版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
受试者隐私数据保密管理办法第一章总则第一条目的与依据为规范受试者隐私数据的保护工作,确保受试者个人隐私及敏感信息在临床试验、医学研究及相关数据处理过程中的安全性、保密性与完整性,依据《中华人民共和国个人信息保护法》、《中华人民共和国数据安全法》、《中华人民共和国网络安全法》、《药物临床试验质量管理规范》(GCP)、以及《涉及人的生物医学研究伦理审查办法》等相关法律法规及行业标准,结合机构实际情况,制定本办法。本办法旨在建立全生命周期的数据保密管理体系,防范数据泄露、滥用、篡改及丢失等风险,维护受试者合法权益及机构信誉。第二条适用范围本办法适用于机构内所有涉及人类受试者数据采集、存储、处理、传输、使用、销毁及相关管理活动的部门、人员及合作方。具体涵盖但不限于:(一)药物临床试验、医疗器械临床试验、观察性研究、回顾性研究等科研项目;(二)受试者知情同意、筛选入组、诊疗随访、安全性报告等全流程产生的纸质及电子数据;(三)委托第三方进行的数据统计分析、电子数据采集(EDC)系统运维、中心实验室检测等外包业务中的数据交互。第三条基本原则受试者隐私数据管理应严格遵循以下核心原则:(一)合法性原则:数据的收集与处理必须有法律依据,通常以获得受试者签署的知情同意书为前提,确保受试者在充分知情的前提下自愿授权。(二)最小必要原则:仅收集与研究目的直接相关的最小数据量,不得过度收集与研究无关的个人信息。(三)权限控制原则:实施严格的访问权限管理,确保只有经过授权的人员在必要的业务范围内访问相应的数据。(四)全程加密原则:对敏感数据在传输和存储过程中采取加密等安全技术措施,防止数据被非法窃取或窥探。(五)可追溯原则:建立数据操作审计日志,确保所有数据访问、修改、导出等行为均可被追踪和溯源。(六)准确性原则:确保数据在处理过程中保持真实、准确、完整,避免因人为错误或技术故障导致数据失真。第四条定义与术语(一)受试者隐私数据:指在临床试验或研究过程中,能够单独或者结合其他信息识别特定自然人身份的各种信息,包括但不限于姓名、身份证号、社会保障卡号、住址、电话号码、电子邮件、病历号、影像资料、基因检测结果、生物样本标识等。(二)去标识化:指通过对个人信息的技术处理,使其在不借助额外信息的情况下,无法识别特定自然人的过程,包括假名化、泛化等技术。(三)直接标识符:指能够单独直接识别受试者身份的信息,如全名、身份证号、家庭住址等。(四)间接标识符:指单独使用无法识别受试者身份,但结合其他信息可能识别受试者的信息,如出生日期、邮政编码、职业特征等。(五)数据控制者:指独立决定个人信息处理目的、方式、范围等的组织或个人,通常为本机构或主要研究者(PI)。(六)数据处理者:指代表数据控制者处理个人信息的组织或个人,如CRO公司、统计师、EDC供应商等。第二章组织架构与职责第五条数据安全管理委员会机构应设立数据安全管理委员会,作为受试者隐私数据保护的最高决策与监督机构。其主要职责包括:(一)审定受试者隐私数据保密管理的相关制度、技术标准及操作规程;(二)审批重大数据安全项目的建设与整改方案;(三)协调解决跨部门的数据安全重大问题及突发事件;(四)监督本办法的执行情况,定期组织数据安全审计与合规性检查。第六条主要研究者(PI)职责主要研究者对临床试验项目中的受试者隐私数据保护负直接责任。具体职责包括:(一)在项目启动前,评估研究方案对受试者隐私的影响,并制定相应的风险控制措施;(二)确保研究团队成员均已接受充分的数据保密培训,并签署保密承诺书;(三)严格管理知情同意书,确保受试者签署的ICF文件安全存放,且签署内容符合伦理要求;(四)审核源文件及CRF(病例报告表)中数据的记录与修改,确保无未经授权的隐私泄露;(五)在发生数据泄露事件时,立即启动应急预案,并向机构及伦理委员会报告。第七条数据管理部门/机构办职责(一)负责制定和维护数据保密相关的技术规范,指导各研究项目正确实施去标识化处理;(二)负责EDC系统、数据库等信息化系统的安全配置与运维管理,定期进行系统漏洞扫描与渗透测试;(三)管理数据访问权限的申请、审批与回收流程,定期审核权限分配的合理性;(四)负责备份数据的管理,确保备份数据的完整性与可恢复性;(五)监督第三方合作方的数据安全合规性,在合同中明确数据保密条款。第八条伦理委员会职责(一)在研究项目伦理审查时,重点评估知情同意书中关于隐私保护条款的充分性与透明度;(二)审查数据收集的范围是否遵循“最小必要”原则;(三)监督研究过程中的数据保护措施落实情况,对严重违反隐私保护规定的研究项目有权中止或终止。第九条研究团队成员职责(一)严格遵守保密制度,不得在公共场所(如电梯、餐厅、公共交通工具)谈论受试者具体病情或身份信息;(二)妥善保管个人账号与密码,严禁将账号借给他人使用,严禁共用账号;(三)在离开工位时,必须锁定计算机屏幕,确保含有受试者信息的纸质文件被收纳进上锁的抽屉或文件柜;(四)发现任何异常的数据访问或泄露迹象,立即向PI或数据管理部门报告。第三章数据分类分级管理第十条数据分类根据数据属性及来源,将受试者相关数据分为以下三类:(一)身份识别数据:包括受试者姓名、身份证号、护照号、医保卡号、联系电话、家庭住址、邮箱等直接标识符信息。(二)临床诊疗数据:包括病史、体格检查、实验室检查、影像学资料、诊断结果、用药记录、不良事件等医疗信息。(三)遗传与生物样本数据:包括基因测序结果、蛋白质组学数据、生物样本(血液、组织等)及其衍生数据。第十一条数据分级根据数据泄露后对受试者权益造成的损害程度,将数据划分为三个保密等级,并实施差异化保护策略:数据等级定义描述数据类型示例保护强度要求绝密级(Level3)泄露可能导致受试者遭受重大歧视、财产损失、名誉严重受损或危及生命安全。身份证号、基因测序原始数据、指纹、虹膜、未公开的严重不良事件(SAE)详细信息最高级加密、物理隔离、双人双锁、极其严格的访问控制、操作全流程审计。机密级(Level2)泄露可能导致受试者个人隐私侵犯、精神困扰或一般性社会歧视。病历号、住址、电话号码、详细病史、影像资料、诊断结论强加密(AES-256)、访问权限隔离、定期审计、传输加密。秘密级(Level1)泄露对受试者影响相对较小,但仍属于受保护的个人隐私范畴。去标识化后的研究数据、年龄范围、性别、大致职业特征标准加密、身份认证、基础访问控制。第十二条数据标识与标签所有电子化的受试者隐私数据应打上相应的分类分级标签,以便数据防泄漏系统(DLP)自动识别与监控。对于绝密级和机密级数据,系统应自动触发强制加密和访问阻断策略,防止违规导出或外发。第四章数据采集与去标识化处理第十三条知情同意与授权(一)在收集任何受试者数据之前,必须获得受试者签署的书面知情同意书。若涉及敏感个人信息(如基因数据、传染病数据),需获得受试者的单独明确授权。(二)知情同意书必须明确告知受试者:数据收集的具体种类、用途、存储期限、将采取的安全保护措施、可能的第三方共享情况(如监查员、统计师),以及受试者撤回同意的权利及方式。(三)对于无法签署书面同意的紧急情况,需经伦理委员会特别批准,并事后尽快补办手续。第十四条去标识化操作流程(一)编码系统:每个受试者在入组时,应被分配一个唯一的试验编号。该编号是受试者在研究期间的主要标识。(二)鉴认表管理:鉴认表包含受试者真实身份信息(如姓名、身份证号)与试验编号的对应关系。鉴认表属于绝密级文件,必须由PI或指定授权人员在受控环境下保管,严禁录入EDC系统。1.鉴认表应独立于源文件和CRF单独存放。2.存放鉴认表的电子文档必须设置高强度密码保护,并存储于加密的文件夹或专用安全服务器中。3.纸质鉴认表应存放于带锁的文件柜中,钥匙由专人保管。(三)数据录入:研究者在填写CRF或录入EDC系统时,必须使用试验编号,严禁录入受试者真实姓名、全名身份证号等直接标识符。若必须录入部分识别信息(如出生日期核对年龄),应通过截断(如只录年份)或掩码(如隐藏中间几位)方式处理。第十五条源数据管理(一)纸质源文件(如原始病历、门诊病历)应存放于研究中心具备防盗功能的资料室或文件柜中。(二)受试者签署的知情同意书原件应专项归档保存,保存期限需符合法规要求(通常为试验结束后至少15年,或根据机构规定)。(三)若源数据为电子化病历(EMR),研究者应通过医院内部合规系统访问,不得截图、拍照后通过社交软件传输。第五章数据存储与传输安全第十六条电子数据存储安全(一)服务器安全:存储受试者数据的服务器必须放置在物理环境安全的机房内,具备防火、防水、防静电、温湿度控制及门禁监控措施。(二)数据库加密:数据库中的敏感字段(如身份证号、电话)应采用国密算法(如SM4)或国际标准算法(如AES-256)进行加密存储。加密密钥应与应用数据分离存储,并实施密钥轮换机制。(三)防病毒与防攻击:服务器和终端设备必须安装企业级防病毒软件,并及时更新病毒库;部署防火墙、入侵检测系统(IDS)及入侵防御系统(IPS),实时监控异常网络流量。(四)数据备份:1.建立定期备份策略,关键数据应每日增量备份,每周全量备份。2.备份数据应进行加密处理,并传输至异地的灾备中心或物理隔离的存储介质中。3.定期(至少每季度)进行数据恢复演练,验证备份的有效性。第十七条纸质数据存储安全(一)含有受试者隐私的纸质报表、CRF打印件、知情同意书等,在非使用期间必须存放在上锁的文件柜中。(二)废弃的纸质受试者资料必须使用保密碎纸机进行粉碎处理,严禁直接丢弃至普通垃圾桶。(三)对纸质资料的借阅、复印进行严格登记,严禁带出非工作区域。第十八条数据传输安全(一)内部传输:机构内部网络应通过VLAN划分进行逻辑隔离,研究数据网络与办公网络、访客网络应严格隔离。(二)外部传输:1.严禁使用即时通讯工具(如微信、QQ)、普通个人邮箱传输受试者隐私数据。2.必须使用机构官方加密邮箱进行数据发送,并设置邮件过期自动撤回功能。3.大文件传输应使用加密文件传输系统(如SFTP、FTPS),禁止使用HTTP等不安全协议。4.若需使用移动存储介质(U盘、移动硬盘)传输数据,介质必须经过全盘加密处理,且为专用登记资产,禁止接入非授权计算机。(三)云端传输:若使用云服务进行数据存储或处理,必须选择通过国家网络安全等级保护认证的云服务商,并签订严格的数据处理协议(DPA),确保数据不出境或符合出境安全评估要求。第六章访问控制与权限管理第十九条账号管理(一)实名制:所有系统账号必须实行实名制管理,一人一号,禁止共享账号。(二)口令策略:强制实施强密码策略,密码长度不得少于12位,必须包含大小写字母、数字及特殊符号,并每90天强制更换一次。(三)特权账号:对系统管理员、数据库管理员等特权账号进行最严格的监控,其操作行为必须独立审计,严禁利用特权账号查看业务数据。第二十条权限分配模型采用基于角色的访问控制(RBAC)模型,根据岗位职责最小化授权。典型角色权限设置如下:角色数据访问范围操作权限限制条件研究协调员(CRC)仅限本中心受试者数据数据录入、答疑、上传源文件仅能操作本人负责的受试者临床监查员(CRA)仅限监查范围内的数据远程监查、SDV核查、查看源文件需PI授权,仅读权限为主数据管理员(DM)全项目去标识化数据数据清理、医学编码、质疑管理无法查看鉴认表信息统计师锁定后的去标识化数据集统计分析、编程无法反向识别受试者伦理委员特定检查所需数据抽查、审计需伦理主任批准,陪同查看第二十一条动态权限管理(一)人员入职或参与新项目时,需经PI及部门负责人审批后开通权限。(二)人员离职或退出项目时,必须在24小时内由系统管理员注销其所有系统账号,回收门禁卡及物理钥匙,并签署离职保密承诺书。(三)定期(每半年)审查用户权限清单,及时清理长期未登录或权限过期的僵尸账号。第二十二条会话控制系统应设置会话超时机制,操作人员无操作超过15分钟自动锁定或退出登录。系统应限制并发登录数,禁止同一账号在多台设备上同时登录。第七章数据使用与共享管理第二十三条内部使用规范(一)数据分析:研究人员在进行数据分析时,应尽可能使用去标识化后的数据集。若必须使用包含标识符的数据,需提交专项申请,说明理由及使用期限,经批准后在隔离的“安全分析沙箱”环境中进行,严禁将原始数据下载至本地终端。(二)结果发布:在发表学术论文、会议报告或公开研究成果时,必须对受试者信息进行严格的去标识化处理,不得发布包含受试者照片、特定罕见病特征组合等可能被识别的信息。如需使用受试者照片,必须获得专门同意并对面部特征进行遮挡处理。第二十四条第三方共享与外包(一)合作方资质审查:在与CRO、中心实验室、数据统计公司等第三方合作前,必须对其进行数据安全能力尽职调查,评估其技术措施和管理制度是否达标。(二)协议约束:必须在合同中签署专门的保密条款及数据处理协议,明确数据的使用范围、存储地点、保护措施、违约责任及数据归还/销毁要求。(三)数据移交:向第三方移交数据时,应优先采用去标识化数据。必须移交标识符时,需经过伦理委员会批准及受试者特别授权,并采用加密传输方式。(四)持续监督:定期对第三方进行数据安全审计,要求其定期提交数据安全合规报告。第二十五条监管部门报送向药品监督管理部门(如NMPA、FDA、EMA)报送数据时,应按照监管机构的要求格式进行报送。若涉及跨境传输,需按照《数据出境安全评估办法》进行安全评估,并通过国家网信部门的安全评估或备案。第八章数据销毁与归档第二十六条数据留存期限受试者数据的留存期限应遵循以下原则:(一)依据GCP要求,临床试验数据及相关资料应至少保存至试验终止后15年,或根据法规要求的更长期限。(二)若知情同意书中约定了更长的保存期限,则以约定为准。(三)对于未上市的终止研究项目,数据保存期限同样适用上述规定。第二十七条销毁流程(一)销毁申请:保存期满且无继续保存价值的数据,由数据管理部门提出销毁申请,经数据安全管理委员会及伦理委员会审批后方可执行。(二)电子数据销毁:1.对存储介质上的数据进行逻辑删除(格式化)和物理覆写(至少覆写3次随机数据),确保数据无法被恢复工具还原。2.对于报废的硬盘、磁带等存储介质,应进行消磁或物理粉碎处理。(三)纸质数据销毁:在监销人(至少两名管理人员)的见证下,使用工业级碎纸机粉碎,并制作销毁记录,包括销毁时间、数据种类、数量、销毁人及监销人签字。第二十八条归档管理对于具有长期保存价值的研究数据,应转入机构的长期档案库。(一)电子档案应转换为符合国家标准的长期保存格式(如PDF/A),并定期进行格式迁移和可读性检查。(二)纸质档案应放置在符合档案保护标准的库房中,采取防虫、防霉、防火措施。第九章应急响应与违规处理第二十九条安全事件分级根据数据安全事件的影响范围和危害程度,将事件分为四级:(一)特别重大事件(I级):涉及受试者敏感信息泄露100人以上,或引发群体性事件,或造成严重社会影响。(二)重大事件(II级):涉及受试者敏感信息泄露10人以上、100人以下,或引发受试者集体投诉。(三)较大事件(III级):涉及受试者敏感信息泄露1人以上、10人以下。(四)一般事件(IV级):未造成实质信息泄露,但存在违规操作或安全隐患。第三十条应急响应流程(一)事件监测与报告:任何人员发现数据泄露迹象(如系统异常登录、数据丢失、勒索病毒感染),应立即停止操作,保护现场,并向PI及数据管理部门报告。发生I级、II级事件时,必须在1小时内向机构负责人及伦理委员会报告,并在24小时内向所在地省级药监部门及网信部门报告。(二)事件研判与遏制:安全团队应立即启动技术手段,断开受影响网络,封禁异常账号,修补漏洞,防止事态扩大。(三)调查与评估:查清事件原因、泄露数据规模、受影响人群及潜在风险。(四)处置与恢复:采取数据恢复、系统加固、更换密钥等措施。对受影响的受试者,应根据法规要求及时告知事件情况及应对建议。(五)总结与改进:事件处理完毕后,出具详细的调查报告,修订完善相关管理制度和技术防范措施。第三十一条违规责任追究(一)对于违反本办法规定,造成受试者数据泄露或滥用的人员,机构将视情节轻重给予警告、记过、降职、开除等处分。(二)对于因违规操作导致机构面临巨额罚款、声誉损失或法律诉讼的,机构将保留向相关责任人追偿经济损失的权利。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年地下水污染治理技术
- 2025年河北潮白河职业学院单招职业技能考试模拟试卷(含答案详解)
- 人工智能证券合规模型
- 2025年山东崂山职业学院高职单招职业技能考试模拟试卷含答案详解(达标题)
- 2026年秋季大学新生军训 军事拓展训练方案训练指南
- 2024年河南商丘梁园职业学院高职单招职业技能考试模拟试卷及参考答案详解【综合题】
- 2025年骆马湖职业学院单招综合素质考试模拟试卷附答案详解(综合题)
- 2026年X射线管制造工艺创新进展报告
- 2026年时尚产业3D打印服装设计报告
- 人工智能防御机制
- 甲基丙二酸血症诊疗指南(2025版)
- 2026年导游资格考试全国导游基础知识试卷及答案(共十三套)
- 光伏发电项目竣工验收流程方案
- DB∕T 29-196-2026 天津市无障碍设计标准
- 2026年及未来5年市场数据中国公募基金行业投资潜力分析及行业发展趋势报告
- 2026年大学动物学期末能力检测试卷含完整答案详解(各地真题)
- 2026安徽师范大学工作人员招聘29人笔试模拟试题及答案解析
- 2026年检察建议备案审查工作规定及备案范围与审查程序实务测试题
- DBJ∕T 13-46-2026 建筑装修工程质量验收标准
- 《中国华能集团有限公司光伏项目造价指标(第六版)》2025年
- 2026湖北省技能高考(护理)专业知识考试核心题库(完整版)
评论
0/150
提交评论