中国医疗指南

跨境分享医疗记录时如何保护隐私

明确每个接收方、最小化病历、使用安全传输,并管理跨境医疗数据的同意、权限、元数据和删除。

Key Takeaways

  • 《个人信息保护法》把医疗健康信息列为敏感个人信息,只有在特定目的、充分必要并采取严格保护措施时,才可处理。[1]
  • “把病历发到国外”可能经过原医院、协调员、翻译公司、传输平台、境外医院、保险公司和家属。每个接收方和角色都要明确。
  • 按目的发送最少必要资料。司机只需要行动辅助说明,不需要病理报告;费用窗口未必需要完整精神科病史。
  • 单独同意和个人信息出境程序取决于谁在处理、为了什么。让机构说明法律依据和传输机制,不能只靠一枚笼统勾选框。[1][2]
  • 文件加密,密码用另一渠道发送,设置链接有效期,任务结束后确认删除或返还。即使文件名看起来匿名,DICOM和文档元数据仍可能包含身份。[3]

Content

一份病历可能在患者没有意识到时跨过好几道边界:医院把PDF发给协调员,协调员交给翻译公司,译文上传云盘,链接传到境外医生,家属又把链接转进家庭群。

每一步看起来都在帮忙,叠加起来却形成许多副本、新接收者和不清楚的保存期限。保护隐私的第一步,是在发送前先画出路线。

先列出所有人和系统

做一张简单传输表:

接收方或系统 · 目的 · 真正需要的数据 · 可以转给谁 · 权限结束时间

中国医院 · 临床审核 · 与决定相关的病历 · 指定临床团队 · 按医院保存规定

翻译公司 · 翻译选定报告 · 指定源文件页面 · 经批准的复核人员 · 交付并质检后

协调员 · 安排审核 · 目录及必要文件 · 指定医院联系人 · 服务结束时

保险公司 · 保障决定 · 其书面证据清单 · 理赔处理方 · 按保单和法律

司机或酒店 · 无障碍安排 · 姓名、时间、行动需求 · 不得转给临床外人员 · 服务完成后

有人说不清为什么需要某份文件,就先暂停。“为了方便”不是明确的医疗目的。

弄清谁在承担个人信息处理责任

患者本人把手中病历发给自己选择的医生,与医院通过供应商向境外导出病历,不是同一种操作情形。医院、中介、平台、翻译公司和境外接收方,可能根据实际安排成为个人信息处理者、受托处理者或独立接收方。

依据《个人信息保护法》,向其他个人信息处理者提供资料时,一般应向个人告知接收方身份和联系方式、处理目的、方式、信息种类,并取得单独同意;存在其他法律依据的情形除外。[1] 处理敏感信息还涉及必要性、影响说明和更严格保护,向境外提供则有进一步要求。[1]

患者不需要替机构选择法律工具,但可以要求其隐私联系人说明:

  • 谁对传输负责
  • 处理和出境的法律依据
  • 境外接收方及国家或地区
  • 目的、数据种类和保存期
  • 是否使用分包商或云服务
  • 患者怎样向境外接收方行使权利
  • 采用哪种个人信息出境机制或豁免

2024年数据跨境规定调整了需要安全评估、标准合同或认证的情形,也为部分履行个人合同所必需或紧急保护生命健康的传输设置程序豁免。[2] 免于某项备案程序,不等于可以忽略目的限制、安全和个人权利。

按“最少必要”准备发送副本

从要作出的决定出发,制作一套提交副本;完整源档案另行保存。

例如:

  • 外科医生评估能否切除,可能需要影像、病理和相关手术或内科病史,不需要全部无关门诊记录。
  • 只翻译出院记录的公司,不需要整套DICOM。
  • 保险公司应按书面证据要求接收资料,而不是获得患者门户的无限访问。
  • 接送人员只需轮椅和预约信息,不需要诊断。

“最少必要”不能变成临床资料残缺。先让接收医生列出安全审核所需内容,只删除真正无关的信息。

不要在唯一源文件上遮盖或编辑。另做一份标记为REDACTED COPY的副本,记录删去什么,并保持页码顺序。用于临床治疗时还要主动说明遮盖情况,让接收团队判断是否影响解释。

同意书要具体到患者能理解

有效告知至少回答:

  • 使用什么信息?
  • 用于什么目的?
  • 谁会收到?
  • 进入哪个国家或地区?
  • 怎样传输和保存?
  • 保留多久?
  • 还能转给谁?
  • 患者如何在适用时撤回同意、查询、更正或投诉?

不要用一个许可同时包进临床审核、营销、科研、患者故事和无限期保存。它们是不同目的。

同意也不是唯一法律依据。《个人信息保护法》还列出订立或履行个人作为一方当事人的合同所必需,以及紧急情况下保护生命健康和财产安全所必需等情形。[1] 机构应记录自己真正采用的依据,不能习惯性收一个签名后再扩大使用。

选择真正有控制措施的传输渠道

优先使用接收医院门户或机构认可的加密传输。必须发送加密压缩包时:

  • 使用可靠强加密,不能只改ZIP扩展名
  • 密码从另一个渠道发送
  • 条件允许时限定实名接收者
  • 开启登录和多因素认证
  • 设置尽可能短但够用的有效期
  • 禁止公开索引和匿名转发
  • 保留上传、下载记录
  • 大文件核对校验值或文件数量
  • 确认收件后删除临时本地和云端副本,但遵守必须保存的要求

普通邮件和聊天很方便,却难控制转发、备份和账号被盗。医院认可这类渠道时,也应询问身份、访问和保存怎样管理。

不要让患者门户使用家庭共用账号。一次性验证码、支付密码或主密码,开放的范围远大于一份报告链接。

文件里可能藏着身份

从页面或文件名上删掉姓名,并不必然完成去标识化。

PDF和办公文件可能保存作者、修订历史、批注及内嵌附件;照片可能带定位和设备信息;DICOM内部含有患者与检查属性,像素上还可能直接烧录文字。[3]

科研、教学或盲法复核确需去标识化时,采用符合接收机构要求的专业流程,并测试跨文件还能否一致关联,同时不暴露直接身份。

直接诊疗时,过度去标识化反而可能造成错配。医院可能需要姓名、出生日期和患者编号,才能防止影像归到错误患者名下。应遵循其受控的身份匹配流程。

翻译公司和协调员只拿有限权限

服务协议应写明:

  • 法律主体和实际访问人员
  • 具体文件及目的
  • 是否允许下载到本地
  • 是否使用机器翻译或AI服务,以及数据在哪里处理
  • 是否禁止分包,或分包条件
  • 保密和安全要求
  • 保存、返还和删除日期
  • 安全事件通知渠道
  • 未经单独同意不得把患者经历、影像或数据用于营销或模型训练

依据《个人信息保护法》,受托人应在约定目的和方式内处理;委托结束后按要求返还或删除;再委托也需要原处理者同意。[1]

特别敏感资料发送前,可先用虚拟数据让翻译方做样稿。不能因为免费在线翻译或总结工具速度快,就直接上传可识别患者的病历。

家属访问同样属于信息分享

患者常希望配偶或成年子女帮忙,应明确对方可以:

  • 只看预约
  • 收发票
  • 查看临床报告
  • 与医生沟通
  • 继续授权他人
  • 在法律条件满足时作出决定

医院有代理或家庭访问功能时优先使用。亲属关系不自动带来无限查看权限。患者后来撤回家属访问时,要同步更新医院、协调员、共享文件夹和聊天群,不只是改一个密码。

未成年人病历要特别谨慎。《个人信息保护法》把不满14周岁未成年人的信息列为敏感个人信息,在以同意为依据时应取得父母或其他监护人同意。[1]

遗传、生殖和精神健康信息需要额外判断

有些记录不只揭示患者,也可能影响亲属。胚系遗传结果可能提示家族风险;生殖、传染病、性健康和精神健康记录如果被滥用,可能带来额外社会伤害。

发送前问清是否需要完整报告、能否尽量减少亲属姓名,以及专科摘要是否足以支持决定。不能向治疗团队隐瞒有临床意义的信息,但也不能自动发给酒店、旅行社或普通行政人员。

保留一份患者自己看得懂的传输记录

记录:

  • 日期和时间
  • 发送方和接收方
  • 目的
  • 文件名和版本
  • 渠道与链接有效期
  • 机构记录的同意或其他法律依据
  • 收件确认
  • 是否转发或使用分包商
  • 删除或返还确认

这不是为了增加手续。发错版本或链接泄露时,这张表能迅速定位需要控制的副本。

行使权利时不要破坏医疗记录

《个人信息保护法》赋予个人了解和决定处理活动的权利,并在法定条件下允许查阅、复制、更正和请求删除个人信息。[1]

向隐私联系人询问怎样:

  • 取得机构保存的数据副本
  • 更正身份或联系方式错误
  • 限制或结束可选分享
  • 移除前协调员权限
  • 满足法律条件时请求删除
  • 对不准确的自动匹配提出异议
  • 向机构或监管部门投诉

删除权不等于医院必须擦除法律要求保存的病历。患者可能可以停止可选披露,同时源病历仍依法保存。

链接或文件误发时立即处理

  1. 撤销链接或账号会话。
  2. 联系误收人,要求不再打开或转发并删除。
  3. 通知发送机构的隐私或安全联系人。
  4. 确认暴露了哪些文件、身份字段和时间范围。
  5. 重置受影响密码并终止活动会话。
  6. 保存审计记录和事件编号。
  7. 询问后续风险评估、通知和补救。

在安全团队记录前不要销毁事件证据。涉及金融身份、护照或账号信息时,监测滥用并遵循官方身份和支付保护建议。

每次发送前的隐私核查

  • 通过独立渠道核实接收人身份
  • 说明临床或行政目的
  • 只选最少必要文件
  • 完整原始档案仍保留
  • 已理解敏感页面和内嵌元数据
  • 负责机构已记录告知、同意或其他依据
  • 适用时已确认个人信息出境机制或豁免
  • 设置安全渠道和访问有效期
  • 密码从另一路径发送
  • 转发和分包商已经披露
  • 已确认收件
  • 已记录删除或返还日期

法律与医疗免责声明: 本文提供一般隐私和安全信息,不构成法律意见。跨境数据义务取决于机构、数据、目的、规模、地点和现行规则。医院和服务机构应取得中国及目的地专业法律意见;急救不能为了行政手续而延误。

Related Hospitals

向医院索取隐私联系人、认可上传渠道、境外接收方告知、保存政策,以及代理访问、更正和事件报告流程。

Related Treatments

基因检测、生殖医疗、精神健康、传染病和罕见病审核可能包含特别敏感或与家属关联的信息,更需要狭窄、明确的披露方案。

Related Guides

  • 赴中国就医前如何整理医疗记录
  • 如何向中国医院发送CT、MRI和其他影像文件
  • 医疗协调员可以做什么、不能做什么
  • 如何在中国申请英文医疗记录

FAQ

患者本人把自己的病历发到国外一定违法吗?

本文不作这种笼统判断。个人发送自己持有的副本,与医院或平台导出数据承担的法律义务不同;隐私风险仍存在,应使用接收医院的安全渠道,并在需要时取得个案法律意见。

签一次同意书,所有服务商都能使用我的病历吗?

不能这样假设。接收方、目的、信息种类和后续转发应具体告知;在没有其他法律依据时,某些分享和敏感信息处理需要单独同意。[1]

加密码的ZIP就够安全吗?

它只是一个控制措施。还要核实接收方、使用强加密、另发密码、限制访问、设置有效期并确认删除。

可以自己把DICOM文件里的姓名删掉吗?

只改文件名无效,因为DICOM含内嵌属性。[3] 直接诊疗要保留安全身份匹配;去标识化用途则使用机构要求的专业流程。

可以要求医院删除我的全部病历吗?

个人在法定条件下有删除权,但医院也可能承担法定保存义务。应让医院区分保存源病历和停止可选分享或删除第三方副本。[1][4]

Sources

  1. 中国人大网:《中华人民共和国个人信息保护法》
  2. 国家互联网信息办公室:《促进和规范数据跨境流动规定》
  3. DICOM标准委员会:DICOM关键概念与内嵌患者数据
  4. 国家卫生健康委:《医疗机构病历管理规定(2013年版)》
  5. 国家互联网信息办公室:《个人信息出境标准合同办法》
  6. 国家卫生健康委:《电子病历系统功能规范(试行)》

Hero Image Review

保留原配图。全球传输路径、病历文件、医院和中央锁形图标能够直接表达受控的跨境健康数据传输;画面没有可读的患者信息,也没有暗示“只要加密就自动满足全部法律义务”。