GDPR za zdravstvene podatke v Danski: izvrsevalska dejavnost Datatilsynet 2024
Danski Datatilsynet je leta 2024 obravnaval 31 primerov po GDPR. Stirinajst od teh -- 45 % -- je zadevalo medicinske sisteme. Danska ima 5,9 milijona prebivalcev. Ta delez je zelo visok. Kaze, kako dalec je drzava prisla z digitalnim zdravjem. Kaze tudi, kako stroga so pravila.
Danski zdravstveni sistem
Vsak Danec ima stevilko CPR. Ta stevilka je povezana z njegovo bolnikovsoko kartoteko, registrom zdravil, bolnisnisnim dnevnikom in tkivnimi vzorci pri Statens Serum Institut. Bolnisnisni dnevnik sega nazaj do leta 1977.
Ta sistem uvrsca dansko medicinske raziskave med najboljse na svetu. Pomeni pa tudi, da so bolnikovske kartoteke zelo obcutljive. Zato se je Datatilsynet toliko osredotocil na to podrocje.
Tezava s stevilko CPR
Stevilka CPR je 10-mestna identifikacijska stevilka. Njena oblika je DDMMLL-XXXX. Zadnja stevka je kontrolna stevka. Deluje po matematicnem postopku modulo 11.
Stevilke CPR se pojavljajo v vsakem klinicnem dosjeju. Povezane so z zdravstvenimi, davcnimi, bancnimi in volilnimi evidencami.
Datatilsynet zahteva, da preverite kakovost anonimizacije, preden bolniskove kartoteke uporabite v kakrsnem koli novem namen. Toda 67 % pogostih orodij NLP preskobi korak modulo 11 za stevilke CPR. Ce ta korak preskocijo, se zgodita dve tezavi.
Lazni zadetki: Datumski nizi, stevilke racunov in referenčne kode so oznacene kot prave stevilke CPR. To vodi do dragih rocnih pregledov.
Spregledane stevilke: Stevilke CPR z zamenjano stevko ne prestanejo preverjanja. Pravi ID-ji bolnikov tako zdrsnejo skozi. Izhod je videti cist, pa ni.
Oglejte si nas vodnik za zaznavanje EU nacionalnih ID-jev za pojasnilo, kako pravila o kontrolnih stevkah delujejo pri drugih vrstah EU ID-jev.
Stiri pravila za ponovno uporabo bolnikovsih kartotek
Danski medicinski registri podpirajo vrhunske raziskave. Smernice Datatilsynet iz leta 2024 o ponovni uporabi dolocajo stiri pravila.
ZapiSite, kaj ste naredili: Navedite vsako polje, ki ste ga odstranili ali spremenili. Zabelezite, kako ste zaokrozili ali zdruzili vrednosti. Kratka politicna izjava tega pogoja ne izpolnjuje.
Prikazite rezultate testiranja: Dokazite, da je vase orodje naslo stevilke CPR in druge danske identifikatorje. Trditev ni dokaz.
Omejite, kar vzamete: Ne pridobivajte vec osebnih podatkov, kot jih vasa studija potrebuje. To pravilo velja tudi za psevdonimizirane nabore.
Opravite DPIA za orodja AI: Vsako orodje AI, ki obdeluje danske bolniskove kartoteke, potrebuje DPIA. Uporabite standardni obrazec Datatilsynet.
Tri podrocja zanimanja v Kobenhavnu
Med kopenhagenskimi medicinsko-tehnoloskimi podjetji so Leo Pharma, Bavarian Nordic in mnogi zagoni. Datatilsynet nadzoruje tri podrocja tveganja.
Nabori podatkov za ucenje AI: Organ je leta 2024 ugotovil, da so podjetja ucila modele AI na datotekah z zivimi stevilkami CPR. Nobeno ni imelo veljavne pravne podlage.
Prenosi v tujino: Nekatera podjetja so bolniskove kartoteke poslala americkim ponudnikom oblaka za delo z AI. Organ je pojasnil, da same SCC ne zadoscajo. Potrebni so tudi tehnicni ukrepi -- na primer sifriranje s kljuci, ki so v Evropi.
Dnevniki dostopa: Dnevniki morajo prikazovati, kdo je prebral katere datoteke in zakaj. Hranite jih vsaj pet let.
56 % danskih krsitev varnosti zdravstvenih podatkov leta 2024 je bilo posledica slabe anonimizacije. Uporaba orodij s preverjanjem CPR in podporo za danski jezik odpravlja najpogostejso napako.
Vec o nordijskem uveljavljanju si preberite v nadem vodniku za anonimizacijo po GDPR IMY Svedska.