查看原文
其他

世辉观点 | HCP的个人信息保护

大辉哥 世辉律师事务所 2022-06-13


在与医疗卫生专业人士(Healthcare Professional,下称“HCP”)的日常互动交往中,医药公司不可避免地会处理HCP的个人信息。在中国《个人信息保护法》出台生效后,医药公司在处理HCP个人信息时应注意哪些问题,本文将结合HCP个人信息处理的不同业务场景予以具体分析。




作者:世辉律师事务所 | 卢璟 | 王新锐



处理HCP个人信息的业务场景


对于医药公司而言,常见的处理HCP个人信息的业务场景包括以下几种情形:


01 日常拜访与沟通

为了日常拜访与沟通,医药公司往往需要收集HCP的姓名、工作单位、科室、联系方式等个人信息。
很多公司还会开发数字化工具(例如:微信小程序)用于协助与HCP的日常沟通,例如:向HCP推送医学信息、学术交流机会等。通过这些数字化工具,医药公司还可能会收集HCP的文章浏览记录、点赞行为等个人信息,从而通过自动化决策向HCP进行个性化的信息推送。
02 邀请HCP参加会议
在邀请HCP参加各类学术会议时,如果HCP因参加会议需要发生差旅,为了帮助HCP预订交通和住宿,医药公司需要收集HCP的姓名、联系方式、以及各类证件信息(例如:身份证信息、护照信息等)。
03 聘请HCP提供专业服务
为了聘请HCP提供专业服务(例如:讲者服务、顾问委员会服务等),医药公司需要收集HCP的姓名、联系方式、身份证件信息以及银行账户信息等。
04 选择临床试验研究者
在选择临床试验的研究者时,医药公司往往需要收集研究者的姓名、联系方式、工作经历、专业背景、培训记录等信息,以判断研究者是否有能力担任临床试验的研究者。
05 开展临床试验
在临床试验开展过程中,医药公司同样需要处理HCP的姓名、联系方式等信息,以推动临床试验的顺利进行。
06 不良反应报告
在医药公司监测、报告和处理不良反应事件时,往往需要处理HCP(作为不良反应事件报告者)的姓名、工作单位、职位、联系方式等个人信息。
07 合规调查
在医药公司开展内部合规调查时,也经常涉及处理HCP的个人信息,例如:在调查一个活动是否真实发生时,需要审阅参加活动的HCP姓名、工作单位、签到表、照片等。

HCP个人信息处理

《个人信息保护法》合规


在下文中,我们将结合上述每一场景,就医药公司如何以符合《个人信息保护法》的方式处理HCP的个人信息进行分析。
01 日常拜访与沟通

 处理个人信息的合法性基础

根据《个人信息保护法》,任何个人信息的处理活动必须基于一个合法性基础。《个人信息保护法》第13条列举了若干种合法性基础(例如:个人信息主体的同意、为履行个人信息主体作为一方当事人的合同所必需、为履行法定义务所必需等)。医药公司在处理HCP个人信息时,必须依赖一个合法性基础。
在日常拜访与沟通的场景下,医药公司应基于HCP的同意处理其个人信息。
由于医药公司依赖的合法性基础是HCP的同意,如果医药公司需要跨境传输HCP的个人信息(例如:将HCP的个人信息汇集到全球总部在境外设立的CRM系统),还需要取得HCP的单独同意。

 告知事项

《个人信息保护法》第17条规定了需要向个人信息主体告知的相关事项,包括:个人信息处理者的名称和联系方式,个人信息的处理目的、处理方式,处理的个人信息种类、保存期限,个人信息主体行使法定权利的方式和程序等。
另外,如果涉及到个人信息的跨境传输,还需要向个人信息主体告知:境外接收方的名称和联系方式、处理目的、处理方式、个人信息的种类以及个人信息主体向境外接收方行使法定权利的方式和程序等事项。

个人信息跨境传输

如果涉及到个人信息跨境传输,医药公司需要注意以下方面的合规义务:
  1. 有关个人信息跨境传输的单独同意(如上文所述);
  2. 有关个人信息跨境传输的额外告知事项(如上文所述);
  3. 需要针对个人信息跨境传输开展个人信息保护影响评估,并且对跨境传输的处理情况予以记录,保护影响评估报告和处理情况记录需要保存至少3年;
  4. 跨境传输需要符合法定条件,包括:
  • 对于关键信息基础设施运营这或者处理个人信息达到国家网信部门规定数量的个人信息处理者,应将HCP个人信息在境内存储,跨境传输需要通过国家网信部门组织的安全评估;
  • 对于其他个人信息处理者,应当符合以下三种条件之一:
    (i)通过国家网信部门组织的安全评估;
    (ii)通过专业机构进行的个人信息保护认证;
    (iii)按照国家网信部门制定的标准合同与境外接。

 自动化决策

如果医药公司通过自动化决策向HCP进行个性化的信息推送,需要注意《个人信息保护法》中有关自动化决策的规定,包括:向HCP提供不针对其个人特征的选项,或者向HCP提供便捷的拒绝方式;针对个性化决策开展个人信息保护影响评估,并且对处理情况予以记录,保护影响评估报告和处理情况记录需要保存至少3年。

委托处理

医药公司往往需要委托第三方服务供应商处理HCP个人信息,例如:微信小程序开发和运维的技术服务供应商、HCP身份验证的服务供应商等。
在委托处理的情况下,《个人信息保护法》要求医药公司与第三方签订委托处理协议,约定:委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等。另外,医药公司需要对第三方的个人信息处理活动进行监督。
针对委托处理个人信息,医药公司需要开展个人信息保护影响评估,并且对委托处理情况予以记录,保护影响评估报告和处理情况记录需要保存至少3年。
02 邀请HCP参加会议

 处理个人信息的合法性基础

在邀请HCP参加会议并为其安排差旅的情况下,医药公司需要处理HCP的特定个人信息。关于这种处理活动的合法性基础,我们目前观察到不同的医药公司会有不同的选择:
  1. 有些医药公司选择将“HCP的同意”作为合法性基础。在此情形下,医药公司需要注意的事项与上文所述事项相同。

  2. 有些医药公司选择将“为履行HCP作为一方当事人的合同所必需”作为合法性基础,其理由在于:当医药公司邀请HCP参加会议时,会与HCP签订参会协议,并且协议中有安排差旅的相关内容。为了履行这份参会协议所必需,医药公司需要处理HCP的个人信息。

我们认为,在当前法律法规并未对“个人信息主体作为一方当事人的合同”作出进一步限制的情况下,选择将“为履行HCP作为一方当时的合同所必需”作为合法性基础并无不可。另外,需要特别指出的是,如果医药公司选择了该合法性基础,对于个人信息跨境等问题,可以不再需要获得HCP的单独同意。

 其他合规义务

在告知事项、个人信息跨境传输、委托处理等方面的合规义务,均可以参考上文中的相关内容。
03 聘请HCP提供专业服务

 处理个人信息的合法性基础

由于医药公司会与HCP签订服务协议,并且处理HCP相关个人信息的目的是向HCP支付服务酬劳,因此在这种情形下,医药公司可以依赖“为履行HCP作为一方当时的合同所必需”这一合法性基础处理个人信息。
由于合法性基础不是“HCP的同意”,对于个人信息跨境、处理敏感个人信息等问题,医药公司无需获得HCP的单独同意。

 告知事项

尽管医药公司无需取得HCP的同意(包括单独同意),但是仍需《个人信息保护法》下的相关告知义务。相关合规要求见上文。
另外,由于在聘请HCP提供专业服务时,需要收集HCP的银行账户等敏感个人信息,医药公司还需要告知《个人信息保护法》所要求的有关处理敏感个人信息的额外事项,即:向HCP告知处理敏感个人信息的必要性以及对HCP个人权益的影响。

处理敏感个人信息

在处理敏感个人信息时,医药公司需要注意以下合规义务:(i)上文所述的有关处理敏感个人信息的额外告知事项;(ii)采取严格保护措施保护敏感个人信息的安全;(iii)针对处理敏感个人信息,开展个人信息保护影响评估,并且对委托处理情况予以记录,保护影响评估报告和处理情况记录需要保存至少3年。

其他合规义务

在个人信息跨境传输、委托处理等方面的合规义务,均可以参考上文中的相关内容。
04 选择临床试验研究者

 处理个人信息的合法性基础

在开展临床试验前,医药公司需要对研究者的工作经历、专业背景进行审核,以挑选有能力开展临床试验的研究者。关于这种处理活动的合法性基础,我们目前观察到不同的医药公司会有不同的选择。
1、有些医药公司选择将“HCP的同意”作为合法性基础。在此情形下,医药公司需要注意的事项与上文所述事项相同。
2、有些医药公司选择将“为履行法定义务所必需”作为合法性基础,其理由在于:《药物临床试验质量管理规范》明确要求申办者在选择研究者时,应当选择经过临床试验的培训、有临床试验的经验的研究者。因此,医药公司(作为申办者)审阅研究者的相关背景信息是为了履行这一法定义务。
我们认为,将“为履行法定义务所必需”作为合法性基础是有其合理性的。不过,需要注意的是,如果医药公司在处理研究者的相关个人信息时还带有其他目的(例如:基于研究者的特定专业经历对其进行后续的拜访或定向化的信息推送),则这些为了其他目的的处理活动仍需要具备相应的合法性基础(例如:研究者的同意等)。
05 开展临床试验

处理个人信息的合法性基础

由于研究者会作为合同一方在《临床试验协议》上签字,因此在开展临床试验的过程中处理研究者的个人信息,医药公司可以依赖“为履行研究者作为一方当事人的合同所必需”这一合法性基础。
由于合法性基础不是“HCP的同意”,对于个人信息跨境等问题,医药公司无需获得HCP的单独同意。

其他合规义务

在告知事项、个人信息跨境传输、委托处理等方面的合规义务,均可以参考上文中的相关内容。
06 不良反应报告

 处理个人信息的合法性基础

根据《药品管理法》第80条和第81条,医药公司应对其产品上市后的不良反应进行监测,主动收集、跟踪分析疑似药品不良反应信息;发现疑似不良反应的,应当及时向药品监督管理部门和卫生健康主管部门报告。因此,在报告不良反应时处理相关HCP(作为报告者)的个人信息,可以依赖“为履行法定义务所必需”这一合法性基础。
由于合法性基础不是“HCP的同意”,对于个人信息跨境等问题,医药公司无需获得HCP的单独同意。
(注:类似的,在不良反应报告过程中,处理患者的医疗健康等敏感个人信息,也可以依赖“为履行法定义务所必需”这一合法性基础,无需取得患者的单独同意。)

告知事项

尽管在不良反应报告的过程中,医药公司无需取得HCP的同意,当仍应履行告知义务。医药公司可以通过制定不良反应事件个人信息处理规则并在其网站公示的方式,履行这一告知义务。具体告知事项的要求可以参考上文中的相关内容。

其他合规义务

在个人信息跨境传输、委托处理等方面的合规义务,均可以参考上文中的相关内容。
07 合规调查

 处理个人信息的合法性基础

在合规调查开始后,如果再去取得HCP有关处理其个人信息(例如:姓名、工作单位、照片、签到表等)的同意,显然是不现实的。医药公司可以考虑从以下两个方向解决合法性基础的问题:
1、在日常拜访与沟通的告知文件中加入有关为合规调查之目的处理HCP相关个人信息的内容,并获得HCP的同意。换言之,HCP所作出的这个同意既包括了医药公司为日常拜访与沟通之目的处理个人信息,也包括了为合规调查之目的处理个人信息。通过这种方式,医药公司可以依赖“HCP的同意”这一合法性基础在合规调查中处理相关个人信息。
2、 依赖“为履行法定义务所必需”这一合法性基础。根据《公司法》第5条,公司从事经营活动,必须遵守法律、行政法规,遵守社会公德、商业道德。医药公司可以主张开展合规调查的目的是为确保公司的经营活动不会违反反腐败法律以及其他适用的法律法规或商业道德。当然,《公司法》第5条的要求能否作为合规调查中处理个人信息的法定义务,还有待进一步观察执法者的态度。

其他合规义务

在告知事项、个人信息跨境传输、委托处理等方面的合规义务,均可以参考上文中的相关内容。


版权与免责

本文章仅供业内人士参考,不应被视为任何意义上的法律意见。未经世辉律师事务所书面同意,本文章不得被用于其他目的。如需转载,请注明来源。如您对本文章的内容有任何问题,可联系本文作者卢璟律师、王新锐律师或您熟悉的其他世辉律师。





卢璟 合伙人

luj@shihuilaw.com


卢璟律师在生命科学领域有着丰富的法律服务经验,其服务的客户既包括辉瑞、拜耳、吉利德、美敦力、奥林巴斯等外商投资企业,也包括百济神州、天演药业、永仁心等根植于中国的的药械创新公司。卢律师为客户提供的服务包括:数据合规体系以及反腐败合规体系的搭建,合规治理有效性的评估,在并购交易中开展合规尽职调查,代表雇主企业开展针对员工的内部合规调查,以及在产品许可交易、销售外包服务交易、广阔市场项目、零售渠道合作项目、患者援助项目、数字化平台管理项目等各类交易或合作项目中为企业提供商业谈判、尽职调查、协议起草以及法律及合规风险分析等服务。


卢璟律师先后毕业于北京大学和美国哥伦比亚大学,并获得法学学士和法学硕士学位。加入世辉之前,卢律师是美国盛德国际律师事务所的资深律师,并作为其中国生命科学团队的核心成员工作多年。





王新锐 合伙人

wangxr@shihuilaw.com

王新锐律师毕业于清华大学法学院,执业已超过18年,曾长期在国内顶尖律师事务所工作,现为世辉律师事务所合伙人。

王律师长期深耕网络安全和数据保护业务,其提供深度法律服务的客户包括数十家中外顶级科技公司,亦为多个中央部委和地方政府的数据立法和监管工作提供支撑。王律师作为中方专家,入选ICC(国际商会)、B20(二十国集团工商峰会)等国际组织的数字治理工作组。

王律师是《个人信息保护国际比较研究》、《数据服务框架》两本书的主要作者,并有大量文章和译作公开发表,专业观点经常被新华社、人民网等国内外主流媒体引用。近两年,王律师作为课程讲师在北大、清华等多所著名高校讲授网络法和数据保护相关内容,并兼任对外经贸大学法学院高级研究员。

2018年以来,王律师本人和团队在TMT和数据保护领域先后获得钱伯斯、The Legal 500、ALB、商法、China Law & Practice、asialaw、LEGALBAND等多个法律专业评级机构的推荐,其中包括ALB China十五佳TMT律师、The Legal 500亚太数据保护领先律师、LegalBand中国顶级律师排行榜:网络安全和数据保护(第一梯队)(2019-2021)等个人奖项。


往期推荐


您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存