anonym.legal

By · Last updated 2026-05-30

Terug na BlogGesondheidsorg

HIPAA: Hospitaalspesifieke MRN-Opsporing

HIPAA Safe Harbor vereis die verwydering van mediese rekordnommers - maar MRN-formate is nie gestandaardiseer nie. Epic, Cerner en Meditech gebruik almal verskillende formate.

May 30, 20267 min lees
HIPAA Safe Harbormedical record numbersMRN detectionhealthcare compliancecustom PII patterns

Opgedateer vir 2026

HIPAA Safe Harbor De-identifikasie: Hospitaalspesifieke MRN-Formate Opspoor Sonder Ingenieurswese

HIPAA Safe Harbor vereis die verwydering van mediese rekordnommers. Dit is een van 18 vereiste ID-tipes. Dit klink eenvoudig. Die probleem is dat MRN-formate nie gestandaardiseer is nie.

Epic gebruik een formaat. Cerner gebruik 'n ander een. Meditech gebruik nog 'n ander een. Elke hospitaal voeg sy eie kodes by. Streekgesondheidsgroepe skep selfs meer formate. 'n Standaard PII-hulpmiddel kan nie jou formaat ken nie. Dit sal jou MRN's mis.

Dit is nie 'n geringe risiko nie. Gesondheidsorg-IT-spanne vind dikwels MRN's nog in datastelle wat veronderstel was om de-identifiseer te wees. Die hulpmiddel was slegs vir algemene PII-tipes opgestel.

Die MRN-Formaat Probleem

Die VSA het geen nasionale standaard vir mediese rekordnommers nie. Elke hospitaal of EHR-verkoper definieer sy eie formaat.

Algemene patrone waargeneem:

  • Epic-styl: 8-12 syfer numeries (bv. 123456789)
  • Cerner-styl: Hospitaalkode voorvoegsel + numeries (bv. MGH-987654)
  • Streeksnetwerke: Fasiliteitekode + jaar + volgorde (bv. HOSP-2023-456789)
  • Veterane Sake: 9-syfer met 'n kontrolesyfer
  • Pediatriese stelsels: Pasient-tipe voorvoegsel + numeries (bv. PED-12345678)

Geen enkele reel pas al hierdie nie. Daar is geen universele MRN-patroon nie.

Wat standaard PII-hulpmiddele vang: Die meeste HIPAA-hulpmiddele fokus op vaste-formaat ID's. SSN's volg XXX-XX-XXXX. Telefoonnommers volg XXX-XXX-XXXX. E-posadresse het 'n duidelike vorm. Hierdie is maklik om te vind.

MRN's, rekeningnommers en lisensienommers is HIPAA-tipes 8, 10 en 11. Hierdie verskil per hospitaal. Hulle benodig pasgemaakte opstelling. 'n Generiese hulpmiddel sal dit nie vang nie.

Die Nakoming-Gaping

'n Streekshospitaal wil pasientdata met 'n universiteitsnavorsingspartner deel. Hul EHR gebruik hierdie MRN-formaat: HOSP-JJJJ-XXXXXX.

Hulle laat die data deur hulle HIPAA-hulpmiddel. Die hulpmiddel verwyder name, datums, telefoonnommers en SSN's. Dit verwyder nie MRN's nie. HOSP-2023-456789 pas geen ingeboude reel nie.

Die navorser kry die datastel. Hulle verbind dit met hulle eie rekords. Hierdie rekords sluit MRN's in van vorige verwysings by dieselfde hospitaal. Baie pasiente kan nou her-identifiseer word. Die hospitaal het 'n HIPAA-oortreding.

Dit is 'n werklike mislukkingsmodus. Sien ook HIPAA Safe Harbor de-identifikasie vir gesondheidsorgnavorsing vir meer oor waar Safe Harbor uitmekaar val.

Die Oplossing: Pasgemaakte Entiteitskepping

Die oplossing is om jou MRN-formaat as 'n pasgemaakte entiteit te definieer. 'n Nakoming-beampte kan dit doen. Geen ingenieur word benodig nie.

Stappe:

  1. Skryf die formaat neer: "Begin met HOSP, dan 'n streep, 'n 4-syfer-jaar, 'n streep, en 'n 6-syfer-nommer"

  2. Gebruik 'n AI-hulpmiddel om die regex te bou: HOSP-\d{4}-\d{6}

  3. Toets dit op 20 ontslagsamevatting. Bevestig dat dit alle MRN's vang.

  4. Stoor dit as 'n pasgemaakte entiteit genaamd "Hospitaal MRN"

  5. Voeg dit by jou HIPAA-voorafinstellings saam met die standaard 17 ID-tipes

Hierdie proses neem 'n nakoming-beampte ongeveer 3 dae. Die bou van pasgemaakte kode kan 3 maande neem.

Voorbeeld: 15-Fasiliteite Hospitaalnetwerk

Organisasie: 15-fasiliteite streekshospitaalnetwerk

MRN-formaat: HOSP-JJJJ-XXXXXX (in duisende ontslag-opsomming-PDF's)

Doelwit: Deel 'n navorsingsdata met 'n universiteitspartner onder 'n HIPAA-datagebruiksooreenkomst

Ou benadering: Eksterne de-identifikasieverkoper teen $120 000 per jaar

Gaping gevind: Die verkopershulpmiddel het nie die institusie-spesifieke MRN-formaat opgespoor nie

Nuwe werkvloei:

  1. Nakoming-beampte definieer die MRN-patroon - 20 minute
  2. AI valideer die regex - 5 minute
  3. Toets op 50 monster-opsommings - 30 minute
  4. Bevestig geen MRN's oorbly, geen vals positiewe nie - 10 minute
  5. Voeg die pasgemaakte entiteit by die HIPAA-voorafinstellings
  6. Laat die volle 50 000-rekord datastel in lot loop

Totale tyd om die gaping te sluit: een middag.

Multi-Fasiliteite Netwerke: Verskeie MRN-Formate

Hospitaalnetwerke wat deur sameswerings gebou is, bestuur dikwels verskeie EHR-stelsels. Elke erfenis-stelsel kan 'n ander MRN-formaat gebruik.

Hoe om dit te hanteer:

Skep 'n aparte pasgemaakte entiteit vir elke formaat:

  • "MRN Formaat A (Epic)" - 8-syfer numeries
  • "MRN Formaat B (erfenis Cerner)" - voorvoegsel + 7-syfer numeries
  • "MRN Formaat C (gekeurde affiliaat)" - staatskode + jaar + volgorde

Een voorafinstellings hou al drie pasgemaakte entiteite plus die standaard HIPAA ID-tipes. Elke dokument van elke fasiliteit sal sy MRN's verwyder he.

Sien pasgemaakte MRN-opsporing in HIPAA-pyplelyne sonder kode vir 'n stap-vir-stap gids tot hierdie multi-formaat opstelling.

Buite MRN's: Ander Nie-Standaard Identifikatore

Dieselfde benadering werk vir ander HIPAA Safe Harbor ID-tipes.

Gesondheidsplan-lidnommers (Kategorie 9): Elke versekeraar gebruik sy eie formaat. Aetna, Blue Cross en United Healthcare lyk almal verskillend. 'n Rekeninspan benodig 'n pasgemaakte patroon vir elke betaler.

Rekeningnommers (Kategorie 10): Hospitaalrekeningnommers verskil per hospitaal.

Lisensienommers (Kategorie 11): DEA-nommers het 'n standaard federale formaat. Staatsmediesie lisensienommers het nie. Elke staatsraad gebruik sy eie formaat.

Toestelidentifikatore (Kategorie 14): Mediese toestelreeksnommers word deur elke vervaardiger gestel.

Vir elkeen van hierdie sluit 'n pasgemaakte entiteit die gaping. Geen ingenieurs nodig nie.

Sien pasgemaakte PII-identifikatore vir organisatoriese anonimisering vir meer oor nie-standaard ID-tipes.

Validering: Bewys van Safe Harbor Nakoming

HIPAA Safe Harbor se dat die gedekte entiteit geen "werklike kennis" moet he dat die data iemand kan identifiseer nie. (45 CFR ss164.514(b)(1))

Pasgemaakte entiteitsvalidering bewys dat alle 18 ID-tipes gedek word.

Valideringsstappe:

  1. Verwerk 50-100 monster dokumente van die navorsingsdata
  2. Hersien die uitvoer - lyk iets soos 'n ID?
  3. Laat 'n tweede opsporingsgang loop om enige gemiste items te vang
  4. Dokumenteer wat jy gedoen het

Jou pasgemaakte entiteitsopstelling, monsterhersiening en verwerkingsloglêers vorm jou Safe Harbor-rekord.

Gevolgtrekking

Standaard PII-hulpmiddele op verstekinstelinge voltooi nie HIPAA Safe Harbor de-identifikasie nie. Mediese rekordnommers is hospitaalspesifiek. Hulle benodig pasgemaakte opsporing.

Pasgemaakte entiteitskepping sluit hierdie gaping in ure. Nakoming-beamptes kan die patroon definieer, dit toets en data verwerk. Geen ingenieurswese-werk word benodig nie.

Die gaping tussen "ons het 'n HIPAA-hulpmiddel gehardloop" en "ons het alle 18 Safe Harbor-identifikatore verwyder" is dikwels net een ontbrekende pasgemaakte entiteit.

Bronne

Gereed om u data te beskerm?

Begin om PII te anonimiseer met 285+ entiteitstipes in 48 tale.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.