Taani tervishoiu GDPR: Datatilsyneti 2024. aasta jõustamine
Taani Datatilsynet menetles 2024. aastal 31 GDPR-juhtumit. Neljateistkümnes neist — 45% — puudutas meditsiinisüsteeme. Taanis elab 5,9 miljonit inimest. See osakaal on väga kõrge. See näitab, kui kaugele on riik digitaalse tervishoiuga jõudnud. Samuti näitab see, kui ranged on eeskirjad.
Taani tervishoiusüsteem
Igal taanlasel on CPR-number. See number seob isiku patsiendisüsteemiga, ravimite registriga, haiglalogi ja Statens Serum Instituti koeproovidega. Haiglalogi ulatub 1977. aastasse.
See süsteem teeb Taani meditsiiniuuringud maailma parimate hulka. Kuid see tähendab ka, et patsiendifailid on väga tundlikud. Seetõttu on Datatilsynet sellele valdkonnale nii palju tähelepanu pööranud.
CPR-numbri probleem
CPR-number on 10-kohaline tunnus. Selle formaat on PPKKAA-XXXX. Viimane number on kontrollnumber. See põhineb modulus-11 arvutusel.
CPR-numbrid esinevad igas kliinilises failis. Need seostavad isikut tervishoiu-, maksu-, panga- ja valimisandmetega.
Datatilsynet nõuab, et enne patsiendifailide kasutamist uuel eesmärgil peate kontrollima de-identifitseerimise tulemuslikkust. Kuid 67% levinud NLP-tööriistadest jätab CPR-numbrite modulus-11 sammu vahele. Kui see samm jäetakse vahele, ilmneb kaks probleemi.
Valetulemused: Kuupäevaread, arvenumbrid ja viitenumbrid märgitakse päris CPR-numbritena. See toob kaasa kulukaid käsitsi kontrolle.
Vahele jäänud tunnused: CPR-numbrid, mille numbrid on ümber vahetatud, ei läbi kontrolli. Seetõttu libisevad päris patsienditunnused mööda. Väljund näeb puhas välja, kuid tegelikult pole.
Vaadake meie EL-i riiklike tunnuste tuvastamise juhendit, et mõista, kuidas kontrollnumbrite reeglid töötavad teiste EL-i tunnuste puhul.
Neli reeglit patsiendifailide taaskasutamiseks
Taani meditsiiniregistrid toetavad tipptasemel teadustööd. Datatilsyneti 2024. aasta juhend taaskasutamise kohta seab neli reeglit.
Dokumenteerige oma tegevus: Loetlege kõik eemaldatud või muudetud väljad. Märkige, kuidas väärtusi ümardati või grupeeriti. Lühike poliitikamärkus ei vasta sellele nõudele.
Esitage testitulemused: Tõestage, et teie tööriist tuvastas CPR-numbrid ja muud Taani tunnused. Väide ei ole tõend.
Piirake kogutavat andmehulka: Ärge koguge rohkem isikuandmeid, kui uuring nõuab. See reegel kehtib ka pseudonümiseeritud andmekogumite puhul.
Tehke AI-tööriistade jaoks DPIA: Iga AI-tööriist, mis töötleb Taani patsiendifaile, vajab DPIA-d. Kasutage Datatilsyneti standardvormi.
Kolm fookusala Kopenhaagenis
Kopenhaageni meditsiinitehnoloogia ettevõtete hulka kuuluvad Leo Pharma, Bavarian Nordic ja paljud idufirmad. Datatilsynet jälgib kolme riskivaldkonda.
AI treeningandmestikud: Amet leidis 2024. aastal ettevõtteid, kes treenisid AI-mudeleid failidel, mis sisaldasid päris CPR-numbreid. Ühelgi polnud kehtivat õiguslikku alust.
Piiriülesed edastused: Mõned ettevõtted saatsid patsiendifaile USA pilveteenuse pakkujatele AI-töö jaoks. Amet ütles, et ainult SCC-dest ei piisa. Vajate ka tehnilisi meetmeid — näiteks krüpteerimist võtmetega, mis on hoiul Euroopas.
Juurdepääsulogid: Logid peavad näitama, kes milliseid faile luges ja miks. Hoidke neid vähemalt viis aastat.
56% Taani meditsiiniandmete rikkumistest 2024. aastal tulenes kehvast de-identifitseerimisest. CPR-valideerimisega tööriistade kasutamine koos Taani keele toega kõrvaldab kõige tavalisema tõrkepõhjuse.
Lisateavet Põhjamaade jõustamise kohta leiate meie IMY Rootsi GDPR anonümiseerimise juhendist.