05 · 平台执行V1.0
互联网医院患者授权与数据合规执行说明
总纲 · 供互联网医院负责人、产品、技术、运营和法务执行
- 文件版本
- V1.0
- 生效日期
- ____年__月__日
- 适用主体
- 成都双流鸿润康元互联网医院
- 适用渠道
- PC / H5 / 小程序 / 门店端
- 审核部门
- 法务 / 合规 / 互联网医院负责人
- 更新频率
- 法规或业务变更时更新
执行目标
- 在患者建档、互联网诊疗、四诊数据采集、处方履约、复诊管理、科研分析、模型训练和数据合作全过程建立"告知 - 同意 - 授权 - 留痕 - 撤回 - 审计"闭环。
- 区分诊疗必要处理和非诊疗必要延伸处理,避免把模型训练、科研合作、数据交易等非必要用途与基础诊疗服务强制捆绑。
- 为后续 NMPA 二类医疗器械注册、投融资尽调、数据合规审计和监管检查提供制度与系统证据。
系统上线前必须配置的四份文件
| 文件 | 性质 | 是否必选 | 触发节点 | 不同意后果 |
|---|---|---|---|---|
| 互联网诊疗服务协议及就诊须知 | 诊疗服务前置告知 | 必选 | 实名注册 / 建档 / 首次预约前 | 无法继续建档或诊疗 |
| 隐私政策与个人信息处理规则 | 个人信息处理总规则 | 必选 | 注册、建档、隐私入口常驻 | 无法继续使用需处理个人信息的服务 |
| 敏感个人信息处理单独同意书 | 医疗健康等敏感信息单独同意 | 必选 | 采集医疗健康、舌象、面象、脉象、音视频前 | 无法提供相关互联网诊疗服务 |
| 脱敏医疗数据用于科研、模型训练及产品优化单独授权书 | 非诊疗必要延伸授权 | 可选 | 完成必要授权后单独弹出 / 个人中心补签 | 不影响基础诊疗服务 |
页面与产品交互规则
- 患者首次注册 / 建档前,必须先展示《互联网诊疗服务协议及就诊须知》《隐私政策与个人信息处理规则》。
- 患者首次进行诊疗信息填写、舌象 / 面象上传、脉象采集、音视频问诊前,必须单独展示《敏感个人信息处理单独同意书》。
- 《脱敏医疗数据用于科研、模型训练及产品优化单独授权书》必须作为独立页面或独立弹窗,不得与诊疗必要协议合并勾选。
- 基础诊疗必要协议不同意,则系统不得继续建档 / 预约 / 问诊;延伸授权不同意,则系统仍应允许患者正常完成基础诊疗。
- 协议页面应支持查看完整文本、下载 / 保存、版本号展示、更新时间展示、撤回入口提示。
- 勾选框不得默认勾选;按钮文案应明确,例如"我已阅读并同意""暂不同意,继续基础诊疗"。
系统留痕字段
| 字段 | 说明 | 保存建议 |
|---|---|---|
| user_id / patient_id | 患者系统唯一标识 | 长期保存 |
| real_name_auth_id | 实名认证记录编号 | 按实名制及病历管理要求 |
| agreement_type | 协议类型:诊疗 / 隐私 / 敏感信息 / 延伸授权 | 长期保存 |
| agreement_version | 协议版本号,如 V1.0 | 长期保存 |
| agreement_hash | 协议正文哈希值,防止争议 | 长期保存 |
| consent_status | 同意 / 拒绝 / 撤回 | 长期保存 |
| consent_time | 同意时间,精确到秒 | 长期保存 |
| withdraw_time | 撤回时间,如有 | 长期保存 |
| ip_address | 授权时 IP 地址 | 安全审计保存 |
| device_id / user_agent | 设备、浏览器、小程序版本信息 | 安全审计保存 |
| operator_id | 门店代操作或协助操作人员 ID,如有 | 长期保存 |
| channel | PC / H5 / 小程序 / 门店端 / 人工补签 | 长期保存 |
| evidence_screenshot_url | 授权页面快照或协议 PDF 存档路径 | 长期保存 |
| guardian_flag | 是否监护人代签 | 未成年人场景必填 |
数据流转和责任分工
- 互联网医院负责人
- 确认建档、问诊、病历、处方、复诊和投诉处理流程符合互联网诊疗监管要求。
- 法务 / 合规负责人
- 审核四份文件、授权层级、撤回流程、对外合作条款和隐私政策更新机制。
- 信息安全负责人
- 负责三级等保、权限控制、日志审计、加密、备份、应急预案和安全事件上报机制。
- 数据科技公司负责人
- 确认用于模型训练和产品优化的数据来源、授权范围、脱敏策略、访问权限和算法输出边界。
- 产品负责人
- 在注册、建档、采集、问诊、复诊、授权撤回等节点完成页面设计和交互规则配置。
- 门店 / 运营负责人
- 确保医助不得绕过授权流程,不得代患者默认勾选,不得使用诱导性话术。
禁止事项
- 不得把"模型训练 / 科研 / 数据合作 / 数据交易"等非诊疗必要授权设置为基础诊疗的强制条件。
- 不得默认勾选授权框。
- 不得用"不同意就无法看病"的话术要求患者授权非必要用途。
- 不得把可识别个人信息直接提供给外部合作方,除非已完成具体告知并取得单独同意,且签署数据处理协议。
- 不得将 AI 辅助系统表述为 AI 医师、自动诊断、自动开方或具有处方权。
- 不得因患者撤回延伸授权而删除依法应保存的病历和处方记录;应停止延伸用途的新增处理。
个人信息保护影响评估(PIPIA)执行要求
- 处理敏感个人信息、使用个人信息进行自动化决策、委托处理、向其他处理者提供、公开或向境外提供个人信息前,应进行个人信息保护影响评估。
- 评估内容包括处理目的和方式是否合法、正当、必要;对个人权益的影响和安全风险;保护措施是否合法、有效且与风险程度相适应。
- 评估报告和处理情况记录至少保存三年。
- 建议在骐骥系统模型训练、数据脱敏服务器上线、数据科技公司接入数据、对外科研合作或数据合作前分别形成专项评估。
上线验收清单
- 四份文件已由互联网医院负责人、法务、合规、信息安全负责人共同审核。
- 注册 / 建档 / 采集 / 问诊 / 延伸授权页面均已配置独立勾选和版本号。
- 系统已记录授权版本、时间、IP、设备、渠道、同意 / 拒绝 / 撤回状态。
- 延伸授权拒绝后,基础诊疗流程仍可继续。
- 患者个人中心可查看已授权文件、授权状态和撤回入口。
- 后台可导出授权记录并按患者、协议类型、版本、时间检索。
- 门店端已禁止默认代勾选,并记录协助操作人员身份。
- 数据科技公司接入数据前已完成处理身份、协议关系、脱敏规则和访问权限确认。
- 已形成数据泄露、篡改、丢失等事件的应急预案和上报流程。
建议执行节奏
- 第 1 周:法务 / 合规审核四份文件,确认主体名称、联系方式、数据流转路径和实际业务字段。
- 第 2 周:产品与技术完成页面流程、勾选逻辑、授权留痕字段和后台查询功能设计。
- 第 3 周:互联网医院、门店、医生端进行流程联调,重点测试不同意延伸授权但继续基础诊疗的路径。
- 第 4 周:上线试运行,抽查授权记录、页面快照、日志审计和患者撤回流程。
- 第 5 周起:纳入常态化合规审计,协议版本、数据流转和外部合作发生变化时及时更新并重新授权。
需要法务进一步确认的事项
- 互联网医院与数据科技公司之间的数据处理身份:共同处理、委托处理还是独立接收。
- 未脱敏数据用于内部模型训练的合法性边界、必要性论证、授权措辞和访问控制要求。
- 对外科研合作、数据合作或数据交易是否需要按具体项目逐一单独授权。
- 未成年人、老年人、无民事行为能力人和线下门店代操作场景的签署与留痕规则。
- 四川省、成都市互联网诊疗监管平台的数据接口和地方性细化要求。
Reference
参考依据
- [1]《中华人民共和国个人信息保护法》:个人信息处理规则、敏感个人信息处理规则、单独同意、个人权利、个人信息保护影响评估等。
- [2]《互联网诊疗监管细则(试行)》:实名制就诊、互联网诊疗病历保存、处方由接诊医师本人开具、全程留痕、三级等保、网络安全与个人信息保护制度等。
- [3]《医疗机构病历管理规定》《电子病历应用管理规范》等与病历形成、留存和管理相关的规范性要求。
- [4]正式上线前应结合四川省及成都市互联网诊疗监管要求、医院实际系统流程、法务意见和等保测评要求进一步校准。