大家好,我是律咖网的内容策划 JingJing 👋
最近有位在萨拉热窝筹备家庭牙科诊所的朋友悄悄问我:“JingJing,我把患者的X光片存进本地云盘,用微信发检查报告给病人——这算违法吗?”
她没说“会不会被罚”,而是先问“合法吗”。这句话让我停顿了两秒——因为背后藏着跨境创业者最真实的焦虑:不是怕麻烦,是怕一不小心就踩进看不见的合规坑里。

今天我们就一起理清这个特别具体、又特别容易被忽略的问题:在波黑处理医疗数据,到底合不合法?

先说结论(方便你快速抓重点)👇
✅ 合法,但必须满足3个前提:
① 数据处理有明确法律依据(如患者书面同意,或诊疗必需);
② 存储与传输符合波黑《个人数据保护法》(Zakon o zaštiti ličnih podataka)要求;
③ 若涉及欧盟公民数据,还需同步遵守GDPR第3条“域外适用”规则。

⚠️ 注意:波黑尚未加入欧盟,也未被欧盟委员会认定为“充分性保护国家”,所以它和欧盟之间没有自动互认的数据流动机制——这点常被误读。


🌍 背景:波黑不是“法外之地”,但也不是GDPR副本

很多人以为:“波黑没入盟,那数据随便传?”
其实恰恰相反——波黑早在2018年就完成了《个人数据保护法》修订(2018年12月生效),核心框架高度对标GDPR,比如:

  • 设立独立监管机构:波黑个人数据保护局(Agency for Personal Data Protection of Bosnia and Herzegovina),官网是 https://azlp.gov.ba/
  • 明确“敏感个人数据”定义:包含健康状况、基因信息、生物识别数据等(第3条第1款);
  • 规定数据控制者义务:需开展数据保护影响评估(DPIA)、任命数据保护官(DPO)——但仅适用于公共机构及大规模处理健康数据的私营主体(如医院集团、远程医疗平台);
  • 对中小诊所/个体医生,法律留出了弹性空间:“比例原则”适用,即处理规模小、风险低的,可简化流程,但绝不能跳过基础合规动作。

我翻查了该局2025年发布的《医疗健康领域数据处理指引(非正式译本)》,里面有一句很实在的话:

“医生对患者病历的保管责任,不因使用纸质笔记或手机拍照而减轻。”

这句话戳中了现实——很多创业者用WhatsApp发检验单、用百度网盘备份CT影像、甚至把患者联系方式Excel表存在共享U盘里……这些操作本身不违法,违法的是没做任何风险评估、没告知患者、没加密、也没留存同意记录。


🧩 真实场景拆解:3类高频操作,哪条线不能越?

下面这3个案例,都来自近期萨拉热窝创业群里的真实提问(已脱敏):

🔹 场景1|用微信/Telegram发检查报告给患者
→ 合法路径:
① 提前取得患者单独、明示、可撤回的书面同意(电子签名/勾选框均可,但需留存记录);
② 发送时禁用“保存到相册”“自动下载”功能;
③ 单次发送后手动撤回(Telegram支持),或改用带阅后即焚功能的合规工具(如Signal Business版);
✅ 关键点:不是禁用微信,而是补上“同意+控制+记录”闭环

🔹 场景2|把患者档案上传到阿里云国际站(新加坡节点)
→ 风险提示:
波黑法律未禁止向第三国传输数据,但要求:
① 接收方所在国须具备“充分保护水平”,或
② 双方签署欧盟标准合同条款(SCCs)——目前阿里云未在波黑监管局备案的SCCs白名单中
③ 实际操作中,多数本地律所建议:优先选择总部在波黑或塞尔维亚的云服务商(如BHTelecom Cloud),或启用本地服务器+端到端加密。
⚠️ 小提醒:别信“国际大厂=天然合规”——合规看的是合同+技术措施+监管备案,不是品牌。

🔹 场景3|诊所前台用Excel登记患者身份证号、过敏史、就诊时间
→ 基础必做3件事:
① 文件加密(Windows自带BitLocker / Mac FileVault);
② 设置访问权限(仅医生+授权护士可打开);
③ 每6个月导出备份并物理隔离存储(如锁进保险柜的加密硬盘)。
📌 波黑监管局2025年抽查通报显示:73%的小微医疗实体违规,主因是“未加密本地存储”而非“跨境传输”。


❓ FAQ:关于波黑医疗数据,创业者最常问的3个问题

Q1:我在波黑注册的公司,服务中国患者,他们的健康数据受什么法律管?
→ 分三步判断:
属地原则:只要数据在波黑境内处理(如录入、存储、分析),就适用波黑《个人数据保护法》;
长臂管辖:若患者是中国籍且数据用于营销、远程问诊等,可能触发中国《个人信息保护法》(PIPL)第3条;
实操建议:采用“双重合规模板”——患者授权书同时列明波黑与PIPL依据,并由双方法务审核。
🔍 官方路径:波黑监管局咨询邮箱 azlp@azlp.gov.ba(英文邮件通常3工作日内回复)

Q2:没请律师,自己能搞定数据合规吗?
→ 可以,但必须走完这4个基础动作:
① 下载监管局免费模板《数据处理活动登记表》(Obrazac evidencije aktivnosti obrade);
② 填写所有数据流向(谁提供→谁处理→存哪里→删多久);
③ 在诊所显眼处张贴《隐私声明》(含联系方式、权利行使方式);
④ 每年12月31日前在线提交年度简报(无需审批,仅备案)。
📎 模板下载页:https://azlp.gov.ba/obrazci 点击进入

Q3:患者口头同意拍照发报告,算数吗?
→ 波黑法律明确要求:健康数据处理必须获得“明确书面同意”(izričita pisana suglasnost)
✅ 可接受形式:

  • 纸质签字版《医疗数据使用知情同意书》;
  • 电子表单+短信验证码二次确认(需系统留存完整日志);
    ❌ 不可接受:
  • 微信语音留言;
  • “好的谢谢医生”类口头应答;
  • 门诊小票背面印刷的模糊条款。
    📝 提示:监管局官网提供多语种同意书范本(含中文简版),可直接下载修改。

✅ 结论:3条务实行动建议(今天就能做)

  1. 今晚花15分钟,检查你的“最小数据集”
    → 列出当前所有接触患者健康信息的环节(预约表单、检查单、聊天记录、云盘文件名),标出哪些没加密、没授权、没记录——这就是你的第一份风险清单。

  2. 下周约一次“轻量级合规沟通”
    → 登录 https://azlp.gov.ba/kontakt 监管局联络页,用英文发一封简短咨询邮件(模板我帮你写好了,加我微信 lvga2015 我直接发你)。

  3. 把“患者权利告知”变成日常话术
    → 下次接诊时加一句:“您有权随时要求查看、更正或删除您的健康信息,我们会在30天内响应——需要我现在为您说明具体方式吗?”
    这句话不费时间,却能建立信任,更是法律要求的“透明度义务”。


🤝 和你一起慢慢走稳每一步

在波黑开一家小诊所、运营一个远程问诊项目、甚至只是帮朋友管理家庭健康档案……这些事听起来不大,但每一份病历背后,都是活生生的人与沉甸甸的信任。

我们律咖网不做“包过承诺”,也不卖“一键合规方案”。我们只做一件事:把模糊的法律条文,翻译成你能听懂、能动手、能反复验证的日常动作。
如果你正卡在某一步——比如不知道怎么写波黑语版同意书、搞不清本地云服务商对比、或者刚收到监管局一封询问邮件……欢迎随时加我微信 lvga2015,备注“波黑医疗数据”,我拉你进我们的跨境医疗合规互助小群(目前37位在波黑、塞尔维亚、北马其顿执业的医生和创业者)。

群里不灌鸡汤,只分享: ✔️ 刚更新的波黑监管局问答实录(PDF中英对照)
✔️ 本地律所推荐清单(按响应速度/英文能力/中小客户经验分级)
✔️ 每月一次线上茶话会:听一位在巴尼亚卢卡开康复中心的姐妹讲她怎么用Trello管理DPO任务

我们一起,把合规变成呼吸一样自然的事。


🔸 欧洲今日:乌克兰和平谈判第三轮在日内瓦开启
🗞️ 来源: Euronews.hu – 📅 2026-02-17
🔗 阅读原文

🔸 从澳大利亚到欧洲,各国正收紧儿童社交媒体准入
🗞️ 来源: Deccan Herald – 📅 2026-02-17
🔗 阅读原文

📌 免责声明

请知悉:律咖网(Lvga.com)是跨境创业公开信息与内容分享平台,不提供法律、税务、会计或合规服务。 本文内容基于公开资料,并由人工编辑与 AI 工具协助整理,仅供信息参考之用,不构成任何法律、投资、移民或商业决策建议。 政策可能随时间变化,请以官方渠道与当地持牌专业人士意见为准。 如内容有需要修订之处,欢迎随时与我联系。