医院挂号系统外包不等于外包商可以另行沉淀用户信息。最高法典型案例提示,应把服务授权、数据流向、单位决策和人员分工放在同一证据链中审查。
先说结论:为医院开发、维护网上挂号系统,并不意味着外包服务商可以把后台接触到的挂号用户个人信息另行收集并导入自己的数据库。最高人民法院2026年5月8日发布的一起典型案例中,法院认定涉案公司在提供服务过程中非法获取公民个人信息,情节特别严重,构成侵犯公民个人信息罪;公司的直接负责人员和其他直接责任人员也被追究刑事责任。
但这个案例不能反向推出“只要复制医疗数据就一定犯罪”。具体判断仍要核对服务与授权范围、信息取得方式、数据规模和性质、公司决策与人员分工,以及完整证据。
一、最高法公开案例中的行为链条是什么
最高法公开的博某软件有限公司、何某某等侵犯公民个人信息案记载:2015年至2020年间,涉案公司负责为某医院开发、维护网上挂号系统,何某某是公司法定代表人。在提供服务过程中,何某某暗中收集从后台非法获取的挂号用户个人信息,并安排公司员工将信息数据导入公司自建数据库。
2021年初,一名员工又安排人员在为医院开发的软件上安装接口,自动将挂号用户个人信息导入公司自建数据库。案发后,办案机关从公司服务器、自建数据库及何某某家中设备内提取到相关个人信息,去重后合计2878070条。
这组公开事实包含四个彼此关联的环节:因提供技术服务接触后台、超出服务边界另行收集、把数据导入自建库、通过接口持续自动导入。不能只摘取其中一个环节,脱离全部事实判断责任。
二、单位和相关人员分别承担了什么责任
江苏省无锡市锡山区人民法院认定,涉案公司在提供服务过程中非法获取公民个人信息,情节特别严重,构成侵犯公民个人信息罪;何某某等人作为直接负责的主管人员和其他直接责任人员,也构成侵犯公民个人信息罪。
公开案例载明:法院对涉案公司判处罚金30万元;对何某某等人判处有期徒刑5年6个月至1年6个月不等,并处罚金10万元至1万元不等。
这个结果说明,在单位运营场景中,审查不能停在“数据库属于公司”或者“操作由员工完成”。仍需分别核对单位行为、决策指令、岗位权限、具体操作和人员责任。典型案例没有公开完整判决书、案号及每名人员的具体行为与量刑对应关系,因此不能据此推断其他公司或个人的责任结论。
三、为什么“提供服务”不等于可以另建数据库
最高法在该案典型意义中明确指出,互联网企业为医疗卫生领域提供服务时,应依照法律法规、企业经营范围、合同约定及隐私协议,在服务和授权范围内处理公民个人信息。该案中,利用为医疗机构提供服务的便利非法获取患者信息、医疗数据,被最高法归入相关司法解释所称的“在提供服务过程中收集公民个人信息”的情形。
因此,真正需要核对的不是外包关系是否存在,而是实际收集、存储和使用有没有落在服务及授权范围内。合同、隐私协议和系统权限可以说明边界,但任何一项材料都不能脱离真实的数据流向与操作记录单独决定刑事结论。
四、遇到类似问题,应先核对哪些材料
结合最高法公开事实,可以先把材料按五组对应起来:
- 服务边界:技术服务合同、需求说明、数据处理条款、隐私协议和授权记录;
- 数据流向:接口配置、服务器日志、数据库表结构、导入导出记录和备份位置;
- 数据内容:字段类型、来源系统、数量、去重口径及是否包含敏感信息;
- 决策与分工:审批、指令、账号权限、开发运维记录和实际操作人;
- 后续处置:访问、使用、对外提供、删除、封存以及内部调查记录。
这只是一般性核对框架,不是定罪清单。是否属于违反国家有关规定,是否达到犯罪构成,以及单位和个人分别承担什么责任,应由有权机关结合现行规范和完整证据依法判断。
一句话判断
医院把挂号系统交给外部公司开发维护,不等于同时授权外包商把挂号用户信息沉淀到自己的数据库。最高法典型案例提示,服务边界之外的另行收集、持续导入及单位人员分工都可能成为刑事审查重点;但其他案件仍须按实际授权、数据流向、人员行为和完整证据逐项判断。
相关内容
官方来源与适用说明
资料查询日期:2026年8月17日。
适用范围:中国大陆侵犯公民个人信息犯罪的一般案例观察;案例事实、裁判结果和典型意义仅限最高人民法院公开的博某软件有限公司、何某某等侵犯公民个人信息案,不直接证明其他外包、医疗数据或个人信息处理行为构成犯罪。
免责声明:本文仅提供一般性法律信息,不构成个案法律意见,不对任何具体数据处理、单位责任、人员责任、证据效力、罪名、刑罚或案件结果作出判断或承诺。
内容说明与核验信息
- 内容类型
- 近期法律事件解读
- 作者
- 明灿律师
- 发布日期
- 最近更新
- 内容版本
- v1.0
- 公开来源
- 正文列出 1 个站外可核验链接
- 适用范围
- 对已公开法律事件或文件的一般性解读,具体事项需根据当时有效规则和完整证据复核。