促进健康医疗大数据规范化应用-OMAHA白皮书-2018.10-35页-8mb
报告摘要
OMAHA白皮书总结
核心内容
OMAHA白皮书主要探讨了健康医疗大数据规范化应用中数据开放与隐私安全的关系,分析了国内外在数据开放和隐私安全方面的现状,并提出了促进健康医疗大数据规范化应用的建议。其核心内容包括:
- 健康医疗数据开放与隐私安全是一对矛盾,需在法制和技术层面进行平衡。
- 数据开放可提升医疗质量、降低成本,但会增加隐私泄露风险。
- 隐私安全保护可增强患者信任,保障信息完整性。
- 数据隐私安全的实现需结合法律框架和技术保障体系。
- 以“个体为中心”的健康医疗服务是本期研究的重点。
主要观点
-
数据开放与隐私安全的关系
- 数据开放带来收益,但同时增加隐私泄露风险。
- 隐私安全保护能提升患者信任,确保信息完整性。
- 保护隐私不是完全隔离数据,而是要在利益与风险之间取得平衡。
-
隐私安全基础框架
- 法律框架:界定约束主体、受保护信息、信息主体权利与受约束主体义务。
- 技术框架:涉及数据存储、访问、传输三个阶段,强调身份认证、权限控制、数据加密和跟踪审计。
-
数据开放场景下的隐私安全分析
- 不同数据交换场景下隐私安全问题不同,需采取相应的技术与管理措施。
- 针对“以个体为中心”的健康医疗服务,隐私安全关键在于数据控制权、信息流动安全与数据使用规范性。
关键信息
国外现状
隐私安全法律法规
-
美国HIPAA:
- 明确约束主体(CE和BA)和受保护信息(PHI)。
- 规定信息主体权利(知情同意权、访问权、更正权、删除权、限制处理权、可携带权等)。
- 强调最小必要原则、脱敏数据、身份识别信息等。
- 受约束主体义务包括管理、物理和技术保护措施。
-
欧盟GDPR:
- 覆盖所有在欧盟境内处理数据的机构,以及处理欧盟公民数据的境外机构。
- 定义“个人数据”和“特殊种类个人数据”,强调数据主体的控制权。
- 赋予数据主体更多权利,如删除权、被遗忘权、反对权等。
- 强调数据保护官(DPO)的职责和权利,以及数据处理者和控制者的义务。
隐私安全实践
- 互操作平台:如Care Everywhere、eHealth Exchange等,普遍采用数据用例管理、系统测评准入、身份认证和访问权限控制。
- PHR管理平台:如Microsoft HealthVault、Apple Health Records等,强调患者全权控制权限,采用加密存储和传输,以及严格的授权管理机制。
国内现状
隐私安全法律法规
- 《网络安全法》:首次系统规定个人信息保护,明确了个人信息的定义、处理原则及法律责任。
- 《信息安全技术个人信息安全规范》:对个人信息处理活动进行规范,提出数据处理的基本原则和安全要求,如权责一致、目的明确、最小够用、公开透明等。
隐私安全实践
- 区域健康医疗服务平台:如上海医联工程,强调数据共享和隐私安全,但对个体隐私权利的表达仍不完善。
- 云平台数据应用:面临数据存储集中、传输风险、数据删除不彻底等问题,需加强隐私保护机制。
促进健康医疗大数据规范化应用建议
政府管理层面
- 加强立法,完善个人健康医疗信息制度。
- 推进医疗机构资源的开放和整合。
- 培育公众对健康医疗数据应用的意识与隐私安全认知。
- 建立国家统一身份标识体系和基于统一标识的共性基础服务平台。
行业实践层面
- 提高企业对隐私安全的重视,建立数据处理规则。
- 强化数据加密存储与传输的普遍共识。
- 关注数据二次使用的边界,推动区块链等技术在隐私保护中的应用。
- 建立以“个体为中心”的隐私安全管理体系,增强患者对数据的控制权。
数据开放与隐私安全国内外现状比较
| 项目 | 美国HIPAA | 欧盟GDPR | 中国 |
|---|---|---|---|
| 约束主体 | CE和BA | 控制者和处理者 | 未形成统一法律 |
| 受保护信息 | 可识别的个人健康信息(PHI) | 个人数据、特殊种类个人数据 | 院内信息为主 |
| 信息主体权利 | 知情同意权、访问权、更正权、限制处理权等 | 更完善的权利体系,包括删除权、被遗忘权等 | 权利体系不完善 |
| 受约束主体义务 | 管理、物理和技术保护措施 | 控制者和处理者义务,包括设立DPO | 未形成统一规范 |
| 数据存储方式 | 源EHR、中间平台等 | 未明确 | 以区域平台为主 |
| 数据共享方式 | 点对点、分散式 | 未明确 | 以区域平台为主 |
| 隐私安全技术保障 | 数据加密、访问控制、身份认证等 | 数据加密、访问控制、身份认证等 | 技术保障体系不完善 |
| 以个体为中心的应用 | 强调患者控制权、数据授权管理 | 强调数据主体权利 | 重视数据匿名化,但对个体隐私保护不足 |
结论
OMAHA白皮书强调,健康医疗大数据的规范化应用需要法律与技术的双重保障。国外在数据隐私安全方面已有较为完善的法律框架和技术实践,而我国在相关法律体系建设和技术保障体系方面仍有待加强。未来应加强立法,推动技术发展,完善隐私保护机制,以实现健康医疗数据的开放共享与隐私安全的平衡。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载