Danimarka'nın Datatilsynet otoritesi, Avrupa'da sağlık verisi yaptırımında öncü konuma gelmiştir. 2024'te yetkili, 31 GDPR kararı verdi; bunların 14'ü (%45) doğrudan sağlık veri sistemleriyle ilgiliydi. 5,9 milyonluk nüfusu olan bu ülkede bu yaptırım yoğunluğu, Danimarka'nın gelişmiş dijital sağlık altyapısını ve yüksek teknik uyum standartlarını yansıtmaktadır.
Danimarka'nın Sağlık Verisi Altyapısı
Danimarka, dünyanın en kapsamlı ulusal sağlık veri sistemlerinden birine sahiptir. Her Danimarka vatandaşının, elektronik sağlık kayıtlarına, ulusal reçete siciline, ulusal hasta kaydına (1977'den bu yana tüm hastane temaslarını izliyor) ve Statens Serum Institut'taki biyobanka örneklerine bağlı bir CPR numarası bulunmaktadır.
Bu entegre altyapı, Danimarka sağlık verilerini araştırma için en değerli — ve gizlilik açısından en hassas — verilerden biri haline getiriyor. Datatilsynet'in sağlık alanındaki yaptırım odağı bu gerilimi yansıtmaktadır.
CPR Numarası: Teknik Zorluk
CPR numarası (Det Centrale Personregister-nummer), GGAAYY-XXXX formatında 10 basamaklı bir sivil kayıt numarasıdır. Son basamak, modulus-11 aritmetiğiyle doğrulanan bir kontrol basamağıdır.
CPR numarası, tüm Danimarka kamu yönetiminin temeli olmaya devam ediyor: sağlık, vergilendirme, sosyal yardımlar, oy kullanma ve bankacılık. Her sağlık belgesi bu numarayı içeriyor.
Datatilsynet, sağlık verilerinin ikincil kullanımında belgelenmiş anonimleştirme doğrulaması talep etmektedir. Teknik sorun: genel amaçlı NLP araçlarının %67'si CPR numarası için modulus-11 doğrulamasını uygulamıyor. Sağlama toplamı doğrulaması olmadan şu sonuçlar ortaya çıkıyor:
Yanlış pozitifler: Tarih benzeri dizeler, fatura numaraları ve referans kodları CPR numarası olarak işaretleniyor; bu da maliyetli manuel incelemeyi zorunlu kılıyor.
Yanlış negatifler: Sağlama toplamı doğrulamasında başarısız olan, yer değiştirilmiş basamaklı CPR numaraları gözden kaçıyor — bu da temiz görünen verilerde gerçek hasta tanımlayıcılarının kalmasına yol açıyor.
İkincil Sağlık Verisi Kullanım Gereksinimleri
Danimarka'nın sağlık sicil verileri, dünya standartlarında tıbbi araştırmaları destekliyor. Datatilsynet'in ikincil kullanıma ilişkin 2024 rehberi belirli teknik gereklilikler sunmaktadır:
Belgelenmiş anonimleştirme prosedürleri: Kuruluşlar, kimlik gizlemenin nasıl gerçekleştirildiğini tam olarak açıklayan yazılı teknik belgeler tutmalıdır — yalnızca sonucu değil, spesifik süreçleri, araçları ve doğrulama adımlarını da kapsayan.
Tamlığın doğrulanması: Belgeler, anonimleştirmenin doğrulandığına dair kanıt içermelidir. Bu, CPR numaraları ve diğer Danimarka sağlık tanımlayıcıları için algılama kapsamını gösteren test sonuçlarını kapsamaktadır.
Asgari zorunlu veri ilkesi: Araştırma sorusunun gerektirdiğinden fazla kişisel veri içeren araştırma veri kümeleri, sözde takma adlandırılmış olsalar dahi GDPR orantılılık ilkesini ihlal eder. Kuruluşlar, veri kapsamının belgelenmiş araştırma amacıyla örtüştüğünü kanıtlamalıdır.
Yapay zeka sistemleri için DPIA: Danimarka sağlık verilerini işleyen her yapay zeka sistemi, Datatilsynet'in model çerçevesini kullanan tamamlanmış bir DPIA gerektirir.
Kopenhag Sağlık Teknolojisi: Özel Uyum Gereksinimleri
Kopenhag'ın sağlık teknolojisi sektörü (Leo Pharma, Bavarian Nordic ve çok sayıda dijital sağlık girişimi) üç alanda yaptırım denetimiyle karşı karşıyadır:
Klinik yapay zeka araçları: Yapay zeka tanı araçları, GDPR Madde 22 uyumunu ve eğitim veri kümeleri için belgelenmiş anonimleştirmeyi kanıtlamak zorundadır. Datatilsynet, 2024'te birden fazla şirketin yeterli hukuki dayanak olmaksızın tanımlanabilir hasta CPR numaraları içeren eğitim veri kümesi kullandığını tespit etti.
Sınır ötesi transferler: Birkaç Danimarka sağlık teknolojisi şirketi, yapay zeka model eğitimi için ABD bulut sağlayıcılarıyla sözleşme yaptı. Datatilsynet, Transfer Etki Değerlendirmeleri talep ediyor ve yalnızca SCC'lerin ek teknik tedbirler (Avrupalı anahtar yönetimiyle şifreleme) olmaksızın sağlık verileri için yetersiz olduğunu tespit etti.
Denetim izi gereksinimleri: Sağlık verisi işleme için erişim günlükleri, hangi hasta kayıtlarına kimin eriştiğini ve belgelenmiş ne amaçla yapıldığını yeniden oluşturabilecek kapasitede olmalı — en az 5 yıl süreyle saklanmalıdır.
2024'teki Danimarka sağlık veri ihlallerinin %56'sı yetersiz kimlik gizlemeyi kapsıyordu. Danimarka dil desteğiyle CPR doğrulamalı algılama kullanan kuruluşlar, Danimarka sağlık GDPR yaptırımındaki en yaygın teknik başarısızlık biçimini ortadan kaldırmaktadır.
Kaynaklar: