香港医疗数据保护太难懂?网友实测这3个避坑要点
最近有位在深圳开线上中医问诊平台的朋友,悄悄问我:“JingJing,我们刚在香港注册了公司主体,打算接几位本地老客户做远程体质调理,但对方律师发来一长串‘数据处理协议’附件——连‘数据控制者’和‘数据处理者’都分不清,更别说怎么填DPA表格了……这事儿到底急不急?”
她不是第一个问的。过去两周,我在律咖网后台收到17条类似咨询,关键词高度重合:香港、医疗、数据、不知从哪下手。
其实不怪大家慌——香港没有单独立法的《医疗数据保护法》,而是把健康信息纳入《个人资料(私隐)条例》(Personal Data (Privacy) Ordinance, PDPO)统一监管。而PDPO里关于“敏感个人资料”(包括病历、诊断结果、用药记录等)的第3条和附表1,又写得特别克制:只说“须取得当事人明确同意”,却没说“怎么才算明确”、“电子弹窗算不算”、“微信聊天确认行不行”。
这就导致很多创业者,一边担心违规被罚(最高500万港币+监禁),一边又卡在“我好像没做错,但总怕漏了什么”的焦虑里。
🌐 网友真正在用的3个“保命逻辑”
我翻了近半年香港创业社群、医疗科技Slack频道、还有几个本地合规服务商的公开答疑记录,发现真正跑通流程的朋友,没一个靠死磕法条——他们用的是“场景化拆解法”。
举个真实例子:
一位在铜锣湾开牙科诊所的内地医生,2025年上线预约系统后,被卫生署发过一次非正式提醒。他后来在HK Tech Health群组里复盘:“他们没说我违法,但问了三件事:①病人填表时有没有单独勾选‘同意共享X光片给合作实验室’;②你存的扫描件是加密PDF还是普通JPG;③当病人电话要求删档,你有没有在7天内完成并书面回复?”
你看,监管落地时,从来不管“你读没读完PDPO全文”,只盯三个动作是否闭环:
✅ 同意必须“分层”
不是一句“我同意您使用我的资料”就行。对医疗数据,需就每类用途单独授权(如:诊疗用途 ✔️、内部培训脱敏案例 ✔️、第三方检验机构传输 ❌未勾选则不可传)。网友常用工具:Typeform嵌入式多选题+时间戳水印。
✅ 存储必须“可见可控”
本地律师普遍建议:避免用微信/WhatsApp传原始病历;改用有GDPR兼容设置的云盘(如Nextcloud自建站或香港IDC认证的Dropbox Business),且所有文件名不含姓名+身份证号组合(例:❌“张三_护照_20250812.jpg”,✅“DX20250812_001.pdf”)。
✅ 响应必须“留痕可溯”
PDPO第26条明确:当事人提出查阅、更正、删除资料请求时,机构须在40日内书面答复。网友实测最稳妥做法:
- 在官网底部设固定入口「隐私事务联络人」(含邮箱+传真号);
- 所有来信自动触发编号(如PRIV-20260228-087);
- 回复邮件必须带PDF签收回执(非Read Receipt),且注明“已按PDPO第26条完成处理”。
这三点,不是法律条文,而是监管检查时最先翻的证据链——就像餐厅检查先看消毒记录本,而不是背《食品安全法》。
⚠️ 容易被忽略的“灰色地带”,网友踩坑最多
有朋友以为:“我在深圳开发系统,服务器放阿里云广州节点,病人数据根本不经过香港,应该没事吧?”
但PDPO的适用范围是以香港为控制中心的活动(Section 3(2)(a))。只要你的公司注册地在香港、服务对象含香港居民、或合同约定适用香港法律,哪怕数据物理位置在东莞,也受PDPO约束。
另一位做AI皮肤分析App的朋友分享过教训:
“我们让用户上传自拍,算法生成‘色斑风险报告’。一开始觉得这是‘健康建议’,不算诊疗。结果2025年11月隐私专员公署(PCPD)发了新指引《AI健康工具的数据责任框架》,明确将‘基于图像推断疾病倾向’列为敏感资料处理——必须提前做DPIA(数据保护影响评估),还要把算法逻辑摘要提交备案。”
这个细节,90%的初创团队根本不知道。PCPD官网确实挂了这份指引(《人工智能健康工具数据处理指引》),但全篇英文,且没中文新闻稿传播。
所以这里真心提醒:别只盯PDPO正文,要定期查PCPD官网的“最新指引”栏目(https://www.pcpd.org.hk/tc/resources_centre/publications/guidance/index.html),尤其关注带“Health”“AI”“Telemedicine”标签的更新。
❓ FAQ|网友高频提问·真人实操版回答
Q1:给香港客户发微信问诊,语音转文字后存在手机备忘录里,算违规吗?
→ 步骤:立即停止该操作;
→ 路径:将历史记录导出为加密文本(推荐Apple Notes密码锁+iCloud双重验证),同步删除手机原语音及聊天记录;
→ 要点清单:
- ✅ 所有健康相关文字记录,须存于有访问日志的协作平台(如Notion企业版);
- ✅ 备忘录/微信/WhatsApp等私人工具,仅限临时沟通,禁止留存诊断结论;
- ✅ 每季度自查设备相册、iCloud备份、微信缓存中是否残留医疗截图。
Q2:找香港本地IT公司搭HIS系统,合同里怎么写数据责任条款?
→ 步骤:在服务协议中增设“数据处理附录”(DPA);
→ 路径:直接采用PCPD官网模板(Sample DPA),重点填写第4条(处理目的)、第5条(安全措施)、第8条(审计权);
→ 要点清单:
- ✅ 明确写清“贵司为数据控制者(Data Controller),IT商为数据处理者(Data Processor)”;
- ✅ 要求IT商承诺:不将数据用于自身营销、不转包给未签约分包商、发生泄露24小时内书面通知;
- ✅ 每年要求IT商提供ISO 27001认证副本(或同等信息安全证明)。
Q3:病人主动把体检报告发到我邮箱,我没用它,但也没删——这样有风险吗?
→ 步骤:现在立刻删除,并向病人发送简短确认函;
→ 路径:用公司邮箱发一封主题为“【隐私确认】您于[日期]发送的资料已按PDPO第26条作废处理”,正文只需一句:“感谢信任。您此前发送的文件已于[时间]永久删除,未作任何存储或使用。”;
→ 要点清单:
- ✅ 删除动作本身要可验证(如Outlook“永久删除”而非“移入垃圾箱”);
- ✅ 邮件发送后截图存档,保留至少3年;
- ✅ 下次沟通前,主动提供PCPD官网《个人资料收集声明范本》(下载链接),请病人先阅读再提交。
🧭 接下来你可以做的3件小事
别想着一步到位。我和很多创业者聊下来,发现最有效的启动方式,其实是“先做最小闭环”:
🔹 今天下班前:打开PCPD官网,花10分钟读完《小型企业数据保障实务指南》(中文版PDF),重点看第3章“医疗相关服务”;
🔹 本周内:在现有客户协议里,补上一句加粗提示:“根据《个人资料(私隐)条例》,您的健康资料将严格保密,仅用于本次诊疗目的。如需用于其他用途,我们将另行征得您的书面同意。”;
🔹 下个月初:预约一次免费的PCPD电话咨询(热线:2827 2827),就说“我是刚在香港注册的医疗科技初创,想确认DPA模板使用细节”——他们真的会一条条帮你核对。
这些事都不难,但做了,心里那块石头就落了地。
🤝 和我一起慢慢走稳这一步
我是JingJing,在律咖网做跨境信息编辑快七年了。见过太多朋友因为“怕麻烦”跳过数据合规,结果在融资尽调、牌照续期、甚至客户审计时突然被卡住——不是罚多少钱的问题,是重建信任的成本,远高于早做一份DPA。
我们不卖课、不代办理、不承诺“包过”。只是把大家踩过的坑、抄过的近路、问过律师的原话,一件件理清楚,再平实地讲给你听。
如果你也在香港处理医疗数据,或者正纠结要不要上线某个功能,欢迎加我微信 lvga2015(备注“香港医疗数据”),我们可以:
- 一起看你的协议草稿哪里需要微调;
- 分享我整理的《香港医疗类DPA中英对照核查表》;
- 或者,就喝杯咖啡,聊聊你最卡壳的那个环节。
毕竟,出海不是孤军奋战。有人陪你多问一句“这个算不算敏感资料”,可能就省下三个月返工。
🔸 延伸阅读
🗞️ 来源: Lvga.com – 📅 2026-03-01
🔗 AIA健康服务条款声明(英文原文节选)
📌 免责声明
请知悉:律咖网(Lvga.com)是跨境创业公开信息与内容分享平台,不提供法律、税务、会计或合规服务。 本文内容基于公开资料,并由人工编辑与 AI 工具协助整理,仅供信息参考之用,不构成任何法律、投资、移民或商业决策建议。 政策可能随时间变化,请以官方渠道与当地持牌专业人士意见为准。 如内容有需要修订之处,欢迎随时与我联系。
