1 问题的提出
随着全球数字信息的互联互通,健康医疗数据跨境流动日益频繁。健康医疗数据的共享和传输为医学研究、疾病监测和公共卫生治理提供了数据资源的基础支持。但健康医疗数据跨境流动中个人隐私保护和安全面临着严峻挑战,健康医疗数据跨境流动中隐私权保护的研究成为各国或地区关注的焦点。国内也已进行了大量健康医疗数据跨境流动隐私权保护研究,对不同国家和地区的健康医疗数据跨境流动法律体系、隐私权保护法律制度、匿名化技术、数据安全控制和风险评估等内容进行了初步探赜
[1]。但目前仍存在诸多待解决问题和挑战,其中包括国内外如何建立统一性、标准化的且兼具协调性的健康医疗数据跨境流动法律规制和监管治理体系、健康医疗数据跨境流动中隐私权保护法律体系散乱、健康医疗数据跨境流动的国际互信机制阙如等。由于不同国家和地区在法律、文化、伦理和技术等方面存在诸多差异,如何实现上述体系框架的协调性,如何平衡全球健康医疗数据共享的激增需求与个人隐私权保护的冲突关系成为解题的重要思路。在健康医疗数据跨境流动的国际化趋势下,本文通过明晰健康医疗数据跨境流动中隐私保护的理论基础、立法现状与法律问题,考察美欧健康医疗数据跨境流动法律规制体系的立法模式与经验,提出中国对健康医疗数据跨境流动中何以加强个人隐私权保护的多元完善路径,以确保健康医疗数据跨境流动的合法、合规和安全。
2 健康医疗数据跨境流动中隐私权保护的理论基础
2.1 健康医疗数据跨境流动的概念厘定
健康医疗数据跨境流动的概念由健康医疗数据和跨境流动两部分组成。跨境流动的定义通常无争议,可厘定为将在不同国家或地区进行转入或转出的传输、分享等活动。需要规范厘定的是属于数据类型范畴的健康医疗数据。国际上,健康医疗数据的定义方式主要分为两类,即直接概括式定义和间接列举式定义。直接定义方式以美国为典例,根据45 CFR 160.103《健康保险携带和责任法》(Health Insurance Portability and Accountability Act,HIPPAA)规定,健康医疗数据是指“涉及个人任何时间的身心健康信息、提供医疗保健及支付信息”。此种定义方式直接将健康医疗数据限定在狭义范围之内,其优势在于范围较为明确,在具体问题解决中可直接适用。但其不稳定性难以适应社会发展带来的新情况新问题,需及时重新界定范围。间接定义方式以欧盟《通用数据保护条例》(General Data Protection Regulation,GDPR)第四条规定为例,其先对个人数据进行定义,进而在个人数据基础上进行特殊化规定,即认为健康医疗数据是“与个人身体状况、心理状况相关的个人数据,包括提供健康保健服务从而披露其健康状况的数据”。此种模式的优势在于将健康医疗数据明确属于个人数据的类型,即可适用一般数据的跨境流动规制体系,但需注意健康医疗数据跨境流动规制的特殊性。中国根据《信息安全技术 健康医疗数据安全指南》(GB/T 39725-2020)规定,健康医疗数据是指“个人健康医疗数据以及由个人健康医疗数据加工处理之后得到的健康医疗相关电子数据。”质言之,健康医疗数据既包括原始的个人健康医疗数据也包括经加工处理所得的衍生健康医疗数据。
健康医疗数据具有鲜明的特殊性、敏感性和保护性
[2],相较其他类型数据更需加强规制。笔者倾向于采取糅合(直接+间接)定义方式,将健康医疗数据厘定为直接反映个人生理和心理健康状况相关、蕴含个人信息的各类敏感数据,包括因医疗、保健、医疗保险等健康活动产生的能反映健康状况的数据。理由在于:一是增强健康医疗数据跨境流动监管的可操作性。对于数据跨境流动的监管机构而言,将概括式定义方式与列举式定义方式进行糅合能化解法律法规列举不全、“挂一漏万”等情形的风险,最小化因定义不周延而产生的数据合规成本。二是适当扩大健康医疗数据共享利用的覆盖面。糅合定义方式有利于以健康医疗数据为要素资源的产业有效、全面地识别和获取更有价值、更有针对性、更广泛的健康医疗数据,为健康医疗数据产业发展适度打开窗口。
2.2 健康医疗数据跨境流动与隐私权保护的利益平衡
在健康医疗数据跨境流动过程中,面对日益复杂的侵害方式,传统的隐私权保护模式已无法提供有效保护,侵权行为频发。这一问题的本质,实为公共利益维护与个人隐私保护之间的冲突
[3]。正因健康医疗数据所具有的非减性、流动性与公共性特质
[4],并与个人隐私权密切相关,其跨境流动时所产生的权益冲突更为明显。
健康医疗数据跨境流动与隐私权保护存在从传统隐私到健康医疗数据跨境隐私的转型过程,仅对传统隐私权进行保护不足以满足健康医疗数据隐私保护的现实需求。传统隐私权是严格主义下的防御权,根据独处理论,传统隐私权的要义是个人独处的权利不受侵害,且其流通利用等商业价值较低。相比之下,数字化隐私数据的商业价值呈指数级增长,其流通利用活动已对传统隐私权保护模式的框架构成了挑战。因此,应将涉健康医疗数据的隐私权重构为宽容主义下的防御权,从而推进整体数据要素市场建设。健康医疗数据跨境流动中的隐私权保护不宜强调全面严格保护,而应在隐私保护和经济利益之间寻求平衡。健康医疗数据作为特殊类型的个人数据,涉及信息自决、个人隐私等私人权益,还关涉公众知情、公众健康等公共权益
[5],本身具有天然的公私属性。传统隐私权保护模式偏重于个人独处利益,健康医疗数据跨境流动的隐私保护模式应强调在独处利益与流动利益中找寻动态平衡,这已在2024年3月22日公布施行的《促进和规范数据跨境流动规定》(以下简称《规定》)中得到体现。具言之,《规定》第五条对数据处理者跨境提供个人信息设置利益平衡的豁免条款,即符合紧急情况下为保护自然人的生命健康和财产安全的,可免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证等前置性程序。《规定》第十条明确规定了数据处理者跨境提供个人信息应当履行告知、取得个人单独同意等义务,以尊重个人对自身信息的控制与独处利益。可见,在健康医疗数据跨境流动这一特殊情形中,维持公私利益平衡尤为重要。
3 中国健康医疗数据跨境流动中隐私权保护的现实困境
3.1 中国健康医疗数据跨境流动与隐私权保护的价值取向不清
在数字经济与精准医疗深度融合的时代背景下,健康医疗数据跨境流动既承载着个人隐私权益保护的涉人格权相关价值,又肩负着数据要素市场化配置的经济法使命。但遗憾的是,中国现行法律体系在价值取向上呈现显著的二元分裂状态,即部分领域因过度强调安全保护导致数据流动阻滞,部分环节为追求商业效率过度让渡隐私权益,形成保护过剩与保护不足并存的治理悖论。一方面,在健康医疗领域,因数据泄露后果严重且责任追溯严苛,相关机构普遍采取防御性合规策略,对数据共享设置层层审批与权限壁垒。即便出于合理诊疗或科研目的,跨机构信息流动也常因责任划分模糊、使用场景界定过窄而受阻,导致患者连续健康档案难以贯通,安全管控的过度强化反而压制了数据应有的社会价值。另一方面,以商业健康保险为例,数据处理者为追求跨境核保效率,普遍存在隐私保护标准降格现象。如保险公司可根据《中华人民共和国保险法》第十六条“投保人如实告知义务”获取与承保相关的健康信息,这容易导致实践中出现告知义务的扩张解释。保险公司如要求提供过去5年所有门诊记录,便超越了《中华人民共和国个人信息保护法》第六条规定的“最小必要”原则。这种以合同自由为名的隐私权让渡,实质上是商业利益对个人隐私权的不当侵蚀。上述两种看似相反的制度倾向,实则源出同一困境,价值取向的模糊使得任何一端都缺乏有效的约束边界,数据价值的释放因过度设防而受阻,个人权利的保障因商业逐利而被挤占,最终造成流动与保护双重失序。
3.2 亟待完善健康医疗数据跨境流动中隐私权保护法律体系
首先,健康医疗数据隐私权保护的法律规定不成体系。目前中国缺乏一部专门针对健康医疗数据隐私权保护的法律规定,其散见于各个不同的法律条文中,包括《中华人民共和国民法典》《中华人民共和国数据安全法》《中华人民共和国网络安全法》《个人信息保护法》《数据出境安全评估办法》(以下简称《办法》)等,难以明确高效保护健康医疗数据隐私权。其次,健康医疗数据的隐私权保护针对性不足。中国健康医疗数据的隐私权保护与一般的隐私权保护无明显差别,欠缺考虑健康医疗数据的非减性、流动性与公共性。再次,中国健康医疗数据跨境流动中隐私权保护的法律规范体系相对保守,且过于强调风险防范与权利保护本位,尚未充分考虑到健康医疗数据跨境流动在市场层面的现实需求,亟须适当包容与放宽。最后,健康医疗数据出境安全评估机制有待优化。《办法》和《规定》设有安全评估规定,但整体上较为模糊与广泛,不够细致。尽管规定了需要安全评估的具体情形、主体和有效期等,但对何以安全评估的标准,安全评估的后续处理等均无详细、明确规定。
3.3 缺乏合理、可行的健康医疗数据跨境流动国际互信机制
第一,中国在健康医疗数据跨境流动规制国际互信体系的构建中参与度较低。中国参与了亚太经合组织(Asia-Pacific Economic Cooperation,APEC)、金砖国家合作等多边机构,一定程度上推动了健康医疗数据跨境流动的隐私权保护进程。但目前中国对APEC提出的《跨境隐私规则体系》(
Cross-
Border Privacy Rules System,CBPRs)中的争端解决与执行机制尚未形成正式认可,相关条款在中国法律框架下的适用性仍需进一步探讨
[6]。缺乏CBPRs要求的问责代理机构和隐私执法机构也成为中国加入该规则的障碍。CBPRs对于中国健康医疗数据跨境流动与隐私权保护制度体系的完善和发展具有重要借鉴意义,如果中国被排除在外,势必会降低中国健康医疗数据跨境流动产业在全球医疗市场的竞争力和影响力。第二,中国尚未就健康医疗数据跨境流动与其他国家或地区签订双边或多边协定。就中欧间的健康医疗数据跨境流动而言,非欧盟成员国必须达到其要求的健康医疗数据保护标准和水平才能与其合作。因此,中欧间的主体仅能根据欧盟GDPR第四十九条规定的例外情形或采取标准合同等方式进行健康医疗数据跨境流动。但这只适用于小规模的数据跨境流动,一旦双方数据规模较大,其效率便十分低下,难以适应现实需求
[7]。欧盟模式是基于其自身特色设计的。若中国完全采用该模式,恐难在健康医疗数据跨境流动产业的发展中取得优势,甚至可能会因制度排斥效应,导致中国健康医疗数据隐私安全遭受侵犯
[8]。
4 美欧健康医疗数据跨境流动法律规制体系的比较法考察
4.1 美国健康医疗数据跨境流动法律规制:问责保护模式
在健康医疗数据跨境流动的隐私保护方面,美国采取数据控制者应对数据跨境流动的安全负责的“问责制”,其具体规则源于APEC的 CBPRs。CBPRs规定基于符合要求的成员加入的基础上,设立作为第三方独立机构的“问责代理机构”,例如新加坡的信息通信媒体发展局(Infocomm Media Development Authority)等,由此类机构处理健康医疗数据跨境流动等活动。CBPRs第九条规定主要通过四个阶段要素完成:自我评估、合规审查、认证、争议解决和执行。首先,数据处理者申请加入CEPRs完成问卷评估;其次,问责代理机构根据问卷反馈结果进行合规性审查;再次,问责代理机构对数据处理者的健康医疗数据信息保护标准进行认定,符合或者高于CBPRs要求的即可通过认证;最后,问责代理机构和当地政府隐私执法部门进行配合完成相应问题的争端解决,积极与其他经济主体交流协同。申请加入CBPRs并最终取得认证的数据处理者,需要对健康医疗数据跨境流动信息的安全和完整承担责任,否则会被问责代理机构和当地政府隐私执法部门课以问责。
美国健康医疗数据跨境流动的“问责保护模式”以第三方独立机构(问责代理机构)的专业化监管、标准化认证机制、场景化例外豁免规则及跨境争议解决协同机制为核心,对中国具有借鉴意义:第一,可借鉴引入专业第三方机构参与中国健康医疗数据跨境流动的合规评估,提升监管专业水平,为国际互信体制提供支撑。第二,对CBPRs构建的“自我评估—合规审查—认证—争议解决和执行”标准化合规框架,可进行本土化调适建立分级分类认证体系,为不同层级健康医疗数据如核心敏感层、一般敏感层、非敏感层,制定差异化跨境流动规则与认证标准。第三,美国HIPAA对紧急医疗、公共卫生、医学研究等场景规定的例外豁免规则,体现公共利益与隐私保护的平衡。对此,中国可参照设立健康医疗数据跨境流动的场景化豁免条款。第四,美国通过问责代理机构与政府隐私执法部门合作的争议解决与跨境执法协同机制实现纠纷多元化解,中国可借鉴引入以拓宽多元化争议解决渠道,强化跨境执法协作,提升健康医疗数据跨境流动中隐私权保护的有效性与争议解决效率。
4.2 欧盟健康医疗数据跨境流动法律规制:充分保护模式
欧盟健康医疗数据流动分为内部模式和外部模式。欧盟内部健康医疗数据流动较为自由,倡导健康医疗数据共享,并通过《欧洲健康数据空间计划》(
European Health Data Space,EHDS)建立通用欧盟健康数据空间实现欧盟内部健康医疗数据流动自由
[9]。外部上,欧盟对健康医疗数据跨境流动采取诸多限制手段,强调严格把控,对数据主体的隐私权采取充分保护
[10]。在健康医疗数据跨境流动中的隐私权保护方面,根据GDPR第1条规定的“保护基本权利与自由,特别是个人数据受保护的权利”与1995年《数据保护指令》第十条规定的“保护基本权利和自由,特别是隐私权”可知,欧盟将健康医疗数据涉及的隐私权作为基本权利加以保护,而不单视为传统隐私权客体进行保护
[11]。相较于隐私权保护的事后救济方式,健康医疗数据受保护的权利创设出事先告知同意规则,即通过事前采取主动保护方式,明确数据处理者在获得数据主体“同意”之前无法对健康医疗数据进行处理。为强化隐私权的基本权利保护,欧盟要求进行健康医疗数据跨境流动行为的主体需符合“充分性”原则,即确保为流入的健康医疗数据的流入提供确实完整的保护,保证健康医疗数据受保护的水平始终一致,不能因后续流动地区的改变而降低保护标准。
欧盟健康医疗数据跨境流动的充分保护模式以“基本权利保护”为核心,通过“事前预防、分级管理、国际协同”构建出立体化治理框架,为中国平衡数据流动与隐私保护提供重要参考。其一,在立法理念层面,欧盟通过GDPR将健康医疗数据保护提升至基本权利高度,突破传统隐私权的事后救济逻辑,并确立“事先告知同意”“隐私影响评估”等事前防御机制。这种并行保护健康医疗数据与隐私权等“权利本位”的价值取向,与中国强化人格尊严领域隐私权保护的立法取向高度契合,进而应对健康医疗数据跨境流动与隐私权保护进行衡平性价值思考。其二,在规则设计层面,欧盟采取境内自由共享、境外严格管控的分级管理模式:内部通过EHDS推动去标识化数据自由流动,外部则以“充分性认定”为门槛,要求接收方保护水平等效于欧盟。这一机制为中国构建健康医疗数据分类分级跨境规则提供了实践范本,即境内可建立健康医疗数据安全共享平台,在境外流动时应满足相关程序性规定和实体条件,进而使内外部数据流动处于可控范围。
5 中国健康医疗数据跨境流动中隐私权保护的完善路径
5.1 明确健康医疗数据跨境流动与隐私权保护的衡平性价值取向
健康医疗数据跨境流动与隐私权保护存在价值取向不清的困境,本质上是人格权保护的绝对性与数据要素流动性的法价值冲突
[12]。健康医疗数据跨境流动与隐私权保护的有效衡平之前提为遵循“合法、正当、必要”原则,但中国现行法律体系尚未对前述原则予以具体化。对此,中国应设立健康医疗数据跨境流动的目的合法性过滤机制,对非法目的进行识别与过滤。一是禁止性目的。商业营销、基因歧视性筛选、非医学用途的生物特征分析等目的应当被绝对排除,理由在于其对隐私权的结构性侵害。二是限制性目的。以国际多中心临床试验、跨境远程诊疗等健康医疗数据研究为目的,实施健康医疗数据跨境流动
[13],需通过伦理审查与资质认证的双重过滤机制实现衡平
[14]。三是鼓励性目的。公共卫生应急数据、罕见病研究数据等健康医疗数据跨境流动打开绿色通道,这是比例原则法益衡量的体现。三者共同构成衡平性价值取向的目的性实践载体,既避免绝对保护导致治理僵化,又防止过度流动引发权利保护失位。
结合保护健康医疗数据权益与促进健康医疗数据合理利用的立法原理,基于场景正义导向,可具体设计出健康医疗数据跨境流动与隐私权保护的衡平性、分层级跨境规则:第一,核心敏感层,即位于人格尊严核心领域的健康医疗数据采取绝对保护模式,对基因数据、传染病史、胚胎数据等具有不可恢复性泄露风险的健康医疗数据,确立“除非基于公共利益且无替代方案,否则禁止跨境流动”的跨境流动原则。第二,一般敏感层,即位于科研创新领域的健康医疗数据采取风险可控流动模式,对诊疗记录、用药信息、体检报告等泄露风险较低的健康医疗数据,适用“最小必要+技术替代”的跨境流动规则,体现促进数据开发利用与隐私权保护的有机协同。第三,非敏感层,即位于商业服务领域的健康医疗数据采取契约自由限制模式,在跨境医保理赔、远程医疗等场景,建立“标准合同+权利保留”的跨境流动机制。
5.2 推进健康医疗数据跨境流动与隐私权保护的单行立法
需要指出的是,中国未专门从法律位阶层面设单行立法以落实保障健康医疗数据跨境流动中的隐私权保护。《办法》和《规定》的法律位阶较低,其中多为宣示性条款,即便系约束力条款但内容过于宏观、抽象,鲜有具体细致化的规定。对此,中国应制定专门的法律法规,针对健康医疗数据跨境流动中隐私保护进行体系化规制
[15],具体框架可设计为:①进一步明确健康医疗数据的定义、分类以及处理、传输、存储等各个环节,确立相应的责任主体和监管机构。厘清健康医疗数据的内涵与外延,对健康医疗数据作不同分级分类,如核心敏感、一般敏感、非敏感等层级。②详细规定健康医疗数据的收集方式、途径和标准,明确谁有权收集和处理数据以及数据处理的合法性和正当性要求,借鉴欧盟GPDR第5条规定具体包括明确个人知情同意、数据收集最小化原则、目的限制原则等。③细化规定健康医疗数据的传输、储存、使用和共享等内容,最重要的是数据隐私保护,必须明确个人的隐私权利和数据主体对自身健康医疗数据的控制权,制定相应保护措施,强化个人知情同意,明确如何行使个人权利和救济途径,并设立权责清晰的监管机构负责数据的监督、检查和执法予以保障。④清晰界定数据跨境流动各方主体包括数据控制者、数据处理者和数据接收者等的责任和义务。
5.3 调适健全健康医疗数据跨境流动中隐私权保护的法律规则
平衡健康医疗数据跨境流动与隐私权保护的冲突,二者的利益平衡应是动态灵活的,既要根据自身制度变革进行调控,例如中国健康医疗数据跨境流动规制较为严格,那就需要适当降低要求以提高健康医疗数据处理效率。适当降低本土健康医疗数据保护规则的严格水平。中国规制健康医疗数据跨境流动系严格化管理模式,有利于全面保护个人隐私权,但这对以健康医疗数据跨境流动为根本的国际贸易和交流产生了法律阻力。过于严苛的本地化规则可能会面临国际贸易保护主义或本地保护主义的指责,不利于中国数字经济对外开放战略。最新颁布《规定》的诸多内容进一步强调中国应降低本地对健康医疗数据的保护水平,但已有措施仍有缺漏。为从实践上降低本地对健康医疗数据的保护水平,建议中国建立大型健康医疗数据存储中心,将数据跨境流动行为集成于同一平台实行统一监管。事实上,《网络安全法》第三十七条明确规定,重要数据应当在境内存储;确需向境外提供的,需完成安全评估程序。笔者认为,为进一步提升制度的适应性与精细化水平,或许有必要结合不同行业或数据的特性,对相关要求进行更具区分度的安排。从数据层级来看,对于非敏感的健康医疗数据,可开设快速安全评估的绿色通道或设立免于评估之情形以提高数据流动效率;从数据流入地来看,如健康医疗数据流入地的隐私保护标准等效或大于中国,即可适当加快安全评估速率等相关便利的程序性条件。
5.4 搭建健康医疗数据跨境流动中隐私权保护的国际互信机制
构建健康医疗数据跨境流动中隐私权保护的国际互信机制,一方面,鼓励不同国家和地区之间建立相互认可的健康医疗数据交换机制,以确保健康医疗数据跨境流动的合法性、安全性。例如,在与欧盟建立健康医疗数据跨境流动中隐私权保护的国际互信机制时,中国必须立足本土国情,可以先从敏感度较低的健康医疗数据共享出发建立合作与交流,避免因互信机制不成熟易侵犯敏感度较高的健康医疗数据
[16]。另一方面,中国可通过利用世界卫生组织(World Health Organization,WHO)现有的多边组织框架和资源条件,在健康医疗数据跨境流动方面促进国际交流与合作,积极参与制定相关国际条约与国际规范标准。作为全世界范围内从事公共卫生服务的WHO,可发挥引领协同的作用。根据《世界卫生组织组织法》第二条规定,WHO可以协调组织各国和地区共同建立国际公约、国际协定和国际条例,以此促进健康医疗数据跨境流动方面的国际交流与合作。中国作为在全球公共卫生治理中具有突出贡献并积极寻求国际交流与合作的一方,可以主动策应WHO利用现有的多边组织框架和资源条件,推行和建立具有中国智慧且不违背世界各国立场、符合多方立场与利益的健康医疗数据跨境流动法律规制体系。
6 结语
健康医疗数据跨境流动是数字时代全球公共卫生治理与医学创新的核心驱动力,但其与隐私权保护的深层矛盾已成为制约数据要素价值释放的关键瓶颈。本文通过剖析中国现行法律体系的碎片化困境、价值取向的二元分裂及国际互信机制的缺失,结合美欧“问责保护”与“充分保护”模式的比较启示,提出系统性完善路径。唯有通过立法体系化、规则精细化、治理协同化等多方面改革,方能破解隐私保护与数据流动的零和博弈,最终实现个人权益保障、数字经济发展与人类卫生健康共同体建设的有机统一。
广东省普通高校特色新型智库项目“粤港澳大湾区医药健康产(行)业高质量发展法治保障研究中心”(2024TSZK016)
江苏省研究生科研与实践创新计划项目“人工智能训练数据产品的知识产权证成与法律构造研究”(KYCX25_0824)
广州市教育局高校科研项目“健康医疗数据合规的共享治理”(2024312252)