← 返回首页

医鉴智能理疗管理平台 服务协议与数据处理协议(DPA)

最后更新:2026 年 · 本页面内容供参考,具体以双方另行签署之协议为准。

前置法律合规说明

1. 本文书为《医鉴智能理疗管理平台》用户服务协议与专属医疗数据处理协议(DPA)合并完整版,符合《民法典》《网络安全法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》《医疗卫生机构网络安全管理办法》全部合规要求。

2. 本协议严格区分「用户(数据控制者)」与「平台开发者(数据处理者)」权责,用户业务行为、医疗数据合规风险、医疗执业风险由用户独立承担;开发者依法承担数据处理者的法定安全保护义务。

3. 所有免责、限责、权责划分条款均为显著提示条款,平台前端需加粗标红、弹窗完整展示、禁止默认勾选,保障条款合法生效。

第一部分 用户服务协议

一、条款的接受与生效

本协议为《医鉴智能理疗管理平台》(以下简称「本平台」)唯一合法服务协议。当用户勾选「我已阅读并同意本协议全部条款」、点击注册、登录或使用本平台任何功能时,即视为用户已完整阅读、充分理解、自愿认可、不可撤销接受本协议全部内容。

若用户不同意本协议任意条款,不得注册、登录、访问及使用本平台所有服务。

二、服务性质与平台定位

1. 本平台是开发者基于现有技术条件,以「现状可用」状态提供的纯技术SaaS管理工具,仅提供数据存储、录入、统计、流程管理、基础运维等技术服务,不参与用户任何医疗业务决策、诊疗行为、数据合规审核、执业管理工作。

2. 开发者按照国内行业通用技术标准、网络安全规范尽商业合理努力保障服务稳定运行,但不作出任何明示或默示的绝对担保,包括但不限于服务绝对不间断、无延迟、无故障、无差错、完全适配用户个性化业务需求。

3. 因以下非开发者主观过错及可控范围外情形导致的服务中断、卡顿、延迟、功能异常、数据临时不可访问,开发者在法律允许的最大范围内不承担违约、赔偿、补偿责任:不可抗力、网络运营商故障、用户自身网络或设备问题、平台合法版本迭代、安全升级、例行运维。但开发者应尽商业合理努力恢复服务,并及时通知用户相关情况。

4. 因开发者故意或重大过失直接造成的服务完全瘫痪、用户直接财产损失,开发者依法承担相应责任。

三、用户内容权责归属

1. 用户为所有通过本平台上传、录入、导入、生成、存储、编辑、传播的全部数据、信息、文件(含患者姓名、身份证号、联系方式、病历、理疗记录、影像资料、健康体征、定位信息等全部个人信息及医疗敏感个人信息,以下统称「用户内容」)的唯一数据控制者。

2. 用户内容的真实性、合法性、准确性、完整性、时效性、合规性,由用户独立承担全部法律责任。开发者仅提供技术存储与传输载体,不参与用户内容的生成、审核、确认、使用,不对用户内容承担任何业务及合规责任。

3. 开发者无义务对用户上传的医疗数据、业务内容开展实质性合法性、真实性、合规性审查。开发者仅在收到监管机关正式文书、有效侵权投诉、明显违法线索时,有权依法采取封存、限制访问、下架等处置措施,该处置行为产生的一切后果由用户自行承担。

四、用户合规与授权保证

1. 用户郑重保证:在采集、录入、存储、处理、传输、留存所有患者医疗数据及个人信息前,已严格依照《个人信息保护法》《数据安全法》《网络安全法》《网络数据安全管理条例》及医疗行业监管规定,依法取得信息主体明示、有效、合法同意,完整履行告知义务,具备完全合法的处理授权。

2. 用户承诺严格遵守所有现行有效的医疗、网络、数据安全法律法规及行业规范,不利用本平台从事违法诊疗、违规采集数据、超范围使用患者信息、泄露倒卖数据等任何违规违法行为。

3. 因用户未取得合法授权、违规处理数据、违法开展业务、操作不合规引发的全部行政处罚、民事赔偿、刑事追责、第三方索赔、商誉损失,均由用户独立承担,开发者不承担任何连带责任、补充责任。

五、风险与损失承担规则

1. 凡因以下用户相关行为引发的全部直接、间接、附带、特殊、后果性损失,在法律允许的最大范围内由用户自行承担,开发者依法不承担责任:

(1)用户上传、录入、使用的用户内容本身存在违法、违规、虚假、侵权问题;

(2)用户违规操作、误操作、越权使用平台功能;

(3)用户账号、子账号保管不善、转借他人、内部人员违规操作、权限管理不当;

(4)用户违反本协议约定或法律法规使用平台服务;

(5)用户自身业务经营、医疗执业、医患纠纷引发的一切风险。

2. 前述损失包含但不限于:数据丢失、业务停滞、利润损失、商誉损害、第三方索赔、行政罚款、诉讼费、律师费、鉴定费、保全费等全部相关费用。

3. 因开发者故意或重大过失直接造成的用户直接财产损失,开发者依法承担相应责任。

六、开发者免责与责任限额

1. 在法律允许的最大范围内,开发者免除对用户间接损失、可得利益损失、预期收益损失、商誉损失、后果性损失的全部赔偿责任。

2. 除开发者存在故意或重大过失情形外,开发者就本协议项下所有违约、侵权、服务瑕疵产生的全部累计赔偿总额,最高不超过用户近12个月向开发者实际支付的平台服务费用总额。

3. 免费试用、体验版服务仅作技术演示用途,用户确认自愿承担免费使用的全部风险,除开发者故意或重大过失直接造成用户人身、财产损害外,开发者在法律允许的最大范围内不承担赔偿责任。

4. 本责任限制条款为独立有效条款,不因本协议部分条款无效、解除、终止而失效。

七、用户全额赔偿与抗辩义务

1. 若因以下情形引发第三方索赔、诉讼、仲裁、行政调查、行政处罚的,用户承诺全额赔偿、全程兜底,保障开发者免受一切损失(含赔偿金、罚款、诉讼费、合理律师费、维权成本):

(1)用户上传的用户内容存在侵权、违法、违规问题;

(2)用户使用平台行为违反本协议或法律法规;

(3)用户医疗执业、业务经营行为侵害第三方合法权益。

2. 发生前述争议时,开发者有权独立选择律师、自主开展抗辩、和解,用户需无条件配合提供全部资料、承担全部费用及最终责任。

3. 若争议完全因开发者故意、重大过失导致,本条赔偿义务自动免除。

八、知识产权与数据使用许可

1. 用户内容的所有权、著作权及全部知识产权,始终归用户或合法权利人所有,开发者不获取任何权属。

2. 为唯一实现平台技术服务目的,用户授予开发者有限、非独占、免版权费、限定用途的使用许可:仅可用于用户数据的存储、加密、传输、备份、平台功能运行,严禁用于AI训练、模型优化、商业分析、营销推广、数据倒卖、二次利用。

3. 开发者仅可将数据处理权限转授权给平台必备的技术服务商,且要求下游服务商承担同等保密义务,不得向外扩散用户医疗数据。

4. 服务终止后,用户可在规定期限内导出自有数据;除法律强制留存要求外,开发者将按期清理、删除用户全部数据。

5. 前端本地数据隔离核心机制:本平台核心数据运算、解析、展示逻辑均在用户本地浏览器、本地设备程序内完成,开发者已通过技术架构完成前置数据隔离,平台服务端仅做必要的功能配置、权限校验、服务运维支撑,开发者及平台工作人员无任何权限、无任何技术通道查看、查阅、调取、预览用户上传的全部医疗数据、患者敏感信息及用户内容,实现用户业务数据完全私有化本地运行。

6. 用户明确确认:用户上传、录入的所有用户内容,存储、运算、展示均依托用户本地设备及本地程序完成,数据的本地保存、备份、丢失、损坏、泄露风险完全由用户自行掌控、自行承担。因用户本地设备故障、浏览器异常、本地操作失误、未主动备份、本地数据误删、本地环境问题导致的数据丢失、损坏、泄露等一切后果,由用户自行承担;但因开发者提供的本地程序本身存在安全漏洞直接导致的数据安全事件除外。

九、账号权限与安全管理

1. 用户对自身主账号、所有子账号拥有唯一管理义务,负责权限分配、人员管控、密码保管、操作监管。所有通过用户账号产生的操作记录、数据操作、功能使用行为,均视为用户本人行为。

2. 因账号泄露、转借、被盗、内部人员越权操作、权限设置不当引发的所有数据风险、合规风险、经济损失,全部由用户自行承担,开发者依法不承担责任。

十、医疗业务边界免责声明

1. 本平台仅为理疗机构业务管理技术工具,不具备任何医疗执业资质,不提供诊断、诊疗、处方、康复指导、医疗决策等任何医疗服务。

2. 平台所有数据展示、统计报表、功能展示仅为管理参考,不得作为医疗诊疗依据。所有医疗判断、理疗操作、医患沟通、诊疗决策,必须由用户方具备合法执业资质的医务人员独立完成。

3. 因用户误用平台数据作为诊疗依据、违规开展医疗执业活动引发的医患纠纷、医疗事故、行政处罚,全部由用户独立承担责任,开发者不承担任何关联责任。

十一、协议变更与生效规则

1. 开发者有权根据法律法规更新、产品迭代、合规整改需求修订本协议。修订后协议将在平台公示,且采用弹窗强制确认模式,用户未确认新版协议的,无法继续使用平台服务。

2. 用户继续使用平台服务,即视为自愿接受新版协议全部条款。

十二、法律适用与争议解决

1. 本协议订立、效力、解释、履行及争议解决,统一适用中华人民共和国大陆地区法律。

2. 双方争议优先友好协商;协商不成的,任何一方均需向开发者运营主体所在地有管辖权的人民法院提起诉讼。如用户为自然人消费者,则前述管辖约定不适用,用户可选择向被告住所地或合同履行地人民法院起诉。

十三、最终特别确认

用户特此不可撤销确认:已完整阅读、深度理解本协议全部条款,完全知悉医疗敏感数据处理的合规风险、权责划分,明确知晓用户为全部业务及数据风险的唯一承担主体,开发者仅提供中立技术服务。用户自愿接受本协议全部约束,勾选同意行为为真实、合法、有效的意思表示。

第二部分 数据处理协议(DPA)

本DPA协议为上述《用户服务协议》的附属不可分割法律文件,专门规范医疗敏感个人信息委托处理事宜,优先级高于普通服务条款,完全适配《个人信息保护法》《数据安全法》《网络数据安全管理条例》受托处理合规要求。

一、协议主体与权责定义

1. 数据控制者(甲方):本平台注册用户,为患者医疗数据、个人信息的采集、使用、决策主体,承担全部数据合规主体责任。

2. 数据处理者(乙方/开发者):本平台运营开发者,仅根据甲方指令,提供纯技术数据处理服务,不参与任何数据合规决策。乙方同时是《网络数据安全管理条例》所称的网络数据处理者,依法承担网络数据安全保护义务。

3. 处理标的:甲方通过平台上传的全部理疗、医疗、患者个人信息及敏感医疗数据。

二、数据处理范围与目的

1. 乙方仅根据甲方指令,为平台正常运维、功能使用、数据存储备份、安全防护唯一目的处理甲方数据。

2. 乙方不得超出甲方授权范围处理数据,不得将甲方医疗数据用于任何商业用途、模型训练、数据共享、对外披露、第三方复用。

3. 乙方不主动采集、修改、删除、分析甲方业务数据,所有数据操作均由甲方自主操作、自主授权。

三、数据安全保障义务

1. 乙方已按照《网络安全法》要求完成网络安全等级保护的相关测评和备案,并持续保持相应级别的安全保护能力。

2. 乙方依照《数据安全法》第二十七条,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取以下技术措施和其他必要措施保障数据安全:

(1)数据传输加密:采用国家密码管理部门认可的加密技术,保证重要数据在传输过程中的保密性;

(2)存储加密:对存储在平台服务端的用户数据进行加密存储;

(3)权限隔离:建立严格的权限隔离机制,确保不同用户之间的数据相互隔离;

(4)访问日志留存:对平台服务端的所有访问、操作行为留存完整日志,日志保留期限不低于法律法规要求;

(5)防攻击措施:部署防火墙、入侵检测与防御系统等网络安全防护措施;

(6)定期安全检测:定期开展安全漏洞扫描、渗透测试,及时发现和修复安全隐患。

3. 乙方对内部工作人员严格执行保密制度,严禁工作人员私自查阅、下载、泄露、篡改甲方医疗数据,对内建立权限管控、操作审计、追责机制。

4. 乙方合作的第三方技术服务商,必须签署同等保密协议和数据安全保护协议,数据防护标准不低于本DPA要求。第三方技术服务商违反约定导致数据安全事件的,乙方对甲方承担相应的违约责任后,有权向第三方服务商追偿。

四、数据泄露与安全事件处置规则

1. 因乙方技术漏洞、安全措施不到位导致的数据安全事件、数据泄露的,乙方应当在发现事件后72小时内通知甲方,并及时通知履行个人信息保护职责的部门和个人。通知内容应包括:事件基本情况、可能造成的影响、已采取和拟采取的补救措施、用户可以采取的减轻危害的措施、数据安全负责人联系方式等。乙方应配合甲方开展溯源、整改、止损工作,依法承担相应法律责任。

2. 因甲方原因引发的数据泄露、违规披露、数据滥用、超权限传播等安全事件,包括但不限于甲方操作失误、账号泄露、内部人员违规查阅下载、未取得患者合法授权、私自对外流转数据等,由甲方全权负责处理、整改、报备,承担全部法律责任与全部损失,乙方依法不承担责任。

3. 若因甲方事件导致乙方被监管问询、立案调查、第三方索赔、商誉受损的,甲方需全额兜底赔偿乙方全部损失(含罚款、赔偿金、律师费、公关成本、维权成本)。

4. 若因乙方原因导致的数据安全事件引发甲方被监管问询、第三方索赔的,乙方依法承担相应责任。

五、数据留存、删除与返还机制

1. 服务存续期间,甲方可随时自主导出、下载、备份自身全部业务数据与用户内容,乙方提供常规技术接口与能力支持。

2. 服务终止、账号注销、合作结束后,除国家法律法规、行业监管规范强制要求留存的日志、备案数据外,乙方将在合理期限内(不超过90日)对甲方业务数据进行清除、销毁处理,不再留存、使用、对外提供甲方敏感医疗数据。

3. 法定强制留存的数据内容,乙方仅用于合规备查,不得用于任何其他用途,且持续采取加密、隔离、最小权限管控措施。

六、个人信息保护影响评估

1. 甲方作为数据控制者,应当根据《个人信息保护法》第五十五条,在委托乙方处理敏感个人信息(含医疗健康信息)前,事先进行个人信息保护影响评估,并对处理情况进行记录。

2. 乙方应根据甲方合理要求,提供必要的技术信息、安全措施说明、数据处理流程说明等,以协助甲方完成个人信息保护影响评估。

3. 甲乙双方应各自留存个人信息保护影响评估报告备查,留存期限不低于法律法规要求。

七、甲方持续合规义务

1. 甲方承诺严格落实医疗数据最小必要原则、知情同意原则、脱敏使用原则,仅上传业务必需的患者信息,严禁违规采集、过度采集、私自留存、非法交易医疗敏感数据。

2. 敏感个人信息处理特别义务:甲方确认知悉,医疗健康信息属于《个人信息保护法》第二十八条规定的敏感个人信息。甲方在处理患者医疗健康信息时,应当:

(1)取得患者的单独同意,该单独同意应独立于本协议中的一般概括同意,并留存单独同意的记录;

(2)向患者告知处理敏感个人信息的必要性及对个人权益的影响;

(3)对不满十四周岁未成年人的医疗数据,取得其父母或其他监护人的同意;

(4)采取更为严格的保护措施。

3. 甲方负责对患者行使告知、撤回同意、查询、更正、删除、注销等全部个人信息主体权利,乙方仅根据甲方书面指令配合执行技术操作,不承担主体应答义务。

4. 若甲方未妥善处理信息主体诉求、未合规答复监管核查、未按要求整改数据问题,全部责任由甲方独立承担。

八、禁止数据出境与对外共享

1. 乙方承诺绝不将甲方医疗敏感数据向境外机构、境外人员提供或出境传输,所有数据均存储于境内合规服务器,严格遵守国内数据出境管控规定。

2. 乙方未经甲方明确书面同意,不得向任何第三方共享、出售、出租、披露甲方用户内容,仅可委托境内具备合规资质的技术服务商提供算力、存储、运维服务,且必须签署保密及合规兜底协议。

3. 转委托特别约定:

(1)甲方确认,乙方当前已授权的转委托服务商包括:腾讯云计算(北京)有限责任公司、阿里云计算有限公司;

(2)乙方如需新增转委托服务商,应事先书面通知甲方并获得甲方同意;

(3)转委托服务商违反本DPA约定处理甲方数据的,乙方仍应对甲方承担相应责任。

九、审计与合规配合

1. 乙方可根据法律法规及安全规范留存平台操作日志、访问日志、运维日志,用于安全审计、风险排查、合规备查。

2. 甲方有权在提前10个工作日书面通知的前提下,对乙方的数据安全保护措施进行合规审计,每年不超过一次。审计费用由甲方承担。乙方应积极配合甲方或其委托的第三方审计机构开展审计工作。

3. 如遇监管检查、合规核查,乙方配合提供平台技术运维、系统安全、技术留存相关证明材料,涉及甲方业务数据合规性、采集授权、诊疗行为的核查内容,全部由甲方自行应答、举证、承担后果。

十、保密义务

1. 甲乙双方均对合作过程中知悉的对方商业秘密、业务数据、技术信息、患者敏感数据承担永久保密义务。

2. 乙方对甲方患者医疗数据严格保密,严禁内部人员私自查阅、导出、截图、外传;乙方内部人员违规泄密的,乙方依法对甲方承担相应责任,并有权对违规人员进行内部追责。

3. 甲方对乙方平台技术架构、产品逻辑、系统代码、商业合作条款承担保密义务,不得外泄。

十一、DPA协议效力与优先级

1. 本数据处理协议(DPA)是《平台用户服务协议》不可分割的组成部分,与主协议具有同等法律效力。

2. 针对个人信息、敏感医疗数据、数据处理合规相关事项,本DPA条款优先级高于主协议普通条款。

3. 本DPA未约定事项,统一适用主服务协议约定;本DPA与主协议表述不一致的,以本DPA为准。

十二、协议独立性

本协议任一条款被司法或监管机关认定为部分无效、不可执行的,不影响其余条款的完整效力,其余条款继续完全有效并可独立执行。

第三部分 完整合意

本协议(含主服务协议与DPA数据处理协议)构成双方关于本平台服务的完整、唯一合意,取代双方此前所有口头、书面沟通、承诺、约定,任何口头承诺或本协议约定之外的单方陈述均不对双方具有约束力。

本协议任一条款被认定为无效或不可执行的,不影响其余条款的效力,其余条款继续有效。

本系统仅供已签约医疗机构内部使用,所有上传数据由相应机构负责,开发者不对数据的真实性、完整性及由此产生的任何医疗或法律后果承担责任;本平台不构成任何医疗诊断或治疗建议。