标准与质量管理 · 隐私与授权

CGA 的知情同意、保密与最小必要信息怎么落实?

围绕评估前告知与选择、评估中最小必要采集、跨专业访问、报告共享、导出归档和全流程审计,建立 CGA 隐私控制点。

发布:2026-08-27 · 最近修订:2026-08-27 · 编辑来源:颐晖智能编辑部

评估前:让对象理解并保留选择

WS/T 888-2026 的尊重原则要求获得评估对象知情同意,充分尊重自主选择,并在过程中融入人文关怀。机构应明确由谁告知、告知哪些事项、如何记录同意或拒绝,以及对象表达困难时按什么制度处理。

系统可以记录告知时间、执行人员、方式、版本和对象选择,但不应以默认勾选替代真实沟通。拒绝或暂缓应有受控状态,不因没有完成评估而阻断其他正常服务,也不能把拒绝原因展示给无关人员。

评估中:只采集当前目的需要的信息

多维评估涉及健康、功能、心理和社会环境信息,敏感程度不一。表单设计应逐项说明业务目的和使用角色,删除只因“以后可能有用”而采集的字段,接口也只传输当前流程需要的数据。

对来自家属、照护者或其他系统的信息,记录来源和时间,避免与对象本人陈述混淆。测试、培训与宣传使用合成或充分脱敏案例,不将真实姓名、电话、病历号和评估答案复制到普通文档。

评估后:按角色和任务控制查看范围

评估人员、医师、护士、多学科成员、质控人员和管理者不一定需要看到相同内容。权限应同时考虑机构、科室、对象关系、任务状态和字段敏感性,不能只靠前端隐藏菜单。

系统需要记录查看、修改、审核、下载和导出等关键操作。管理员也应受审计和最小权限约束;临时协作结束后及时撤销访问,发现异常批量查询或导出时能够定位账号、范围和时间。

共享与接口:明确目的、接收方和失败处理

报告回写 HIS、EMR、病案或向协作方共享前,应确认接收目的、有效版本、最小字段、传输安全和接收方权限。共享一份报告不代表开放全部原始答案,具体内容按院内规则确定。

接口错误日志不应包含完整敏感报文,可使用关联标识排查。重复发送、身份不一致或目标系统不可用时,记录待处理状态并由授权人员补救,避免错误报告进入其他患者档案。

归档与退出:覆盖完整数据生命周期

数据保存期限、归档位置、备份介质和销毁方式由机构按适用制度确定。报告修订保留版本与原因,已作废版本限制继续流转,但不能为了界面整洁直接删除审计所需历史。

供应商、接口方或人员停止服务时,应撤销凭据、清点导出、确认数据交接与备份责任。定期用脱敏案例测试权限和恢复,才能验证保密控制不只存在于制度文件中。

把原则写进日常检查

机构可定期抽查同意记录是否与实际评估时间对应、访问者是否有当前任务、导出是否经过授权、离岗账号是否撤销,以及备份恢复材料是否受到同等保护。抽查使用最小范围,不为质控额外复制整库数据。

发生误发、越权或设备遗失等事件时,按院内流程立即限制影响、保存审计证据、评估范围并整改。系统供应商配合技术排查,但事件判断、通知和处置责任仍按机构制度执行,不能通过删除日志掩盖问题。

产品验收可设计对象撤回、角色变更、跨机构访问和报告误发等情景,检查系统是否能够限制继续使用、保留必要记录并支持机构处置。测试结果只说明当前配置表现,法律与制度判断仍由机构负责。

参考资料

Related Guides

继续了解 CGA 建设

结合您的机构场景查看产品演示

颐晖智能 CGA 老年综合评估系统支持围绕流程、报告、质控、部署和接口边界开展演示沟通。

预约产品演示拨打 020-34008524