T/GDNS 007-2023 医疗健康个人信息保护规范

T/GDNS 007-2023 Medical and Healthcare Personal Information Protection Standards

团体标准 中文(简体) 现行 页数:30页 | 格式:PDF

基本信息

标准号
T/GDNS 007-2023
标准类型
团体标准
标准状态
现行
中国标准分类号(CCS)
-
国际标准分类号(ICS)
发布日期
2023-12-30
实施日期
2023-12-30
发布单位/组织
-
归口单位
广东省计算机信息网络安全协会
适用范围
主要技术内容:医疗健康个人信息服务的收集、传输、存储、使用、共享、转让、公开披露等数据处理活动的安全管理机制和安全技术措施

发布历史

研制信息

起草单位:
广东省计算机信息网络安全协会、广东省人民医院、江门市中心医院、中山大学附属第一医院、南方医科大学南方医院、南方医科大学第三附属医院、南方医科大学珠江医院、南方医科大学顺德医院、中山大学附属第三医院、中山大学附属第三医院肇庆医院、暨南大学、网络安全检测与防护技术国家地方联合工程研究中心、中山大学附属第五医院、中山大学附属第六医院、中山大学附属第八医院、中山大学附属口腔医院、中山大学孙逸仙纪念医院、中山大学附属肿瘤医院、广州医科大学附属第一医院、广州医科大学附属第二医院、广州医科大学附属第三医院、广州医科大学附属口腔医院、广州医科大学附属第五医院、南部战区总院、广东药科大学附属第一医院、广州市番禺区中心医院、广州市番禺区何贤纪念医院、东莞市第六人民医院、佛山市妇幼保健院、肇庆市第一人民医院、清远市人民医院、中山市人民医院、香港大学深圳医院、粤北人民医院、梅州市人民医院、汕头市中心医院、东莞市滨海湾中心医院、连州市医疗总院、陆丰市人民医院、江门市新会区中医院、香港中文大学(深圳)医学院、粤北第二人民医院、顺德区第三人民医院、清远市中医院、茂名市人民医院、韶关市妇幼保健院、广州番禺职业技术学院、广州科技贸易职业学院、广州星鼎网络科技有限公司、杭州安恒信息技术股份有限公司、深圳市龙华区卫生健康局信息中心、东莞市卫生统计信息中心、深圳市龙岗区政务服务数据管理局、广州竞远安全技术股份有限公司、深圳观安信息技术有限公司、深圳市网安计算机安全检测技术有限公司、广东北源律师事务所、广东珠江智联信息科技股份有限公司、广东创医元信息技术有限公司、珠海慧港信息技术有限公司、北京鼎世律师事务所、北京数字认证股份有限公司、中移互联网有限公司、江苏金盾检测技术股份有限公司、深信服科技股份有限公司、奇安信安全技术(广东)有限公司、广州盛扬信息科技有限公司、中科汇能科技有限公司、广州理想资讯科技有限公司、深圳市易聆科信息技术股份有限公司
起草人:
杨洋、郝黎、李迎新、余俊蓉、严静东、张家庆、张巍、郭扬帆、银琳、范年丰、裴廷睿、魏林锋、李明、周欣、周邮、陈浩、高峰、罗敏、苏悦洪、陈智、杨广黔、代科伟、张亮鸣、李斌、赵霞、林嘉楠、苏榕彬、何耀德、何颖新、熊劲光、马丽明、钟志耕、邓联丙、蓝怀仁、庞勤、廖茂成、叶欣、邱扬、涂华、邓意恒、陈招俊、伍毅强、黄远湖、吴鼎宁、郑华国、高国静、李卫昌、黄玉龙、王伟、田钧、严晓明、邓晓晖、潘天祥、陈永辉、吴龙、张芳健、刘翰腾、曾艺、林贞炜、陈锦钜、李玄、吕文财、曾帅、陈广、陈惠城、林敬扬、彭世强、王东、李丽萍、植吕梅、谭鑫、孔文威、韩柳、庞理鹏、骆启宏、徐露露、高阳、苏伟钧、任重远、王君、邓郁昌、黄能纹、欧阳雪源、苗喜武
出版信息:
页数:30页 | 字数:- | 开本: -

内容描述

ICS35.240.99

C07

团体标准

T/GDNS007—2023

医疗健康

个人信息保护规范

MedicalandHealthPersonalInformationProtectionStandards

2023-12-30发布2024-03-01实施

广东省计算机信息网络安全协会发布

T/GDNS007-2023

目录

前言...................................................................................I

引言..................................................................................II

1范围................................................................................1

2规范性引用文件......................................................................1

3术语和定义..........................................................................2

4缩略语..............................................................................5

5医疗健康个人信息保护原则............................................................5

6医疗健康个人信息保护安全目标........................................................6

7医疗健康个人信息保护基本安全要求....................................................6

7.1医疗健康个人信息保护岗位责任制..............................................................................................................7

7.2医疗健康个人信息保护管理要求..................................................................................................................8

7.3人员管理........................................................................................................................................................10

7.4医疗健康个人信息收集................................................................................................................................13

7.5医疗健康个人信息传输................................................................................................................................14

7.6医疗健康个人信息存储................................................................................................................................14

7.7医疗健康个人信息处理................................................................................................................................15

7.8医疗健康个人信息主体权利........................................................................................................................18

附录A................................................................................20

附录B................................................................................22

附录C................................................................................23

参考文献..............................................................................24

I

T/GDNS007-2023

前言

本标准按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》要求编

写。

本标准由广东省计算机信息网络安全协会提出并归口。

本标准起草单位:广东省计算机信息网络安全协会、广东省人民医院、江门市中心医院、中山大学

附属第一医院、南方医科大学南方医院、南方医科大学第三附属医院、南方医科大学珠江医院、南方医

科大学顺德医院、中山大学附属第三医院、中山大学附属第三医院肇庆医院、暨南大学、网络安全检测

与防护技术国家地方联合工程研究中心、中山大学附属第五医院、中山大学附属第六医院、中山大学附

属第八医院、中山大学附属口腔医院、中山大学孙逸仙纪念医院、中山大学附属肿瘤医院、广州医科大

学附属第一医院、广州医科大学附属第二医院、广州医科大学附属第三医院、广州医科大学附属口腔医

院、广州医科大学附属第五医院、南部战区总院、广东药科大学附属第一医院、广州市番禺区中心医院、

广州市番禺区何贤纪念医院、东莞市第六人民医院、佛山市妇幼保健院、肇庆市第一人民医院、清远

市人民医院、中山市人民医院、香港大学深圳医院、粤北人民医院、梅州市人民医院、汕头市中心医院、

东莞市滨海湾中心医院、连州市医疗总院、陆丰市人民医院、江门市新会区中医院、香港中文大学(深

圳)医学院、粤北第二人民医院、顺德区第三人民医院、清远市中医院、茂名市人民医院、韶关市妇幼

保健院、广州番禺职业技术学院、广州科技贸易职业学院、广州星鼎网络科技有限公司、杭州安恒信息

技术股份有限公司、深圳市龙华区卫生健康局信息中心、东莞市卫生统计信息中心、深圳市龙岗区政务

服务数据管理局、广州竞远安全技术股份有限公司、深圳观安信息技术有限公司、深圳市网安计算机

安全检测技术有限公司、广东北源律师事务所、广东珠江智联信息科技股份有限公司、广东创医元信息

技术有限公司、珠海慧港信息技术有限公司、北京鼎世律师事务所、北京数字认证股份有限公司、中移

互联网有限公司、江苏金盾检测技术股份有限公司、深信服科技股份有限公司、奇安信安全技术(广东)

有限公司、广州盛扬信息科技有限公司、中科汇能科技有限公司、广州理想资讯科技有限公司、深圳市

易聆科信息技术股份有限公司。

本标准起草人:杨洋、郝黎、李迎新、余俊蓉、严静东、张家庆、张巍、郭扬帆、银琳、范年丰、

裴廷睿、魏林锋、李明、周欣、周邮、陈浩、高峰、罗敏、苏悦洪、陈智、杨广黔、代科伟、张亮鸣、

李斌、赵霞、林嘉楠、苏榕彬、何耀德、何颖新、熊劲光、马丽明、钟志耕、邓联丙、蓝怀仁、庞勤、

廖茂成、叶欣、邱扬、涂华、邓意恒、陈招俊、伍毅强、黄远湖、吴鼎宁、郑华国、高国静、李卫昌、

黄玉龙、王伟、田钧、严晓明、邓晓晖、潘天祥、陈永辉、吴龙、张芳健、刘翰腾、曾艺、林贞炜、陈

锦钜、李玄、吕文财、曾帅、陈广、陈惠城、林敬扬、彭世强、王东、李丽萍、植吕梅、谭鑫、孔文威、

韩柳、庞理鹏、骆启宏、徐露露、高阳、苏伟钧、任重远、王君、邓郁昌、黄能纹、欧阳雪源、苗喜武。

本标准为首次发布。

I

T/GDNS007-2023

引言

《中华人民共和国个人信息保护法》于2021年11月1日起正式施行,这标志着我国个人信息保护立

法体系进入新的阶段,个人医疗健康信息作为敏感个人信息更是保护对象的重中之重。

医疗行业中公共卫生、临床服务、医学研究等领域产生的医疗数据中包含着大量医疗健康个人信息,

对于医疗健康个人信息安全应予以高度重视,患者个人隐私数据泄露等数据安全隐患已成为国家和媒体

关注的重要社会焦点问题。加强医疗健康个人信息技术和管理监管,是医疗健康大数据安全应用和发展

必不可少的一环。医疗健康机构(包括医疗美容机构、养老机构内设医疗机构)是医疗数据汇集、形成

中心,也是医疗数据主要控制者。它的数据操作模式,从信息收集、存储,到使用、传输,都直接影响

着对医疗健康个人信息的保护。近年来互联网医疗企业蓬勃发展,更凸显出医疗健康机构数据合规建设、

个人医疗健康信息保护的重要性。

有鉴于此,为指导医疗健康机构建立健全公民医疗健康个人信息保护管理制度和技术措施,有效防

范侵犯公民医疗健康个人信息违法行为,保障公民医疗健康个人信息数据安全和公民合法权益,根据《中

华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等法律

法规要求,参照专业领域规章、信息安全规范标准以及技术标准,为促进医疗健康个人信息安全,提升

健康个人信息安全对健康卫生事业和个人生命健康权益优化效益,为医疗健康个人信息安全应用中国家

安全、社会公共利益与个人隐私及相关信息权益提供更高层次的保障,特制定本标准。

本标准主要为医疗健康个人信息保护提供合规实践指引,如有未尽事项,或相关事项因立法、法律

修改等事由在法律法规等规范文件中另有规定的,应依法遵循相关法律法规规定。

II

T/GDNS007-2023

医疗健康个人信息保护规范

1范围

本标准确立了医疗健康个人信息保护的总体原则和目标,给出了医疗健康个人信息保护的规范指

引,规定了医疗健康个人信息服务的收集、传输、存储、使用、共享、转让、公开披露等数据处理活动

的安全管理机制和安全技术措施。

本标准适用于医疗健康个人信息处理者规范医疗健康个人信息处理活动,同时可供医疗健康机构、

相关主管部门以及第三方评估机构等组织开展医疗健康个人信息的安全监督管理与评估工作参考。

2规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,

仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本

文件。

中华人民共和国民法典

中华人民共和国网络安全法

中华人民共和国数据安全法

中华人民共和国个人信息保护法

国家医疗健康信息医院信息互联互通标准化成熟度测评方案(2020年版)

全国医院信息化建设标准与规范(试行)

GB/T50174-2017数据中心设计规范

GB/T22081-2016信息技术安全技术信息安全控制实践指南

GB/T22239-2019信息安全技术网络安全等级保护基本要求

GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求

GB/T28448-2019信息安全技术网络安全等级保护测评要求

GB/T25069-2022信息安全技术术语

GB/T35273-2020信息安全技术个人信息安全规范

1

T/GDNS007-2023

GB/T35274-2017信息安全技术大数据服务安全能力要求

GB/T37964-2019信息安全技术个人信息去标识化指南

GB/T42460-2023信息安全技术个人信息去标识化效果评估指南

GB/T39725-2020信息安全技术健康医疗数据安全指南

GB/T41391-2022信息安全技术移动互联网应用程序(App)收集个人信息基本要求

GB/T42582-2023信息安全技术移动互联网应用程序(App)个人信息安全测评规范

GB/T42888-2023信息安全技术机器学习算法安全评估规范

GB/T41817-2022信息安全技术个人信息安全工程指南

GB/T39335-2020信息安全技术个人信息安全影响评估指南

GB/T42574-2023信息安全技术个人信息处理中告知和同意的实施指南

3术语和定义

个人信息personalinformation

个人信息是以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人的各种信息,

包括自然人的姓名、出生日期、身份证件号码、生物识别信息、住址、电话号码、电子邮箱、健康信息、

行踪信息等。

[来源:中华人民共和国民法典第一千零三十四条]

敏感个人信息sensitivepersonalinformation

敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全

受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,

以及不满十四周岁未成年人的个人信息。

只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,个人信息处理者方可处理

敏感个人信息。

[来源:中华人民共和国个人信息保护法第二十八条]

个人信息主体personalinformationsubject

个人信息所标识或者关联的自然人。

[来源:GB/T35273-2020]

医疗健康个人信息处理者medicalandhealthpersonalinformationprocessors

2

T/GDNS007-2023

有能力决定医疗健康个人信息处理目的、方式等的组织或个人。

个人医疗健康数据personalhealthdata

单独或者与其他信息结合后能够识别特定自然人或者反映特定自然人生理或心理健康的相关电子

数据。

注:个人医疗健康数据涉及个人过去、现在或将来的身体或精神健康状况、接受的医疗保健服务和支付的医疗保健

服务费用等。

[来源:GB/T39725-2020]

医疗健康数据healthdata

个人医疗健康数据以及由个人医疗健康数据加工处理之后得到的医疗健康相关电子数据。

[来源:GB∕T39725-2020]

医疗健康服务healthservice

由医疗健康专业人员或专业辅助人员提供的对健康状况有影响的服务。

[来源:GB∕T39725-2020]

医疗健康信息系统healthinformationsystem

以计算机可处理的形式采集、存储、处理、传输、访问、删除医疗健康数据的系统。

[来源:GB∕T39725-2020]

收集collect

获得个人信息的控制权的行为。

注1:包括由个人信息主体主动提供、通过与个人信息主体交互或记录个人信息主体行为等自动采集行为,以及通

过共享、转让、搜集公开信息等间接获取个人信息等行为。

注2:如果产品或服务的提供者提供工具供个人信息主体使用,提供者不对个人信息进行访问的,则不属于本标准

所称的收集。

[来源:GB/T35273-2020]

明示同意explicitconsent

个人信息主体通过书面、口头等方式主动作出纸质或电子形式的声明,或者自主作出肯定性动作,

对其个人信息进行特定处理作出明确授权的行为。

注:肯定性动作包括个人信息主体主动勾选、主动点击“同意”“注册”“发送”“拨打”、主动填写或提供等。

[来源:GB/T35273-2020]

授权同意consent

个人信息主体对其个人信息进行特定处理作出明确授权的行为。

3

T/GDNS007-2023

注:包括通过积极的行为作出授权(即明示同意),或者通过消极的不作为而作出授权(如信息采集区域内的个人

信息主体在被告知信息收集行为后没有离开该区域)。

[来源:GB/T35273-2020]

用户画像userprofiling

通过收集、汇聚、分析个人信息,对某特定自然人个人特征,如职业、经济、健康、教育、个人喜

好、信用、行为等方面做出分析或预测,形成其个人特征模型的过程。

注:直接使用特定自然人的个人信息,形成该自然人的特征模型,称为直接用户画像。使用来源于特定自然人以外

的个人信息,如其所在群体的数据,形成该自然人的特征模型,称为间接用户画像。

[来源:GB/T35273-2020]

个人信息安全影响评估personalinformationsecurityimpactassessment

针对个人信息处理活动,检验其合法合规程度,判断其对个人信息主体合法权益造成损害的各种风

险,以及评估用于保护个人信息主体的各项措施有效性的过程。

[来源:GB/T35273-2020]

删除delete

在实现日常业务功能所涉及的系统中去除个人信息的行为,使其保持不可被检索、访问的状态。

[来源:GB/T35273-2020]

公开披露publicdisclosure

向社会或不特定人群发布信息的行为。

[来源:GB/T35273-2020]

转让transferofcontrol

将个人信息控制权由一个控制者向另一个控制者转移的过程。

[来源:GB/T35273-2020]

共享sharing

个人信息控制者向其他控制者提供个人信息,且双方分别对个人信息拥有独立控制权的过程。

[来源:GB/T35273-2020]

匿名化anonymization

通过对个人信息的技术处理,使得个人信息主体无法被识别或者关联,且处理后的信息不能被复原

的过程。

注:个人信息经匿名化处理后所得的信息不属于个人信息。

[来源:GB/T35273-2020]

4

定制服务

    推荐标准

    相似标准推荐

    更多>