数据安全和隐私¶
借助新的DHIS 2 Android Capture App,用户将在提供服务时收集个人数据,这是直接数据捕获的最低级别,因为它涉及直接受益人。通过这种方式捕获数据可以在不影响细节的情况下进行上游分析,使下游分析成为可能,减少错误,并使事后分析能够回答在数据收集和系统设计之后确定的问题。但是,单个数据给信息系统带来了额外的挑战,包括对安全性和隐私性的考虑,对就绪性和容量的考虑,因为较低的IT素养数据收集者配备了数字工具,并且在分析,存储和系统响应性方面也带来了其他麻烦。
人们普遍认为有必要提供全面的数据安全做法。这种全面的安全做法不仅应考虑到*保密性*和*完整性*,还应考虑到*数据的可用性*。哈佛人道主义倡议指出,信息本身,包括信息的生成、通信和接收,是一种基本的人道主义需求,应得到与食物、水、住所和医疗等其他传统需求同等的保护。健康衡量与问责路线图》(MA4Health)指出,"如果不能在卫生系统的各个层面进行无缝、可持续和安全的数据和信息交流,就无法以安全、优质和具有成本效益的方式提供公共卫生和临床护理"。尽管如此,获取和存储个人身份数据仍会带来风险,并相应产生严格的隐私保护义务。
奥斯陆大学致力于:
- 确保DHIS 2软件的开发和发布过程遵循透明且严格的安全验证计划;
- 通过行动研究方法,大学寻求通过与他人团结来学习。
- 努力开发,学习和共享相关,及时和有用的信息和工具,以促进良好的安全实践;
- 在我们的实践过程中访问任何健康信息将受到严格和相互同意的约束;
- 利用大学的行动来提供良好的安全实践范例。
卫生系统对可识别数据的需求与患者的隐私权之间可能存在紧张关系。在缺乏明确的法规来管理个人身份数据的收集和存储的情况下,系统所有者和实施者应该理解并推广一些重要的概念。它们包括:
访问权
:访问权将由每个国家/地区的数据保护法规定义。一般而言,它包括有关处理目的的信息,处理的个人数据的类别,接收者或接收者的类别,存储时间,有关数据主体权利的信息,例如纠正,删除或限制处理,权利反对,关于是否存在自动决策过程的信息(包括配置文件等)。请注意您所在地区的特定法规,并确保在开始收集数据之前已准备好遵守这些法规。
删除权
:删除权也由每个国家/地区的数据保护法规定义。一般而言,如果不再需要出于原始处理目的使用个人数据,或者如果数据主体已撤回其同意并且没有其他法律依据进行处理,则必须立即删除个人数据。再次请确保您了解特定区域的法规,并确保已准备就绪。
数据最小化
:数据最小化的基本思想是数据处理应仅使用完成给定任务所需的数据。这也意味着,出于一种目的收集的数据只能在未经进一步同意的情况下原始处理,而不能用于另一种目的。
假名
:这是一种数据管理程序,可以使个人数据难以识别,同时又适合进行分析和处理。可以通过用一个或多个人工标识符或假名替换某些数据字段的值来实现。可以将伪匿名数据还原以使个人再次可识别,而匿名数据永远无法还原到其原始状态。根据适用于您所在地区的法规,您可以定义符合法规并满足您需求的假名化策略。
追踪性
:为了有效使用数据,我们需要确保其完整性。为了确保其完整性,重要的是在收集,处理和移动这些数据时监视这些数据。您需要了解:“什么”,“何时”,“为什么”和“谁”。利用可追溯性的组织,能够更快地找到数据,并且能够更好地支持安全性和隐私要求。
根据您所在地区的法规和项目的复杂性(包括潜在风险的程度),您必须实施适当的技术和组织措施,例如假名,数据最小化,审核日志,搜索限制,精细共享等,并进行集成为了满足适用于您所在地区的法规要求,数据处理中必须采取必要的防护措施。
对于任何捕获个人身份数据的 DHIS2 实施来说,适当的安全/隐私方法将包括创建明确的策略,指定具有系统完全访问权限的个人,并负责确保以下事项。对于包含敏感数据的数据库的任何技术支持,任何第三方都需要签署具有明确结束日期的保密协议。
| 可能的实际实施 | |
|---|---|
| 访问权和擦除权 | 在DHIS 2(2.32)中无法以电子方式访问患者的记录以进行查看或删除。您应确保采用其他方法,患者可以通过该方法索取病历副本,以便他/她可以对其进行复查并请求修改或删除。如果无法删除,则应通过删除/替换所有可识别的数据点来使记录匿名。 |
| 数据最小化 | 确保有收集个人可识别数据的正当理由。不要收集不必要的细节,这些细节在数据分析或患者病历记录的可靠性方面没有实际意义。例如,如果对患者的随访需求是由检测结果为阳性确定的,则如果结果为阴性,则不要收集患者姓名。 |
| 假名 | 考虑使用替代值来记录有关患者某些程序或状况的信息。例如,您可以将医疗程序/个人行为/行为列表作为颜色列表列出。这样就可以进行分析,而不必揭示给定区域内可能有污名化的程序/动作/行为。 |
| 追踪性 | DHIS 2为每个数据点提供详细的审核日志。这包括跟踪通过其Web工具(从2.22开始)以及导入或通过Android(从2.27版开始)捕获的数据。当前(2.32)DHIS 2不提供完整的删除/匿名化导出选项,因为删除值会在审核日志中保留以前的数据。因此,与外部各方共享导出的数据时,应包括手动删除敏感/可识别的数据。 |
安卓系统实施的实用安全考虑因素{ #implementation_guide_dhis2_config_sec }¶
使用 DHIS 2 共享限制{ #implementation_guide_dhis2_config_sec_sharing }¶
在本节中,我们将分享一些有关如何使用DHIS 2共享和共享限制的技巧,以确保只有合适的用户才能访问带有可识别信息的记录。
这是在母婴保健医疗中心范围内细粒度共享和搜索限制的实际示例:
助产士用户角色:
- 可以搜索该地区所有组织单位中的三个程序
- 可以将新孕妇纳入ANC计划
- 可以将事件添加/编辑到临床评估程序阶段
- 可以查看自己组织单位中的所有ANC数据
实验室技术用户角色
- 可以搜索该地区的一个计划组织单位
- 可以将事件添加/编辑到实验室程序阶段
- 无法查看临床评估阶段
MOH主管用户角色
- 只能查看仪表板
将标准操作程序(SOP)作为数据保护策略的一部分非常重要。
SOP是由您的组织汇编的一组分步说明,以帮助您执行复杂的例行操作,例如与数据安全性相关的操作。
SOP可以帮助您的组织实现效率,质量和一致性,同时遵守数据保护法规。
定义数据保护SOP时,应解决以下问题:
- 现有的相关立法是什么?
- 谁是指定的控制人?处理器?数据保护官?
- 谁负责审核审核日志?
- 您删除旧用户的流程是什么?
- 带上自己的设备?
- 硬件安全?
- 相互保密协议
我们在此处包括从[DHIS 2社区健康信息系统指南](https://s3-eu-west-1.amazonaws.com/content.dhis2.org/Publications/CHIS+Guidelines+En。)获取的一些SOP最佳实践。 pdf)由奥斯陆大学发布的文件:
- 将多个程序协调成一个数据捕获协议。
- 为每个社区项目制定SOP,尤其是在存在多个数据流的情况下。
- 将SOP变成带插图的海报,并让设施工作人员将其张贴在墙上,以供公众查看。
- 打印SOP,并确保所有CHW,设施员工和地区员工都有副本
- 利益相关者在培训结束后签署SOP。
- 利益相关者参与SOP的创建和批准。 SOP必须将CHIS中参与者的最佳做法和工作流程制度化。在制定SOP的过程中包括所有利益相关者的代表。
- 确保捕获了所有数据元素和指标。 CHW应该清楚地了解含义,对每个数据元素和指标的度量以消除歧义
- 在培训中使用数据捕获准则。为了建立责任感,CHW和设施人员需要知道它们是较大系统的一部分。他们需要知道如何将其数据用于更高级别的计划以及更低级别的特定操作。
- 让CHW解释数据捕获准则。这种回授方法是一种有效的成人学习实践。通过解释数据获取指南,这可以提高CHW在卫生委员会中的信誉。
- 制定易于使用的本地语言准则。 CHW和设施人员需要有关操作的指南和说明。考虑为CHW和设施制作海报或小型层压便携式数据捕获指南,以便将其放置在墙上或随身携带,以根据数据捕获指南概述其作用和职责。
- 有CHW,设施,地区员工和本国员工签署准则。这是象征性的“承诺”措施。目的是他们已阅读,理解了数据捕获指南中定义的报告职责,并将履行这些职责。
- 制作简单的视频或音频并将其上传到手机。借助设施员工和CHW可以参考的简单本地语言视频或音频指南,可以简化每个事件的责任和行动。
实用数据安全准则¶
要确保仅授权医疗人员才能访问存储在移动设备上的个人数据,首先要教育用户如何使用此数据,并确保始终对其进行保护。以下指南摘录自PSI的“用于确保客户数据安全和机密的监视和评估标准操作程序”手册。

系统管理员在配置用户的访问级别时扮演重要角色,要确保他们的数据访问适当且永远不会不必要地过多。以下准则也是PSI“保持客户端数据安全和机密管理员指南”手册的一部分
