2018-促进健康医疗大数据规范化应用_开放数据的隐私安全保护_35页-8mb
报告摘要
OMAHA白皮书总结
核心内容
OMAHA白皮书主要探讨了健康医疗大数据在开放共享过程中面临的隐私安全挑战,以及如何在保障隐私安全的前提下实现数据的规范化应用。白皮书指出,数据开放与隐私安全是一组矛盾关系,平衡二者是实现健康医疗大数据有效应用的关键。
主要观点
- 数据开放与隐私安全的平衡:数据开放能够提升医疗服务质量与效率,但同时也带来隐私泄露风险。需通过法律和技术手段实现平衡。
- 隐私安全保护框架:包括法律和技术两个层面,其中法律框架定义了约束主体、受保护信息、信息主体权利和受约束主体的义务;技术框架则包括身份识别与认证、访问权限控制、数据加密和跟踪审计。
- 数据应用场景分类:健康医疗大数据应用分为“群体为中心”和“个体为中心”两类,其中“个体为中心”的应用更关注数据的流动性和患者对数据的控制权。
- 国内外隐私安全现状对比:国外如美国和欧盟已形成较为完善的隐私安全法律法规体系,而国内则处于发展阶段,相关法律体系尚不健全,隐私安全技术保障体系在实践中仍需完善。
关键信息
一、健康医疗数据开放与隐私安全概述
-
数据开放与隐私安全的关系
- 数据开放可提升医疗质量与效率,但也会增加隐私泄露风险。
- 隐私保护可增强患者信任,促进信息完整性,从而改善医疗服务。
-
隐私安全基础框架
- 法律框架:约束主体包括政府、医疗机构、相关企业等;受保护信息为可识别的个人健康信息;信息主体权利包括知情同意权、申请获取权、修改权等;受约束主体义务包括管理、物理和技术安全措施。
- 技术框架:涵盖数据存储、访问和传输三个环节,强调加密、认证、权限控制和审计追踪。
-
不同数据开放场景下的隐私安全分析
- 数据披露:需通过匿名化、隐私分级、加密和访问控制等技术手段防止数据泄露。
- 跟踪监视:需通过问责系统或法律手段保护。
- 歧视倾向:需通过法律法规手段避免因数据使用导致的歧视行为。
- 数据应用分类:
- 群体为中心:强调数据汇聚与分析,关注数据的匿名化与去标识化。
- 个体为中心:强调数据流动与患者控制权,关注数据访问权限、信息安全与使用规范。
二、国外隐私安全现状
-
美国隐私安全法规(HIPAA)
- 约束主体:医疗健康服务提供方、保险提供方、商业伙伴。
- 受保护信息:可识别的个人健康信息(PHI)。
- 信息主体权利:包括知情同意权、申请获取权、修改权、使用记录知情权、删除权、限制处理权、反对权、可携带权等。
- 受约束主体义务:包括管理、物理和技术保护措施,如风险分析、信息安全管理、加密传输等。
-
欧盟隐私安全法规(GDPR)
- 约束主体:控制者和处理者,包括欧盟境内和境外处理欧盟数据的机构。
- 受保护信息:个人数据、特殊种类个人数据、个人刑事数据。
- 信息主体权利:包括访问权、更正权、删除权、限制处理权、反对权、可携带权等。
- 受约束主体义务:包括数据处理的基本原则、控制者与处理者的责任划分、数据保护官(DPO)职责等。
-
国外隐私安全法规比较
- 约束主体:HIPAA为CE和BA,GDPR为控制者和处理者。
- 受保护信息:HIPAA为PHI,GDPR为个人数据及特殊种类数据。
- 信息主体权利:HIPAA包括知情同意权、访问权、更正权、删除权等;GDPR则进一步扩展,包括删除权和被遗忘权。
- 受约束主体义务:HIPAA包括管理、物理和技术保护;GDPR包括控制者和处理者的义务。
三、国内隐私安全现状
-
中国隐私安全法律法规
- 《网络安全法》:首次系统规定个人信息保护,强调合法、正当、必要原则,要求数据境内存储,泄露需报告。
- 《信息安全技术个人信息安全规范》:作为国家推荐标准,规定了个人信息处理的基本原则,如权责一致、目的明确、选择同意、最小够用、公开透明、确保安全等。
- 医疗领域相关法规:如《医疗机构病历管理规定》、《电子病历系统功能规范》、《执业医师法》、《护士条例》等,主要聚焦于传统医疗场景下的信息保护,对新兴场景覆盖不足。
-
国内数据开放平台隐私安全实践
- 区域健康医疗信息平台:主要关注平台信息安全,对个体隐私保护关注较少。
- PHR管理平台:国内尚未形成像美国那样的企业主导的PHR平台,以区域医疗信息平台为主。
- 上海医联工程:作为国内区域医疗信息平台的代表,强调数据共享与汇聚,但个体隐私权利的表达仍显不足。
四、促进健康医疗大数据规范化应用的建议
-
政府管理层面
- 加强立法,完善个人健康医疗信息制度。
- 设立信息安全管理机构,推进数据开放与整合。
- 培育公众对数据应用的信任,提升隐私安全意识。
- 推动国家统一身份标识体系,建立基于统一标识的共性基础服务平台。
-
行业实践层面
- 提高企业对隐私安全的重视,建立数据处理规则。
- 强调数据加密存储与传输,形成行业共识。
- 关注数据二次使用的边界,推动区块链等新技术在隐私安全中的应用。
- 加强对患者授权管理,确保数据使用符合最小必要原则。
数据开放与隐私安全问题总结
| 方面 | 问题 |
|---|---|
| 管理规范 | 法律法规不完善,数据开放规则与权责分配不明确 |
| 标准体系 | 标准体系不健全,尤以术语、编码等影响数据互联互通的信息学标准问题突出 |
| 隐私安全 | 个人隐私泄露风险防范与数据流通规则管理经验不足;匿名化、去标识化面临挑战;数据应用边界不清晰 |
| 数据收集 | 医疗机构覆盖率有待提高,数据质量参差不齐;个人数据连续性不足;患者产生型数据缺失 |
| 数据应用 | 缺乏规范化的数据流通规则和隐私安全保障体系;数据滥用与盗用问题突出;多数数据控制者认为风险大于收益 |
结论
OMAHA白皮书强调了在健康医疗大数据应用中,隐私安全是数据开放的保障,而数据开放是提升医疗服务质量的重要手段。国内外隐私安全现状显示,国外已形成较为完善的法律与技术保障体系,而国内仍处于发展初期,需进一步完善法规和提升技术保障能力。未来应加强立法、推动技术应用、提升公众意识,以实现健康医疗大数据的规范化与安全应用。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载