Omaha-OMAHA白皮书:促进健康医疗大数据规范化应用-2018.10-35页-8mb
报告摘要
OMAHA白皮书总结:促进健康医疗大数据规范化应用与隐私安全保护
核心内容
本白皮书聚焦于健康医疗大数据的规范化应用与隐私安全保护,旨在通过对比国内外现状,为我国健康医疗数据的开放共享提供参考建议。核心内容包括:
- 数据开放与隐私安全之间的矛盾与平衡
- 数据开放场景下的隐私安全问题分析
- 国内外隐私安全法律法规对比
- 数据开放平台的隐私安全实践分析
- 促进健康医疗大数据规范化应用的建议
主要观点
1. 数据开放与隐私安全的平衡
- 数据开放能提高医疗质量、降低成本,但会增加隐私泄露风险。
- 隐私保护能增强患者信任,确保信息完整性,是数据应用的重要前提。
- 隐私安全的核心不是完全隔离数据,而是实现利益平衡。
2. 隐私安全基础框架
- 法律框架:界定约束主体、受保护信息、信息主体权利和受约束主体义务。
- 技术框架:包括数据存储、访问和传输过程中的安全措施,如加密、访问控制、身份认证、审计跟踪等。
3. 不同数据开放场景的隐私安全分析
- 数据披露、跟踪监视、歧视倾向是主要隐私安全问题。
- 以“个体为中心”的健康医疗服务场景中,隐私安全的关键在于数据使用控制权、数据流动中的信息安全、使用流程的规范性。
关键信息
一、国外隐私安全现状
1. 美国HIPAA法规
- 约束主体:医疗健康服务提供方、保险提供方、商业伙伴(BA)。
- 受保护信息:可识别的个人健康信息(PHI)。
- 信息主体权利:知情同意权、申请获取权、修改权、使用记录知情权、删除权、限制处理权等。
- 受约束主体义务:管理保护、物理保护、技术保护,包括安全规则、访问权限管理、身份认证等。
2. 欧盟GDPR法规
- 约束主体:设立于欧盟的数据处理机构和处理欧盟数据的非欧盟机构。
- 受保护信息:个人数据、特殊种类数据(如基因、健康信息)。
- 信息主体权利:访问权、更正权、删除权、限制处理权、反对权、可携带权等。
- 受约束主体义务:数据处理原则、安全措施、数据保护官(DPO)设立与职责。
3. 美国数据开放平台隐私安全实践
- 互操作平台:如Care Everywhere、eHealth Exchange、Carequality等,采用规范协议、身份认证、访问控制、数据加密等技术手段。
- PHR管理平台:如微软HealthVault、苹果Health Records、Zweena等,强调患者对数据的全权控制,使用分级授权、数据加密、访问权限管理等策略。
4. 美国隐私安全特点
- 强调个体隐私权,法律规范明确,数据应用主体之间平等讨论隐私问题。
- 建立围绕个人隐私权利的权限控制系统,隐私授权是数据流动的重要环节。
二、国内隐私安全现状
1. 中国隐私安全法律法规
- 《网络安全法》:首次系统性规定个人信息保护,涵盖收集、使用、保存、传输等环节,但未专门针对健康医疗数据。
- 《信息安全技术个人信息安全规范》(GB/T 35273-2017):较为完善,但尚未上升为法律。
- 医疗相关法规:如《医疗机构病历管理规定》、《执业医师法》、《护士条例》等,对隐私保护有规定,但不够系统。
2. 中国数据开放平台隐私安全实践
- 区域医疗云平台:主要关注平台信息安全,对具体数据使用场景的隐私保护关注不足。
- 上海医联工程:成功案例,实现市级医院信息共享,但隐私安全制度不完善,个体隐私表达不足。
3. 中国隐私安全问题
- 数据存储与传输中缺乏统一标识符,难以实现精准患者识别。
- 云平台下数据存储位置不确定,用户失去物理控制权,难以进行有效审计。
- 数据在存储与删除过程中可能违反法规,存在数据恢复或恶意备份的风险。
促进健康医疗大数据规范化应用的建议
1. 政府管理层面
- 加强立法,完善个人健康医疗信息制度。
- 设立信息安全管理机构,推进医疗机构资源整合。
- 培育公众对健康医疗数据应用和隐私安全的认知。
- 推动国家统一身份标识体系和基于统一标识的共性服务平台建设。
2. 行业实践层面
- 提高企业对个人隐私保护的意识,建立数据处理规则。
- 加强用户参与与理解,推动数据加密存储与传输的普遍共识。
- 关注数据二次使用的边界,推动区块链技术在隐私保护中的应用。
国内外现状比较
| 比较维度 | 美国(HIPAA) | 欧盟(GDPR) | 中国 |
|---|---|---|---|
| 约束主体 | CE 和 BA | 控制者和处理者 | 分散在《网络安全法》等法律中 |
| 受保护信息 | 可识别的个人健康信息(PHI) | 个人数据、特殊种类数据、刑事数据 | 仅在《安全规范》中有所体现 |
| 信息主体权利 | 知情同意权、限制使用权、申请获取权等 | 访问权、更正权、删除权、限制处理权等 | 权利分散,未系统化 |
| 受约束主体义务 | 管理、物理、技术保护措施 | 控制者和处理者义务、设立DPO | 安全措施不完善 |
| 数据管理方式 | 多种数据交换方式,强调隐私协议与数据用例管理 | 强调数据主体权利,设立DPO,数据处理需透明 | 主要关注平台信息安全 |
附录:参考文献
- 习近平总书记讲话
- 李克强总理讲话
- 国家卫健委《国家健康医疗大数据标准、安全和服务管理办法(试行)》
- HIPAA法案
- GDPR条例
- 《网络安全法》
- 《信息安全技术个人信息安全规范》
- 上海医联工程相关资料
结论
健康医疗大数据的规范化应用需要法律与技术双重保障。国外在隐私安全方面已形成较为完善的法律体系和技术实践,而国内在法律体系和技术应用上仍处于发展阶段,需进一步完善法律法规,推动数据共享与隐私保护的平衡,提升数据安全技术能力,以促进健康医疗大数据的可持续发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载