监管执法和案例(1)
前面看了医疗机构数据全生命周期安全管理七环节的常见中高风险点、十类禁止行为,以及其中的数据出境、医疗场景中的敏感个人信息处理、使用患者数据训练AI模型问题、第三方供应商管理、AI工具引入和采购注意事项,最后看一下近期卫建领域数据和个人信息相关监管执法点和一些典型案例。
2026年4月2日,中央网信办、工业和信息化部、公安部联合发布《关于开展2026年个人信息保护系列专项行动的公告》,将卫生健康领域列为重点治理对象,治理对象包括医疗机构、卫生服务中心、卫生所、诊所、疾控中心等医疗卫生机构个人信息收集使用活动。
六大治理重点分别是:
超范围收集,即提供医疗服务过程中,超出履行法定职责所必需的范围和限度收集患者个人信息,例如挂号时要求提供与诊疗无关的财产信息、社会关系等。确实需要收集的,应有相关依据,比如商保直付场景下,院方可能会要求患者挂号时即提供信用卡信息,此项操作必须有下列文件支撑:1)上游TPA商保直付协议中明确需要收集此类信息;2)按协议约定,由TPA或院方取得患者知情同意书。有的窗口还会特别配置明文提示牌。 未经同意公开,即未经患者同意,在公共区域电子屏、网站、社交媒体等渠道公开患者姓名、诊断、影像等诊疗信息,例如候诊区电子屏显示患者全名和诊断结果; 人脸识别违规,即强制要求患者进行人脸识别验证,未提供其他身份识别方式,或将人脸数据存储于境外服务器,例如挂号系统强制人脸验证且无替代方案; 管理制度缺失,即未建立个人信息保护管理制度,未明确数据分类分级标准,未制定数据安全应急预案,例如无数据安全管理制度、无专人负责; 技术防护不足,即未采取加密、去标识化、访问控制等技术措施,未留存操作日志,系统存在安全漏洞,例如病历系统未加密、无日志审计; 第三方管理缺位,即未对AI供应商、运维人员等第三方进行安全背景审查、保密协议签署、访问权限管控,例如外包人员可随意访问患者数据。
其中管理制度、技术防护、第三方管理因属重点、院级统筹管理事项,相对比较容易识别风险;未经同意公开、人脸识别违规虽属高风险事项,但一般院内制度、合同层面都会设定专门规则(比如,已经在第三方供应商/服务商合同中加入个人信息与隐私保护、数据安全类保障性条款),具体到某一业务场景,也可以评估风险;难点是怎么界定“超范围收集”,需要建立一套“收集范围和限度是否与业务场景履行法定职责所必需的范围和限度匹配”的评估机制,还要采取必备“告知-同意”措施,至于由己方还是合作方执行“告知-同意”流程,要视具体业务场景而定。
专项行动目前还未发布典型案例,过往卫建领域个人信息保护与数据安全相关民、行、刑以及公益诉讼案例主要有几类:
内部员工利用职务便利泄露信息; 第三方风险:外包公司、技术维护人员、软件开发商成为数据泄露通道; 技术防护缺失:弱口令、未加密、未鉴权、无备份、无边界防护; - AI
应用风险:智能系统录入信息后数据被不当使用或泄露; 过度收集:数字化建设中过度收集生物识别等敏感信息;
例如,某医院前台工作人员李某某利用工作便利,从医院后台数据窃取9900余名孕产妇信息(孕妇姓名、家庭住址、电话号码、分娩日期和方式、身份证号码等)进行出售。医院因未建立员工授权管理制度、未加密处理患者信息,被警告并罚款1.1万元。案情大致如下:
- 2023
年初,浏阳市一名孕妇在坐月子期间接到推销电话,对方对其姓名、住址等隐私信息了如指掌; - 2023
年7月,卫健局接到检查建议书后,对涉案妇产医院进行现场检查,发现前台工作人员利用工作便利,在2021年6月至2023年4月期间,从医院后台数据中窃取9900余名孕产妇信息并出售,信息再经过摄影从业者黄某、林某、张某某等人多次转售。 卫健局认为该医院存在未建立并落实员工授权管理制度、未明确员工的患者诊疗信息使用权限、未对患者信息加密处理、未落实医疗信息安全制度等问题,对医院作出警告、罚款人民币1.1万元行政处罚。 市检察院:1)以刑事附带民事公益诉讼起诉,法院认定李某某等四人构成侵犯公民个人信息罪,判处拘役并处罚金、彻底删除各自存储的孕产妇个人信息、承担公益赔偿金、公开赔礼道歉;2)对卫健局提起行政公益诉讼,卫健局后来在全市医疗系统开展个人信息安全专项整治行动;3)对该医院发出社会治理检察建议,医院后续采取了与关键岗位员工签订保密协议、对孕产妇和新生儿个人信息采取去标识化处理等整改措施。
再比如,2026年最高法典型案例“博某软件公司非法获取287万条医院挂号数据案”中,博某软件公司在为某医院开发、维护网上挂号系统过程中,法定代表人暗中收集从后台非法获取的挂号用户个人信息,安排员工将数据导入公司自建数据库,后又在软件上安装接口自动导入,去重后合计287万余条。被告单位被判处罚金30万元;何某某等人被判处有期徒刑五年六个月至一年六个月不等,并处罚金。
参考:2025年5月16日湖南法治报《堵住孕产妇医疗信息泄露的漏洞》;2026年5月9日人民法院报《严防个人信息“裸奔”!司法亮剑守护隐私安全——从典型案例看人民法院治理侵犯个人信息犯罪新成效》
夜雨聆风