内容解读
受控访问的目标不是增加手续,而是在保留数据研究价值的同时,确保申请目的合理、使用环境可信、权限最小且到期可收回。
在IIT临床研究中,受控访问的目标不是增加手续,而是在保留数据研究价值的同时,确保申请目的合理、使用环境可信、权限最小且到期可收回。 这不仅关系到研究成果能否被准确报告,也决定研究数据能否在保护受试者权益的前提下形成可持续、可复核和可复用的数据资产。
问题不在表面
一些医院由PI个人收到邮件后直接发送数据,没有机构审批、使用协议和交付记录;另一些机构设立了复杂流程,却没有明确判断标准,申请长期停滞。两种情况都无法形成可持续的数据共享机制。
本讲核心结论
受控访问应有公开或内部明确的申请材料、评审标准、利益冲突管理和决策记录。批准后,通过数据使用协议约定目的、人员、期限、安全措施、再共享、成果披露、知识产权、事件报告和销毁/返还要求;交付使用安全渠道,并对访问、下载和到期关闭进行留痕。
问题为什么发生
第一,同一数据集对不同申请者、国家地区和研究目的可能具有不同风险。第二,审批和技术权限若分离,获批范围可能无法真正落实。第三,项目结束后账号不关闭、衍生副本不处置,会让一次授权变成无限期使用。
某团队批准合作方分析一项次要终点,却直接提供完整数据库。合作方的实习人员也获得副本,并在项目结束后继续保存。由于没有用户清单、期限和销毁证明,医院无法确认数据实际流向。
四步改进路径
更可执行的改进路径可以分为四步。第1,建立申请表、评审标准、审批权限和利益冲突处理机制;第2,按最小必要原则批准数据范围、人员、环境、用途和期限;第3,签署数据使用协议并通过受控渠道交付、授权和记录访问;第4,到期复核成果、关闭权限、处理副本并保存销毁或返还证明。核心是让研究结果、共享决定和二次利用均对应清楚的数据版本、授权边界、责任角色和证据记录。
CHINA REGULATORY CALIBRATION
中国法规校准
适用口径:医院、牵头机构、合作方、EDC服务商和云平台应先按实际决定权识别为个人信息处理者、共同处理者或受托处理者,不能仅按合同名称判断。委托处理应约定目的、期限、方式、信息种类、保护措施和双方权利义务,并由委托方监督;网络数据的提供、委托或共同处理记录依法至少保存3年。
法规基准日:2026年8月4日。具体项目仍须结合研究类型及本机构要求确认。项目自查清单
判断提示:若其中两项以上无法明确回答,说明项目仍存在需要优先处理的数据管理风险。
- ✓各参与方是否按实际决定权识别为处理者、共同处理者或受托处理者?已满足 / 待改进
- ✓委托合同是否覆盖目的、期限、方式、信息种类、保护措施、转委托和退出删除?已满足 / 待改进
- ✓医院是否持续监督接收方或受托方,而非以签订合同替代监督?已满足 / 待改进
- ✓提供、委托或共同处理网络数据的记录是否依法保存不少于3年?已满足 / 待改进
NEED SUPPORT?
把这份清单用于您的真实项目
我们可协助完成方案数据审阅、CRF设计、EDC建库、质量管理与数据资产沉淀。
预约项目诊断 →