0 引言
20世纪80年代,日本由于其开发的WIDE网络的应用和计算机技术的普及,其个人信息安全问题逐渐引起公众和政府的关注。1988年,日本政府制定了《行政机关持有电子计算机处理的个人信息保护法》(昭和六十三年法律第九十五号),标志着日本个人信息保护立法的开始。此后,为了适应不断变化的技术和社会环境,日本陆续推出了一系列相关法律,如《行政机关个人信息保护法》(平成十五年法律第五十八号)、《独立行政法人信息保护法》(平成十三年法律第一百四十号)等,逐步构建起覆盖公共部门和私营企业的个人信息保护法律体系。
“耻感文化”一直是日本文化的重要组成部分
[1],日本社会的伦理体系对于“耻感文化”尤为重视,个人名誉与尊严至关重要,一旦个人信息被泄露或滥用,可能导致名誉受损,进而引发强烈的羞耻感和自责。因此,日本民众在生活中格外注重保护个人信息,避免不必要的风险。2003年,因个人信息收集、处理的过程中隐私泄露风险日益加剧,日本颁布了《个人信息保护法》,该法律主要针对私营企业处理个人信息的行为进行规范,确立个人信息保护的基本原则和企业的法律责任,以加强个人信息保护。而后,基于社会需求和国际压力,以及日本传统文化对个人隐私观念的影响,为加强个人信息保护,日本于2015年与2020年对该法进行了重要修正。
但如今,信息技术的进步使日本原有的《个人信息保护法》已不能完全满足新时代的保护需求,在应对新兴的信息泄露风险、跨境数据传输等问题上左支右绌。同时,日本在个人信息保护方面的立法受到了亚太经济合作组织、二十国集团等国际组织的影响,其中国际协议和标准对日本《个人信息保护法》的修正起到了推动作用,使其更加完善,更加符合国际规范。2022年4月,日本新版《个人信息保护法》(新版“APPI”)开始实施。同年7月,日本发生了一件比较有影响的,由个人医疗信息泄露造成的违法违规典型案例。受到行政处罚的机构单位共有三方,分别为个人医疗信息处理机构(医疗机构)、医疗机构的委托单位——维护生命行动计划社(以下简称“LDI社”)及医疗机构的间接受托单位——NTT DATA(以下简称“NTT数据”)。这是一起参照日本新版《个人信息保护法》中相关规定处理的案件,处置结果体现了该法从严从重处罚的立法精神。
在个人信息数据保护方面,日本位居先进国家行列,其《个人信息保护法》在隐私权利保护领域的先进做法值得借鉴,文章结合日本个人信息保护委员会(Personal Information Protection Commission)对上述个人医疗信息泄露案发布的指导文件,论述当今日本个人医疗信息保护制度的本土化特征及其法律实践的深层次意义,为中国规范医疗领域个人信息处理,促进个人信息的合理利用提供有价值的参考。
1 日本个人医疗信息保护的法律实践
2022年11月,日本个人信息保护委员会根据新版《个人信息保护法》第144条及相关规定,对同年7月所发生信息泄露案涉及的三方主体与责任人给予行政处罚,并依法向社会及业界公布相关信息。同时,个人信息保护委员会发表了根据新版保护法原则做出的《指导文件》,调查分析了泄露事件发生的主要原因,并给予基于客观事实的评述,体现出其信息保护相关法律法规所蕴含的立法精神以及个人信息保护机构在具体操作过程中的价值取向。
1.1 日本《个人信息保护法》的深层逻辑
在当今数字化时代,日本的企业、政府机构等各类组织能够轻易获取大量个人信息。为适应这种技术变革,其出台了《个人信息保护法》,规定了信息处理者在使用新技术处理个人信息时应遵循采用假名化、匿名化等加密技术,保护数据加工、处理、传输等过程中的安全规则,确保个人信息的安全性和可控性。日本《个人信息保护法》强调个体权益的保护,个人信息与个人的身份、财产、声誉等诸多方面密切相关。法律通过赋予个人对自身知情权、同意权、查询权、更正权等信息的控制权,确保个体在个人信息处理过程中的核心地位。同时为公共利益或者特定群体的利益,一定程度上取消了对个人信息处理全生命周期的限制。这种平衡是通过法律规定的特定情形和程序来实现的,既保障了公共卫生等集体权益,又尽可能减少了对个人权益的不法侵害。
现代日本社会的结构日益复杂,从传统的交往中的有限信息交换,转变为在网络空间、跨行业、跨国界的大规模信息交互,而《个人信息保护法》为此类跨组织的信息共享提供了规范依据。在日本国内,《个人信息保护法》有助于建立统一的个人信息治理体系,明确信息处理者、监管机构等不同主体在个人信息保护中的责任,提高个人信息保护的整体水平,减少因个人信息泄露等问题引发的社会矛盾,增强民众对政府治理能力的信任。在全球化的背景下,其《个人信息保护法》的制定充分考虑了数据跨境流动的需求,帮助日本的企业在国际市场上保持竞争力,避免因个人信息保护标准不一致而面临的贸易壁垒和法律风险。正因如此,2019年1月24日,欧盟委员会通过对日本的充分性认定,创建了目前世界上最大的数据流动安全区域
[2]。
1.2 医疗信息的保护机制
各国医疗领域都存在为供临床应用与理论研究而收集、加工、存储、传输大量匿名化及假名化个人医疗信息的现象,其中便存在个人信息泄露、身份盗窃、医疗服务被拒等风险。因此,日本现行法律规定,属于法律意义上医疗信息处理行业的从业人员,必须遵守医疗领域个人信息保护的相关法律,即《次世代医疗基础法》。该法于2018 年5月实施,以推动医疗研发为直接目的,以加工医疗信息为核心规制客体,在实施过程中明晰医疗保健服务提供者的责任和义务,为患者的个人信息保护、安全管理、知情权及选择权提供保障。作为《个人信息保护法》的重要补充,个人信息保护委员会可根据《次世代医疗基础法》对违反法律法规者将作出相应的行政处罚。
医疗领域行政处罚的核心目的是通过规范医疗行为、保障医疗安全、维护公共利益,为合理引入人工智能、大数据、分子医学等先进技术创造合规环境,最终提高医疗服务质量与效率、推动医疗创新发展。为此,日本厚生劳动省依据《医疗法》(昭和二十三年法律第二百零五号)制定并多次修订《医疗法施行规则》(昭和二十三年厚生省令第五十号)。通过电子化报告、统一数据格式、电子交付与阅览、网络安全义务等条款,为人工智能应用于基因组信息解析、医学文献挖掘、诊疗辅助等场景提供了制度接口;在充分保护医疗信息隐私权的前提下,从行业运营与行政监管角度,最大限度实现医疗数据收集与提供的便利化。换言之,《个人信息保护法》是全行业通用的“基本法”,而《医疗法施行规则》则是医疗行业的“行业细则”,两者为“上位基本法+下位行业细则+配套指南”的关系,《医疗法施行规则》在医疗场景落实《个人信息保护法》。
同时,日本建立了全民医疗保险制度,政府通过设立医疗保险机构和医疗费用管理中心等,对医疗保险进行管理、监督和规范
[3]。医疗机构按照相关规定向医疗保险机构报销医疗费用,并接受医疗保险机构的管理和评估。在全民医疗保险制度下,各地方自治体(包括市、区、县等)搜集大量的医疗信息(包括参保人员的基本信息、就诊记录、医疗费用等)并进行妥善保管,此举可以有效地将患者个体的医疗数据收集起来,服务于医疗领域研究开发。
1.3 双层法律体系下的保护模式
本次个人医疗信息泄露案共涉及15家医疗机构提供的94 579名个人的相关资料
[4]。2020年9月至2022年7月,医疗机构在没有按照《次世代医疗基础法》第30条第1款中所要求的事先通知当事人的情况下,将医疗信息泄露给“被认定有匿名加工制作医疗信息资质的事业单位”LDI社及“被认定有接受委托处理医疗信息资质的企业”NTT数据。根据《次世代医疗基础法》,与医疗信息相关的患者本人有权利要求医疗机构停止向任何企业提供本人的医疗信息。如果医疗机构事先未通知患者本人,就向“被认定有行业准入资格的法人主体”的机构提供医疗信息,等于剥夺了患者行使“拒绝医疗机构对外提供自身医疗信息”的权利。
个人医疗信息对于医疗保险商、其他医疗机构及商业合作公司等有极高的利用价值,获取的数据可被用于定向广告、市场研究、药物推销等商业目的,或被用于身份盗窃、保险欺诈、个人定位追踪等违法行为,因此本次信息泄露案件中两家机构内部也发生一定程度的泄露现象。整起事件是在没有满足法律规定情况下的三方之间的内部泄露,按照《个人信息保护法》第二十七条第二款“个人信息处理者事先通知数据主体或者将规定的事项置于主体易获知的状态,并已向个人信息保护委员会报告的情况下,无论前款如何规定,个人信息处理者均可向第三方提供个人数据”的规定,两家单位已获得办理相应业务的许可资格,但其行为是否合乎规定,要遵循《个人信息保护法》及《次世代医疗基础法》两项“基本法+专门法”双层法律体系的约束。换言之,整起事件就是相关数据通过互联网在三个当事主体间互相传播,“泄密”由传统的医疗信息处理领域发展到《次世代医疗基础法》所适用的信息处理领域。
1.4 医学研究立法政策下的安全管理挑战
作为立法政策,即使对医学研究,也应该考虑附加安全管理措施、从业者的监督、委托地的监督等义务,但是这种保护过度有可能会抑制医学研究的发展
[5]。同时,对于所有义务规定是否都应当设立适用的例外情况,同样值得探讨。
从短期来看,附加过多的涉及安全管理措施、从业者监督和委托地监督等义务可能会对医学研究造成一定的阻碍。严格的安全管理措施可能会增加研究的成本和时间。然而,从长远角度看,以从业者监督为例,确保从业者遵循伦理和科学规范,可以避免一些不道德或者不科学的研究行为,从而提高整个医学研究领域的可信度。从业者若缺乏恰当的监管,可能会导致出现类似未经严格伦理审查的基因编辑研究的状况。一旦出现问题,反而会对医学研究的声誉造成极大损害,导致公众信任度下降,最终也不利于医学研究的发展。而且,医学研究的发展受到资金投入、科研人才储备、技术发展水平等多重因素的综合影响。虽然过度的保护可能会在一定程度上限制研究的灵活性,但如果能够合理地制定这些措施,使其既能保障安全、保护公众利益,又能为研究提供足够的空间,有效地解决医学研究萎缩等问题。
在考虑所有义务规定适用除外时,需要权衡不同的利益。在基础医学研究中,会涉及一些有争议的研究方向,如果无任何适用除外,可能会抑制这种探索精神。但是,医疗等相关的个人信息保护和确保国民信赖同样重要,个人信息保护涉及患者的隐私和权益,如果随意对涉及个人信息的研究规定适用除外,可能会导致患者信息泄露等严重问题。医学研究的进展、学术自由的重要性与医疗等相关的个人信息保护、确保国民信赖的重要性之间进行细致的比较衡量。因此,不能一概而论地规定适用除外,而应该根据具体的研究类型、涉及的利益关系等因素进行个案分析。对于纯粹的基础医学理论研究,在确保基本的伦理和安全底线的前提下,可以适当放宽限制,给予更多的学术自由;而对于涉及大量患者个人信息的临床研究,则需要严格遵守个人信息保护的相关规定,只有在特殊情况下,且经过严格的审批程序,才可以考虑适用例外规定。
1.5 平衡医疗大数据与个人信息之间的关系
医疗机构作为《个人信息保护法》所认定的个人信息处理机构,处理的数据中包含大量需要谨慎处理的患者敏感个人信息。作为数据主体的就医患者,需如实向医疗机构提供个人识别符号,包括身体特征类号码(如DNA、指纹、外貌识别数据等)及公共号码类符号(如My Number、护照号码、保险证号等)等用于信息采集的数据,患者在“提供信息”方面选择余地极其有限。就这种个人数据的性质及数量而言,发生信息泄露的危险性极高。因此,医疗机构应该保持警惕,在对这类数据进行处理时,需要严格遵守《个人信息保护法》及相关法律,采取更高水准的安全管理措施。
本次信息泄露案件属于《个人信息保护法》中为特殊情况而制定的《次世代医疗基础法》管辖范围。《个人信息保护法》中有一条“选择退出(不参与信息披露)”原则,由数据主体决定是否加入某一数据处理活动中,数据主体的决定在数据收集阶段即会形成,且自主权利会全面落实到整个数据处理过程。如果遵循《个人信息保护法》,按照“选择退出”原则,即不允许将需要“谨慎处理”的敏感个人信息提供给第三者。但是,按照《次世代医疗基础法》,只要履行对患者(当事人)给予通知这一特定事项,严格遵循该法所规定的前置程序,即可向“被认定有行业准入资格的法人主体”提供个人医疗信息。而且作为特例,该法认可由“被认定具有行业准入资格的法人主体”向信息使用者提供匿名加工的医疗信息。此项举措反映了日本信息保护制度进一步优化隐私类数据保密与合理开发之间保持微妙平衡的初衷。
日本医疗数据治理体系中,《个人信息保护法》与《次世代医疗基础法》存在适用规则的天然冲突。医疗机构处理的患者基因、诊疗记录等均属于高风险敏感个人信息,依据《个人信息保护法》,该类信息严禁未经本人明示同意向第三方提供,严格适用积极同意规则。而《次世代医疗基础法》作为医疗数据利用特别法,为推动医疗技术研发与创新,创设了退出例外规则,在充分履行患者告知义务的前提下,可向官方认证的合规法人主体提供医疗数据,并允许经匿名化加工后的信息用于科研与技术开发。为化解两法适用矛盾,日本确立了特别法优于一般法的适用原则,通过限定数据使用目的、严格准入主体资质、保障患者随时退出的自主权利、规范数据匿名化加工流程多重限制机制,在恪守个人信息隐私安全底线的基础上,实现了医疗数据隐私保护与医疗科技创新、数据合规利用的双向平衡。
2 个人信息保护的国际法规概览与医疗隐私合规性比较
2.1 欧美等发达国家的个人信息保护
欧盟《通用数据保护条例》(General Data Protection Regulation)是一项保护欧盟公民个人隐私和数据的法律,其适用范围包括欧盟成员国境内企业的个人数据,也包括欧盟境外企业处理欧盟公民的个人数据,其立法逻辑起点是保护自然人基本人权
[6]。欧盟的信息保护原则建立在个人自决权的基础之上,强调个人对其信息拥有自由意志的集中体现,确保个人对其产生的信息享有绝对的控制权,不受外界干涉和阻碍
[7]。条例中还明确地规定了数据主体的“被遗忘权”,即数据所有人有权要求数据持有人和处理人删除与其相关的个人数据。但该权利在获得保护的同时也同样受到限制,在遵守法定义务、保障公共利益和保障言论自由或为了实现科学研究时不应当删除。
美国《加州消费者隐私法案》(California Consumer Privacy Act)被称为美国“最严厉和最全面的个人隐私保护法案”,相较于已有立法,其适用范围明显扩大,并具有一定的整合式立法的特征,其影响及意义重大
[8]。该法案规定了个人信息使用和披露的限制,消费者有删除个人信息的权利,并可以要求企业在收到验证请求后立即删除个人信息。该法案授予消费者请求销售其个人信息或出于商业目的披露其个人信息的企业,披露其所收集的信息类别和信息被销售或披露给的第三方身份的权利,并要求企业在收到可验证的消费者请求时提供此信息。该法案还授权消费者选择退出企业出售个人信息的权利,并禁止企业因消费者行使该权利而歧视消费者,包括向选择退出的消费者收取不同的价格或提供不同质量的商品或服务。但截至目前,美国尚无专门的联邦法律来规范本国个人信息的收集与利用。
2.2 日本与欧美等国家在个人信息保护方面的异同
从宪法到民法、刑法等核心法律,日本借鉴并吸收了欧洲大陆法系的精髓,并通过融合和改革英美法系,构建了一套相对完善的法律体系。但因社会、文化、司法等原因,导致其《个人信息保护法》又在诸多方面不同于欧美等其他国家、地区的类似法规,特别是在权利保护与处理方式等方面,日本更注重于保护个人信息在收集、存储和处理过程中的安全。为贯彻落实其《个人信息保护法》,日本依照《内阁府设置法》第49条第3款规定,于2016年专门设立一个促进科学处理与利用个人信息的最高机构——个人信息保护委员会。该委员会由内阁总理大臣主管,其任务是为在确保个人权利和利益的前提下,正当且顺利地推行行政机关、第三方服务提供商等的事务和业务,关注个人信息的正当且有效地使用,使其有助于创造新产业、激发经济社会发展活力及保障个人信息的其他有用性。
此外,日本在个人信息委托处理、第三方的共享及跨境传输等规则的设计方面也独具特色。在将个人信息委托给第三方处理时,必须确保该第三方具备数据保护能力和措施,明确各自在数据处理过程中的权利、义务与责任;若共享信息给第三方,必须明确告知个人相关信息的使用目的、范围及可能存在的风险;在跨境传输方面,强化日本《个人信息保护法》的海外管辖力度,并扩充了数据处理和数据维护的管辖范围,确保个人信息在传输过程中得到充分保护。
日本在汲取欧美等国家“从重处罚”的理念后,新版《个人信息保护法》提高了行政处罚裁量基准的规格,对违反第184条第1款及相关规定,产生违法行为的企业或机构,可处1亿日币以下的罚金,并引进了对违规行为进行强制性报告的制度。
2.3 中国在医疗领域的个人信息保护
随着《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》先后出台施行,中国将个人信息保护上升到了法律层面。结合含有信息数据安全的《中华人民共和国网络安全法》《中华人民共和国民法典》,中国个人信息数据法律保护网体系基本形成。中国法律强调维护国家安全、公共利益及个人权益,通过规范信息处理活动,防止信息滥用和泄露。但是近年来,医疗核心数据被窃取、滥用,患者信息被泄露等事件频发,医疗机构的数据安全面临巨大挑战。因此,中国的个人信息数据法律保护网体系强调对个人隐私权的保护,在医疗领域的应用倾向于将更多类型的患者的健康记录、诊疗过程等数据纳入保护范围,并根据信息的敏感性来设定不同的保护级别。但是,个人信息监管部门同时拥有处理者和监管者双重身份
[9],一定程度上影响了监管的独立性和公正性,增加了医疗数据泄露的风险。
在中国,目前尚未制定专门针对个人医疗信息保护的法律,有关个人医疗信息保护的规定散见于各类法律、行政法规以及部门规章中。在卫生领域相关法律中,《中华人民共和国精神卫生法》《中华人民共和国医师法》等法律明确了医护人员在个人医疗信息隐私保护方面的责任与义务
[10]。随着《个人信息保护法》的实施,新的监管框架及相关监管规则对健康医疗数据合规利用的影响主要体现在对个人信息及其他健康医疗相关数据的识别要求,在健康医疗数据处理过程中应采取相应的安全和技术措施,在个人信息过错推定原则下,举证义务对健康医疗企业的影响等方面。
2.4 日本与中国在医疗领域个人信息保护方面的异同
中日两国都较为重视个人信息保护,均已将个人信息保护纳入法律范畴。日本通过《个人信息保护法》等法律法规,对个人信息处理活动进行规范,以防止信息滥用和泄露。中国同样通过《数据安全法》《个人信息保护法》等法律法规,构建起个人信息数据法律保护网体系
[11],并强调维护国家安全、公共利益及个人权益。
但是,在医疗领域个人信息保护的具体措施上,两国存在一定差异。日本在个人信息保护法律框架下,对医疗领域个人信息保护进行了较为详细的规定,包括医疗信息的收集、使用、提供、披露等方面。而中国目前尚未制定专门针对个人医疗信息保护的法律,有关个人医疗信息保护的规定散见于各类法律及行政法规中:《医疗卫生机构网络安全管理办法》通过覆盖网络架构设计、数据存储传输、日常运维管理等全链条规范,从源头规避医疗内网数据泄露、外部网络非法入侵等安全风险;《“健康中国2030”规划纲要》第二十四章提出推进健康医疗大数据应用,加强健康医疗大数据相关法规和标准体系建设;原国家卫生计生委医政医管局2017年制定的《电子病历应用管理规范(试行)》,对电子病历的内容、封存、使用等情况进行规范;《信息安全技术——个人信息安全规范》(GB/T35273-2020)规定了信息收集、共享、披露、删除等处理活动所应遵循的原则和安全要求
[12];《信息安全技术—健康医疗数据安全指南》(GB/T39725-2020)聚焦医疗数据高频应用场景,针对医护人员病历调取、医疗移动应用运营、医保与商业保险数据交互、医疗数据二次开发与复用等关键环节,系统界定了医疗数据采集、授权调取、跨主体流转、二次利用的合规边界,构建了标准化、可落地的医疗数据全生命周期操作规范。日本《个人信息保护法》对违法违规行为有明确的处罚措施并处以高额罚金,其个人信息保护委员会对医疗机构及个人医疗信息处理机构的监督非常严格,确保法律的执行效果。中国的《个人信息保护法》将保护个人信息的行政监管机构确定为国家网信部门及其统筹协调的其他部门,同时“有关法律、行政法规”的兜底条款也对监管职责的划分留存了空间
[13],导致个人医疗信息数据被窃取、滥用事件频发。
3 日本个人医疗信息泄露案的启示
3.1 加强数据安全管理
从传统信息处理领域转向按照《次世代医疗基础法》标准认定的信息处理领域移动、迁入个人医疗信息时,需要建立一种纠错保护机制。这种机制应保证数据在公平、合理、合法的情况下,保障数据的收集、分析、加工、利用及流通,并严格控制数据的保存形式及时间。满足上述条件,根据日本医疗领域相关机构及企业的运营管理模式,设计如
图1所示的个人医疗信息数据保护管理机制,即事先由医疗信息处理者筛查是否存在未尽通知义务患者的医疗信息。在处理数据信息过程中控制数据变化及流向,由个人信息保护委员会对个人信息的处理、假名化加工信息的处理、匿名化加工信息的处理及对个人相关信息的处理进行监督,对行政机关的处理进行监视,严格按照《个人信息保护法》及《次世代医疗基础法》双层法律体系的规定对实施过程进行检查及对违法违规情况进行行政处罚。一旦出现信息泄露情况,患者可向个人信息保护委员会投诉或进行诉讼程序维护自己的合法权益并获得赔偿的纠错保护机制。该机制将极大地保证未尽通知义务患者的医疗信息得到清理,保护患者的敏感个人信息,保障其合法权益。日本个人医疗信息泄露案的发生正是由于此类机制的缺失,导致医疗信息从业人员无法察觉未履行通知患者信息泄露的职责,致使发生个人信息权利受到侵害问题的扩大化及长期化。
3.2 加大个人医疗信息保护力度
文章分析认为,出现此次大规模信息泄露问题的原因共有以下三个方面。其一,医疗机构没有严格要求LDI社提交医疗信息处理进展报告,也未能充分了解及监督医疗信息的处理状况。为了督促受委托单位处理个人数据时是否采取稳妥、切合具体实际的安全管理措施,应该对受委托单位进行必要且适合的监督,防止匿名化信息处理过程中已删除信息的泄露及禁止匿名化信息同其他信息进行对照等,确保其采取同水平的安全管理措施。
其二,LDI社将系统开发任务全面地委托给NTT数据时,未能主动对其安全措施是否妥当的问题进行研讨,没有对NTT数据所提出的业务方针、工作方法进行检验以及事后验证,管理上的缺失将对患者的隐私权造成严重威胁。程序开发相关人员、项目负责人员需要充分研究论证,对于本身进行的系统开发(程序设计)成果是否妥当也需要进行检验。
其三,在《次世代医疗基础法》所认定的信息处理工作领域内,已经建立联动信息反馈制度。当检测出数据属于“未尽通知义务患者”的医疗信息,有被因提供信息给他人而违反法令的风险时,机制发生作用起到阻止传播的效果。但遗憾的是这套机制以及关于定期报告中“所选定的目标事项”“提交时间”等相关规定,没有明确的时间节点,未能充分发挥其功能作用。因此,个人信息保护制度需要特别强调涉事主体的检查、督促及纠正责任,指出这种监督必须是全方位、全过程的,必须有运行畅通的体制机制作保障。
4 对中国的启示与建议
4.1 日本《个人信息保护法》与中国相关法律法规的差异
作为亚洲两个重要的国家,中国与日本都是以大陆法系为基础,并在各自的法律发展中吸收和融合了其他法系的适用元素,形成了各自独特的法律体系。
4.1.1 法律体系结构方面
中国的个人信息保护法律框架除《个人信息保护法》外,还由《网络安全法》《民法典》中的相关条款以及《信息安全技术—个人信息安全规范》《电信和互联网用户个人信息保护规定》等构成。其中,《网络安全法》将个人信息保护纳入网络空间法治化的范畴,明确了网络运营者在个人信息处理中的责任和义务;《民法典》则从民事权利的角度,对个人信息的保护提供了基本的法律依据;《信息安全技术—个人信息安全规范》规定了开展收集、存储、使用、共享、公开披露、删除等个人信息处理活动应遵循的原则和安全要求;《电信和互联网用户个人信息保护规定》进一步细化了个人信息保护的具体措施。由此可见,中国的个人信息保护法律体系较为分散,涉及多部法律法规和标准,缺乏一个统一的主线,这种结构上的差异导致了在法律适用和执行上的不同效率和效果。而日本新版《个人信息保护法》合并统一了原有的《个人信息保护法》《行政机关个人信息保护法》《独立行政法人信息保护法》等数个与个人信息保护的相关法律,并且还吸纳了地方公共团体适用的《个人信息保护条例》,将个人信息保护的相关法规进行了全面整合与升级。此举不仅简化了法律体系,提高了法律的适用性和执行力,还确保了个人信息保护在各个领域、各个层级都能得到统一、有效的监管。由此可见,日本的个人信息保护法律体系以《个人信息保护法》为核心,辅以相关配套法规和指南,形成了一个层次分明、系统较为完整的框架。
4.1.2 监管与处罚方面
日本新版《个人信息保护法》明确了个人信息的处理原则,强调了个人权利的保护由个人信息保护委员会负责监督和审查,并分别对违法行为的主体设定了严格的惩罚措施,对产生违法行为的主体均会处以有期徒刑或高额罚金,以此确保法律的有效执行和持续改进,也体现了日本从严从重处罚的立法精神。新版《个人信息保护法》突出监管机构的独立性,一改之前监管机构多头并存、力量分散的格局,强调了个人信息保护委员会独立行使权利的功能和权威性,有效减少执法过程中职责不清、处罚依据不明等情况的发生。中国的相关法律虽然也提出了个人信息保护的要求,对违法行为人给予一定数额罚款的行政处罚,但个人信息保护执行机制则涉及网信、公安等多个部门,多头管理体制可能导致执行力度和结果的不一致,在具体实施力度上有待加强,在跨部门协作、监管资源分配等方面仍存在不足,影响了法律执行的整体效果。此外,与日本新旧《个人信息保护法》处罚裁量标准相比,中国对于违反个人信息保护规定的行为处罚相对较轻,未能形成足够的威慑力。
4.2 借鉴日本经验完善中国医疗领域个人信息保护法律体系
中国可以参考日本根据不同行业特点制定特殊信息保护方式的做法,进一步细化中国在不同行业中的特殊个人信息保护。例如在日本医疗领域,个人信息处理者在下列情况下,无须事先获得数据主体同意,即可进行个人信息收集、处理或将个人信息提供给第三方:①为提高公共卫生或促进儿童健康发展等特殊需要,但难以取得本人同意的;②以学术研究为目的,需要处理个人信息的;③为保护个人生命、身体或财产需要,但难以取得本人同意的;④向以学术研究为目的的学术研究机构等提供个人数据的;⑤国家机关或地方公共团体,或受其委托的主体需要执行法律法规所规定的事务,获得主体同意会对该事务执行带来不利影响的。因此,可以结合中国实际情况,制定专门的医疗领域个人信息保护的法律法规,明确个人信息处理的基本原则、数据主体的权利以及数据处理者的义务和责任,并在此基础上加强与其他相关法律法规的衔接和协调,形成完整的个人信息保护法律体系。
结合日本先进经验,中国对于处置个人医疗信息的企业而言,要建立统一高效的信息安全风险报告机制、研判处置机制和信息安全管理制度,同时加大对违法行为的处罚力度,提高违法成本,对于违反个人信息保护规定的行为,依法追究法律责任,包括处以罚款、吊销相关证照、限制从业等严厉措施;对于政府主管部门而言,应建立独立部门主管、跨部门的联合监管机制,加强对医疗领域个人信息处理的监督检查,纠正违法行为,责令停止违法活动,对于发现的违法行为要及时查处并公开曝光,以期形成有效的震慑作用。
4.3 打造医疗App数据安全治理体系
App移动应用平台为追求商业利益最大化,存在越规索取用户授权、涉嫌超范围采集个人隐私信息、违规使用与私自共享用户个人信息数据等不合规行为。加之中国市面上健康医疗类App的种类、数目及服务范围都在逐步增大
[14],可能会给网络用户带来不可预估的重大潜在侵权及危害风险或将造成不同程度的严重经济损失后果
[15]。因此,医疗机构在通过App处理个人敏感信息方面承担着重大责任,个人信息合规治理不仅是一项艰巨的任务,而且是一个长期的过程,它需要医疗机构、技术供应商、监管机构以及广大用户等多方的共同努力与配合
[16]。为了确保个人信息的安全和隐私保护,文章认为须从“数据安全标准化建设”“构建安全认证体系”“加强监督监管机制”等多个环节入手,共同构建一个全面的数据安全治理体系。
4.3.1 数据安全标准化建设
参照日本新版《个人信息保护法》中“个人信息处理单位和个人相关信息处理单位的义务”的基本原则及其《次世代医疗基础法》,中国应制定一套全面的数据收集、存储、传输、处理和销毁等各个环节的医疗App数据安全标准,涵盖数据最小化、目的限制、透明度和用户同意等指导原则,确保医疗机构在处理个人信息时遵循最佳实践路径。在标准中应明确界定“不同意提供个人信息”“明确表示拒绝信息扩散”等属于敏感个人信息的数据,并制定相应的保护措施。在App的全生命周期管理中,医疗机构定期对App进行安全评估,确保其可以有效地保护用户的隐私权益并符合最新的数据安全标准。
4.3.2 构建安全认证体系
参照日本新版《个人信息保护法》第六章“个人信息保护委员会”内容,为确保医疗应用程序的安全性与合规性,中国应构建一个由独立第三方机构主导的认证体系。该体系应包含定期执行安全审计、漏洞检测以及合规性评估等一系列综合性的措施,确保医疗应用程序能够持续满足数据保护和隐私安全的标准。日本《次世代医疗基础法》规定属于法律意义上医疗信息处理行业的从业人员,必须遵守医疗领域个人信息保护的相关法律。教育培训是提高医疗App开发人员、医疗机构工作人员及相关利益相关者等相关人员隐私保护意识和技能的重要手段。作为借鉴,中国认证体系亦应提供持续的教育和培训项目,帮助医疗信息处理行业的从业人员了解和掌握最新的数据安全技术、最佳实践以及法规的更新。通过实施认证体系,显著提升医疗App的整体安全水平,进而提高用户黏性和信任度。
4.3.3 加强监督监管机制
中国《个人信息保护法》第六章第六十条规定“国家网信部门负责统筹协调个人信息保护工作和相关监督管理工作。国务院有关部门依照本法和有关法律、行政法规的规定,在各自职责范围内负责个人信息保护和监督管理工作。”因此,国家网信部门可以通过在医疗机构部署监控、监测工具和系统,实时跟踪个人医疗信息处理工作,定期或不定期对医疗机构App进行全面的安全风险评估,及时发现并处理异常情况,防止数据泄露和滥用。通过审计环节为合规治理提供了验证机制,定期的内部或外部审计可以帮助医疗机构检查其个人信息处理活动是否符合法律法规和内部政策的要求,确保合规措施得到有效执行。
行业自律、机构自治和政府监管构成了三重安全防线。行业自律意味着医疗机构应主动遵守行业规范和最佳实践,自我约束,以维护整个行业的声誉和用户的信任。机构自治则要求医疗机构内部建立完善的隐私保护机制,确保个人信息处理活动的透明度和责任性。政府监管则为个人信息保护提供了法律框架和强制力,确保所有机构都遵守国家的法律法规。通过建立全面的合规治理体系,才能更好地保护个人隐私,促进医疗行业的健康发展。
4.4 制定完善的应急响应机制
通过此次日本个人医疗信息泄露案可以看出,应急响应机制是处理医疗领域个人信息安全事件的重要环节。因此,应制定详细的应急响应计划,以便在发生患者数据泄露或其他安全事件时,能够迅速采取措施,最小化损害,并按照相关法律法规的要求及时通知受影响的个人和监管机构。
如
图2所示,一旦发生个人医疗信息泄露事件,从以下六个方面进行紧急处理:①一旦发现个人医疗信息泄露,应立即启动应急响应计划,对泄露事件进行初步评估,确定泄露信息类型、数量以及可能受影响的个体等范围及严重程度。②依据《隐私安全审查办法》等行政法规,立即向相关执法机构报案,并提供所有可用的证据和信息。如果泄露涉及跨地区或者特别严重的情况,还应考虑通知更高级别的监管机构或政府部门。同时,按照医疗数据泄露上报制度,向医院、医生、信息处理部门以及医疗机构管理部门等相关责任主体进行上报。③通过关闭个人信息泄露源头、修改访问权限等措施,限制泄露造成的影响;通过更新安全系统、加强密码保护、增强员工安全意识等措施,防止类似信息泄露事件再次发生。④配合执法机构和监管部门的调查,根据调查结果制定并执行整改计划,提升信息系统的安全性。⑤通知受泄露事件影响的个体,通过设立专门的热线或渠道,提供必要的咨询或帮助。⑥根据中国《网络安全法》《个人信息保护法》等相关法律法规对泄露事件进行处理,依法追究有关责任人的行政责任;构成犯罪的,依法追究刑事责任。
4.5 应对人工智能在医疗领域中的伦理挑战
人工智能(AI)在基础医学研究、疾病预防、智能诊断、智能治疗、智能康复、智能护理及智能健康管理等方面的应用越来越广泛,但同时也带来了诸多挑战。因此,制定完善的法律法规,加强伦理审查,推动技术透明化,是应对人工智能伦理问题的关键所在。
为在医疗领域广泛应用AI技术,系统需要大量数据进行AI训练,AI在参与者选择上的偏倚、不充分的知情同意、数据隐私问题、结果遗漏、结果归因错误、过度依赖自动化系统等可能带来伦理和操作风险
[17]。如何确保这些数据的合法获取与合理使用,防止个人信息泄露,是亟待解决的问题。因此,必须建立严格的隐私保护政策和数据安全措施,制定明确的数据收集和使用指南,以确保所有数据的获取都基于用户的知情同意。并应用先进的加密技术来保护存储和传输中的数据,防止未经授权的访问造成数据泄露。在收集信息到AI智能模拟运算的全过程中,定期进行数据安全审计和隐私影响评估,以识别潜在风险并及时采取改进措施。
为减少算法偏见,还需开发更为公正的算法。如果训练数据存在偏差,那么AI的决策将可能带有歧视性,威胁社会公平正义。为了解决算法偏见问题,需要采取多方面的措施:①应确保训练数据的多样性和代表性,避免因样本选择不当导致的偏见。②开发和应用去偏算法,对现有AI系统进行优化,减少其决策过程中的歧视性倾向。③建立透明的算法审查机制,让AI的决策过程可解释、可追溯,以增强公众对AI系统的信任。④建立包括伦理学家、社会学家和法律专家等多方参与的跨学科合作机制,制定全面的AI伦理指导原则,促进其公正、公平地应用。
5 结语
没有网络安全就没有国家安全;过不了互联网这一关,就过不了长期执政这一关
[18]。形势的发展,使我们面临更加复杂的个人信息保护的问题。大数据、云计算、人工智能等新技术的应用,使医疗行业摆脱了过去服务效能低下的局面,为医疗体系中大量、复杂数据的收集和分析提供了技术支撑,但是其中个人信息的流通交易市场仍不成熟。监管不严、用户缺少对隐私问题的重视等问题,使数据流通传播领域遍布隐患,在世界范围内情况大多如此。但不乏一些国家采取了较好的应对措施,日本自21世纪初期,就建立了一套实用高效的个人信息处理法律体系,借助匿名化信息处理与假名化信息处理方式,缓解了个人信息保护与数据流通利用中的利益冲突,进而推进其个人信息保护事业。随着网络技术的飞速发展以及个人信息概念的大范围扩延,日本不断对原有的法律进行修改,立法质量有了较大提高,与时代特色与需求更为贴切
[19]。个人信息保护工作完善与否,与一个国家整体社会发展水平息息相关,它是全面提升国家竞争力的关键因素。希望通过对日本个人医疗信息泄露案件的分析及对日本新版《个人信息保护法》相关法律实践的解读,为中国加快建设公正高效权威的社会主义司法制度、完善相关配套制度提供一些参考。
2022年度国家社会科学基金项目“数智环境下个人信息数据泄露与保护的政策法规体系构建研究”(22BTQ016)
2021年广东普通高校青年创新人才类项目(人文社科类)“开放教育资源引进与利用中的知识产权问题研究”(2021WQNCX117)