医疗健康数据如何出境

wen IT资讯 2

本文目录导读:

医疗健康数据如何出境

  1. 核心法律框架与“三驾马车”
  2. 医疗健康数据出境的三种法定路径
  3. 针对医疗数据的“特殊红线”(人类遗传资源)
  4. 实操中的“四步合规动作”
  5. 特别提示:不同场景的应对建议
  6. 当前监管趋势

这是一个非常前沿且复杂的问题,医疗健康数据属于最敏感的个人信息类别,其出境不仅涉及数据主权,还关乎国家安全和公民隐私。

医疗健康数据出境必须严格遵守《网络安全法》、《数据安全法》、《个人信息保护法》以及《人类遗传资源管理条例》等法律法规。

截至2025年5月),医疗健康数据出境的核心路径和合规要求如下:

核心法律框架与“三驾马车”

  • 《数据安全法》:确立了数据分类分级制度,医疗健康数据通常被列为“重要数据”或“核心数据”,实行更严格的管理。
  • 《个人信息保护法》:规定了个人信息出境的“三大合法路径”,医疗数据作为敏感个人信息,处理要求更高。
  • 《人类遗传资源管理条例》:针对涉及中国人类遗传资源(如基因数据、生物样本)的出境,有极其严格的行政审批门槛,甚至原则上禁止向境外提供。

医疗健康数据出境的三种法定路径

根据《个人信息保护法》第38条,向境外提供个人信息(含健康数据)必须满足以下之一

  1. 通过国家网信部门组织的安全评估(强制门槛)

    • 适用对象:处理个人信息达到国家网信部门规定数量的数据处理者,或者涉及重要数据的。
    • 关键点:医疗健康数据通常属于敏感个人信息,一旦触发数量阈值(如处理100万人以上个人信息),必须申报安全评估。
    • 过程:需进行自评估,然后提交至省级网信办,最终由国家网信办组织审查,评估出境对国家安全、公共利益的影响。
  2. 获得个人信息保护认证

    • 适用对象:未触发安全评估门槛,但希望向境外提供信息的企业(如跨国公司内部HR系统)。
    • 关键点:需通过专业机构(如中国网络安全审查技术与认证中心)的认证,证明其保护水平达到国家标准。
  3. 签订标准合同(标准合同备案)

    • 适用对象:未触发安全评估门槛,且不属于重要数据的场景(如罕见病跨国诊疗、跨境临床试验的附属数据)。
    • 关键点:必须与境外接收方签订国家网信办制定的《个人信息出境标准合同》,并在生效后10个工作日内向省级网信办备案。

注意只有在未达到需申报安全评估门槛时,才能选择认证或标准合同路径,医疗数据因敏感性极高,在实践中往往被要求从严处理。


针对医疗数据的“特殊红线”(人类遗传资源)

如果您涉及的是基因数据、生物样本、影像原始数据、或临床研究核心数据,这属于《人类遗传资源管理条例》管辖范畴,出境的路径是唯一的:

  • 审批/备案:必须向科技部申请“人类遗传资源材料出境审批”或“国际合作科学研究审批”。
  • 禁止出境:对于“重要遗传家系”和“特定地区人类遗传资源”,原则上不得出境

实操中的“四步合规动作”

即使满足上述法定路径,实际操作中还需完成以下四步,缺一不可:

  1. 数据分类分级盘点
    • 明确哪些数据是敏感个人信息(如病理信息、基因信息、就诊记录),哪些是一般个人信息
    • 明确哪些属于重要数据(如大规模流行病统计数据、特定区域人群健康画像)。
  2. 开展个人信息保护影响评估(PIA)

    必须对出境目的、必要性、对个人权益的影响及风险进行详细评估,并留存评估报告至少3年。

  3. 获得个人的“单独同意”
    • 医疗数据出境必须取得个人的单独同意(不能是打包在隐私政策里的一揽子同意),并明确告知境外接收方名称、联系方式、处理目的、方式及向个人行使权利的方式。
  4. 向网信部门备案并接受监管

特别提示:不同场景的应对建议

  • 跨国远程医疗:若由境外医生参与会诊,需将病历脱敏后传输,若涉及可识别身份的数据,需走安全评估或标准合同路径,并取得单独同意。
  • 药企临床试验:若数据用于境外申报上市,必须通过科技部的人类遗传资源审批,且不得在境外记录本应在中国境内产生的原始记录。
  • 医疗器械/软件(如AI诊断系统):若境外设备需要上传数据以供算法优化,通常建议在境内设立数据中心,通过数据本地化策略规避出境风险。

当前监管趋势

  • 严监管:国家网信办明确将医疗健康数据列为重点监管领域,执法力度加大。
  • 本地化倾向:对于关系国家安全和公共利益的数据,监管部门倾向于要求数据境内存储,对出境申请审查极严。

总结建议: 如果您正在处理医疗数据出境事宜,不要直接复制国外的“隐私盾”或“GDPR”模式,最稳妥的做法是:先自行判定数据级别,再确认是否触碰“人类遗传资源”红线,然后选择“安全评估 > 标准合同”的优先级,最后完成“单独同意 + 影响评估 + 备案”的闭环。

由于合规成本极高(涉及安全评估周期长),如果业务量不大,可以考虑通过匿名化处理(使数据无法识别特定个人)来规避出境限制——但请注意,法律要求的是“不可逆”的匿名化,伪匿名化(假名化)依然受监管。

抱歉,评论功能暂时关闭!