Duńskie RODO w Ochronie Zdrowia: Egzekwowanie przez Datatilsynet w 2024 roku
Duński Datatilsynet wszczął 31 spraw RODO w 2024 roku. Czternaście z nich — 45% — dotyczyło systemów medycznych. Dania liczy 5,9 mln mieszkańców. Ten odsetek jest bardzo wysoki. Świadczy o tym, jak daleko zaawansowana jest w tym kraju cyfryzacja ochrony zdrowia. Pokazuje też, jak rygorystyczne są przepisy.
Duński System Ochrony Zdrowia
Każdy Duńczyk posiada numer CPR. Ten numer jest powiązany z historią choroby, rejestrem leków, historią szpitalną i próbkami tkanek w Statens Serum Institut. Historia szpitalna sięga 1977 roku.
System ten sprawia, że duńskie badania medyczne należą do najlepszych na świecie. Oznacza też, że dokumentacja pacjentów jest wyjątkowo wrażliwa. Dlatego właśnie Datatilsynet tak mocno skupia się na tej dziedzinie.
Problem Numeru CPR
Numer CPR to 10-cyfrowy identyfikator w formacie DDMMRR-XXXX. Ostatnia cyfra jest cyfrą kontrolną obliczaną metodą modulo-11.
Numery CPR pojawiają się w każdej dokumentacji klinicznej. Łączą się z danymi medycznymi, podatkowymi, bankowymi i wyborczymi.
Datailsynet nakazuje weryfikację skuteczności de-identyfikacji przed użyciem dokumentacji pacjentów do jakiegokolwiek nowego celu. Jednak 67% powszechnie stosowanych narzędzi NLP pomija krok modulo-11 przy numerach CPR. Gdy go brakuje, pojawiają się dwa problemy.
Fałszywe trafienia: Ciągi cyfr z dat, numerów faktur i kodów referencyjnych są oznaczane jako prawdziwe numery CPR. Prowadzi to do kosztownych ręcznych kontroli.
Pominięte identyfikatory: Numery CPR z przestawionymi cyframi nie przechodzą weryfikacji. Prawdziwe identyfikatory pacjentów umykają uwadze. Wyniki wydają się prawidłowe, ale takie nie są.
Zobacz nasz przewodnik po wykrywaniu krajowych numerów identyfikacyjnych UE, aby dowiedzieć się, jak reguły cyfr kontrolnych działają dla innych typów identyfikatorów UE.
Cztery Zasady Wtórnego Wykorzystania Dokumentacji Pacjentów
Duńskie rejestry medyczne wspierają światowej klasy badania naukowe. Wytyczne Datatilsynet z 2024 roku dotyczące wtórnego wykorzystania danych ustanawiają cztery zasady.
Dokumentuj wykonane działania: Wymień każde usunięte lub zmienione pole. Opisz, jak zaokrąglono lub pogrupowano wartości. Ogólna notatka dotycząca polityki nie spełnia tego wymogu.
Przedstaw wyniki testów: Udowodnij, że narzędzie wykryło numery CPR i inne duńskie identyfikatory. Samo twierdzenie nie jest dowodem.
Ograniczaj zakres pobieranych danych: Nie pobieraj więcej danych osobowych, niż wymaga tego badanie. Reguła ta obowiązuje nawet dla zbiorów pseudonimizowanych.
Przeprowadź DPIA dla narzędzi AI: Każde narzędzie AI przetwarzające duńską dokumentację medyczną wymaga DPIA. Należy stosować standardowy formularz Datatilsynet.
Trzy Obszary Ryzyka w Kopenhadze
Wśród kopenhaskich firm med-tech działają Leo Pharma, Bavarian Nordic i liczne startupy. Datatilsynet obserwuje trzy obszary ryzyka.
Zbiory danych do trenowania AI: W 2024 roku organ wykrył firmy, które trenowały modele AI na dokumentach zawierających aktywne numery CPR. Żadna z nich nie posiadała ważnej podstawy prawnej.
Transfery zagraniczne: Niektóre firmy przesyłały dokumentację pacjentów do dostawców chmury w USA na potrzeby prac związanych z AI. Organ stwierdził, że same klauzule SCC nie wystarczają. Wymagane są również środki techniczne — na przykład szyfrowanie z kluczami przechowywanymi w Europie.
Dzienniki dostępu: Logi muszą wskazywać, kto odczytał jakie pliki i w jakim celu. Należy je przechowywać przez co najmniej pięć lat.
56% duńskich naruszeń danych medycznych w 2024 roku wynikało z niedostatecznej de-identyfikacji. Stosowanie narzędzi z walidacją CPR i obsługą języka duńskiego eliminuje najczęstszą przyczynę takich incydentów.
Więcej o egzekwowaniu przepisów w krajach nordyckich — w naszym przewodniku po anonimizacji RODO IMY Szwecja.