ডেনমার্কে স্বাস্থ্যসেবা GDPR: Datatilsynet-এর ২০২৪ সালের প্রয়োগ
ডেনমার্কের Datatilsynet ২০২৪ সালে ৩১টি GDPR মামলা দায়ের করেছে। তার মধ্যে চৌদ্দটি — অর্থাৎ ৪৫% — চিকিৎসা ব্যবস্থার সাথে সম্পর্কিত। ডেনমার্কে ৫৯ লাখ মানুষ বাস করেন। এই হার অত্যন্ত বেশি। এটি দেশটি ডিজিটাল স্বাস্থ্যসেবায় কতটা এগিয়ে গেছে তা দেখায়। পাশাপাশি নিয়মকানুনগুলো কতটা কঠোর তাও বোঝায়।
ডেনমার্কের স্বাস্থ্য ব্যবস্থা
প্রতিটি ডেনিশ নাগরিকের একটি CPR নম্বর আছে। এই নম্বরটি তাদের রোগীর রেকর্ড, ওষুধ নিবন্ধন, হাসপাতালের লগ এবং Statens Serum Institut-এ সংরক্ষিত টিস্যু নমুনার সাথে যুক্ত। হাসপাতালের লগ ১৯৭৭ সাল থেকে চলে আসছে।
এই ব্যবস্থা ডেনিশ চিকিৎসা গবেষণাকে বিশ্বের সেরাদের মধ্যে একটি করে তুলেছে। এর মানে হলো রোগীর ফাইলগুলো অত্যন্ত সংবেদনশীল। সেই কারণেই Datatilsynet এই ক্ষেত্রে এত মনোযোগ দিয়েছে।
CPR নম্বরের সমস্যা
CPR নম্বর হলো একটি ১০-সংখ্যার পরিচয়পত্র। এর ফরম্যাট হলো DDMMYY-XXXX। শেষ অঙ্কটি একটি চেক ডিজিট। এটি মডুলাস-১১ গণিত দিয়ে কাজ করে।
CPR নম্বর প্রতিটি ক্লিনিকাল ফাইলে দেখা যায়। এটি স্বাস্থ্যসেবা, কর, ব্যাংক এবং ভোট সংক্রান্ত রেকর্ডের সাথে সংযুক্ত।
Datatilsynet জানায়, রোগীর রেকর্ড কোনো নতুন উদ্দেশ্যে ব্যবহারের আগে আপনাকে অবশ্যই ডি-আইডেন্টিফিকেশন কাজ যাচাই করতে হবে। কিন্তু সাধারণ NLP টুলের ৬৭% CPR নম্বরের জন্য মডুলাস-১১ ধাপটি এড়িয়ে যায়। এটি বাদ দিলে দুটি সমস্যা হয়।
মিথ্যা সনাক্তকরণ: তারিখ স্ট্রিং, বিল নম্বর এবং রেফারেন্স কোড আসল CPR নম্বর হিসেবে চিহ্নিত হয়। এর ফলে ব্যয়বহুল ম্যানুয়াল চেক করতে হয়।
মিস হওয়া আইডি: অদলবদল করা সংখ্যা থাকা CPR নম্বর চেকে ব্যর্থ হয়। ফলে আসল রোগীর পরিচয় বের হয়ে যায়। আউটপুট পরিষ্কার দেখায় কিন্তু আসলে তা নয়।
অন্যান্য EU আইডি ধরনের জন্য চেক-ডিজিট নিয়ম কীভাবে কাজ করে তা জানতে আমাদের EU জাতীয় আইডি সনাক্তকরণ গাইড দেখুন।
রোগীর রেকর্ড পুনরায় ব্যবহারের চারটি নিয়ম
ডেনমার্কের চিকিৎসা নিবন্ধ বিশ্বমানের গবেষণায় সহায়তা করে। Datatilsynet-এর ২০২৪ সালের পুনর্ব্যবহার নির্দেশিকা চারটি নিয়ম নির্ধারণ করেছে।
আপনি কী করেছেন লিখে রাখুন: আপনি কোন ক্ষেত্রটি সরিয়ে বা পরিবর্তন করেছেন তা তালিকাভুক্ত করুন। মানগুলো কীভাবে গোলাকার বা গোষ্ঠীবদ্ধ করা হয়েছে তা উল্লেখ করুন। একটি সংক্ষিপ্ত নীতিমালার নোট এই মান পূরণ করে না।
পরীক্ষার ফলাফল দেখান: প্রমাণ করুন যে আপনার টুল CPR নম্বর এবং অন্যান্য ডেনিশ আইডি খুঁজে পেয়েছে। দাবি প্রমাণ নয়।
যা নিচ্ছেন তা সীমাবদ্ধ রাখুন: আপনার গবেষণার জন্য যা দরকার তার চেয়ে বেশি ব্যক্তিগত ডেটা টানবেন না। এই নিয়ম ছদ্মনাম করা সেটের জন্যও প্রযোজ্য।
AI টুলের জন্য DPIA করুন: যেকোনো AI টুল যা ডেনিশ রোগীর ফাইল প্রক্রিয়া করে তার জন্য DPIA প্রয়োজন। Datatilsynet-এর স্ট্যান্ডার্ড ফর্ম ব্যবহার করুন।
কোপেনহেগেনে তিনটি মনোযোগের ক্ষেত্র
কোপেনহেগেনের মেড-টেক ফার্মগুলোতে Leo Pharma, Bavarian Nordic এবং অনেক স্টার্টআপ রয়েছে। Datatilsynet তিনটি ঝুঁকির ক্ষেত্র পর্যবেক্ষণ করে।
AI প্রশিক্ষণ সেট: কর্তৃপক্ষ ২০২৪ সালে এমন ফার্ম খুঁজে পেয়েছে যারা লাইভ CPR নম্বরযুক্ত ফাইলে AI মডেল প্রশিক্ষণ দিয়েছে। কারো কাছে বৈধ আইনগত ভিত্তি ছিল না।
বিদেশে ডেটা স্থানান্তর: কিছু ফার্ম AI কাজের জন্য মার্কিন ক্লাউড ভেন্ডরদের কাছে রোগীর ফাইল পাঠিয়েছে। কর্তৃপক্ষ জানিয়েছে, শুধু SCC যথেষ্ট নয়। আপনাকে প্রযুক্তিগত পদক্ষেপও নিতে হবে — যেমন ইউরোপে রাখা চাবি দিয়ে এনক্রিপশন।
অ্যাক্সেস লগ: লগে দেখাতে হবে কে কোন ফাইল পড়েছে এবং কেন। কমপক্ষে পাঁচ বছর সংরক্ষণ করুন।
২০২৪ সালে ডেনিশ চিকিৎসা ডেটা লঙ্ঘনের ৫৬% এসেছে দুর্বল ডি-আইডেন্টিফিকেশন থেকে। ডেনিশ-ভাষা সমর্থনসহ CPR-যাচাইকৃত টুল ব্যবহার করলে সবচেয়ে সাধারণ ব্যর্থতা দূর হয়।
নর্ডিক প্রয়োগ সম্পর্কে আরো জানতে আমাদের IMY সুইডেন GDPR অ্যানোনিমাইজেশন গাইড দেখুন।