医疗数据出境合规风险的本质不是“技术是否会泄露”,而是“在数据离境前,医院、药企或信息化厂商是否完成了分级、申报、签约三个动作”,多数机构的隐患集中在未识别出境通道、未签标准合同、未做安全评估就把患者数据传到了境外。
医疗数据出境合规风险有哪些?先分清三类次生风险
很多机构提到医疗数据出境,第一反应是“我们不上云、不发邮件,应该没事”,但实际业务里,出境通道往往藏在日常操作中,如果只盯着数据库,会漏掉相当一部分真实风险。
最容易忽略的三个出境通道
- 跨国药企的临床试验数据回传:CRC或研究者把病例报告表通过海外EDC系统录入,数据实时同步到境外服务器。
- 体检中心和医院使用外资背景的影像云:CT、DR影像上传后,界面显示的是本地服务,但存储节点可能位于海外。
- 远程会诊和国际转诊:医生通过即时通讯工具发送患者影像、病理报告,接收方在境外。
这些动作如果没有经过数据出境安全评估或标准合同签署,就构成程序性违规,风险不在于数据本身是否脱敏,而在于流程是否可证明。
合规风险主要集中在四个方面
- 未履行申报义务:达到安全评估门槛但直接传输。
- 未取得单独同意:患者只签署了诊疗同意书,未对跨境传输做单独告知。
- 未做个人信息保护影响评估:传输前没有记录风险评估过程和结果。
- 数据分级错误:把重要数据或人类遗传资源当作普通业务数据。
医疗数据出境安全评估怎么做?按“识别判断签约”推进
很多机构问到实操时,会把安全评估理解成“写一份报告交上去”,真正要做的是一套可验证的动作。
第一步:识别出境数据里到底有什么
先不用急着做评估,而是梳理数据字典和字段。
- 是否包含姓名、身份证号、电话、影像、基因数据。
- 是否涉及未公开的疾病诊疗信息。
- 是否达到一定量级的患者数据。
- 是否包含人类遗传资源材料或信息,比如血液样本衍生数据。

这一步可以借助数据映射表完成:每一类数据标注来源系统、出境方式、境外接收方、存储位置。
第二步:判断走哪一条合规路径
根据现行规则,主要有三种路径,下面的表格用于快速对照。
| 路径 | 适用情形 | 操作重点 | 常见周期 |
|---|---|---|---|
| 数据出境安全评估 | 重要数据或达到规定门槛的个人信息 | 向网信部门申报,需自评估报告 | 周期较长,以月为单位 |
| 个人信息出境标准合同 | 未达安全评估门槛的个人信息 | 与境外接收方签署标准合同并备案 | 相对较快,取决于材料完整度 |
| 个人信息保护认证 | 特定场景下的机构 | 通过专业机构认证 | 周期视机构准备程度 |
多数医院和中小型医疗信息化公司的出境场景,优先判断是否适用标准合同,但如果涉及批量病历或基因数据,安全评估的路径绕不开。
第三步:把文件签完并留下记录
签约不是终点,要能证明做完了。
- 与境外接收方签署标准合同,或者走认证程序。
- 完成个人信息保护影响评估记录,至少包括出境目的、数据类别、接收方保障能力、风险结论。
- 留存审批回执、合同副本、评估报告,保存期限建议不短于出境行为存续期,具体以监管要求为准。
医院数据出境需要备案吗?取决于数据性质和体量
“备案”在医疗数据出境语境里,经常被当成一个统一动作,实际上不是所有医院数据出境都要备案,有的需要安全评估申报,有的是标准合同备案,有的可能只需内部评估。
用三个场景快速判断
- 医院与海外大学联合研究,仅发送去标识化后的统计结果,不包含个人信息和重要数据:通常不需要走安全评估申报,但仍需确认是否属于人类遗传资源。
- 医院使用跨国云服务商,病历数据存储在中国境外:多数情况下要触发安全评估或标准合同,不能仅靠服务商提供的合规声明。
- 国际医疗部把患者影像通过海外会诊平台发送:需要满足单独同意、必要范围最小化,并根据数据量判断是否达到申报门槛。

业内专家指出,医疗机构的合规错误往往不是漏了某份文件,而是把“临床科研数据”误判为“完全脱敏数据”,忽略了再识别风险。
医疗数据出境和个人信息出境区别:监管逻辑并不完全重叠
很多法务和IT人员会问:患者信息属于个人信息,那直接套用个人信息出境规则不就行了吗?实际会更复杂。
两类概念的区别
- 个人信息出境关注的是“能不能识别到具体个人”,只要删除直接标识符并达到不可复原,就可能不再属于个人信息。
- 医疗数据出境还涉及健康医疗数据、病历数据、人类遗传资源信息等,即使经过脱敏,仍可能属于医疗数据范畴,要遵守行业管理要求。
一份删掉姓名和身份证号的罕见病诊疗数据集,可能不再构成个人信息,但它依然反映特定人群的健康状况,出境时不能只依据个人信息出境规则判断,行业共识认为,医疗数据出境的判断步骤应当是:先看是否属于人类遗传资源,再看是否属于重要数据,最后才落到个人信息保护路径。
北京医疗机构做数据出境合规一般关注哪些实际问题
地域因素会直接影响流程效率和资源投入,以北京为例,医疗机构和药企的数据出境合规工作,通常围绕三个入口展开。
北京地区的三个常见入口
- 数据出境安全评估申报材料通过北京网信办线上系统提交,填写主体信息、出境场景、接收方情况。
- 标准合同备案在履行完成后按监管要求提交,不通过会面临整改通知。
- 部分三甲医院在开展国际多中心临床试验时,会由机构伦理委员会和数据安全委员会双重审核,出境方案需同步备案。
合规成本并不是固定价格
医疗数据出境合规成本取决于数据系统数量、出境场景复杂度和是否引入外部机构,北京地区多数项目按咨询、数据映射、评估报告、合同审查分阶段收费,没有统一报价,预算编制时建议把数据盘点的人力成本也计入,不仅是外部服务费。

五步完成一次内部整改
如果机构已经发现存在未申报的出境行为,可以按以下顺序落地整改。
- 盘点所有可能出境通道,包括企业邮箱、SaaS后台、远程运维、API接口、海外云存储。
- 对每类数据打标签:是否包含个人信息、是否属于重要数据、是否涉及人类遗传资源。
- 暂停不合规通道,优先切换为境内存储或脱敏后传输。
- 依据判断结果完成安全评估申报或标准合同备案,保留提交凭证。
- 在内部制度中写明出境审批流程,指定数据安全负责人和复核人。
完成这五步后,即使监管问询,也能拿出完整的判断依据和过程记录。
医疗数据出境合规风险的核心从来不是“能不能传输”,而是“传输之前有没有留下可验证的合规动作”,数据分级、路径判断、文件签署这三件事做到位,可以避免大多数行政处罚和跨境合作中断。
医疗数据出境合规风险有哪些常见的处罚后果?
根据《个人信息保护法》,情节严重的可处五千万元以下或者上一年度营业额百分之五以下罚款,并可能暂停相关业务或停业整顿,具体处罚金额以监管部门的最终决定为准,对医疗机构来说,处罚之外还可能面临伦理审查暂停、国际合作终止等隐性后果。
医疗数据出境安全评估能不能自己做,不请外部机构?
可以自行完成,数据出境安全评估分为自评估和正式申报,机构内部可以完成数据映射、风险自评估和标准合同签署,但申报材料的完整性和表述合规性要求较高,多数机构因缺乏数据法律和跨境规则经验而选择外部支持,自行操作时需要保留好每一个环节的过程记录。
北京医疗数据出境合规需要多长时间?
安全评估流程包含材料受理、补充材料、专家评审等环节,周期通常以月为单位,标准合同备案相对较快,但前提是数据分级和合同内容准确,材料退回补正会显著拉长整体时间,北京地区机构在提交前往往需要预留内部数据盘点周期。