导语】 2026年9月1日,国家网络安全通报中心公布公安部专项检测结果:42款移动应用因违法违规收集使用个人信息被通报。经逐款核对,这42款应用几乎全部来自医疗健康及医疗关联领域——互联网医院、挂号问诊、中医服务、健康管理、医保服务、医院订餐、医疗招聘无一幸免。这记监管重拳,不仅敲响了医疗行业数据安全的警钟,更深刻影响着医院信息化建设和AI赋能医疗的下一步走向。
一、事件回顾:医疗App成违规“重灾区”
根据中央网信办、工业和信息化部、公安部三部门联合部署,公安部计算机信息系统安全产品质量监督检验中心对移动应用进行了专项检测,最终通报42款存在违法违规收集使用个人信息问题的应用。
值得特别注意的是:八类违规名单存在大量重复计数,按款去重后恰好42款,而这42款几乎全部属于医疗健康及医疗关联领域——这正是2026年个人信息保护系列专项行动聚焦医疗健康这一民生领域的直接体现。8类违规情形分布如下:
值得关注的几个信号:
知名三甲医院App赫然在列——北医三院、掌上宣武医院等头部医院的就医服务App因“权限申请未同步告知目的”被通报,说明合规问题不分医院等级。
互联网医院平台集中“爆雷”——杭州市互联网医院平台、石榴云医、橄榄医疗互联网医院等区域性互联网医疗平台同时出现在多个违规类别中,暴露出区域医疗信息化平台在隐私合规方面的系统性短板。
小程序成为监管新焦点——大量违规App以微信小程序、支付宝小程序形式存在,反映出轻量化应用形态在快速扩张中忽视了合规建设。
二、深层影响:医院信息化建设的三大转向
2.1 从“功能优先”到“合规优先”
过去几年,医院信息化建设的核心驱动力是“功能上线”——挂号、缴费、报告查询、远程问诊,追求的是便捷性和覆盖率。此次通报释放了一个明确信号:功能再强大,合规不到位,一切归零。
对于正在推进信息化建设的医院而言,这意味着:
隐私合规评估必须前置: 在系统选型、功能设计阶段就引入数据安全评审,而非上线后再“打补丁”。
第三方供应商准入标准提高: 医院在选择信息化服务商时,需将数据安全能力纳入核心考核指标。
合规成本将成为常态预算: 隐私政策编写、用户授权流程优化、安全审计等将纳入医院信息化的年度预算。
2.2 数据治理从“可选”变“必选”
医疗数据是最敏感的个人数据之一——包含身份信息、病史、诊断结果、基因信息等。此次通报中“超出必要范围收集个人信息”这一违规类型,直接指向了医疗数据治理的核心矛盾:业务需要尽可能多的数据,但合规要求只收集必要的数据。
这一矛盾在AI赋能医疗的场景下尤为突出。AI模型的训练和优化需要大量高质量数据,但数据的采集、存储、使用必须严格遵循“最小必要”原则。医院需要在数据治理层面建立:
数据分类分级体系: 明确哪些数据是核心业务必需的,哪些是可选的,哪些是绝对不能收集的。
数据生命周期管理: 从采集、存储、使用、共享到销毁,每个环节都要有明确的合规流程。
数据使用审计机制: 确保每一条数据的使用都可追溯、可审计。
2.3 AI赋能医疗的“信任基石”正在重塑
AI在医疗领域的应用前景广阔——智能辅助诊断、个性化治疗方案、药物研发加速、医疗影像分析……但所有这些应用的根基是患者信任。如果患者不信任医院和医疗App能够保护好自己的隐私数据,就不会配合数据采集,AI就成了无源之水。
此次通报对AI赋能医疗的启示是深远的:
合规是AI医疗的“入场券”: 没有合规的数据采集和使用机制,AI模型训练的数据基础就不牢靠,产品也无法通过监管审查。
隐私计算技术迎来机遇: 联邦学习、差分隐私、安全多方计算等隐私计算技术,将成为AI医疗的“基础设施”——让AI在不接触原始数据的前提下完成学习和推理。
AI本身可以成为合规工具: 利用AI技术自动化检测数据采集行为是否合规、自动生成隐私政策、自动审计数据使用记录——用AI治理AI。
三、行动指南:医院信息化合规的五个关键动作
面对日趋严格的监管环境,医院信息化建设者应当立即着手以下工作:
动作一:全面自查
梳理本院所有对外发布的移动应用(含小程序),逐一对照《App违法违规收集使用个人信息行为认定方法》进行自查。
重点关注: 隐私政策是否完整、用户授权是否充分、第三方SDK是否合规、数据共享是否透明。
动作二:建立数据安全管理体系
成立数据安全委员会,明确数据安全负责人。
制定数据安全管理制度和操作规程。
定期开展数据安全培训和应急演练。
动作三:优化隐私设计(Privacy by Design)
在信息化系统的设计阶段就嵌入隐私保护机制。
采用“默认隐私”原则——系统默认设置应为最高隐私保护级别。
用户授权流程应清晰、明确、可撤回。
动作四:强化第三方管理
对所有接入医院信息系统的第三方应用和服务进行安全评估。
在合同中明确数据安全责任条款。
定期审计第三方的数据使用行为。
动作五:拥抱隐私计算与合规科技
在AI模型训练中引入联邦学习等技术,实现“数据可用不可见”。
部署自动化合规检测工具,实时监控数据采集行为。
建立数据安全态势感知平台,实现风险的早期预警。
四、结语:合规不是终点,而是AI医疗的起点
42款App被通报,表面上是一次常规的监管行动,深层来看,它标志着中国医疗信息化和AI赋能医疗进入了一个新阶段——从野蛮生长走向规范发展。
对于医院信息化建设者而言,合规不是负担,而是竞争力。在患者越来越重视隐私保护的今天,谁能率先建立起可信的数据治理体系,谁就能赢得患者的信任,进而在AI医疗的赛道上占据先机。
合规不是AI医疗的终点,而是可持续发展的起点。
免责声明:
智慧医疗网转载其他网站内容,出于传递更多信息而非盈利之目的,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。
本平台所发布信息的内容和准确性由提供消息的原单位或组织独立承担完全责任!
凡来源注明智慧医疗网的内容为智慧医疗网原创,转载需获授权。