Danijos sveikatos duomenų BDAR: Datatilsynet 2024 m. vykdymas
Danijos Datatilsynet 2024 m. nagrinėjo 31 BDAR bylą. Keturiolika iš jų — 45 % — buvo susijusios su medicinos sistemomis. Danijoje gyvena 5,9 milijono žmonių. Tokia dalis yra labai didelė. Ji rodo, kaip toli šalis pažengė skaitmeninės sveikatos srityje. Taip pat parodo, kokie griežti yra taisyklių reikalavimai.
Danijos sveikatos sistema
Kiekvienas danų pilietis turi CPR numerį. Jis susieja asmens duomenis su paciento kortele, vaistų registru, ligoninės žurnalu ir audinių mėginiais Statens Serum Institut. Ligoninės žurnalas saugomas nuo 1977 m.
Ši sistema leidžia danų medicinos moksliniams tyrimams būti vienais geriausių pasaulyje. Ji taip pat reiškia, kad pacientų failai yra labai jautrūs. Štai kodėl Datatilsynet tiek daug dėmesio skiria šiai sričiai.
CPR numerio problema
CPR numeris yra 10 skaitmenų identifikatorius. Jo formatas yra DDMMYY-XXXX. Paskutinis skaitmuo yra kontrolinis skaitmuo. Jis veikia modulus-11 matematikos pagrindu.
CPR numeriai randami kiekviename klinikiniame faile. Jie susiejami su priežiūros, mokesčių, bankininkystės ir rinkimų duomenimis.
Datatilsynet teigia, kad prieš naudojant pacientų įrašus bet kokiam naujam tikslui, reikia patikrinti atanoniminimo darbą. Tačiau 67 % įprastų NLP įrankių praleidžia modulus-11 žingsnį CPR numeriams. Kai jie tai praleidžia, nutinka du dalykai.
Klaidingos atitiktys: Datos eilutės, sąskaitų numeriai ir nuorodos kodai žymimi kaip tikri CPR numeriai. Tai lemia brangias rankines patikras.
Praleisti ID: CPR numeriai su sukeistais skaitmenimis nepraėjo patikrinimo. Todėl tikri pacientų ID prasprūsta. Rezultatas atrodo švarus, tačiau nėra.
Žr. mūsų ES nacionalinio ID aptikimo vadovą, kuriame aprašyta, kaip kontrolinių skaitmenų taisyklės veikia kitiems ES ID tipams.
Keturios pacientų įrašų pakartotinio naudojimo taisyklės
Danijos medicinos registrai padeda finansuoti aukščiausio lygio tyrimus. Datatilsynet 2024 m. gairės dėl pakartotinio naudojimo nustato keturias taisykles.
Užrašykite, ką padarėte: Išvardinkite kiekvieną pašalintą ar pakeistą lauką. Pažymėkite, kaip apvalinote ar grupavote reikšmes. Trumpa politikos pastaba neatitinka šio reikalavimo.
Pateikite bandymų rezultatus: Įrodykite, kad jūsų įrankis rado CPR numerius ir kitus danų ID. Teiginys nėra įrodymas.
Ribokite, ką imsite: Neimkite daugiau asmens duomenų, nei reikia jūsų tyrimui. Ši taisyklė galioja net pseudonimizuotiems rinkiniams.
Atlikite DPIA dėl AI įrankių: Kiekvienas AI įrankis, apdorojantis danų pacientų failus, reikalauja DPIA. Naudokite standartinę Datatilsynet formą.
Trys sutelkimo sritys Kopenhagoje
Kopenhagos medicinos technologijų įmonės apima Leo Pharma, Bavarian Nordic ir daugybę naujų įmonių. Datatilsynet stebi tris rizikos sritis.
AI mokymo rinkiniai: Institucija 2024 m. nustatė, kad įmonės mokė AI modelius naudodamos failus su tikrais CPR numeriais. Nė viena neturėjo galiojančio teisinio pagrindo.
Perdavimas į užsienį: Kai kurios įmonės siuntė pacientų failus JAV debesų paslaugų tiekėjams AI darbui. Institucija teigė, kad vien SCC nepakanka. Taip pat reikia techninių priemonių — pavyzdžiui, šifravimo su Europoje laikomais raktais.
Prieigos žurnalai: Žurnalai turi rodyti, kas skaitė kuriuos failus ir kodėl. Saugokite juos mažiausiai penkerius metus.
56 % Danijos medicinos duomenų pažeidimų 2024 m. kilo dėl prastos atanoniminimo. Naudojant CPR patvirtinimo įrankius su danų kalbos palaikymu pašalinama dažniausia klaida.
Daugiau apie Šiaurės Europos vykdymą žr. mūsų IMY Švedijos BDAR anonimizacijos vadovą.