健康医疗行业数据跨境流动合规分析

发布时间 - 2022-09-02 14:36:48    点击率:680次

【政策背景】

数据作为现代社会的核心发展要素,是科技进步的源头。近年来,随着新冠疫情的爆发,以核酸检测为代表的生命健康产业蓬勃发展,产业数据随之快速增长。安全是发展的前提,发展是安全的保障,当今我国的健康医疗产业已进入蓬勃发展期,加强数据合规建设是数字时代确保产业持续发展的重中之重。

根据《个人信息保护法》《数据安全法》《网络安全法》《数据出境安全评估办法》(以下统称评估办法)等法律法规,重要数据出境需经国家网信部门批准,个人信息出境可通过安全评估、个人信息保护认证、签订国家网信部门制定的标准合同等3种路径提供。2022年9月1日《数据出境安全评估办法》正式实施,是稳步推进《个人信息保护法》《数据安全法》《网络安全法》等法律落地的有力举措。

【医疗数据重要性,跨境流动的实际诉求】

众所周知,健康医疗数据的科研和应用价值非常高,对生命健康影响重大。医疗数据具有广泛的真实性,属于隐私、敏感个人信息,随着数据量爆发增长和各种复杂场景的出现,大规模的数据资源汇聚共享模式将不断被开启,比如汇聚我国百万人以上的全基因组数据,需要特别说明的是,这种大规模的数据汇聚活动已将个人敏感信息转变成重要数据。可以说,医疗健康数据不仅事关患者生命安全、个人信息权益,还关乎社会公共利益和国家安全。

数据价值的体现关键在于数据的使用,数据流动可以有效促进数据的使用,发挥数据效能。健康医疗数据跨境流动有其合理的业务需求,既有科研的现实需求,又有业务全球化的商业合作需求等。跨国的科研合作有助于科研视野的开拓,知识的共享,有利于加强科研能力建设,提升科研水平。对于跨国企业来讲,业务全球化有利于优化资源配置,开拓发展空间,增强自主创新能力,引领全球产业发展。

【从安全治理入手,科技向善造福人类】

科技创新是当今社会发展的重要引擎,医疗健康从业者共同的愿景和目标是能够实现科技造福人类。在当今数字社会的背景下,科技创新的根源是数据,做好数据安全治理工作,有利于提高科技创新的能力。数据安全治理工作的原则是如何提高数据合规管理水平,确保数据安全有序流动,不断推进数据安全治理与业务发展的融合,坚定科技创新的理念,最终实现造福人类的目标。

建立数据安全治理体系应与管理组织架构、制度建设及数据安全技术保障等方面紧密结合,综合做好顶层设计。一是在管理组织架构上,设立相关部门责权负责人,为落实监管政策的基本要求和开展数据出境工作奠定良好的合规基础。二是在制度建设上,数据处理者根据当前法律法规,并结合数据处理者在实际工作中各个数据处理环节的要求,制定符合自身行为规范和法律要求的规章制度。三是在数据安全技术保障上,围绕数据全生命周期的安全防护要求,不断提高安全技术保障措施,确保数据在传输过程中有与之相匹配的数据安全保障能力。总之设立管理组织架构、制定规章制度、提升数据安全技术能力,构建数据安全治理体系是促进管理制度的落地和技术措施的有效应用,精准实施对数据差异化的管理和保护,在合规的前提下,实现数据价值利用最大化。

【做好数据跨境合规工作要点】

1.清晰适用范围,明确出境场景

《评估办法》是数据处理者开展数据跨境活动应遵循的规定,在出境数据涉及重要数据的情况下,安全评估是强制性,在出境数据仅涉及个人信息的情况下,达到一定要求才需进行安全评估。为防止未被明确的出境场景出现数据安全风险,《评估办法》还提出国家网信部门规定的其他需要申报数据出境安全评估的情形,作为兜底条款。

根据《评估办法》第二条规定的适用范围,数据处理者向境外提供在我国境内运营中收集和产生的重要数据和个人信息,包括两种数据跨境行为。第一类场景是数据处理者将数据转移至中国境外的地方,是我们通常理解的数据跨越国界的传输、转移行为。第二类场景是数据依旧存储在境内,数据处理者将境内数据库的访问登录信息或接口提供给境外主体,境外主体可以远程访问查看。第一类场景存在容易被忽略的情况,如在境内开展相关的商业合作项目时,将数据传输至境外的云环境,此时是适用评估办法的规定。鉴于健康医疗数据的重要性,数据处理者应避免此情况发生,数据需上传至云端时,应首选将数据传输至境内云环境。第二类场景也存在容易被忽略的情况,如出于科研合作的目的,确需向境外开放基因数据库平台的访问权限,基因数据库存储个人信息的规模达到了需要评估的情形,且数据库中也可能包含重要数据,数据处理者除做好网站安全保障外,也需做好申报数据出境安全评估的相关准备。

2.优先做好自评估工作

做好自评估工作,是《评估办法》中数据处理者开展数据出境安全评估的第一步。根据《评估办法》第五条的评估内容,自评估工作可以归纳为三方面:数据出境活动评估、数据安全保障能力评估、法律文件评估。

数据出境活动评估,即是对数据出境可能对国家安全、公共利益、个人或组织合法权益带来的风险评估。阐述数据处理者和境外接收方的基本情况、数据出境目的、范围、方式等的合法性、正当性。必要性,出境数据的数量、范围、种类、敏感程度等。

数据安全保障能力评估是指境外接收方,需和境内数据处理者一样具备一定的数据安全保障能力。数据跨境传输时,必然需要经过数据接收方所在国家境内,再到接收方。这意味着需要关注数据接收方所在国家及接收方,两方的数据保护水平。评估应关注接收方所在国家或地区在数据合规方面的法律法规健全度及网络安全的重视程度。数据接收方是否具备数据识别、防护、监测、审计等保护能力。在应对数据保护负面事件发生时,是否有相关经验和预案。在很多健康医疗数据安全事件发生时,往往可以看到由于缺乏预警机制或者重视程度不高,导致束手无策。

法律文件是指与境外接收方拟订立的数据出境相关合同或者其他具有法律效力的文件等,与境外接收方签订的合同应至少包括《评估办法》中第九条全部内容,在数据安全保护责任义务方面,应保障个人维护个人信息权益的渠道及承诺保证出境数据安全的责任义务。

数据的流动可能是在数据采集、使用、共享、存储等不同阶段发生。数据处理者与合作方、监管方、客户等不同维度交流涉及的书面内容,如涉及数据跨境,需阐述清晰,明确目的、范围、方式等。包括但不限于开展检查检测时的知情同意书告知、互联网业务的隐私政策告知、跨境机构合作中的合作协议告知、跨国企业的员工协议告知等,履行“告知+同意”的要求。

总体上看,数据的传输关系业务流程的每个环节。如果涉及到跨境安全评估的,在设计业务流程时应提前开展安全自评估,避免由于跨境中的不合规事项影响到业务的正常运转。另外,在健康医疗领域,根据《生物安全法》相关规定,将我国人类遗传资源信息向境外组织、个人及其设立或者实际控制的机构提供或者开放使用的,应当向国务院科学技术主管部门事先报告并提交信息备份。可能影响我国公众健康、国家安全和社会公共利益的,应当通过国务院科学技术行政部门组织的安全审查。这与《评估办法》不相冲突,两者各自侧重不同,均是协同推进国家安全总体治理的有力保障。

来源:网络安全应急技术国家工程实验室

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线