跳转到内容
HexaTransfer
返回博客
行业解决方案

临床试验数据共享:合规指南

在满足监管要求的同时安全共享临床试验数据。制药研究协作的最佳实践。

《个人信息保护法》(PIPL)第38条对人类遗传资源数据出境设有严格限制——国家网信办(CAC)安全评估、认证或标准合同三选一缺一不可。与此同时,人类遗传资源管理条例为基因数据增设了额外的行政审批层。临床试验数据共享,意味着在满足PIPL、GDPR第9条、ICH E6(R3) GCP及21 CFR Part 11的前提下,在申办方、CRO、研究机构与监管机构之间传递患者级别记录、检验结果、不良事件报告和病例报告表(CRF)。涉及的文件——去假名化CSV导出、.xpt格式SDTM/ADaM数据集、PDF版知情同意书及DICOM影像——均需要端对端加密、可核查审计追踪以及试验关闭多年后仍可应对监管核查的保留控制。

为何试验数据比普通医疗数据更复杂

临床试验数据集不只是受保护的健康信息,它是一件受监管的产品,FDA、EMA或PMDA可能在十年后对其进行稽查。一项三期肿瘤学研究可能产生800 GB源文件、每个研究机构120 GB医学影像,以及一个必须与每次传输记录精准对账的锁定数据库。一份不良事件文件的传输历史若无从查找,等待你的将是FDA Form 483观察意见,或EMA电子源数据预期反思文件中的数据完整性质疑。

这正是Outlook 250 MB附件限制或Dropbox公开链接无法胜任的原因——你需要文件A离开研究机构、完整抵达申办方、传输中未被篡改的密码学证明。

数据类型与监管框架的映射

在选择传输方式前,先厘清实际传输的内容:

  • **源文件(CRF、知情同意书、SAE报告)**适用21 CFR Part 11的电子记录要求,Part 11.10(e)要求有安全的计算机自动生成时间戳审计追踪
  • 去假名化患者数据集属于GDPR第4(5)条定义的假名数据,仍属个人数据,仍需第6条的合法依据和第32条的保障措施
  • 存入资料库的匿名发表数据须满足ICH E3数据共享指南
  • 离开欧洲经济区的欧盟数据触发第五章转移规则,2021年欧盟委员会决定确立的标准合同条款是默认机制
  • 中国境内涉及人类遗传资源的数据须按《人类遗传资源管理条例》向相关主管部门履行额外审批

在打开传输工具前,先将每种文件类型映射至其适用的监管规定,由此决定加密方案和保留期限。

经得住监管审查的加密方案

监管机构不再接受"我们使用了SSL"这样的说法。他们需要具体参数。实践基准:

  • TLS 1.3用于传输信道(使用AEAD密码套件的 TLS 1.2 可接受;SSLv3及TLS 1.0/1.1不被接受)
  • AES-256-GCM用于静态文件加密,提供认证加密
  • **PBKDF2-SHA256(60万次以上迭代)**或Argon2id用于口令派生密钥
  • 最高风险文件使用客户端加密,确保传输服务提供商从不持有明文

HexaTransfer在上传前于浏览器中完成 AES-256-GCM 加密,符合监管机构对跨境试验数据日益期待的零知识模型。

ICH E6(R3)与Part 11下的审计追踪要求

传输系统必须能够生成无需联系供应商支持就可供FDA稽查员重建的审计追踪。最低字段要求:

  1. 用户身份(已认证,而非仅"site03@hospital.org")
  2. 文件哈希值(SHA-256)——上传时与下载时均记录
  3. UTC时间戳,含来源时区
  4. 发送方与接收方IP地址
  5. 成功或失败状态
  6. 密码或密钥交换方式

根据ICH E6(R3)第4.2.5节,申办方须保存试验期间所有数据传输记录,直至保留期届满——按欧盟法规536/2014第58条,上市许可申请档案通常为25年。若供应商在90天后删除日志,你已存在合规缺口。

文件离开研究机构前的去假名化

GDPR第4(5)条将去假名化定义为:若不借助另行保存的附加信息,无法将数据归属于特定数据主体的处理方式。对于试验传输,这意味着重新识别密钥留在研究机构,绝不与编码数据集放在同一次传输中。

实操流程:研究机构发送以受试者编号(如1001-0042)为键的SDTM数据集,而将受试者编号映射至姓名和病历号的关联表保留在研究机构EDC系统的角色访问控制之后。即使含编码数据集的笔记本电脑在火车上丢失,也不存在直接身份信息暴露——尽管EDPB意见28/2024仍将编码数据视为个人数据。

跨境传输与PIPL/Schrems II的现实

德国研究机构向美国申办方发送数据,除标准合同条款(SCC)外还需要更多措施。EDPB建议书01/2020要求提供记录补充措施的传输影响评估。加密——且提供商真正无法解密——是EDPB清单上最简洁的补充措施。

涉及中国的试验,PIPL第38条要求通过CAC安全评估、认证或标准合同之一;《人类遗传资源管理条例》在此之上再增一层。俄罗斯联邦法律152-FZ要求数据本地化。不要假设一套传输流程适用所有研究机构。

从研究机构到申办方再到监管机构的监管链

可辩护的监管链意味着你能够告知监管机构:"SAE-0042-v3.pdf于2026-03-12 14:22 UTC在4号研究机构生成,SHA-256哈希值为8f3a……;于2026-03-12 14:24 UTC传输至申办方医学监查员,哈希值相同;于14:31 UTC在安全数据库中确认。"

将这条链内置于传输SOP,而非事后追加。传输层是监管链最易断裂之处,一个将SHA-256写入审计日志并向双方展示的传输服务可以弥合这一缺口。

影像与大型数据集的处理

肿瘤学试验的放射科读片、心脏病学ECG记录、数字病理全切片影像将文件体量推至GB级。一张典型的全切片SVS文件为2至4 GB;含MRI序列的DICOM研究可达500 MB。电子邮件不可行,无TLS的FTP不可行,SFTP可用但缺乏稽查员所期望的用户端审计看板。

支持断点续传上传、逐文件加密和到期链接的网络传输工具可覆盖这一范围。将单次传输保持在10 GB以内,避免上传失败导致数小时重传;将较大提交拆分为逻辑单元(一次访视、一名受试者、一次读片)。

保留、销毁与被遗忘权

GDPR第17条赋予受试者删除权,但第17(3)(c)条为删除将损害研究目的的科学研究设有豁免。你仍需制定传输副本的删除策略——是传输服务器上的副本,而非试验主档案。

将传输配置为7天或14天后自动到期。工作副本消失;权威副本保存在经过验证的eTMF中。在数据管理计划中记录这一点,以便EMA稽查员看到的是有意为之的生命周期管理,而非遗留在文件共享工具中的意外残留。

让流程对研究机构切实可行

研究机构同时对接多个申办方,每个申办方都要求不同的门户系统和新的登录账号——这正是文件最终出现在个人Gmail中的原因。保持简洁:每个申办方一套传输流程,在研究机构启动手册中提供清晰说明,密码传递渠道与传输链接渠道分开(短信发链接,电话告知密码)。

临时传输场景——迟到的知情同意扫描件、临时影像请求——无账号加密传输服务可消除阻力。立即访问 https://hexatransfer.com 免费体验——无需注册,最大支持10 GB。之后,在研究机构档案中记录该传输,方式与记录快递发货相同:日期、时间、接收方、文件描述、确认编号。

临床试验数据共享不是单一问题,而是去假名化、加密、审计、跨境法律与保留期限共同编织的系统工程。把每条线都接好,监管检查就会变成文件审核,而非应急处置。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件