数字化时代的医药数据保护与监管

来源:iLaw合规

文章摘要
编者按: 随着全球数字化浪潮的全面推进与信息化、人工智能技术的快速发展,我国医疗产业开始适应并推动多场景的数字化转型:线上诊疗、AI辅助等新型医疗模式慢慢普及,药品研发、医药服务、医疗支付等细分领域的

编者按:
随着全球数字化浪潮的全面推进与信息化、人工智能技术的快速发展,我国医疗产业开始适应并推动多场景的数字化转型:线上诊疗、AI辅助等新型医疗模式慢慢普及,药品研发、医药服务、医疗支付等细分领域的数据潜力逐步释放。
同时,医疗行业由于数据及业务场景具有特殊性,面临的数据合规挑战不言而喻。个人信息的流转、跨境数据流动随着法律规定的完善愈加复杂和常见,医疗大数据和人工智能创新应用逐步普及,又使得医疗领域相关主体亟需应对数据保护与监管规范化所带来的机遇及挑战。
一、医药相关领域的个人信息流转
01、医药领域的数据处理场景
医药领域的数据保护问题之所以存在探讨意义,虽然不像传统TMT互联网行业或金融行业那样涉及庞大数量的个人信息,但在医药领域涉及的个人信息敏感性较高,比如相关人员的健康档案和病例。医疗领域涉及的个人信息,对个人来说,这些信息一般涉及个人健康和疾病状况的描述,一旦泄露,可能会对相关人员正常的工作、生活产生重大影响;对在集体来说,属于一定人群的公共特征大数据,例如某个地域的人或某国人公共特征的大数据。这些大数据不仅关系到每个人的生命安全,还在很大程度上维系着一个社会公共利益和国家安全。
因此,尽管医药领域的个人信息总量,在所有领域中不是最大的,但其对个人而言敏感性较高、对社会整体而言价值很大,这就是医药领域数据的重要特点。
医疗领域处理的个人信息多为病患、受试者,其在提供个人信息时通常没有太多的选择性。比如,参与临床试验的人员,只能提供个人信息以便进行试验登记;病人需要按照医生的要求进行验血、拍X光等检查;在接受诊疗时查看个人信息的保护声明并决定是否同意信息,并不符合一般医疗服务的操作。此外,由于病情或受试者情况的变化,他们不能随时行使选择权来保护自己的个人隐私,因此,在医疗领域通过患者的知情同意保护其个人信息非常有限。
再如,药品医疗器械业务中的可能涉及国际多中心临床,也需要申报不良反应,一般法律要求在这种情况下,既要保护病患或受试者的个人信息,又要满足医药领域监管的要求,以平衡在保证个人隐私信息的同时,确保药品疗效和用药安全。
在人工智能时代,人工智能的的开发和利用需要从海量的病患、受试者信息中提取所需的数据。收集信息数量越多,来源越丰富,用于疾病诊断、进行医疗活动就越精准。同时,经过这些信息训练的模型需要与病患的个人信息相结合,开展自动化的判断,这也是医药领域处理个人信息的一个重要特点。
02、医药领域的数据类型划分
1、敏感个人信息
医药领域经常需要处理大量个人信息。常见的情况是,药企进行医学培训,与医生进行交流时,需要收集并处理HCP(医疗机构的医生或研究人员)的个人信息,尤其是他们的医院背景、联系方式和专长领域。这是敏感度相对较低的场景。
相比之下,医药行业涉及更多的敏感个人信息。敏感度较高的场景包括临床试验和不良反应报告。对于很多创新药企来说,临床试验阶段是处理个人信息的最重要场景。在这个阶段,作为申办方的药企,通过研究机构,会召集大量的受试者。在临床试验开始之前,需要收集受试者的过往病史、健康状况,以及联系信息和基础信息。在受试过程中,要密切监测受试者的健康状况,包括疾病的发展情况、用药情况,以及生理指标变化等,并将这些信息进行记录和整理。为了确保信息的真实性和完整性,还需要对收集到的信息进行审核和授权。在临床试验结束后,仍需要跟踪调查并研判受试者的情况。收集信息的目标是为了获取更好的治疗方法或新药进行实验。
当药品投入市场后,还需要监测药品的不良反应,收集包括患者如何使用药品、历史健康状况、以及身体不良反应的具体情况等信息,同时,对于申报不良反应的,还需要收集患者的个人信息,例如姓名和联系方式等,以便跟踪。
在细胞治疗领域,也需要关注一些敏感的个人信息。例如,使用Car-T治疗的,需要采集病患自身的细胞,提取T细胞。采集后,需要了解这些细胞何时被采集、在哪家医疗机构被采集以及所采集的血样特征,例如细胞的动力学特征、生命体征等。这些信息在进入工厂阶段后,会被处理并形成生产信息,最终被输送到相应的患者体内。
此外,在临床试验和不良反应监测中,采集信息的对象不一定是患者,也可能是患者的近亲属,近亲属可能会代表患者提供个人信息并获得知情同意,同时也提供近亲属本人的信息。这使得整个信息的收集过程更加复杂。
在临床试验中,为了保护受试者的隐私,会将个人信息进行去标识化处理。根据《个人信息保护法》的定义,个人信息是指能够描述或指向个人的任何信息,即使经过去标识化处理的信息,通过单独或结合其他信息的方式,仍然能够追溯到个人,那么它仍然被视为个人信息。所以,尽管药企和医疗器械厂商在临床试验中收到在这些信息没有姓名和身份证号码,但仍然属于个人信息,需要符合《个人信息保护法》的要求。
匿名化信息是指个人信息经过一定处理后,无论是单独的还是结合其他信息,都无法追溯到个人的信息。需要注意的是,匿名化信息并不包括去标识化的信息。去标识化通常是指将真实姓名、域名或代码等个人信息替换成其他标识,但这种标识仍然可以溯源。例如,在临床实验中,为了保护受试者的隐私,通常会使用假名或患者 ID来代替受试者的真实姓名。尽管这种替换并没有改变个人信息的颗粒度。企业应该认识到这一点,在处理这些信息时也需要采取相应的措施。尤其是必须要遵守《个人信息保护法》的要求。在处理个人信息时,企业必须遵循必要原则,限制个人信息的获取权限,并对个人信息进行具体分类。如果涉及到信息出境的情况,比如国际多中心临床试验,企业仍然需要按照个人信息来处理:根据处境个人信息的数量,开展必要的备案或评估工作。只有把信息变成统计信息时,即运用统计方法处理对人类活动产生影响的以集合数据或统计资料形式表现的信息,此时的信息是匿名化的信息,无法再溯源到个人信息,这部分信息就不再受到《个人信息保护法》的约束。
2、重要数据
医药领域不仅要关注个体的个人信息保护,还要考虑是否存在重要数据。目前,国家并未对重要数据制定具体目录,我们通过评估哪些数据一旦泄露就会危害公共利益和国家安全来对重要数据的性质作出判断。从监管角度,全员人口信息、健康档案和电子病历是受监管的人口健康信息,其出境受到一定的限制,比较可能落入重要数据的范畴。
同样,在数据安全领域,我国尚未制定明确的重要数据规范或对重要数据进行界定。但是,在各种国家标准或征求意见稿中,可以得出重要数据的大致范围。例如,基因信息、人口遗传信息等,这些都与公共利益和国家安全息息相关,需要给予特殊的保护。即便这些信息并未被法律明确界定为重要数据,根据《数据安全法》的要求,仍需要对其进行分级分类的高程度、严格的管理。
如果出境的个人信息涉及到遗传信息,如人类遗传资源、基因测序原始数据时,需遵守特别法律规定。如一个药品想在中国上市,则需要同时在境内和境外进行临床试验,在药品上市前,需要进行充分的临床试验和数据收集,以交叉参考获得相关的数据。这些数据和参考需要在境内和境外进行转引和互相参考,以确保药品的安全性和有效性。若需要进行临床前研究和科学研究,这可能会涉及到敏感数据的跨境转移和共享。如果只有一个简单的条款要求双方承诺共享境内的研究信息,那么需要考虑这个条款在中国法律和监管环境下是否可以执行。这时,需要同时考虑《数据安全法》意义上的重要数据以及监管角度对出境有限制的监管数据。
03、医药领域数据监管的特殊考量要素
由于涉及到病患的个人信息,医药领域数据的敏感度极高。信息一旦泄露,可能会对个人权益产生较大影响。
此外,与传统消费行业不同,病患在医疗领域消费时的选择相对较少。一方面,由于涉及个人健康问题,病患往往不能拿自己的健康去冒险。另一方面,病患对医药领域的认知相对较少,很大程度上依赖于医药领域专业人士的专业知识。
在这种情况下,国家通过法律手段来保护病患的知情权,使他们了解在医疗过程中被收集了哪些个人信息,这些信息将被用于何处。特别是在使用人工智能自动化决策的情况下,病患更需要了解被收集的个人信息将被如何使用,是否存在造成歧视的可能。
医药领域的数据对国家安全和公共利益的影响也更为显著。例如,某个人群存在某种基因缺陷被泄露,可能被利益相关人利用,继而对公共健康产生影响。因此,在收集、处理和出境这些信息时,需要考虑是否会对公共利益产生影响,是否存在泄露后导致歧视的风险。
最后,由于医药领域的数据具有极高的价值,这些数据的归属权和利益分享权也是一个重要问题。在处理医药领域的数据时,要注意平衡个人信息隐私、消费者知情权和国家安全。
04、临床试验中申办人、研究者、CRO等主体在个人信息处理活动中如何定位?
在医药领域,临床研究是非常重要的环节,涉及到数据的流转。在临床试验中,各个主体承担的角色和责任是必须要考虑的问题。
医院接收受试者并开展临床试验,收集个人信息,并将这些信息提供给CRO,CRO获得这些信息并传输给申办人,申办人进行分析后,可以将数据用于药监报告或其他研究工作。
申办人和研究机构往往被视为个人信息的共同处理者,因为他们共同决定了个人信息的处理范围、处理方式等。而CRO和申办人之间是什么样的关系,往往有不同意见。
在《个人信息保护法》的监管下,个人信息的处理关系和双方之间的基础民事法律关系可能并不一致。决定个人信息处理关系的关键在于双方是否都是信息处理者,或者只有一方是信息处理者。
回到CRO场景下。CRO是接受申办人的指令来处理个人信息,还是按照自己的决定来处理个人信息呢?从基础法律关系角度,CRO当然是接受申办人的委托进行数据整理和分析工作。然而,CRO的具体处理方式和处理行为是其自主决定的,同时GCP规范下有CRO独立的义务和责任,因此CRO处理个人信息的具体方式并非完全取决于申办人的意志。因此,根据申办人和CRO之间具体的安排不同,他们之间可能存在不同的数据处理关系,需要具体问题具体判断。
区分CRO是受托处理人还是独立处理人的意义在于:明确责任承担和信息披露的要求。如果是受托处理人,则CRO是代表申办人处理数据的,数据处理活动的责任应由申办人承担;如果是独立处理人,则CRO对数据处理活动承担独立责任。
数据处理人之间的关系,也涉及数据处理活动的责任承担和信息披露要求。在共同处理关系下,申办人和医院共同承担数据处理活动的责任,在向受试者告知的个人信息处理中需要同时告知申办人和医院的;如果申办人和CRO构成委托处理关系的,申办人应履行监管义务并承担第一性的和连带责任,同时由于申办人对CRO的行为负责,在向受试者披露的个人信息处理规则不必要披露CRO的身份;但是,如果CRO是独立的个人信息处理者的,如申办人经过适当的适当程序遴选CRO,做好监管工作,且在相关个人信息处理规则中披露CRO的身份,则对CRO的数据处理活动无需承担连带责任
二、医药相关数据出境
01、医药领域常见的数据出境场景、实操问题及应对方式
大部分跨国药企或医药研究机构需要出境的数据主要分为以下几类:
人事相关部分,包括求职候选人的个人信息,这部分信息可能需要与总部共享,由总部负责面试或最终登记。
商务相关部分,药企上下游合作联系人的个人信息时常需要与合作信息一同出境,特别是药企的合作方多是医药方面的教授、学者,他们的信息包括个人信息、工作信息、学历信息、研究方向、联系方式等。
临床数据也有出境需求。临床数据用于国际多中心的临床研究,不良反应的报告等,在中国开创的一些非临床研究或临床前研究的信息可能也会因合作与境外的研究者分享。
在信息出境的安全评估或标准合同备案过程中,通常会遇到以下困难。
1、问题一
在提交出境的安全评估或备案时,需要向网信部门解释为什么这些临床数据需要出境?
这需要进行详细的解释工作,因为网信部门不是医学专家。以多中心临床为例,有两种情况:
一种是中国境内的申办人将受试者的个人信息交给申办人后,再由申办人将临床信息传递给境外的关联机构;在这情况下,由中国境内的申办人作为信息的出境方去申报安全评估或备案。
另一种情况是CRO直接将信息交给中国的申办人或境外的申办人。在这情况下,存在两种观点:一是CRO作为独立的数据处理人进行申报,二是CRO作为受托人,由境内的药企作为委托人进行申报。决定谁进行数据出境申报的关键往往是商业考量。
在任何一种情况下,在申报过程中,都需要从两个角度解释数据出境的必要性:一个是从个人信息保护角度说明该信息的出境是国际多中心临床的必须;另一个是从临床角度说明该出境的信息将实际用于多中心临床试验的研究分析。
2、问题二
在法律层面仍然会遇到潜在项目研究面临的不确定性问题。在临床实验中,通常为了一个特定目的,比如研究某个药品或课题,但实验所收集的数据有更广泛的用途和价值,不局限于当前的研究项目,还可能有其他用途。
根据《个人信息保护法》的规定,如果需要扩大或改变个人信息的用途,需要获得相关个人主体的单独同意。这里的单独同意,意味着不是一揽子同意,而是要明确告知受试者新的目的并征得其同意。
问题在于,一个数据只能用于一个单一的目的,无疑是对数据价值的最大浪费,一旦临床实验完成,药企无法再找到相关的受试者,医院也没有义务帮忙寻找,无法获得单独同意就无法扩大或改变个人信息的用途。
为解决此类问题,需要考虑对研究目的的界定。
虽然从受试者的角度来看,他们关心的是研究的目的和性质是商业性还是科学性研究就显得尤为重要,在研究项目描述里就可以相对宽泛,而不必具体说明某个特定项目的具体研究数据分析方法,只需要说明与受试者利益相关的部分。这样,对于受试者来说,满足了执行统一的要求;对于研究者而言,可能也能满足一定的灵活性。
3、问题三
在医药领域,仅靠一家企业的研究能力是不够的,需要众多企业合作进行研究,这些企业可能需要使用共通的数据。
根据《个人信息保护法》第23条,如果要将个人信息提供给外部机构,必须获得相关个人的单独同意。如果临床信息被分享给境外的第三方机构,也需要个人同意。如果无法获得个人同意,可能需要通过真正的匿名化处理。
申办人无法直接接触到受试者个人是受限制的根源,需要通过医院端与受试者进行接触并获取其同意。可以考虑与医院建立利益平衡关系,方便获得受试者的同意。
在国际多重性研究中,除了伦理审查和个人信息同意外,还涉及到数据传输链路的问题。因此,从申报技巧的角度出发,可以将国外的一个主要中心作为数据接收方,而将其他中心作为待转移的收拢方。这样只需要对一个境外接收方进行安全评估,而其他则由该接收方来保证符合信息安全要求。
02、数据医疗的大数据权益问题
医疗健康领域的数据具有较高价值,但是其权益应该归属于谁呢?
从国家政策层面来看,数据被视为第五生产要素,那么它是否应该拥有所有权呢?到目前为止单独的数据并没有被赋予明确的所有权概念。根据《民法典》,“法律对数据、网络虚拟财产的保护有规定的,依照其规定。”但事实上,法律从来没有对数据作出财产权的确认。根据物权法定的原则,并不存在数据的权利。但是,司法实践中,数据可能具有一定的权益。
权益是指在特定情况下享有的利益。在现有的法律体系下,数据的定位是一个复杂的问题。从司法案例来看,尽管在医药领域还没有相关的案例,数据在《反不正当竞争法》下已经被赋予财产性权益,例如,淘宝诉美景案中,法院最终判决淘宝对案涉数据并没有所有权,但认可淘宝给予其收集、分析数据的投入,而对加工数据拥有竞争性权益。美景公司替代性地使用该等数据与淘宝竞争,侵犯了淘宝的数据权益。
同样,在医药数据领域,也没有一个明确的主体能够声称对其掌握的数据拥所有权,无论是个人健康信息还是其他数据。每一家机构都有可能对它们收集和整理的数据进行整理、分析后使其产生新的价值,并享有相应的财产性权益。关注数据的法律定位和如何保护,以促进数字经济的发展,保护消费者的权益。
三、匿名化、医疗大数据和创新应用
病患数据被整理、分析后用于商业开发将产生巨大的经济价值。
第一种是保险公司。保险公司设计保险产品往往需要基于大数据分析。
第二种情况是医药产品开发。无论是医药器械还是其他产品,都需要数据来支撑,商业的成功还需要通过数据了解目标人群的数量、消费水平、消费习惯等。
第三种情况是AI训练。人工智能训练需要用到大量的数据,对于医疗领域的AI训练来说,真实的医药数据是非常关键的。
但是,要获取以上这些数据并不容易。病患的数据分散在各个医院和医保局,而保险公司和医药企业需要整合、分析的是往往是这些分散在各个医院的数据。在实际操作中,病人并不会在看病时先签一份个人信息使用同意书,且医院并没有权利将病人的信息交给保险公司或其委托的数据处理商。此时需要思考的是如何平衡数据合法使用和保护个人隐私之间的关系。我们看几个案例:
案例1:

一家数据处理商接受了保险公司的委托,为核保和理赔目的处理被保险人的储存于医院的病历信息和储存于医保局医疗保险信息。出于数据安全考虑,该公司建立了区块链为基础的连接到医院和医保局的网络。数据处理商还希望能用可触达的医疗数据和报销数据建立帮助保险公司训练AI模型。但是问题在于,它并没有权利为训练AI模型目的从医院和医保局获取数据。
最后解决的方案是:通过联邦学习的方式将数据处理模型放到医院和医保局的域进行训练。最终,服务商得到的优化模型以黑匣子形式呈现,无法看到原始数据。这种方式绕过了病人单独同意的要求,同时整个网络架构建立在区块链的基础上,运行模型相对更能保障安全性。
案例2:

在这个案例中,数据的需求方是药企,需要从医院获取病人的病历信息进行药品开发和跟踪调研。通常医院对数据管理采取“多一事不如少一事”的态度,而医管局则希望通盘考虑,由医管局的数据中心储存病例信息。数据服务商作为中间人,希望从医管中心获取数据,进行匿名化处理后,再提供给药企。
但是,医管局的数据中心并没有权利将病人的病历信息直接交给数据服务商,因为这需要得到病人本人的同意。数据服务商也不能直接与医院进行信息交易,可能会涉及到商业贿赂和个人信息非法买卖的问题。为了解决这个问题,需要在医院和数据服务商之间搭建起一个合法的流通途径,例如通过技术服务协议等。
四、医药领域的人工智能开发和应用
01、人工智能在医药领域的应用
随着ChatGPT等通用人工智能技术的进步,医药领域也正掀起一股人工智能的热潮。在医药领域,人工智能的应用主要体现在以下几个方面。
其一,人工智能在药品开发方面的应用。药品开发的过程需要经过繁复的选择备选化合物、逐一验证化合物稳定性、有效性的过程。而人工智能可以通过数据分析和模拟实验等方法,大大缩短这一周期,提高开发效率。
其二,人工智能在智能健康管理方面的应用。通过穿戴设备等智能设备,人工智能可以实时监测和分析我们的健康状况,提醒我们注意生活方式和身体状况,提供更加个性化的健康管理方案。
其三,人工智能在智能陪护方面的应用。对于病人和老年人来说,获得及时、专业的护理和照料非常重要。人工智能可以通过智能语音、自然语言处理等技术,提供24小时的陪护服务,解答健康方面的问题,提高生活质量。
其四,人工智能在辅助诊断方面的应用。通过学习大量的医疗数据和病例,人工智能可以辅助医生进行诊断,提高诊断的准确性和效率。当然,人工智能不能替代医生进行诊断,只能提供参考意见。
最后,智能影像处理在医药领域的应用。通过人工智能技术,可以对医疗影像进行自动分析和处理,提高影像的质量和清晰度,帮助医生更好地诊断病情。许多医药器械公司都在积极探索如何利用人工智能技术来改进影像处理,以便更好地反映病人的健康状况。
总之,人工智能在医药领域的应用正在不断拓展和深化。这些应用不仅可以提高医疗服务的效率和质量,还可以帮助我们更好地管理和维护自己的健康。在未来,随着技术的不断进步和应用范围的不断扩大,人工智能在医药领域的应用将会发挥更加重要的作用。
02、医药领域的人工智能开发需要注意的数据问题
首先,要关注隐私问题和数据安全问题。人工智能需要大量的数据进行训练,但这些数据往往分散在各个医院的不同科室之中,如何将这些数据进行集中、整合和利用,是开发人工智能时要考虑的重要问题。当然,在利用这些数据的时候,同时要保障人工智能设备和计算机程序的安全性,以防止数据泄露和个人信息被滥用。
其次,需要关注数据质量问题。人工智能应用判断的准确性受到数据质量的影响。保证数据来源的多样性和真实性,不能仅依赖于某一类人的信息,因为这样可能无法避免偏差,应该尽量利用各种来源的信息丰富人工智能数据库,提高其判断的准确性。同时,也需要保证输入人工智能的信息是真实的,避免使用未经核实的信息。
再次,病患的权益保护。病患有权悉知是否使用人工智能来进行诊疗,并且有权选择不相信人工智能,而是要求医生进行诊断。在实践中,应尊重病患的选择权和知情权。
最后,需要考虑人工智能的责任问题。尽管人工智能可以辅助诊疗,但最终的诊断仍需要由医生来确定。这是因为人工智能在当前情况下,既无法做到零失误,也不能承担相应责任。因此,需要明确人工智能在诊疗过程中的角色和责任归属问题。同时,还需要考虑人工智能在运用过程中的网络安全问题和其他可能出现的安全问题,以避免发生意外时无法有效追究责任。
总之,在医药健康领域使用人工智能时,需要特别关注数据隐私、数据质量、病患权益保护和责任等方面的问题。只有全面考虑这些问题,并妥善解决才能更好地利用人工智能为我们的健康保驾护航。

技术驱动法律,专业成就未来