《中华人民共和国个人信息保护法》(以下简称《个保法》)的实施,对医疗机构保管和提供患者病历产生了重要影响,主要体现在以下几个方面:
1. 强化病历信息的法定属性
- 病历属于敏感个人信息:《个保法》将医疗健康信息列为“敏感个人信息”,要求采取更严格的保护措施。
- 明确处理原则:医疗机构处理病历需遵循合法、正当、必要、诚信原则,不得过度收集或滥用。
2. 严格规范病历的保管与安全措施
- 加强技术与管理防护:医疗机构需采取加密、去标识化、访问控制等措施,防止病历泄露、篡改或丢失。
- 明确责任主体:医疗机构作为个人信息处理者,需指定负责人(如数据保护官),制定应急预案。
3. 规范病历的提供与对外使用
- 患者知情同意权:除法定例外(如公共卫生、突发事件等),医疗机构向第三方提供病历需获得患者单独、明确同意。
- 最小必要原则:提供范围需限于实现目的的最小必要信息,例如保险公司仅可获取与理赔直接相关的部分病历。
- 匿名化处理:用于科研、统计等场景时,应优先对病历进行匿名化处理,避免直接识别个人身份。
4. 患者权利保障的强化
- 查阅、复制、转移权:患者有权要求查阅、复制病历,并可请求将病历转移至指定的其他医疗机构。
- 更正与删除权:发现病历信息错误时,患者可要求更正;在法定情形下(如信息已非必要),可请求删除。
- 投诉与诉讼权:若权益受损,患者可向监管部门投诉或向法院提起诉讼。
5. 对外提供病历的例外情形
在以下情形中,医疗机构无需患者同意即可提供病历:
- 应对突发公共卫生事件;
- 依法履行公共卫生职责(如传染病监测);
- 维护公共安全或重大公共利益;
- 刑事司法程序中依法配合调查。
6. 违法后果与法律责任
- 行政处罚:违规机构可能面临警告、没收违法所得、罚款(最高可达上年度营业额5%),甚至暂停业务。
- 民事赔偿:患者因信息泄露等遭受损害,可要求医疗机构承担赔偿责任。
- 刑事风险:若构成犯罪的(如非法出售病历),相关责任人可能依法被追究刑事责任。
实践中的关键挑战
- 合规成本增加:医疗机构需投入资源升级信息系统、加强员工培训。
- 平衡医疗与隐私:在紧急救治等场景中,需快速判断是否可无需同意调用病历。
- 第三方合作监管:与科研机构、保险公司等共享数据时,需通过合同明确其保护义务。
总结
《个保法》的实施推动医疗机构从“病历管理者”转向“个人信息保护责任主体”,要求其在保管、使用、提供病历时更加审慎。患者对自身信息的控制权显著提升,但医疗机构也需在合规与医疗效率之间找到平衡。建议医疗机构及时完善内部制度、开展合规审计,并确保患者充分知情,以降低法律风险。
如需具体操作建议,可进一步结合医疗机构的类型(如公立医院、私营诊所)和场景(如跨机构转诊、科研合作)进行分析。