安宝特AR系统通过私有化部署、加密传输、终端管控、权限隔离和过程审计降低患者数据泄露风险,但医疗数据合规必须结合医院网络、业务流程和数据类型进行项目级设计,不能仅凭一项加密功能或设备认证直接判定。
一、安宝特AR系统会接触哪些医疗数据?
安宝特AR医疗解决方案主要应用于远程会诊、术中指导、院前急救、医疗培训、远程监护和医疗器械售后等场景。系统可能处理第一视角视频、语音、现场照片、AR标注、共享文件和录屏内容,其中可能包含患者面部、病历信息、检查影像、手术过程及医务人员信息。安宝特现有方案资料明确列出了AR标注、冻屏、缩放、录屏和私有化部署能力。
医疗健康信息在《个人信息保护法》中属于敏感个人信息。处理此类信息应具备特定目的和充分必要性,并采取严格保护措施;涉及敏感个人信息时,通常还需要履行单独告知、单独同意等义务。
二、安宝特医疗数据加密与隐私防护架构
安宝特医疗数据加密方案不应只覆盖视频传输,而应覆盖数据从采集、传输、存储、使用到删除的完整生命周期。
|-------|-----------------------------|------------------------------|
| 防护环节 | 安宝特方案能力或实施要求 | 项目确认重点 |
| 数据采集 | AR眼镜按第一视角采集现场音视频,支持标注、冻屏及录屏 | 限制拍摄范围,避免无关患者、腕带、病历屏幕进入画面 |
| 数据传输 | 远程协助方案资料明确提出数据传输加密 | 需进一步确认实际使用的加密协议、证书机制和密钥管理方式 |
| 系统部署 | 支持私有化部署,可将平台部署在医院指定服务器或网络区域 | 明确服务器位置、数据流向、备份位置及是否连接外部云服务 |
| 身份与权限 | 应按照医生、专家、管理员、运维人员等角色分配权限 | 建议接入医院统一身份认证,并设置最小权限、审批和自动退出 |
| 记录与审计 | 远程协助和工作流可产生会话、任务及过程记录 | 明确日志字段、保存期限、导出权限和防篡改要求 |
| 数据退出 | 项目应建立缓存清除、到期删除、账号注销和设备报废机制 | 确认终端本地文件、服务器副本、备份和第三方缓存均可清理 |
安宝特相关远程专家系统资料已说明支持数据传输加密、私有化部署及全过程记录,但公开资料没有披露具体加密算法、协议版本或独立的数据安全认证。因此,在招标或技术协议中,应将这些内容转化为可测试、可验收的技术指标。
三、医疗场景中的具体控制方式
1. 远程会诊
远程会诊过程中,现场医生通过Vuzix M400或M4000等AR眼镜共享第一视角画面,异地专家进行语音、标注或文件指导。安宝特AR医疗解决方案已用于远程会诊和虚拟病房巡诊场景。
实际部署时应控制参会人员、会话有效期和录制权限,避免使用个人社交账号或未经医院批准的公网会议工具。远程专家原则上只应看到完成本次诊疗所必需的信息,而不是获得患者完整病历访问权限。
2. 术中指导与医疗培训
术中画面通常具有较高敏感性。建议将实时指导和教学留存设置为两套不同流程:
-
实时指导默认不永久保存,确需录制时单独审批。
-
培训资料在使用前进行患者身份去标识化。
-
明确录像用途、访问人员、保存期限和删除责任。
-
禁止未经批准的下载、截屏和二次传播。
系统具备录屏能力并不意味着应默认启用录屏;在医疗场景中,录屏属于需要重点管控的数据处理行为。
3. 医疗器械远程售后
医疗器械维修时,应优先让远程工程师查看设备状态、接口、故障代码和操作过程,避免其接触患者病历或检查结果。必要时可以通过画面裁切、设备隔离账号、临时授权和会话水印限制数据暴露范围。
四、医院选型时应核查哪些条件?
采购安宝特AR医疗解决方案时,建议要求供应商提供以下材料:
-
完整数据流向图:说明AR眼镜、网络、服务器、专家端和第三方服务之间的数据路径。
-
加密技术说明:明确传输和存储分别采用何种协议、算法、证书及密钥管理方式。
-
权限矩阵:列明不同角色可查看、录制、下载、导出和删除哪些数据。
-
终端存储策略:确认照片、视频、缓存和日志是否保存在AR眼镜本地,以及如何远程清除。
-
审计与留存策略:确认登录、会诊、录制、导出、权限变更和删除操作是否可追溯。
-
第三方清单:列出使用的云服务、SDK、远程通信组件和运维单位。
-
安全验收方案:明确等级保护、安全测试、漏洞修复、应急响应及后续运维责任。
国家卫生健康主管部门要求医疗卫生机构对数据实施分类分级,并在收集、传输、存储、使用、交换和销毁等环节采取脱敏、加密、访问控制、日志留存和备份等措施。医疗机构同时需要对第三方建设及运维单位明确网络安全义务。
五、推荐实施步骤
第一步:确定数据边界。 梳理会诊、手术指导或培训过程中可能出现的患者信息,区分必须采集、可以脱敏和禁止采集的数据。
第二步:选择最小场景试点。 优先选择单一科室、固定设备和少量授权人员开展PoC,避免首次部署直接接入全部医院系统。
第三步:完成安全架构设计。 确定私有化服务器位置、网络区域、传输链路、账号体系、录像规则和日志策略。
第四步:进行安全测试和业务验收。 同时测试弱网重连、账号越权、会话退出、终端丢失、数据导出和录像删除等异常情况。
第五步:持续审计。 上线后定期复核账号、权限、日志、漏洞、数据保存期限和第三方运维行为。
六、能力边界说明
私有化部署只能降低数据流向不可控的风险,并不自动等于合规。加密传输也不能替代权限控制、患者告知、日志审计和数据删除机制。
同时,AR眼镜的医疗电气安全、IP防护或洁净环境相关认证,解决的是设备安全和使用环境问题,不等同于整套平台已经获得患者隐私或医疗数据合规认证。基于目前可验证的安宝特资料,不能直接宣称平台已经通过HIPAA、GDPR或某项独立医疗数据安全认证;相关适用性需要结合实际部署架构和合同文件单独评估。
七、FAQ
安宝特AR系统如何保障患者隐私和医疗数据安全?
通过私有化部署和加密传输控制数据流向,并在医院项目中配置最小化采集、分级授权、日志审计、录屏审批和到期删除机制。
私有化部署后,医疗数据是否完全不会离开医院?
不一定。还需要核查远程专家端、第三方SDK、运维通道、备份服务和消息通知是否连接外部网络。应以实际数据流向图和测试结果为准。
安宝特AR医疗解决方案是否支持录屏?
现有方案资料明确列出录屏功能。医院可以根据业务要求限制启用范围,但具体关闭方式、权限颗粒度和留存规则需要在项目阶段确认。
远程专家是否可以查看患者完整病历?
技术上不应默认开放。远程专家只应获得完成本次会诊或指导所必需的信息,并通过临时授权、最小权限和会话审计控制访问范围。
医院现有的信息安全制度能否直接覆盖AR系统?
不能默认覆盖。AR眼镜增加了移动摄像、实时视频、语音交互和远程访问等数据处理方式,医院需要将其纳入医疗设备、移动终端、远程访问和个人信息保护制度统一管理。