资讯

欧洲健康可信数据空间深度剖析

从欧洲健康数据空间,看国外可信数据空间的真正建设逻辑

如果今天要找一个最值得研究的国外可信数据空间案例,EHDS几乎绕不过去。原因不只是它名气大,而是它足够“完整”:它不是单独建一个平台,不是只做一个试点,也不是只讲原则不落地,而是把个人健康数据权利、跨境诊疗数据交换、科研和监管的数据再利用、电子病历系统互操作与市场规范,一起放进了一套已经生效的制度框架里。欧盟委员会明确将 EHDS 视为一个健康领域的数据治理框架,并配套推进 MyHealth@EU 与HealthData@EU等数字基础设施;EHDS Regulation 也已于 2025 年 3 月生效,进入分阶段实施期。

这也是为什么,EHDS 远不只是一个“欧洲健康数据共享项目”。它更像是一份样板答案,回答的是一个更大的问题:

在高敏感、强监管、跨国家、跨系统的环境里,数据如何被安全、合规、持续地使用起来?

对刚入门的人来说,EHDS 能帮助理解“数据空间到底是什么”;对行业内的人来说,它更值得研究的地方在于,它展示了一种把规则、架构、节点、权限和应用场景真正闭环起来的建设方法。

一、EHDS 背景介绍:为什么欧洲一定要做健康数据空间?

欧洲并不缺健康数据。真正的问题在于,这些数据长期处于“各自沉淀、难以联通、难以复用、跨境更难流通”的状态。欧盟成员国之间的数字化成熟度、医疗信息系统能力、数据标准、授权机制和组织治理水平并不一致。结果就是:患者跨境就医时数据带不过去,医生跨机构看不到完整信息,研究机构做跨国研究成本极高,政策部门也难以基于高质量、多来源数据进行分析。欧盟推动 EHDS,本质上就是要解决这些现实摩擦。欧盟官方将其目标概括为:改善医疗服务、支持研究创新、赋能政策制定,并在欧盟范围内为健康数据建立共同规则、共同标准和共同实践。

如果把 EHDS 的动因再说得直白一点,它其实是在同时解决三类问题。

第一,是“看病用数”的问题,也就是个人和医疗机构能不能更方便地访问并使用健康数据。

第二,是“科研与治理用数”的问题,也就是研究、创新、监管和公共卫生体系能不能在严格边界下使用健康数据。

第三,是“系统彼此不兼容”的问题,也就是不同国家、不同医院、不同厂商的电子病历系统能不能按统一规则交换数据。EHDS 的特别之处,正在于它不是只针对其中一个问题出手,而是试图一次性把三类问题装进同一个制度框架里。

从时间线看,EHDS 也不是突然提出、突然启动。它建立在欧盟过去多年数字健康与跨境电子健康服务合作基础之上。比如跨境电子健康服务早已有 eHDSI 体系支撑,如今以MyHealth@EU品牌持续推进。EHDS 生效后也不是一步到位,而是按阶段实施:2025 年进入过渡期;到 2027 年前,欧委会要出台多项关键实施细则;2029 年开始适用第一批核心规则;2031 年进一步扩展到更多优先数据类别和 EHR 相关要求;2035 年,第三国和国际组织才可能申请接入 HealthData@EU。这个节奏本身就说明,EHDS 被欧盟视为一项长期制度工程,而不是短周期项目建设。


二、EHDS 剖析:它到底是怎么建、怎么运转、怎么落地的?

图片
图片

1. 先看核心结构:EHDS 不是一个平台,而是三条主线并行

理解 EHDS,首先要放弃一个误区:它不是一个单体平台。它至少由三条主线组成。

第一条主线,primary use,也就是面向诊疗和照护场景的健康数据使用。它解决的是患者、医生、药师、医院等主体在真实医疗场景中的数据访问与调用问题。欧盟官方说明,个人将可以访问自己的电子健康数据、下载副本、查看访问日志、设置访问限制、指定授权人访问,并请求更正错误;在部分成员国允许的条件下,还可以选择退出某些数据共享安排。当前正在欧盟范围内逐步建立的跨境电子健康服务,核心包括Patient SummaryePrescription / eDispensation。

第二条主线,secondary use,也就是健康数据的二次利用。这一部分最像我们通常理解的“数据空间”。欧盟官方明确指出,EHDS 允许在研究、创新、公共卫生、监管和政策制定等法定目的下,再利用健康数据;可用数据不仅来自电子病历,也可来自行政数据、研究数据,以及可穿戴设备和健康应用产生的数据。与此同时,EHDS 也明确设置边界:相关数据不能用于营销,也不能用于对个人或群体作出带有负面影响的决定。二次利用必须通过健康数据访问机构和相应许可机制来完成。

第三条主线,EHR 系统的互操作与市场规范。这一点往往被低估,但其实非常关键。EHDS 不只是规定“数据怎么用”,还规定了“承载数据流动的软件系统应该长什么样”。欧盟官方说明,电子健康记录系统是 EHDS 的核心基础设施,相关系统需要围绕互操作与安全要求建立共同规范,并以EEHRxF作为交换格式基础。也就是说,EHDS 在治理数据流动的同时,也在重塑欧洲数字健康软件市场。

如果把这三条线放到一起,EHDS 的核心结构就很清楚了:它不是单点项目,而是把看病用数、科研与治理用数、系统互操作三件事同时纳入一个总框架。这种结构非常典型,也非常“欧洲式”:不是围绕某个场景先做出一个孤立平台,而是围绕一整套制度闭环来推进。

2. 再看建设模式:EHDS 的底层逻辑,是“法规先行,联邦推进”

EHDS 最值得研究的地方之一,是它的建设顺序。很多项目是先做系统、后补规则,但 EHDS 基本相反:它是先把边界、角色、权利、义务和禁区写进法规,再让基础设施和市场跟进。欧盟官方页面和 FAQ 都明确给出了实施时间表,并说明了 primary use、secondary use 和 EHR systems 相关条款何时生效、何时扩展。换句话说,EHDS 从一开始就不是一个技术部门主导的 IT 工程,而是一项“法律—治理—技术”同步推进的制度工程。

它的第二个鲜明特征,是联邦式推进。EHDS 并不试图把所有健康数据集中到一个“欧洲总库”里。无论是 MyHealth@EU 还是 HealthData@EU,核心逻辑都更接近“统一规则下的分布式协同”:欧委会建设中央服务和共用平台能力,成员国建设本国节点和本地治理安排,再通过共同标准、共同流程和互认机制实现跨境协作。EHDS Platform 官方页面明确说明,HealthData@EU Central Platform 是二次利用联邦数字服务的重要组成部分,支持欧盟数据集目录的检索筛选,以及访问申请的提交。

从工程角度看,EHDS 不是依靠一个“大平台产品”交付完成的,而是依靠“法规文本 + 实施细则 + 中央服务 + 国家节点 + 支撑项目 + 临时协作机制”逐步搭建起来的。比如在正式治理结构全面建立前,欧盟已经通过HDABs Community of Practice帮助各成员国做健康数据接入机构的前期准备。这个模式很值得注意,因为它说明:复杂数据空间的建设,不是一次性交付,而是持续推进、分层成熟、逐步收敛的过程。

3. 运营模式怎么看:EHDS 不是商业数据平台,而是公共治理型基础设施

如果只用“商业平台”视角去理解 EHDS,很容易看偏。EHDS 本质上不是靠撮合交易来运行的数据平台,而更接近一种公共治理主导的数据使用基础设施。

在 primary use 场景中,它服务的是患者与医疗服务提供者,目标是改善就医体验和跨境照护连续性。在 secondary use 场景中,它通过数据目录、申请、审批、授权机构和安全处理环境,把科研、创新、监管和政策分析纳入一个“许可式再利用”框架。欧盟官方明确要求,相关处理要在满足高网络安全和隐私标准的secure processing environments中进行,而且个人电子健康数据不能从这些环境中被下载;只有在匿名数据不足时,申请方才可能在严格条件下接触假名化数据,并且严禁重识别。

这意味着,EHDS 的运营逻辑不是“让数据在市场里自由流动”,而是“让数据在公共规则之下被有边界地许可使用”。它创造的价值当然会外溢到产业和市场,但它的首要目标不是撮合交易,而是形成一个稳定、可审计、可持续的数据使用秩序。这个判断并非来自单条法规原文,而是基于欧盟官方对用途边界、访问机制、授权机构和安全环境的整体设计所作的归纳。

4. 从技术架构看,EHDS 真正关键的不是某个系统,而是四个技术支点

如果只看技术,EHDS 最核心的不是某一种数据库,也不是某一个算法,而是四个支点。

第一个支点,双基础设施。MyHealth@EU 负责 primary use,服务跨境诊疗与连续照护;HealthData@EU 负责 secondary use,服务数据目录检索、访问申请和联邦协同。欧盟委员会官方页面对二者的角色分工写得非常清楚。

第二个支点,联邦节点架构。MyHealth@EU 本身就建立在跨境电子健康服务基础之上,各成员国通过自身节点对接;HealthData@EU 也不是中心化汇总,而是中央平台与成员国、数据持有方体系协同运作。这种架构非常适合高度复杂、跨机构、跨国家的数据环境。

第三个支点,统一交换格式与互操作规范。欧盟要求 EHR 系统围绕EEHRxF实现导入、导出与互操作,这本质上是在统一欧洲数字健康系统的“数据语言”。没有共同语言,跨机构协作只是口号。

第四个支点,安全处理环境。EHDS 并不是简单把“脱敏后共享”当作全部安全策略,而是更强调在受控环境中处理、限制下载、限制用途、限制重识别。也就是说,安全不是附加模块,而是数据可用机制本身的一部分。

5. 最后看业务模式:EHDS 不靠“卖数据”,而靠“重构数据使用秩序”

如果一定要给 EHDS 归纳一个业务模式,我更倾向于把它定义为:通过规则统一、标准互通和许可式再利用,释放医疗服务价值、科研价值、公共治理价值和数字健康产业价值。

对个人而言,EHDS 带来的是更强的数据控制权和更顺畅的跨境就医体验。对医疗机构而言,它带来的是更高效的数据调用能力和照护协同性。对研究机构和政策部门而言,它提供了更清晰、可审计、可跨境的数据获取路径。对产业而言,它则意味着一个更统一的数字健康软件市场和更明确的合规边界。欧盟官方也明确指出,EHDS 将帮助行业和创新者更容易进入各成员国市场,并提升匿名化或假名化电子健康数据在研究与创新中的可获得性。

所以,EHDS 不是在做“数据售卖”,而是在做“制度化的数据可用性建设”。这和很多以交易和授权运营为中心的数据平台逻辑并不一样。也正因为如此,EHDS 特别适合被看作“公共部门主导型可信数据空间”的典型样本。

三、对我们的启示

EHDS 对我们的第一个启示,是:数据空间不能只谈场景,还要把角色、权利、责任制度化。EHDS 之所以能形成相对稳定的框架,一个关键原因就是它把个人、数据持有者、访问机构、成员国节点、欧委会中央服务、软件厂商等角色分得很清楚。很多数据空间建设容易陷入“先建平台、后补规则”的思路,但 EHDS 提醒我们,真正复杂的数据空间,必须一开始就回答“谁能访问、为什么访问、访问到什么程度、谁来授权、谁来监督”。

第二个启示,是:数据空间不能只管数据流通,还要管承载流通的系统。EHDS 对 EHR systems 的互操作和合规要求,非常值得重视。因为如果底层业务系统、软件接口和交换格式不统一,再漂亮的数据目录、授权机制和流通规则,也可能落到“治理层有了,执行层断裂”的局面。EHDS 的做法,是把数据空间和软件生态一起纳入治理。

第三个启示,是:联邦式架构往往比“大一统平台”更适合复杂跨域场景。EHDS 并没有追求一个统一大库,而是在中央服务、国家节点、数据持有者之间建立共同规则和分布式协作结构。这种模式既保留了各主体的自主性,也提升了跨系统协同的现实可行性。对于跨地区、跨行业、跨组织的数据空间建设,这种架构思路尤其有价值。

第四个启示,是:安全不是配套项,而是核心架构。EHDS 将 secure processing environments、用途限制、访问日志、重识别禁令等嵌入整个再利用流程,说明高敏感数据空间真正的难点,不只是“能不能流”,而是“能不能在边界清晰、责任明确、过程可控的条件下用”。这对健康、金融、政务等高敏感领域尤其重要。

第五个启示,是:复杂数据空间一定是长期工程。EHDS 从法规生效到大规模适用,给自己预留了 2025 到 2035 的实施窗口。它不是推进慢,而是承认这样一种现实:制度调整、系统改造、节点建设、能力拉齐和市场适配,都需要时间。对于我们理解可信数据空间的建设周期,这一点非常重要。

结尾:EHDS的深度理解

如果只把 EHDS 看成一个“欧洲健康数据共享工程”,其实低估了它。它真正重要的地方在于,它把数据权利、数据流通、数据再利用、软件互操作、跨境治理放进了一套已经生效、正在实施、还能持续演进的制度框架里。它回答的不是“数据怎么共享”这么简单的问题,而是更难的问题:在一个高度复杂、强监管、跨国家、跨系统的环境中,数据怎样被安全、合规、持续地用起来。

从这个角度看,EHDS 最值得我们研究的,不是某一个具体功能,而是它所代表的那套建设逻辑:不是先做一个大平台再补治理,而是先把规则、角色、架构、节点和边界设计好,再让基础设施和生态逐步成熟。换句话说,EHDS 让我们看到,可信数据空间的终局,也许并不是一个更大的平台,而是一套更成熟的规则体系、一张更联通的节点网络,以及一个更可控的数据使用秩序

END——关于我们

← 返回资讯动态