医疗器械数据出境合规手册

作者:注册老炮@MedXpert I SynomosAI学术研究v2

医疗器械企业数据出境与出海合规实操手册:中国数据出境"3+2+4"监管体系 + 三条合规路径(安全评估/标准合同/认证)判定 + 10万/100万人数阈值计算 + 医疗健康数据特殊要求 + 目标市场数据法(GDPR/HIPAA/PDPA/日韩),附零依赖本地工具一键判定路径、算阈值、出场景清单。面向国际业务/合规/数据负责人。触发词:数据出境、数据出海、跨境传输、标准合同、安全评估、个人信息出境认证、GDPR、HIPAA、医疗数据。

下载量
256
点赞
64
价格
免费

技能文档

---
name: medical-data-export-compliance
version: 1.0.0
author: 注册老炮@MedXpert
description: 医疗器械企业数据出境与出海合规实操手册:中国数据出境"3+2+4"监管体系 + 三条合规路径(安全评估/标准合同/认证)判定 + 10万/100万人数阈值计算 + 医疗健康数据特殊要求 + 目标市场数据法(GDPR/HIPAA/PDPA/日韩),附零依赖本地工具一键判定路径、算阈值、出场景清单。面向国际业务/合规/数据负责人。触发词:数据出境、数据出海、跨境传输、标准合同、安全评估、个人信息出境认证、GDPR、HIPAA、医疗数据。
license: MIT
tags: [MedXpert, 数据出境, 出海合规, GDPR]
品牌归属: MedXpert
---

# 医械数据出海合规

## 一句话定位

**何时用**:你是医械企业的国际业务/合规/数据负责人,要判断数据出境走哪条合规路径、算清人数阈值、认出医疗数据特殊要求、落实出海场景(临床试验数据/远程诊疗/云服务/员工数据)并做年度审计。

**何时不用**:① 需要法律意见或代理申报(本技能是方法库与工具,非法律意见);② 期望工具联网实时取法规(工具本地规则匹配,不联网);③ 纯国内数据处理不涉及出境。

---

## 一、能力边界

**In scope(本技能做)**
- 中国数据出境"3+2+4"监管体系与三条路径(安全评估/标准合同/认证,含豁免)判定。
- 人数阈值计算(10 万/100 万,敏感更低)与累计计算规则;医疗健康数据特殊要求。
- 目标市场数据法(欧盟 GDPR/EHDS、美国 HIPAA、新加坡 PDPA、日韩);出海场景清单与五步落地 + 年度审计。
- 本地零依赖工具 `tools/data_export_toolkit.py` 判定路径/算阈值/出场景。

**Out scope(本技能不做,集中声明)**
1. 不出具法律意见,不代理申报;监管要求基于公开法规整理,正式申报以监管最新指南与专业顾问为准。
2. 不联网核验法规版本——所有阈值/办法/日期均标注「待核验」。
3. 工具不采集数据、不调用外部服务,仅本地规则匹配。
4. 不处理非个人信息/非重要数据的纯境内业务。

---

## 二、输入约束与输出承诺

**推荐问法**
- "我们临床试验数据要传给海外 CRO,走什么路径?" / "公司把患者数据存到境外云,合规吗?"
- "去欧盟卖设备,健康数据要满足什么要求?" / "出境多少个人信息要申报?累计怎么算?"

**输入字段引导(工具模式)**
- `path --desc "<出境情况描述>"`;`threshold --personal N --sensitive M`;`scene --type clinical`;`market --region eu` 等。

**输出承诺**
- 出境路径判定、人数阈值核算、场景合规清单、目标市场要求速查、年度审计清单;明确标注待核验项与需人工精确盘点项。

---

## 三、触发场景

| 用户意图 | 触发词 | 应加载章节 |
|---|---|---|
| 出境路径判定 | 数据出境、跨境传输、安全评估、标准合同、认证 | 知识库 02 章 + 工具 `path` |
| 人数阈值计算 | 10万/100万、累计计算、阈值 | 知识库 02 章 + 工具 `threshold` |
| 医疗数据特殊要求 | 医疗数据、健康数据、敏感个人信息 | 知识库 03 章 |
| 目标市场数据法 | GDPR、HIPAA、PDPA、欧盟/美国/日韩 | 知识库 04 章 + 工具 `market` |
| 出海场景实操 | 临床试验数据、远程诊疗、云服务、员工数据 | 知识库 05 章 + 工具 `scene` |
| 落地与审计 | 五步落地、评估到期、年度审计 | 知识库 06 章 + 工具 `audit` |

**示例对话 1**
> 用户:我们临床试验数据要传给海外 CRO,走什么路径?
> 助手:用 `python tools/data_export_toolkit.py path --desc "向海外CRO传输临床试验受试者个人信息,全年约50万人"` 判定;通常受试者健康数据属敏感个人信息,门槛更低。我同时对照知识库 02/03 章说明医疗数据特殊要求。

**示例对话 2**
> 用户:公司把患者数据存到境外云服务器,合规吗?
> 助手:境内运营收集的数据向境外提供即构成数据出境(无论存储还是处理)。用 `threshold` 核算数量,敏感健康数据 1 万条即触发安全评估。详见知识库 02/03 章。

---

## 四、常见错误与反模式

**✗ 反模式 1:以为所有数据出境都要申报**
✓ 替代方案:管理对象限于重要数据和个人信息;按数量阈值分路径,低阈值可走标准合同/认证,还有豁免情形(见知识库 02 章)。

**✗ 反模式 2:忽略医疗健康数据是敏感个人信息**
✓ 替代方案:健康医疗属敏感个人信息,出境门槛更低(1 万条即触发安全评估),要求更严,须单独标注。

**✗ 反模式 3:把"存到境外云"当作不算出境**
✓ 替代方案:境内运营收集产生的数据向境外提供即构成数据出境,无论存储还是处理。

**✗ 反模式 4:阈值按年末快照算**
✓ 替代方案:阈值按"当年 1 月 1 日累计"计算,需精确盘点,申报前务必全量核对。

**✗ 反模式 5:依赖工具联网取实时法规**
✓ 替代方案:工具本地规则匹配、不联网;法规更新需人工复核官方原文。

**高频 Q&A**
- **Q:所有数据出境都要申报吗?** 否——限于重要数据和个人信息,且按阈值分路径,有豁免。
- **Q:医疗健康数据是敏感个人信息吗?** 是,门槛更低(1 万条触发安全评估),要求更严。
- **Q:存到境外云算出境吗?** 算,向境外提供即构成,无论存储还是处理。
- **Q:工具脚本要装依赖吗?** 不需要,仅 Python 标准库。

---

## 五、标准 SOP

| 步 | 动作 | 产物 | 易踩坑 |
|---|---|---|---|
| 1 | 判路径:`path --desc` 输入出境情况 | 路径判定 | 描述不清导致误判 |
| 2 | 算阈值:`threshold --personal --sensitive` | 阈值核算 | 按年末快照算(应累计) |
| 3 | 认特殊要求:对照医疗数据模块 | 特殊要求清单 | 漏标敏感健康数据 |
| 4 | 落场景:`scene --type` + `market --region` | 场景/市场清单 | 漏目标市场要求 |
| 5 | 做审计:`audit` 出年度清单 | 审计清单 | 忽略评估到期与年度审计 |

**工具命令(关键,务必保留)**
```bash
python tools/data_export_toolkit.py path --desc "向海外CRO传输临床试验受试者个人信息,全年约50万人"
python tools/data_export_toolkit.py threshold --personal 500000 --sensitive 2000
python tools/data_export_toolkit.py scene --type clinical    # clinical/trial 等
python tools/data_export_toolkit.py market --region eu       # eu/us/sg/jp/kr
python tools/data_export_toolkit.py audit
python tools/data_export_toolkit.py --help
```
> 知识库导航(`references/`):监管体系全景→01;三条合规路径→02;医疗数据特殊要求→03;目标市场数据法→04;出海场景实操→05;落地流程与审计→06;FAQ与术语→07。

---

## 六、关键事实速查

- 中国数据出境"3+2+4"体系(待核验);三条路径:安全评估 / 标准合同 / 个人信息出境认证(认证办法 2026-01-01 施行,待核验)。
- 数量阈值:个人信息 10 万 / 100 万;敏感个人信息门槛更低(约 1 万,待核验);按"当年 1 月 1 日累计"计算。
- 医疗健康数据:首部医疗数据强制性国标、医疗数据安全审查、大湾区标准合同(均待核验)。
- 目标市场:欧盟 GDPR/EHDS、美国 HIPAA、新加坡 PDPA、日本/韩国数据法(均待核验)。
- 年度审计:风险评估办法 2026-08-20 施行(待核验)。
- 所有办法/阈值/日期均**待核验**,使用前复核官方最新发布。

---

## 七、铁律(PROHIBITED)

1. 禁止声称本技能输出等于法律意见或监管裁定。
2. 禁止出具法规意见、代理申报、承诺合规结果。
3. 禁止编造法规办法/阈值/日期——未知即标「待核验」。
4. 禁止忽略医疗健康数据的敏感个人信息属性(须单独标注、从严)。
5. 禁止把"存到境外云"排除在出境之外。
6. 禁止依赖工具联网实时法规——必须人工复核官方最新版。

---

## 八、输入输出依赖

- **依赖文件**:`references/01-数据出境监管体系.md`、`02-三条合规路径.md`、`03-医疗数据特殊要求.md`、`04-目标市场数据法.md`、`05-出海场景实操.md`、`06-落地流程与审计.md`、`07-FAQ与术语.md`。
- **依赖脚本**:`tools/data_export_toolkit.py`(零依赖,纯 Python 标准库,无网络);`verify/data_export_quality_test.py` 与 `verify/gen_security_radar.py` 为发布前质量/安全自检脚本,非用户运行项。
- **凭据/密钥**:本技能不涉及凭据;如未来需读取配置,一律从 `~/.ucvault_local` 保险库读取,绝不进对话/代码/日志。
- 工具不采集数据、不调用外部服务。

---

## 九、示例

**示例 1 · 路径判定(问题 → 加载 → 答案框架)**
- 问题:"我们临床试验数据要传给海外 CRO,走什么路径?"
- 加载:知识库 02/03 章 + 工具 `path`。
- 答案框架:受试者健康数据属敏感个人信息,门槛更低;工具判定路径(如安全评估/标准合同)→ 列出需补材料 → 标注待核验与需人工精确盘点项。

**示例 2 · 阈值计算(问题 → 加载 → 答案框架)**
- 问题:"出境多少个人信息要申报?累计怎么算?"
- 加载:知识库 02 章 + 工具 `threshold --personal 500000 --sensitive 2000`。
- 答案框架:普通个人信息 500 万 > 100 万阈值→走安全评估;敏感 2000 条 < 1 万但属敏感需从严;强调按"当年 1 月 1 日累计"精确盘点。

**示例 3 · 目标市场(问题 → 加载 → 答案框架)**
- 问题:"去欧盟卖设备,健康数据要满足什么?"
- 加载:知识库 04 章 + 工具 `market --region eu`。
- 答案框架:GDPR 健康数据特殊类别需明示同意/例外;EHDS(待核验)补充要求;输出欧盟侧合规清单。

---

## 十、错误处理

| 错误码 | 现象 | 原因 | 修正引导 |
|---|---|---|---|
| E001 | `--desc` 为空,错误码 2 并给示例提示 | 路径判定缺描述 | 补全出境情况描述(数据类型/数量/接收方/市场) |
| E002 | `--type/--region` 非法,错误码 2 并列出有效选项 | 参数值非法 | 改用有效值(scene: clinical/trial…;market: eu/us/sg/jp/kr) |
| E003 | 未识别数量,"请按口径盘点" | 阈值核算缺精确数字 | 提供 `--personal`/`--sensitive` 精确值,先全量盘点再核算 |
| E004 | 漏标敏感健康数据 | 输入未区分敏感 | 健康医疗属敏感个人信息,单独以 `--sensitive` 传入 |
| E005 | 引用过时办法/阈值 | 未复核版本 | 所有办法/阈值/日期标「待核验」,复核官方最新发布 |
| E006 | 期望工具联网取实时法规 | 误用工具 | 工具本地规则匹配;人工复核官方最新版 |
---

> 治理与溯源:本技能承载 MedXpert「注册老炮」AI 治理体系(XCGS / A³ Laws / AI Passport / AI-world coinhabitation),持续对标 ISO/IEC 42001、NIST AI RMF、OWASP Agentic Top 10。版权 © 2026 MedXpert 美达信医疗科技(香港)有限公司(MIT 许可)。发声大使:注册老炮@MedXpert。指纹 FP-MX-ECD3385DCD62。
>
> **免责声明**:本技能按「原样(AS IS)」提供,不作任何明示或暗示担保;非医疗器械/非医疗软件,无疗效或临床声明;提及 FDA·CE·MDR 仅为语境,不构成法规建议;medxpert 为厂商中立业务,不代表任何第三方承诺。使用风险由使用者自行承担。

如何安装此技能?

访问技能市场,点击「安装」按钮,按提示将技能包放入 AI 编程助手的 skills 目录即可。

浏览技能市场

支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手