GDPR بهداشت دانمارک: اجرای Datatilsynet در سال ۲۰۲۴
مرجع دانمارکی Datatilsynet در سال ۲۰۲۴ تعداد ۳۱ پرونده GDPR را بررسی کرد. چهارده مورد از اینها — معادل ۴۵٪ — به سیستمهای پزشکی مربوط میشد. دانمارک جمعیت ۵.۹ میلیون نفری دارد. این سهم بسیار بالاست. نشان میدهد کشور تا چه اندازه به سلامت دیجیتال روی آورده و در عین حال مقررات چقدر سختگیرانه هستند.
سیستم بهداشتی دانمارک
هر شهروند دانمارکی دارای یک شماره CPR است. این شماره به پرونده بیمار، سجل داروخانه، دفتر بیمارستانی و نمونههای بافت در انستیتو Statens Serum مرتبط است. سوابق بیمارستانی از سال ۱۹۷۷ موجود است.
این سیستم تحقیقات پزشکی دانمارک را در میان بهترینهای جهان قرار داده است. اما به همین دلیل پروندههای بیمار بسیار حساس هستند. به همین خاطر Datatilsynet توجه زیادی به این حوزه نشان داده است.
مشکل شماره CPR
شماره CPR یک عدد ۱۰ رقمی است. ساختار آن به شکل DDMMYY-XXXX است. رقم آخر یک رقم کنترلی است که بر اساس محاسبه modulus-11 تعیین میشود.
شمارههای CPR در تمام پروندههای بالینی ظاهر میشوند. آنها به سوابق مراقبت، مالیاتی، بانکی و انتخاباتی مرتبط هستند.
Datatilsynet میگوید که قبل از استفاده از سوابق بیماران برای هر هدف جدیدی، باید صحت ناشناسسازی آنها تأیید شود. اما ۶۷٪ از ابزارهای رایج NLP مرحله modulus-11 را برای شمارههای CPR نادیده میگیرند. وقتی این مرحله نادیده گرفته شود، دو مشکل پیش میآید.
موارد مثبت کاذب: رشتههای تاریخ، شماره قبضها و کدهای مرجع بهعنوان شمارههای واقعی CPR علامتگذاری میشوند. این موضوع منجر به بررسیهای دستی پرهزینه میشود.
شناسههای از قلمافتاده: شمارههای CPR با ارقام جابهجاشده از بررسی کنترلی رد میشوند. در نتیجه شناسههای واقعی بیمار از دست میروند. خروجی پاک به نظر میرسد اما واقعاً پاک نیست.
برای آگاهی از نحوه عملکرد قوانین رقم کنترلی برای سایر نوع شناسههای اروپایی، راهنمای شناسایی شناسههای ملی اتحادیه اروپا را ببینید.
چهار قانون برای استفاده مجدد از سوابق بیماران
سجلهای پزشکی دانمارک از بهترین تحقیقات حمایت میکنند. راهنمای Datatilsynet در سال ۲۰۲۴ درباره استفاده مجدد چهار قانون تعیین کرده است.
مستندسازی اقدامات انجامشده: هر فیلدی که حذف یا تغییر دادهاید را فهرست کنید. نحوه گردکردن یا گروهبندی مقادیر را مشخص نمایید. یک یادداشت سیاستی کوتاه این معیار را برآورده نمیکند.
ارائه نتایج آزمون: ثابت کنید که ابزار شما شمارههای CPR و سایر شناسههای دانمارکی را پیدا کرده است. یک ادعا اثبات نیست.
محدودسازی داده: بیش از آنچه مطالعه شما نیاز دارد، داده شخصی استخراج نکنید. این قانون حتی برای مجموعههای شبهناشناس نیز صدق میکند.
انجام DPIA برای ابزارهای هوش مصنوعی: هر ابزار هوش مصنوعی که پروندههای بیماران دانمارکی را پردازش میکند به یک DPIA نیاز دارد. از فرم استاندارد Datatilsynet استفاده کنید.
سه حوزه تمرکز در کپنهاگ
شرکتهای فناوری پزشکی کپنهاگ شامل Leo Pharma، Bavarian Nordic و استارتاپهای بسیاری هستند. Datatilsynet سه حوزه ریسک را زیر نظر دارد.
مجموعههای آموزشی هوش مصنوعی: این مرجع در سال ۲۰۲۴ شرکتهایی را یافت که مدلهای هوش مصنوعی را با پروندههای حاوی شمارههای واقعی CPR آموزش داده بودند. هیچکدام پایه قانونی معتبری نداشتند.
انتقال به خارج از کشور: برخی شرکتها پروندههای بیماران را برای کارهای هوش مصنوعی به فروشندگان ابری آمریکایی فرستاده بودند. مرجع اعلام کرد که SCCها بهتنهایی کافی نیستند. اقدامات فنی نیز لازم است — مانند رمزگذاری با کلیدهای نگهداریشده در اروپا.
گزارشهای دسترسی: گزارشها باید نشان دهند چه کسی به کدام پروندهها و به چه دلیلی دسترسی داشته. آنها را حداقل پنج سال نگهداری کنید.
۵۶٪ از نقض دادههای پزشکی دانمارک در سال ۲۰۲۴ ناشی از ناشناسسازی ضعیف بود. استفاده از ابزارهای اعتبارسنجی CPR با پشتیبانی از زبان دانمارکی رایجترین نقص را از بین میبرد.
برای اطلاعات بیشتر درباره اجرا در کشورهای اسکاندیناوی، راهنمای IMY سوئد GDPR ناشناسسازی را ببینید.