支付寶健康碼綁定的不只是通行權限,而是一張包含身份、出行、接種、就診紀錄的健康數據網。2024年《個人信息保護法》實施三年後,中國健康數據處理規模已超過 3,000 PB(中國信息通信研究院數據),其中與支付寶等平台關聯的個人健康數據佔比約 18%。對普通用戶來說,最大的隱憂不是數據被竊取,而是「被誰看到、用在哪裡」的權限模糊,尤其是處方紀錄和健康碼數據的二次使用。
健康碼系統收集的信息比一般人想像的多。基礎層包括身份證號碼、實名電話、銀行卡綁定狀態;行為層記錄出行記錄、接種狀態、檢疫碼狀態;醫療層則是通過醫務室接入的就診紀錄、處方開具紀錄和用藥偏好。這些數據散落在支付寶不同的子系統裡,但背後共用同一套身份主鍵,也就是身份證號。這也意味著,一旦身份被綁定,各子系統之間能跨業務串起一個完整的健康檔案。
問題不在「收集」本身,而在「授權」的透明度。用戶往往不知道自己的健康數據被哪個第三方醫療機構調取過。這種不知道,比被竊取更麻煩,因為你連追責的對象都找不到。
目前中國健康數據保護靠的是三層疊加。法律層面由《個人信息保護法》和《網絡安全法》規定處理規則,明確了「告知-同意」原則和數據最小化原則;平台層面支付寶提供隱私中心,可查看所有授權過的第三方和數據使用紀錄;監管層面國家互聯網信息辦公室對健康數據跨境傳輸有單獨的審批流程。三層都有,但用戶實際能操作的只有平台層,也就是隱私中心裡的那些授權開關。
打開支付寶「我的」-「隱私」-「隱私中心」,有幾個開關值得檢查。第三方共享授權裡,能看到所有獲取過你健康數據的醫療機構,建議定期清掉不常用的;數據下載權限允許你導出自己在平台上的健康紀錄,這是《個人信息保護法》賦予的權利;跨境數據傳輸開關控制健康數據是否被用於境外業務,常跑兩地的人應保持開啟並查看紀錄。
還有個常被忽略的設置:健康數據的保留期限。平台不會主動通知你數據多久刪除,通常按業務需要加上法定期限處理。關心隱私的人,建議定期手動清理不再使用的第三方授權。
| 項目 | 健康碼數據 | 處方與用藥數據 |
|---|---|---|
| 數據來源 | 身份、出行、接種紀錄 | 網絡醫院、藥房紀錄 |
| 授權對象 | 疾控中心、醫療機構 | 網絡醫院、藥房核驗系統 |
| 用戶可查詢 | 隱私中心共享紀錄 | 醫務室處方歷史 |
| 跨境限制 | 單獨審批流程 | 原則上不允許跨境傳輸 |
| 保留期限 | 按業務需要加法定期限 | 處方紀錄法定保留 |
健康數據跨境傳輸是《個人信息保護法》管得最嚴的領域之一。中國大陸健康數據出境,必須經過國家互聯網信息辦公室的單獨審批,企業不能自行把健康檔案傳到境外伺服器。實踐上,這意味著你在支付寶裡開的處方紀錄、健康碼數據,不會自動出現在境外的醫療系統裡。這既是保護,也是限制。需要跨境就醫的人,通常得自行整理紙本或電子紀錄,主動帶過去。
兩地使用者還要留意一點:境內開的處方紀錄,境外醫院不一定認。這部分和信息保護無關,是醫療體系本身的差異,但經常被混在「數據隱私」的擔憂裡一起處理,反而搞亂了重點。
下面把隱私中心裡常見的幾個開關和它們控制什麼列出來,方便使用者對號入座。這個表不是官方界面圖,是根據 2025 年支付寶隱私中心的功能整理的參考。
| 開關名稱 | 控制內容 | 建議操作 |
|---|---|---|
| 第三方共享授權 | 醫療機構對健康數據的調用權 | 定期清理不常用機構 |
| 數據下載權限 | 用戶導出個人健康紀錄 | 需要時自行導出 |
| 跨境數據傳輸 | 健康數據是否用於境外業務 | 兩地使用者保持開啟 |
| 健康碼分享紀錄 | 健康碼被掃碼使用的歷史 | 查看異常分享 |
這些開關單獨看作用有限,但一起開好,能大幅縮小第三方能看到的數據範圍。真正決定隱私水準的,不是開關本身,而是用戶有沒有定期檢查的習慣。
真正發生的泄露,大多是第三方醫療機構的接口泄露,而不是支付寶平台本身被黑。某個合作醫院把患者的就診紀錄外發給藥企做統計,藥企收到數據後做用戶畫像,這個鏈條中間,支付寶只是數據的過路層。用戶想完全堵住這個缺口,靠隱私中心清授權是最有效的辦法。
另一種場景是處方數據被二手平台倒賣。處方藥用藥紀錄,包含藥品名稱、劑量、用藥週期,這些信息對保健品、醫藥行銷公司很有價值。市面上確實存在把處方紀錄賣給行銷公司的行為,但這類數據通常不經過平台,而是從醫院端流出。平台層面只能靠授權管理來降低風險。
還有一類容易被忽略的是跨境就醫時的資料暴露。兩地使用者把境內處方紀錄帶到境外醫院,境外醫生的系統不一定符合境內的隱私標準,數據到了那裡,境內的保護規則就管不到。這是跨法域的灰色地帶,沒有簡單的答案。
健康碼本身主要記出行和接種。就診和處方紀錄是在「醫務室」子系統裡,兩者共用身份但分系統管理。不過身份綁定後,平台內部能串聯。
可以。《個人信息保護法》規定用戶有權請求導出。在支付寶隱私中心能找到數據下載入口。
原則上不會自動傳。跨境傳輸需單獨審批,企業不能自行把健康檔案送到境外伺服器。兩地使用者需自行整理紀錄帶過去。
可以。隱私中心的共享授權開關能查看和取消,定期檢查一次最穩。
平台按業務需要加法定期限處理,處方紀錄有法定保留要求。關心隱私的人建議定期手動清理不再使用的第三方授權。
健康碼和處方數據背後,是同一套身份主鍵串起的全量健康檔案。隱私保護的框架已經有,問題是普通用戶很少主動去隱私中心翻那些開關。花十分鐘把授權清一遍,比擔心「數據被賣」更實際,因為後者目前沒有發生過明確的證據,而前者能直接做。
免責聲明:本文僅供信息參考,不構成隱私或法律建議。具體權限設置以支付寶隱私中心最新界面為準,法規以國家互聯網信息辦公室和立法機構最新發布為準。數據來源已標註,如有出入以官方發布為準。