德恒探索

医疗数据产权登记的制度逻辑与合规要点(下)

2026-10-09


导言


上篇围绕医疗数据产权登记的制度背景、凭证效力、权利主体和合规门槛,梳理了医疗数据持有、使用与经营的法律边界。在此基础上,医院及相关企业推进登记,还需要将这些要求落实到具体业务中:确定登记对象,核实数据来源和授权范围,准备审查材料,并安排登记后的使用、交易和持续管理。


医疗数据产权登记应当结合临床、科研或商业需求开展。企业明确数据用途后,需要核实来源与权利边界,完成数据治理、质量评估和安全控制,再根据项目情况安排登记、交易或会计入表。登记通过统一描述、审查和存证,为具备合规基础的数据资源、产品和服务提供权利证明;其后续利用仍取决于实际需求、数据质量和授权条件。当前,北京国际大数据交易所(以下简称“北数所”)已经逐步开展起“一登双证”、来源审查、匿名化评估、专病数据集建设和医疗数据作价入股等实践。结合上篇对《数据产权登记工作指引(试行)》(以下简称《工作指引》)的分析,本文进一步讨论登记程序、材料准备及不同参与主体的合规安排。


一、医疗数据产权登记的业务目标与对象选择


《工作指引》允许对数据资源、数据产品和服务等不同形态开展产权登记。[1]企业应根据预期用途确定登记对象的范围和形态。原始医疗数据通常规模较大、持续更新,且涉及多方权利,进入市场前需要完成相应治理。围绕具体场景形成的数据集、查询接口、分析报告或模型服务,更便于说明数据内容、使用方式及权利限制。


登记主要服务于合作、交易和内部管理。申请人可以通过登记说明数据来源和权利内容,减少交易中的重复核查;也可以对特定时点的数据内容、加工过程和权利配置存证,为后续争议处理保留证据。登记凭证还可为会计入表、价值评估、融资担保、作价入股及相关政策申报提供权利证明材料。企业在准备登记的过程中,应由业务、法务、信息、科研和财务部门共同维护数据台账,使登记信息与实际业务保持一致。


不同业务目标对应不同登记对象。医院与器械企业合作训练影像识别模型时,可以按检查部位、时间范围、影像类型和标注标准界定数据集;医疗信息化企业申请自有运营数据的经营权时,应将客户委托处理的数据单独识别;药企拟将临床研究数据用于新适应症研究时,应先核对研究方案、知情同意和合作协议,再据此确定可申请登记的范围。登记对象越具体,后续的用途说明、权利审查和价值评估越有依据。


数据名称应当与登记范围相对应。《工作指引》要求名称原则上包含时间、地域、行业、内容和数据类型。[1] 例如,“2022年至2025年北京市某专科术后随访匿名化数据集”,名称需要能够说明数据覆盖的时间、地区、业务内容和形态。申请人还应核对名称与数据量、更新频率、权利期限及用途限制的一致性;名称中使用“匿名化”等表述的,应有相应评估材料支持。


登记立项前,企业宜形成简明的业务说明,列明目标使用者、拟解决的问题、交付形式、原始数据复制需求、收益来源、保存期限,以及跨境提供或再许可计划。业务用途尚待确定的项目,可以先完成资源盘点和需求验证,为后续登记划定范围。


二、医疗数据产权登记的程序与后续维护


《工作指引》将登记程序统一为申请、受理、审查、公示、异议处理、信息存证、凭证核发七个环节。登记机构应在收到材料后三个工作日内告知受理结果,对需补正事项一次性告知;受理后,对描述准确性、来源合规性和产权明确性开展合理审慎审查;符合条件的事项原则上公示五个工作日;重要事项和结果在国家数据产权登记服务系统存证后完成登记;一般应自受理之日起十个工作日内办结,补充材料、公示和异议处理时间不计入。[1]上述办理期限适用于登记程序。企业安排项目进度时,还应预留申请前的准备时间,包括查找历史合同、核对系统字段和授权版本、抽取样例、说明衍生过程、开展匿名化评估及协调共同权利人。数据形成时间较长或经历系统迁移的,通常需要结合业务记录、采购合同、系统日志和数据字典证明其来源。


登记类型包括初次、转让、变更、续期和注销。初次登记建立特定数据的基础权利记录;权利人将全部或部分权利转移且自身不再保留时,可由转让方与受让方共同申请转让登记;主体信息或数据描述等发生变化时,可申请变更登记;凭证有效期一般不超过五年,届满前可申请续期;数据销毁、权利消灭或异议成立等情形,则应依规定办理注销。[1]企业应明确登记维护的责任部门,并将相关事项纳入数据产品的日常管理。其中,对于医疗数据持续更新,初次登记时应说明时间范围和更新机制。固定项目数据集可以采用封闭时段,并通过数据指纹存证;持续提供的数据服务则应说明更新频率、版本管理方式及新增数据的来源规则。新增数据来源、患者授权或合作主体发生重大变化时,企业应重新核对登记范围,评估是否需要变更登记或重新申请。


公示材料也应提前准备。《工作指引》以公示为原则,申请人有正当理由时可以申请不公示,由登记机构审慎判断。[1]企业应分别整理向登记机构提交的完整材料和向社会公开的摘要,在充分说明权利内容及限制的同时,保护患者信息和商业秘密。权属争议应如实向登记机构说明;涉及特定患者群体或未公开研究的细节,应按必要范围披露。


三、不同来源医疗数据的审查重点


(一)采集生成数据应当说明业务来源与处理依据


医疗机构自行采集生成的数据,通常来自挂号、电子病历、影像、检验、用药、手术、随访和运营系统。申请人应说明采集主体、业务场景、处理依据及形成过程,并通过执业资质、科室和项目说明、系统建设或采购合同、数据流程图、日志、数据字典和抽样记录予以证明。


诊疗活动与外部商业利用应分别核实处理依据。医疗机构为履行相应职责收集、保存必要信息,申请经营权时还应说明对外利用的合法性基础:数据是否达到匿名化要求,对外提供具备何种依据,接收方可以取得哪些数据,以及告知、合同和技术措施如何约束二次利用。申请人还应对登记描述中的质量承诺提供证据。错误标签、样本偏倚和字段缺失可能影响模型训练效果,对完整性、准确性等指标的表述应与质量评价结果一致。


药械企业或健康管理企业自行采集数据时,应核查产品资质、用户界面、隐私告知、单独同意日志,以及软件开发工具包(SDK)和合作渠道的数据处理情况。历史版本的隐私政策应与采集时点对应,历史处理活动应依据当时的告知、同意或其他合法处理基础核查。对于可穿戴设备、互联网医院或患者自填数据,还应区分设备测量、医生诊断和算法推断,准确说明数据性质及可靠性。


(二)协议取得数据应当明确授权范围与具体权能


协议取得是医疗数据合作的常见方式。审查时,应先核实提供方是否有权提供数据,再明确数据范围、交付方式、接收方取得的权利、使用目的、期限和地域。转授权、衍生数据形成、合作终止后的删除返还,以及安全事件和患者权利请求的协同处理,也应在协议中作出安排。


对经营权的约定应具体到对外提供的对象、用途和方式。内部研究使用、形成项目模型和向其他客户许可数据集,分别涉及不同的授权内容。历史协议存在遗漏或约定不明的,可以依《工作指引》补充约定,由登记机构结合实际情况合理审慎判断。[1]补充协议应由有权主体签署,并如实记载既有事实和新增授权。涉及患者个人信息的,还应核实相应的个人信息处理基础。


医院与信息化企业签订合同时,应明确双方的数据处理关系。服务商为运维、清洗或标注而接触数据,其处理权限应以委托范围为限。拟将数据用于通用产品优化、自有模型训练或其他客户服务的,应另行核实处理依据和授权。合同宜分别约定原始数据、过程数据、统计信息、标注结果、规则库及模型参数的归属和使用条件。


(三)自动化收集公开数据应当符合合法获取与竞争规则


《工作指引》专门处理通过自动化程序收集的公开数据:申请人应证明不非法侵入网络、不干扰服务、不破坏有效技术措施、不损害个人和组织合法权益;在此基础上可登记持有权和使用权;形成不实质性替代被收集方产品和服务的数据产品时,才可能登记经营权。[1]


医疗企业利用公开论文、药品说明书、临床试验注册信息、医师信息或患者公开内容训练模型时,应审查来源网站规则、robots协议、访问频率、著作权、个人信息和竞争影响。对患者自行公开的健康信息开展批量收集或商业画像,应结合公开范围、处理目的及对个人权益的影响核实处理依据。公开数据的准确性、时效性和上下文完整性也应纳入质量审查。


本文上篇已结合指导性案例262号和2025年修订的反不正当竞争法,说明数据获取方式、实质性替代效果和竞争秩序对权利判断的影响。[2]企业申请登记基于公开数据形成的医疗知识库时,应保存收集时间、来源网址、页面公开状态、平台规则、访问控制及清洗去重记录,并说明产品在内容、功能和应用价值上相对于来源平台形成的增量。


(四)衍生数据应当具备原始数据使用权与加工证据


医疗数据经专业加工后,可以形成适用于特定任务的衍生数据。专病数据库通常需要经过清洗、标准化、字段对齐、专家标注、病例筛选和多模态融合;模型训练数据还可能增加任务标签、难例标识和质量分层。《工作指引》要求先审查申请人是否享有原始数据使用权,再核查协议对衍生数据归属的约定;约定不明确的,需要判断衍生数据与原始数据在内容、形式、结构方面是否存在实质性差异,以及价值是否显著提升。[1]


申请人因此需要同时证明原始数据使用依据和加工贡献。加工投入应落实为可以核验的差异及价值提升,文件格式转换、字段删除或重新排序的效果应结合具体数据判断。企业可保留加工前后数据字典、代码或规则版本、标注规范、专家工时、质量报告、模型任务说明及样例对比,供登记审查和后续交易核验。


共同开发项目还应分别约定衍生数据权益和成果知识产权。结构化专病数据集、统计指标、标注规则与模型权重各有特点,合同应逐类明确控制主体、使用范围、经营权限和收益分配,使登记、许可及会计处理能够对应具体成果。


四、医疗数据产权登记的材料准备与证据核验


登记材料应当围绕数据描述、来源和权利内容相互印证。企业可根据项目情况整理以下底稿,由业务、法务、信息安全、科研和财务等部门核对,并依内部权限完成确认。


1、数据资源目录。列明系统、数据表、字段、时间和地域范围、更新频率、规模、格式及存储位置。


2、数据样例与描述。选用符合个人信息保护要求的样例,说明字段含义、数据形态、质量及预期用途。


3、来源台账。区分采集生成、协议取得、公开收集和衍生创造,并逐项对应来源证明。


4、个人信息处理依据。记录处理目的、法律基础、告知文本、适用的单独同意及日志,以及个人权利响应安排。


5、伦理与科研材料。按项目适用情况整理研究方案、伦理批件、知情同意书、豁免依据、跟踪审查和项目变更记录。


6、合同与授权清单。按数据范围列明提供方、接收方、持有权、使用权和经营权,以及期限、地域、用途、转授权和终止后处置安排。


7、匿名化或去标识化文件。分别说明处理目标、风险模型、技术方法、字段变化、效果评估、残余风险及复评机制。


8、分类分级及特殊数据判断。说明是否涉及重要数据、人类遗传资源、未成年人信息、公共数据和数据出境,以及相应处理安排。


9、加工与质量证据。保留清洗、标注、标准化、融合和版本记录,以及完整性、准确性、一致性和时效性评价。


10、安全管理材料。覆盖访问权限、最小授权、加密、备份、日志、结果审查、供应商管理、事件响应和删除销毁。


11、权利限制说明。列明接收方资质、允许用途、计算环境、输出形式,以及再销售和出境等限制。


上述底稿应纳入日常管理,并作为登记申请、交易合同、会计入表和对外披露的共同事实依据。数据名称、概述、来源及权利配置应采用一致的版本。例如,登记描述为匿名化数据时,合同约定的交付内容和财务材料中的使用范围,也应与实际匿名化效果及权利限制相符。


申请表、承诺函及主体证明材料应保持一致。医院集团或企业集团尤其需要确认申请主体,并核对数据实际控制、合同签署及财务归属是否对应。由医院、集团公司、科研平台或下属科技公司提出申请,应以其实际享有的权利及授权文件为依据。


律师可以结合样本开展具体核验:从一条数据追溯采集界面、同意版本、系统日志、加工规则、项目合同和输出结果,再根据合同约定核查系统能否执行用途、期限和删除要求。对核验发现的缺口,应补充证据、完善授权或调整申请范围,使合规意见能够对应实际处理活动。


五、专病数据集建设中的质量要求与权利安排


专病数据集的应用价值,主要取决于疾病自然史和诊疗流程的覆盖程度、关键字段完整性、临床专家对标签的验证、多模态数据的准确对齐,以及样本对目标人群的代表性。原始病历的数量应与上述质量指标一并评价;诊断标准不统一、随访缺失或标签错误,均可能降低训练和研究价值。


以宫腔镜相关数据和肛肠专病数据库的数据登记实践为例。相关项目从原始病例中提取所需内容,完成结构化、脱敏和专业标注,再用于手术适应症分析、风险预测、方案推荐、器械研发或模型训练。按现场分享,部分数据集通过保留较完整的诊疗及自然病程记录,形成了适用于特定研究任务的数据基础。此类经验说明,数据集建设应围绕具体医学问题确定收集范围和质量要求。


公开实践中,国家数据局公布的上海案例利用多模态医疗数据建设训练集和金标准测试集,并采用智能标注与人工复核协作模式。[3]南京于2025年完成医疗健康领域首批数据产品场内交易,涉及用于创新药械研发的肠胃炎、肺癌等专科疾病患者队列数据集。[4]2026年7月,威海医学影像高质量数据集完成合规交易,用于医疗人工智能模型研发和临床辅助诊断。[5]这些案例均围绕具体研发任务组织数据,便于使用方判断数据内容与自身需求是否匹配。


企业建设高质量数据集时,可以先依据临床或研发需求确定目标变量和使用者,再核查现有数据对目标人群、观察时间及关键事件的覆盖情况。在完成必要的标准化、清洗、隐私保护处理和专家标注后,通过独立测试集、抽样复核和偏倚分析评价质量,并确定查询服务、受控训练、模型验证或数据许可等交付方式。登记可在对象和权利范围基本明确后开展,后续更新则依版本管理和登记维护要求处理。


律师参与数据集建设,应将具体使用场景转化为合同条款和可执行的限制。例如,用于器械注册验证的数据能否继续用于其他产品训练,医院专家形成的标注规则能否向其他客户许可,数据更新是否需要补充授权,模型输出是否可能反推训练样本,以及医院、技术平台和临床团队如何分配收益。上述事项应与技术控制和院内审批相衔接,明确各方的使用权限及责任。


六、数据产权登记与资产登记及价值利用的衔接


北京国际大数据交易所开展的“一登双证”业务,通过一套流程衔接数据产权登记证书和数据资产登记证书。相关公开报道介绍,数据产权登记证书侧重持有权、使用权和经营权,数据资产登记证书记录入表、价值评估等资产信息。[6]与上篇所述制度分工相对应,前者为权利归属及内容提供证明,后者记录相关资产信息。企业可以据此统筹材料准备,同时分别核实法律和财务要求。


会计入表应依据适用准则单独判断。财政部《企业数据资源相关会计处理暂行规定》要求企业根据持有目的、形成方式、业务模式和经济利益消耗方式,适用无形资产或存货等现行准则;对于符合披露要求的数据资源,还应按规定披露相关信息。[7]财政部后续年报通知进一步强调成本或价值可靠计量等资产确认要求,以及研究阶段支出的会计处理规则。[8]登记凭证可提供权利证明,具体确认、计量和列报仍应结合业务实质完成。


价值评估应说明方法、假设及适用场景,成交价格则由具体交易条件确定。数据价值与使用场景、买方能力、许可范围、时效和可替代性密切相关。成本法着重识别合理投入,收益法需要可靠的商业预测,市场法依赖可比交易资料。当前实践中的估值思路以信息化投入为基础,再结合应用价值、多模态属性、数量、时间范围和医院等级等因素调整。采用此类方法时,应说明各因素与项目收益的关系,并结合实际交易持续检验。


以北数所在某医疗数据项目评估为例。该数据项目评估值为1000万元,并最终以1020万元作价入股新公司。该项目为医疗数据作为非货币财产出资提供了实践参考。鉴于医院、数据范围、评估方法、交易结构及后续权利限制尚未公开,该金额仅反映现场介绍的个案情况。企业筹划类似项目时,应具体核实出资财产的可转让性、评估程序、权利限制,以及接受出资的公司持续控制和使用数据的条件。


数据完成会计入表后,对外提供仍应满足相应的权利及合规条件。会计上的控制与数据经营权各有判断标准;涉及敏感个人信息、合同限制或公共属性的数据,应按适用规则确定流通范围。公立医院及其下属企业开展相关业务,还应核查国有资产、事业单位管理、收益分配及重大事项决策等要求。


对于数据质押、证券化、信托和保险等安排,企业应结合具体项目评估可行性。数据具有可复制、价值易受场景影响等特点,融资安排需要明确现金流来源、权利期限、担保实现及违约处置方式。登记凭证的证明作用应与估值、履约和处置风险分别评价,宣传及融资材料也应如实说明项目进展和收益条件。


七、不同参与主体的合规重点


(一)医院应当明确公共职责与内部授权


医院开展数据开发利用,应建立院级治理机制,由管理层牵头,医务、科研、伦理、信息、法务、财务和相关科室共同参与。数据在诊疗、公共卫生、科研或运营中形成的背景,应作为判断其属性和利用条件的基础。对于政务数据、公共数据及其他可依法利用的数据,应按具体来源和适用规则分类确定登记路径。


医院可以优先选择优势专科、特色影像或长期随访队列开展项目,在明确范围内验证伦理、匿名化、质量和实际需求。院内应同时明确数据对外合作的批准权限、下属科技公司的经营授权、临床团队贡献的确认方式,以及收益用于数据治理和患者权益保护的安排。


(二)药械与医疗人工智能企业应当核实授权及模型用途


药械与医疗人工智能企业取得医院数据后,应依据合作协议和相应处理基础,在约定的产品、研究目的及交付范围内使用。拟将既有数据用于新模型、新适应症或向关联公司共享时,应重新核对处理目的与授权范围。模型开发还应记录训练数据版本、来源、筛选规则和删除机制,为注册、审计及争议处理保留可追溯资料。

数据仅能在院内或可信数据空间使用的,应进一步约定模型参数、查询结果和性能报告的输出条件,明确隐私审查要求及模型记忆个体样本的风险控制。商业协议应分别规定数据访问权限和成果经营范围,并使输出限制落实到技术系统中。


(三)信息化与标注服务商应当区分受托权限和成果权益


服务商应先识别自身属于受托处理者、共同处理者还是独立处理者。受托运维、清洗和标注活动应依委托指示开展;拟将成果用于通用规则、匿名统计或自有模型的,应在项目开始前明确处理依据、成果范围、验证方法和双方权利。对原始数据、过程数据及结果数据的登记资格,还应按照上篇所述受托处理规则核实。


服务商还应管理分包、测试环境和员工访问。开发阶段形成的临时副本,应与正式数据产品一并纳入安全管理。项目结束时,应完成账号关闭、数据返还或删除,并提供副本清单、删除证明和必要日志,使委托方能够核验处理结果。


(四)交易、投资和金融机构应当开展与用途相适应的尽职调查


买方应核对登记对象与实际交付对象的一致性,审查权利限制是否适合自身用途、数据质量指标是否可以复现,以及接收后的安全和个人信息保护措施。投资机构还应判断数据收入的持续性、核心资源对单一医院或短期授权的依赖程度,以及授权终止后模型和产品的使用条件。


金融机构应将登记凭证和评估报告纳入完整的风险审查,同时核实现金流、权利期限、可替代性、争议及违约处置。数据仅能在特定空间调用的,应在交易前明确相关权利的控制和处置方式。登记凭证的具体证明内容,应结合授权文件和实际交付条件判断。


八、企业推进登记与合规管理的实施安排


第一阶段,明确业务场景并开展数据盘点。企业可以选择一至两个具有实际需求的专病、影像或运营项目,确定使用者、交付内容和商业模式,再据此核查数据覆盖范围及缺口。此阶段宜形成项目方案、数据目录、合法性初评和需求验证结果,为后续治理确定范围。


第二阶段,完成合规核查并准备登记。企业应整理来源证据、个人信息处理依据、伦理及人类遗传资源相关材料,完善合同、匿名化评估、质量和安全底稿,明确各项权利及限制后提交申请。对于历史授权不清、共同开发存在争议或来源证明不足的部分,应先补充证据、完成整改,或相应缩小申请范围。


第三阶段,根据实际利用情况安排资产管理。企业可通过试用、场内交易、模型验证或内部效率提升检验数据价值,再结合业务需要决定评估、入表、融资或作价入股。财务处理应依据业务实质和准则,价值评估应随使用条件更新,相关安排还应考虑权利期限、患者权益、技术变化及市场需求。


上述工作需要随项目进展持续复核。交易反馈可能调整数据质量要求,新增数据来源可能改变授权范围,外部数据环境变化可能影响匿名化效果,模型用途调整也可能需要补充授权或伦理审查。企业宜建立定期复核和重大变更审查机制,使登记凭证、合同、技术系统与实际业务保持一致。


结语:医疗数据产权登记需要落实全过程合规管理


医疗数据产权登记的实操重点,是将数据来源、处理依据、加工过程和权利范围落实为可以核验的材料,并使登记描述与实际利用相符。清晰的对象和充分的证据,能够为登记审查、交易协商及后续争议处理提供共同依据。


医院及相关企业应在项目启动时明确各方权限,随数据治理完善授权和质量证明,在对外利用时落实用途限制与安全措施。患者请求响应、模型输出审查、收益分配及合作终止后的数据处置,也应明确责任主体和执行方式。


登记后的持续管理同样关系到项目的长期运行。企业应根据数据更新、授权变动和实际用途及时维护登记信息,分别满足交易、会计及资产管理要求,使医疗数据在权利清晰、责任明确的条件下得到有效利用。


本文为一般性专业研究与企业合规建议,不构成针对任何具体项目的正式法律意见。


参考文献:

[1]国家数据局综合司:《数据产权登记工作指引(试行)》,国数综政策〔2026〕35号,2026年7月1日,

https://www.nda.gov.cn/sjj/zwgk/tzgg/0703/20260703230745065425855_pc.html 。

[2]最高人民法院:指导性案例262号;《中华人民共和国反不正当竞争法》(2025年修订)第十三条,

https://www.court.gov.cn/fabu/xiangqing/474451.html ,https://www.npc.gov.cn/npc/c2/c30834/202506/t20250627_446247.html 。

[3]国家数据局:《数据标注优秀案例集之二十七|高质量多模态医疗AI训练数据标注设施建设》,2025年6月3日,

https://www.nda.gov.cn/sjj/zhuanti/sjbz/0603/20250603211659578550278_pc.html 。

[4]南京市数据局:《南京完成医疗健康领域首批数据产品场内交易》,2025年12月17日,

https://njsj.nanjing.gov.cn/njszwfwglbgs/202512/t20251217_5715425.html 。

[5]山东健康医疗大数据管理中心:《“医学影像高质量数据集”完成合规交易》,2026年7月23日,

https://www.jinan.gov.cn/col/col57651/art/2026/art_b0050428e9024277aa2fd1f49c965081.html 。

[6]北京市朝阳区相关公开报道:《北数所完成北京市首单“一登双证”业务》,2026年3月,

https://www.bjwmb.gov.cn/wmdt/cyq/10121624.html 。

[7]财政部:《企业数据资源相关会计处理暂行规定》,财会〔2023〕11号,2024年1月1日起施行,

https://jdjc.mof.gov.cn/fgzd/202308/t20230822_3903433.htm 。

[8]财政部等:《关于严格执行企业会计准则、切实做好企业2024年年报工作的通知》,2025年1月,

https://m.mof.gov.cn/czxw/202501/t20250106_3951168.htm 。


本文作者:

image.png


声明:

本文由德恒律师事务所律师原创,仅代表作者本人观点,不得视为德恒律师事务所或其律师出具的正式法律意见或建议。如需转载或引用本文的任何内容,请注明出处。

相关律师

  • 陈波

    合伙人

    电话:+86 10 5268 2796

    邮箱:chenb@dehenglaw.com

  • 曾凡恩

    合伙人

    电话:+86 10 5268 2888

    邮箱:zengfe@dehenglaw.com

相关搜索

手机扫一扫

手机扫一扫
分享给我的朋友