OMAHA-促进健康医疗大数据规范化应用:开放数据的隐私安全保护-2018.10-35页-8mb
报告摘要
OMAHA白皮书总结
核心内容
OMAHA白皮书围绕健康医疗大数据的规范化应用与隐私安全保护展开,重点分析了数据开放与隐私安全之间的关系,并对比了国内外在隐私安全法律法规及实践上的现状,提出促进健康医疗大数据应用的建议。白皮书强调,数据开放与隐私安全是矛盾统一的关系,需要在法律、技术、管理等层面实现平衡。
主要观点
-
数据开放与隐私安全的平衡:
- 数据开放有助于提升医疗质量、降低成本和防止医疗差错,但也增加了隐私泄露的风险。
- 隐私保护能够增强患者对健康信息的信任,从而促进数据的合理使用。
-
隐私安全的法律框架:
- HIPAA(美国):强调患者对健康信息的控制权,定义了受保护健康信息(PHI),并规定了数据控制者与处理者的义务,包括最小必要原则、数据脱敏、数据访问控制等。
- GDPR(欧盟):对个人数据保护更为严格,赋予数据主体更多权利,如访问权、更正权、删除权、被遗忘权、可携带权等,同时设立数据保护官(DPO)以监督和保障隐私安全。
-
隐私安全的技术保障体系:
- 数据应加密存储与传输,确保真实性、完整性和不可否认性。
- 采用身份认证、权限控制、访问审计等技术手段,保障数据在不同场景下的安全使用。
-
数据开放场景下的隐私安全:
- 医疗机构间数据交换:需关注紧急情况下的数据访问政策、数据使用边界、数据安全机制等。
- PHR管理平台:强调患者对数据的全权控制,包括授权管理、数据加密、访问权限设置等。
- 第三方服务应用:如保险支付、药事服务,需确保数据使用目的明确、权限管理严格、数据传输安全。
关键信息
国外现状
-
隐私法规:
- HIPAA:适用于医疗健康服务提供方、保险提供方和数据处理方,明确受保护信息的范围、数据主体权利、数据控制者与处理者的义务。
- GDPR:适用于欧盟境内及处理欧盟公民数据的机构,赋予数据主体更广泛的隐私权利,如访问、更正、删除、可携带等,并设立DPO监督数据处理过程。
-
数据开放平台实践:
- 以电子病历互操作平台为主,如Care Everywhere、Commonwell等。
- 采用数据用例管理,确保数据交换的合法性和安全性。
- 实施身份认证与权限管理,如使用IHE标准、SSL加密、访问控制策略等。
-
隐私安全特点:
- 强调患者对数据的控制权,如授权、撤回、删除等。
- 数据共享和使用需符合法律框架,注重数据的匿名化和去标识化处理。
- 数据使用过程中需考虑对数据主体的潜在影响,如歧视、隐私泄露等。
国内现状
-
隐私法规:
- 缺乏专门针对健康医疗信息的法律,主要依赖《网络安全法》和《个人信息安全规范》(GB/T35273-2017)。
- 《网络安全法》对个人信息保护提出基础性要求,但缺乏系统性。
- 《个人信息安全规范》对个人信息的收集、使用、共享等环节提出了更详细的规范,但尚未上升为法律。
-
数据开放平台实践:
- 数据开放主要集中在区域健康医疗服务平台,如上海医联工程。
- 注重平台信息安全,但对个体隐私保护关注不足。
- 以个人健康档案为核心,推动患者产生型数据(PGHD)的采集与利用。
-
隐私安全挑战:
- 数据存储集中化,导致隐私管理复杂。
- 数据传输依赖互联网,存在泄露风险。
- 数据删除后可能被恢复,云平台可能存在不可信备份风险。
促进健康医疗大数据规范化应用的建议
政府管理层面
- 加强立法,完善个人健康医疗信息制度。
- 设立信息安全管理机构,推进数据开放和整合。
- 培育公众对健康医疗数据应用的意识和隐私安全认知。
- 推动国家统一身份标识体系,建立基于统一身份的共性基础服务平台。
行业实践层面
- 提高企业对个人隐私安全的保护意识。
- 建立数据处理规则,明确数据使用边界。
- 推广数据加密存储和传输的通用实践。
- 关注数据二次使用和共享的边界。
- 推动区块链等新技术在隐私保护中的应用。
国内外现状比较
| 项目 | 美国 | 欧盟 | 中国 |
|---|---|---|---|
| 约束主体 | CE 和 BA | 控制者、处理者 | 医疗机构、网络运营商 |
| 受保护信息 | PHI | 个人数据、特殊种类数据 | 个人信息、个人敏感信息 |
| 数据主体权利 | 知情同意、限制使用、访问、修改、使用记录、撤回 | 访问、更正、删除、被遗忘、限制处理、反对、可携带 | 知情同意、限制使用、访问、更正、删除、撤回、注销、获取副本 |
| 数据安全措施 | 管理、物理、技术三类 | 管理、技术、透明度要求 | 保存去标识化、访问限制、展示限制、安全事件处置 |
| 平台实践 | 电子病历互操作平台、PHR管理平台 | 以数据保护为核心 | 区域医疗平台、个人健康档案平台 |
结语
OMAHA白皮书旨在通过对比国内外隐私安全现状,推动我国健康医疗大数据的规范化应用。建议从法律、技术、管理多方面入手,建立完善的数据安全体系,提升数据流通效率,同时保障患者隐私权,促进数据在医疗场景下的有效、安全使用。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载