本文要点
- 患者登记并就诊,一般视为同意诊所为其诊疗使用个人资料;营销等次要用途需要另行取得同意,或在完成评估后以告知方式处理,并给患者真正的退出机会。
- 诊所可以为准确识别患者而收集 NRIC 号码,但必须在 2026 年 12 月 31 日前停止以完整或部分 NRIC 号码验证任何人的身份。
- 泄露涉及 500 人或以上,或敏感健康资料与姓名、证件号码一同外泄时,须在认定属于应通报事件后 3 个日历日内通报 PDPC;评估本身应在 30 天内完成。
- PDPA 本身没有规定固定保存期限,但 MOH 执照条件有:电子病历须保存至患者终身再加 6 年。
- 预约提醒一般不属于营销;发往新加坡号码的推广类 WhatsApp 或短信,则受“谢绝来电”(DNC)规定约束。
先说结论:PDPA 对诊所要求什么
《个人资料保护法令》(PDPA)适用于新加坡所有机构,私人诊所也不例外;一位医生的 GP 诊所与连锁医疗集团义务相同。核心其实不多:清楚每项患者资料为何收集,妥善保护,让患者可以查阅,只在需要的期间内保存,并为出事的那一天备好方案。
PDPC 的《医疗行业咨询指引》(2023 年 9 月 20 日修订)把法令套用到诊所场景,MOH 执照条件另加病历保存规定。下表是一页纸版本。
新加坡诊所 PDPA 核对清单| 范围 | 需要具备什么 | 留存哪些凭证 |
|---|
| 同意与告知 | 登记表与隐私声明写明用途;营销另设单独勾选 | 现行表格与声明;病历中的同意标记 |
|---|
| NRIC | NRIC 只用于识别患者,绝不用来核实来电者或登录系统 | 前台话术;系统登录设置 |
|---|
| DPO 与制度 | 至少指定一名 DPO 并公开其工作联系方式;书面资料保护政策 | DPO 登记记录;政策文件;员工培训记录 |
|---|
| 资料保护 | 实名账号、按角色授权、双重验证、审计日志、供应商合同 | 账号清单;权限矩阵;审计日志导出 |
|---|
| 泄露应对 | 书面预案,标明 30 天与 3 天两个时限 | 事件记录;评估记录 |
|---|
| 查阅与更正 | 30 天内答复的处理流程 | 请求登记;答复副本 |
|---|
| 保存与销毁 | 与 MOH 保存期限一致的保存计划;安全销毁 | 保存计划表;销毁记录 |
|---|
| 信息发送 | 提醒与营销分开管理;需要时查核 DNC | 同意标记;DNC 查核结果 |
|---|
同意、告知与 NRIC 号码
诊疗用途的同意,通常是“视为同意”
患者登记并前来就诊,PDPC 视之为本次就诊用途的以行为视为同意,涵盖参与诊疗的所有人。患者同意转诊,即同意为转诊所需披露资料;口头同意宜记入病历。视为同意不涵盖就诊以外的事:电子通讯、体检促销、与合作商家共享资料。
这些用途应取得明示同意;若依靠“以告知视为同意”,须先完成第 15A 条要求的评估,并提供真正可用的退出方式。患者可随时撤回同意,但若另有法律依据(例如法律要求保存病历),诊所仍可保留资料。
- 在登记表上写明用途:诊疗、收费、向保险公司与政府计划申报、向国家健康记录上报、预约提醒。
- 标明哪些栏位必填,绝不把同意营销作为提供诊疗的条件。
- 营销同意单独记录“是 / 否”及日期,存入患者档案。
NRIC:可以用来识别,不能用来验证
PDPC 的 NRIC 指引自 2019 年 9 月 1 日起生效,允许在法律要求、或必须高度准确识别身份时收集 NRIC 号码。指引正是以 GP 诊所为例:准确识别患者才能维持完整病历。登记时要求出示 NRIC 没有问题。
新规针对的是身份验证。PDPC 于 2026 年 2 月宣布,私人机构须在 2026 年 12 月 31 日前停止以完整或部分 NRIC 号码进行身份验证,并自 2027 年 1 月 1 日起加强执法。这意味着不能再用“请报一下 NRIC 后四位”来确认来电者再告知检验结果,以 NRIC 号码充当密码的登录方式也须停用。用 NRIC 识别,用一次性验证码、Singpass 或回拨档案号码来验证。
DPO、制度与日常防护
每个机构都必须指定至少一名资料保护官(DPO),并公开其工作联系方式。诊所里通常由诊所经理或主治医生担任,PDPC 网站设有 DPO 登记处。诊所还须制定书面资料保护政策,并公开相关信息。
“保护义务”要求采取“合理的安全安排”。对诊所而言,通常包括:
- 每位员工一个实名账号,离职当天即停用。
- 按角色授权:前台不需要完整的临床记录。
- 凡能打开患者病历的人都启用双重验证。
- 审计日志能看出谁打开过哪份病历,并定期检查。
- 设备与备份加密;患者名单不进私人聊天群。
- 员工入职时及此后定期接受培训。
如果诊所正在申请 CSA 网络安全基础认证(Cyber Essentials),以上大多可直接作为评估凭证,详见诊所的 Cyber Essentials 认证。
供应商属于“资料中介”
诊所系统供应商、IT 支援、短信服务商和云存储,都在代表诊所处理患者资料。按 PDPA,它们属于资料中介:负有保护与保存义务,发现泄露须通知诊所,但对患者负责的始终是诊所。合同应写明:允许的用途、资料存放地点(传往境外即涉及“跨境转移限制义务”)、安全措施、泄露通知,以及合约结束时归还或删除。退出条款可参考诊所管理系统更换指南。
数据泄露:通报门槛与时限
自 2021 年 2 月 1 日起,数据泄露若可能对受影响者造成重大伤害,或涉及 500 人或以上,即须通报。
根据《2021 年个人资料保护(数据泄露通报)条例》,姓名、别名或证件号码与指定类别资料一同外泄,即视为重大伤害。其中几类与诊所直接相关:
- 性传播疾病、HIV 感染、精神分裂症或妄想障碍、物质滥用与成瘾的评估、诊断或治疗。
- 与捐献或接受卵子、精子,避孕手术或程序,以及堕胎有关的治疗。
- 自杀或自杀未遂,以及家庭暴力、虐待儿童或性侵害。
- 保险理赔资料,包括其中描述的健康状况。
- 账号标识连同密码或其他登录凭证。
只有姓名和预约时间的名单外泄,未必落入以上类别;但涉及 600 名患者,仅凭人数就须通报。
泄露通报时间线| 步骤 | 时限 | 说明 |
|---|
| 有可信理由相信发生泄露 | 立即开始评估 | 包括供应商或公众发来的警报 |
|---|
| 评估是否属应通报事件 | 合理且迅速,在 30 个日历日内完成 | 每一步都要记录,延误须能说明理由 |
|---|
| 通报 PDPC | 尽快,最迟在认定应通报后 3 个日历日内 | 认定当天的次日算第一天 |
|---|
| 通知受影响患者 | 尽快,与通报 PDPC 同时或之后 | 可能造成重大伤害时须通知 |
|---|
| 供应商发现泄露 | 须通知诊所 | 在合同中约定较短的通知期限 |
|---|
另外,2026 年 1 月 12 日在国会通过的《健康信息法》(HIA)在相关条款生效后,将要求向 MOH 强制报告网络安全事件与数据泄露;通报 PDPC 并不能代替。该法也将分阶段强制向 NEHR 上报。
违反资料保护条款的罚款最高可达 100 万新元;在新加坡年营业额超过 1,000 万新元的机构,最高可罚其在新加坡年营业额的 10%。
查阅、更正与病历保存期限
查阅请求
患者可以要求查阅其个人资料,以及过去一年内资料如何被使用或披露。应尽快答复;若 30 天内无法答复,须在这 30 天内书面告知何时答复。可收取合理费用,也可以用医疗报告代替手写笔记复印件。答复前先核实身份。若依例外条款拒绝,须保留完整副本至少 30 个日历日,以便患者申请复核。
更正请求
事实错误(例如旧地址)应予更正。诊断属于专业意见,PDPA 不要求修改;若不更正,应在记录上注明患者要求的更正内容。
保存期限:PDPA 与 MOH 规定如何衔接
PDPA 规定,资料不再服务于收集目的、也没有法律或业务理由时就应停止保存,但没有规定固定期限。病历则另有规定:MOH 第 85/2022 号通告向所有 HCSA 执照持有人设定了最低保存期限:
| 记录类型 | 最低保存期限 |
|---|
| 电子病历,包括扫描后的纸质病历 | 终身再加 6 年(死亡日期不详时,“终身”按 110 年计算) |
|---|
| 纸质门诊病历 | 自最后一次诊疗起 6 年 |
|---|
| 高风险患者或个案,如出现并发症、投诉未结、缺乏心智能力的患者 | 自最后一次诊疗起至少 15 年 |
|---|
| 与法律、调解或纪律程序相关的记录(已开始或可合理预见) | 保存至程序结束;若常规期限更长,则按常规期限 |
|---|
请预设病历会比软件活得更久:更换供应商或结业时,保存责任仍在执照持有人身上。到期销毁时,纸质记录要安全销毁,电子记录也要从备份和淘汰设备中一并清除。
WhatsApp 与短信:提醒还是营销
“谢绝来电”(DNC)条款适用于发往新加坡号码的“指定信息”,即提供、宣传或推广商品或服务的信息。PDPC 的 DNC 指引指出,这涵盖语音电话、短信,以及使用新加坡号码的 WhatsApp 等应用。
诊所的大部分信息都不是营销。PDPC 举例:单纯提醒预约的短信、约患者回诊看结果的电话,都不太可能构成指定信息。在持续关系中就该关系主题发出的信息也被排除:告诉正在您这里治疗哮喘的患者有新的哮喘药,没有问题;向只来看偏头痛的患者推广,则不行。
凡属推广,例如体检套餐或新服务:
- 先查核 DNC 登记处(结果有效期 21 天),或持有以书面或其他可查阅形式作出的明确同意。收到退出信函后不回复,不算同意。
- 写明诊所身份,附上发送后至少 30 天内有效的联系方式。
- 撤回同意须在 21 天内生效。
- 提醒与营销分设同意标记。
- 用诊所号码与共享收件箱发送,而不是员工私人手机。
无论使用哪种信息工具,都要确认每次发送记录在患者名下,且退订营销不会拦住收据、病假单等事务性信息。
常见问题
小型 GP 诊所也要遵守 PDPA 吗?
要。PDPA 适用于新加坡所有私人机构,不论规模,一位医生的诊所与连锁集团义务相同。规模不同,改变的只是政策与管控需要做到多细,而不是要不要做。
诊所还能要求患者出示 NRIC 吗?
可以,用于识别身份。PDPC 的 NRIC 指引正是以 GP 诊所为例,说明为维持准确病历而收集 NRIC 号码是正当的。须在 2026 年 12 月 31 日前停止的,是以完整或部分 NRIC 号码验证身份,例如用来确认来电者或充当登录密码。
用 WhatsApp 发预约提醒,需要查核 DNC 吗?
一般不需要。PDPC 医疗行业指引指出,单纯提醒预约的信息不太可能构成指定信息。发往新加坡号码的推广信息,则须在发送前 21 天内查核 DNC,除非持有明确同意,或适用持续关系等排除情形。
新加坡诊所的病历要保存多久?
按 MOH 对 HCSA 执照持有人的执照条件,电子病历须保存至患者终身再加 6 年,纸质门诊病历自最后一次诊疗起保存 6 年。高风险个案至少 15 年;涉及法律或纪律程序的记录须保存至程序结束。
患者可以要求诊所删除病历吗?
患者可以撤回对今后用途的同意,但若另有法律依据,PDPA 允许诊所继续保存资料,MOH 的保存期限就是这样的依据。向患者说明哪些必须保留及原因,停止营销等非必要用途,并记录这次请求。
什么情况下必须向 PDPC 通报数据泄露?
可能对受影响者造成重大伤害,或涉及 500 人或以上时。自有可信理由怀疑发生泄露起 30 个日历日内完成评估,认定应通报后最迟 3 个日历日内通报 PDPC。