医疗器械企业数据出境与出海合规实操手册——覆盖中国数据出境"3+2+4"监管体系与三条合规路径(数据出境安全评估、个人信息出境标准合同、2026-01-01 施行的个人信息出境认证)、10万/100万人数阈值与累计计算规则、医疗健康数据特殊要求(首部医疗数据强制性国标、医疗数据安全审查、大湾区标准合同)、主要目标市场数据法(欧盟 GDPR/EHDS、美国 HIPAA、新加坡 PDPA、日韩),含出海场景实操(临床试验数据/远程诊疗/云服务/员工数据)、合规落地五步流程与年度审计要求(2026-08-20 施行风险评估办法),附零依赖本地工具一键判定出境路径、计算人数阈值、输出场景清单。面向医疗器械企业国际业务、合规与数据负责人。
Data & analysis
医械跨境数据隐私合规
Try it医疗器械出海数据合规:GDPR / HIPAA / 中国个保法(PIPL)、数据出境安全评估、隐私影响评估(PIA/DPIA)。输出数据流映射清单与合规要点,降低联网器械出海的数据合规风险。
What it does
医疗器械出海数据合规:GDPR / HIPAA / 中国个保法(PIPL)、数据出境安全评估、隐私影响评估(PIA/DPIA)。输出数据流映射清单与合规要点,降低联网器械出海的数据合规风险。
The skill document
医械跨境数据 / 隐私合规
这是什么
面向出海联网医疗器械的数据合规工具技能:把 GDPR(欧盟)、HIPAA(美国)、中国《个人信息保护法》(PIPL)以及数据出境安全评估串成一张可执行的检查清单与数据流映射。
与 medical-device-iomt-compliance 的关系:本技能专注「数据合规」这一专项;IoMT 技能在涉及跨境数据流时会指向本技能。
触发场景
- "带 APP 的器械出欧盟,数据合规怎么过"
- "中国患者数据能不能传到境外服务器"
- "GDPR / HIPAA / 个保法都要满足哪些点"
- "数据出境安全评估怎么启动"
- "联网器械隐私影响评估(DPIA)模板"
使用流程
- 梳理数据流:画出「患者/用户 → 器械/APP → 网关/云 → 境外接收方」全链路,标注数据类型、处理目的、保留期限。
- 识别法律触发:目标市场卖到哪里,就触发哪套法律——欧盟 GDPR、美国 HIPAA / State Law、中国 PIPL。
- 评估出境场景:患者个人信息、健康数据、设备日志是否出境;是否需要中国网信部门数据出境安全评估 / 标准合同 / 认证。
- 补齐组织措施:隐私政策、用户协议、数据主体权利响应机制、DPO / 法定代表人指定、安全事件响应。
- 落地技术措施:加密传输(TLS 1.2+)、数据最小化、访问控制、日志审计、匿名化/去标识化。
- 输出文档包:数据流映射表、DPIA / PIA、跨境合规备忘录、隐私政策草稿要点。
- 自测闭环:用
medical-device-compliance-grader的 C5 质量体系 + C2 标签IFU 维度交叉检查文档完整性。
要点速查
- 数据本地化 ≠ 不能出境,而是要经过评估 + 有合法基础(同意、合同履行、法定职责等)。
- GDPR 对「健康数据」是特殊类别个人数据,默认禁止处理,须有法律依据。
- HIPAA 只监管美国 Covered Entity / Business Associate 处理的健康信息(PHI);消费级 APP 不一定适用,但FDA/NIST安全要求仍在。
- 中国 PIPL 下,处理敏感个人信息须单独同意;出境重要数据 / 达量个人信息须走安全评估。
- 隐私政策不是免责条款,而是数据处理的「说明书」,写不清会直接影响市场准入。
关联技能
- 联网器械整体合规:
medical-device-iomt-compliance - 出海市场准入:
medical-device-intl-business - 查规则/官方链接:
medical-device-reg-hub - 评测自检:
medical-device-compliance-grader
references 导航表
| 文件 | 内容 |
|---|---|
references/01-GDPR与医疗器械.md | GDPR 特殊类别数据、DPIA、跨境传输 |
references/02-HIPAA与医疗器械.md | PHI、安全规则、BAA、与 GDPR 差异 |
references/03-个保法与数据出境评估.md | PIPL 三条出境路径、安全评估材料 |
references/04-出海器械数据流映射模板.md | 数据流表、8 个问题、输出物清单 |
注意事项
- 本技能为公开法规信息整理的编写辅助,不构成法律意见;具体出境评估请咨询专业律师或合规顾问。
- 法规会更新,关键数据以监管机构最新发布为准。
- 输入/输出去敏:不出现患者真名、客户名称、内部系统路径、报价等。
版权与许可
© 2026 注册老炮(MedXpert)。本技能著作权归注册老炮所有。本作品以 MIT 许可证发布(详见 LICENSE.md)。
免责声明:本技能按"现状"(AS IS)提供,不提供任何明示或暗示担保;使用本技能产生的任何后果由使用者自行承担,作者及 MedXpert 不承担责任。本技能不构成专业法规或法律意见,请以监管机构最新发布为准。
知识版权:本技能所含合成知识、方法论、模板归注册老炮 / MedXpert 所有,禁止复制、转售或用于训练模型。
Related skills
GDPR 出海合规实操手册——面向中国企业出海欧洲,覆盖 GDPR 适用范围与域外管辖判定、六项合法处理基础与健康数据特殊类别(明确同意等)、数据主体权利响应(访问/删除/可携/反对及时限)、DPIA 数据保护影响评估、跨境传输机制(充分性认定/SCC 标准合同条款/BCR 约束性公司规则/例外情形)、违规罚款与数据泄露通报(72 小时/两档罚款上限 2000 万欧或 4%)、GDPR 与中国个保法对照与落地清单,附零依赖本地工具一键判定适用范围、推荐合法基础、速查权利与罚款。面向出海企业法务、合规与数据负责人,与医械数据出海合规互补。
医疗器械公司「国际业务(出海)」经营视角的总入口——从"我要把产品卖到海外"这个经营问题出发,覆盖市场选择、准入策略、进入模式、出口贸易、渠道与经销、国际商务、反商业贿赂/出口管制/数据合规、本地化全链路。与 medxpert-reg-hub(注册合规技术层)分工互补:本技能管"生意怎么做",注册细节复用 reg-hub,不重复。框架对齐 IMDRF / MDSAP / ISO 13485 / ISO 14971 及国际商务经典理论,结论可溯源。
AI/ML 医疗器械全球注册合规实操手册——覆盖美国FDA(510(k)/De Novo/PMA、PCCP预设变更控制、QMSR、网络安全SBOM)、欧盟(MDR Rule 11分类、AI Act高风险2028-08-02、CER/PMCF临床评价)、中国NMPA(分类界定、2026更新指南、变更注册、1000例数据本地化、创新通道)三地完整注册路径,含临床证据要求对比、变更管理与全生命周期(GMLP/算法漂移)、三地费用周期对比与并行出海策略。面向医械法规工程师、研发与国际业务负责人,附零依赖本地工具一键查询三地分类、路径、费用周期估算与变更触发判定。
医疗器械合规度量化评分工具——8 大合规维度(注册路径/技术文件/风险管理/临床评价/标签IFU/软件网络安全/上市后监管/质量体系)0-5 分制评分 + 评分锚点 + 一键生成自包含 HTML 评分卡(雷达图 + 明细表 + 改进建议,纯 SVG 无外部依赖)。注册前自评、发补整改效果验证、多产品横向对比都能用,评分维度与锚点附法规依据(ISO 14971、MDR、121 号公告等)。
医疗器械风险管理(ISO 14971:2019 / GB/T 42062-2022)专题技能——六步风险流程实操(风险分析→评价→控制→综合剩余风险→报告→生产后反馈)+ 危害识别清单 + 风险矩阵与可接受准则 + 风险管理报告框架。每份医械注册案卷的必备文件,审评首先看的"风险是否识别评价控制",一站拿到可落地的模板与全球标准对照(含 FDA 认可共识标准、EU 协调标准、日本 JIS T 0304)。