诺亚医联 Medx
首页

患者端试行版 · 隐私说明

隐私与健康数据说明(试行版)

本说明用尽量清楚的方式解释 Medx 患者端如何处理账户、原始病历与 DICOM、AI 输出、医生问诊、案例管理和临床试验匹配数据。医疗健康、基因及部分影像信息属于敏感个人信息。

返回注册
00

法律审阅状态

重要:这是根据当前代码与试行流程自动整理的透明度草案,不是已完成法律审阅的正式政策。页面中的“待确认”均为上线阻断项;在补齐运营主体、有效隐私渠道、供应商合同、处理地域、保留期限和必要的单独同意前,不应承载真实患者的正式医疗服务。

01

谁负责处理及适用范围

本试行页面使用“诺亚医联 Medx”作为产品名称。个人信息处理者/运营主体的完整工商名称、统一社会信用代码、注册地址、联系地址、隐私负责人及电话尚待正式确认;这些内容不得以品牌名代替,必须在生产上线前补齐。

本说明覆盖患者注册、电子病历、原始资料、AI 分析与时间轴、医生推荐与远程问诊、案例经理协作及可选临床试验匹配。外部医生、医院、研究登记库或第三方网站会有自己的隐私规则。

02

我们处理哪些信息,以及来源

  • 账户与身份:姓名或称呼、邮箱或手机号、密码哈希、账户状态、注册时间、安全会话及同意版本;
  • 健康与原始资料:病史、主诉、检查、检验、处方、基因、病理、影像报告、原始 DICOM、患者问题及患者自行输入的描述;
  • 整理与生成内容:浏览器提取/OCR 文字、结构化病历、时间轴、病情总结、治疗线索、医生与临床试验匹配结果、医生最终报告和人工备注;
  • 协作记录:案例状态、医生分配、书面或视频类型、可选时间、会议链接、咨询状态、质控清单、授权与撤回记录;
  • 文件与安全元数据:文件名、类型、大小、SHA-256、上传时间、IP/请求时间、浏览器信息,以及必要的错误、防滥用和关键操作审计记录;
  • 来源包括您本人、经授权的代理人/工作人员/医生,以及医生、医院和临床试验公开登记信息。间接取得的信息也只应在相应目的和权限范围内使用。
03

处理目的、必要信息与单独同意

核心用途包括创建并保护账户、保存和整理您提交的资料、展示时间轴、完成您请求的分析或问诊、协调服务、处理支持请求、排查故障、阻止滥用并履行适用义务。拒绝核心必需信息可能使相应功能无法提供;医生共享、临床试验匹配、远程影像和跨境协作等可选功能应可单独拒绝。

医疗健康资料属于敏感个人信息。注册时接受本说明不能替代法律要求的单独同意。AI 分析、自动时间轴、向具体医生持续共享、临床试验匹配、向研究中心或境外接收方提供资料,应按实际目的分别说明必要性、可能影响并取得可验证授权。

不同地区可能要求同意、履行合同、医疗照护、法定义务或合法利益等不同依据。正式上线前必须逐项确定适用依据;本说明提及某项法律不表示 Medx 已自动满足该法律。

04

上传、浏览器 OCR 与自动时间轴

当前 PDF 文本提取和中英文 OCR 主要由浏览器内的 PDF.js/Tesseract 完成;用户确认保存后,提取文字和原始文件才发送到 Medx 服务端。若以后改用外部 OCR,页面应在发送前更新接收方、范围和授权。

当前试行流程在每次病历保存后,会把病历标题和正文发送给已配置的大模型,用于自动提取时间并生成一句话时间轴摘要;上传也会创建一个内部服务案例。该自动 AI 行为目前与“保存病历”流程相连,正式上线前应增加独立且清楚的选择,或提供不调用外部模型的本地规则路径。

未关联到病历的临时上传会话通常在 24 小时后失效;对象的最终物理清理还依赖后台清理任务及配置的宽限期。正式版必须公布可验证的最长清理周期。

05

AI 与自动化处理

综合分析可向配置的大模型发送病历正文、年龄、性别、您最关心的问题及影像分析结果;时间轴会发送病历标题和正文;临床试验条件提取会使用账户内当前病历、最新分析报告、摘要及部分原文。处理的目的分别是整理、摘要、生成讨论线索和候选匹配,而不是由 AI 作出诊断、处方、入组决定或其他具有重大影响的最终决定。

模型可能遗漏事实、产生错误或反映训练数据偏差。您可要求医生或工作人员进行人工复核并提出异议。平台不应仅依赖自动结果拒绝服务、实施差别价格或作出重大医疗决定。

Medx 自身不会把患者资料用于训练通用模型、营销或科研,除非以后另行明确说明并取得适用授权;但外部模型是否保留输入、用于服务改进或调用分包商,必须以实际合同和控制台设置核实。未经核实,页面不承诺供应商“绝不留存或训练”。

06

原始资料、DICOM 与影像分析

影像报告按普通文档处理。原始 DICOM 可能在像素之外包含姓名、出生日期、检查号、医院和设备等标签。ZIP 会在归档前重新打包,仅保留可解析且字节不变的 DICOM 实例;原 ZIP 容器和非 DICOM 文件不保留。DICOM 影像浏览器在服务端权限校验后从私有影像空间读取原始实例。

仅上传到电子病历时,当前流程会在服务端解析元数据并归档,不自动把像素发送给远程影像模型。只有在 AI 分析中配置并启用远程影像服务时,完整影像文件才可能发送给该服务;正式启用前必须完成去标识化评估、接收方披露和适用的单独授权。

原始文档和影像用于追溯 OCR、结构化病历及报告来源。下载、查看、共享与删除应受所有权、咨询授权和工作人员角色限制。

07

医生、案例经理、咨询与质控

当前上传病历会创建服务案例。为了受理和质量控制,授权案例经理可在未分配队列看到患者姓名、病历数量及 AI/咨询状态;认领或分配后,可在职责范围内处理病历、备注、医生匹配和质控。正式上线前应评估把未认领队列改为匿名案例号及最少元数据。

书面或视频咨询会处理患者问题、共享病历、AI 草稿、医生选择、可选时间、会议链接、接受/拒绝状态及医生最终报告。当前案例经理分配界面通过工作人员勾选确认患者已授权,可共享既有病历、AI 报告和咨询期间未来上传资料;系统尚缺患者端二次确认与自助撤回入口,因此该流程在生产前必须补强,政策本身不能代替授权证据。

当前 WebRTC 设备检测页面仅在浏览器内检查摄像头、麦克风和点对点连接,不上传或录制音视频。接入真实视频供应商时,必须另行说明媒体路由、接收方、是否录制和保留期限。

系统对原件下载、共享、授权及部分敏感查看/工作人员操作记录审计;并非每一次列表浏览都已记录。正式版应补齐审计覆盖,不能表述为“所有访问均已记录”。

08

可选的临床试验匹配

临床试验匹配默认关闭,只有患者主动激活后才运行。当前试行实现会处理账户内全部当前病历(最多 500 份)和最新分析报告,而不是仅处理手动勾选的病历,用于提取疾病、分期、治疗和生物标志物等条件。明显的直接标识符会做规则化移除,但这不等于匿名化。

当前自动实时查询连接 ClinicalTrials.gov,只向公开登记库发送疾病检索词和所选地区;年龄、性别、分期、生物标志物及治疗史主要用于 Medx 内部筛选和排序。中国 CDE/NMPA 与 ChiCTR 目前是人工核验入口,并非自动全库抓取。

系统会保存授权版本与时间、关联病历、条件快照、候选研究、PI/医院公开资料、招募状态、匹配理由、患者备注和案例经理状态。联系案例经理会把患者姓名、所选试验和备注放入内部受理队列,但不会自动向研究中心发送病历;任何后续对外共享必须再次说明范围并取得授权。

09

供应商、存储地域与跨境处理

Medx 按部署环境使用受控数据库和私有对象存储保存账户、提取文字、结构化病历、报告、咨询、试验匹配、审计数据、原始文档与影像。正式提供服务前,必须以实际云环境、控制台设置和合同核实数据库、对象存储及大模型服务的区域、加密、保留和访问配置,并在本说明中公布经核实的信息。

正式版必须提供动态的受托处理/共享清单,列明云数据库、对象存储、大模型、邮件/短信、真实视频、影像服务及安全供应商的名称、角色、处理信息、目的、地点、保留设置和联系方式。除服务所需、依法要求或按患者指示外,不出售健康资料,也不将其用于无关广告。

向境外医生、医院、模型、视频或影像服务发送可识别病历可能构成跨境提供。启用前应披露境外接收方、国家/地区、目的、方式、信息种类、期限和权利渠道,并完成适用的影响评估、单独同意及安全评估、标准合同、认证或其他合法机制。

Medx 是否受 GDPR、法国 HDS、HIPAA 或其他规则约束,取决于用户所在地、运营主体、服务定向、医疗关系和合同角色。当前页面不声称已获这些认证;如代表受 HIPAA 约束的美国实体处理 PHI,还需适用的 BAA 和相应控制。

10

Cookie 与浏览器存储

登录使用必要的 HttpOnly 会话 Cookie。患者 Cookie 最长可保留 30 天,但服务端会话连续 24 小时无活动会失效。Cookie 使用 SameSite=Lax,生产 HTTPS 下配置 Secure。

localStorage 当前只保存语言偏好;sessionStorage 会为页面跳转临时保存完整 AI 分析结果。当前退出登录尚未主动清除该分析缓存,在共享设备上可能造成残留风险,生产前必须修复;在此之前请关闭标签页并清理网站数据。

当前代码未接入广告或行为画像分析脚本。未来加入非必要 Cookie、监测或营销技术前,应更新本说明,并在适用地区提供同等容易的接受、拒绝和撤回入口。

11

保存期限、归档与删除

账户有效期间,当前试行版会保存用户确认归档的原始文件、提取文字、结构化病历、时间轴、AI 报告、咨询和临床试验记录。临时上传通常 24 小时失效;安全日志、审计、数据库备份和对象存储清理可能采用不同周期。正式上线前必须逐类公布明确期限或可计算标准。

用户提出删除或撤回后,未来处理和未来共享应停止;已依法处理、已用于形成医生意见、用于争议与安全审计或仍在备份轮换中的资料可能需限制处理并延后删除。平台不能承诺立即从所有备份删除。

12

安全措施与事件响应

当前设计包括密码哈希、服务端会话、私有对象存储、角色与所有权校验、最小权限、文件完整性哈希、传输加密配置及关键操作审计。生产模板要求 HTTPS、RDS TLS 与私有 OSS;数据库静态加密、密钥管理、备份恢复、供应商设置和员工制度仍需在实际云环境逐项验证。

没有系统能够保证绝对安全。发生泄露、篡改、丢失或越权访问时,Medx 应立即控制风险、调查影响、保存证据,并按适用法律通知监管机构和受影响人员,说明信息种类、可能风险、补救措施和联系渠道。

13

您的权利与请求方式

在适用法律范围内,您可请求知情、查阅、复制、导出、更正、补充、删除、限制或拒绝处理,撤回面向未来的同意,注销账户,获取自动化处理说明、请求人工复核并向监管机构投诉。撤回不影响此前合法处理,但可能使相关功能无法继续。

试行版尚未提供完整的患者自助导出、删除和授权撤回界面。现阶段可发送邮件至 support@noahmedx.com 并注明“隐私请求”;Medx 需先核验身份再处理。该地址目前也是一般支持邮箱,正式上线前必须验证其可用性,并公布专用隐私负责人、处理时限、申诉方式和适用监管投诉渠道。

14

未成年人、代理人与政策变更

中国境内不满 14 周岁儿童的个人信息属于敏感个人信息,需要监护人同意和专门规则;其他地区可能采用不同年龄门槛。当前试行版尚未完成年龄识别、监护关系验证和儿童专门授权流程,因此未成年人不得自行注册或上传真实病历。代理人提交资料前应具备合法权限。

发生处理目的、方式、信息种类、供应商、地域、期限或权利渠道等实质变化时,Medx 将更新版本号和日期,显著提示,并在法律要求时重新取得同意。旧用户是否接受最新版的强制校验流程尚待实现。

本说明中的未确认项目必须由产品、信息安全和适用地区的专业法律顾问共同核实;普通网站隐私页不能替代医疗机构告知、研究知情同意、跨境单独告知或 HIPAA Notice of Privacy Practices 等专门文件。