Aller au contenu
For the complete DHIS2 documentation index, see llms.txt.

Data Security and Privacy

Avec la nouvelle application Android Capture de DHIS 2, les utilisateurs pourront collecter des données individuelles au lieu de prestation de services, ce qui constitue le niveau le plus bas de saisie directe de données puisqu'il implique le bénéficiaire direct. Cette façon de capturer les données permet une analyse en amont sans compromettre les détails, rend possible une analyse en aval, réduit les erreurs et permet une analyse post hoc pour répondre aux questions identifiées après la collecte des données et la conception du système. Toutefois, les données individuelles posent des défis supplémentaires aux systèmes d'information, notamment en ce qui concerne la sécurité et la confidentialité, l'état de préparation et la capacité, car les personnes ayant de faibles connaissances informatiques en matière de collecte de données disposent d'outils numériques et les complications supplémentaires concernant l'analyse, le stockage et la réactivité du système.

There is wide consensus on the need to provide a comprehensive data security practice. This comprehensive security practice should consideot only confidentiality and integrity, but also availability of data. Harvard Humanitarian Initiative has stated that information itself, including its generation, communication and reception, is a basic humanitarian need that should be afforded protection equal to other such traditional needs as food, water, shelter, and medical care. The Roadmap for Health Measurement anccountability (MA4Health), stated that “Public health and clinical care cannot be delivered safely, with high quality, and in a cost-effective manner, without seamless, sustainable and secure data and information exchanges at all levels on the health system”. Still, the capture and storage of personally identifiable data introduces risk and a commensurate obligation for rigorous privacy practices.

L'Université d'Oslo s'engage en faveur de ce qui suit :

  1. Veiller à ce que le processus de développement et de lancement du logiciel DHIS 2 soit soumis à un plan de vérification de sécurité transparent et rigoureux ;
  2. À travers une approche de recherche-action, l'université cherche à apprendre en travaillant en collaboration avec d'autres ;
  3. S'efforcer de développer, d'apprendre et de partager des informations et des outils appropriés, opportuns et utiles en vue de promouvoir les bonnes pratiques en matière de sécurité ;
  4. L'accès à toutes les informations relatives à la santé dans le cadre de notre travail sera régi par un accord strict et mutuel ;
  5. Utiliser les actions de l'université pour proposer de bons exemples de pratiques sécuritaires.

Il peut y avoir une tension entre le besoin du système de santé de disposer de données identifiables et le droit du patient à la vie privée. En l'absence d'une législation claire régissant la collecte et le stockage des données personnelles identifiables, il existe des concepts importants qui devraient être compris et promus par les propriétaires et les responsables de la mise en œuvre du système. Ces concepts sont entre autres :

Droit d'accès :

Le droit d'accès sera défini par la réglementation en matière de protection des données en vigueur dans chaque pays. De manière générale, il comprend des informations sur les finalités du traitement, les catégories de données à caractère personnel traitées, les destinataires ou catégories de destinataires, la durée de conservation, des informations sur les droits de la personne concernée tels que la rectification, l'effacement ou la limitation du traitement, le droit d'opposition, des informations sur l'existence d'un processus de décision automatisé, y compris le profilage, etc. Avant donc de commencer la collecte des données, veuillez prendre connaissance des réglementations spécifiques à votre région et vous assurer que vous êtes prêt à vous y conformer.

Droit d'effacement :

Le droit d'effacement est également défini par la réglementation sur la protection des données en vigueur dans chaque pays. En général, les données à caractère personnel doivent être effacées immédiatement lorsque celles-ci ne sont plus nécessaires aux fins de leur traitement initial, ou si la personne concernée a retiré son consentement et qu'il n'existe aucun autre motif légal de traitement. Là encore, assurez-vous de bien comprendre les réglementations en vigueur dans votre région et soyez prêt à vous y conformer.

Minimisation des données :

Le principe fondamental de la minimisation des données réside dans le fait que le traitement des données ne doit utiliser que la quantité de données nécessaire pour accomplir une tâche donnée. Cela implique également que les données collectées à une fin donnée ne peuvent pas être utilisées à une autre fin que celle du traitement initial sans un nouveau consentement.

Pseudonymisation :

Il s'agit d'une procédure de gestion des données qui rend les données personnelles moins identifiables tout en permettant leur analyse et leur traitement. Elle peut être réalisée en remplaçant la valeur de certains des champs de données par un ou plusieurs identifiants artificiels, ou pseudonymes. Les données rendues anonymes peuvent être restaurées pour rendre les individus à nouveau identifiables, tandis que les données rendues anonymes ne peuvent jamais être restaurées dans leur état d'origine. En fonction de la réglementation en vigueur dans votre région, vous pouvez définir une stratégie de pseudonymisation conforme à la réglementation et adaptée à vos besoins.

Traçabilité :

Pour une utilisation efficace des données, nous devons garantir leur intégrité. Pour ce faire, il est important de contrôler ces données lorsqu'elles sont collectées, traitées et déplacées. Vous devez comprendre les éléments suivants : "quoi", "quand", "pourquoi" et "qui". Les organisations qui tirent parti de la traçabilité, sont en mesure de trouver les données plus rapidement et sont plus à même de répondre aux exigences en matière de sécurité et de respect de la vie privée.

En fonction de la réglementation en vigueur dans votre pays et de la complexité de votre projet, y compris le niveau de risque potentiel, vous devez mettre en œuvre les mesures techniques et organisationnelles appropriées, telles que la pseudonymisation, la minimisation des données, les journaux d'audit, les restrictions de recherche, le partage granulaire, etc, et intégrer les garanties nécessaires dans le traitement des données afin de répondre aux exigences de la réglementation en vigueur dans votre région.

An adequate security / privacy approach for any DHIS2 implementation capturing personally identifiable data would include the creation of a clear policy naming an individual(s) with full access to the system, with the responsibility to ensure the following. For any technical support on databases containing sensitive data, a signed NDA with a clear end-date should be required for any third parties.

Mise en œuvre pratique éventuelle
Droit d'accès et Droit d'effacement La possibilité de donner au patient l'accès à son dossier par voie électronique pour le consulter ou le supprimer n'est pas disponible dans DHIS 2 (2.32). Vous devez donc veiller à mettre en place d'autres méthodes permettant à un patient de demander une copie de son dossier pour pouvoir le consulter et demander des modifications ou sa suppression. Lorsque cette suppression n'est pas possible, vous devez rendre le dossier anonyme en supprimant / remplaçant tous les points de données identifiables.
Minimisation des données : S'assurer qu'il existe une raison valable de collecter des données personnelles identifiables. Éviter de collecter des détails inutiles qui ne servent pas un objectif pratique en termes d'analyse des données ou de nécessité de finalité d'un dossier patient. Par exemple, si la nécessité d'un suivi du patient est déterminée par un résultat de test positif, ne recueillez pas le nom du patient si le résultat est négatif.
Pseudonymisation : Envisager l'utilisation de valeurs alternatives pour enregistrer des informations relatives à certaines procédures ou conditions d'un patient. Par exemple, vous pouvez avoir une liste de procédures médicales / de comportements personnels / d'actions sous forme de liste colorée. Cela permet de réaliser des analyses, sans révéler ce qui pourrait constituer une procédure/action/comportement stigmatisé au sein d'un territoire donné.
Traçabilité : Le DHIS 2 propose un journal d'audit détaillé pour chaque point de données. Cela inclut le traçage des données saisies via ses outils web (à partir de la version 2.22), ainsi que des données importées ou via Android (à partir de la version 2.27). Actuellement (2.32), DHIS 2 ne propose pas d'option d'exportation de suppression/anonymisation complète, puisque la suppression d'une valeur préserve les données précédentes dans le journal d'audit. Par conséquent, tout partage de données exportées vers l'extérieur doit être accompagné d'une suppression manuelle des données sensibles/identifiables.

Practical Security Considerations for Android Implementations

Using DHIS 2 sharing restrictions

Dans cette section, nous vous proposons des conseils sur la façon d'utiliser la fonctionnalité de partage du DHIS 2 et les restrictions en matière de partage afin de s'assurer que seuls les utilisateurs autorisés ont accès aux dossiers contenant des informations identifiables.

Voici un exemple pratique de partage granulaire et de restrictions en matière de recherche dans le contexte d'un Centre de santé spécialisé dans les soins maternels et néonatals :

Rôle utilisateur de la sage-femme :

  • Peut effectuer une recherche sur trois programmes dans toutes les unités d'organisation du district
  • Peut inscrire les nouvelles femmes enceintes au programme de CPN
  • Peut ajouter/modifier des événements à la phase du programme d'évaluation clinique
  • Peut visualiser toutes les données de CPN dans sa propre unité d'organisation

Rôle utilisateur du technicien de laboratoire

  • Peut effectuer des recherches dans les unités d'organisation d'un programme du district
  • Peut ajouter/modifier des événements à la phase du programme de laboratoire
  • Ne peut pas visualiser la phase d'évaluation clinique

Rôle utilisateur du superviseur du ministère de la santé

  • Peut visualiser uniquement le tableau de bord

Dans le cadre de votre stratégie de protection des données, vous devez absolument disposer de procédures opérationnelles standard (POS).

Une PSO est un ensemble d'instructions détaillées compilées par votre organisation pour vous permettre d'effectuer des opérations de routine complexes comme celles liées à la sécurité des données.

Les POS permettent à votre organisation de gagner en efficacité, en qualité et en cohérence, tout en respectant la réglementation en matière de protection des données.

Lorsque vous définissez vos PSO en matière de protection des données, vous devez répondre à des questions telles que :

  • Quelle est la législation en vigueur en la matière ?
  • Qui est le contrôleur nommé ? Le responsable de traitement ? Le délégué à la protection des données ?
  • Qui est chargé d'examiner les journaux d'audit ?
  • Comment procédez-vous à la suppression des anciens utilisateurs ?
  • Vous apportez vos propres appareils ?
  • Sécurité du matériel informatique est-elle garantie ?
  • Accords mutuels de confidentialité

Nous présentons ici quelques exemples de bonnes pratiques de POS tirés du document [DHIS 2 Community Health Information System Guidelines] (https://s3-eu-west-1.amazonaws.com/content.dhis2.org/Publications/CHIS+Guidelines+En.pdf) publié par l'université d'Oslo :

  1. Harmoniser plusieurs programmes pour obtenir un seul protocole de saisie de données.
  2. Développer des POS pour chaque projet communautaire individuel, surtout en cas de flux de données multiples.
  3. Transformer les POS en affiches illustrées et les faire afficher sur les murs par le personnel de l'établissement pour permettre au public de les voir.
  4. Imprimer les PSO et s'assurer que tous les ASC, le personnel de l'établissement et le personnel du district en disposent d'une copie
  5. Signature des PSO par les différents acteurs à l'issue de la formation.
  6. Participation des partenaires à la création et à l'approbation des POS. Les POS doivent permettre d'institutionnaliser des meilleures pratiques et du flux de travail des acteurs du SISC. Faire participer tous les acteurs concernés au processus d'élaboration des POS.
  7. S'assurer que tous les éléments de données et les indicateurs sont saisis. Les ASC doivent parfaitement comprendre la signification et la mesure de chaque élément de données et indicateur afin de lever toute ambiguïté
  8. Adopter les directives relatives à la saisie des données lors des formations. Pour renforcer le principe de responsabilité, les ASC et le personnel des établissements doivent être conscients du fait qu'ils font partie d'un système plus vaste. Ils doivent également être informés de la manière dont leurs données sont utilisées pour la planification à des niveaux supérieurs et pour la mise en œuvre d'actions spécifiques à des niveaux inférieurs.
  9. Demander aux ASC d'expliquer les directives de saisie de données. Cette méthode d'apprentissage est une pratique efficace pour la formation des adultes. Le fait d'expliquer les directives de saisie de données renforce la crédibilité de l'ASC auprès du comité de la santé.
  10. Produire des directives en langue locale, simples à utiliser. Les ASC et le personnel des établissements doivent disposer de guides et d'instructions sur la marche à suivre. Envisager la possibilité de créer des affiches ou des petits guides laminés de saisie de données portables que les ASC et les établissements pourront afficher ou emporter avec eux et qui décrivent leur rôle et responsabilités selon les directives de saisie de données.
  11. Faites signer les directives par les ASC, le personnel de l'établissement, du district et le personnel national. Il s'agit d'une mesure d'"engagement" symbolique. L'objectif est de s'assurer qu'ils en ont pris connaissance, qu'ils comprennent leurs responsabilités en matière de rapports, telles que définies dans les directives de saisie de données, et qu'ils s'acquitteront de ces responsabilités.
  12. Réaliser des vidéos ou des fichiers audio simples et les télécharger sur des téléphones. Les responsabilités et les actions à mener lors de chaque événement sont simplifiées grâce à des vidéos ou des audioguides simples, en langue locale, auxquels le personnel de l'établissement et les ASC peuvent se référer.

Directives pratiques en matière de sécurité des données

Pour veiller à ce que les données personnelles stockées sur les appareils mobiles ne soient accessibles qu'au personnel de santé autorisé, il faut commencer par éduquer les utilisateurs sur la manière d'utiliser ces données et veiller à ce qu'elles soient toujours conservées en toute sécurité. Les lignes directrices ci-après sont extraites du manuel "Monitoring and Evaluation Standard Operating Procedures for Keeping Client Data Secure & Confidential" (Procédures opérationnelles standard de suivi et d'évaluation visant à assurer la sécurité et la confidentialité des données des clients) de PSI.

Les administrateurs de système jouent un rôle important dans la configuration du niveau d'accès des utilisateurs, en veillant à ce que leur accès aux données soit approprié et ne soit jamais inutilement abusif. Les lignes directrices ci-après sont également contenues dans le manuel "Keeping Client Data Secure & Confidential Administrators Guide" (Guide de l'administrateur : Garantir la sécurité et la confidentialité des données des clients) de PSI

.