GDPR za zdravstvene podatke u Danskoj: provedba Datatilsyneta 2024.
Dansko Datatilsynet pokrenulo je 31 GDPR-predmet u 2024. godini. Cetrnaest od njih — 45% — odnosilo se na medicinske sustave. Danska ima 5,9 milijuna stanovnika. Taj udio je izuzetno visok. On pokazuje koliko daleko je zemlja otisla u digitalizaciji zdravlja. Takoer pokazuje koliko su stroga primjenjiva pravila.
Danski zdravstveni sustav
Svaki Danac ima CPR-broj. Taj broj je povezan s medicinskim dosjeim, registrom lijekova, bolnickim evidencijama i uzorcima tkiva u Statens Serum Institut. Bolnicka evidencija see zurira od 1977. godine.
Taj sustav cini dansko medicinsko istrazivanje jednim od najboljih na svijetu. Znaci i da su pacijentske datoteke iznimno osjetljive. Upravo zato Datatilsynet toliko pazi na ovo podrucje.
Problem CPR-broja
CPR-broj je desetoznamenkasta identifikacijska oznaka. Njezin oblik je DDMMGG-XXXX. Posljednja znamenka je kontrolna. Izracunava se pomou matematike modulus-11.
CPR-brojevi pojavljuju se u svakom klinickom dosijeu. Oni su vezani uz zdravstvene, porezne, bancane i glasacke evidencije.
Datatilsynet kaze da morate provjeriti svoju de-identifikaciju prije nego sto koristite pacijentske zapise u novu svrhu. Medutim, 67% uobicajenih NLP alata preskace korak modulus-11 za CPR-brojeve. Kad ga preskoce, dogaaju se dvije stvari.
Lazni pronalasci: Datumski nizovi, brojevi racuna i referentni kodovi oznacavaju se kao stvarni CPR-brojevi. To dovodi do skupih rucnih provjera.
Propusteni ID-ovi: CPR-brojevi s transponiranim znamenkama ne prolaze provjeru. Pravi ID-ovi pacijenata prokliznu kroz. Izlaz izgleda cist, ali nije.
Pogledajte nas vodic za otkrivanje nacionalnih EU identifikacijskih dokumenata za pregled kako funkcioniraju pravila kontrolnih znamenki za ostale EU tipove ID-ova.
Cetiri pravila za ponovnu upotrebu pacijentskih zapisa
Danski medicinski registri pomazu financirati vrhunska istrazivanja. Smjernice Datatilsyneta iz 2024. o ponovnoj upotrebi definiraju cetiri pravila.
Zabiljezte sto ste ucinili: Navedite svako polje koje ste uklonili ili promijenili. Napomenite kako ste zaokruzili ili grupirali vrijednosti. Kratka napomena o pravilniku ne zadovoljava ovaj uvjet.
Prikazite rezultate testiranja: Dokazi da je vas alat pronasao CPR-brojeve i ostale danske ID-ove. Tvrdnja nije dokaz.
Ogranicite sto uzimate: Ne uzimajte vise osobnih podataka nego sto vase istrazivanje zahtijeva. Ovo pravilo vrijedi cak i za pseudonimizirane skupove.
Provedite DPIA za AI alate: Svaki AI alat koji obrauje danske pacijentske datoteke zahtijeva DPIA. Koristite standardni obrazac Datatilsyneta.
Tri podrucja fokusa u Kopenhagenu
Kopenhagenske med-tech tvrtke ukljucuju Leo Pharma, Bavarian Nordic i mnoge startupe. Datatilsynet pazi na tri rizicna podrucja.
Skupovi podataka za treniranje AI: Tijelo je 2024. otkrilo tvrtke koje su trenirale AI modele na datotekama sa zivim CPR-brojevima. Ni jedna nije imala valjanu pravnu osnovu.
Prekogranicni prijenosi: Neke tvrtke poslale su pacijentske datoteke americkim cloud-dobavljacima za AI posao. Tijelo je reklo da SCC ugovori sami po sebi nisu dovoljni. Takoer su potrebne tehnicke mjere — kao sto je enkripcija s kljucevima koji se cuvaju u Europi.
Pristupni dnevnici: Dnevnici moraju pokazivati tko je procitao koje datoteke i zasto. Cuvajte ih najmanje pet godina.
56% krsenja podataka u danskom zdravstvu u 2024. proizaslo je iz lose de-identifikacije. Koristenje alata koji validiraju CPR s podrskom za danski jezik eliminira najcescu gresku.
Za vise o nordijskoj provedbi, pogledajte nas vodic za GDPR anonimizaciju IMY Svedska.