欢迎访问智慧医疗网 | 网站首页
 
当前位置:首页 > 咨询 > 分析

《医疗卫生机构数据安全和个人信息保护管理办法(试行)》的要求下,多中心研究该如何开展才合规?

发布时间:2026-08-06 来源:创新RWD 浏览量: 字号:【加大】【减小】 手机上观看

打开手机扫描二维码
即可在手机端查看

前段时间碰到一个项目。回顾性研究,12家中心,组长单位的伦理批件早就下来了,参与机构也全部完成了确认,方案、CRF、统计计划都过了。结果卡在第7家医院的信息科。

科长的话说得很直白:批件我看到了,但伦理批件不是我给你放数据的依据。

研究者当时的第一反应是这家医院在为难人。其实不是。今年2月五部委联合印发《医疗卫生机构数据安全和个人信息保护管理办法(试行)》之后,那位科长这么讲,是对的。

01
这部办法通篇没写"多中心研究",但它改了游戏规则


四十条从头翻到尾,找不到"多中心"三个字。它规范的是医疗卫生机构的数据处理活动,不是研究行为。可它对多中心研究的冲击恰恰在这里——它把合规责任牢牢锚定在每一家参与中心身上,不是牵头单位,也不是申办方。
第四条把话说死了:医疗卫生机构对本单位数据安全负主体责任,主要负责人是第一责任人,分管负责人是直接责任人,原则是"管业务必须管安全""谁主管谁负责、谁运营谁负责、谁使用谁负责"。
这句话翻译到项目层面,就是一件事:伦理审查和数据出院,是两条平行的授权链,不是一条。
很多研究者把它们当成一条。拿到伦理批件,就默认数据可以走了。伦理委员会审的是研究是否值得做、受试者权益是否得到保护;数据能不能离开这家医院,由医院的网络安全和信息化工作领导小组或者领导班子说了算,这是第二十二条第(七)项的原话——未经批准,任何部门和个人不得将未对外公开的数据传递至医院之外。
第十三条把流程写得更细:

遵循"谁主管、谁审查",坚持事前申请批准、事中监管、事后审核,严格执行业务管理部门同意、医疗卫生机构领导核准、信息技术部门支撑执行的工作程序,如涉及对外提供数据的,需按相关要求报审。

十二家中心,就是十二条这样的链路,每一条都要单独走完。这不是一个可以由组长单位代办的事。
02
动手之前,先给数据流定性
这是最容易被跳过、也最不该跳过的一步。办法把机构之间的数据流动拆成了几类不同的行为,定性不同,触发的义务差着一个数量级。
多中心研究里常见的是三种:
微信图片_2026-08-06_104021_960.png

模式A:各中心导出数据汇总至牵头方/申办方
这是最传统的做法,各中心把个案数据导出来汇到牵头方或申办方。这构成"对外提供",如果双方共同决定处理目的和方式,还可能构成"共同处理"。第十条要求提供、委托处理、共同处理重要数据之前先做风险评估,并以合同约定处理目的、方式、范围和安全保护义务,同时要对接收方履行义务的情况进行监督。
模式B:院内提数处理,不导出原始数据
申办方或CRO派人进院提数、清洗、建库,这是"委托处理"。第十六条讲得很清楚,数据安全责任不因委托而改变;第二十七条则要求事前做个人信息保护影响评估,签委托协议和保密协议,明确范围、目的、期限、处理方式、个人信息种类和双方权利义务,受托方不得超范围处理,未经同意不得转委托,合同终止后返还或删除、不得保留,还要对从业人员做岗前培训和离职审查。
最后一句对申办方影响不小。多中心项目里CRO再分包给SMO、数据公司再分包给标注团队,是常态。这条一落地,整条分包链要重新梳理一遍。另外,如果EDC或数据平台部署在公有云上,第十六条第二款要求选择通过云计算服务安全评估的服务——这一条值得让IT部门专门核一下,很多项目是踩着的。
模式C:院内计算,仅回传汇总结果
各中心院内算,只回传统计量或模型参数。这条路办法是明确鼓励的,第十三条最后一款写着"原始数据不出域,数据可用不可见,数据可控可计量"。
三种模式可以在同一个项目里并存。比如基线数据走模式C,安全性事件走模式A。但要记住:每一段数据流都要单独定性,不能整个项目笼统按一种模式报。
03
"汇聚"这个动作本身,可能让数据跳一级
这是我认为整部办法里对多中心研究杀伤力最大、也最容易被忽视的一点。
第七条规定了级别变更的三种情形,第(二)项是:数据内容未发生变化,但数据规模、时效性、应用场景、加工处理方式等发生较大变化的,应当及时变更级别。
单中心某病种3000例,大概率是一般数据。20家中心汇聚6万例,带完整时间序列、带地域标签、带治疗轨迹,这已经不是同一个东西了。级别一变,后面是台阶式的合规成本跳升。
微信图片_2026-08-06_104025_509.png
重要数据要在境内存储、要落实三级及以上等保、要每年度做风险评估并报省级卫健(卫健部门还要通报同级网信和公安)、提供或委托处理之前要单独做一次风险评估、涉及对外提供的日志留存不少于三年。
这些义务落在医院头上,但账最后是算在项目周期上的。等到数据都跑完了才发现级别不对,前面的活儿基本白干。
所以级别预判必须放在立项阶段,由各中心信息科对"汇聚之后是什么级别"给一个书面判断。顺带说一句,这份判断本身也是各院领导班子审批时最需要的材料——没有它,领导小组不知道该按什么标准批。
第八条则要求脱敏、标签、统计、汇聚融合产生的衍生数据在原始数据定级基础上重新评估。这条正着读是约束,反着读就是省钱的依据:只回传汇总量,是在用同一条规则把级别压回去。
04
五类研究,真正卡住项目的地方不一样
同一部办法,落到不同研究类型上,痛点差别很大。把它们混在一起讲是没有意义的。
微信图片_2026-08-06_104028_957.png
1|注册用药物、器械临床试验
这类项目的GCP体系最成熟,反而最容易在一个地方栽跟头:把GCP批件和伦理批件当成数据出院的依据。
不是的。药监口的批件解决的是"这个试验能不能做",卫健口的这部办法解决的是"数据能不能从这家医院出去"。两个部门、两套逻辑,没有互认关系。SIV清单里应该新增一项:本中心数据出院审批的完成情况和批准文号。
另外,知情同意书里的数据共享条款要写实。第二十九条第(五)项要求,未经本人或监护人同意,不得超出工作需要提供姓名、出生日期、身份证号、生物识别信息、住址、电话号码、行踪轨迹等个人信息。中心实验室、统计单位、数据托管方,能列名的都要列,"申办方及其关联公司、合作方等"这种兜底表述在合规审计里是高频问题项。
2|研究者发起的前瞻性干预研究(IIT)
IIT最大的问题是文本准备的资源不如注册研究充分。知情同意书往往是从模板改的,而模板里关于数据共享、二次利用、保存期限的条款经常是空的或者含糊的。
这里有个容易被绕进去的点:医疗健康信息属于敏感个人信息,个人信息保护法要求单独同意;向第三方提供要单独告知并单独同意;跨境要再单独同意一次。这三个"单独"不能被主研究同意书一并吸收掉。建议做成分层勾选——参加研究、数据共享给指定机构、跨境传输、未来相关研究,各自独立打勾,后三项拒绝不得影响参加研究,更不得影响常规诊疗。捆绑式同意是第二十九条第(二)项明确禁止的。
还有一条容易被忽略:第二十八条(2023年伦理审查办法)要求,机构为企业开展研究提供生物样本或信息数据的,要以协议方式明确使用范围和处理方式,并在研究结束后监督其妥善处置。企业赞助的IIT,这条协议不能少。
3|前瞻性观察性队列与患者登记
登记研究的麻烦在于时间跨度。建库时的用途和五年后的用途大概率不一样,而个保法要求目的明确、最小必要。
广泛同意(broad consent)在这类场景可行,但不能靠它一劳永逸。稳妥的做法是双重机制:知情同意书里做广泛授权,同时约定每一个新用途都要重新过伦理委员会。这样既不用反复找患者签字,又保留了一道审查关口。
另外,登记研究的数据在持续增长,级别是动态的。今年是一般数据,明年入组量翻倍可能就不是了。第七条要求"及时变更级别",登记项目最好把级别复核写进年度质控流程。
4|回顾性真实世界研究:一个几乎所有人都引用错的条款
这一段值得慢慢看。
几乎所有讲回顾性研究合规的材料,都会引用《涉及人的生命科学和医学研究伦理审查办法》(国卫科教发〔2023〕4号)第三十二条,说这是"免除知情同意"的依据。

第三十二条讲的是免除伦理审查,不是免除知情同意。

原文列的四种情形是:

(一)利用合法获得的公开数据,或者通过观察且不干扰公共行为产生的数据;(二)使用匿名化的信息数据;(三)使用已有的人的生物样本,来源合规且在原知情同意范围内;(四)使用生物样本库来源的人源细胞株或细胞系,在提供方授权范围内。

并且这四种情形还有前提:不对人体造成伤害、不涉及敏感个人信息或者商业利益。
更值得注意的是:翻遍2023年这部办法的第四章"知情同意"(第三十三条至第三十八条),没有任何一条规定免除知情同意的情形。2016年11号令第三十九条曾经有过类似规定,2023年这一版没有承接下来。
这意味着什么?实践中各机构伦理委员会仍然在依据自己的SOP和国际公认伦理准则批准豁免,绝大多数回顾性研究就是这么走的。但要清楚:这是机构层面的判断,不是现行规范性文件的明文授权。它经得起同行评议,未必经得起一次严格的监督检查。
再叠加数据安全这一侧的约束,缺口就更明显了:伦理免除同意,不自动豁免本办法第二十九条第(五)项关于"提供个人信息"的限制。也就是说,即便伦理委员会批了豁免,把带标识符的个案数据传出医院,在数据侧仍然缺一块授权。
所以回顾性多中心研究最干净的两条路是:
一是做到匿名化——数据不再具有可识别性,同时落进第三十二条第(二)项,伦理审查也可以免除。代价是失去随访能力和跨库链接能力。
二是数据不出域——院内算,只出结果。这条路保留了院内的可识别性,只是让"提供"这个行为的客体变成了衍生数据。
这也是为什么我一直觉得,回顾性RWS天然更适合走可信数据空间那套架构。它不是技术偏好,是被条款倒逼出来的。
5|国际多中心:三条线是并联,不是串联
跨国项目要同时过三关,而且这三关互不替代。
第一关,个人信息侧。第二十九条第(七)项要求符合个保法第三十八条的条件,并向个人告知境外接收方名称、联系方式、处理目的、处理方式、个人信息种类,以及向境外接收方行使权利的方式和程序,取得单独同意。
第二关,数据安全侧。第二十二条第(四)项设定的链条是:自评估 → 本单位网络安全和信息化工作领导小组或领导班子同意 → 属地卫健行政部门审核 → 省级网信向国家网信申报出境安全评估。每一位受试者都签了跨境同意,也不能替代这一关。同意满足的是个保法的路径要件,出境评估是数据安全法项下的国家安全审查,两者不是一回事。
这一项里有个实打实的利好:在学术合作活动中收集和产生的数据向境外提供,不包含个人信息、敏感数据或重要数据的,免予申报出境安全评估、免予订立个人信息出境标准合同、免予个人信息保护认证。汇总层面的研究结果共享,是有可能落进这个豁免的。但"三不含"的举证责任在机构自己身上,别想当然。
第三关,人类遗传资源。这部办法完全没有涉及,得单独走。
这里有几个近年更新的口径值得记住。《人类遗传资源管理条例实施细则》明确人遗信息指利用人类遗传资源材料产生的人类基因、基因组数据等信息资料,排除了临床数据、影像数据、蛋白质数据和代谢数据。也就是说B超、CT、核磁、病理图片,以及不涉及人群基因研究的血常规、肝肾功、生化等,不属于人遗信息。这对纯临床数据的国际多中心研究是实质性松绑。
"外方单位"的认定也有了明线:境外组织或个人直接或间接持股50%以上,或者持股不足50%但能对决策管理施加重大影响的,视为外方单位。另外,如果外方只是资助而无实质性参与——不获取研究数据、不共享研究成果——按官方问答的口径,不纳入国际合作管理。
中方向外方提供人遗信息的,要事先报告并提交信息备份。属于重要遗传家系、特定地区人类遗传资源信息,或者人数大于500例的外显子组、基因组测序信息的,还要通过安全审查。
这条线上是有过真案子的。2015年,某基因公司与一家部属医院在国际科研合作中,未经许可与境外高校开展中国人类遗传资源国际合作研究,并将部分人遗信息从网上传递出境,被要求立即停止研究、销毁未出境的材料和数据,涉及人遗的国际合作全部暂停,整改验收合格后才能重新开展。
05
最不起眼的一条,杀伤力可能最大
第二十二条第(三)项,讲数据传输的那一条,中间有一句:

不得通过邮箱、网盘、社交软件等传输核心数据、重要数据和敏感数据。

研究护士微信发Excel、CRC用网盘同步病例、PI邮箱收脱敏表——这三件事在多中心研究里几乎是标配。现在它们是明确的违规行为,而且是可以留痕、可以倒查的那种。
解法不复杂:项目启动前把传输通道定死,EDC或专线或加密接口,接口层面要做脱敏、加密、链路加密和访问控制。真正难的是把研究团队的习惯改过来,这件事得靠SIV和培训。
06
时间怎么排
把上面这些事按倒排期摊开,大概是这个样子。
微信图片_2026-08-06_104033_095.png
两个提醒。
第一,人遗申报和数据出境评估是最长的两条,必须最早启动,晚一周就整体后移一周。
第二,也是更容易被低估的:各中心的数据出院审批不并行。它看起来是并行的——12家医院同时报,但每家医院的领导小组会期不同,有的季度开一次。20家中心里只要有一家的会推迟一个月,整个项目的数据锁库就推迟一个月。项目管理上要把它当成关键路径来管,而不是当成一个走过场的盖章环节。
07
立项前,这九项自己先过一遍
1
汇聚后的数据级别预判是否出具,是否触及重要数据
2
每家中心是否完成"业务部门同意 → 院领导核准 → 信息科执行"的完整审批
3
对外提供情况是否报告属地卫生健康行政部门
4
涉及重要数据的,提供前的单独风险评估是否完成
5
个人信息保护影响评估是否在委托处理开始之前完成
6
数据处理协议是否一院一份,是否写明禁止转委托和终止后处置
7
传输通道是否合规,邮箱、网盘、微信这三条路是否已封堵
8
知情同意或伦理豁免文件是否真正覆盖多中心共享这个场景
9
涉外的,人遗申报与出境评估两条线是否已并行启动
08
写在最后
这部办法做的最重要的一件事,是把多中心研究的合规单位从"项目"改成了"每一家医院"。
过去的项目管理逻辑是拿一次批件、跑一遍流程;现在要变成N个并行的机构级授权,每一个都要留痕、都要能倒查。这件事没有捷径,只能在立项阶段就把它当成一条独立的关键路径来排。
技术路线上,结论其实很朴素:越早转向"数据不出域、只出结果",后面要交的合规成本就越低。这不是谁的产品主张,是把四十条读完之后自然得出的方向——第十三条已经把这句话写在那里了。
几点说明


  1. 本办法四十条中没有一条专门规范多中心研究,本文是从一般条款推导到具体研究场景的解释,不同属地卫生健康行政部门的执行口径可能存在差异,落地前建议与各中心信息科和科研处逐一确认。
  2. 关于回顾性研究免除知情同意:2023年版伦理审查办法确无明文条款,本文如实指出这一点,不代表现行伦理实践一定存在问题,但建议项目文件中把机构判断的依据写清楚。
  3. 跨境"三不含"豁免的举证责任在机构,不宜作为默认路径。
  4. 主要引用文件:国卫规划发〔2026〕6号《医疗卫生机构数据安全和个人信息保护管理办法(试行)》;国卫科教发〔2023〕4号《涉及人的生命科学和医学研究伦理审查办法》;《人类遗传资源管理条例》及其实施细则;《卫生健康行业数据分类分级指南(试行)》;《促进和规范数据跨境流动规定》。


免责声明:

智慧医疗网转载其他网站内容,出于传递更多信息而非盈利之目的,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。

本平台所发布信息的内容和准确性由提供消息的原单位或组织独立承担完全责任!

凡来源注明智慧医疗网的内容为智慧医疗网原创,转载需获授权。

Copyright © 2022 上海科雷会展服务有限公司 旗下「智慧医疗网」版权所有    ICP备案号:沪ICP备17004559号-5