首页 / 行业动态 / 2026年个人信息保护专项行动 重点治理医疗卫生机构App超...

2026年个人信息保护专项行动 重点治理医疗卫生机构App超范围收集和人脸识别问题

发布机构:中央网信办等三部门 文号:— 日期:2026-04-02
适用对象
各级医疗机构、卫生健康主管部门、医疗机构信息安全负责人、医务工作者

内容摘要

中央网信办、工信部、公安部开展2026年个人信息保护系列专项行动,重点治理医疗卫生机构网站App超范围收集位置信息、无关人员可查询他人病历、人脸识别作为唯一验证方式等问题。

原文引用 · 报道原文
发布机构:中央网信办等三部门 文号:— 日期:2026-04-02
为保证内容的权威性和准确性,完整原文请前往官方网站查看。
前往官方查看原文 →

政策解读 / 硬性要求

该通知明确指出,2026年个人信息保护专项行动将重点针对医疗卫生机构App中存在的超范围收集个人信息、无关人员可查询他人病历以及人脸识别作为唯一验证方式等问题进行治理。根据《中华人民共和国网络安全法》和《个人信息保护法》,医疗机构必须严格遵守个人信息保护的相关规定,确保个人信息的安全。例如,医疗机构App在收集个人信息时,必须明确告知用户收集的目的和范围,不得超范围收集。同时,医疗机构应采取有效措施,防止无关人员查询他人病历,确保患者隐私得到保护。此外,人脸识别作为验证方式时,应与其他验证方式结合使用,避免单一验证方式带来的安全风险。若违反相关规定,医疗机构将面临最高50万元的罚款,严重者甚至可能被追究刑事责任。

落地建议

1. 对所有App进行一次全面的个人信息收集和使用情况自查,确保收集信息的范围符合实际业务需求,避免超范围收集。例如,对于位置信息的收集,应仅限于提供必要服务时所需的位置信息,如预约挂号时的地理位置定位,而非持续收集用户位置信息。 2. 严格控制病历查询权限,确保只有授权人员才能访问病历信息,防止无关人员查询他人病历。例如,可以通过设置严格的访问权限和日志记录,确保每一次病历查询都有记录可查,一旦发现异常查询行为,可以及时追踪和处理。 3. 对于使用人脸识别技术的App,应确保其与至少一种其他验证方式(如密码、短信验证码等)结合使用,避免单一验证方式带来的安全风险。例如,可以设置人脸识别与短信验证码双重验证,确保即使人脸识别被破解,仍需通过短信验证码验证,增加攻击难度。
原文链接:https://news.cctv.cn/2026/04/02/ARTIs1wTzIg2ZP4ejUZrhKNc260402.shtml