GDPR u danskom zdravstvu: Datatilsynet – primena propisa u 2024.
Danski Datatilsynet pokrenuo je 31 GDPR predmet u 2024. godini. Cetrnaest od njih — 45% — ticalo se medicinskih sistema. Danska ima 5,9 miliona stanovnika. Taj udeo je veoma visok. On pokazuje koliko daleko je zemlja otisla u digitalizaciji zdravstva. Takodje pokazuje koliko su stroga pravila.
Danski zdravstveni sistem
Svaki Danac ima CPR broj. Taj broj je povezan s kartonom pacijenta, registrom lekova, bolnickim dnevnikom i tkivnim uzorcima pohranjenima u Statens Serum Institut. Bolnicki dnevnik seze do 1977. godine.
Ovaj sistem cini dansko medicinsko istrazivanje jednim od najboljih na svetu. Takodje znaci da su pacijentski dosijei veoma osetljivi. Zato se Datatilsynet toliko fokusirao na ovu oblast.
Problem CPR broja
CPR broj je desetocifreni identifikator. Njegov format je DDMMYY-XXXX. Poslednja cifra je kontrolna cifra. Racuna se primenom modulus-11 matematike.
CPR brojevi pojavljuju se u svakom klinickom dosijeu. Povezani su s podacima o zdravstvenoj zastiti, porezu, bankarskim i glasackim evidencijama.
Datatilsynet nalaZe da morate proveriti ispravnost postupka de-identifikacije pre nego sto koristite pacijentske kartone u novu svrhu. Medutim, 67% uobicajenih NLP alata preskace modulus-11 korak za CPR brojeve. Kad ga preskoce, javljaju se dve greske.
Lazni pogodci: Datumski nizovi, brojevi racuna i referentni kodovi oznacavaju se kao pravi CPR brojevi. To dovodi do skupih rucnih provera.
Propusteni ID-ovi: CPR brojevi s zamenjenim ciframa ne prolaze proveru. Tako pravi identifikatori pacijenata prolaze nezapazeno. Rezultat izgleda uredan, ali to nije slucaj.
Pogledajte nas vodic za detekciju EU nacionalnih ID-ova da biste saznali kako pravila kontrolnih cifri funkcionisu za druge EU tipove ID-ova.
Cetiri pravila za ponovnu upotrebu pacijentskih kartona
Danski medicinski registri pomazu u finansiranju vrhunskih istrazivanja. Datatilsynetove smernice za ponovnu upotrebu podataka iz 2024. postavljaju cetiri pravila.
Dokumentujte sta ste uradili: Navedite svako polje koje ste uklonili ili izmenili. Belezte kako ste zaokruzivali ili grupirali vrednosti. Kratka napomena o politici ne ispunjava ovaj uslov.
Prikazite rezultate testiranja: Dokazite da je vas alat pronasao CPR brojeve i druge danske identifikatore. Tvrdnja nije dokaz.
Ogranicite sta uzimate: Nemojte preuzimati vise licnih podataka nego sto vase istrazivanje zahteva. Ovo pravilo vazi cak i za pseudoanonimizovane skupove podataka.
Uradite DPIA za AI alate: Svaki AI alat koji obradjuje danske pacijentske kartone zahteva DPIA. Koristite standardni Datatilsynetov obrazac.
Tri oblasti fokusa u Kopenhagenu
Med-tech firme u Kopenhagenu ukljucuju Leo Pharma, Bavarian Nordic i mnoge startape. Datatilsynet prati tri oblasti rizika.
Skupovi podataka za obuku vestacke inteligencije: Organ je u 2024. otkrio firme koje su trenirale AI modele na dosijei ma s aktivnim CPR brojevima. Nijedna nije imala valjan pravni osnov.
Prekogranicni prenosi: Neke firme su slale pacijentske kartone americkim cloud provajderima radi AI obrade. Organ je rekao da same SCC nisu dovoljne. Potrebni su i tehnicke mere — kao sto je enkripcija s kljucevima cuvenim u Evropi.
Pristupni dnevnici: Dnevnici moraju pokazivati ko je citao koje kartone i iz kog razloga. Cuvajte ih najmanje pet godina.
56% danskih krsenja bezbednosti medicinskih podataka u 2024. godini poticalo je od lose de-identifikacije. Upotreba alata s validacijom CPR-a i podrskom za danski jezik otklanja najcesce uzroke gresaka.
Za vise informacija o nordijskoj primeni propisa, pogledajte nas vodic za GDPR anonimizaciju IMY Svedske.