डेनमार्क स्वास्थ्य GDPR: Datatilsynet 2024 प्रवर्तन
डेनमार्क के Datatilsynet ने 2024 में 31 GDPR मामले जारी किए। उनमें से चौदह — 45% — चिकित्सा प्रणालियों से जुड़े थे। डेनमार्क की जनसंख्या 59 लाख है। यह अनुपात बहुत अधिक है। यह दर्शाता है कि देश ने डिजिटल स्वास्थ्य में कितनी प्रगति की है। यह यह भी दिखाता है कि नियम कितने कड़े हैं।
डेनमार्क की स्वास्थ्य प्रणाली
हर डेनिश नागरिक के पास एक CPR नंबर होता है। यह नंबर उनके मरीज़ रिकॉर्ड, दवा रजिस्ट्री, अस्पताल लॉग और Statens Serum Institut में ऊतक नमूनों से जुड़ा होता है। अस्पताल लॉग 1977 से चला आ रहा है।
यह प्रणाली डेनिश चिकित्सा अनुसंधान को दुनिया में सर्वश्रेष्ठ में से एक बनाती है। इसका अर्थ यह भी है कि मरीज़ की फाइलें बहुत संवेदनशील होती हैं। इसीलिए Datatilsynet ने इस क्षेत्र पर इतना ध्यान केंद्रित किया है।
CPR नंबर की समस्या
CPR नंबर एक 10-अंकीय पहचानकर्ता है। इसका प्रारूप DDMMYY-XXXX है। अंतिम अंक एक जाँच अंक है। यह modulus-11 गणित से काम करता है।
CPR नंबर हर नैदानिक फाइल में दिखाई देते हैं। ये देखभाल, कर, बैंक और मतदाता रिकॉर्ड से जुड़ते हैं।
Datatilsynet कहता है कि आपको किसी भी नए उद्देश्य के लिए मरीज़ रिकॉर्ड का उपयोग करने से पहले अपने de-identification कार्य की जाँच करनी चाहिए। लेकिन 67% सामान्य NLP टूल CPR नंबरों के लिए modulus-11 चरण छोड़ देते हैं। जब वे छोड़ देते हैं, तो दो चीज़ें गलत होती हैं।
गलत पहचान: तारीख की स्ट्रिंग, बिल नंबर और संदर्भ कोड वास्तविक CPR नंबरों के रूप में चिह्नित हो जाते हैं। इससे महंगी मैनुअल जाँच होती है।
छूटी हुई IDs: स्वैप किए गए अंकों वाले CPR नंबर जाँच में विफल होते हैं। इसलिए वास्तविक मरीज़ IDs निकल जाती हैं। आउटपुट साफ दिखता है लेकिन होता नहीं।
अन्य EU ID प्रकारों के लिए जाँच-अंक नियम कैसे काम करते हैं, इसके लिए हमारी EU राष्ट्रीय ID पहचान गाइड देखें।
मरीज़ रिकॉर्ड के पुन: उपयोग के लिए चार नियम
डेनमार्क की चिकित्सा रजिस्ट्रियाँ शीर्ष अनुसंधान को वित्त पोषित करने में मदद करती हैं। पुन: उपयोग पर Datatilsynet के 2024 मार्गदर्शन में चार नियम हैं।
आपने क्या किया लिखें: हर उस फ़ील्ड को सूचीबद्ध करें जिसे आपने हटाया या बदला। नोट करें कि आपने मान कैसे गोल या समूहीकृत किए। एक छोटी नीति नोट इस मानक को पूरा नहीं करती।
अपने परीक्षण परिणाम दिखाएं: सिद्ध करें कि आपके टूल ने CPR नंबर और अन्य डेनिश ID खोजे। दावा प्रमाण नहीं है।
जो लें उसे सीमित करें: अपने अध्ययन की ज़रूरत से ज़्यादा व्यक्तिगत डेटा न लें। यह नियम pseudonymized सेट के लिए भी लागू होता है।
AI टूल के लिए DPIA करें: कोई भी AI टूल जो डेनिश मरीज़ फाइलों को संसाधित करता है उसे DPIA की आवश्यकता है। Datatilsynet का मानक फॉर्म उपयोग करें।
कोपेनहेगन में तीन फोकस क्षेत्र
कोपेनहेगन की मेड-टेक फर्मों में Leo Pharma, Bavarian Nordic और कई स्टार्टअप शामिल हैं। Datatilsynet तीन जोखिम क्षेत्रों पर नज़र रखता है।
AI प्रशिक्षण सेट: प्राधिकरण ने 2024 में ऐसी फर्में खोजीं जिन्होंने लाइव CPR नंबरों वाली फाइलों पर AI मॉडल प्रशिक्षित किए। किसी के पास वैध कानूनी आधार नहीं था।
विदेश स्थानांतरण: कुछ फर्मों ने AI काम के लिए अमेरिकी क्लाउड विक्रेताओं को मरीज़ फाइलें भेजीं। प्राधिकरण ने कहा कि केवल SCC पर्याप्त नहीं हैं। आपको तकनीकी कदम भी चाहिए — जैसे यूरोप में रखी गई चाबियों से एन्क्रिप्शन।
एक्सेस लॉग: लॉग दिखाने चाहिए कि किसने कौन सी फाइलें पढ़ीं और क्यों। उन्हें कम से कम पाँच साल तक रखें।
2024 में 56% डेनिश चिकित्सा डेटा उल्लंघन खराब de-identification से हुए। CPR-validated टूल का उपयोग डेनिश-भाषा समर्थन के साथ सबसे सामान्य विफलता को दूर करता है।
नॉर्डिक प्रवर्तन के बारे में अधिक जानकारी के लिए, हमारी IMY Sweden GDPR anonymization गाइड देखें।