Dánia egészségügyi GDPR: Datatilsynet 2024-es végrehajtás
A dán Datatilsynet 2024-ben 31 GDPR-ügyet tárgyalt. Ezek közül tizennégy – az összes 45%-a – orvosi rendszereket érintett. Dánia 5,9 millió lakosú ország. Ez az arány rendkívül magas. Jól mutatja, milyen messzire jutott az ország a digitális egészségügy terén. Egyúttal azt is jelzi, milyen szigorúak az előírások.
Dánia egészségügyi rendszere
Minden dán állampolgárnak van CPR-száma. Ez a szám összekapcsolódik a betegdossziéval, a gyógyszernyilvántartással, a kórházi naplóval és a Statens Serum Institut szöveti mintáival. A kórházi napló 1977-ig nyúlik vissza.
Ez a rendszer a dán orvosi kutatást a világ élvonalába emeli. Ugyanakkor azt is jelenti, hogy a betegadatok rendkívül érzékenyek. Ezért összpontosított a Datatilsynet olyan intenzíven erre a területre.
A CPR-szám problémája
A CPR-szám egy 10 jegyű azonosító. Formátuma: NNHHÉÉ-XXXX. Az utolsó jegy ellenőrző karakter, amelyet modulus-11 számítással határoznak meg.
A CPR-számok minden klinikai aktában megjelennek. Összekapcsolódnak az egészségügyi, adóügyi, banki és választói nyilvántartásokkal.
A Datatilsynet előírása szerint minden de-azonosítási munkát ellenőrizni kell, mielőtt a betegadatokat bármilyen új célra felhasználják. A legelterjedtebb NLP-eszközök 67%-a azonban kihagyja a CPR-számok modulus-11 ellenőrzését. Ha ezt kihagyják, két probléma merül fel.
Téves találatok: Dátumsorozatok, számlaszámok és referenciakódok valódi CPR-számként kerülnek megjelölésre. Ez költséges kézi ellenőrzést tesz szükségessé.
Kihagyott azonosítók: A felcserélt jegyű CPR-számok nem mennek át az ellenőrzésen. Így valódi beteg-azonosítók csúsznak át. A kimenet tisztának látszik, de valójában nem az.
Az EU nemzeti azonosítók ellenőrzőkarakter-szabályainak részleteiért lásd az EU nemzeti adó-azonosítók felismerési útmutatónkat.
Négy szabály a betegadatok újrafelhasználásához
Dánia orvosi nyilvántartásai kiemelkedő kutatásokat finanszíroznak. A Datatilsynet 2024-es útmutatója az újrafelhasználásra négy szabályt állapít meg.
Dokumentáljon mindent: Sorolja fel az összes eltávolított vagy módosított mezőt. Jegyezze fel, hogyan kerekítette vagy csoportosította az értékeket. Egy rövid szakpolitikai megjegyzés nem felel meg ennek a követelménynek.
Mutassa be a teszteredményeket: Bizonyítsa, hogy az eszköze megtalálta a CPR-számokat és más dán azonosítókat. Az állítás nem bizonyíték.
Korlátozza a gyűjtött adatokat: Ne gyűjtsön több személyes adatot, mint amennyire a vizsgálathoz szükség van. Ez a szabály akkor is érvényes, ha az adathalmazt pszeudonymizálták.
Végezzen DPIA-t az AI-eszközökhöz: Minden olyan AI-eszköz, amely dán betegaktákat dolgoz fel, DPIA-t igényel. Használja a Datatilsynet szabványos űrlapját.
Három kockázati terület Koppenhágában
Koppenhága med-tech cégei közé tartozik a Leo Pharma, a Bavarian Nordic és számos startup. A Datatilsynet három kockázati területet figyel.
AI-tanítókészletek: A hatóság 2024-ben olyan cégeket talált, amelyek élő CPR-számokat tartalmazó aktákon tanítottak AI-modelleket. Egyiküknek sem volt érvényes jogalapja.
Külföldi adattovábbítás: Egyes cégek betegaktákat küldtek US felhőszolgáltatókhoz AI-feldolgozás céljából. A hatóság megállapította, hogy az SCC-k önmagukban nem elegendők. Technikai intézkedések is szükségesek – például Európában tárolt kulcsokkal végzett titkosítás.
Hozzáférési naplók: A naplóknak meg kell mutatniuk, ki milyen aktát olvasott és miért. Legalább öt évig kell megőrizni őket.
A 2024-es dán egészségügyi adatvédelmi incidensek 56%-a elégtelen de-azonosítástból eredt. A CPR-ellenőrzést és dán nyelvi támogatást nyújtó eszközök alkalmazása kiküszöböli a leggyakoribb hibákat.
A skandináv végrehajtásról bővebben lásd az IMY Svédország GDPR anonimizálási útmutatóját.