GDPR í heilbrigðisþjónustu Danmerkur: Framkvæmd Datatilsynet 2024
Danska Datatilsynet gaf út 31 GDPR-mál árið 2024. Fjórtán þeirra — 45% — lutu að lækningakerfum. Danmörk hefur 5,9 milljóna íbúa. Þetta hlutfall er mjög hátt. Það sýnir hversu langt landið hefur gengið í stafrænum heilbrigðismálum. Það sýnir einnig hversu strangar reglurnar eru.
Heilbrigðiskerfi Danmerkur
Sérhver danskur borgari hefur CPR-númer. Það númer tengist sjúkraskrá, lyfjamiðskrá, sjúkrahússkrá og vefsýnum á Statens Serum Institut. Sjúkrahússkráin nær aftur til ársins 1977.
Þetta kerfi gerir danska læknisfræðilega rannsókn að einni þeirri bestu í heiminum. Það þýðir einnig að sjúklingaskrár eru mjög viðkvæmar. Þess vegna hefur Datatilsynet lagt svaka áherslu á þetta svið.
Vandinn með CPR-númerið
CPR-númerið er 10 stafa auðkenni. Snið þess er DDMMYY-XXXX. Síðasta talan er eftirlitsstafur. Hann er reiknaður með modulus-11 reiknifræði.
CPR-númer koma fram í öllum klínískum skrám. Þau tengjast heilbrigðisþjónustu, sköttum, banka og kosningaskrám.
Datatilsynet segir að þú verðir að athuga dulkóðunarvinnu þína áður en þú notar sjúklingaskrár í nýjum tilgangi. En 67% algengra NLP-verkfæra sleppa modulus-11 skrefinu fyrir CPR-númer. Þegar þau sleppa því fara tvær hlutir úrskeiðis.
Rangar jákvæðar niðurstöður: Dagsetningarstrengir, reikningsnúmer og tilvísunarkóðar fá merki sem raunveruleg CPR-númer. Þetta leiðir til kostnaðarsamrar handvirkrar yfirferðar.
Sleppt auðkenni: CPR-númer með skipta tölustafi standast ekki prófið. Þannig ganga raunveruleg sjúklingsauðkenni í gegn. Úttakið lítur hreint út en er það ekki.
Sjá leiðbeiningar okkar um greiningu á þjóðarauðkennum í ESB til að fá frekari upplýsingar um hvernig eftirlitsstafareglur virka fyrir aðrar ESB-auðkennisgerðir.
Fjórar reglur um endurnotkun sjúklingaskráa
Danskar sjúklaskrár styðja framúrskarandi rannsóknir. Leiðbeiningar Datatilsynet frá 2024 um endurnotkun setja fjórar reglur.
Skráðu hvað þú gerðir: Listi upp hvaða reiti þú fjarlægðir eða breyttir. Athugaðu hvernig þú sléttaðir eða flokkaðir gildi. Stutt stefnuyfirlýsing uppfyllir ekki þessa kröfu.
Sýndu niðurstöður prófana: Sannaðu að verkfærið þitt hafi fundið CPR-númer og önnur dönsk auðkenni. Yfirlýsing er ekki sönnun.
Takmarkaðu það sem þú tekur: Dragðu ekki meira persónulegt gögn en rannsóknin þarfnast. Þessi regla gildir jafnvel fyrir gervigagnasett.
Gerðu DPIA fyrir gervigreindartæki: Sérhvert gervigreindartæki sem vinnur úr dönskum sjúklingaskrám þarfnast DPIA. Notaðu staðlaðar eyðublað Datatilsynet.
Þrjár áhættusvæðar í Kaupmannahöfn
Læknistæknifyrirtæki Kaupmannahafnar eru meðal annars Leo Pharma, Bavarian Nordic og mörg nýsprotafyrirtæki. Datatilsynet fylgist með þremur áhættusvæðum.
Þjálfunarsett gervigreindar: Yfirvaldið fann fyrirtæki árið 2024 sem þjálfuðu gervigreindarlíkön á skrám með lifandi CPR-númer. Ekkert þeirra hafði lögmætar réttarheimildir.
Millifærslur til útlanda: Sum fyrirtæki sendu sjúklingaskrár til bandarískra skýjaveita í gervigreindarvinnslur. Yfirvaldið sagði að SCC-samningar einu og sér nægu ekki. Þú þarft einnig tæknilegar ráðstafanir — svo sem dulkóðun með lyklum sem eru geymdir í Evrópu.
Aðgangskladdar: Kladdarnir verða að sýna hverjir las hvaða skrár og af hverju. Geymdu þær í að minnsta kosti fimm ár.
56% danskra öryggisbrota á heilbrigðisgögnum árið 2024 stafa af lélegri gervigögnum. Notkun CPR-staðfestra verkfæra með stuðning við danska tungu eyðir algengasta bilunarlíkindinu.
Sjá leiðbeiningar okkar um GDPR-nafnleysi frá IMY Svíþjóð til að fá frekari upplýsingar um norrænar framkvæmdir.