受疫情影响,互联网与医疗健康的深度融合进一步加速,线上医疗服务模式迎来了快速发展的战略机遇。互联网医疗涉及大量的病患和医生的个人信息,互联网医疗的模式在为医疗产业革新局面的同时也给数据安全带来了新的风险和挑战。
为鼓励和规范互联网医疗的发展,国家出台了一系列互联网医疗服务法律法规、政策、标准,与此同时,全新的医疗行业数据安全的监管体系也在逐渐形成。那么,当前互联网医疗监管对数据合规有哪些要求?该模式下病患及医护人员的个人信息数据该如何保护?医疗数据在应用、流通、交易过程中法律基础为何,又会有什么障碍?
一、互联网医疗的业务模式与数据合规要求
(一)医疗行业数字化转型与数据合规工作开展的紧迫性
中国作为一个人口大国,医疗是一个长青行业,同时医疗行业的数据安全、数据合规工作的紧迫性程度不亚于金融行业和智能交通领域,但目前医疗行业的规范程度却是落后于其他行业。医疗行业的数据因为数据重要性、行为习惯的特殊性、流转的复杂性等原因,是数据合规里非常有挑战的一部分。
近一两年,监管机构也做了大量的工作,比如卫健委从去年开始开展对大型的、联网的医疗设备的安全风险排查工作,对这些系统的后门、数据上云的安全情况做一些排查,对临床研究、数据外流情况进行调研。卫健委开展行业网络安全和数据安全能力提升的专项行动,督促了 300 多家医疗企业完成评估。一方面是监管的行动,另一方面,关于医疗数据泄露的处罚案例也层出不穷。
在企业数字化转型的趋势下,技术的发展也推动了医疗行业数据合规的发展。生产资料的保护问题也被高度地重视起来。随着立法的完善,数字化的进一步推进,数据孤岛的打通,数据流向也会变得更复杂,医疗器械采集的数据可能会上传互联网医疗领域。
数据合规和数字化技术发展已经是齐头并进的趋势,那么企业下一步也要随时关注法规的实施,并转化成内规。同时还要重视对第三方的管理。尤其是医疗机构,不论是医院对供应商的要求,还是互联网医疗平台对合作方的筛选,如果涉及到数据相互流转,那么我们建议企业筛选有数据合规体系或者标准认证的合作单位。
(二)当今互联网医疗发展的三种常规业务模式
1. 互联网诊疗
互联网诊疗是与一般的互联网健康咨询对应来讲的。互联网诊疗是指医疗机构利用在本机构注册的医师,通过互联网等信息技术开展部分常见病、慢性病复诊和「互联网+」家庭医生签约服务。初衷是为了方便常见病、慢性病这类非紧急情况的患者就医复诊,缓解线下诊室压力,避免挤兑情况。患者线上只能对常见病、慢性病就诊。
2. 远程医疗
远程医疗通常是从机构角度出发,医疗机构作为邀请方,直接向其他医疗机构发出邀请,受邀方运用通讯、计算机及网络技术等信息化技术,为邀请方患者诊疗提供技术支持的医疗活动,双方通过协议明确责权利。相当于利用技术手段,进行多方会诊,不限于常见病、慢性病。
3. 互联网医疗
互联网医疗是互联网在医疗行业的多维度应用, 包括了健康教育、健康养老、医美、商业健康保险、线上大药房等等服务。
(三)互联网医疗机构所掌握的数据特点
目前医疗行业对数据的定义较多,界定不够清晰。
《个人信息保护法》明确了「敏感个人信息」,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。
《国家健康医疗大数据标准、安全和服务管理办法(试行)》从属人管辖和属地管辖的角度,将健康医疗大数据定义为我国公民在中华人民共和国境内所产生的健康和医疗数据。
企业在实操过程中对数据进行分类分级,可以参照《信息安全技术健康医疗数据安全指南》(GB/T 39725)对「个人健康医疗数据」和「健康医疗数据」的定义。
1. 个人健康医疗数据(personal health data),是指单独或者与其他信息结合后能够识别特定自然人或者反映特定自然人生理或心理健康的相关电子数据。
2. 健康医疗数据(health data),包括个人健康医疗数据以及由个人健康医疗数据加工处理之后得到的健康医疗相关电子数据。如,经过对群体健康医疗数据处理后得到的群体总体医疗数据分析结果、趋势预测、疾病防治统计数据等。
医疗领域的健康信息特点决定了「生物识别」、「医疗健康数据」都是《个保法》所规定的敏感个人信息。只有在特定目的和充分的必要性,并且在严格保护措施的情况下,个人信息处理者才能获得、处理这些敏感数据。
另一方面,从医疗数据的特点出发,除了隐私保护比起一般数据要求高,对信息处理完整性、准确性也要有高要求,尤其在互联网医疗这种多元医疗平台,使用者在平台为其他人买药或购买服务,这类行为数据被采集归入个人健康数据的话可能会影响到自身信息的完整性和准确性的情况。如果这些数据流转到就医诊疗,可能会导致诊断偏差甚至引起不良后果。
人类遗传资源数据、部队医院的数据,可能涉及国家安全,要结合《人类遗传资源管理条例》、《国安法》、《国家保密法》综合予以保护。
(四)互联网医疗机构与其他商业平台合作过程中的数据共享风险和合规问题
随着医疗数据信息孤岛的打破,有更多的应用场景、更多的商业场景植入到互联网医疗平台,对数据安全的威胁也就越严峻,数据合规工作越要细致。比如现在一些平台也接入了保健品电商,要避免电商为了精准营销出现滥用健康数据的问题。
在6月份的《互联网医疗健康信息安全管理规范(征求意见稿)》中提到运营方开展互联网医疗健康运营活动时应满足的三个要求:
1. 第三方医疗机构依托实体医疗机构开展互联网医疗健康业务,要通过协议、合同等方式明确各方的医疗服务、信息安全、隐私保护等方面的职责权利。运营方及其工作人员,必须对在履行职责中知悉的个人信息、隐私和商业秘密严格保密,不得泄露、出售或者非法向他人提供。第三方运营方应签署信息隐私保密协议。
2. 根据业务开展需要,互联网医疗健康信息系统与包括医疗、医保、医药、商保、物流、公安等第三方信息系统对接时,应遵循国家法律法规进行接入管理和信息安全管理.
3. 敏感信息与第三方对接,要通过授权使用,包括电子处方流转平台、医疗商用保险公司、电子处方配送企业及相关互联网医疗健康合作方,无本人或监护人、委托代理人授权许可,不得开放个人敏感信息使用。
同时根据《个保法》第二十条的规定,个人信息处理者共同处理个人信息,侵害个人信息权益造成损害的,应当依法承担连带责任。因此对平台上哪几方属于共同处理者,谁有可能承担连带责任,哪些属于第三方属于协议约定责任要予以注意。
(五)医疗数据的出境问题
关于医疗数据的出境,需要遵守两大原则:
1. 本地化。《人口健康信息管理办法(试行)》规定「人口健康信息」不得存储于境外服务器。
2、确有必要出境,需审查。出境审查由网信办进行。
(1)从保护对象出发,为了保护个人隐私安全、社会安全、国家安全,审查从出境目的、范围、方式、合法性、正当性、必要性这六个要素进行重点审查。
(2)不是所有科研数据都可以跨境存储或传输。例如,《人口健康信息管理办法(试行)》规定「人口健康信息」不得存储于境外服务器。但是,《国家健康医疗大数据标准、安全和服务管理办法(试行)》规定的「健康医疗大数据」,除了在原则上要求本地化存储之外,对于确需向境外提供的,安全评估审核通过的,允许跨境传输。
(3)《人类遗传资源管理条例》中规定,利用我国人类遗传资源开展国际合作科学研究的,并由合作双方共同提出申请,经国务院科学技术行政部门批准。如果是为获得相关药品和医疗器械在我国上市许可,在临床机构利用我国人类遗传资源开展国际合作临床试验、不涉及人类遗传资源材料出境的,不需要审批。但是,要对拟使用的人类遗传资源种类、数量及其用途做备案。国务院科学技术行政部门和省、自治区、直辖市人民政府科学技术行政部门要加强对备案事项的监管
二、网络问诊模式下,医生与患者的个人信息保护
(一)如何理解医疗背景下的个人隐私和个人信息之间的区别
根据《个保法》规定,个人信息是以电子或者其他方式记录的,与已识别或者可识别的(就是现在已经或可能识别出)自然人有关的各种信息,不包括匿名化处理后的信息。
个人隐私,对应民法隐私权,是指公民个人生活中不愿为他人(一定范围以外的人)公开或知悉的秘密,且这一秘密与其他人及社会利益无关。判断信息是否属于个人隐私核心就在于,公民本人是否愿意他人知晓,以及该信息是否与他人及社会利益相关。
《艾滋病防治条例》里规定的,未经本人或者其监护人同意,任何单位或者个人不得公开艾滋病病毒感染者、艾滋病病人及其家属的姓名、住址、工作单位、肖像、病史资料以及其他可能推断出其具体身份的信息。这是典型的隐私权。
(二)互联网医疗机构及医务人员侵犯患者个人信息保护面临哪些法律责任?
医疗机构及其医务人员的保密义务,《中华人民共和国侵权责任法》、《中华人民共和国执业医师法》都有明确规定,泄露患者隐私造成损害的,应当承担侵权责任。
(《中华人民共和国侵权责任法》第六十二条医疗机构及其医务人员应当对患者的隐私保密。泄露患者隐私或者未经患者同意公开其病历资料,造成患者损害的,应当承担侵权责任。
《中华人民共和国执业医师法》第二十二条(三)关心、爱护、尊重患者,保护患者的隐私)
所以从侵权主体来讲,这个医疗机构医务人员任何主体违反了相关的规定都要承担责任。如医务人员与机构存在雇佣关系上讲,那么在民事上,也可根据《最高院关于审理人身损害赔偿案件解释》规定,雇员在从事雇佣活动中致人损害的,雇主应当承担赔偿责任;雇员因故意或者重大过失致人损害的,应当与雇主承担连带赔偿责任。雇主承担连带赔偿责任的,可以向雇员追偿。
互联网诊疗平台与实体机构是一致的,就可能是存在雇佣关系,参照解释追责。但也可能不存在雇佣关系,这时需要看平台是否有过失,是否做到了合规要求。从行政责任、刑事责任角度讲,如果合规到位,已尽到合理注意义务,机构应不涉及相关处罚。
(三)如何保护互联网问诊平台中医生的实名认证信息
实名认证是必要的,且目前看患者选择诊疗服务时有权选择医生,从公开、透明,安全、诚信角度也必须实名。
建议平台通过技术手段给医生不同的登录方式并做好隔离,医生也可能是服务需求方,以服务需求方角色登录,以服务需求方的方式保护个人隐私。技术上做好隔离、避免信息混同。
(四)关于医疗app的合规建议
App 的隐私协议、服务协议不要套用市场上已有的模板,尤其是医疗行业。
互联网诊疗平台的服务是单一的,同时也是多维度的,对于这种隐私协议、服务协议的设计应该有更强的针对性,需要从实际情况出发,准确充分地、逐项地告知用户协议内容,尤其是敏感个人信息,要注意需要告知个人必要性以及对个人影响,经过被收集者、监护人或授权人单独授权同意。
在用户阅读过程中针对不同业务版块,分别给用户选择权,而不是一键同意。尤其是对需要单独授权采集的信息, 智能设备,像家用医疗器械通过 App 接入互联网医院或数据上云的 App ,更要注意采用隐私技术、匿名化。
另外 App 还要落实几个功能:
1. 查询功能,使得用户可以了解App运营者收集个人信息的范围;
2. 复制功能, 使得用户可以获取个人信息的副本;
3. 异议功能, 使用用户可以要求更正和补充;
4. 可撤回同意功能, 使得用户可以自主关闭权限/限缩收集个人信息的范围;
5. 个人信息删除功能;
6. 自动化决策,例如 cookies , 个性化推荐等。
三、医疗数据应用、流通、交易的法律基础与障碍
(一)AI医疗器械数据泄露时的责任承担问题
随着越来越多的医疗器械具有联网的功能,进行电子数据交换、远程控制。在提高医疗服务质量与效率的同时也面临着网络攻击的威胁。医疗器械网络安全出现问题,不仅可能会侵犯患者隐私,而且可能会产生医疗器械非预期运行的风险,导致患者或使用者受到伤害。
因此在研发阶段,数据安全,通过数据对人工智能医疗器械进行训练时,需要格外注意数据匿名化工作。但因为身高、体重、年龄等因素也较重要,所以医疗行业的匿名化标准比其他行业难把握。
关于法律责任分担问题,我国产品责任的法规当中,产品的研发者不是责任主体,如,《产品质量法》规定因产品存在缺陷造成人身、他人财产损害的,受害人可以向产品的生产者要求赔偿,也可以向产品的销售者要求赔偿。《侵权责任法》规定了因产品存在缺陷造成他人损害,生产者和销售者应承担侵权责任。
因为人工智能的特殊性,人工智能三大要素,即算料(大数据)、算法、算力(计算能力)这「三算」很可能都在研发者控制下,各要素最终又都会影响到产品,相关设计方、控制方应承担相应责任。我们需要将研发者纳入到责任主体当中。
在医疗器械 CDMO 合作方式下,研发与生产分开。研发者责任也成为关注重点。目前可以以协议方式进行约定。
(二)医疗数据应用的典型场景以及可能会涉及到的数据合规问题
打破信息孤岛是一个大趋势,也会因此产生很多方面的应用
1. 医疗层面应用。医疗机构之间能够实现同级检查结果互认,(患者不必多次做同样检查)节省医疗资源,减轻患者负担;患者可以实现网络预约、异地就诊、医疗保险信息即时结算等。这些都会为患者带来极大的便利
2. 商业场景。通过健身数据、身体指标,分析潜在患病可能,精准推荐保健品、保险等产品或服务。
3. 保险方面。根据数据、分析治疗费用与赔付率,保险价格可能更合理
4. 科研方面。根据数据确定科研和药品研发方向。
5. 流通方面。医疗数据要严格遵照法律法规标准进行流通。尤其是属于敏感信息的部分。明示、获得授权等流程不能缺失。
(三)医疗行业如何着手开展数据合规工作
数据合规没有捷径,需要从一点一滴做起。
1. 针对企业内部数据流通的各个场景与环节进行梳理,甄别、分类可能涉及的数据类型。
2. 根据差距情况,制定并落地数据合规政策,包括但不限于:数据泄露应对政策、隐私政策、数据保护合规政策、员工个人信息使用同意函等。
3. 落实数据合规制度
4. 通过培训,充分了解现有模式,战略规划。做好岗位部署,规章修补,强化合规培训
(本文整理自北京恒都律师事务所合伙人张茜于 iLaw 直播间讲授的公开课内容)
一文读懂:医疗行业数字化转型与数据合规重难点问题详解
作者:张茜来源:iLaw合规

受疫情影响,互联网与医疗健康的深度融合进一步加速,线上医疗服务模式迎来了快速发展的战略机遇。