信息公告

招标公告

上海交通大学医学院附属上海儿童医学中心贵州医院个人信息保护服务项目市场调研

来源: 发布时间: 2026-08-14 访问量:

  为切实履行《中华人民共和国个人信息保护法》《未成年人网络保护条例》《网络数据安全管理条例》《个人信息保护合规审计管理办法》等法律法规要求,保障患者个人权益,提升我院个人信息保护整体水平,规避法律与监管处罚风险,现计划对个人信息保护服务开展市场调研。

一、调研目的

评估服务商在医疗个人信息保护领域的专业能力、技术方案及项目实施经验,确保服务满足我院合规审计、风险评估、隐私检测等核心需求,为后续整改及监管报送提供可靠依据。服务商所提供的市场报价仅作为我院编制项目预算的参考依据,不作为后续采购的直接报价承诺。

二、项目范围概述

服务应覆盖以下三大核心模块:

(一)个人信息保护合规审计

以《中华人民共和国个人信息保护法》《个人信息保护合规审计管理办法》等相关法律法规、国家标准为基准,对医院核心医疗信息一体化管理平台(HIS、EMR、集成平台及数据中心)、PACS、LIS、互联网医院、HRP、医院智慧医疗公众服务平台、医院官方网站等开展个人信息保护合规审计,出具审计报告。根据报告发现风险提出具体的落地整改方案,并对整改情况进行整改验证,确保符合《个人信息保护合规审计管理办法》及监管检查相关要求。

(二)个人信息保护影响评估

对院方指定的系统进行全面的个人信息保护影响评估,覆盖处理敏感个人信息、利用个人信息进行自动化决策、委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息、向境外提供个人信息、其他对个人权益有重大影响的个人信息处理活动。主要评估内容如下:

1.评估个人信息处理活动的合法、正当、必要性。评估个人信息处理行为的合法性;

2.评估对个人权益的影响及安全风险。重点识别和度量个人信息处理活动可能带来的风险;

3.评估所采取保护措施的合法性、有效性及与风险的适应性。重点评估已采取或计划采取的风险控制措施是否符合要求。

(三)隐私合规检测

通过检测工具扫描+人工合规核验的双重检测模式,识别移动应用业务场景中的隐私合规缺陷,覆盖安全收集、安全保存、安全使用、合理委托处理、共享、转让、公开披露、敏感权限和行为分析、第三方SDK分析、隐私政策文本、移动应用收集使用个人信息行为、用户权利的保障等。

三、项目内容

(一)个人信息保护合规审计内容

根据通网信办等监管要求,制定检查清单,检查内容包括但不限于《个人信息保护合规审计指引》第二条至第二十七条的审查事项,覆盖以下26种审计情形。

序号

审计内容

1

个人信息处理活动的合法性

2

个人信息处理规则规范性

3

个人信息处理者履行告知个人信息处理规则义务

4

与其他个人信息处理者共同处理个人信息

5

委托处理个人信息

6

因合并、重组、分立、解散、被宣告破产等原因需要转移个人信息

7

向其他个人信息处理者提供其处理的个人信息

8

利用自动化决策处理个人信息

9

基于个人同意公开个人信息

10

在公共场所安装图像收集、个人身份识别设备

11

处理已公开的个人信息

12

处理敏感个人信息

13

不满十四周岁未成年人个人信息

14

向境外提供个人信息

15

个人信息删除权保障情况

16

保障个人在个人信息处理活动中的权利

17

响应个人并对其个人信息处理规则进行解释说明

18

个人信息保护内部管理制度和操作规程

19

教育培训计划的制定和实施

20

个人信息保护负责人

21

安全技术措施

22

个人信息保护影响评估

23

个人信息安全事件应急预案

24

个人信息安全事件应急响应处置

25

大型互联网平台规则

26

个人信息保护社会责任报告

(二)个人信息保护影响评估内容

绕个人信息全生命周期处理活动开展,核查处理活动是否在上线实施前完成个人信息保护影响评估,对照《中华人民共和国个人信息保护法》第五十六条要求开展检测:

1.处理目的与处理方式合规性检测:核查个人信息收集、存储、使用、加工、传输、提供、公开等处理行为,核验处理目的是否明确、合法,处理方式是否与业务目的匹配;检测是否落实最小必要原则,信息收集范围、频次、存储期限是否为实现业务目的最短最小限度;核查法律基础是否成立,涉及同意场景是否满足充分知情、自愿明确,敏感个人信息、对外提供场景是否落实单独同意,评估是否存在超范围处理、捆绑授权等问题。

2.个人权益影响与安全风险检测:识别处理活动对信息主体权益的潜在影响,检测是否存在限制个人自主决定权、算法歧视、差别化待遇、名誉损害、财产损失等风险;针对敏感个人信息、自动化决策、委托处理、对外共享、出境、未成年人信息等高风险场景,研判风险发生可能性与危害等级;梳理技术、管理、第三方合作等各类风险源,区分一般风险、较大风险、重大风险完成风险分级识别。

3.安全保护措施适配有效性检测:检测所采用的制度、技术、流程保护措施是否与识别出的风险等级相匹配;核查加密、脱敏、访问权限控制、日志审计、去标识化、数据销毁等技术防护手段落地情况;核查委托处理、共享第三方的合同约束、监督管控机制;检测个人行使查阅、更正、删除、撤回同意、注销账号等权利的响应机制是否完备;检验安全事件应急预案、风险处置补救措施是否可行有效,评估现有措施能否有效消减已识别风险。

(三)隐私合规检测内容

围绕个人信息处理全流程开展技术与文档核查,覆盖移动应用功能、隐私政策、交互界面、后台处理逻辑、第三方数据交互等维度。检测核查隐私政策文本完整性、表述清晰度与实际业务行为一致性,校验收集个人信息的类型、频次、触发场景是否遵循最小必要原则,排查非必要信息强制收集、捆绑授权、静默采集等违规行为;核验告知提示是否做到显著、通俗易懂,敏感个人信息、对外提供个人信息等场景是否获取单独同意,用户撤回同意、查阅复制、更正删除、账号注销等权利通道是否便捷可用,不存在不合理阻碍。检测同时核查第三方SDK、合作方数据调用行为,校验数据共享、委托处理环节的约束机制;对自动化决策、生物信息采集、未成年人信息处理等高风险场景开展专项校验,检查加密、脱敏、访问控制、日志留存等安全防护措施落地情况;比对业务实际数据处理行为与隐私政策,识别超范围处理、未告知处理、风险管控缺失等合规问题,形成问题判定及风险等级,提出对应的整改优化建议。

四、交付成果

1.《个人信息保护合规审计报告》《个人信息保护影响评估报告》《隐私合规检测报告》。

2.问题追踪表,罗列发现的合规问题,提供审计建议。

3.审计发现相关证明底稿(如系统测试报告等,与审计报告一同交付)。

五、供应商资格要求

参与本次调研的供应商须同时满足以下全部条件:

1、具有独立法人资格,持有有效营业执照,可独立承担民事责任;

2、具备良好商业信誉、健全财务会计制度;

3、近三年(公告发布之日倒算)无重大违法违规、失信被执行人、政府采购严重违法记录,可提供信用中国、政府采购网信用查询截图并加盖公章;

4、近三年具备同类项目案例。

六、报名资料

报名供应商须按以下顺序准备并提交材料:

1.应答材料:包含服务方案、报价清单(含单价和总价,详见附件)、服务承诺等内容;

2.供应商资格要求内容;

3.法定代表人身份证复印件(系经办人的,则提供法定代表人对经办人授权委托书原件和经办人身份证复印件);

4.参加本次比选活动前三年内没有重大违法记录的书面声明。(格式自拟)。

七、报名方式

线上提交,请把相关资料打包发送至邮箱:segzyyxxk@163.com,邮件主题与资料请统一命名为:【市场调研响应】公司全称-个人信息保护服务(资料打包为一个PDF文件)。

八、报名时间

2026年8月14日至2026年8月19日。

九、联系方式

联系人:张老师

联系电话:0851-8895 5200

联系地址:贵州省贵阳市观山湖区金朱东路395号门诊楼7楼,上海儿童医学中心贵州医院事业发展部(信息一)。

十、备注

市场调研非采购行为,收集的信息仅用于参考不作为本院采购行为的任何承诺。

欢迎各潜在供应商积极参与,提供具有市场竞争力的优质产品与服务方案。我院将对所提交材料进行综合评估,并可能视情况组织后续洽谈。