Hongrun KangyuanHONGRUNKANGYUAN
Home
About
Ecosystem
Technology
Medical Services
Partnership
Doctors
Investors
News
FAQ
Book a ConsultationApply
Home
Ecosystem
FAQ
Book a ConsultationApply
05 · Platform execution
Internet Hospital Patient Authorisation & Data Compliance Execution Framework
V1.0 · Chengdu Shuangliu Hongrun Kangyuan Internet Hospital
一执行目标二系统上线前必须配置的四份文件三页面与产品交互规则四系统留痕字段五数据流转和责任分工六禁止事项七个人信息保护影响评估(PIPIA)执行要求八上线验收清单九建议执行节奏十需要法务进一步确认的事项
All legal documents
Home/Legal/Internet Hospital Patient Authorisation & Data Compliance Execution Framework
English translation in preparation
The Chinese version below is the authoritative legal text for PRC regulatory compliance. An official English translation is being prepared.
05 · Platform executionV1.0

Internet Hospital Patient Authorisation & Data Compliance Execution Framework

Framework · for internet-hospital lead, product, technology, operations and legal teams

Document version
V1.0
Effective date
____ / ____ / ____
Applicable subject
Chengdu Shuangliu Hongrun Kangyuan Internet Hospital
Applicable channels
PC / H5 / Mini-program / Store console
Reviewed by
Legal / Compliance / Internet Hospital Lead
Update frequency
Updated upon regulatory or business change

Important:本文件为面向集团法务 / 合规 / 互联网医院 / 产品 / 技术 / 运营的内部执行说明,定义《互联网诊疗服务协议》《隐私政策》《敏感个人信息单独同意》《科研脱敏授权》四份文件的上线规则、留痕字段、责任分工与审计要求。

一执行目标

  1. 01在患者建档、互联网诊疗、四诊数据采集、处方履约、复诊管理、科研分析、模型训练和数据合作全过程建立"告知 - 同意 - 授权 - 留痕 - 撤回 - 审计"闭环。
  2. 02区分诊疗必要处理和非诊疗必要延伸处理,避免把模型训练、科研合作、数据交易等非必要用途与基础诊疗服务强制捆绑。
  3. 03为后续 NMPA 二类医疗器械注册、投融资尽调、数据合规审计和监管检查提供制度与系统证据。

二系统上线前必须配置的四份文件

文件性质是否必选触发节点不同意后果
互联网诊疗服务协议及就诊须知诊疗服务前置告知必选实名注册 / 建档 / 首次预约前无法继续建档或诊疗
隐私政策与个人信息处理规则个人信息处理总规则必选注册、建档、隐私入口常驻无法继续使用需处理个人信息的服务
敏感个人信息处理单独同意书医疗健康等敏感信息单独同意必选采集医疗健康、舌象、面象、脉象、音视频前无法提供相关互联网诊疗服务
脱敏医疗数据用于科研、模型训练及产品优化单独授权书非诊疗必要延伸授权可选完成必要授权后单独弹出 / 个人中心补签不影响基础诊疗服务

三页面与产品交互规则

  1. 01患者首次注册 / 建档前,必须先展示《互联网诊疗服务协议及就诊须知》《隐私政策与个人信息处理规则》。
  2. 02患者首次进行诊疗信息填写、舌象 / 面象上传、脉象采集、音视频问诊前,必须单独展示《敏感个人信息处理单独同意书》。
  3. 03《脱敏医疗数据用于科研、模型训练及产品优化单独授权书》必须作为独立页面或独立弹窗,不得与诊疗必要协议合并勾选。
  4. 04基础诊疗必要协议不同意,则系统不得继续建档 / 预约 / 问诊;延伸授权不同意,则系统仍应允许患者正常完成基础诊疗。
  5. 05协议页面应支持查看完整文本、下载 / 保存、版本号展示、更新时间展示、撤回入口提示。
  6. 06勾选框不得默认勾选;按钮文案应明确,例如"我已阅读并同意""暂不同意,继续基础诊疗"。

四系统留痕字段

字段说明保存建议
user_id / patient_id患者系统唯一标识长期保存
real_name_auth_id实名认证记录编号按实名制及病历管理要求
agreement_type协议类型:诊疗 / 隐私 / 敏感信息 / 延伸授权长期保存
agreement_version协议版本号,如 V1.0长期保存
agreement_hash协议正文哈希值,防止争议长期保存
consent_status同意 / 拒绝 / 撤回长期保存
consent_time同意时间,精确到秒长期保存
withdraw_time撤回时间,如有长期保存
ip_address授权时 IP 地址安全审计保存
device_id / user_agent设备、浏览器、小程序版本信息安全审计保存
operator_id门店代操作或协助操作人员 ID,如有长期保存
channelPC / H5 / 小程序 / 门店端 / 人工补签长期保存
evidence_screenshot_url授权页面快照或协议 PDF 存档路径长期保存
guardian_flag是否监护人代签未成年人场景必填

五数据流转和责任分工

互联网医院负责人
确认建档、问诊、病历、处方、复诊和投诉处理流程符合互联网诊疗监管要求。
法务 / 合规负责人
审核四份文件、授权层级、撤回流程、对外合作条款和隐私政策更新机制。
信息安全负责人
负责三级等保、权限控制、日志审计、加密、备份、应急预案和安全事件上报机制。
数据科技公司负责人
确认用于模型训练和产品优化的数据来源、授权范围、脱敏策略、访问权限和算法输出边界。
产品负责人
在注册、建档、采集、问诊、复诊、授权撤回等节点完成页面设计和交互规则配置。
门店 / 运营负责人
确保医助不得绕过授权流程,不得代患者默认勾选,不得使用诱导性话术。

六禁止事项

  1. 01不得把"模型训练 / 科研 / 数据合作 / 数据交易"等非诊疗必要授权设置为基础诊疗的强制条件。
  2. 02不得默认勾选授权框。
  3. 03不得用"不同意就无法看病"的话术要求患者授权非必要用途。
  4. 04不得把可识别个人信息直接提供给外部合作方,除非已完成具体告知并取得单独同意,且签署数据处理协议。
  5. 05不得将 AI 辅助系统表述为 AI 医师、自动诊断、自动开方或具有处方权。
  6. 06不得因患者撤回延伸授权而删除依法应保存的病历和处方记录;应停止延伸用途的新增处理。

七个人信息保护影响评估(PIPIA)执行要求

  1. 01处理敏感个人信息、使用个人信息进行自动化决策、委托处理、向其他处理者提供、公开或向境外提供个人信息前,应进行个人信息保护影响评估。
  2. 02评估内容包括处理目的和方式是否合法、正当、必要;对个人权益的影响和安全风险;保护措施是否合法、有效且与风险程度相适应。
  3. 03评估报告和处理情况记录至少保存三年。
  4. 04建议在骐骥系统模型训练、数据脱敏服务器上线、数据科技公司接入数据、对外科研合作或数据合作前分别形成专项评估。

八上线验收清单

  1. 01四份文件已由互联网医院负责人、法务、合规、信息安全负责人共同审核。
  2. 02注册 / 建档 / 采集 / 问诊 / 延伸授权页面均已配置独立勾选和版本号。
  3. 03系统已记录授权版本、时间、IP、设备、渠道、同意 / 拒绝 / 撤回状态。
  4. 04延伸授权拒绝后,基础诊疗流程仍可继续。
  5. 05患者个人中心可查看已授权文件、授权状态和撤回入口。
  6. 06后台可导出授权记录并按患者、协议类型、版本、时间检索。
  7. 07门店端已禁止默认代勾选,并记录协助操作人员身份。
  8. 08数据科技公司接入数据前已完成处理身份、协议关系、脱敏规则和访问权限确认。
  9. 09已形成数据泄露、篡改、丢失等事件的应急预案和上报流程。

九建议执行节奏

  1. 01第 1 周:法务 / 合规审核四份文件,确认主体名称、联系方式、数据流转路径和实际业务字段。
  2. 02第 2 周:产品与技术完成页面流程、勾选逻辑、授权留痕字段和后台查询功能设计。
  3. 03第 3 周:互联网医院、门店、医生端进行流程联调,重点测试不同意延伸授权但继续基础诊疗的路径。
  4. 04第 4 周:上线试运行,抽查授权记录、页面快照、日志审计和患者撤回流程。
  5. 05第 5 周起:纳入常态化合规审计,协议版本、数据流转和外部合作发生变化时及时更新并重新授权。

十需要法务进一步确认的事项

  1. 01互联网医院与数据科技公司之间的数据处理身份:共同处理、委托处理还是独立接收。
  2. 02未脱敏数据用于内部模型训练的合法性边界、必要性论证、授权措辞和访问控制要求。
  3. 03对外科研合作、数据合作或数据交易是否需要按具体项目逐一单独授权。
  4. 04未成年人、老年人、无民事行为能力人和线下门店代操作场景的签署与留痕规则。
  5. 05四川省、成都市互联网诊疗监管平台的数据接口和地方性细化要求。
Reference

References

  1. [1]《中华人民共和国个人信息保护法》:个人信息处理规则、敏感个人信息处理规则、单独同意、个人权利、个人信息保护影响评估等。
  2. [2]《互联网诊疗监管细则(试行)》:实名制就诊、互联网诊疗病历保存、处方由接诊医师本人开具、全程留痕、三级等保、网络安全与个人信息保护制度等。
  3. [3]《医疗机构病历管理规定》《电子病历应用管理规范》等与病历形成、留存和管理相关的规范性要求。
  4. [4]正式上线前应结合四川省及成都市互联网诊疗监管要求、医院实际系统流程、法务意见和等保测评要求进一步校准。

本文为内部执行稿,正式上线前请由法务 / 合规负责人审核。

All legal documentsCompliance & BoundaryContact compliance team
Hongrun Kangyuan
Hongrun Kangyuan

Medical services delivered by Chengdu Shuangliu Hongrun Kangyuan Internet Hospital

Remote Smart TCM Care Platform
About
  • Group Introduction
  • Group Structure
  • Group Facts Sheet
  • Qualifications & Compliance
  • FAQ
Partnership
  • Union Cooperation
  • Direct / Franchise
  • Chain Pharmacies
  • Doctor Cooperation
Investors
  • Investment Highlights
  • Data Technology Co.
  • Investor Dataroom
  • Strategic Application
Legal
  • Internet Diagnosis Service Agreement
  • Privacy Policy
  • Sensitive Personal Information Consent
  • Research / Model Training Authorization
  • Compliance Execution Framework
  • Legal Document Index
© Beijing Hongrun Kangyuan Medical Technology Co., Ltd. · 2026Beijing ICP No. 2026024750-2Beijing Public Network Security No. 11011502040345
This website is an informational portal and does not constitute medical advertising, investment commitment, treatment instruction or legal advice.
Admin Console → Doctor Workbench → Patient App (H5) → Contact Business Investor Entry