AI电子病历隐私政策
⚠️ 重要合规声明
针对"实际收集的个人信息或打开的可收集个人信息权限超出用户授权范围"的合规保障:
- ✅ 我们严格按照"最小必要"原则收集信息
- ✅ 实际收集的信息完全在用户授权范围内
- ✅ 不收集任何设备唯一标识符(IMEI、MAC地址、Android ID等)
- ✅ 所有权限申请均在用户主动使用功能时触发
- ✅ 隐私政策与实际代码实现完全一致
- ✅ 应用启动过程中不会申请任何权限或收集任何信息
一、用户同意机制和权限申请规范
为确保完全合规,我们严格按照以下规范收集信息和申请权限:
1.1 信息收集的用户同意机制
-
首次使用同意
- 首次启动应用时,会显示隐私政策和用户协议
- 明确说明收集信息的类型、用途和处理方式
- 用户必须主动点击"同意"按钮才能继续使用
- 如用户不同意,可正常退出应用,不会收集任何信息
- 应用启动过程中不会申请任何系统权限或收集个人信息
-
功能使用时的二次确认
- 语音录制功能:仅在用户主动点击录音按钮时申请麦克风权限并明确提示
- AI 数据发送:首次使用语音识别或 AI 病历生成功能前,应用会显示「AI 数据使用授权」弹窗,明确列出发送的数据内容、接收方和用途,仅在您点击"同意并继续"后才会发送相关数据;拒绝后不发送任何数据,且不影响非 AI 功能的使用
- 文件访问功能:仅在用户主动保存、导出或导入文件时申请存储权限
- 网络访问功能:说明数据同步的必要性并获得同意
- 相机功能:仅在用户主动选择拍照时申请相机权限
- 剪切板功能:仅在用户主动点击"复制"时写入剪切板;仅在用户主动点击"粘贴"时读取一次剪切板文本并填入当前输入框,除此之外不读取剪切板
-
随时撤回同意
- 用户可随时在设置中撤回对特定信息收集的同意
- 撤回后立即停止相关信息的收集和使用
- 已收集的信息按用户要求进行删除或匿名化处理
1.2 设备权限申请规范
-
权限申请时机
- 仅在用户主动使用相关功能时才申请对应权限
- 不会在应用启动时批量申请所有权限
- 每个权限都有明确的使用场景和目的说明
-
权限使用说明
- 麦克风权限:仅在用户点击语音录制按钮时申请,用于语音转文字功能
- 存储权限:仅在用户保存或导出病历文件时申请
- 网络权限:仅在用户使用云端同步或在线功能时使用
- 相机权限:仅在用户主动拍照上传医疗图片时申请
-
权限拒绝处理
- 用户拒绝权限时,不影响其他功能的正常使用
- 提供替代方案或手动输入方式
- 不会重复弹出权限申请,除非用户主动尝试使用相关功能
1.3 信息收集范围限制
-
最小必要原则
- 仅收集实现应用核心功能所必需的信息
- 不收集与服务功能无关的个人信息
- 定期评估信息收集的必要性,及时删除不再需要的信息
-
分级收集机制
- 基础功能:仅收集账号认证必需的信息
- 增强功能:在用户选择使用时收集相关信息
- 可选功能:用户可自主选择是否提供相关信息
-
透明度保障
- 在设置中提供"隐私看板",展示已收集的信息类型
- 提供信息使用记录,用户可随时查看
- 定期发送隐私报告,说明信息处理情况
二、我们收集的信息
重要说明:以下所有信息的收集均严格遵循"最小必要"原则,仅在获得您明确同意后进行,且收集范围严格限制在提供服务所必需的范围内。
-
个人信息(仅在用户主动注册时收集)
- 注册信息:姓名、联系方式、职业资质信息(如医师资格证号)- 仅在用户注册账号时收集
- 账号信息:账号、密码、登录记录、登录时间戳 - 仅在用户登录时生成记录
- 设备信息:设备型号、操作系统版本、IP地址、应用版本信息 - 仅在用户同意后为保障应用正常运行收集
❌ 明确不收集:IMEI、MAC地址、Android ID、设备序列号等唯一设备标识符
- 网络信息:网络类型、网络质量、连接状态 - 仅在用户使用联网功能时收集
-
音频数据(仅在用户主动使用语音功能时收集)
- 语音录音:您在使用语音输入功能时产生的音频数据 - 仅在用户点击语音录制按钮后收集
- 语音识别结果:通过第三方语音识别服务处理后的文字内容 - 仅在语音识别处理过程中产生
- 音频文件:为提高识别准确度可能临时保存的音频文件(处理完成后立即自动删除)- 存储时间不超过24小时
-
医疗数据(仅在用户主动创建和编辑时收集)
- 患者信息:在您使用本应用创建、编辑和管理的患者病历数据,包括但不限于院外检查资料、入院记录、首次病程、术后主任查房、术后主治查房、住院医查房、手术记录病历、出院记录等内容 - 仅在用户主动输入或导入时收集
- 注意:患者的个人身份信息(如姓名、身份证号等)应由您在临床工作中按照医疗机构规定的方式处理,本应用不主动收集患者的明确身份信息
- 医疗模板数据:您使用的病历模板、诊断模板等结构化数据 - 仅在用户选择使用模板时收集
- 诊疗记录:您创建的各类医疗记录和诊疗文档 - 仅在用户主动创建时收集
-
使用数据(仅在用户明确同意后收集)
- 应用使用情况:功能使用频率、使用时长、操作行为、页面访问路径 - 仅在用户同意改进服务体验后收集,可在设置中关闭
- 网络日志:API调用记录、错误日志、性能监控数据 - 仅在发生网络请求时记录,不包含个人敏感信息
- 本地存储数据:用户偏好设置、缓存数据、临时文件 - 仅存储在用户设备本地,用于改善使用体验
- 权限使用记录:麦克风、存储、网络等权限的使用情况 - 仅记录权限使用的时间和频次,不记录具体内容
三、第三方服务和SDK详细清单
为了提供更好的服务体验,我们的应用集成了以下第三方服务和SDK。我们严格按照最小必要原则,逐一列出每个第三方服务收集使用个人信息的目的、方式、范围:
3.1 语音识别服务
-
腾讯云语音识别SDK (asr-realtime-release.aar)
- 服务提供商:腾讯云计算(北京)有限责任公司
- SDK版本:实时语音识别Android SDK
- 使用目的:将用户语音输入实时转换为文字,用于AI辅助病历生成功能
- 收集信息类型:
- 音频数据:用户通过麦克风录制的语音内容
- 设备信息:Android系统版本、设备型号(仅用于SDK兼容性判断)
- 网络信息:IP地址、网络类型(仅用于语音数据传输)
- 数据处理方式:
- 音频数据通过HTTPS加密传输至腾讯云语音识别服务器
- 仅在语音识别处理期间临时存储,处理完成后立即删除
- 不进行任何形式的音频内容分析或存储
- 数据使用范围:仅用于语音转文字功能,不用于用户画像、广告推送等其他用途
- 隐私政策:腾讯云隐私政策
- 数据安全:采用HTTPS加密传输,符合国家信息安全标准
- 同等保护确认:我们已通过服务协议要求并确认腾讯云对经由本服务处理的音频数据提供不低于本隐私政策标准的保护水平
- 用户同意:音频数据仅在您通过应用内「AI 数据使用授权」弹窗明确同意后才会发送,您可随时在"我的"页面撤回授权
3.2 网络通信库
-
OkHttp网络库 (com.squareup.okhttp3:okhttp:4.2.2)
- 服务提供商:Square公司开源项目
- 使用目的:为应用提供HTTP/HTTPS网络请求功能
- 收集信息类型:
- 网络请求日志:请求URL、响应时间、状态码(不包含敏感数据内容)
- SSL证书信息:用于HTTPS连接验证
- 数据处理方式:
- 仅在设备本地处理网络请求
- 不向第三方服务器发送任何用户数据
- 仅作为网络通信中间件使用
- 数据使用范围:仅用于应用与服务器之间的数据传输,不收集或分析用户个人信息
-
Dio网络库 (dio: ^5.4.1)
- 服务提供商:Flutter社区开源项目
- 使用目的:为Flutter应用提供HTTP请求功能
- 收集信息类型:
- HTTP请求参数和响应数据
- 网络连接状态和错误信息
- 数据处理方式:在设备本地处理,不向第三方发送数据
- 数据使用范围:仅用于应用与服务器的数据交换
3.3 本地存储和缓存组件
-
SharedPreferences存储组件
- 服务提供商:Android系统原生组件
- 使用目的:保存用户偏好设置、登录状态、应用配置信息
- 收集信息类型:
- 用户登录状态和会话信息
- 应用偏好设置(语言、主题等)
- 功能开关状态
- 数据处理方式:所有数据仅存储在用户设备本地,不上传至任何服务器
- 数据使用范围:仅用于改善用户体验,保持应用状态连续性
-
Path Provider存储路径管理
- 服务提供商:Flutter官方插件
- 使用目的:获取设备存储路径,用于文件保存和读取
- 收集信息类型:设备存储目录路径信息
- 数据处理方式:仅读取系统提供的标准存储路径
- 数据使用范围:仅用于确定文件存储位置
3.4 多媒体处理组件
-
Just Audio音频播放库 (just_audio: ^0.9.36)
- 服务提供商:Flutter社区开源项目
- 使用目的:播放音频文件,包括录制的语音回放
- 收集信息类型:
- 数据处理方式:仅在设备本地处理音频播放
- 数据使用范围:仅用于音频播放功能
-
Flutter Sound录音库 (flutter_sound: ^9.2.13)
- 服务提供商:Flutter社区开源项目
- 使用目的:录制语音音频,配合语音识别功能
- 收集信息类型:
- 麦克风录制的音频数据
- 录音权限状态
- 音频格式和质量参数
- 数据处理方式:
- 仅在用户主动点击录音时开始录制
- 录音文件临时存储在设备本地
- 用于语音识别后立即删除
- 数据使用范围:仅用于语音录制和识别功能
-
Image Picker图片选择器 (image_picker: ^1.0.7)
- 服务提供商:Flutter官方插件
- 使用目的:选择或拍摄图片,用于医疗图像上传功能
- 收集信息类型:
- 用户选择的图片文件
- 图片元数据(大小、格式、拍摄时间等)
- 相机和存储权限状态
- 数据处理方式:
- 仅在用户主动选择图片时处理
- 图片数据仅在设备本地处理
- 按用户指示保存或上传
- 数据使用范围:仅用于医疗图像功能
-
Flutter TTS文本转语音 (flutter_tts: ^3.8.3)
- 服务提供商:Flutter社区开源项目
- 使用目的:将文本转换为语音播放
- 收集信息类型:
- 需要转换的文本内容
- 语音合成参数(语速、音调等)
- 系统TTS引擎信息
- 数据处理方式:使用设备本地TTS引擎,不向外部发送数据
- 数据使用范围:仅用于语音播放功能
3.5 权限管理组件
-
Permission Handler权限管理 (permission_handler: ^11.3.0)
- 服务提供商:Flutter社区开源项目
- 使用目的:统一管理应用权限申请和状态检查
- 收集信息类型:
- 数据处理方式:
- 仅读取系统权限状态
- 按需申请权限,不强制申请
- 权限状态本地存储
- 数据使用范围:仅用于权限管理,改善用户体验
- 涉及权限类型:
- 麦克风权限:仅在语音录制时申请
- 存储权限:仅在文件操作时申请
- 相机权限:仅在拍照功能时申请
- 网络权限:用于数据同步
3.6 用户界面和交互组件
-
WebView组件 (webview_flutter: ^4.7.0)
- 服务提供商:Flutter官方插件
- 使用目的:在应用内显示网页内容(如隐私政策、帮助文档)
- 收集信息类型:
- 访问的网页URL
- 网页加载状态和错误信息
- WebView会话数据
- 数据处理方式:
- 仅加载指定的官方网页
- 不收集用户浏览行为
- 不设置跨站追踪
- 数据使用范围:仅用于显示官方文档和政策
-
Toast提示组件 (fluttertoast: ^8.2.10)
- 服务提供商:Flutter社区开源项目
- 使用目的:显示用户操作提示信息
- 收集信息类型:需要显示的提示文本
- 数据处理方式:仅在设备本地显示,不收集或传输数据
- 数据使用范围:仅用于用户界面提示
-
剪切板功能组件 (Flutter Clipboard)
- 服务提供商:Flutter框架原生组件
- 使用目的:支持用户复制医疗文档内容到系统剪切板,以及在输入框中粘贴文本
- 收集信息类型:无。用户主动点击"粘贴"时读取的剪切板文本直接填入当前输入框,由用户自行编辑与保存,应用不单独留存、上传或分析剪切板数据
- 数据处理方式:
- 仅在用户主动点击"复制"按钮时写入剪切板
- 仅在用户主动点击"粘贴"时读取一次剪切板文本,除此之外不读取剪切板内容
- 不会获取用户剪切板历史记录
- 不会监控剪切板状态变化:Flutter框架为判断长按菜单是否显示"粘贴",会在输入框挂载与重建时自动探测剪切板状态(Clipboard.hasStrings),此探测与用户行为无关,已在BinaryMessenger层拦截,不会下发至系统剪切板接口
- 数据使用范围:仅用于实现用户主动发起的复制与粘贴操作
- 隐私保护:不读取剪切板历史、不后台轮询、不监控剪切板状态;读取仅由用户点击"粘贴"这一显式操作触发,且内容不出当前输入框
3.7 开发和调试工具
-
Flutter框架核心组件
- 服务提供商:Google LLC
- 使用目的:应用框架运行环境
- 收集信息类型:
- 应用运行状态和性能数据
- 错误日志和崩溃信息
- 设备基本信息(仅用于兼容性)
- 数据处理方式:
- 性能数据仅在本地处理
- 不向Google发送用户数据
- 仅用于应用稳定运行
- 数据使用范围:仅用于应用框架运行
3.8 数据加密和安全组件
-
Encrypt加密库 (encrypt: ^5.0.0)
- 服务提供商:Flutter社区开源项目
- 使用目的:对敏感数据进行加密保护
- 收集信息类型:需要加密的数据内容
- 数据处理方式:
- 仅在设备本地进行加密解密
- 不向外部发送加密密钥
- 使用行业标准加密算法
- 数据使用范围:仅用于数据安全保护
3.9 第三方服务合规声明
重要声明:
- 严格筛选:我们仅选择符合国家法律法规和行业标准的第三方服务提供商
- 合规约束:与所有第三方服务提供商签署数据处理协议,要求其严格遵守相关法律法规
- 定期评估:定期评估第三方服务的安全性和合规性,及时更新或替换
- 透明告知:本清单包含了应用中集成的所有第三方服务,无隐瞒或遗漏
- 用户控制:用户可以通过应用设置控制各项第三方服务的使用
- 数据最小化:确保第三方服务仅收集和处理必要的数据,严禁超范围使用
四、信息使用方式
-
提供服务
- 实现本应用的核心功能,包括创建和管理电子病历
- 处理您的服务请求和问题反馈
- 向您提供技术支持
-
改进服务
- 分析用户行为,优化应用功能和用户体验
- 开发新功能和服务
- 系统测试和维护
-
AI 病历生成
- 将您的语音转写内容和相关病历文本发送至福鑫AI大模型,用于生成、修订病历内容
- 将您的语音音频数据发送至腾讯云语音识别服务,用于实时转写为文字(详见第三章 3.1)
-
安全保障
- 保障账户和数据安全
- 防止欺诈和滥用行为
- 排查和解决技术问题
AI 功能数据处理专项说明
本应用提供 AI 病历生成、AI 修订、AI 问诊和语音录入功能。为使您充分了解相关数据处理情况,特作如下专项说明:
-
发送前明确授权
- 首次使用语音识别或 AI 功能前,应用会弹出「AI 数据使用授权」窗口,明确告知发送的数据内容、接收方和用途,仅在您明确点击"同意并继续"后才会发送数据
- 您可随时在"我的 → AI数据使用授权"中查看或撤回授权;撤回后语音相关功能停止使用(不再发送任何音频数据),其他非 AI 功能不受影响
-
语音音频数据 → 腾讯云语音识别服务(第三方)
- 发送内容:您在使用语音功能时的实时录音音频
- 接收方:腾讯云计算(北京)有限责任公司(详细信息见第三章 3.1)
- 用途:仅用于实时转写为文字,处理完成后立即删除,不用于其他任何用途
-
病历文本及语音转写内容 → 福鑫AI大模型(本公司自研)
- 发送内容:您使用 AI 生成/修订/问诊功能时的相关病历文本、语音转写文字
- 接收方:福鑫AI大模型,为本公司自主研发的人工智能服务,部署于本公司控制的服务器,数据处理全程处于本公司安全管理体系之内,不向任何外部第三方传输
- 用途:仅用于实时生成、修订病历内容并将结果返回给您,不用于用户画像、广告推送或其他任何用途
五、信息共享情况
除以下情况外,我们不会与任何第三方共享您的个人信息或医疗数据:
- 获得您的明确授权:在获得您的明确同意后,我们可能会与特定第三方共享您的信息
- AI 语音识别服务(腾讯云):在您通过应用内「AI 数据使用授权」弹窗明确同意后,您的语音音频数据会发送至腾讯云计算(北京)有限责任公司用于实时语音转文字(收集范围、处理方式详见第三章 3.1)。我们已通过服务协议要求并确认腾讯云对该数据提供与本政策同等水平的保护。除此之外,福鑫AI大模型为本公司自研服务,病历文本的 AI 处理不涉及向外部第三方共享
- 法律要求:根据法律法规、法律程序、政府强制命令或司法要求必须披露时
- 服务提供商:我们可能会委托受信任的第三方服务提供商(如云服务商)来协助我们提供服务,这些服务提供商只能在我们的指示下处理您的信息,并且负有严格的保密义务
- 业务转让:如果我们涉及合并、收购或资产出售,您的信息可能作为此类交易的一部分被转让,但我们会确保信息接收方继续按照本隐私政策保护您的信息
六、数据安全
我们采取行业标准的技术和管理措施保护您的信息安全:
-
技术保障
- 采用加密技术保护数据传输和存储
- 实施访问控制机制
- 定期安全评估和漏洞扫描
-
管理措施
- 建立严格的数据访问权限控制
- 与相关人员签署保密协议
- 定期开展隐私保护培训
-
医疗数据保护
- 对医疗数据实施特殊保护措施
- 严格遵守相关医疗数据保护法规
七、数据存储
- 存储位置:您的信息将存储在中国境内的服务器上。如需跨境传输,我们将严格遵守相关法律法规的规定,并确保数据接收方提供足够的保护
- 存储期限:我们会在实现本政策所述目的所必需的期限内保留您的信息。超出必要期限后,我们会对信息进行匿名化处理或安全删除
八、您的权利
根据适用的法律法规,您对自己的个人信息享有以下权利:
- 访问权:您有权访问我们持有的关于您的信息
- 更正权:如果您认为我们持有的关于您的信息不准确或不完整,您有权要求我们更正或补充
- 删除权:在特定情况下,您有权要求删除您的个人信息
- 限制处理权:在特定情况下,您有权限制我们对您个人信息的处理
- 数据可携带权:您有权以结构化、常用和机器可读的格式接收您提供给我们的个人信息,并有权将这些信息传输给其他控制者
- 反对权:在特定情况下,您有权反对我们对您个人信息的处理
- 撤回同意权:如果我们基于您的同意处理您的个人信息,您有权随时撤回该同意
- 账号注销权:您有权随时申请注销您的账号,停止使用我们的服务
账号注销途径和方法
为保障您的数据安全和权益,我们提供以下账号注销方式:
- 应用内注销:
- 打开AI电子病历应用
- 进入"个人中心"或"设置"页面
- 找到"账号管理"选项
- 点击"注销账号"按钮
- 按照提示完成身份验证
- 确认注销操作
- 客服电话注销:
- 拨打客服电话:027-87705383
- 告知客服人员您需要注销账号
- 提供必要的身份验证信息
- 确认注销申请
- 邮件申请注销:
- 发送邮件至:yangxu@fusiontech.cn
- 邮件主题:账号注销申请
- 邮件内容需包含:
- 注册账号(手机号或用户名)
- 身份证明材料(身份证照片或医师执业证明)
- 注销原因(可选)
- 联系方式
注销账号的处理时间和影响
- 处理时间:我们将在收到您的注销申请后15个工作日内完成处理,并通过短信或邮件通知您结果
- 数据处理:账号注销后,我们将删除您的个人账号信息,但为了遵守法律法规要求,部分必要信息可能需要保留一定期间
- 服务终止:账号注销后,您将无法再使用本应用的任何功能和服务
- 数据恢复:账号注销后的数据删除操作不可逆转,请在申请前确保已备份重要信息
如需行使上述权利,请通过本政策末尾提供的联系方式与我们联系。
九、未成年人保护
本应用面向医疗专业人士使用,不面向未成年人提供服务。我们不会故意收集未成年人的个人信息。如果您是未成年人的父母或监护人,发现未成年人注册使用了本应用,请通过本政策末尾提供的联系方式联系我们,我们将采取措施删除相关信息。
十、政策更新和变更通知
我们可能会不定期更新本隐私政策。特别是当收集使用个人信息的目的、方式、范围发生变化时,我们将按照以下方式通知您:
变更通知方式
-
应用内通知
- 在应用启动时弹出显著的政策变更提醒
- 在应用主界面显著位置展示更新通知
- 通过推送消息提醒用户政策变更
-
直接联系
- 通过注册时预留的联系方式(邮箱、电话)发送变更通知
- 在医疗机构系统中发布相关公告
-
网站公告
- 在公司官方网站显著位置发布政策变更公告
- 提供政策对比说明,明确标注变更内容
变更生效时间
- 重大变更:当个人信息收集使用的目的、方式、范围发生重大变化时,我们会在政策生效前至少30天通知您,并在您明确同意后方可生效
- 一般变更:对于不涉及个人信息处理核心内容的变更,我们会在政策生效前至少7天通知您
- 法律要求:因法律法规要求必须进行的变更,我们会在合理时间内通知您
用户确认机制
- 明确同意:对于重大变更,您需要主动点击"同意"按钮确认接受新政策
- 继续使用视为同意:对于一般变更,如您在通知发出后继续使用本应用,视为您已同意变更后的政策
- 拒绝变更的处理:如您不同意政策变更,您可以选择停止使用本应用,我们将按照变更前的政策处理您的个人信息直至删除
版本管理
每次更新时,我们会在政策顶部更新"最后更新日期"和版本号,并在变更说明中详细列出本次变更的具体内容,以确保您能够了解政策的最新状态和变更历史。我们鼓励您定期查阅本隐私政策,以了解我们如何保护您的信息。
十一、合规承诺和技术保障
针对安全评估和监管要求,我们郑重承诺并确保以下合规措施:
11.1 征得用户同意的技术保障
-
应用启动流程(严格合规)
- 首次启动应用时,必须先显示完整的隐私政策和用户协议
- 用户必须阅读并主动点击"同意"按钮才能进入应用主界面
- 如用户选择"不同意",应用将直接退出,不会收集任何信息
- 在用户同意之前,应用不会申请任何系统权限
- 应用启动过程中不会访问麦克风、相机、存储等敏感权限
- 应用启动过程中不会读取剪切板、设备标识符等个人信息
- 所有权限申请均在用户主动使用相关功能时触发
-
权限申请时机控制(按需申请)
- 麦克风权限:仅在用户点击语音录制按钮时弹出权限申请
- 存储权限:仅在用户主动保存、导出或导入文件时申请
- 相机权限:仅在用户选择拍照功能时申请
- 网络权限:在AndroidManifest.xml中声明,但仅在用户使用联网功能时实际使用
- 剪切板访问:仅在用户主动点击"复制"时写入;仅在用户主动点击"粘贴"时读取一次,不做留存,不在后台读取或监控剪切板
- 设备信息:仅收集应用运行必需的基础信息,不收集设备唯一标识符
-
同意状态管理
- 用户同意状态本地安全存储,支持随时撤回
- 每个权限和信息收集类型都有独立的同意标识
- 用户可在设置中查看和管理所有同意状态
11.2 信息收集范围的技术限制
-
代码层面限制
- 在代码中明确限制只收集政策中声明的信息类型
- 设置数据收集的白名单机制,防止超范围收集
- 定期代码审查,确保不会意外收集未授权信息
-
数据最小化处理
- 设备信息仅收集设备型号、操作系统版本、应用版本,不收集IMEI、MAC地址等敏感标识
- 网络日志仅记录必要的调试信息,不包含用户个人信息
- 语音数据处理完成后立即删除,不做永久存储
-
透明度机制
- 在设置中提供"隐私报告"功能,展示应用收集的具体信息
- 提供权限使用日志,用户可查看每次权限调用的时间和目的
- 支持数据导出功能,用户可查看所有存储的个人数据
11.3 定期合规审查
-
内部审查机制
- 每季度进行隐私合规自查,确保代码实现与政策一致
- 设立专门的隐私保护责任人,负责合规监督
- 建立用户投诉和反馈处理机制
-
外部监督
- 接受第三方安全评估和审计
- 配合监管部门的检查和要求
- 定期发布隐私保护透明度报告
11.4 违规应急响应
-
发现机制
- 建立内部违规发现和报告机制
- 设置用户举报渠道
- 定期安全扫描和合规检查
-
应急处理
- 发现违规行为后24小时内停止相关数据收集
- 72小时内向监管部门报告
- 及时通知受影响的用户并提供补救措施
十二、个人信息安全投诉举报渠道
我们建立了完善的个人信息安全投诉举报机制,保障您的合法权益。如果您发现个人信息被违法违规收集、使用、提供、处理或您认为我们的行为损害了您的合法权益,您可以通过以下渠道进行投诉举报:
12.1 投诉举报方式
-
在线投诉举报
- 投诉邮箱:privacy@fusiontech.cn(专用隐私投诉邮箱)
- 邮件主题:【隐私投诉举报】+ 具体问题简述
- 应用内举报:在应用"设置"→"隐私设置"→"投诉举报"功能
- 在线反馈:通过应用内"意见反馈"功能提交隐私相关投诉
-
电话投诉举报
- 投诉举报热线:027-87705383(工作日9:00-18:00)
- 紧急情况热线:18627771234(7×24小时)
- 语音信箱:在非工作时间可留言,我们将在下一工作日回复
-
书面投诉举报
- 邮寄地址:武汉东湖新技术开发区高新大道797号中建科技产业园G3栋B座9层
- 收件人:隐私保护官
- 邮政编码:430073
- 请在信封上注明"个人信息安全投诉举报"
-
第三方监督投诉
- 可向国家网信办、工信部等监管部门举报
- 可向消费者协会投诉
- 可向当地数据保护监管机构投诉
12.2 投诉举报内容要求
为了更好地处理您的投诉举报,请您提供以下信息:
-
基本信息
- 您的姓名和联系方式(手机号码、邮箱地址)
- 您的用户账号(如适用)
- 投诉举报的具体时间
-
问题描述
- 详细描述您遇到的个人信息安全问题
- 涉及的具体功能或场景
- 您认为存在的违规行为
- 对您造成的影响或损失
-
证据材料
- 相关截图、录音、视频等证据
- 相关聊天记录、邮件等
- 其他能够证明问题的材料
-
期望解决方案
12.3 处理流程和时限承诺
我们承诺在收到您的投诉举报后15个工作日内处理完毕并反馈结果。具体流程如下:
-
接收确认(1个工作日内)
- 收到投诉举报后,我们将在1个工作日内向您发送接收确认通知
- 分配专门的处理人员和投诉编号
- 如信息不完整,会及时联系您补充
-
调查处理(10个工作日内)
- 成立专门的调查小组进行核实
- 收集相关证据和资料
- 必要时约谈相关责任人员
- 制定具体的解决方案
-
结果反馈(15个工作日内)
- 向您反馈调查结果和处理决定
- 说明具体的整改措施
- 如涉及赔偿,说明赔偿方案
- 提供后续联系方式
-
跟踪回访(处理完成后7日内)
- 回访您对处理结果的满意度
- 确认问题是否得到妥善解决
- 收集改进建议
12.4 特殊情况处理
-
紧急情况
- 涉及大规模个人信息泄露的,24小时内启动应急响应
- 可能对用户造成重大损失的,立即采取临时措施
- 涉及敏感个人信息的,优先处理
-
复杂案件
- 如调查复杂需要延长处理时间,会提前告知您
- 延长时间不超过30个工作日
- 定期向您汇报进展情况
-
争议处理
- 如您对处理结果不满意,可申请重新调查
- 可请求第三方机构调解
- 保障您的法律救济权利
12.5 投诉举报保护机制
-
身份保护
- 严格保护投诉举报人身份信息
- 未经同意不向第三方透露投诉人信息
- 支持匿名投诉举报
-
反报复保护
- 禁止对投诉举报人进行任何形式的报复
- 如发现报复行为,将严肃处理责任人
- 保障投诉人正常使用应用的权利
-
信息安全
- 投诉举报信息采用加密存储
- 限制访问权限,仅处理人员可查看
- 定期删除已处理完毕的投诉信息
十三、信息收集超范围问题整改声明
针对安全评估中发现的"实际收集的个人信息或打开的可收集个人信息权限超出用户授权范围"问题,我们已进行全面整改:
13.1 信息收集范围严格限制
-
设备信息收集的合规整改
- 问题:隐私政策中曾提到收集"唯一设备标识符"
- 整改:已从隐私政策中完全删除此项,确保与实际代码实现保持一致
- 技术保障:
- 代码中未使用任何获取IMEI的API
- 代码中未使用任何获取MAC地址的API
- 代码中未使用任何获取Android ID的API
- 代码中未使用任何获取设备序列号的API
- 实际收集范围:仅收集设备型号、操作系统版本、应用版本信息,用于兼容性判断
-
应用启动时权限申请问题
- 问题:iOS版本应用在启动时主动申请麦克风权限
- 整改:已移除应用启动时的所有权限申请代码,确保仅在用户使用相关功能时才申请权限
- 技术实现:修改AppDelegate.swift,移除didFinishLaunchingWithOptions中的initializeAudioSession()调用
-
剪切板访问规范化
- 问题:应用在复制功能中读取剪切板内容进行验证
- 整改:移除复制功能中的回读校验,并拦截框架自动发起的剪切板探测;剪切板读取仅保留"用户主动点击粘贴"这一条路径
- 技术实现:
- 移除业务代码中全部Clipboard.getData()调用(原用于复制后回读校验);剪切板读取仅在用户点击"粘贴"时经框架标准粘贴流程发生一次
- 在BinaryMessenger层拦截Flutter框架自动发起的Clipboard.hasStrings剪切板探测。该探测由框架在每个输入框(TextField)挂载与重建时自动触发,用于判断长按菜单是否显示"粘贴",与用户行为无关;拦截后该消息不再下发至系统ClipboardManager,原生剪切板接口不会被调用
- 合规保障:剪切板的写入与读取均由用户显式操作(点击"复制"/"粘贴")触发;应用不在后台读取剪切板,不监控剪切板状态变化,不获取剪切板历史记录
13.2 代码与隐私政策一致性保障
-
实际收集信息清单(与代码实现完全一致)
- ✅ 医生业务信息:doctorCode、orgId、orgName、userId
- ✅ 患者医疗信息:visitSerialNo、cardNo、patientName
- ✅ 业务数据:templateId、busCode、mainId
- ✅ 基础设备信息:设备型号、系统版本、应用版本
- ✅ 网络信息:IP地址、网络类型、连接状态
- ❌ 明确不收集:IMEI、MAC地址、Android ID、设备序列号
- ❌ 明确不收集:SIM卡信息、通讯录、短信
- ❌ 明确不收集:位置信息、运动数据
-
权限申请时机严格控制
- ✅ 麦克风权限:仅在用户点击语音录制时申请
- ✅ 存储权限:仅在用户主动保存文件时申请
- ✅ 相机权限:仅在用户选择拍照时申请
- ✅ 网络权限:在manifest中声明,但仅在业务需要时使用
- ❌ 应用启动时不申请任何敏感权限
13.2 合规保障措施
- 代码层面:移除所有启动时的权限申请和信息收集代码
- 功能层面:实现严格的按需权限申请机制
- 技术审查:建立定期代码审查制度,防止类似问题再次出现
- 测试验证:增加专门的隐私合规测试用例
- 文档更新:同步更新技术文档和开发规范
13.3 持续合规承诺
- 定期进行隐私合规自查和第三方审计
- 持续关注相关法律法规的更新变化
- 建立用户反馈和投诉处理机制
- 保持与监管部门的积极沟通和配合
- 不断完善隐私保护技术和管理措施
十四、联系我们
特别说明:本应用仅作为医疗专业人员临床工作的辅助工具,不能替代医疗专业人员的专业判断。使用本应用过程中产生的电子病历内容,应当按照医疗机构的规定和医疗法规进行管理。用户应当遵守相关法律法规和医疗机构的规定,保护患者隐私。