Zabezpečení dat a soukromí¶
S novou aplikací DHIS 2 pro Android Capture budou uživatelé shromažďovat jednotlivá data v místě poskytování služby, což je nejnižší úroveň přímého sběru dat, protože zahrnuje přímého příjemce. Zachycení dat tímto způsobem umožňuje analytiku směrem nahoru bez kompromisů v podrobnostech, umožňuje analytiku směrem k sobě, snižuje chyby a umožňuje post hoc analýzu odpovídat na otázky identifikované po sběru dat a návrhu systému. Jednotlivá data však přinášejí informačním systémům další výzvy, včetně hledisek bezpečnosti a ochrany soukromí, připravenosti a kapacity, protože sběrateli dat s nižší gramotností v oblasti IT jsou poskytovány digitální nástroje a další komplikace, pokud jde o analytiku, úložiště a odezvu systému.
Existuje široká shoda ohledně potřeby poskytnout komplexní praxi zabezpečení dat. Tato komplexní bezpečnostní praxe by měla zahrnovat pouze důvěrnost a integritu, ale také dostupnost dat. Harvardská humanitární iniciativa uvedla, že samotné informace, včetně jejich generování, komunikace a přijímání, jsou základní humanitární potřebou, které by měla být poskytována ochrana stejná s jinými tradičními potřebami, jako je jídlo, voda, přístřeší a lékařská péče. The Roadmap for Health Measurement anccountability (MA4Health), uvádí, že „Veřejné zdraví a klinickou péči nelze poskytovat bezpečně, vysoce kvalitně a nákladově efektivním způsobem bez bezproblémové, udržitelné a bezpečné výměny dat a informací na všech úrovních zdravotnického systému.“ Zachycování a ukládání údajů umožňujících identifikaci osob přesto přináší riziko a přiměřenou povinnost důsledných postupů v oblasti ochrany osobních údajů.
University of Oslo se zavázala k následujícímu:
- Zajištění toho, aby proces vývoje a vydání softwaru DHIS 2 podléhal transparentnímu a přísnému plánu ověřování zabezpečení;
- Prostřednictvím přístupu akčního výzkumu se univerzita snaží učit solidaritou s ostatními;
- Snaha o rozvoj, učení a sdílení relevantních, aktuálních a užitečných informací a nástrojů na podporu správné bezpečnostní praxe;
- Přístup ke všem zdravotním informacím v průběhu naší praxe se bude řídit přísnou a vzájemnou dohodou;
- Využití akcí univerzity k poskytnutí dobrého příkladu bezpečnostní praxe.
Může existovat napětí mezi potřebou identifikovatelných údajů ve zdravotnickém systému a právem pacienta na soukromí. Vzhledem k tomu, že neexistují jasné právní předpisy upravující shromažďování a ukládání údajů umožňujících identifikaci osob, existují důležité koncepty, které by vlastníci a implementátoři systému měli pochopit a podporovat. Obsahují:
- Právo na přístup
-
Právo na přístup bude definováno předpisy o ochraně údajů každé země. Obecně to zahrnuje informace o účelech zpracování, kategoriích zpracovávaných osobních údajů, příjemcích nebo kategoriích příjemců, době uchovávání, informacích o právech subjektu údajů, jako je oprava, výmaz nebo omezení zpracování, právo vznést námitku, informace o existenci automatizovaného rozhodovacího procesu, včetně profilování atd. Pamatujte na předpisy specifické pro vaši oblast a ujistěte se, že jste připraveni vyhovět, než začnete shromažďovat údaje.
- Právo na výmaz
-
Právo na výmaz je definováno také předpisy o ochraně údajů každé země. Obecně platí, že osobní údaje musí být vymazány okamžitě, pokud již nejsou potřebné pro jejich původní účel zpracování, nebo pokud subjekt údajů odvolal svůj souhlas a pro zpracování neexistuje žádný jiný právní důvod. Opět se prosím ujistěte, že rozumíte předpisům ve vaší konkrétní oblasti a že jste připraveni vyhovět.
- Minimalizace dat
-
Základní myšlenka minimalizace dat spočívá v tom, že zpracování dat by mělo používat pouze tolik dat, kolik je požadováno pro splnění daného úkolu. Rovněž z toho vyplývá, že údaje shromážděné pro jeden účel nelze bez dalšího souhlasu použít k jinému účelu než k původnímu zpracování.
- Pseudonymizace
-
Jedná se o postup správy dat, díky kterému jsou osobní údaje méně identifikovatelné a zároveň jsou vhodné pro analýzu a zpracování. Toho lze dosáhnout nahrazením hodnoty některých datových polí jedním nebo více umělými identifikátory nebo pseudonymy. Pseudonymizovaná data lze obnovit, aby byly jednotlivci znovu identifikovatelní, zatímco anonymizovaná data nelze nikdy obnovit do původního stavu. V závislosti na předpisech platných ve vaší oblasti můžete definovat strategii pseudonymizace, která odpovídá předpisům a vašim potřebám.
- Trasovatelnost
-
Abychom mohli efektivně využívat data, musíme zajistit jejich integritu. Aby byla zajištěna jeho integrita, je důležité tyto údaje sledovat, když jsou shromažďovány, zpracovávány a přesunuty. Musíte rozumět: „co“, „kdy“, „proč“ a „kdo“. Organizace, které využívají výhodu sledovatelnosti, jsou schopny rychleji vyhledávat data a jsou schopny lépe podporovat požadavky na zabezpečení a ochranu osobních údajů.
Na základě předpisů vašeho území a složitosti vašeho projektu, včetně úrovně potenciálního rizika, musíte zavést vhodná technická a organizační opatření, jako je pseudonymizace, minimalizace dat, protokoly auditu, omezení vyhledávání, granulární sdílení atd., A integrovat nezbytná ochranná opatření pro zpracování údajů, aby byly splněny požadavky předpisů, které se vztahují na váš region.
An adequate security / privacy approach for any DHIS2 implementation capturing personally identifiable data would include the creation of a clear policy naming an individual(s) with full access to the system, with the responsibility to ensure the following. For any technical support on databases containing sensitive data, a signed NDA with a clear end-date should be required for any third parties.
| Možná praktická implementace | |
|---|---|
| Právo na přístup a právo na výmaz | Poskytování přístupu k pacientovi jeho záznamu elektronicky za účelem jeho kontroly nebo odstranění není v DHIS 2 (2.32) k dispozici. Měli byste zajistit, abyste zavedli jiné metody, kterými může pacient požadovat kopii svého záznamu, aby jej mohl zkontrolovat a požádat o změny nebo o jeho vymazání. Pokud jeho odstranění není možné, měli byste záznam anonymizovat odstraněním / nahrazením všech identifikovatelných datových bodů. |
| Minimalizace dat | Zajistěte, aby existoval platný důvod pro shromažďování osobních identifikovatelných údajů. Neshromažďujte zbytečné podrobnosti, které neslouží praktickému účelu, pokud jde o analýzu dat nebo potřebu dokonalosti záznamu pacienta. Pokud je například potřeba následného sledování pacienta určena pozitivním výsledkem testu, neshromažďujte jméno pacienta, pokud je výsledek negativní. |
| Pseudonymizace | Zvažte použití alternativních hodnot pro záznam informací o určitých postupech nebo podmínkách pacienta. Například můžete mít seznam lékařských procedur / osobního chování / akcí uveden jako barevný seznam. To umožňuje provádět analytiku, aniž byste odhalili, co by mohlo být na daném území stigmatizovanou procedurou / akcí / chováním. |
| Trasovatelnost | DHIS 2 poskytuje podrobný protokol auditu pro každý datový bod. To zahrnuje sledování dat zachycených prostřednictvím jejích webových nástrojů (od 2.22), stejně jako importovaných nebo přes Android (od verze 2.27). Aktuálně (2.32) DHIS 2 neposkytuje možnost exportu úplného odstranění / anonymizace, protože odstranění hodnoty zachová předchozí data v protokolu auditu. Z tohoto důvodu by jakékoli sdílení exportovaných dat externím stranám mělo zahrnovat ruční odstranění citlivých / identifikovatelných dat. |
Practical Security Considerations for Android Implementations¶
Using DHIS 2 sharing restrictions¶
V této části budeme sdílet několik tipů, jak používat sdílení a omezení sdílení DHIS 2, abychom zajistili, že pouze ti správní uživatelé budou mít přístup k záznamům s identifikovatelnými informacemi.
Zde je praktický příklad granulárního sdílení a omezení vyhledávání v kontextu Centra zdravotní péče pro péči o matku a novorozence:
Uživatelská role porodní asistentky:
- Může vyhledávat ve třech programech ve všech organizačních jednotkách v okrese
- Může zapsat nové těhotné ženy do programu ANC
- Může přidávat / upravovat události do fáze programu klinického hodnocení
- Může zobrazit všechna data ANC ve vlastní organizační jednotce
Role uživatele Lab tech
- Může prohledávat jednu organizační jednotku programu v okrese
- Může přidávat / upravovat události do fáze laboratorního programu
- Nemůže zobrazit fázi klinického hodnocení
Role uživatele supervizora Ministerstva Zdravotnictví
- Lze zobrazit pouze ovládací panel
Je velmi důležité mít v rámci své strategie ochrany údajů standardní operační postupy (SOP).
SOP je sada podrobných pokynů sestavených vaší organizací, které vám pomohou provádět složité rutinní operace, jako jsou ty související s bezpečností dat.
SOP pomáhají vaší organizaci dosáhnout efektivity, kvality a konzistence při dodržení předpisů o ochraně dat.
Při definování vašich SOP pro ochranu údajů byste měli řešit otázky jako:
- Jaké jsou příslušné stávající právní předpisy?
- Kdo je jmenovaný kontrolor? Zpracovatel? Pověřenec pro ochranu osobních údajů?
- Kdo má za úkol kontrolovat protokoly auditu?
- Jaký je váš postup při odstraňování starých uživatelů?
- Přinesete si vlastní zařízení?
- Zabezpečení hardwaru?
- Dohody o vzájemné mlčenlivosti
Zde uvádíme některé SOP Best Practices převzaté z DHIS 2 Community Health Information System Guidelines dokumentu vydaného univerzitou v Oslu:
- Harmonizujte více programů do jednoho protokolu pro sběr dat.
- Vypracovat SOP pro každý jednotlivý komunitní projekt, zejména pokud existuje více toků dat.
- Proměňte SOP na ilustrované plakáty a nechte zaměstnance zařízení umístit je na své zdi pro veřejné prohlížení.
- Vytiskněte SOP a ujistěte se, že všichni komunitní zdravotní pracovníci, zaměstnanci zařízení a zaměstnanci okresů mají kopie
- Zúčastněné strany podepíší SOP po dokončení školení.
- Účast zúčastněných stran na vytváření a schvalování SOP. SOP musí institucionalizovat osvědčené postupy a pracovní postup aktérů v CHIS. Zahrnout do procesu vývoje SOP zastoupení všech příslušných zúčastněných stran.
- Zajistěte, aby byly zachyceny všechny datové prvky a indikátory. CHW by měli jasně chápat význam a měření každého datového prvku a indikátoru, aby se odstranila nejednoznačnost
- Na školení používejte pokyny pro sběr dat. K vybudování odpovědnosti musí komunitní zdravotní pracovníci a zaměstnanci zařízení vědět, že jsou součástí většího systému. Potřebují vědět, jak se jejich data používají pro plánování na vyšších úrovních a konkrétní akce na nižších úrovních.
- Nechte komunitním zdravotním pracovníkům vysvětlit pokyny pro sběr dat. Tato metoda zpětného učení je účinná praxe učení dospělých. Vysvětlení pokynů pro sběr dat zvyšuje důvěryhodnost komunitních zdravotních pracovníků u výboru pro zdraví.
- Vytvářejte snadno použitelné pokyny v místním jazyce. komunitní zdravotní pracovníci a zaměstnanci zařízení potřebují průvodce a pokyny, co mají dělat. Zvažte vytvoření plakátů nebo malých laminovaných přenosných pokynů pro sběr dat pro komunitní zdravotní pracovníky a zařízení, která budou umístěna na zeď nebo s sebou, a která na základě pokynů pro sběr dat stanoví jejich roli a odpovědnosti.
- Nechte podepsat pokyny pro komunitní zdravotní pracovníky, zařízení, zaměstnance okresu a národní zaměstnance. Toto je symbolické opatření „závazku“. Cílem je, aby si je přečetli, pochopili své odpovědnosti za podávání zpráv definované v pokynech pro sběr dat a budou tyto povinnosti plnit.
- Produkujte jednoduchá videa nebo mluvené slovo a nahrávejte je do telefonů. Odpovědnosti a akce pro každou událost jsou usnadněny jednoduchým videem nebo zvukovým průvodcem v místním jazyce, na které se mohou zaměstnanci zařízení a komunitní zdravotní pracovníci obrátit.
Praktické pokyny pro zabezpečení dat¶
Zajištění toho, aby osobní údaje uložené v mobilních zařízeních byly přístupné pouze oprávněnému zdravotnickému personálu, začíná poučením uživatelů o tom, jak tyto údaje používat, a zajištěním jejich nepřetržitého zabezpečení. Níže uvedené pokyny jsou výňatkem z příručky PSI „Monitorovací a vyhodnocovací standardní operační postupy pro zachování a zachování důvěrnosti údajů o klientech“.

Při konfiguraci úrovně přístupu uživatele hrají důležitou roli správci systému tím, že zajišťují, že jejich přístup k datům je vhodný a nikdy zbytečně nepřiměřený. Pokyny níže jsou také součástí příručky PSI „Zachování údajů o klientech v bezpečí a důvěrných správců“
.