「医疗数据不能商用」在数据标注圈流传很广,但这是误传。2026 年 7 月,国家数据局在北京开医疗数据流通利用现场会,原话是:
医疗数据流通利用已经不是「能不能做」的问题,而是要把各场景、各环节的实践经验推广好、运营好。
那次会上,北京胸科医院分享的正是医疗影像数据标注经验。所以结论很明确:能做。但完整版是——能做,前提是先把级别划清楚。
先把丑话说前头:本文是业务自查用的梳理,不是法律意见,也不构成任何项目可行性判断。真要做医疗口的单子,请带着具体方案找专业律师。
网上常说「分三级」「分五级」「分三大类」,都是真的,但不是同一套,混着用会直接出错:
分类(回答「这是什么数据」):2023 年 6 月三部门指南,3 大类、22 小类、101 个明细类。是分级的前置动作。
法定三级(回答「受多严保护、能否出境、能否委托」):GB/T 43697—2024 + 国卫规划发〔2026〕6 号 → 核心 / 重要 / 一般。
可访问五级(回答「谁能看、范围多大」):GB/T 39725—2020 → 第 1 级 — 第 5 级。
一句话:三级管「强度」,五级管「范围」,分类管「身份」。
来自 GB/T 43697—2024(2024 年 10 月 1 日实施),被国卫规划发〔2026〕6 号落地——五部门联合印发,2026 年 2 月 14 日施行,七章四十条,医疗领域第一部专门数据安全规章。
五条定级里最该记住两条。第五条就高从严:不同级别混在一起存,按最高级保护。第八条最易被漏——衍生数据必须重新定级。
医疗卫生机构数据经脱敏、标签、统计、汇聚融合等加工产生的衍生数据,应在原始数据定级基础上重新评估定级。
单份病历是一般数据,一万份同一病种、同一区域、带时间线的病历汇聚起来性质就变。标注、清洗、汇聚本身就是加工,产物不能沿用原始定级——这是硬性要求。
GB/T 39725—2020 把健康医疗数据分 1—5 级,决定具体谁能碰、在什么环境碰。关键看第 3 级:经部分去标识化处理、但仍可能重标识的数据,仅限授权项目组。抹掉姓名身份证,不等于数据就安全了,级别也不会因此降下来。
一家医院完全可能同时是「重要数据 + 第 3 级」。三级和五级的要求是叠加的,不是二选一。
级别不同,能做的事完全不同——不是「能不能标」,是「哪一档、走什么流程才能标」:
一般数据:可以委外标注,走机构内部使用申请及批准流程(业务管理部门同意 → 机构领导核准 → 信息技术部门执行)。
重要数据:可以,但门槛高一档。委托处理前做风险评估(办法第十条);合同约定并监督;存储处理落实三级及以上等保;委托处理日志留存不少于三年;明确负责人机构,每年风险评估报省级及以上卫健部门。
核心数据:原则上不出机构。跨法人提供、转移、共享累计达上一年度末静态总量 30% 及以上的,报国家卫健委组织风险评估;落实四级等保;关键岗位及运维单位提交国家安全背景审查。
三条配套规则必须提前知道
主路径是「数据不搬家」:第十三条鼓励原始数据不出域、可用不可见、可控可计量。把标注作业放进医院授权环境做,比拷出来做合规成本低一个量级。
委托不等于免责:第十六条,数据安全责任不因委托而改变。用云服务须选通过安全评估的。
第二十二条禁止清单(与乙方直接相关):不得经邮箱/网盘/社交软件传核心重要敏感数据;非本机构人员无监管不得远程运维;未经授权建设运维人员不得处理数据、服务完须返还销毁;承担单位未经批准不得转包分包。
别忘了头顶上还有专项检查:2026 年 4 月,中央网信办、工信部、公安部部署个人信息保护专项行动,卫生健康在列,第六类重点正是第三方人员管理不到位致泄露风险。第一个被清场的往往是管理不到位的那个第三方。
国家数据局国数科基〔2026〕25 号把医疗卫生列入重点领域,专设「标注攻坚行动」。医疗数据标注不是要不要做,是谁能做、以什么姿态做。
分级的作用,是把你从「能不能做」里捞出来,换成可交付的答案:
这批数据是几级,因此我只能这么碰,所以我的方案是这样。
在医疗口,客户问你的从来不是「你会不会标」,而是你怎么证明从数据进来到出去,级别一直没变。答不上,方案再漂亮也过不了信息科。
免责声明:
智慧医疗网转载其他网站内容,出于传递更多信息而非盈利之目的,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。
本平台所发布信息的内容和准确性由提供消息的原单位或组织独立承担完全责任!
凡来源注明智慧医疗网的内容为智慧医疗网原创,转载需获授权。