辨析患者隐私与个人信息,医疗机构不可漠视相关法律风险

身处大数据时代,随着人工智能、物联网、5G等新技术的广泛应用,公民个人数据收集变得更加便利、隐蔽,在不同主体间的转移和流动也更加容易,出现了大量个人数据被非法获取、滥用、泄露、买卖的现象,因此隐私保护和个人信息安全问题也日益突出。

数字化的浪潮同样席卷到医疗体系,随着新一代信息技术在医疗机构的应用不断加深,患者的健康医疗数据几乎可以全程以电子化的形式进行采集和记录,医疗机构在提供诊疗服务过程中收集和存储了海量的患者个人数据,其中包括患者个人生物特征、医疗健康等敏感个人信息、基因数据等。这些数据不仅事关患者隐私和个人信息安全,还关乎社会公共利益和国家安全。医疗机构作为健康医疗数据的控制者,在高度信息化的大数据环境中,如何做好患者隐私和个人信息保护是个值得深思的问题。

隐私与个人信息的区别

很多人对于隐私和个人信息的认识不全面,对二者之间的关系也认识不清,甚至将隐私和个人信息混为一谈。事实上,隐私和个人信息在法律上是不同的概念。

虽然“隐私”这两个字司空见惯,但是直到《民法典》才首次定义了“隐私”的概念:隐私是指自然人的私人生活安宁和不愿为他人知晓的私密空间、私密活动、私密信息。隐私所强调的“私密”和“不愿为他人知晓”,更侧重以个人的主观意志为判断依据,并考虑人格尊严和人格自由保护的因素,基于在特定的、具体的场景进行界定,以个人明确同意为边界。

《民法典》第一千零三十四条第三款规定:“个人信息中的私密信息,适用有关隐私权的规定;没有规定的,适用有关个人信息保护的规定。”由此可知,隐私与个人信息之间是存在交集的,其交集的内容系私密信息,二者在交互范围上比较,存在一定程度的重合,如图1所示。

患者隐私与患者个人信息

1.患者隐私

参照《民法典》关于隐私的概念,可以将患者隐私分为以下三个方面:

(1)患者私密信息

哪些个人信息属于私密信息,更多的时候要看具体情况和场景来界定。同样是个人信息,有的人会认为是私密信息,有的人则可能认为不是。

(2)患者私密活动

指患者在进入医疗机构后的行动及在医疗机构接受诊疗服务过程中的私人行为,比如在挂号、门诊、药房、检验、住院期间的行踪轨迹;住院期间的饮食起居、活动方式、沟通渠道、与探访人员的交流等。

(3)患者私密空间

包括患者在医疗机构接受医疗服务时的场所,比如检查室、注射室、手术室、诊疗室、医患沟通室等;患者的私人领域,比如患者身体的隐私部位、体内空间等。

2.患者个人信息

诊疗服务和管理流程中存在的部分问题

从患者隐私和个人信息保护的角度检视医疗机构的诊疗服务与管理流程,可以发现存在以下问题需要引起重视。

1.诊疗服务过程

很多二甲级别以上的医院都已在使用排队叫号系统,具体可以适用于门诊、药房取药、检查、体检等。医院使用排队叫号系统后,避免了插队、混乱、嘈杂的现象,提高了诊疗效率。但排队叫号的电子显示屏以及呼叫时泄露患者真实姓名、诊疗科室、检查项目的情况屡见不鲜。

如果诊疗室没有做到有效分流、提示及管理,患者就诊时其他患者或家属在诊疗室内围观,容易导致患者病情泄露。在使用排队叫号系统的医院或新建医院,上述情况有所改善,但问题仍普遍存在。

还有的医疗机构在私密的诊疗室内安装监控探头。2019年深圳某医院出现过一起纠纷,患者在掀起上衣做心电图的过程中,发现有个亮着蓝色灯的摄像头正对着床头进行拍摄,在患者投诉并报警的情况下,医院进行了调查处理。为避免争议,对于监控行为,医疗机构有必要对患者进行提醒,否则可能涉及侵犯患者的知情权及隐私权。

医院随意组织实习生对患者身体甚至是隐私部位进行观摩、教学,有时还允许实习生进行触摸、检查等。上述行为在未获得患者同意的情况下,会涉及构成对患者隐私权的侵犯。

2.医疗文书的管理

医疗机构如果内部管理不到位,可能导致患者的检验单、病历资料等医疗文书被随意放置,而造成患者个人信息的泄露。

医疗机构员工安全意识的淡薄、管理制度的不完善,导致内部人员未经审批超权限查阅、复印甚至拍照传播患者病案资料的情况发生。

3.信息系统数据管理

4.互联网医疗服务

很多医疗机构都推出了移动医疗App或小程序,提升了患者就诊以及查询诊疗报告的方便性和及时性,但这些移动互联网医疗应用安全风险也呈现着增加趋势。

据《2019医疗健康行业移动App安全观测报告》统计,88.83%的医疗健康行业App存在高危漏洞[2]。而有些App中还集成了第三方SDK,这些SDK也存在多种安全漏洞。

此外,移动医疗App、小程序以及第三方SDK还普遍存在违法违规收集患者个人信息的行为,如无用户协议和个人信息保护政策,未通过弹窗等明显方式提示用户阅读个人信息保护政策等收集使用规则,收集的个人信息类型或打开可收集的个人信息权限与现有功能无关等。

医疗机构及医务人员面临的法律风险

1.民事责任:案由新增个人信息保护纠纷,个人信息侵权纠纷加重被告的举证责任

2010年7月1日起施行的《侵权责任法》第六十二条规定:“医疗机构及其医务人员应当对患者的隐私保密。泄露患者隐私或者未经患者同意公开其病历资料,造成患者损害的,应当承担侵权责任。”

前述规定并未明确患者个人信息的保护,2021年1月1日正式生效的《民法典》侵权责任编在《侵权责任法》第六十二条的规定的基础上进行了修改,增加了患者个人信息保护方面的规定,从立法层面强化了对于患者隐私和个人信息的保护;删除了《侵权责任法》第六十二条中“造成患者损失的”的内容,也就是说医疗机构及其医务人员泄露患者的隐私和个人信息,或者未经患者同意公开其病历资料的,无论造成损害与否均应担责。

2020年末,最高人民法院发布《关于修改〈民事案件案由规定〉的决定》,修订后的民事案件案由,其中在人格权纠纷项下做出变更,将隐私权纠纷变更隐私权、个人信息保护纠纷,即新增了个人信息保护纠纷。

《个人信息保护法(草案二审)》在个人信息侵权责任方面规定了过错推定规则,即在侵犯个人信息权益诉讼中,被告需要证明自己没有过错,如果被告无法证明自己没有故意或者过失,就被推定为有过错,需要承担败诉后果和相应的法律责任。与“谁主张谁举证”的原则相比,过错推定原则加重了医疗机构及医务人员的举证责任。

在责任承担上,因为隐私权通常与人格尊严、人格自由关联紧密,隐私权被侵害会导致患者遭受精神压力和痛苦,如果被认定侵犯隐私权,法院通常还会判决精神损害赔偿,而涉及个人信息的侵权,则不一定会涉及精神损害赔偿。

2.行政处罚:处罚力度借鉴欧盟《通用数据保护条例》(GDPR),或将出现“天价罚单”

《中华人民共和国执业医师法(2009修正)》第22条、第37条,以及《护士条例(2008)》第18条、第31条中规定了医务人员依法应该保护患者的隐私,泄露患者隐私,造成严重后果的,将被予以警告、暂停执业或者吊销执照等相应处罚。2010年原卫生部发布的《医疗卫生服务单位信息公开管理办法(试行)》第14条、第26条规定,用于识别个人身份的或者公开后可能导致对个人隐私造成不当侵害的信息,医疗卫生服务单位不得公开,否则可以对医疗卫生服务单位直接负责的主管领导和其他直接责任人员依法给予处分。

2021年6月1日正式生效的《基本医疗卫生与健康促进法》作为我国卫生健康领域的第一部基础性、综合性的法律,其中规定:“医疗卫生机构、医疗卫生人员应当关心爱护、平等对待患者,尊重患者人格尊严,保护患者隐私”。此外,明确了个人健康信息安全保护制度,规定保护公民个人健康信息,医疗卫生人员有泄露公民个人健康信息行为的,将承担个人责任,被处以行政处罚。

受检索文库内容以及公开范围的限制,能够查询到的行政处罚案例并不多,事实上,医疗机构以及医务人员行政处罚案件远远超出这些。随着《数据安全法》的出台、《个人信息保护法》的呼之欲出,对于公民个人信息保护方面提出了更高的要求,当医疗机构及医务人员为患者提供医疗服务时,已经不仅仅是遵守职业道德的义务,而需要承担更重的法律责任。

3.刑事责任:加大违法犯罪的打击力度,履职行为从重处罚

患者隐私和个人信息因为涉及敏感个人信息,一旦被泄露、公开或买卖,对患者的伤害很难通过消除影响、恢复名誉等方式予以保护。依据我国目前的法律规定,泄露患者隐私和个人信息不仅要受到相应的行政处罚,情节严重的还会被依法追究刑事责任。

2009年的《刑法修正案(七)》增设了出售、非法提供公民个人信息罪,2015年施行的《刑法修正案(九)》规定,对于履行职责或提供服务过程中获得的公民个人信息,非法出售或提供的行为,可以从重处罚,并将“出售、非法提供公民个人信息罪”和“非法获取公民个人信息罪”整合为“侵犯公民个人信息罪”。

2017年6月1日,最高人民法院和最高人民检察院联合发布《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》;2018年11月9日,最高人民检察院发布《检察机关办理侵犯公民个人信息案件指引》,其中均提到,“如果行为人系将在履行职责或者提供服务过程中获得的公民个人信息出售或者提供给他人的,涉案信息数量、违法所得数额只要达到一般主体的一半,即可认为属于情节严重的情形。

值得注意的是,2021年6月17日,最高人民法院、最高人民检察院和公安部再次联合发布《关于办理电信网络诈骗等刑事案件适用法律若干问题的意见(二)》,其中规定“非法获取、出售、提供个人生物识别信息”的行为,将以侵犯公民个人信息罪追究刑事责任。

大数据时代来临,隐私权早已不能覆盖个人信息保护的需求,在立法中个人信息保护也逐步从私权领域的隐私权中分离出来。我国正逐步加大个人信息保护方面的工作力度,全民的自我保护意识也在不断提升,医疗机构加强个人信息保护合规迫在眉睫。如何更好地应对患者个人信息保护的问题,值得我们进一步探讨。

【参考资料】

[1]《信息安全技术健康医疗数据安全指南》(GB/T39725-2020)表1健康医疗数据类别和范围

[2]中国信通院安全研究所、卫生信息安全与新技术应用专业委员会和中国医院协会信息管理专业委员会《2019健康医疗行业移动App安全观测报告》

【作者简介】

朱晨,苏州大学附属儿童医院质量管理办公室主任,曾履职医院医务、科教、信息、装备、门诊等多个部门,其间从事医疗信息化建设和管理工作十余年。

THE END
1.互联网医疗行业信息安全:守护降数据的坚固防线隐私计算技术能够在保护数据隐私的前提下进行数据分析和挖掘,适用于互联网医疗行业对患者健康数据的处理和分析。通过隐私计算技术,可以在不泄露患者隐私的前提下,实现数据的价值挖掘和利用。 合规性自动化管理 随着合规性要求的不断提高,互联网医疗行业需要建立自动化合规性管理机制,实现对合规性要求的实时监控和自动响https://www.pbids.com/aboutUs/pbidsNews/1851508413962989568
2.因泄露超23.5万患者数据,地方医疗机构赔偿超千万元该医疗系统2022年遭受网络攻击,泄露数据包括用户身份、支付、诊疗、处方、保险等大量信息,影响了超过23.5万名患者、员工及其他人士。 前情回顾·网络安全事故赔偿 人均最高7.2万元!知名律所因泄露用户个人信息赔偿超5700万元 因勒索攻击泄露患者敏感数据,这家医疗巨头赔偿超4.6亿元 https://www.secrss.com/articles/72491
3.大量数据泄露!上海某医疗科技企业被网信部门处罚大量数据泄露!上海某医疗科技企业被网信部门处罚 系统数据库内存储大量个人信息数据 “ 据网信上海,近日上海市网信办接到线索,反映属地某医疗科技公司所属系统存在网络安全漏洞,致使系统大量个人信息数据发生泄漏被境外IP访问窃取。 针对这一问题线索,上海市网https://mp.weixin.qq.com/s?__biz=MzI5MjkyMjYzNA==&mid=2247656875&idx=2&sn=b52fb0ad6ac691ad368c1df2ddcf9745&chksm=edc578aefdc16aa8cc9f3e3834731526ca686022ceb03f22c1eb53649b5f0aa1680f3fea82ad&scene=27
4.国内医疗数据安全依然严峻,去年约9000万条数据泄露为什么医疗信息的保密如此重要? 一方面,病历等诊疗记录与患者的人格权紧密相关,属于个人隐私范畴,理应受到法律保护;另一方面,医疗信息尤其与患者的身体健康、经济安全直接相关,容不得丝毫疏忽。 近年来,医疗信息被泄露而引发的热议,内鬼或是主要原因。 此前,广西一名医护人员利用其在当地妇幼保健院工作的便利,非法下载新https://www.ciiabd.org.cn/articles/6g0X6g.html
5.因泄露超23.5万患者数据,地方医疗机构赔偿超千万元一家服务于纽约市布鲁克林区居民的重要医疗机构。由于一次严重的网络攻击,One Brooklyn Health旗下多家医院和诊所的敏感健康数据被非法获取,影响了超过23.5万名患者、员工及其相关人员。此次数据泄露事件不仅给受害者带来了严重的隐私风险,还迫使One Brooklyn Health面临巨额赔偿和法律诉讼。https://maimai.cn/article/detail?fid=1854409781&efid=W9HZ8plmcgayazA1sJJCdA
6.医疗数据成泄露重灾区,互联网医疗如何走出隐私困境?当人们在享受互联网医疗带来的巨大便利同时,却未曾考虑过它的阴暗面,那就是个人医疗健康数据泄露。由于云端配置错误,美国一家为患者提供家庭医疗服务的企业Patient Home Monitoring保存在亚马逊S3服务器中的47GB的医疗数据意外泄露,预计至少有15万患者受影响。 https://blog.csdn.net/weixin_43634380/article/details/103761804
7.省卫生厅(九)泄露患者隐私,造成严重后果的; (十)利用职务之便,索取、非法收受患者财物或者牟取其他不正当利益的; (十一)发生自然灾害、传染病流行、突发重大伤亡事故以及其他严重威胁人民生命健康的紧急情况时,不服从卫生行政部门调遣的; (十二)发生医疗事故或者发现传染病疫情,患者涉嫌伤害事件或者非正常死亡,不按照规定报告的https://sft.henan.gov.cn/2014/03-13/1724427.html
8.嘉潍研究互联网医疗企业合规系列(二)互联网医疗纠纷的风险及2. 隐私保护纠纷:因信息泄露导致患者隐私权受到侵犯。例如,某互联网医疗平台因系统漏洞导致患者的医疗信息泄露,患者可能会因隐私权受侵害而提起诉讼。 3. 责任主体纠纷:互联网医疗平台与医疗机构之间的责任纠纷。例如,患者通过互联网医疗平台进行诊疗,出现问题时,责任应由平台还是医疗机构承担,目前法律规定尚不明确。 https://javy-lawyers.com/news/dongtai/1800782571081056258.html
9.隐私安全和保护(精选十篇)大数据的安全与隐私保护 篇4 随着各行各业对数据的大量使用,大数据继移动互联网、云计算、物联网之后成为信息技术领域的一大标志。由于这么一个庞大而复杂的数据系统形成,人们对于数据信息的分析、深入研究都变得不那么容易。要处理以及管理如此复杂的数据系统,需要更全面的安全与隐私保护技术,但现在人们面对的是大数据日https://www.360wenmi.com/f/cnkeyml13elj.html
10.网络空间安全动态(202436期)二是企业数据泄露事件频发,应注重采取全面的安全措施,以更有效地保护敏感数据。本期介绍:法国第二大互联网服务商遭遇数据泄露,波及1900万用户;美超1亿民众医疗隐私数据被盗取;联合国再次发生重大数据泄露事件;两家公司因违反《数据安全法》被郑州市网信办处罚;北非电子竞技平台ESNA用户数据遭泄露。https://metc.njtc.edu.cn/info/1141/5252.htm
11.互联网医疗信息安全与隐私保护策略.pptx互联网医疗信息安全与隐私保护策略; 加强网络准入控制,防止未经授权的访问。 实行分级访问控制,确保用户只能访问授权的数据。 加密传输与存储数据,保护数据不受窃听和篡改。 定期进行安全漏洞扫描和评估,及时修补安全漏洞。 建立完善的日志审计系统,记录用户操作和系统事件。 制定并实施数据泄露应急预案,确保在数据泄露事件https://m.book118.com/html/2024/0512/8141072006006067.shtm
12.被别人网络泄露隐私怎么办一些人为了获取更多的关注度,会在网络上泄露他人的隐私。被别人在网络上泄露隐私之后,一些人也认为对方的做法侵犯了自己权益,想要去追究对方的责任,被别人网络泄露隐私可以要求对方停止侵权,赔偿等。今天来听听华律网小编的整理的相关知识吧。 一、被别人网络泄露隐私怎么办 1、要求对方停止侵权,赔偿等。 2、法律规定https://mip.66law.cn/laws/1473508.aspx
13.北源资讯数据合规资讯月刊(2023年8月)工信部组织开展移动互联网应用程序备案工作 网信中国发布中国互联网联合辟谣平台2023年7月辟谣榜综述 广东网信办通报2023年第二季度网络举报处置与执法情况 北海某公司因泄露个人信息被罚款20万元 微信发布关于小程序隐私保护指引设置的公告 上海5家少儿培训机构示范推出个人信息保护自律承诺,涉206家门店 https://www.gdaz.com.cn/news/169399055463247.html
14.毕业论文选题:互联网医疗患者隐私权保护思考蒋言斌认为“患者隐私权”是指患者在医疗过程中避免身体特殊部位不当暴露或被触摸,以及避免医务工作者将其在医疗过程中所掌握和知悉的信息不当泄露的权利。通过相关学者对患者隐私内涵作出定义的情况上,笔者认为互联网医疗下患者的隐私权是指患者本人所享有的要求医疗机构、医务人员以及整个互联网医疗体系下,所有涉及到https://zhuanlan.zhihu.com/p/441224321
15.每日热点1215国家卫生健康委医疗应急司公共卫生管理处处长黄欣、中国疾控中心营养与健康所所长丁钢强、原党委副书记兼纪委书记李新威等领导和营养所监测工作组骨干,以及全国各省、自治区、直辖市疾控中心营养监测负责人共计50余人参加了此次会议。 黄欣处长在讲话中强调了国民营养监测的重要性,提出了四点要求:一是要继续发扬https://www.sccdc.cn/Article/View?id=32665
16.互联网保险存在哪些风险点和隐患基础知识在互联网保险中,用户需要提供个人信息如姓名、身份证号码、手机号码等,用于购买保险、理赔等服务。二.虚假宣传虚假宣传是互联网保险中的一个重要隐患,给消费者带来了不必要的困扰和损失。互联网保险的发展给我们带来了便捷和选择,然而,我们也要注意其中存在的风险及隐患。用户隐私泄露、虚假宣传和理赔难度是互联网保险https://m.shenlanbao.com/zhishi/5-618246
17.互联网+医疗,探索在线降数据的安全与隐私保护一、互联网+医疗:在线健康数据安全与隐私保护的重要性 随着互联网+医疗行业的快速发展,越来越多的个人健康信息被上传至云端,成为医疗大数据的一部分。这些数据(脉购CRM)不仅包含患者的姓名、年龄、性别等基本信息,还涉及疾病史、用药记录、检查结果等敏感信息。一旦泄露,将对患者的生活造成严重影响,甚至威胁到生命安全。http://zhangwoo.com/v2/detail.aspx?id=407132
18.商赢互联网医院医生端隐私协议1.由于医疗行业的特殊性,为保证医疗安全,您注册并登录商赢互联网医院帐号时, 需要向我们提供以下信息:手机号码或身份证号码(用于实名认证)、患者医生姓名、头像、性别、出生日期、所在城市、与患者的关系、职称、医院、科室、擅长介绍、银行卡(付款、提现使用)、医生执业证书及职称证书的图片。 提供上述信息并同意《https://static.syhealth.com/privacyDoctor.html