一、医药行业数据合规的法律框架——"三法叠加"
- 《个人信息保护法》(PIPL):保护临床试验受试者、患者、医疗专业人士等自然人的个人信息——医药行业处理的是最敏感的个人信息(健康医疗信息属于"敏感个人信息")
- 《数据安全法》(DSL):保护各类数据的安全——在医药行业,大量数据可能构成"重要数据"(如大规模人群健康数据、基因数据),出境需经安全评估
- 《人类遗传资源管理条例》(HGR条例):人类遗传资源信息和材料的专项保护——与PIPL和DSL形成交叉和叠加
二、临床试验受试者个人信息的处理
(一)受试者信息是"敏感个人信息"
《个人信息保护法》第28条将医疗健康信息明确列为"敏感个人信息"。处理敏感个人信息必须满足:
- 特定的目的和充分的必要性——不能为"未来可能的用途"收集受试者信息
- 单独同意——不能用捆绑同意、默认勾选等方式取得同意
- 特别告知——必须告知处理敏感个人信息的必要性以及对个人的影响
- 个人信息保护影响评估(PIA)——在处理之前必须进行PIA并记录保存
(二)知情同意书(ICF)的数据保护条款
GCP要求的知情同意与PIPL要求的"个人信息处理同意"是两个独立但叠加的法律要求。知情同意书需要同时满足两个框架:
- 明确告知:申办者、研究者、CRO、中心实验室等数据处理方各自的身份和联系方式
- 明确告知:受试者信息的收集范围、处理目的、保存期限(通常要求保存至试验结束后至少5年或按法规要求的更长期限)
- 明确告知:受试者数据是否会传输至境外(MRCT中几乎必然需要)→如是,需告知境外接收方的名称和联系方式、出境目的、以及受试者向境外接收方行使权利的方式
- 明确告知:受试者的权利——查阅权、更正权、删除权(在临床试验数据的法定保存期内可能受限)、撤回同意权(不影响撤回前基于同意已进行的处理)
三、真实世界研究(RWS)的数据合规挑战
真实世界研究(Real World Study, RWS)利用来自临床实践的真实世界数据(RWD)——如医院电子病历、医保理赔数据库、患者登记数据——来生成真实世界证据(RWE)。RWS为药品上市后研究、适应症扩展等提供了新的路径,但也带来了独特的数据合规挑战:
- 回顾性数据的知情同意豁免:回顾性RWS使用既往已存在的医疗数据——此时逐一取得每位患者的知情同意可能不切实际。PIPL允许在特定条件下(如科研目的、对个人权益影响较小)不取得个人同意,但需要履行其他义务(如匿名化处理、PIA等)
- 多来源数据的串联和去标识化:RWS通常需要将来自不同数据源(医院、医保、药房)的患者数据进行串联——如何在不直接识别个人的情况下实现数据串联,是技术和法律的双重挑战
- 医疗机构数据的所有权和使用权:医院电子病历系统的数据"所有权"在法律上并不明确。药企使用医院的数据进行RWS,需要与医院签订明确的数据使用协议,约定使用范围、去标识化标准、成果归属等
四、重要数据的识别与出境安全评估
《数据安全法》和《数据出境安全评估办法》建立了"重要数据"出境的安全评估制度。医药行业哪些数据可能构成"重要数据"?
- 大规模人群健康数据:达到一定量级(如覆盖特定地区、特定人群)的电子健康记录、疾病登记数据
- 基因数据:人群基因组数据、特定疾病的基因突变频率数据——几乎必然构成"重要数据"(同时受HGR监管)
- 药物警戒相关的聚集性安全性数据:反映药品在人群中安全性特征的大规模不良反应数据
- 医保大数据:医疗保障基金使用过程中产生的海量诊疗和费用数据
如果医药企业的数据被认定为"重要数据"且需要向境外传输,必须通过国家网信部门的安全评估(而非简单的标准合同备案)——安全评估的时间周期长(通常6-12个月)、通过率不高。
五、药物警戒数据的跨境传输
全球化的药物警戒体系需要将各国家/地区收集的不良反应报告汇总至全球PV数据库进行统一分析。中国的药物警戒数据传输至全球数据库构成数据出境,需要满足:
- 《个人信息保护法》——不良反应报告中通常包含患者的个人信息(年龄、性别、病史)和报告者的个人信息
- 《数据安全法》——大规模不良反应数据可能构成"重要数据"
- GVP——药物警戒数据的传输是法规要求的行为,这为数据出境提供了"法定义务"的合法性基础
合规路径:优先对不良反应数据进行去标识化/匿名化处理(去除或替换姓名、身份证号、联系方式等直接标识符),以降低数据出境的合规负担。
六、我们的服务内容
- 数据合规体检:对药企的数据资产进行分类分级——识别"重要数据"和"敏感个人信息"、评估数据出境场景和合规差距
- 知情同意书和隐私政策起草:确保GCP要求的知情同意与PIPL要求的个人信息处理同意"双合规"
- 数据出境合规路径规划:出境场景识别→安全评估/SCC备案/认证的路径选择→申报准备和提交
- 数据安全影响评估(PIA/DSIA):对标PIPL和行业标准进行个人信息保护影响评估
- 数据泄露应急响应:制定数据泄露应急预案,在事件发生时提供即时法律支持