GDPR pre zdravotnicke data v Dansku: vymozitelnost Datatilsynet 2024
Dansky Datatilsynet vydal v roku 2024 celkom 31 pripadov GDPR. Styrnadsat z nich -- 45 % -- sa tykalo zdravotnickych systemov. Dansko ma 5,9 miliona obyvatelov. Taky podiel je vemi vysoky. Ukazuje, ako daleko krajina pokrocila v oblasti digitalneho zdravotnictva. Zaroven dokumentuje prisnost platnych pravidiel.
Dansky zdravotnicky system
Kazdy Dat ma cislo CPR. Toto cislo je prepojene s pacientskym zaznamom, registrom liekov, nemocnicnym logom a vzorkami tkaniv v Statens Serum Institut. Nemocnicny log siaha az do roku 1977.
Vdaka tomuto systemu patrí danska medicinska vyskum k najlepsim na svete. Zaroven to znamena, ze pacientske zaznamy su velmi citlive. Prave preto sa Datatilsynet sustredi tak intenzivne na tuto oblast.
Problem s cislom CPR
Cislo CPR je 10-ciferny identifikator. Ma tvar DDMMRR-XXXX. Posledna cifra je kontrolna cifra. Funguje na zaklade aritmetiky modulus-11.
Cisla CPR sa objavuju v kazdom klinickom subore. Su prepojene so zdravotnou starostlivostou, danami, bankovnictvom a volebnymi zaznamami.
Datatilsynet pozaduje, aby ste pred pouzitim pacientskych zaznamov na akykolvek novy ucel overili svoju prace s de-identifikaciou. Napriek tomu 67 % beznych nastrojov NLP krok modulus-11 pre cisla CPR vynechava. Ked ho vynechaju, nastanu dva problemy.
Nepravdive zhody: Retazce datum, cisla faktur a referencne kody su oznacene ako skutocne cisla CPR. To vedie k nakladnym rucnym kontrolam.
Zmeskane identifikatory: Cisla CPR s prehodenymi ciframi nepreidu kontrolou. Skutocne identifikatory pacientov tak preniknu dalej. Vystup vyzera cistý, ale nie je.
Pozri nas pruvodce detekciou narodnych identifikatorov v EU pre informacie o tom, ako funguju pravidla kontrolnych cifric pre ine typy identifikatorov v EU.
Styri pravidla pre opetovne pouzitie pacientskych zaznamov
Danske medicinske registre prispievaju k financovaniu najlepsieho vyskumu. Usmernenie Datatilsynet z roku 2024 o opetovnom pouziti stanovuje styri pravidla.
Zdokumentujte postup: Uvedte kazde pole, ktore ste odstranili alebo zmenili. Poznamenejte, ako ste zaokruhlili alebo zoskupili hodnoty. Strucna poznamka k politike tuto podmienku nespina.
Predlozte vysledky testovania: Preukajte, ze vase nastroje nasli cisla CPR a ine danske identifikatory. Tvrden nie je dokaz.
Obmedzte rozsah: Nebertemore osobnych dat, ako vasa studia potrebuje. Toto pravidlo plati aj pre pseudonymizovane sady.
Vypracujte DPIA pre nastroje AI: Kazdy nastroj AI, ktory spracuva danske pacientske subory, potrebuje DPIA. Pouzite standardny formular Datatilsynen.
Tri oblasti zaujmu v Kodani
Medzi med-tech firmy v Kodani patria Leo Pharma, Bavarian Nordic a mnohe startupy. Datatilsynet sleduje tri rizikove oblasti.
Trenovacie sady AI: Urad zistil v roku 2024, ze firmy trenovali modely AI na suboroch so zivotnymi cislami CPR. Ani jedna nemala platny pravny zaklad.
Presuny do zahranicia: Niekolko spolocnosti posielalo pacientske subory americkym poskytovatelom cloudu na prace s AI. Urad uviedol, ze SCC samotne nestacia. Su potrebne aj technicke opatrenia -- napriklad sifrovanie s klucmi ulozenymi v Europe.
Pristupovacie logy: Logy musia ukazovat, kto cital ake subory a preco. Uchovat ich treba najmenej pat rokov.
56 % danskich naruse zdravotnickych dat v roku 2024 vzniklo z dovodu slabej de-identifikacie. Pouzivanie nastrojov s overovanim CPR a podporou danskeho jazyka eliminuje najcastejsie pochybenie.
Dalsi informacie o vymozitelnosti v nordickych krajinach najdete v nasej prirucke IMY Sweden GDPR anonymizacia.