Dānijas veselības datu GDPR: Datatilsynet 2024. gada izpilde
Dānijas Datatilsynet 2024. gadā izskatīja 31 GDPR lietu. Četrpadsmit no tām — 45% — bija saistītas ar medicīniskām sistēmām. Dānijā dzīvo 5,9 miljoni cilvēku. Šāda proporcija ir ļoti augsta. Tā liecina par to, cik tālu valsts ir aizgājusi digitālās veselības jomā. Tā arī parāda, cik stingri tiek piemēroti noteikumi.
Dānijas veselības sistēma
Katram dānim ir CPR numurs. Tas ir saistīts ar pacienta reģistru, zāļu reģistru, slimnīcas žurnālu un audu paraugiem Statens Serum Institut. Slimnīcas žurnāls tiek uzturēts kopš 1977. gada.
Šī sistēma padara Dānijas medicīniskos pētījumus par vieniem no labākajiem pasaulē. Tā arī nozīmē, ka pacienta faili ir ārkārtīgi sensitīvi. Tāpēc Datatilsynet ir tik daudz uzmanības pievērsusi šai jomai.
CPR numura problēma
CPR numurs ir 10 ciparu identifikators. Tā forma ir DDMMYY-XXXX. Pēdējais cipars ir pārbaudes cipars, kas aprēķināts pēc 11. moduļa matemātikas.
CPR numuri parādās katrā klīniskajā failā. Tie savieno aprūpes, nodokļu, bankas un vēlēšanu ierakstus.
Datatilsynet norāda, ka pirms pacienta ierakstu izmantošanas jebkuram jaunam nolūkam ir jāpārbauda datu depersonalizācijas process. Taču 67% izplatīto NLP rīku izlaiž 11. moduļa soli CPR numuru pārbaudei. Kad šis solis tiek izlaists, rodas divas problēmas.
Viltus atbilstības: datumu virknes, rēķinu numuri un atsauces kodi tiek atzīmēti kā īsti CPR numuri. Tas rada dārgus manuālus pārbaudes darbus.
Nepamanīti identifikatori: CPR numuri ar samainītiem cipariem neizdod pārbaudi. Tāpēc īstie pacienta identifikatori paliek nepamanīti. Rezultāts izskatās tīrs, bet tāds nav.
Skatiet mūsu ES nacionālo ID noteikšanas ceļvedi, lai uzzinātu, kā pārbaudes ciparu noteikumi darbojas citiem ES ID tipiem.
Četri noteikumi pacienta ierakstu atkārtotai izmantošanai
Dānijas medicīniskie reģistri palīdz finansēt augstākās klases pētījumus. Datatilsynet 2024. gada norādījumi par atkārtotu izmantošanu nosaka četrus noteikumus.
Dokumentējiet veiktās darbības: uzskaitiet katru izdzēsto vai mainīto lauku. Norādiet, kā tika noapaļotas vai grupētas vērtības. Īss politikas apraksts neatbilst šai prasībai.
Uzrādiet testa rezultātus: pierādiet, ka jūsu rīks atrada CPR numurus un citus Dānijas identifikatorus. Apgalvojums nav pierādījums.
Ierobežojiet iegūtos datus: neiegūstiet vairāk personas datu, nekā nepieciešams pētījumam. Šis noteikums attiecas arī uz pseidonimizētiem kopumiem.
Veiciet DPIA AI rīkiem: katrs AI rīks, kas apstrādā Dānijas pacienta failus, prasa DPIA. Izmantojiet Datatilsynet standarta veidlapu.
Trīs uzmanības jomas Kopenhāgenā
Kopenhāgenas medicīnas tehnoloģiju uzņēmumi ietver Leo Pharma, Bavarian Nordic un daudzus jaunuzņēmumus. Datatilsynet vēro trīs riska jomas.
AI apmācību kopumi: 2024. gadā iestāde konstatēja, ka uzņēmumi apmācīja AI modeļus failos ar aktīviem CPR numuriem. Nevienam nebija derīga juridiskā pamata.
Pārsūtīšana uz ārzemēm: daži uzņēmumi nosūtīja pacienta failus ASV mākoņa pakalpojumu sniedzējiem AI darbiem. Iestāde norādīja, ka SCC vien nav pietiekami. Nepieciešami arī tehniski pasākumi — piemēram, šifrēšana ar atslēgām, kas tiek glabātas Eiropā.
Piekļuves žurnāli: žurnāliem jāparāda, kurš lasīja kādus failus un kāpēc. Glabājiet tos vismaz piecus gadus.
56% Dānijas medicīnisko datu pārkāpumu 2024. gadā radās sliktas depersonalizācijas dēļ. CPR validētu rīku izmantošana ar dāņu valodas atbalstu novērš visbiežāk sastopamās kļūmes.
Par izpildi Ziemeļvalstīs skatiet mūsu IMY Zviedrija GDPR anonimizācijas ceļvedi.