大数跨境

医疗健康领域的数据合规要点

医疗健康领域的数据合规要点 互联网合规君
2026-07-22
5
导读:医疗健康数据合规绝非单一维度的技术问题或法律问题,而是贯穿数据收集、传输、存储、使用、共享、出境全生命周期的系统性治理工程,需要企业在制度建设、技术措施、人员管理及外部协议安排等多个层面协同发力。
点击添加互联网合规君的微信

202642日,中央网信办、工业和信息化部、公安部联合发布《关于开展2026年个人信息保护系列专项行动的公告》,明确将进一步深入治理App、软件开发工具包(SDK)等服务产品以及互联网广告、教育、交通、卫生健康、金融等重点领域违法违规收集使用个人信息的典型问题。卫生健康领域已被列为本轮专项整治的重点对象之一。对于互联网医疗健康服务平台、医疗科技企业及相关数据处理主体而言,这一监管信号意味着:个人信息保护,尤其是是否存在“违法违规收集使用个人信息”的情形,将成为近期监管检查的核心内容。

医疗健康数据因其高度敏感、高度价值化的双重属性,历来是数据合规执法与司法保护的重点领域。本文将结合近期公开的行政处罚案例、检察公益诉讼案例及资本市场问询案例,系统梳理医疗健康数据合规的法律框架、核心概念、分级分类要求及具体场景下的合规应对路径。

一、医疗健康领域App违规案例的合规启示

近期,工业和信息化部及地方网信部门针对医药领域App、小程序的专项检查通报显示,相关违规行为主要集中在三类问题。

其一,未经用户同意收集或共享个人信息。某医药电商平台因未经用户同意即收集和共享个人信息被工信部通报。该案例提示企业:个人信息收集与对外提供,必须履行告知同意程序。任何形式的数据共享、转让均须以获得用户明确同意为前提,不得以"默示同意"或笼统的隐私政策条款替代具体、明确的单独同意。

其二,超范围收集个人信息,违反最小必要原则。在一起涉及互联网医疗平台与医院合作的典型案例中,相关主体因收集个人信息超出提供服务所必需的范围而被通报。该案例提示企业:收集个人信息必须遵循最小必要原则,即所收集的个人信息类型和数量应当与实现处理目的直接相关,并采取对个人权益影响最小的方式,不得以完善用户画像、优化服务体验等理由变相扩大收集范围。

其三,未采取加密、去标识化等安全技术措施保护敏感个人信息。在一起涉及医院信息系统的典型案例中,相关机构因未对敏感个人信息采取充分的安全技术保护措施而被通报,该案例提示企业:医疗健康信息属于敏感个人信息,处理敏感个人信息应当采取加密、去标识化等安全技术措施予以特别保护,这既是《中华人民共和国个人信息保护法》的强制性要求,也是监管机构近期通报中反复强调的核心合规红线。

此外,多家医疗小程序因"未做匿名化处理"被工信部通报,这一系列案例共同传递出一个明确的核心警示:匿名化和去标识化并非企业可自主选择是否实施的可选项,而是《中华人民共和国个人信息保护法》项下的强制性合规要求,企业不能以技术实现成本较高、影响产品功能体验等理由拖延或规避相应义务。

二、资本市场视角下的医疗健康数据合规问询

近年来,医疗健康企业在申请上市过程中,数据合规问题已成为交易所审核问询的高频关注事项,其问询要点大致可归纳为三个类别,对拟上市或已上市的医疗健康企业具有重要的参照意义。

在数据源合规方面,监管机构普遍关注发行人及其子公司获取相关数据信息的方式是否合法合规,特别是是否存在向其他医疗机构违法购买患者个人隐私资料,或以购买患者资料为名行商业贿赂之实的情形。这一问询方向反映出,医疗机构之间、医疗机构与商业化服务企业之间的患者信息流转,若缺乏合法的处理依据(如患者授权同意或法律规定的其他合法性基础),即便以"数据购买""业务合作"的商业外观呈现,仍可能被认定为违法处理个人信息乃至构成商业贿赂。

在数据安全方面,监管机构关注企业在病例上传、阅片、判读等业务处理过程中如何保障患者的隐私安全,以及企业关于保障医疗安全、患者数据管理的相关内部控制制度是否健全、是否有效运行。这一问询方向提示企业:仅有制度文本尚不充分,企业还需要能够提供内部控制有效运行的具体证据(如访问权限管理记录、数据脱敏处理记录、安全事件应急演练记录等),以证明其数据安全管理体系的实质有效性。

在监管合规与诉讼纠纷方面,监管机构关注企业在数据处理过程中是否存在侵犯患者隐私的行为,是否存在相关纠纷或潜在纠纷。这提示企业应当建立常态化的数据合规风险自查机制,及时识别和化解潜在的数据合规纠纷,避免因数据合规瑕疵成为资本市场审核的实质性障碍。

三、医疗健康领域”数据泄露“方面的典型案例

近期公开的多起检察公益诉讼案例及行政处罚案例,从不同维度揭示了医疗健康数据泄露的高发场景与监管应对路径。

(一)内部人员非法获取并出售患者信息:检察机关公益诉讼的治理逻辑

在浙江省温州市鹿城区人民检察院办理的一起督促保护就诊者个人信息行政公益诉讼案中,某儿童摄影公司及某儿童培训公司员工为商业营销需要,通过购买、交换等方式从温州多家医院非法获取一万余条孕产妇个人信息,并向他人出售、提供。检察机关审查认为,涉案两家公司对员工非法收集、使用、泄露孕产妇个人信息用于商业营销的违法行为未尽到个人信息保护义务,严重侵害就诊者合法权益。检察机关随后向涉事医院发出社会治理检察建议,推动医院采取信息查询权限分级管理、重要岗位人员定期轮岗、工作电脑加密等整改措施,并联合公安、市场监管部门建立消费领域个人信息保护执法司法协作机制。

在江西省宜春市人民检察院办理的另一起督促保护医疗健康个人信息行政公益诉讼案中,保险代理机构业务人员通过医院手术科室护士站查询病人纸质病历或登录病历管理系统,违法获取包括姓名、身份证号、联系方式、手术类型在内的大量患者医疗健康信息,用于保险营销推销活动。检察机关审查认为,依据《中华人民共和国个人信息保护法》及《医疗机构病历管理规定》等法律法规,医疗健康信息属于敏感个人信息,医院在未经患者本人同意、亦不具备法定授权等法律规定的合法处理事由的情况下,向保险代理机构提供患者医疗健康信息,改变了个人信息处理的范围、目的和用途,不属于法律规定的合理处理情形。该案最终推动当地卫生健康部门督促涉案医院限期整改,出台专项保密规定,并在全市范围内部署患者诊疗信息安全专项整顿活动。

上述两起案例共同表明:医疗机构对其内部人员因职务便利接触患者信息所引发的泄露行为,同样负有个人信息保护的主体责任不能以"系员工个人违法行为、与单位无关"为由免责;医疗机构应当建立健全信息查询权限分级管理、关键岗位轮岗、设备加密等内部管理制度,并对第三方合作机构(如保险代理机构)接触患者信息的场景作出明确的程序限制。

(二)技术安全防护缺失引发的数据泄露:行政处罚的共性问题

除内部人员违法获取信息外,因技术安全防护措施缺失导致的数据泄露,是近期行政处罚案例中更为普遍的违规类型。

在某医疗科技公司患者数据泄露案中,该公司开发的系统为互联网医院提供服务,存储了大量包含病情、开药信息等敏感个人信息的患者诊疗数据,但均未采取加密措施存储,相关数据库在未采取防护措施的情况下对互联网开放访问,导致个人信息数据泄露。网信部门认定该企业未依法履行个人信息保护义务,数据库未配置密码策略,系统未开展网络安全等级保护测评,存在未授权访问漏洞,未留存网络日志,违反《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《中华人民共和国数据安全法》等法律法规规定,依法责令企业限期改正,并予以警告、罚款处罚。

上海市网信办在一次专项执法行动中,对一批医疗服务类互联网企业(涵盖医疗软件开发与维护、医疗服务培训、数字健康服务等业态)作出行政处罚,通报的典型问题集中在三个方面:在管理制度层面,相关企业普遍未制定网络数据安全管理制度和操作规程,未明确安全负责人或管理机构,未制定数据分类分级管理、数据访问权限管理、应急预案等制度,网络日志留存不足六个月;在安全防护层面,相关企业普遍未按规定开展网络安全等级保护测评,未做访问限制,将数据访问端口开放至互联网,存在未授权访问漏洞,个别企业的网络安全高危漏洞多达三个,相关服务器存在多条境外可疑IP访问记录,导致数据被窃取;在存储环节层面,部分企业存储的患者个人信息(包括姓名、身份证号码、病情、开药信息在内,个别案例涉及六百五十余万条记录)未按规定采取加密、去标识化等安全技术措施,处于"裸奔"状态。

另一起案例中,某上海医疗科技公司作为民营医疗机构,其内部生产测试系统部署于云服务平台,系统未采取有效网络安全防护措施,存在未授权访问漏洞,网络和数据安全管理制度不完善,网络日志留存不足六个月,造成数据泄露被窃取,该行为被认定违反《中华人民共和国数据安全法》第二十七条关于网络数据安全保护义务的规定,上海市网信办依据《中华人民共和国数据安全法》第四十五条的规定对该公司作出警告并处罚款的行政处罚。

在四川凉山州德昌县的一起案例中,当地网安部门发现某医院系统及公众号、挂号缴费平台存在漏洞,导致重要敏感数据存在极大泄露风险,经核查该医院未对重要敏感数据采取加密、去标识化等安全技术措施,最终被公安机关依法给予行政处罚,其系统建设公司、等级保护测评公司也被一并约谈。在山东某医学检验有限公司数据泄露案中,网信部门发现该公司系统因开启目录浏览功能、存在目录遍历和未授权访问漏洞、未正确配置防火墙入侵防护策略、未按规定留存网络日志,导致相关数据被搜索引擎爬虫遍历爬取而泄露,该企业被认定违反《中华人民共和国网络安全法》《中华人民共和国数据安全法》《网络数据安全管理条例》等法律法规规定,被依法责令改正并予以警告、罚款处罚。

综合上述案例可以看出,医疗健康领域数据泄露的技术性成因高度集中,主要包括:未开展网络安全等级保护测评未对敏感个人信息采取加密或去标识化措施系统存在未授权访问漏洞且未做访问限制未建立健全的数据安全管理制度,以及网络日志留存不足法定的六个月期限这些共性问题为企业开展自查整改提供了明确的对照清单。

四、医疗健康领域的个人信息与敏感个人信息的界定

准确界定个人信息与敏感个人信息的范围,是医疗健康企业开展数据合规工作的逻辑起点。依据《中华人民共和国个人信息保护法》的规定,个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。判定某项信息是否属于个人信息,可以从两条路径加以考察:其一是"识别"路径,即从信息本身出发,由信息的特殊性识别出特定自然人,该信息应有助于识别出特定个人;其二是"关联"路径,即从已知的特定自然人出发,考察该自然人在其活动中产生的信息(如个人位置信息、通话记录、浏览记录等)是否与其相关联。符合上述两种情形之一的信息,均应判定为个人信息。

就医疗健康领域而言,敏感个人信息的范畴尤为关键,因其一旦泄露或非法使用,将对个人人格尊严或人身、财产安全造成更为严重的危害后果,相应地企业负有更为严格的合规义务。敏感个人信息通常涵盖财产信息(银行账户、存款信息、信贷记录、征信信息、交易记录等)、生物识别信息(基因、指纹、声纹、掌纹、虹膜、面部识别特征等)、健康生理信息(病症、住院志、医嘱单、检验报告、手术及麻醉记录、用药记录、既往病史、家族病史、传染病史等)以及身份信息(身份证、护照、社保卡、居住证等)。医疗健康数据极易落入健康生理信息这一敏感个人信息类别,处理此类信息须满足更为严格的合法性基础、单独同意及安全保护要求。

五、个人健康医疗数据的定义与分类范围

依据国家标准GB/T 39725-2020《信息安全技术 健康医疗数据安全指南》,个人健康医疗数据是指单独或者与其他信息结合后能够识别特定自然人或者反映特定自然人生理或心理健康的相关电子数据,具体可分为十个类别:就诊登记信息(提供健康医疗服务时登记的个人信息)、唯一标识号码(出于健康医疗目的分配给个人的唯一标识号码或符号)、病历数据(既往病史、社会史、家族史、症状和生活方式等病历记载数据)、检验检查结果数据(组织、体液、血液、DNARNA、蛋白质等检查检验结果数据)、可穿戴设备数据(可穿戴设备采集的与个人健康相关的数据)、医嘱诊断数据(检验检查、医嘱、诊断、操作、药物、医疗效果等数据)、支付/医保数据(为个人提供健康医疗服务的支付或医保相关数据)、医学科研数据(临床研究病例数据、生物样本库、基因组测序结果等)、公共卫生数据(疾控中心、公共卫生管理部门收集的疾病卫生监测个人数据),以及妇幼保健数据(妇幼保健院、医疗卫生机构等收集的妇幼保健服务数据)。这一分类框架为医疗健康企业开展数据资产盘点、建立数据分类分级管理台账提供了具体的操作参照。

六、医疗健康数据的分级分类管理:三级分类制度

《医疗卫生机构数据安全和个人信息保护管理办法(试行)》(2026214日印发)确立了医疗健康数据的三级分类制度,为医疗卫生机构及相关数据处理主体提供了明确的分级保护框架。

一般数据,是指不会对国家安全、公共利益或个人合法权益造成严重影响的常规医疗健康数据,例如医疗机构日常运营的部分公开统计信息、经脱敏处理且无法关联到特定个体的宏观医疗数据,此类数据适用基础安全保护措施。

重要数据,是指一旦遭受篡改、破坏、泄露或非法获取,可能直接危害国家安全、经济运行、社会稳定及公共健康和安全的数据,例如大规模患者电子病历数据集、人类遗传资源信息、重大传染病疫情核心监测数据,此类数据须适用增强安全保护措施。

核心数据,是指对特定领域、群体、区域具有较高覆盖度或达到较高精度、较大规模、一定深度,一旦被非法使用或共享可能直接影响国家安全的数据,其特征体现为关系国家安全重点领域、具有战略性和全局性影响,此类数据须适用最高级别的安全保护措施。

需要特别强调的核心原则是:对于同时涉及多个级别数据且难以分别采取保护措施的,应当遵循"就高不就低"的保护原则,即按照其中保护要求最高的数据级别统一实施保护措施,而不能因数据集中混杂了不同级别的数据而降低整体保护标准。这一原则对于同时处理患者一般诊疗信息与人类遗传资源信息、重大传染病监测信息等高级别数据的医疗健康企业而言,具有直接的合规指导意义——企业应当优先识别数据集中是否存在重要数据或核心数据成分,并据此确定统一适用的保护标准,而非简单按数据总量或主要用途笼统定级。

七、医疗健康数据的特殊性:高敏感、高价值与匿名化局限并存

医疗健康数据在数据合规体系中具有区别于一般个人信息的特殊属性,集中体现为三个方面。其一是高敏感性:医疗数据涉及个人健康状况、遗传信息、疾病史等核心隐私内容,一旦泄露将直接损害患者的人格尊严及人身、财产安全,因此受到《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》《中华人民共和国网络安全法》等多重法规的严格约束,相应的违规成本也极高。其二是高价值性:医疗数据对医学研究、药物研发、公共卫生决策具有不可替代的重要价值,是驱动医疗创新的核心资源,数据流通与共享的现实需求强烈,企业须在隐私保护与数据利用之间寻求合理平衡,而非简单地以"零风险"为目标一概限制数据流通。其三是匿名化技术存在固有局限:严格的匿名化处理可能移除对医学研究至关重要的变量和关联信息,造成数据效用的显著损失;对于需要长期追踪个体健康变化或进行跨数据源关联分析的研究场景,匿名化后的数据往往难以满足研究需求;此外,匿名化处理的彻底性本身也存在验证困难的问题,即便经过严格处理,仍可能存在难以完全排除的残余重识别风险。

正因如此,医疗健康数据的合规实践并非简单地"一刀切"式匿名化,而是需要结合具体的数据处理场景,在去标识化与匿名化之间作出恰当选择,并辅之以相应的授权机制、技术隔离措施及持续的风险评估机制。

八、医疗健康数据的合规体系

医疗数据合规涉及多层级、多领域的法律规范体系,面对如此庞杂的规范体系,医疗健康企业不宜逐一记忆每一项规范的具体条文,而应当把握其内在逻辑:法律与行政法规确立数据处理的基本原则与红线,部门规章与规范性文件针对医疗卫生行业的具体场景细化操作要求,标准则提供了可操作、可验证的技术实施指引。企业在构建合规体系时,应当以法律位阶较高的规范为基本遵循,同时高度重视标准层面的技术性指引,因为在监管执法实践中,标准往往是判断企业是否已采取"必要的安全技术措施"这一原则性法律要求的具体依据。

九、AI训练场景与临床辅助应用的特别合规要求

随着人工智能技术在医疗健康领域的深入应用,AI模型训练数据的合规授权要求及临床辅助应用的合规边界,已成为医疗健康企业需要重点关注的新兴合规领域。

(一)AI训练场景的数据合规要求

AI模型训练场景下,数据的授权要求、技术环境及所需的合规文件,应当根据数据的处理状态区分对待。对于完全匿名化的数据,由于已不再具备个人信息的可识别性,原则上无需就每一具体使用行为单独取得授权,可在常规环境下使用,但企业应当保留《匿名化合规报告》作为合规证据,并严格禁止任何形式的反向识别操作。对于去标识化的数据,由于其本质上仍属于个人信息,须依据具体使用场景取得相应授权(例如在受控的可信数据空间内开展模型训练),AI企业应与数据提供方签订保密协议,并定期提交数据使用报告,接受数据提供方的监督。对于混合数据(即同时包含匿名化部分与去标识化部分的数据集),应当对其中的去标识化部分单独取得授权,并将匿名化与去标识化部分分别处理,明确各部分数据在整体数据集中的占比及其对训练成果的贡献,分别履行备案核查程序,避免以"整体匿名化"的笼统表述掩盖其中实际未达到匿名化标准的部分。

(二)临床辅助应用的合规要求

AI辅助诊疗系统在实际临床场景中的应用,须遵循"辅助性"这一核心原则,具体体现为:系统界面须标注"建议仅供参考"等提示性内容,明确AI输出结果不能替代医师的专业判断;须由医师对AI输出结果进行人工复核并作出记录,形成可追溯的复核痕迹;企业应当每半年对AI系统的诊断准确性进行评估,若误诊率超过5%,应当暂停使用该系统直至完成整改;同时应当定期更新训练数据并开展合规审核,确保系统的持续可靠性与合规性。这一系列要求实质上呼应了此前生成式人工智能及AI工具合规体系中反复强调的"人机协同、人工兜底"原则,在医疗这一高风险应用场景下体现得尤为严格。

十、数据处理协议与内部制度建设

(一)数据处理协议的必要条款

医疗健康企业在与数据使用方(包括科研合作机构、AI技术服务商、商业保险机构等第三方)签订数据处理协议时,建议至少明确以下五方面条款:其一,禁止重识别条款,明确禁止数据使用方关联外部数据尝试对已去标识化或匿名化的数据进行身份还原;其二,使用目的限制条款,明确约定数据的具体使用范围,禁止超出约定目的进行使用;其三,数据删除义务条款,明确约定在处理目的达成或合同期满后,数据使用方应当限期删除相关数据并提供删除证明;其四,安全事件通知条款,建立数据安全事件的通知机制与应急响应流程,明确通知时限及响应要求;其五,违约责任条款,明确约定违反上述义务的法律后果,包括暂停合作、赔偿损失、列入合作黑名单等。

(二)内部制度建设的五项要求

在企业内部合规体系建设层面,建议医疗健康企业重点落实以下五项制度安排:其一,建立数据分级分类管理制度,明确各类数据的匿名化处理标准,与前述三级分类体系相衔接;其二,制定匿名化操作规范,覆盖技术选型、参数设定、评估流程、复核机制等全流程环节;其三,建立定期重评估机制,原则上每半年或每年开展一次评估,在引入新数据集或出现新型攻击手段时,应当及时触发再评估;其四,加强人员培训与权限管理,确保匿名化处理人员与评估批准人员的角色相互分离,避免同一人员既执行匿名化操作又负责评估审批,并对关键岗位实行定期轮岗;其五,建立应急预案,一旦发现重识别迹象或数据泄露风险,应当立即启动应急响应机制,确保处置过程可追溯、可处置。

十一、医疗数据出境的合规要求

医疗健康企业开展跨境科研合作、境外临床试验数据传输或接入境外云服务等业务时,须特别关注数据出境的合规要求,具体应区分数据类型分别处理:患者个人信息的出境,应当遵守《中华人民共和国个人信息保护法》关于个人信息出境的相关规定,履行相应的出境安全评估、标准合同备案或个人信息保护认证等法定路径;"重要数据"出境的,则应当根据数据处理者的主体性质有所区别,可参照相关数据出境安全评估指南性文件的要求执行。在具体操作层面,企业通常需要完成自评估,并通过省级网信部门向国家网信部门申报数据出境安全评估,评估过程中应当重点关注出境数据的规模、敏感程度及可能对国家安全和公共利益造成的影响;企业还应当建立定期重新评估机制,并通过合同条款充分约定境外接收方在数据安全保护方面的责任义务,确保数据出境后的持续合规。另一方面,医疗健康企业可关注各地自贸区发布的《负面清单》,特别是涉及医疗健康领域的数据出境场景。

结语:合规是医疗数据要素价值化流通的必要前提

综合前述监管动态、执法案例与合规要求可以看出,医疗健康数据合规绝非单一维度的技术问题或法律问题,而是贯穿数据收集、传输、存储、使用、共享、出境全生命周期的系统性治理工程,需要企业在制度建设、技术措施、人员管理及外部协议安排等多个层面协同发力。

值得强调的是,合规建设的最终目标并非限制数据的合理利用,而是为医疗数据要素的价值化流通提供坚实的信任基础。在实践中,已经出现依托合规底座实现数据资产化、资本化的成功探索——例如我们互联网合规君团队承办的【京衡业绩|京衡律师助力宁波市首个基于公共数据授权开发的数据资产入表项目落地】,通过公共数据授权运营平台开发医疗健康AI大模型数据产品,取得数据产品登记凭证并获得银行授信融资,完成数据资产入表和授信融资,实现数据要素从"资源化""资产化"再到"资本化"的价值转化路径。这一类实践表明,扎实的数据合规体系不仅是防范监管处罚与法律责任的必要保障,更是医疗健康企业在数据要素市场中获得资本认可、实现数据资产价值变现的前提条件。

【延伸阅读】

在线医疗:黑产的狂欢,全世界都知道你有病

AI应用数据合规要点

图片

-END-


图片


本文仅代表作者个人观点。本文谨作学习交流之用,非任何商业性目的。如有侵权,敬请联系编者。所有事实描述、精确数字等素材均来自公开信息,包括但不限于招股书、网络新闻、法律法规等。任何仅依照本文的全部或部分内容而做出的行为或不行为而造成任何后果的,皆由行为人自行负担。若需要专业法律意见或其他专家建议的,应当向具有相关资质的专业人士寻求咨询或帮助。

【声明】内容源于网络
0
0
互联网合规君
内容 731
粉丝 0
互联网合规君
总阅读491
粉丝0
内容731