医
医疗器械数据出境合规手册
作者:注册老炮@MedXpert I SynomosAI学术研究v2
医疗器械企业数据出境与出海合规实操手册:中国数据出境"3+2+4"监管体系 + 三条合规路径(安全评估/标准合同/认证)判定 + 10万/100万人数阈值计算 + 医疗健康数据特殊要求 + 目标市场数据法(GDPR/HIPAA/PDPA/日韩),附零依赖本地工具一键判定路径、算阈值、出场景清单。面向国际业务/合规/数据负责人。触发词:数据出境、数据出海、跨境传输、标准合同、安全评估、个人信息出境认证、GDPR、HIPAA、医疗数据。
下载量
256
点赞
64
价格
免费
技能文档
--- name: medical-data-export-compliance version: 1.0.0 author: 注册老炮@MedXpert description: 医疗器械企业数据出境与出海合规实操手册:中国数据出境"3+2+4"监管体系 + 三条合规路径(安全评估/标准合同/认证)判定 + 10万/100万人数阈值计算 + 医疗健康数据特殊要求 + 目标市场数据法(GDPR/HIPAA/PDPA/日韩),附零依赖本地工具一键判定路径、算阈值、出场景清单。面向国际业务/合规/数据负责人。触发词:数据出境、数据出海、跨境传输、标准合同、安全评估、个人信息出境认证、GDPR、HIPAA、医疗数据。 license: MIT tags: [MedXpert, 数据出境, 出海合规, GDPR] 品牌归属: MedXpert --- # 医械数据出海合规 ## 一句话定位 **何时用**:你是医械企业的国际业务/合规/数据负责人,要判断数据出境走哪条合规路径、算清人数阈值、认出医疗数据特殊要求、落实出海场景(临床试验数据/远程诊疗/云服务/员工数据)并做年度审计。 **何时不用**:① 需要法律意见或代理申报(本技能是方法库与工具,非法律意见);② 期望工具联网实时取法规(工具本地规则匹配,不联网);③ 纯国内数据处理不涉及出境。 --- ## 一、能力边界 **In scope(本技能做)** - 中国数据出境"3+2+4"监管体系与三条路径(安全评估/标准合同/认证,含豁免)判定。 - 人数阈值计算(10 万/100 万,敏感更低)与累计计算规则;医疗健康数据特殊要求。 - 目标市场数据法(欧盟 GDPR/EHDS、美国 HIPAA、新加坡 PDPA、日韩);出海场景清单与五步落地 + 年度审计。 - 本地零依赖工具 `tools/data_export_toolkit.py` 判定路径/算阈值/出场景。 **Out scope(本技能不做,集中声明)** 1. 不出具法律意见,不代理申报;监管要求基于公开法规整理,正式申报以监管最新指南与专业顾问为准。 2. 不联网核验法规版本——所有阈值/办法/日期均标注「待核验」。 3. 工具不采集数据、不调用外部服务,仅本地规则匹配。 4. 不处理非个人信息/非重要数据的纯境内业务。 --- ## 二、输入约束与输出承诺 **推荐问法** - "我们临床试验数据要传给海外 CRO,走什么路径?" / "公司把患者数据存到境外云,合规吗?" - "去欧盟卖设备,健康数据要满足什么要求?" / "出境多少个人信息要申报?累计怎么算?" **输入字段引导(工具模式)** - `path --desc "<出境情况描述>"`;`threshold --personal N --sensitive M`;`scene --type clinical`;`market --region eu` 等。 **输出承诺** - 出境路径判定、人数阈值核算、场景合规清单、目标市场要求速查、年度审计清单;明确标注待核验项与需人工精确盘点项。 --- ## 三、触发场景 | 用户意图 | 触发词 | 应加载章节 | |---|---|---| | 出境路径判定 | 数据出境、跨境传输、安全评估、标准合同、认证 | 知识库 02 章 + 工具 `path` | | 人数阈值计算 | 10万/100万、累计计算、阈值 | 知识库 02 章 + 工具 `threshold` | | 医疗数据特殊要求 | 医疗数据、健康数据、敏感个人信息 | 知识库 03 章 | | 目标市场数据法 | GDPR、HIPAA、PDPA、欧盟/美国/日韩 | 知识库 04 章 + 工具 `market` | | 出海场景实操 | 临床试验数据、远程诊疗、云服务、员工数据 | 知识库 05 章 + 工具 `scene` | | 落地与审计 | 五步落地、评估到期、年度审计 | 知识库 06 章 + 工具 `audit` | **示例对话 1** > 用户:我们临床试验数据要传给海外 CRO,走什么路径? > 助手:用 `python tools/data_export_toolkit.py path --desc "向海外CRO传输临床试验受试者个人信息,全年约50万人"` 判定;通常受试者健康数据属敏感个人信息,门槛更低。我同时对照知识库 02/03 章说明医疗数据特殊要求。 **示例对话 2** > 用户:公司把患者数据存到境外云服务器,合规吗? > 助手:境内运营收集的数据向境外提供即构成数据出境(无论存储还是处理)。用 `threshold` 核算数量,敏感健康数据 1 万条即触发安全评估。详见知识库 02/03 章。 --- ## 四、常见错误与反模式 **✗ 反模式 1:以为所有数据出境都要申报** ✓ 替代方案:管理对象限于重要数据和个人信息;按数量阈值分路径,低阈值可走标准合同/认证,还有豁免情形(见知识库 02 章)。 **✗ 反模式 2:忽略医疗健康数据是敏感个人信息** ✓ 替代方案:健康医疗属敏感个人信息,出境门槛更低(1 万条即触发安全评估),要求更严,须单独标注。 **✗ 反模式 3:把"存到境外云"当作不算出境** ✓ 替代方案:境内运营收集产生的数据向境外提供即构成数据出境,无论存储还是处理。 **✗ 反模式 4:阈值按年末快照算** ✓ 替代方案:阈值按"当年 1 月 1 日累计"计算,需精确盘点,申报前务必全量核对。 **✗ 反模式 5:依赖工具联网取实时法规** ✓ 替代方案:工具本地规则匹配、不联网;法规更新需人工复核官方原文。 **高频 Q&A** - **Q:所有数据出境都要申报吗?** 否——限于重要数据和个人信息,且按阈值分路径,有豁免。 - **Q:医疗健康数据是敏感个人信息吗?** 是,门槛更低(1 万条触发安全评估),要求更严。 - **Q:存到境外云算出境吗?** 算,向境外提供即构成,无论存储还是处理。 - **Q:工具脚本要装依赖吗?** 不需要,仅 Python 标准库。 --- ## 五、标准 SOP | 步 | 动作 | 产物 | 易踩坑 | |---|---|---|---| | 1 | 判路径:`path --desc` 输入出境情况 | 路径判定 | 描述不清导致误判 | | 2 | 算阈值:`threshold --personal --sensitive` | 阈值核算 | 按年末快照算(应累计) | | 3 | 认特殊要求:对照医疗数据模块 | 特殊要求清单 | 漏标敏感健康数据 | | 4 | 落场景:`scene --type` + `market --region` | 场景/市场清单 | 漏目标市场要求 | | 5 | 做审计:`audit` 出年度清单 | 审计清单 | 忽略评估到期与年度审计 | **工具命令(关键,务必保留)** ```bash python tools/data_export_toolkit.py path --desc "向海外CRO传输临床试验受试者个人信息,全年约50万人" python tools/data_export_toolkit.py threshold --personal 500000 --sensitive 2000 python tools/data_export_toolkit.py scene --type clinical # clinical/trial 等 python tools/data_export_toolkit.py market --region eu # eu/us/sg/jp/kr python tools/data_export_toolkit.py audit python tools/data_export_toolkit.py --help ``` > 知识库导航(`references/`):监管体系全景→01;三条合规路径→02;医疗数据特殊要求→03;目标市场数据法→04;出海场景实操→05;落地流程与审计→06;FAQ与术语→07。 --- ## 六、关键事实速查 - 中国数据出境"3+2+4"体系(待核验);三条路径:安全评估 / 标准合同 / 个人信息出境认证(认证办法 2026-01-01 施行,待核验)。 - 数量阈值:个人信息 10 万 / 100 万;敏感个人信息门槛更低(约 1 万,待核验);按"当年 1 月 1 日累计"计算。 - 医疗健康数据:首部医疗数据强制性国标、医疗数据安全审查、大湾区标准合同(均待核验)。 - 目标市场:欧盟 GDPR/EHDS、美国 HIPAA、新加坡 PDPA、日本/韩国数据法(均待核验)。 - 年度审计:风险评估办法 2026-08-20 施行(待核验)。 - 所有办法/阈值/日期均**待核验**,使用前复核官方最新发布。 --- ## 七、铁律(PROHIBITED) 1. 禁止声称本技能输出等于法律意见或监管裁定。 2. 禁止出具法规意见、代理申报、承诺合规结果。 3. 禁止编造法规办法/阈值/日期——未知即标「待核验」。 4. 禁止忽略医疗健康数据的敏感个人信息属性(须单独标注、从严)。 5. 禁止把"存到境外云"排除在出境之外。 6. 禁止依赖工具联网实时法规——必须人工复核官方最新版。 --- ## 八、输入输出依赖 - **依赖文件**:`references/01-数据出境监管体系.md`、`02-三条合规路径.md`、`03-医疗数据特殊要求.md`、`04-目标市场数据法.md`、`05-出海场景实操.md`、`06-落地流程与审计.md`、`07-FAQ与术语.md`。 - **依赖脚本**:`tools/data_export_toolkit.py`(零依赖,纯 Python 标准库,无网络);`verify/data_export_quality_test.py` 与 `verify/gen_security_radar.py` 为发布前质量/安全自检脚本,非用户运行项。 - **凭据/密钥**:本技能不涉及凭据;如未来需读取配置,一律从 `~/.ucvault_local` 保险库读取,绝不进对话/代码/日志。 - 工具不采集数据、不调用外部服务。 --- ## 九、示例 **示例 1 · 路径判定(问题 → 加载 → 答案框架)** - 问题:"我们临床试验数据要传给海外 CRO,走什么路径?" - 加载:知识库 02/03 章 + 工具 `path`。 - 答案框架:受试者健康数据属敏感个人信息,门槛更低;工具判定路径(如安全评估/标准合同)→ 列出需补材料 → 标注待核验与需人工精确盘点项。 **示例 2 · 阈值计算(问题 → 加载 → 答案框架)** - 问题:"出境多少个人信息要申报?累计怎么算?" - 加载:知识库 02 章 + 工具 `threshold --personal 500000 --sensitive 2000`。 - 答案框架:普通个人信息 500 万 > 100 万阈值→走安全评估;敏感 2000 条 < 1 万但属敏感需从严;强调按"当年 1 月 1 日累计"精确盘点。 **示例 3 · 目标市场(问题 → 加载 → 答案框架)** - 问题:"去欧盟卖设备,健康数据要满足什么?" - 加载:知识库 04 章 + 工具 `market --region eu`。 - 答案框架:GDPR 健康数据特殊类别需明示同意/例外;EHDS(待核验)补充要求;输出欧盟侧合规清单。 --- ## 十、错误处理 | 错误码 | 现象 | 原因 | 修正引导 | |---|---|---|---| | E001 | `--desc` 为空,错误码 2 并给示例提示 | 路径判定缺描述 | 补全出境情况描述(数据类型/数量/接收方/市场) | | E002 | `--type/--region` 非法,错误码 2 并列出有效选项 | 参数值非法 | 改用有效值(scene: clinical/trial…;market: eu/us/sg/jp/kr) | | E003 | 未识别数量,"请按口径盘点" | 阈值核算缺精确数字 | 提供 `--personal`/`--sensitive` 精确值,先全量盘点再核算 | | E004 | 漏标敏感健康数据 | 输入未区分敏感 | 健康医疗属敏感个人信息,单独以 `--sensitive` 传入 | | E005 | 引用过时办法/阈值 | 未复核版本 | 所有办法/阈值/日期标「待核验」,复核官方最新发布 | | E006 | 期望工具联网取实时法规 | 误用工具 | 工具本地规则匹配;人工复核官方最新版 | --- > 治理与溯源:本技能承载 MedXpert「注册老炮」AI 治理体系(XCGS / A³ Laws / AI Passport / AI-world coinhabitation),持续对标 ISO/IEC 42001、NIST AI RMF、OWASP Agentic Top 10。版权 © 2026 MedXpert 美达信医疗科技(香港)有限公司(MIT 许可)。发声大使:注册老炮@MedXpert。指纹 FP-MX-ECD3385DCD62。 > > **免责声明**:本技能按「原样(AS IS)」提供,不作任何明示或暗示担保;非医疗器械/非医疗软件,无疗效或临床声明;提及 FDA·CE·MDR 仅为语境,不构成法规建议;medxpert 为厂商中立业务,不代表任何第三方承诺。使用风险由使用者自行承担。
支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手