跳转到内容
HexaTransfer
返回博客
文件传输

安全传输医疗记录:隐私合规指南

使用端到端加密安全传输医疗记录。了解医疗保健中隐私合规文件共享的最佳实践。

安全传输医疗记录,意味着文件使用传输方无法访问的密钥加密,传输采用 TLS 1.3,服务提供商要么签署了业务伙伴协议(BAA),要么采用端到端加密使明文无需 BAA 保护,且整个工作流能产生可供审计的传输和接收记录。就 HIPAA 而言,这是在遵守 45 CFR § 164.312(技术保障措施)——访问控制、审计控制、完整性保护和传输安全。实操捷径:将 DICOM 影像或 PDF 病历上传至基于浏览器的服务,在任何字节离开临床工作站之前,先在本地用 AES-256-GCM 完成客户端加密。

HIPAA 对传输的实际要求

HIPAA 安全规则的技术保障措施部分(§ 164.312)规定:

  • 访问控制(§ 164.312(a)(1)):唯一用户识别、紧急访问程序、自动注销、加密与解密。
  • 审计控制(§ 164.312(b)):记录和检查活动的硬件、软件和程序机制。
  • 完整性保护(§ 164.312(c)(1)):PHI(受保护健康信息)不得以未经授权的方式被更改或销毁。
  • 传输安全(§ 164.312(e)(1)):完整性控制加上"合理且适当"时的加密。

HIPAA 中的"可寻址"并不意味着可选——它意味着被覆盖实体必须实施该保障措施,或者记录不实施的原因并采取等效替代方案。对于在可信网络之外传输电子 PHI(ePHI),加密几乎是通行的默认选择。

重新审视 BAA 问题

当供应商代表覆盖实体访问 PHI 时,需要签订业务伙伴协议。如果传输服务能看到明文 PHI(哪怕是短暂的),就需要 BAA。如果 PHI 是端到端加密的,服务仅处理密文,则该服务在法律意义上可能不构成该数据的"业务伙伴"——因为它从未接触 § 160.103 定义的 PHI。

这是零知识论证。HHS 民权办公室(OCR)尚未就此发布明确裁定,但 HITECH 法案 § 13402(h) 的"安全港"条款——按 NIST 指南加密的数据不被视为"不安全的 PHI"——支持了这一立场:妥善加密的传输不触发违规通知义务。实务建议:较小的医疗机构通常将已签署 BAA 的服务或零知识服务,与 § 164.308(a)(1)(ii)(A) 要求的文档化风险分析结合使用。

常见临床文件类型

| 文件 | 典型大小 | 内容 | | --- | --- | --- | | DICOM CT 研究 | 200 MB–2 GB | 切片图像、元数据(患者姓名、病历号、检查日期)| | DICOM MRI 研究 | 100 MB–3 GB | 多个序列 | | 数字病理 .svs | 500 MB–5 GB | 全切片图像 | | 合并 CDA(C-CDA)XML | 100 KB–5 MB | 结构化临床摘要 | | PDF 实验室结果 | 50 KB–20 MB | 血液检查、影像报告 | | DEXA/DXA 骨密度研究 | 10–50 MB | 骨密度图像 | | 完整 EMR 导出 | 10 MB–2 GB | 去标识化或患者请求导出 |

单次腹部增强 CT 可达 1.2 GB,邮件根本不是这类文件的传输渠道。

为何普通邮件和标准云存储不够用

  • 标准 SMTP 是逐跳 TLS 加密——沿途每个邮件服务器都会解密和重新加密,一封经过三个中继服务器的邮件有三个解密点。
  • Gmail、Outlook.com 和 iCloud Mail 将邮件存储在服务商服务器上,密钥由服务商掌握。
  • Dropbox、Google Drive 和 OneDrive 提供静态加密,但服务商掌握密钥。Google 只为配置了 HIPAA 功能的 Workspace Enterprise 用户签署 BAA,免费版 Drive 不在 HIPAA 覆盖范围内
  • 传真这一传统备用方式在美国医疗机构中仍在使用——但未加密的固定电话传真在电信运营商传输过程中以明文传输。

临床场景下的零知识传输流程

  1. 临床医生从 PACS(GE Centricity、Philips IntelliSpace、Siemens syngo.via 或开源的 dcm4chee)导出 DICOM 研究,打包为含有已匿名化或含患者标识 DICOM 文件的 .zip
  2. 临床医生在浏览器中打开传输服务。Web Crypto API 通过 PBKDF2-HMAC-SHA256(60 万次迭代,随机 128 位盐值)从共享密码派生 256 位密钥。
  3. 浏览器以 5 MB 为单位用 AES-256-GCM 加密每个数据块,每块使用新的 96 位 IV,密文通过 TLS 1.3 上传。
  4. 链接通过安全消息渠道(DirectTrust、TigerConnect)或患者门户发送给接收医生。
  5. 密码通过第二渠道传递——交给患者的书面签名文件、向已验证号码发送的短信,或电话通知。
  6. 接收方下载,在浏览器中解密,在 OsiriX、Horos、RadiAnt 或本地 PACS 中打开文件。

传输服务全程无法看到患者数据。审计记录包含上传时间戳、文件大小(非内容)、下载时间戳及 IP 地址,支持 § 164.312(b) 的审计控制要求,同时不暴露任何 PHI。

元数据泄露风险

DICOM 文件内嵌丰富的文件头信息:患者姓名、病历号、出生日期、转诊医生、所属机构。两种泄露路径:

  • 文件名包含 PATIENT_LASTNAME_MRN123456.dcm。即使内容已加密,文件名可见的传输服务也会暴露标识信息。上传前重命名。
  • DICOM 标签存储在文件内部,包含所有人口统计学信息。加密文件可防止传输服务读取,但接收方解密后仍能看到。如果使用场景不需要标识符,应在发送前按 DICOM 补充文档 142 或 HIPAA § 164.514(b) 安全港规则进行去标识化处理。

患者发起的传输

根据 HITECH 法案和 21 世纪治愈法案的信息封锁规则(45 CFR Part 171,2021 年生效),患者有权以电子格式获取其病历。基于浏览器的加密传输非常适合这一场景:

  • 患者向提供方的信息发布办公室申请病历。
  • 工作人员上传包含 PDF/C-CDA/DICOM 的打包文件。
  • 患者在其已验证的邮箱中收到链接,密码通过电话获取。
  • 患者下载,保留副本,并可转发给寻求第二诊断的提供方。

此流程满足信息共享义务,无需患者注册门户账号。

欧盟医疗机构的 GDPR 对应要求

GDPR 第 9 条将健康数据列为特殊类别。第 32 条要求采取适当的技术和组织措施,包括加密。对于欧盟医疗机构(德国医院、法国医院、瑞士医院、荷兰医院),具有客户端密钥派生的端到端加密满足该条款要求,零知识处理模式也减少了第 28 条下数据处理合同的适用范围。瑞士医疗机构还需遵守修订后的 FADP(新联邦数据保护法,2023 年 9 月起生效),该法在加密要求方面与 GDPR 基本一致。

对于在华运营或处理中国患者数据的医疗机构,《个人信息保护法》(PIPL)第 28 条将健康信息列为敏感个人信息,要求获得单独同意并采取严格安全措施,端到端加密符合这一要求。

保留期与删除策略

临床记录有法定保留期:法国(《公共卫生法典》L.1110-4)为 10 年,德国医院记录按州法规为 30 年,美国各州在 HIPAA 基础上叠加州法,通常为 7 年以上。然而,传输行为本身是短暂的。保留时钟适用于提供方的系统记录(EMR),而非传输链接。将传输到期设置为 14–30 天;接收方的 PACS 或 EMR 负责长期保管。

医疗场景适用的传输方案对比

| 方案 | 端到端加密 | HIPAA 适用性 | 典型最大容量 | 患者可访问 | | --- | --- | --- | --- | --- | | 标准 Gmail | 无(仅 TLS)| 无 BAA 则不适用 | 25 MB | 是 | | Google Workspace HIPAA(含 BAA)| 无 | 是 | 5 TB 配额 | 是 | | Microsoft 365 HIPAA(含 BAA)| 无 | 是 | OneDrive 每文件 250 GB | 是 | | DirectTrust(Direct 项目)| 是(S/MIME)| 是,专为 HIPAA 设计 | 按 HISP 配置 | 有限 | | Tresorit Send | 是(服务辅助)| BAA 可用 | 5 GB 免费 | 是 | | HexaTransfer | 是(浏览器端 AES-256-GCM)| 零知识设计 | 10 GB | 是,无需注册账号 |

医疗记录从离开机构的那一刻起,就承载着不可轻忽的责任。传输机制必须与这份责任相匹配。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件