一、结论先行:四层规则与三个义务主体

医疗健康数据是我国个人信息保护体系中受约束最严的一类信息。把它处理合规,需要同时满足四个层次的规则:

  1. 第一层:个人信息保护法的一般规则加敏感个人信息的升级规则。医疗健康属于敏感个人信息(《个人信息保护法》第二十八条第一款),处理须具有特定的目的和充分的必要性、采取严格保护措施,并取得单独同意(第二十九条);除一般告知事项外,还应当告知处理敏感个人信息的必要性以及对个人权益的影响(第三十条);处理敏感个人信息应当事前进行个人信息保护影响评估并记录处理情况(第五十五条)。
  2. 第二层:健康信息保护的专门法律要求。国家保护公民个人健康信息,任何组织或者个人不得非法收集、使用、加工、传输公民个人健康信息,不得非法买卖、提供或者公开公民个人健康信息(《基本医疗卫生与健康促进法》第九十二条)。
  3. 第三层:病历管理与电子病历的管理规范。病历由谁保管、保存多久、谁有权查阅复制,适用《医疗机构病历管理规定(2013年版)》等专门规范;电子病历还须符合电子病历管理的专门要求。
  4. 第四层:网络数据安全的通用义务。处理敏感个人信息须取得单独同意、处理规则须集中公开展示并以清单列明(《网络数据安全管理条例》第二十一条、第二十二条),医疗机构作为网络数据处理者还承担主体责任与事件报告义务。

义务主体至少在三个层面发生作用:医疗机构及其医务人员(病历保管与保密义务)、信息系统的建设与运维方(受托处理者)、以及互联网医疗、健康管理、保险与医药等数据的二次使用方。三层主体在同一份数据上责任交织,是医疗数据合规最容易失控的地方。

实务要点:医疗数据合规的起点是把"数据从哪来、到哪去"写清楚。常见的三类缺陷是——只有概括同意没有单独同意;只有信息系统的安全措施说明没有处理活动的合法性基础说明;以及把电子病历的查阅权限按"全院通用"设置,而没有按"诊疗必需"逐人逐次授权。前两类是文件缺陷,第三类是可以直接在日志中被发现的运行缺陷,风险最高。

二、定性与依据:为什么医疗健康数据受最严格约束

《个人信息保护法》第二十八条第一款明确列举敏感的法定类型,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。医疗健康数据被明确列入,意味着它自动适用敏感个人信息的全部升级义务,而不需要个案判断是否"敏感"。

在此基础上,法律还单独设置了健康信息的保护条款。《基本医疗卫生与健康促进法》第九十二条规定:国家保护公民个人健康信息,确保公民个人健康信息安全;任何组织或者个人不得非法收集、使用、加工、传输公民个人健康信息,不得非法买卖、提供或者公开公民个人健康信息。这一条列举了六类禁止行为,与个人信息保护法的一般规定形成呼应,并同时配套了行政责任。

责任层面,民法典从医疗损害角度设置了两条相互配合的规则:

行政责任层面,《基本医疗卫生与健康促进法》第一百零一条针对医疗卫生机构等"医疗信息安全制度、保障措施不健全,导致医疗信息泄露"以及医疗质量与安全管理制度、安全措施不健全等情形规定了处理;第一百零二条规定,医疗卫生人员泄露公民个人健康信息,或者利用职务之便索要、非法收受财物或者牟取其他不正当利益,或者在开展医学研究、提供医疗卫生服务过程中未按照规定履行告知义务或者违反医学伦理规范等情形,由县级以上人民政府卫生健康主管部门依照有关执业医师、护士管理和医疗纠纷预防处理等法律、行政法规的规定给予行政处罚。

三、患者信息的处理规则:单独同意、必要性与影响评估

把《个人信息保护法》关于敏感个人信息的规则落到医疗场景,需要完成四项动作:

  1. 取得单独同意。处理敏感个人信息应当取得个人的单独同意;法律、行政法规规定应当取得书面同意的,应当取得书面同意(第二十九条)。"单独同意"指针对特定处理专门作出的、具体明确的同意,不能以隐私政策中的概括条款替代,也不能用"就诊即视为同意"的格式表述替代。
  2. 履行加强告知。除第十七条第一款规定的一般告知事项(处理者名称与联系方式、处理目的与方式、信息种类、保存期限、个人行使权利的方式和程序等)外,还应当向个人告知处理敏感个人信息的必要性以及对个人权益的影响(第三十条)。
  3. 证明特定目的与充分必要性。处理敏感个人信息应当具有特定的目的和充分的必要性,并采取严格保护措施(第二十八条第二款)。在医疗场景中,"为完成本次诊疗""为医保结算""为患者随访"属于可以说明的目的;"用于商业分析""用于定向推送"通常不能仅凭就诊时的同意成立。
  4. 事前做影响评估并记录处理情况。处理敏感个人信息、委托处理、向其他个人信息处理者提供个人信息、公开个人信息、向境外提供个人信息等情形,应当事前进行个人信息保护影响评估并对处理情况进行记录(第五十五条)。
使用场景可行的合法性基础需要注意的边界
本次诊疗所需为提供医疗服务所必需,结合单独同意或法定情形范围应限于本次诊疗必要,不宜全量调取历史病历
病历查阅、复制(患者本人或法定继承人)患者依法行使权利,属法定义务的履行应核实申请人身份与资格,复制件须加盖证明印记
科研、教学、临床研究需另行说明目的与必要性,履行告知义务并符合伦理规范通常需要去标识化处理,并另行取得同意或依专门规定处理
二次利用(商业分析、精准营销、保险定价)须取得针对该目的的单独同意注册时"一次概括同意"不足以覆盖;目的变更须重新取得同意(《网络数据安全管理条例》第二十二条第六项)
委托第三方(系统运维、云服务、影像云)通过合同约定处理目的、方式、范围与安全保护义务,并监督履行处理情况记录应当至少保存3年(《网络数据安全管理条例》第十二条)

四、病历的保管与查阅复制:谁保管、保存多久、谁有权查

病历管理由专门规范调整,与个人信息保护规则并行适用,核心是三组规则。

(一)谁保管

《医疗机构病历管理规定(2013年版)》第十条规定:门(急)诊病历原则上由患者负责保管;医疗机构建有门(急)诊病历档案室或者已建立门(急)诊电子病历的,经患者或者其法定代理人同意,其门(急)诊病历可以由医疗机构负责保管;住院病历由医疗机构负责保管。这条规则决定了后续"谁负有提供病历的义务"——记载方式与保管主体不一致,是实践中"要到病历"失败的主要原因。

(二)保存多久

该规定第二十九条明确:门(急)诊病历由医疗机构保管的,保存时间自患者最后一次就诊之日起不少于15年;住院病历保存时间自患者最后一次住院出院之日起不少于30年。第三十条规定,医疗机构变更名称时,所保管的病历应当由变更后的医疗机构继续保管;医疗机构撤销后,所保管的病历可以由省级卫生健康(卫生计生)行政部门、中医药管理部门或者其指定的机构按照规定妥善保管。

保存期限与法律责任直接挂钩:在上述期限内遗失或者违法销毁病历资料,属于《民法典》第一千二百二十二条规定的过错推定情形;而在期限届满后按病案管理需要有序清理,属于合法销毁。这是医疗机构在处理历史病历时必须守住的一条界线。

(三)谁有权查阅、复制

实务要点:病历的"封存"通常是医疗纠纷处理的分水岭。需要注意两点:一是封存的是复制件而非原件,原件可以继续使用;二是封存应当在各方在场的情况下对病历共同确认后签封;医疗机构申请封存而患者或其代理人拒绝或者放弃的,医疗机构可以在公证机构公证的情况下确认并签封。上述程序如果留下瑕疵,后续在诉讼中都可能被作为病历真实性问题的攻击点。

五、电子病历与互联网医疗的特殊要求

电子病历与互联网医疗把"纸质病历管理规则"与"信息系统安全规则"叠加在一起,形成双重标准。对于电子病历的书写、存储、修改留痕、身份识别、时间源等要求,国家卫生健康主管部门有专门规范(《电子病历应用管理规范(试行)》,国卫办医发〔2017〕8号),其具体条款序号本文未逐条核对,援引时应当以官方公布文本为准;此外,医疗机构网络安全另有专门管理办法。此处仅就规则框架与合规要点作梳理。

比较项传统纸质病历管理电子病历与互联网医疗
适用规范《医疗机构病历管理规定(2013年版)》等病历管理规定 + 电子病历专门规范 + 个人信息保护法与网络数据安全规范
保存期限门(急)诊(由医疗机构保管的)不少于15年;住院病历不少于30年期限要求相同,但须落实到期后的销毁流程与日志留痕
修改留痕纸质病历的修改须按规定进行,留有痕迹要求更高:须实现可追溯的修改记录与操作日志,操作人员身份可核验
访问控制以纸质档案室和借阅登记管理须按"诊疗必需"设置权限,防止院内人员越权查询非其诊疗患者的病历
查阅复制方式现场查阅、复印并加盖证明印记在线查阅与下载须先核验身份,复制件同样须加盖或生成可验证的证明印记
个人信息义务主要涉及保密义务叠加单独同意、加强告知、影响评估、处理记录至少保存3年等义务

互联网医疗场景下还有三个高频问题值得单独提示:

  1. 在线问诊与处方流转。数据传输应当加密,处方流转环节须做患者身份核验与数据最小化,与第三方药品配送方的个人信息共享应当单独取得同意并签订数据处理协议。
  2. 注册时的"同意"不能一劳永逸。用户注册时点击同意,不能作为将全部医疗数据用于商业分析或精准推送的依据;医疗数据的二次使用须取得针对该目的的单独同意;处理目的、方式、种类发生变更的,应当重新取得个人同意(《网络数据安全管理条例》第二十二条第六项)。
  3. 自动化推送的关闭选项。通过自动化决策方式向个人进行信息推送的,应当设置易于理解、便于访问和操作的个性化推荐关闭选项,并为用户提供拒绝接收推送信息、删除针对其个人特征的用户标签等功能(《网络数据安全管理条例》第四十二条)。

六、三类高频风险与对应的责任后果

风险类型典型表现主要责任后果
个人信息泄露系统被入侵、外包运维环节泄露、纸质病历管理不当导致信息外泄民事责任(《民法典》第一千二百二十六条);行政处罚(《个人信息保护法》相关罚则、《基本医疗卫生与健康促进法》第一百零一条);构成犯罪的依法追究刑事责任
内部越权访问医务人员查询非其诊疗患者的病历;离职人员账号仍具访问权限;批量导出病历数据属于非法收集、使用个人健康信息(《基本医疗卫生与健康促进法》第九十二条);个人信息保护法项下的违法处理行为;同时构成医疗机构的制度与措施不健全
未经授权的二次利用把诊疗数据用于商业分析、精准营销、保险定价而未取得单独同意超出同意的目的、方式、种类处理个人信息;《网络数据安全管理条例》第二十二条第六项要求目的变更须重新取得同意,属可直接核查的违规

需要同时注意的是网络数据安全事件的应对义务:网络数据处理者应当建立健全网络数据安全事件应急预案,发生事件时立即启动、采取措施防止危害扩大、消除隐患,并按规定向有关主管部门报告;对个人、组织合法权益造成危害的,应当及时将安全事件和风险情况、危害后果、已经采取的补救措施等,以电话、短信、即时通信工具、电子邮件或者公告等方式通知利害关系人,法律、行政法规规定可以不通知的从其规定(《网络数据安全管理条例》第十一条)。发现安全缺陷、漏洞等风险时应当立即采取补救措施,按规定及时告知用户并向有关主管部门报告;涉及危害国家安全、公共利益的,还应当在24小时内向有关主管部门报告(第十条)。

七、常见问题

问:医院在患者挂号时让患者签一份概括同意,可以覆盖全部数据使用吗?

不能。处理敏感个人信息应当取得单独同意,且应当具有特定的目的和充分的必要性(《个人信息保护法》第二十八条、第二十九条)。概括同意无法覆盖"商业分析""精准推送"等新的处理目的;处理目的、方式、种类发生变更的,还应当重新取得个人同意(《网络数据安全管理条例》第二十二条第六项)。

问:患者要求复制病历,医院可以只给部分资料吗?

不可以。患者有权查阅、复制其门诊病历、住院志、体温单、医嘱单、化验单、医学影像检查资料、特殊检查同意书、手术同意书、手术及麻醉记录、病理资料、护理记录、医疗费用等属于病历的全部资料;患者要求复制的,医疗机构应当提供复制服务并加盖证明印记(《医疗纠纷预防和处理条例》第十六条)。受理对象限于患者本人或者其委托代理人,以及死亡患者的法定继承人或者其代理人(《医疗机构病历管理规定》第十七条)。

问:病历保存多久可以销毁?

由医疗机构保管的门(急)诊病历,自患者最后一次就诊之日起不少于15年;住院病历自患者最后一次住院出院之日起不少于30年(《医疗机构病历管理规定(2013年版)》第二十九条)。在上述期限内遗失或者违法销毁病历资料的,在医疗纠纷中可能被推定医疗机构有过错(《民法典》第一千二百二十二条)。医疗机构变更名称或撤销的,病历应当继续或另行妥善保管(该规定第三十条)。

问:医生查询不是自己接诊患者的病历,算违规吗?

属于违规处理个人信息。《基本医疗卫生与健康促进法》第九十二条禁止非法收集、使用、加工、传输公民个人健康信息;访问控制应当按"诊疗必需"逐人逐次授权,而不是按科室或全院范围开放。此类行为在日志中可直接被核验,是监管检查的重点。

问:电子病历与纸质病历的保存期限一样吗?

期限要求相同(门急诊15年、住院30年),但电子病历还须满足可追溯的修改留痕、操作人员身份识别与日志留存等专门要求,具体内容以国家卫生健康主管部门关于电子病历的专门规范文本为准;本文未引用该规范的具体条文序号。

问:把患者数据交给云服务商或系统运维方,要注意什么?

属于委托处理。应当通过合同等与网络数据接收方约定处理目的、方式、范围以及安全保护义务等,并对接收方履行义务的情况进行监督;向其他网络数据处理者提供、委托处理个人信息和重要数据的处理情况记录,应当至少保存3年(《网络数据安全管理条例》第十二条)。同时应当事前进行个人信息保护影响评估并记录处理情况(《个人信息保护法》第五十五条)。

八、律师提示:一份可直接对照的自查清单

  1. 合法性基础盘点。逐类处理活动(诊疗、结算、随访、科研、二次利用、对外提供)确认基础:是取得单独同意,还是属于法定情形;对二次利用一律单独判断,不以注册同意代替。
  2. 告知与同意文件改造。在隐私政策之外单独设置敏感个人信息的告知与同意入口,写明处理必要性及对个人权益的影响(《个人信息保护法》第三十条)。
  3. 影响评估与记录。对处理敏感个人信息、委托处理、对外提供、公开、向境外提供等情形事前做影响评估并留存记录(第五十五条);委托处理的记录至少保存3年(《网络数据安全管理条例》第十二条)。
  4. 权限与日志。按"诊疗必需"最小授权,逐次可追溯;核查离职人员账号、批量导出功能、影像与检验系统的访问口径;把访问日志作为可随时调取的合规证据。
  5. 病历全生命周期管理。明确门急诊与住院病历的保管主体、保存起算点与到期处置流程;封存、启封按法定程序办理并留痕;查阅复制申请按法定对象范围受理、复制件加盖证明印记。
  6. 事件响应。建立应急预案,明确内部报告、向主管部门报告与通知利害关系人的时限与责任分工;涉及危害国家安全、公共利益的,落实24小时内报告要求(《网络数据安全管理条例》第十条、第十一条)。
律师提示:医疗健康数据合规的难点不在"知不知道要保护",而在同一条数据上叠加了个人信息保护法、健康信息专门规定、病历管理规范与网络数据安全规范四套要求,任何一套漏项都可能被单独追责。建议按"数据流向"而不是"部门职责"来做合规:从患者进入诊室、信息录入系统、检验影像回传、病历归档、对外委托、二次利用,逐个环节标注法律依据与留痕证据。这样做的直接好处是——当发生纠纷或检查时,每一项处理活动都能说清楚"依据是什么、证据在哪里"。

法条与依据核验:《中华人民共和国个人信息保护法》(自2021年11月1日起施行)第十三条、第十七条、第二十八条(敏感个人信息的定义与列举,含医疗健康;处理的特定目的与充分必要性及严格保护措施)、第二十九条(单独同意与书面同意)、第三十条(处理敏感个人信息的加强告知义务)、第五十五条(事前个人信息保护影响评估与处理情况记录)、第七十三条(用语含义);《中华人民共和国基本医疗卫生与健康促进法》(2019年12月28日第十三届全国人民代表大会常务委员会第十五次会议通过,自2020年6月1日起施行)第九十二条(国家保护公民个人健康信息;禁止非法收集、使用、加工、传输,禁止非法买卖、提供或者公开公民个人健康信息)、第一百零一条、第一百零二条(医疗卫生机构信息与安全制度不健全、医疗卫生人员泄露公民个人健康信息等情形的法律责任);《中华人民共和国民法典》第一千二百二十二条(推定医疗机构有过错的情形,含隐匿或者拒绝提供与纠纷有关的病历资料,遗失、伪造、篡改或者违法销毁病历资料)、第一千二百二十六条(医疗机构及其医务人员对患者隐私和个人信息的保密义务及侵权责任);《医疗纠纷预防和处理条例》(国务院令第701号,自2018年10月1日起施行)第十六条(患者查阅、复制病历全部资料的权利与复制件的证明印记);《医疗机构病历管理规定(2013年版)》(国卫医发〔2013〕31号,自2014年1月1日起施行,原卫生部、国家中医药管理局2002年公布的《医疗机构病历管理规定》卫医发〔2002〕193号同时废止)第十条(门急诊病历与住院病历的保管主体)、第十七条(受理复制或查阅病历资料申请的对象范围)、第二十二条至第二十三条(复制件的确认与证明印记、工本费)、第二十四条至第二十七条(病历的封存与启封程序)、第二十九条(门急诊病历不少于15年、住院病历不少于30年的保存期限及起算点)、第三十条(机构名称变更与撤销时病历的继续保管)、第三十二条(施行日期);《网络数据安全管理条例》(国务院令第790号,自2025年1月1日起施行)第十条(产品服务安全缺陷的补救、告知与报告,涉及危害国家安全、公共利益的应在24小时内报告)、第十一条(安全事件应急预案、报告与通知利害关系人)、第十二条(提供、委托处理个人信息和重要数据的合同约定、监督与处理情况记录至少保存3年)、第二十一条(个人信息处理规则的展示与清单要求)、第二十二条(基于同意处理的要求,含敏感个人信息单独同意与目的变更重新取得同意)、第四十二条(自动化决策推送的关闭选项与用户标签删除)。特别说明:第一,本文所引《医疗机构病历管理规定》条文序号依2013年版(国卫医发〔2013〕31号)标注,该版本第三十二条载明自2014年1月1日起施行、2002年版同时废止,援引2002年版条号会导致张冠李戴。第二,关于电子病历的书写、存储、修改留痕、身份识别、时间源等具体管理要求,由国家卫生健康主管部门的专门规范(《电子病历应用管理规范(试行)》,国卫办医发〔2017〕8号)调整,本文未引用该规范的具体条文序号,如需在文书或合规文件中引用条号,应当先行核对官方公布文本;医疗机构网络安全另有专门管理办法,本文亦未引用其条号。第三,文中"院内人员越权查询病历属于违规处理个人信息"的判断,系依据《基本医疗卫生与健康促进法》第九十二条与《个人信息保护法》相关规定的解释性结论,个案中的责任认定仍应结合具体情形与主管部门的处理口径;第四,《个人信息保护法》第六十六条项下的罚款幅度与《基本医疗卫生与健康促进法》第一百零一条、第一百零二条项下的处理方式,本文仅作类型化表述,未逐一列举具体处罚幅度,需要精确援引时应核对官方文本。请以全国人大、国务院及国家卫生健康主管部门官方公布文本为准。