT-t, még speciális eszközökkel sem lesz megállapítható a turpisság.
Az IT lemaradt
A shadow AI nem gondatlanságból terjed. A klinikusok jellemzően tudják, hogy tilos — csak azt is, hogy az a megoldás, amit legális keretek között elérnének az lassabb, nehézkesebb, vagy egyszerűen nem létezik. Az orvosok munkaidejük közel felét dokumentációval és adminisztrációval töltik — annyit, mint közvetlen betegellátással. Az ambient scribe segíthet, jelen van már a piacon, de még nem számít bevett gyakorlatnak.
A shadow AI inkább az egészségügyi informatika — és persze a kapcsolódó szabályozás — lassú reakcióidejének egyik tünete. És az egyszerű tiltás itt önmagában nem elég.
Kockázatok és mellékhatások
Az elsődleges kockázat adatvédelmi. Európában, amikor betegadat kerül engedélyezetlen AI-rendszerbe, ezzel kikerül a GDPR 28. cikke szerinti, megfelelő garanciákat biztosító adatfeldolgozói szerződés hatálya alól. Az AI-szolgáltatók szerverei fogadják az adatokat olyan megállapodás nélkül, amely kifejezetten egészségügyi adatok kezelésére vonatkozna. A GDPR 83. cikke alapján az adatfeldolgozó is közvetlenül felelős és bírságolható — ez az egyik legalapvetőbb különbség a korábbi adatvédelmi rezsimekhez képest. (Úgy gondolom, nem véletlen, hogy ilyen szolgáltatást, ilyen körülmények között csak nagyon kevesen mernek indítani a tömegek számára.)
Az Egyesült Államokban a Health Insurance Portability and Accountability Act (HIPAA) kicsit más logikán működik: ott a „business associate agreement" hiánya az elsődleges jogi probléma, de a következmény aszimmetrikus. Ha nincs BAA, az AI cégre a HIPAA egyáltalán nem vonatkoztatható — technikailag nem minősül „business associate"-nek —, a felelősség így teljes egészében a kórháznál marad. Más keretrendszer, de komolyabb intézményi kockázat.
Európai kórházban shadow AI jelenség miatti GDPR-bírságra egyelőre nincs nyilvánosan ismert precedens. Az olasz adatvédelmi hatóság 2024-ben ugyan 15 millió eurós bírságot szabott ki az OpenAI-ra — de általános adatkezelési problémák miatt tett így.
A szabályozói figyelem jelenleg még inkább az AI-szolgáltatókra, azok felelősségére irányul, nem az intézményi használatra.
A másodlagos kockázatot a szabályozási megoldás jelenti. Hannah van Kolfschooten és Tjaša Petročnik (Frontiers in Public Health, 2026) szerint az EU jog nem a valós használat, hanem a deklarált cél szerint szabályoz. Így például az orvostechnikai eszközökre vonatkozó AI Act szerinti magas kockázatú besorolás csak akkor alkalmazandó, ha az eszközt orvostechnikai eszközként bejelentik. Ha az AI nem így van bejelentve, arra a kialakított jogi keretrendszer nem vonatkozik. Akkor sem, ha egy klinikus akként használja.
Alternatívák
Egy biztos. Van egy hibás és problémás gyakorlat. De mit lehet tenni ellene?
A Healthcare Brew 2026-os adatai szerint azokban a szervezetekben, ahol valamilyen alternatívát vezettek be a szürkezónás használat ellen, ott ez 89%-kal esett vissza. E mögött az adat mögött konkrét példák is állnak.
Az Egyesült Államok Veteránügyi Minisztériuma (VA) 2026 júniusára minden alapellátási klinikusához eljuttatta az ambient scribe rendszert — ez 79 VA Medical Centert és az összes alapellátási PACT-orvost (Patient Aligned Care Team — a VA integrált alapellátási csapatmodellje), PA-t (Physician Assistant) és szakápolót jelenti. Ez volt az eddigi legnagyobb állami egészségügyi AI-bevezetés; 2026 nyarán megkezdődött a járóbeteg-szakellátásra való kiterjesztés is, az enterprise szerződés bővítése 2026 végére várható. A Nuance DAX Copilot — a Microsoft ambient AI klinikai dokumentációs rendszere, amely valós időben hallgatja az orvos-beteg konzultációt és automatikusan generál feljegyzéseket a kórházi rendszerbe — eközben 500-nál több egészségügyi szervezetben felére csökkentette a dokumentációs terhelést.
Az ambient scribe egyébként az egészségügyi AI eddig leggyorsabban terjedő alkalmazása. 2026 januárjában az amerikai kórházak egyharmada már hozzáfér valamilyen ilyen rendszerhez; az Epic-integrált megoldásokat — az ország kórházainak felét lefedő EHR-platformba beépítve — a csatlakozott intézmények közel kétharmada már 2025-ben használta.
A megoldás tehát ugyanaz mindkét esetben: nem tiltás, hanem jóváhagyott és nem utolsó sorban klinikusbarát alternatíva gyors bevezetése.
A dokumentáció mellett a diagnózistámogatás a másik terület, ahol a shadow AI jellemzően megjelenik. Az Abridge ambient scribe platform 150-nél több egészségügyi rendszerben van bevetve — köztük a Mayo Clinicnél, a Johns Hopkinsnál és a Duke Healthnél. A Glass Health klinikai kérdés-válasz és diagnózistámogató rendszert kínál integrált dokumentációval.
2026 januárjából: az OpenAI és az Anthropic saját, HIPAA-kompatibilis egészségügyi verziókat adott ki — ChatGPT Health és Claude for Healthcare néven. A shadow AI leggyakoribb eszközei így egyébként legálissá válhatnak, feltéve, hogy az intézmény megköti a szükséges megállapodást.
A hazai helyzet
A PwC Magyarország 2026-os felmérése szerint a magyar internetezők 74%-a értelmeztetett már betegségleírást AI-jal, 71%-uk tüneteket ellenőrzött — és 27%-uk laborleletek, 22%-uk képalkotó eredmények megértéséhez is igénybe vette: különösen a laborleleteknél, kisebb mértékben a képalkotóknál már személyes betegadat kerül az AI-ba. Ez persze a fogyasztói oldal — nem az intézményi, de látható, hogy az AI használat erőteljesen jelen van.
Itthon az EESZT AI-döntéstámogatási felhatalmazása akár a megoldás irányába is mutathatna. Az ambient scribe kategóriában a MedAssist hazai pilot program aktív. A kínálat egyelőre még szűk, és az intézményesült használat nálunk nagyon korai szakaszban van.
Az intézményi shadow AI hazai elterjedtségéről egyelőre nincs nyilvánosan elérhető adat. A NAIH ajánlása zárt, belső hálózaton futó rendszereket javasol diagnosztikai célokra. Shadow AI ügyből fakadó határozat még nem került nyilvánosságra. Az Európai Adatvédelmi Testület 2026 júliusi iránymutatása a generatív AI fejlesztésre fókuszál; az intézményi shadow AI egyelőre nem szerepel a prioritások között.
A kérdés nem az, hogy foglalkozni kell-e a kérdéssel, hanem hogy milyen módon. A tiltás vagy a gyors, jóváhagyott alternatíva az, ami ténylegesen megváltoztathatja majd azt, ami a színfalak mögött zajlik. A VA-példa és a Healthcare Brew adatai egyelőre azt mutatják, hogy talán nem az előbbi lesz majd a jó irány.
Útravaló — Kérdések és válaszok
Mi az a shadow AI az egészségügyben?
Egészségügyi szervezetek által jóvá nem hagyott AI-eszközök klinikai vagy adminisztratív célú használata. Jellemzően általános fogyasztói chatbotokat — ChatGPT, Claude, Gemini — alkalmaznak klinikusok dokumentálásra, diagnózistámogatásra vagy leletek összefoglalására, intézményi engedély és adatvédelmi megállapodás nélkül.
Mekkora az elterjedtsége?
Egy 2026 áprilisi, 518 főre kiterjedő, Wolters Kluwer által szponzorált amerikai felmérés szerint a kórházak 40%-ában jelen van a shadow AI, az egészségügyi dolgozók több mint fele találkozott ilyen eszközzel vagy maga is használta.
Miért jelent adatvédelmi kockázatot?
Európában a betegadat a GDPR adatfeldolgozói szerződés hatályán kívül landol, és az esetleges szivárgás láthatatlan marad: a hagyományos hálózatbiztonsági eszközök nem szűrik a shadow AI-forgalmat, személyes eszközön pedig semmi sem látja.
Van-e európai kórházi GDPR-bírság shadow AI-ügy miatt?
Nyilvánosan ismert precedens nincs. Az olasz adatvédelmi hatóság 2024-ben 15 millió eurós bírságot szabott ki az OpenAI-ra, de általános adatkezelési problémák miatt, nem kórházi shadow AI ügy kapcsán.
Miért terjed, ha szabályellenes?
Az engedélyezett rendszerek lassúak, nehézkesek, vagy hiányoznak. Az orvosok munkaidejük közel felét dokumentációval töltik, miközben a fogyasztói AI-eszközök azonnal és ingyen elérhetők.
Mit mond a magyar szabályozás?
A NAIH ajánlja a zárt, belső hálózaton futó rendszereket diagnosztikai célokra, de egészségügyi shadow AI ügyből fakadó nyilvános határozat nem ismert. Az EESZT AI-döntéstámogatási felhatalmazása (Eüak. 35/O. §, 2026. január 1.) az intézményi, ellenőrzött AI-t kínálja alternatívaként.
Mi történik a páciens adataival, ha az intézmény BAA nélküli AI-t használ — és van-e joga az egyénnek?
Európában a GDPR közvetlenül védi a pácienst: jogorvoslatot kérhet az adatkezelőtől és az adatfeldolgozótól egyaránt, még akkor is, ha az adatfeldolgozási szerződés hiányzik — épp a hiány jelenti a jogsértést. Az Egyesült Államokban a HIPAA logikája más: az egyén jogai (hozzáférés, helyesbítés) elsősorban a kórházzal szemben érvényesíthetők, nem az AI céggel szemben. Ha nincs BAA, az AI cég technikailag kimarad a HIPAA hatálya alól — az egyénnek nincs közvetlen jogorvoslata az OpenAI-jal vagy az Anthropic-kal szemben. Ez változóban van: az OCR 2026-ban várhatóan kiterjeszti az egyéni jogokat AI-kontextusban is, beleértve az egyes AI-alkalmazásokból való kilépés lehetőségét és az emberi felülvizsgálat kérésének jogát.
Források
- Wolters Kluwer — Shadow AI: A hidden risk to healthcare (518 fő, USA, 2026 április)
- Healthcare Dive — Shadow AI use is widespread in healthcare, 2026
- Paubox — Shadow AI is outpacing healthcare security (150 US IT-vezető, 2025 október)
- NeuralTrust — Shadow AI detection limitations, 2026
- Medical Economics — Physicians spend 4.5 hours a day on electronic health records
- Wolters Kluwer — Shadow AI: Providers are using unapproved tools
- VA News — Ambient Scribe nationwide rollout, 2026
- Knowtex — White Paper: National Deployment of Ambient AI Across the VA
- van Kolfschooten H. & Petročnik T. — Emerging shadow health systems. Frontiers in Public Health, 2026. DOI: 10.3389/fpubh.2026.1830068
- PwC Magyarország — AI az egészségügyben, 2026
- NAIH — Mesterséges intelligencia alkalmazásának adatvédelmi kérdései
- EESZT AI-felhatalmazás: 2023. évi XLVII. törvény (Eüak.) 35/O. § (7)–(10) bekezdés, hatályos 2026. január 1-jétől
- ICT&Health — What happens to the data that doctors enter in ChatGPT?
- Healthcare Brew — Shadow AI continues to lurk in healthcare settings, 2026
- Nextgov/FCW — VA to gradually expand medical AI scribe following successful pilots, 2026
- Accountable HQ — 2026 Healthcare Privacy Regulations: What's New and How to Stay Compliant
- SOAP Note AI — Shadow AI in Healthcare 2026: Risks, Compliance & Solutions