اللائحة GDPR وبيانات الرعاية الصحية في الدنمارك: إنفاذ Datatilsynet في 2024
أصدرت هيئة Datatilsynet الدنماركية 31 قرارًا بموجب اللائحة GDPR في عام 2024، وتعلق 14 منها — أي 45% — بأنظمة طبية. يبلغ عدد سكان الدنمارك 5.9 مليون نسمة. وهذه النسبة مرتفعة جدًا، مما يعكس مدى تقدم البلاد في مجال الصحة الرقمية، فضلًا عن صرامة القواعد المعمول بها.
المنظومة الصحية الدنماركية
لكل مواطن دنماركي رقم CPR خاص به، يرتبط بسجله الطبي وسجل الأدوية وسجل المستشفيات والعينات النسيجية المحفوظة في معهد Statens Serum Institut، وتمتد قاعدة بيانات المستشفيات إلى عام 1977.
تجعل هذه المنظومة من البحث الطبي الدنماركي من الأفضل عالميًا. وفي المقابل، تكتسب الملفات الطبية حساسية بالغة للغاية، وهو ما دفع Datatilsynet إلى التركيز بشكل كبير على هذا القطاع.
إشكالية رقم CPR
رقم CPR هو معرّف من 10 أرقام يأخذ الصيغة: DDMMYY-XXXX، وآخر رقم منه هو رقم تحقق يعمل بحساب modulus-11.
يظهر رقم CPR في كل ملف سريري، ويرتبط بسجلات الرعاية والضرائب والمصارف والتصويت.
تشترط Datatilsynet التحقق من إجراءات إخفاء الهوية قبل استخدام السجلات الطبية لأي غرض جديد. غير أن 67% من أدوات معالجة اللغة الطبيعية الشائعة تتخطى خطوة التحقق بـ modulus-11 في رقم CPR. وحين تتجاوز هذه الخطوة، تنشأ مشكلتان:
نتائج إيجابية كاذبة: تُصنَّف سلاسل التواريخ وأرقام الفواتير والرموز المرجعية على أنها أرقام CPR حقيقية، مما يستلزم مراجعة يدوية مكلفة.
معرّفات فائتة: تفشل أرقام CPR ذات الأرقام المتبادلة في اختبار التحقق، فتفلت من الرصد. يبدو الناتج نظيفًا لكنه في الواقع غير ذلك.
اطلع على دليل الكشف عن الهويات الوطنية في الاتحاد الأوروبي لمعرفة آليات عمل قواعد رقم التحقق لأنواع المعرّفات الأوروبية الأخرى.
أربع قواعد لإعادة استخدام السجلات الطبية
تُسهم السجلات الطبية الدنماركية في تمويل أبحاث متميزة. وضعت Datatilsynet في إرشادات 2024 بشأن إعادة الاستخدام أربع قواعد أساسية.
توثيق ما تم: اذكر كل حقل أُزيل أو عُدِّل، وأشر إلى طريقة التقريب أو التجميع. لا تكفي ملاحظة سياسية موجزة.
إثبات نتائج الاختبار: قدّم دليلًا على أن أداتك رصدت أرقام CPR والمعرّفات الدنماركية الأخرى. الادعاء لا يُغني عن الإثبات.
تقليص البيانات المستخرجة: لا تجمع بيانات شخصية تتجاوز احتياجات دراستك، وهذه القاعدة سارية حتى على مجموعات البيانات المُزيفة الهوية.
إجراء تقييم أثر حماية البيانات لأدوات الذكاء الاصطناعي: كل أداة ذكاء اصطناعي تعالج ملفات المرضى الدنماركية تستلزم إجراء تقييم DPIA باستخدام النموذج المعتمد لدى Datatilsynet.
ثلاثة محاور للتركيز في كوبنهاغن
تضم شركات التكنولوجيا الطبية في كوبنهاغن Leo Pharma وBavarian Nordic وعددًا كبيرًا من الشركات الناشئة. ترصد Datatilsynet ثلاثة مجالات للمخاطر.
مجموعات تدريب الذكاء الاصطناعي: رصدت الهيئة في 2024 شركات دربت نماذج ذكاء اصطناعي على ملفات تحتوي على أرقام CPR حية، دون أي أساس قانوني صحيح.
عمليات النقل إلى الخارج: أرسلت بعض الشركات ملفات طبية إلى مزودي خدمات سحابية أمريكية لأعمال الذكاء الاصطناعي. وأكدت الهيئة أن البنود التعاقدية القياسية وحدها غير كافية؛ إذ تستلزم أيضًا اتخاذ تدابير تقنية، كالتشفير بمفاتيح محفوظة داخل أوروبا.
سجلات الوصول: يجب أن تُظهر السجلات من اطّلع على أي ملف ولأي غرض. وينبغي الاحتفاظ بها لمدة خمس سنوات على الأقل.
نشأ 56% من اختراقات البيانات الطبية الدنماركية في 2024 نتيجة ضعف عملية إخفاء الهوية. إن استخدام أدوات تدعم اللغة الدنماركية مع التحقق من رقم CPR يُقلص أكثر أسباب الفشل شيوعًا.
للمزيد حول تطبيق القواعد في الدول الإسكندنافية، راجع دليل IMY السويدي لإخفاء الهوية وفق اللائحة GDPR.