为切实履行《中华人民共和国个人信息保护法》《未成年人网络保护条例》《网络数据安全管理条例》《个人信息保护合规审计管理办法》等法律法规要求,保障患者个人权益,提升我院个人信息保护整体水平,规避法律与监管处罚风险,现计划对个人信息保护服务开展市场调研。
一、调研目的
评估服务商在医疗个人信息保护领域的专业能力、技术方案及项目实施经验,确保服务满足我院合规审计、风险评估、隐私检测等核心需求,为后续整改及监管报送提供可靠依据。服务商所提供的市场报价仅作为我院编制项目预算的参考依据,不作为后续采购的直接报价承诺。
二、项目范围概述
服务应覆盖以下三大核心模块:
(一)个人信息保护合规审计
以《中华人民共和国个人信息保护法》《个人信息保护合规审计管理办法》等相关法律法规、国家标准为基准,对医院核心医疗信息一体化管理平台(HIS、EMR、集成平台及数据中心)、PACS、LIS、互联网医院、HRP、医院智慧医疗公众服务平台、医院官方网站等开展个人信息保护合规审计,出具审计报告。根据报告发现风险提出具体的落地整改方案,并对整改情况进行整改验证,确保符合《个人信息保护合规审计管理办法》及监管检查相关要求。
(二)个人信息保护影响评估
对院方指定的系统进行全面的个人信息保护影响评估,覆盖处理敏感个人信息、利用个人信息进行自动化决策、委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息、向境外提供个人信息、其他对个人权益有重大影响的个人信息处理活动。主要评估内容如下:
1.评估个人信息处理活动的合法、正当、必要性。评估个人信息处理行为的合法性;
2.评估对个人权益的影响及安全风险。重点识别和度量个人信息处理活动可能带来的风险;
3.评估所采取保护措施的合法性、有效性及与风险的适应性。重点评估已采取或计划采取的风险控制措施是否符合要求。
(三)隐私合规检测
通过检测工具扫描+人工合规核验的双重检测模式,识别移动应用业务场景中的隐私合规缺陷,覆盖安全收集、安全保存、安全使用、合理委托处理、共享、转让、公开披露、敏感权限和行为分析、第三方SDK分析、隐私政策文本、移动应用收集使用个人信息行为、用户权利的保障等。
三、项目内容
(一)个人信息保护合规审计内容
根据通网信办等监管要求,制定检查清单,检查内容包括但不限于《个人信息保护合规审计指引》第二条至第二十七条的审查事项,覆盖以下26种审计情形。
序号 |
审计内容 |
1 |
个人信息处理活动的合法性 |
2 |
个人信息处理规则规范性 |
3 |
个人信息处理者履行告知个人信息处理规则义务 |
4 |
与其他个人信息处理者共同处理个人信息 |
5 |
委托处理个人信息 |
6 |
因合并、重组、分立、解散、被宣告破产等原因需要转移个人信息 |
7 |
向其他个人信息处理者提供其处理的个人信息 |
8 |
利用自动化决策处理个人信息 |
9 |
基于个人同意公开个人信息 |
10 |
在公共场所安装图像收集、个人身份识别设备 |
11 |
处理已公开的个人信息 |
12 |
处理敏感个人信息 |
13 |
不满十四周岁未成年人个人信息 |
14 |
向境外提供个人信息 |
15 |
个人信息删除权保障情况 |
16 |
保障个人在个人信息处理活动中的权利 |
17 |
响应个人并对其个人信息处理规则进行解释说明 |
18 |
个人信息保护内部管理制度和操作规程 |
19 |
教育培训计划的制定和实施 |
20 |
个人信息保护负责人 |
21 |
安全技术措施 |
22 |
个人信息保护影响评估 |
23 |
个人信息安全事件应急预案 |
24 |
个人信息安全事件应急响应处置 |
25 |
大型互联网平台规则 |
26 |
个人信息保护社会责任报告 |
(二)个人信息保护影响评估内容
绕个人信息全生命周期处理活动开展,核查处理活动是否在上线实施前完成个人信息保护影响评估,对照《中华人民共和国个人信息保护法》第五十六条要求开展检测:
1.处理目的与处理方式合规性检测:核查个人信息收集、存储、使用、加工、传输、提供、公开等处理行为,核验处理目的是否明确、合法,处理方式是否与业务目的匹配;检测是否落实最小必要原则,信息收集范围、频次、存储期限是否为实现业务目的最短最小限度;核查法律基础是否成立,涉及同意场景是否满足充分知情、自愿明确,敏感个人信息、对外提供场景是否落实单独同意,评估是否存在超范围处理、捆绑授权等问题。
2.个人权益影响与安全风险检测:识别处理活动对信息主体权益的潜在影响,检测是否存在限制个人自主决定权、算法歧视、差别化待遇、名誉损害、财产损失等风险;针对敏感个人信息、自动化决策、委托处理、对外共享、出境、未成年人信息等高风险场景,研判风险发生可能性与危害等级;梳理技术、管理、第三方合作等各类风险源,区分一般风险、较大风险、重大风险完成风险分级识别。
3.安全保护措施适配有效性检测:检测所采用的制度、技术、流程保护措施是否与识别出的风险等级相匹配;核查加密、脱敏、访问权限控制、日志审计、去标识化、数据销毁等技术防护手段落地情况;核查委托处理、共享第三方的合同约束、监督管控机制;检测个人行使查阅、更正、删除、撤回同意、注销账号等权利的响应机制是否完备;检验安全事件应急预案、风险处置补救措施是否可行有效,评估现有措施能否有效消减已识别风险。
(三)隐私合规检测内容
围绕个人信息处理全流程开展技术与文档核查,覆盖移动应用功能、隐私政策、交互界面、后台处理逻辑、第三方数据交互等维度。检测核查隐私政策文本完整性、表述清晰度与实际业务行为一致性,校验收集个人信息的类型、频次、触发场景是否遵循最小必要原则,排查非必要信息强制收集、捆绑授权、静默采集等违规行为;核验告知提示是否做到显著、通俗易懂,敏感个人信息、对外提供个人信息等场景是否获取单独同意,用户撤回同意、查阅复制、更正删除、账号注销等权利通道是否便捷可用,不存在不合理阻碍。检测同时核查第三方SDK、合作方数据调用行为,校验数据共享、委托处理环节的约束机制;对自动化决策、生物信息采集、未成年人信息处理等高风险场景开展专项校验,检查加密、脱敏、访问控制、日志留存等安全防护措施落地情况;比对业务实际数据处理行为与隐私政策,识别超范围处理、未告知处理、风险管控缺失等合规问题,形成问题判定及风险等级,提出对应的整改优化建议。
四、交付成果
1.《个人信息保护合规审计报告》《个人信息保护影响评估报告》《隐私合规检测报告》。
2.问题追踪表,罗列发现的合规问题,提供审计建议。
3.审计发现相关证明底稿(如系统测试报告等,与审计报告一同交付)。
五、供应商资格要求
参与本次调研的供应商须同时满足以下全部条件:
1、具有独立法人资格,持有有效营业执照,可独立承担民事责任;
2、具备良好商业信誉、健全财务会计制度;
3、近三年(公告发布之日倒算)无重大违法违规、失信被执行人、政府采购严重违法记录,可提供信用中国、政府采购网信用查询截图并加盖公章;
4、近三年具备同类项目案例。
六、报名资料
报名供应商须按以下顺序准备并提交材料:
1.应答材料:包含服务方案、报价清单(含单价和总价,详见附件)、服务承诺等内容;
2.供应商资格要求内容;
3.法定代表人身份证复印件(系经办人的,则提供法定代表人对经办人授权委托书原件和经办人身份证复印件);
4.参加本次比选活动前三年内没有重大违法记录的书面声明。(格式自拟)。
七、报名方式
线上提交,请把相关资料打包发送至邮箱:segzyyxxk@163.com,邮件主题与资料请统一命名为:【市场调研响应】公司全称-个人信息保护服务(资料打包为一个PDF文件)。
八、报名时间
2026年8月14日至2026年8月19日。
九、联系方式
联系人:张老师
联系电话:0851-8895 5200
联系地址:贵州省贵阳市观山湖区金朱东路395号门诊楼7楼,上海儿童医学中心贵州医院事业发展部(信息一)。
十、备注
市场调研非采购行为,收集的信息仅用于参考不作为本院采购行为的任何承诺。
欢迎各潜在供应商积极参与,提供具有市场竞争力的优质产品与服务方案。我院将对所提交材料进行综合评估,并可能视情况组织后续洽谈。