RGPD sanitari a Dinamarca: Aplicacio del Datatilsynet el 2024
El Datatilsynet danes va emetre 31 casos RGPD el 2024. Catorze d'ells — el 45% — implicaven sistemes medics. Dinamarca te 5,9 milions d'habitants. Aquesta proporcia es molt elevada. Reflecteix fins on ha arribat el pais en digitalitzacio sanitaria. Tambe mostra la rigorositat de la normativa.
El sistema sanitari danes
Tots els danesos tenen un numero CPR. Aquest numero connecta amb el seu historial de pacient, el registre de medicaments, el registre hospitalari i les mostres de teixits de l'Institut Statens Serum. El registre hospitalari s'remunta al 1977.
Aquest sistema fa que la recerca medica danesa sigui de les millors del mon. Tambe significa que els expedients de pacients son molt sensibles. Per aixo el Datatilsynet s'ha centrat tant en aquesta area.
El problema del numero CPR
El numero CPR es un ID de 10 digits. El seu format es DDMMAA-XXXX. L'ultim digit es un digit de control. Funciona amb calcul de modul-11.
Els numeros CPR apareixen en tots els expedients clinics. Estan vinculats a registres d'atencio sanitaria, fiscals, bancaris i electorals.
El Datatilsynet estableix que cal verificar la feina de desidentificacio abans d'utilitzar expedients de pacients per a qualsevol proposit nou. Pero el 67% de les eines NLP habituals ometen el pas del modul-11 per als numeros CPR. Quan l'ometen, es produeixen dos errors.
Falsos positius: Cadenes de dates, numeros de factura i codis de referencia es marquen com a numeros CPR reals. Aixo genera revisions manuals costoses.
IDs perduts: Els numeros CPR amb digits intercanviats no superen la verificacio. Aixi doncs, IDs reals de pacients passen desapercebuts. El resultat sembla net, pero no ho es.
Consulteu la nostra guia de deteccio d'IDs nacionals de la UE per veure com funcionen les regles de digit de control per a altres tipus d'ID de la UE.
Quatre regles per a la reutilitzacio d'expedients de pacients
Els registres medics danesos contribueixen a financer recerca d'excel-lencia. La guia del Datatilsynet de 2024 sobre reutilitzacio estableix quatre regles.
Documenteu el que heu fet: Llisteu cada camp que heu eliminat o modificat. Noteu com heu arrodonit o agrupat valors. Una nota de politica breu no compleix aquest requisit.
Presenteu els resultats de les proves: Demostreu que la vostra eina ha detectat numeros CPR i altres IDs danesos. Una afirmacio no es una prova.
Limiteu el que obteniu: No extraieu mes dades personals de les que el vostre estudi necessita. Aquesta regla s'aplica fins i tot als conjunts pseudonimitzats.
Feu una EIPD per a les eines d'IA: Qualsevol eina d'IA que processi expedients de pacients danesos necessita una Avaluacio d'Impacte sobre la Proteccio de Dades (EIPD). Utilitzeu el formulari estandard del Datatilsynet.
Tres arees de focus a Copenhaguen
Les empreses med-tech de Copenhaguen inclouen Leo Pharma, Bavarian Nordic i moltes startups. El Datatilsynet observa tres arees de risc.
Conjunts d'entrenament d'IA: L'autoritat va trobar el 2024 empreses que entrenaven models d'IA amb fitxers amb numeros CPR reals. Cap tenia una base legal valida.
Transferencies a l'estranger: Algunes empreses enviaven expedients de pacients a proveadors de cloud dels EUA per fer feines d'IA. L'autoritat va dir que les Clausules Contractuals Estandard (CCE) soles no son suficients. Tambe calen mesures tecniques — com ara el xifratge amb claus conservades a Europa.
Registres d'acces: Els registres han de mostrar qui va llegir quins fitxers i per que. Conserveu-los almenys cinc anys.
El 56% de les violacions de dades mediques daneses el 2024 provenien d'una mala desidentificacio. L'us d'eines validades per CPR amb suport per a la llengua danesa elimina el fall mes frequent.
Per a mes informacio sobre l'aplicacio nordica, consulteu la nostra guia d'anonimitzacio RGPD de l'IMY suec.