健康医疗数据 | NHS计划与第三方共享病人记录
编者按
从今天开始,公号君将开始关于健康医疗数据合规方面的系列分享。第一篇关注英国NHS与第三方共享病人记录的最新举措。本篇文章由公号君根据相关报道编译。
此前,本公号关于健康医疗数据方面的文章有:
2021年5月,NHS数字部(英格兰健康和护理数据的国家监管机构)宣布了一项新的数据共享倡议,名为“服务于规划和研究的全科医生数据”(the General Practice Data for Planning and Research, GPDPR)服务。GPDPR的启动可能会导致英格兰多达5500万患者的历史医疗记录与第三方共享。
虽然全科医生数据收集定于2021年7月1日进行,但在2021年6月8日宣布时,启动时间将推迟到2021年9月1日。
这并不是一个全新的举措,因为NHS Digital从全科医生那里收集病人数据已经超过10年了,自2013年以来,病人可以选择第一类选择退出(防止进一步使用个人全科医疗记录中的机密数据),或第二类选择退出(将NHS Digital持有的信息用于研究和规划目的)。第二类选择退出现在被称为 "国家选择退出"。
据NHS数字部称,GPDPR服务将"更加高效和有效"。根据NHS数字部的声明,对GPDPR的需求是由Covid-19大流行引发的。自2020年起,在冠状病毒紧急时期,NHS数字部一直在收集和分析根据“COVID-19公共卫生指示2020”(COVID-19指示)从其全科医生记录中获得的病人信息。
GPDPR收集的数据。NHS Digital将收集患者医疗记录中的大部分结构化数据(包括如健康数据、种族、性取向)。然而,不会收集姓名或地址,所有其他可以直接识别病人的数据(例如,NHS号码,出生日期)将被假名化(即,用唯一的代码代替)。然而,在某些情况下,NHS数字将能够以有效的法律理由重新识别病人。
数据的用途。根据GPDPR透明度通知(通知),所收集的数据将被用于,例如,"监测护理的长期安全性和有效性,计划如何提供更好的健康和护理服务,防止传染病的传播,并通过健康研究确定新的治疗方法和药物"。一旦收集完毕,这些数据将被合并以创建一个单一的国家数据湖。GPDPR透明度通知进一步指出,这些数据将不会与营销或保险公司共享。
数据的共享方。根据GPDPR透明度通知,所收集的数据可能会与一些第三方共享,例如,包括 "研究机构,包括大学、慈善机构、进行临床试验的临床研究机构和制药公司"。其中,没有提到 "医疗技术开发商/公司"值得注意的,因为这个类别涵盖了数字健康领域的所有主要和新兴参与者,如软件开发商和 "科技巨头"。事实上,这些公司获取这些数据的唯一途径是通过与NHS医院和信托医院的协议来实现研究目的。任何获取这些数据的组织都必须与NHS数字部签订数据共享协议。
收集和共享数据的法律依据。根据英国《2012年卫生和社会保健法》(the Health and Social Care Act 2012),NHS数字部,作为"信息中心"与卫生和社会保健国务秘书成为数据的共同控制人,有权收集和分析来自全科医生的数据。它主要依靠其在《2012年卫生和社会保健法》和《国家卫生和保健卓越研究所(章程和职能)》以及《2013年卫生和社会保健信息中心(职能)条例》下的义务,从全科医生那收集数据并与第三方分享。不过,与制药公司等共享的数据用于研究目的,将依据NHS数字部的合法利益进行。
数据所得到的保护。根据NHS数字部的说法,“新服务的设计符合最高标准”,它已经进行了数据保护影响评估,并将很快公布。没有及时选择退出的病人将共享他们的历史记录,尽管他们可以在任何时候通过选择退出来限制未来的数据。国家数据退出选项也将可用,但不排除NHS数字部在有处理个人数据的法律依据或公共利益的情况下与第三方共享数据,例如用于管理传染病。
拖延的原因。在NHS宣布GPDPR之后,人们提出了严重的担忧,特别是围绕着服务的合法性,即在没有病人明确同意的情况下,以及没有足够的信息提醒公众预期的共享,并为他们提供足够的时间选择退出。【此前类似的争议见本文最开始部分所列出的关于英国care.data争议的分析文章。】
解决这些问题将是更多患者分享他们的数据和创造一个宝贵的数据湖的关键,在正确的安全控制下,数据共享可以激发创新,使患者和整个医疗系统受益。其中一个例子是NHS与DeepMind的数据共享实践,DeepMind公布了这些合同,并对这些数据保持透明和道德的态度,从而开发了新的数字健康工具和生物标志物。
目前有舆论希望能够额外提供两个月时间,以便患者和公众进行讨论,以确保他们能够对自己的数据如何被使用做出知情决定。英国信息专员办公室(ICO)的一位发言人也证实,虽然ICO"已经与NHS Digital就他们的数据保护义务进行了接触,[ICO]继续与他们和其他方面就下一步进行合作"。
NHS与私营公司之间为研究目的共享数据并不是一种新的做法。NHS拥有强大的数据集,如果使用和分析得当,可以利用大数据和新的分析工具的力量,实现创新。此举可以推动跨职能的公私合作,以更好地收获数字数据,加快诊断和治疗工具的开发,为医疗系统提供更好的效率。COVID疫情为监管机构、卫生技术评估(HTA)机构和其他利益相关者提供了一个极好的机会,重新评估使用这些技术来生成和分析真实世界的数据(RWD)。(完)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
美国电信行业涉及外国参与的安全审查系列文
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
中国的网络安全审查系列文章:
自动驾驶系列文章:
数据安全法系列文章:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
数据跨境流动政策、法律、实践的系列文章:
传染病疫情防控与个人信息保护系列文章
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
关于数据与竞争政策的翻译和分析:
关于人工智能监管指导文件的翻译:
数据安全法系列文件:
中国个人信息保护立法系列文章: