
先限定信息与法律的适用范围
讨论区块链隐私保护时,健康资料不能只按是否加密来分类。本文关注与已识别或可识别自然人有关的健康信息,不将所有医学统计一概当作个人信息。资料换成编号或链上记录后,是否仍能关联到个人,需要结合实际情况判断,不能只凭技术名称宣布已经匿名。
本文解读2021年8月20日通过、同年11月1日起施行的个人信息保护法。第三条规定境内个人信息处理的适用范围,也涵盖某些特定境外情形,并非所有境外数据活动自动适用。第二十八条将医疗健康列入敏感个人信息类别,阅读后续条件应保留这一法律背景。
第28条的处理条件不能互相替代
第二十八条要求处理敏感个人信息具有特定目的、充分必要性并采取严格保护措施。这几项不是任选其一:存在一个业务想法,不等于每个健康字段都有必要;系统能够限制访问,也不能替代目的与必要性的说明。同样,一个同意按钮不能把其余条件全部补齐。
第二十九条规定单独同意,并保留法律、行政法规另行要求书面同意时的条件。理解时还要连同第十三条关于处理基础及无需取得同意的法定情形阅读,不能简写成任何场景一律只靠同意。具体活动适用哪种基础,需要结合事实与其他规定判断,不在此作个案结论。

第30条要求说明额外的两件事
第三十条在一般告知事项之外,要求告知处理敏感个人信息的必要性及对个人权益的影响,同时保留依法可以不告知的例外。因此,说明书只写用于改善服务,未必回答为何涉及这一类健康资料、处理可能造成什么影响;也不能把告知义务写成毫无例外的绝对口号。
作为需求梳理,可以为每类资料分别记录具体用途、为何需要、接收范围与可能影响,再核对适用的告知安排。这是本文提出的整理方法,不是法定固定表格,也不代表填完表格即通过合规验收。链上留存一个勾选时间,只反映某个流程记录,不能替代对告知内容的检查。
技术检查还要看资料组合后的情境
W3C在2025年5月15日发布的Privacy Principles,以Statement和Note track形式讨论技术隐私原则。其敏感信息章节提醒,敏感程度会受到个人处境、交互上下文及时间影响,未被列举的字段也不应直接认定为不敏感。它不是中国法律或医疗行业合规认证。
由此可提出一个设计问题:单独看似普通的编号、访问时间和资料分类,组合后是否透露了更多个人情况?检查时应关注谁能看到、能关联哪些资料,而不是只问原文是否加密。本文仅提供法律文本阅读和需求分析,不涉及诊疗建议或真实患者信息;实际方案仍需专业评估。