数据出境新规下企业如何应对临床试验数据出境新局面?.docx
《数据出境新规下企业如何应对临床试验数据出境新局面?.docx》由会员分享,可在线阅读,更多相关《数据出境新规下企业如何应对临床试验数据出境新局面?.docx(17页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、数据出境新规下,企业如何应对临床试验数据出境新局面?本文分析了数据安全和个人信息保护法律法规对临床试验数据出境提出的新监管要求,以期探讨相关数据出境场景下多部门监管要求之间的关系和药企的应对思路。在临床试验数据的安全问题开始逐渐被关注之前,我国在临床试验数据方面的监管主要依靠药物临床试验质量管理规范(“GCP”)等临床试验相关管理要求进行规范和保护,其中体现的主要是国家药品监督管理局(“药监局”)和国家卫生健康委员会(“卫健委”)对于临床试验过程中收集到的数据的监管要求,尤其是针对受试者的个人信息的保护。对于临床试验数据的出境,作为申办方的医药企业此前的主要考量是围绕中华人民共和国人类遗传资源
2、管理条例(“人遗条例”)中规制人类遗传资源信息对外提供行为的要求而展开的。然而,自中华人民共和国个人信息保护法(“个保法”)出台,以及2022年7月7日国家互联网信息办公室(“网信办”)颁布数据出境安全评估办法以来,网信办对于数据出境的监管思路日益明晰并不断细化。在此背景下,临床试验数据出境场景将涉及多部门多维度的监管,企业应当如何准备与应对?其中千头万绪,本文试做梳理,以期抛砖引玉。一、哪些常见业务场景会涉及临床试验数据的出境?1. 跨境申报新药临床试验审批(“IND”)和新药注册申请(“NDA”)境内企业向境外药品监管机构申请IND时,一般需要就该临床试验申请向境外药品监管机构提交总体研究
3、计划、研究员手册、临床研究方案、化学、生产和质量控制信息、药理和毒理信息、已有人体临床经验、额外信息等。在NDA阶段,通常需要向境外监管机构(如FDA)提供药品生产信息、非临床药理和毒理数据、临床试验中产生的人体药代动力学和生物利用度数据、微生物数据、临床数据、安全性数据更新报告、统计学数据、病例报告表、有关专利情况、样品、包装及标签等。2. 国际合作研究涉及的临床试验数据出境外方单位与中国合作方共同开展国家合作研究,涉及临床试验的,可能会伴随相关临床试验数据的出境。在该场景下,企业方除了需根据人遗条例就国际合作中涉及的人类遗传资源材料及人类遗传资源信息的出境向科学技术行政部门申请相关审批或备
4、案外,其他不属于人类遗传资源信息的临床数据也可能随着研究项目的开展需要向境外提供。3. 使用EDC系统或管理系统服务器将临床数据向境外提供或对外开放电子数据采集(Electronic Data Capture, EDC)是一种基于计算机网络的用于临床试验数据采集的技术,通过软件、硬件、标准操作程序和人员配置的有机结合,以电子化的形式直接采集和传递临床数据。近年来电子数据采集技术在临床试验中越来越多地被采用,由于其具有数据及时录入、实时发现数据错误、加快研究进度、提高数据质量等优势,各国药品监管部门都鼓励临床试验中采用电子数据采集技术以保证数据质量。若该等采集系统或管理系统的数据传输设置需要将数
5、据传输出境,或将数据向境外主体开放访问权限,或其服务器和运维部署在境外,都可能构成临床试验数据出境。4. 基于科研目的向境外发布临床试验结果开展临床试验的研究机构对于其研究发现可能会向境外机构或刊物投稿发布研究成果,在投稿或审稿等过程中可能涉及相关临床试验数据向境外机构提供的情形。二、个人信息和数据保护法规对临床试验数据出境合规提出了哪些要求?个保法颁布后,其中关于个人信息跨境传输的具体合规路径和门槛要求未同时落地,这导致跨国药企在开展跨国药物研究业务时一直面对着较大的合规不确定性。自2022年6月以来,我国出台了一系列与数据出境相关的法规和征求意见稿,数据出境法规框架正在不断地明确,监管对于
6、实践落地的细节也给出了大幅细化的方向,其中包括2022年6月24日全国信息安全标准化技术委员会(“信标委”)发布的网络安全标准实践指南个人信息跨境处理活动安全认证规范(“认证规范”),2022年6月30日网信办发布的个人信息出境标准合同规定(征求意见稿)(“标准合同规定”,标准合同规定附件个人信息出境标准合同下称“中国SCC”)和2022年7月7日网信办颁布并将于今年9月1日正式生效的数据出境安全评估办法。对于有临床试验数据出境需求的药企来说,这些法规和征求意见稿解答了数据出境活动中的一些基础性问题,明晰了企业数据出境的合规路径,便于药企判断自己是否需要进行安全评估的申报,并且促使药企开始思考
7、其在处理和向境外提供临床数据的实践中,如何履行有关充分同意、单独同意、自评估等合规要求。个保法提供了三条主要的向境外提供个人信息的合规路径,分别为通过国家网信部门组织的数据安全评估(安全评估),按照国家网信部门的规定经专业机构进行个人信息保护认证(机构认证),或者按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务(标准合同)1。三者的关系是,如果达到安全评估的门槛的,则必须进行安全评估,如果没有达到的,可以选择机构认证或者签署标准合同。下面对这三条路径在临床试验数据出境的场景下可能面临的问题做一个简单的探讨。(一)临床试验数据安全评估数据安全评估的门槛要求在数据出境安全评
8、估办法2中明确为:1) 数据处理者向境外提供重要数据;2) 关键信息基础设施运营者和处理100万人以上个人信息的数据处理者向境外提供个人信息;3) 自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的数据处理者向境外提供个人信息;4) 国家网信部门规定的其他需要申报数据出境安全评估的情形。上述第1)条涉及重要数据,第2)和第3)条涉及个人信息。1. 重要数据出境需安全评估申办者应当考虑受试者个人信息构成重要数据的客观可能性。中华人民共和国数据安全法(“数安法”)、数据出境安全评估办法等法律法规判断重要数据的指标是其遭到篡改、破坏、泄露或者非法获取、非法利用后对于国家安全、经济
9、运行、社会稳定、公共健康和安全的危害3。虽然数安法要求各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,但数据主管部门及医疗行业主管部门尚未对医药领域的重要数据制定具体目录。2022年版本的信息安全技术重要数据识别指南(征求意见稿)在重要数据的识别因素中列明:“h)反映群体健康生理状况、族群特征、遗传信息等的基础数据,如人口普查资料、人类遗传资源信息、基因测序原始数据属于重要数据”4。该版信息安全技术重要数据识别指南(征求意见稿)由信标委发布。而网信办也在2021年11月14日发布的网络数据安全管理条例(征求意见稿)中对重要数据进行了定义和列举
10、,其中包括“5.达到国家有关部门规定的规模或者精度的基因、地理、矿产、气象等人口与健康、自然资源与环境国家基础数据”5。由以上不同文件中对于重要数据的内涵和外延的解释可以看出,监管部门对于涉及一定量人口基数的,与人口总体健康特征、遗传、基因等方面有关的信息是倾向于加强监管并将其作为较高风险级别的数据进行处理的。同时,上述文件中不尽相同的表述似乎也体现了各监管部门对于重要数据不同角度的理解。基于数安法要求,各地区、各部门应当确定本地区、本部门以及相关行业、领域的重要数据具体目录,我们认为,后续不同地区以及不同监管方对于临床试验业务场景下的重要数据也可能会有不同的定义,且该等不同部门对于数据内涵理
11、解不统一的状态可能会长期持续。在相关的要求被正式明确之前,企业可以(1)从重要数据的定义入手,尝试分析其手中临床试验项目数据一旦遭到篡改、破坏、泄露或者非法获取、非法利用对于国家安全、经济运行、社会稳定、公共健康和安全可能产生的影响,或者寻求专业法律意见;(2)注意药监局和卫健委对于医疗行业重要数据划分的监管动态,结合现有的人遗条例的监管体系,除履行利用人类遗传资源开展国际合作研究的备案/审批程序、对外提供人遗信息备案、人遗材料出境审批等要求外,对于涉及人类遗传资源信息和基因信息的临床试验数据进行不低于法定的重要数据保护和出境要求的合规处理;(3)结合自身临床试验项目涉及的个人数量,如自判有临
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数据 出境 新规下 企业 如何 应对 临床试验 新局面
限制150内