本《个人信息保护政策》(以下简称 “本政策”)旨在说明南阳医学高等专科学校第一附属医院(以下简称 “本院”“我们”)对患者及服务对象个人信息的收集、使用、存储、共享、保护规则,明确信息主体享有的各项合法权益。本政策适用于本院全部医院信息系统,包括医院信息管理系统(HIS)、电子病历系统(EMR)、检验信息管理系统(LIS)、影像归档与通信系统(PACS)、互联网医院、智慧医疗小程序、医院服务号等业务信息化平台,覆盖门诊、住院、收费、药房、电子病案、检验检查影像、线上诊疗等全部业务场景。
本政策依据《中华人民共和国个人信息保护法》、GB/T 352732020《信息安全技术个人信息安全规范》编制。本政策约定内容如与现行法律、法规、国家标准存在冲突,以国家现行法律规范为准。
为便于您快速理解核心规则,现将要点说明如下:
1、逐项列明各类业务场景下收集的个人信息类型、使用目的与获取方式,遵循最小必要原则开展信息处理;
2、处理医疗健康、生物识别、身份证件等敏感个人信息,必须取得您的明示同意;
3、未经您授权,除法律、法规规定情形外,本院不向院外第三方共享、转让个人信息;确需对外共享转让的,依法开展合法性审查与个人信息保护影响评估,落实风险防控措施;
4、原则上不从院外第三方渠道获取您的个人信息;确需间接获取的,将告知信息来源、信息范围并取得您明示同意;
5、您依法享有个人信息查阅、复制、更正、删除、撤回同意、投诉举报等权利;
6、系统调用设备权限坚持 “授权后方可使用”,仅在业务功能必需范围内采集数据,不超范围持续采集;
7、已取得权限授权不等于默认持续采集信息,仅在对应业务功能运行期间按需处理数据。
如您对本政策存在疑问,可通过本政策载明的联系方式与本院联系。
1.1 本院严格遵循合法、正当、必要原则,仅收集实现业务功能必需的个人信息,自动采集频率控制在最低业务需要。所有信息来源于您主动填报、就诊过程业务生成。若需将个人信息用于本政策未载明的新用途,将另行告知并重新取得您的同意。
业务场景 | 处理目的 | 个人信息类型 | 拒绝处理的后果 | 涉及信息系统 |
挂号 | 完成注册建档、实名认证,支撑医院信息系统使用,实现挂号就诊业务 | 姓名、性别、出生日期、联系地址、手机号码、身份证号码(实名认证) | 若不提供该类信息,将无法完成建档注册,不能正常使用挂号及就诊相关服务 | 挂号系统 |
线上门诊 | 展示医院、科室、医生信息,提供健康咨询、报告解读、检验检查开单等线上诊疗服务 | 姓名、就诊卡号、身份证号、身高、体重、过敏史、既往病史、症状描述、复诊资料 | 若不提供该类信息,无法正常开展线上问诊、报告解读、线上开单等线上诊疗服务 | 互联网医院、门诊系统 |
居家护理、线上开具处方 | 实现线上处方开具、药品下单及配送服务 | 姓名、手机号码、详细收货地址 | 若不提供该类信息,无法完成线上开方、线上购药及药品配送业务 | 互联网医院、门诊系统 |
复诊续方 | 为1年内本院线下有就诊记录的复诊患者提供线上续药服务 | 姓名、性别、手机号码、详细收货地址 | 若不提供该类信息,无法办理复诊续方业务 | 互联网医院、门诊系统 |
调用院内集成第三方服务 | 支撑平台内嵌第三方增值功能正常运行 | 姓名、性别、出生日期、联系地址、手机号码、身份证信息 | 拒绝提供仅无法使用第三方增值服务,不影响本院基础医疗业务使用 | 全院各业务信息系统 |
支付结算 | 完成医疗服务缴费、医保结算业务办理 | 第三方支付账号(支付宝、微信支付账号等)、健康卡信息 | 若拒绝提供,无法完成医疗费用线上缴费及医保结算 | 扫码支付、医保结算 |
1.2 根据法律法规规定,出现下列情形,本院处理个人信息无需取得您的同意:
(1)与国家安全、国防安全直接相关;
(2)维护公共安全、重大公共利益需要;
(3)履行法定职责、法定义务必需;
(4)刑事犯罪侦查、起诉、审判、判决执行工作需要; (5)订立、履行以您为当事人的医疗服务合同必需;
(6)突发公共卫生事件处置,或紧急情况下保护自然人生命健康、财产安全;
(7)在合理范围内处理您已经自行公开、合法公开的个人信息;
(8)法律、行政法规规定的其他情形。
1.3 本院业务功能持续迭代更新。新增业务功能若涉及个人信息处理,将通过系统公告等形式告知收集范围、目的,取得您同意后方执行。如发现信息告知存在遗漏、错误,可联系本院反馈。
1.4 本院原则上不直接从外部第三方获取您的个人信息。后续如业务确需间接获取院外个人信息,将向您明示信息来源、数据类型、使用边界;如处理范围超出您向原第三方授权范围,将重新获取您的明示同意,同时核验第三方数据来源合法性。
本院将部分技术服务委托给具备资质的合作服务商开展,受托方仅可获取履职所必需的最小范围数据,通过书面协议严格限定用途,落实安全保密义务,严禁超授权处理个人信息。主要委托场景:
软件服务商:提供系统开发、运维、升级技术支持,可访问注册建档信息(姓名、手机号、身份证号);
数据存储服务商:承担业务数据存储备份服务;
电信服务商:发送短信验证码、业务提醒短信,仅调用手机号码;
身份核验服务商:提供实人认证服务,处理姓名、身份证号、生物识别信息。
受托方超出委托范围使用信息,必须单独取得您的明示同意。
未经您明示同意,本院不向院外单位、机构、个人共享个人信息,以下情形除外:
1、已经取得您本人明确授权同意;
2、收到法定机关依法出具的文书,按照司法、行政主管部门强制性要求提供(如传染病上报等);
3、突发公共卫生事件、紧急情形下保护当事人或他人生命健康、财产安全;
4、为完成诊疗需要,向上级医疗机构提供病历、影像资料,仅提供诊疗必需信息,合作方不得挪作他用;
5、经主管部门审批、伦理审查通过的医疗科研项目,向科研机构共享脱敏信息。
所有外部合作主体均签署保密协议,严格执行本院个人信息安全管理制度。
本院不会出售任何患者个人信息。仅出现以下情形可以转让个人信息:
1、取得您本人明确同意;
2、本院发生合并、分立、解散、破产等主体变更,发生数据移交。本院将提前告知情况,要求承接单位继续履行本政策全部法定义务;承接单位若无法同等履行保护义务,将重新向您取得授权。
仅在以下情形对外公开个人信息:
1、经您主动选择、明确同意;
2、依据法律程序、司法文书、政府主管部门强制要求。
收到信息披露公函时,本院核验法律文书有效性,同时对输出数据落实安全防护。
发生下列情形,共享、转让、公开披露个人信息无需事先取得授权:
1、履行法定职责义务;
2、订立履行医疗服务合同必需;
3、维护国家安全、国防安全;
4、处置突发公共安全、公共卫生事件,紧急保护生命健康财产权益;
5、司法侦查、起诉、审判、执行工作;
6、合理处理已合法公开信息;
7、法律、行政法规另行规定。
3.1 本院建立完整组织、制度、技术多层防护体系,防范个人信息被越权访问、篡改、泄露、损毁、丢失。主要安全措施:
风险评估:新业务上线开展个人信息保护影响评估,完整留存授权日志;落实数据分类分级,针对敏感个人信息执行强化安全策略;做好访问主体身份鉴别;
传输安全:个人信息传输采用加密安全通道,保障传输保密性、完整性;
存储安全:数据库严格权限管控、安全审计;定期开展数据备份与灾难恢复演练;
访问管控:实行最小权限、多重身份认证;操作全程留痕审计;所有接触患者信息的外包人员签订保密协议;
安全审计:建立数据访问审计系统,实时监控异常访问行为;
等保合规:核心医院信息系统完成网络安全等级保护三级备案测评;
安全教育:定期对医护人员、行政运维人员开展个人信息保护专项培训。
3.2 仅在实现业务目的必要周期内保存个人信息,杜绝收集无关冗余信息。
3.3 互联网环境无法做到绝对安全。如本院物理、技术、管理防护体系发生安全事件造成权益损害,本院依法承担相应责任。
3.4 网络通信风险存在不可控外部因素。建议您妥善保管账号密码,不随意向他人泄露身份、就诊信息。
3.5 发生个人信息安全事件,本院依法第一时间告知事件情况、风险、处置措施、避险建议;无法逐一通知主体时,发布公开公告,同步向监管部门上报事件处置情况。
3.6 您本人主动对外发布的就诊、健康信息,请谨慎处置。
4.1 在我国境内收集、生成的个人信息,全部存储于中国境内服务器。
4.2 数据保存期限优先遵循业务最短必要原则,同时严格执行医疗行业法定保管期限。
依据《医疗机构病历管理规定(2013 版)》:门急诊病历保管自最后一次就诊起不少于 15 年;住院病历自出院之日起不少于 30 年。
4.3 保存期限届满,且无继续保存的法定要求,将对个人信息安全删除或者做匿名化处理。
4.4 本院不开展个人信息跨境传输业务。
5.1 政策更新不会无故削减您既有的合法权益。政策修订后将通过官网公告对外发布,需要重新取得您同意的事项将另行确认。
5.2 政策更新后 15 个工作日内完成对外告知。您继续使用本院服务,即视为阅读并接受新版本政策。
5.3 本政策订立、解释、争议解决,适用中华人民共和国法律。
客服热线:0377-63328777 急救电话:0377-63152222
门诊办电话:0377-63328323
网站管理电话:0377-63328055
投诉邮箱:yhb8239@163.com
网址:www.nyyfy.cn
地址:河南省南阳市车站南路46号(中州路与车站路交叉口)
关注我们
南阳政务app
2008-2021 All Rights Reserved 南阳医学高等专科学校第一附属医院
豫卫网审【2015】第009号