内容提要
视频问诊合规涉及等保三级、电子签名与病历管理、个人信息保护三大领域。等保需整体过审,供应商仅提供模块支持;电子签名需CA证书,病历需防篡改、可追溯存储;个人信息保护需关注数据最小化、存储位置、删除及第三方SDK采集。合规责任在运营方,供应商应明确技术支撑范围。
延伸解读
等保三级:整体过审,而非模块合规
等保三级测评针对的是整套系统,而非某个模块。供应商即使自身通过了等保,也不代表客户的部署能直接过审。甲方需将网络、主机、应用、数据等层面整合,供应商只能提供自身模块的合规说明和技术文档。因此,评估时应追问:是供应商公司过等保,还是其方案能支持客户在实际部署中过等保?两者差异显著。
电子病历留存:防篡改与可追溯是关键
视频问诊的录像和文字记录属于电子病历,需按规定年限存档(如门诊病历不少于15年)。存档不仅是存储,还需防篡改(如哈希校验)、可追溯(访问日志)和可恢复(备份)。若供应商仅提供简单文件存储,甲方需自行补齐合规能力,成本与复杂度将大幅上升。评估时需确认归档后的防篡改机制和审计日志是否完备。
第三方SDK:数据合规的隐形风险
视频问诊SDK可能集成第三方美颜、统计或崩溃上报功能,这些SDK的数据采集行为不在甲方控制范围内,但合规责任由甲方承担。实操中,应要求供应商提供完整的数据流向说明,包括采集哪些数据、存储位置、是否发送给第三方。忽视这一点,可能导致敏感医疗数据在不知情的情况下被第三方获取,违反最小必要原则。
合规责任在运营方,供应商仅提供技术支撑
供应商能提供加密传输、存储、访问控制等技术能力,但等保测评、隐私政策制定、患者同意管理等最终责任在运营方。选择供应商时,应关注其能否清晰说明哪些环节提供技术支撑、哪些需自行完成。这种透明度本身就是判断标准,避免误以为“找了合规供应商就等于合规”。
Q&A
视频问诊系统通常需要达到几级等保?
互联网医院和视频问诊系统通常要求通过等保三级测评。
等保三级测评的对象是什么?供应商能提供什么帮助?
等保测评的对象是整套系统,而不是某个模块。供应商能提供自己模块的安全能力(如音视频传输加密、录像存储加密)以及合规说明和技术配置文档,配合甲方的整体测评。
视频问诊中电子签名有什么要求?
医生开具的处方需要可靠的电子签名,确保真实性、完整性和不可抵赖性。通常需要通过CA颁发的数字证书,使用非对称加密算法实现。
视频问诊的病历留存有哪些要求?
问诊录像和文字记录需按规定年限存档(门诊病历一般不少于15年),并具备防篡改、可追溯、可恢复的能力。
视频问诊中个人信息保护需要关注哪些方面?
需要关注数据最小化、数据存储位置(是否涉及跨境)、数据删除(能否真正删除)以及第三方SDK的数据采集行为。
为什么第三方SDK的数据采集行为容易被忽视?
因为很多视频问诊方案的底层RTC SDK可能集成了第三方美颜、日志统计、崩溃上报等功能,这些工具的行为不在甲方控制范围内,但运行在甲方的应用里,数据合规责任在甲方身上。
视频问诊合规的最终责任在谁?
合规的最终责任在运营方(互联网医院或医疗机构),供应商只提供技术支撑,运营方需自行完成等保测评、制定隐私政策和患者同意流程。
评估视频问诊供应商时,应该问什么问题?
应该问“你们的方案在哪些合规环节上能提供技术支撑、哪些需要我们自己做”,而不是“你们能不能帮我们过合规”。供应商回答的清晰度是判断标准。