Privacy Policy

医匠透析 PadOS 隐私政策

版本:v1.0 发布日期:2026-07-03 生效日期:2026-07-03

医匠透析 PadOS(以下简称"本系统"或"HDIS")是面向血液透析中心的平板端信息系统,由医匠软件(以下简称"我们")开发并运营。我们深知医疗数据的高度敏感性,并将保护个人信息安全视为产品的基本义务。本政策说明我们处理哪些信息、为何处理、如何保护,以及您依法享有的权利。

请在使用本系统前仔细阅读本政策,尤其是加粗条款。您登录并使用本系统,即表示您已阅读并同意本政策;如您不同意,请停止使用并联系所在医疗机构的系统管理员。

1.引言与适用范围

本政策适用于医匠透析 PadOS 平板客户端及其配套云端服务(含在线操作手册、应用内更新等附属功能)。本系统面向医疗机构(血液透析中心)及其授权的工作人员(医生、护士、护士长、库房与管理人员等)提供服务,不直接面向患者个人开放注册与使用。

本政策不适用于您所在医疗机构自身的制度与行为,也不适用于本系统内链接的第三方服务(如有)。医疗机构如何在院内收集、使用患者信息,还应遵循其自身的告知与知情同意流程。

2.角色界定:谁对数据负责

本系统采用多租户 SaaS 模式,为厘清责任,特作如下界定:

  • 医疗机构(租户)是患者诊疗数据的"个人信息处理者"(数据控制方):患者的档案、排班、透析记录、医嘱等数据由医疗机构的工作人员在诊疗活动中录入并使用,其收集依据、知情同意与用途由医疗机构决定并负责。
  • 我们是"受托处理人"(数据受托方):我们仅按照与医疗机构的服务协议及其指示,为实现系统功能而存储、传输和展示上述数据,不将患者诊疗数据用于协议约定之外的任何目的,不对外出售
  • 对于系统用户账号信息(工作人员的姓名、登录名、手机号等)与运行日志,我们与医疗机构在各自职责范围内分别承担保护责任。

3.我们处理哪些信息

3.1 用户账号信息(工作人员)

信息类别内容来源与目的
基本身份姓名、登录账号、所属机构、角色与权限由机构管理员开通账号时录入;用于登录鉴权、按角色控制功能与数据范围、操作留痕署名
联系方式手机号(可在"个人信息"中自行维护)用于账号找回与院内联系
安全凭据登录密码、4 位快捷确认码、锁屏 PIN(均加密/摘要存储)用于登录、双人核对快捷确认、平板锁屏解锁

3.2 患者诊疗数据(受托处理)

由医疗机构工作人员在业务中录入,包括:患者基本档案(姓名、性别、年龄、透析号、医保信息等)、排班与上机安排、透析治疗记录与监测数据、人体成分分析、医嘱及执行记录、交班记录、治疗小结等。此类信息属于敏感个人信息,我们仅在受托范围内处理(见第 2 条)。

3.3 设备与日志信息

  • 设备信息:设备型号、操作系统版本、应用版本号——用于兼容适配与应用内更新检查;
  • 操作与安全日志:登录记录、关键业务操作记录(含操作人、时间、IP 地址)、会话信息——用于安全审计、追溯与故障排查。医疗质量安全相关操作的留痕(如医嘱双签)是本系统的核心功能,无法关闭

3.4 我们不收集的信息

本系统不收集与服务无关的个人信息:不读取您的通讯录、短信、相册,不采集精确地理位置,不接入第三方广告或统计 SDK

4.我们如何使用信息

  • 提供核心业务功能:排班、上机、监测、医嘱、交班、库房管理等全流程信息化;
  • 身份认证与权限控制:登录、会话管理、按角色(RBAC)控制可见数据与可执行操作;
  • 医疗质量与安全:双人核对留痕、操作审计、异常登录识别与会话终止;
  • 服务保障:故障诊断、性能优化、版本更新提示与分发;
  • 法定义务:配合卫生健康主管部门等依法开展的监督检查。

若我们需要将信息用于本政策未载明的其他用途,会事先征得医疗机构及/或您的同意。

5.信息的存储与保护

  • 存储地域:所有数据均存储于中华人民共和国境内的服务器,不向境外传输。
  • 传输加密:客户端与服务端之间的通信全程使用 HTTPS/TLS 加密。
  • 租户隔离:多租户架构下按机构进行数据隔离,任一机构的用户无法访问其他机构的数据。
  • 访问控制:基于角色的权限体系精确到按钮级操作;敏感操作需二次确认(快捷确认码/双人核对)。
  • 凭据保护:密码等安全凭据以加密或不可逆摘要形式存储;支持二步验证、异地会话查看与一键终止。
  • 审计留痕:关键操作全程留痕,支持事后追溯。
尽管我们采取了符合行业实践的安全措施,但互联网环境下不存在绝对安全。若不幸发生个人信息安全事件,我们将按法律要求及时告知医疗机构,并配合履行通知与上报义务。同时也请您妥善保管自己的账号、密码与确认码,不得转借他人使用;发现异常请立即修改密码并通知机构管理员。

6.信息的共享、转让与披露

我们不出售任何个人信息。仅在以下情形下,相关信息才会被共享或披露:

  • 机构内部授权访问:患者诊疗数据仅供其就诊机构内经授权的工作人员在职责范围内查看和使用;
  • 获得单独同意:取得医疗机构及/或您本人明确同意的其他情形;
  • 法定情形:依据法律法规、强制性行政或司法要求必须提供时,我们会要求出示合法有效的法律文件,并对披露范围作最小化处理;
  • 业务承继:如发生合并、分立、解散等情形需转移个人信息的,我们将要求承继方继续受本政策约束,否则重新征得同意。

我们使用的云基础设施服务商(服务器、数据库托管)仅提供底层算力与存储,我们与其签署保密与数据保护协议,其无权访问业务明文数据用于自身目的。

7.信息的保存期限

  • 患者诊疗数据:保存期限遵循《医疗机构病历管理规定》等法规对病历资料的要求以及我们与医疗机构的服务协议约定;服务终止时,按协议约定向机构交付数据并在留存义务期满后删除或匿名化处理。
  • 账号信息:在账号存续期间保存;账号被机构停用后,为满足审计追溯需要留存必要的最短期限。
  • 日志信息:按不少于法规要求的期限留存(网络日志不少于六个月),到期后删除或匿名化。

8.您的权利

  • 查阅与更正:您可在应用内"个人信息"查看并修改手机号等资料,在"设置 → 账号安全"修改密码、管理二步验证、查看操作日志与登录会话;
  • 账号注销:账号由医疗机构统一管理,如需停用或注销请联系机构管理员;
  • 患者权利:患者对其诊疗数据行使查阅、复制、更正等权利的,应按医疗机构的病历管理流程向就诊机构提出,我们将配合机构响应;
  • 撤回同意与投诉:您可通过第 12 条的联系方式向我们提出与个人信息相关的任何请求或投诉,我们将在十五个工作日内答复。

9.未成年人信息

本系统的注册用户应为医疗机构的成年工作人员。诊疗业务中如涉及未成年患者的信息,应由医疗机构依法在取得其监护人同意后录入;我们在受托范围内对未成年人信息采取与敏感个人信息同等或更严格的保护措施。

10.本地存储与缓存

为保障弱网环境下的使用体验,客户端会在平板本地存储必要数据:登录会话令牌、界面与提醒偏好、基础字典缓存等。这些数据仅保存在设备本地并可通过"退出登录"或系统卸载清除;本系统网页(官网与在线手册)不使用第三方跟踪 Cookie。

11.政策的更新

我们可能适时修订本政策。修订后的政策将在本页面发布并更新"生效日期";涉及重大变更的(如处理目的、方式的实质变化),我们还将通过应用内公告等显著方式通知。您在政策更新后继续使用本系统,即视为接受修订后的政策。

12.联系我们

如对本政策或个人信息保护有任何疑问、意见或投诉,请通过以下方式联系我们:

  • 联系邮箱:help@yijiangsoft.com

一般情况下,我们将在十五个工作日内予以答复。