Was ist die De-Identifizierung nach HIPAA Safe Harbor?

Nach 45 CFR § 164.514(b) können HIPAA-pflichtige Stellen und ihre Geschäftspartner geschützte Gesundheitsinformationen mit einer von zwei Methoden de-identifizieren:

  1. Safe-Harbor-Methode (§ 164.514(b)(2)): Entfernen Sie alle 18 festgelegten Kennungen und prüfen Sie, dass die HIPAA-pflichtige Stelle keine tatsächliche Kenntnis davon hat, dass die verbleibenden Informationen zur Identifizierung einer Person genutzt werden könnten.
  2. Expert-Determination-Methode (§ 164.514(b)(1)): Eine qualifizierte Fachperson für Statistik bescheinigt, dass das Identifizierungsrisiko „very small“ ist, also sehr gering.

Safe Harbor wird häufiger genutzt, weil die Methode eine klare Regel vorgibt. Sind alle 18 Kennungen entfernt und ist nicht tatsächlich bekannt, dass der Rest eine Person identifizieren kann, gelten die Daten definitionsgemäß als de-identifiziert. Statistische Fachkenntnis ist dafür nicht erforderlich. Dieser Leitfaden konzentriert sich auf Safe Harbor.

Wesentlicher Vorteil: De-identifizierte Gesundheitsinformationen sind keine PHI. Sie fallen vollständig aus dem Anwendungsbereich der HIPAA Privacy Rule. Sie können sie für die Forschung frei weitergeben, veröffentlichen, zum Trainieren von KI-Modellen verwenden und mit Werkzeugen Dritter verarbeiten. Ein BAA ist dafür nicht erforderlich.

Die 18 PHI-Kennungen nach 45 CFR § 164.514(b)(2)

Für eine De-Identifizierung nach Safe Harbor muss jede der folgenden Kennungen entfernt oder umgewandelt werden:

# Kennung Beispiele In anonym.legal
1NamenName der behandelten Person, nächste AngehörigePERSON → durch <PERSON> ersetzt
2Geografische Angaben unterhalb der BundesstaatsebeneStraße, Stadt, Bezirk, PostleitzahlLOCATION → durch <LOCATION> ersetzt; ZIP-3-Regel nicht angewendet (siehe unten)
3Datumsangaben (außer dem Jahr)Geburtsdatum, Aufnahmedatum, Entlassungsdatum, SterbedatumDATE_TIME → durch <DATE_TIME> ersetzt; Regel zur Beibehaltung allein des Jahres nicht angewendet
4TelefonnummernFestnetz, Mobiltelefon, Arbeitsplatz, FaxPHONE_NUMBER → durch <PHONE_NUMBER> ersetzt
5FaxnummernFax einer behandelnden Person, Fax einer EinrichtungKein eigener Datentyp; die Telefonnummernerkennung kann sie erfassen – prüfen Sie die Ergebnisse
6E-Mail-AdressenE-Mail der behandelten Person, E-Mail einer behandelnden PersonEMAIL_ADDRESS → durch <EMAIL_ADDRESS> ersetzt
7US-SozialversicherungsnummernVollständige oder teilweise SSNUS_SSN → durch <US_SSN> ersetzt
8KrankenaktennummernMRN, PatientenkennungNicht in den voreingestellten HIPAA-Erkennungsregeln enthalten – ergänzen Sie ein eigenes Muster
9VersichertennummernVersicherungskennung, MitgliedsnummerNicht in den voreingestellten HIPAA-Erkennungsregeln enthalten – ergänzen Sie ein eigenes Muster
10KontonummernBankkonto, AbrechnungskontoNicht in den voreingestellten HIPAA-Erkennungsregeln enthalten – ergänzen Sie ein eigenes Muster
11Zertifikats- und LizenznummernNPI, DEA, ärztliche ZulassungMEDICAL_LICENSE → durch <MEDICAL_LICENSE> ersetzt; für NPI- und DEA-Nummern ist ein eigenes Muster nötig
12FahrzeugkennungenFahrzeugidentifikationsnummer, KennzeichenNicht in den voreingestellten HIPAA-Erkennungsregeln enthalten – ergänzen Sie ein eigenes Muster
13GerätekennungenSeriennummern, MAC-AdressenNicht in den voreingestellten HIPAA-Erkennungsregeln enthalten – ergänzen Sie ein eigenes Muster
14WebadressenAdressen persönlicher Profile, PatientenportaleURL → durch <URL> ersetzt
15IP-AdressenIPv4, IPv6IP_ADDRESS → durch <IP_ADDRESS> ersetzt (nicht in den voreingestellten HIPAA-Erkennungsregeln enthalten – ergänzen Sie den Typ)
16Biometrische KennungenFingerabdrücke, Stimmabdrücke, NetzhautscansWerden im Text nicht erkannt – prüfen Sie sie manuell
17Fotos des gesamten GesichtsPatientenfotos, Fotos bei der AufnahmeNicht von der Texterkennung abgedeckt – bearbeiten Sie Bilder gesondert
18Jede andere eindeutige IdentifikationsnummerKontocodes, einer Person eindeutig zugeordnete StudienkennungenErgänzen Sie eigene Muster

Safe Harbor oder Expert Determination: Wann eignet sich welche Methode?

Faktor Safe Harbor Expert Determination
Erforderliche Fachkenntnis Keine – regelgebunden Qualifizierte Fachperson für Statistik erforderlich
Nutzbarkeit der Daten Geringer – alle 18 Kennungen werden entfernt Höher – nur das Risiko einer erneuten Identifizierung wird verringert
Kosten Niedrig – automatisierte Umsetzung Hoch – Honorar für Fachleute und Dokumentation
Nachvollziehbarkeit bei Prüfungen Sehr hoch – klare Regel Hoch – hängt aber von der Methodik der Fachperson ab
Am besten geeignet für Regelmäßige Datenweitergabe, KI-Training, Forschung Komplexe Datensätze, bei denen vollständiges Entfernen die Nutzbarkeit zerstört

Die Anforderung „keine tatsächliche Kenntnis“

Auch nach dem Entfernen aller 18 Kennungen verlangt § 164.514(b)(2)(ii), dass die HIPAA-pflichtige Stelle „does not have actual knowledge that the information could be used alone or in combination with other information to identify an individual.“ Sie darf also keine tatsächliche Kenntnis davon haben, dass die Informationen allein oder zusammen mit anderen Angaben eine Person identifizieren könnten.

Deshalb stellen Daten mit sehr kleinen Fallzahlen ein Risiko dar. Angenommen, Ihr de-identifizierter Datensatz enthält nur eine behandelte Person mit einer bestimmten seltenen Erkrankung, in einer bestimmten Altersgruppe und in einer bestimmten geografischen Gegend. Die Kombination der verbleibenden Angaben kann diese Person weiterhin erkennbar machen – obwohl alle 18 Kennungen entfernt wurden.

Hinweise für die Praxis:

  • Unterdrücken Sie Datenzellen für demografische Kombinationen mit weniger als 5 Personen
  • Fassen Sie das Alter bei kleinen Datensätzen in Gruppen von 5 Jahren zusammen, statt das genaue Alter anzugeben
  • Dokumentieren Sie Ihre Prüfung, aus der hervorgeht, dass Ihnen kein verbleibendes Identifizierungsrisiko tatsächlich bekannt ist
  • Erwägen Sie bei sensiblen Forschungsvorhaben trotz der höheren Kosten Expert Determination

Geografische Angaben: die Regel für US-Postleitzahlen

Die Regel für geografische Angaben in § 164.514(b)(2)(i)(B) ist differenziert und wird häufig missverstanden. Die Vorschrift verlangt, alle geografischen Unterteilungen unterhalb der Bundesstaatsebene zu entfernen. Eine Ausnahme gilt für die ersten 3 Ziffern einer US-Postleitzahl: Sie dürfen erhalten bleiben, wenn die geografische Einheit aus allen Postleitzahlen mit denselben ersten 3 Ziffern mehr als 20.000 Einwohner hat.

In der Praxis:

  • Alle Postleitzahlen, deren erste 3 Ziffern für eine Einheit mit weniger als 20.000 Einwohnern stehen, müssen durch „000“ ersetzt werden
  • Das US Census Bureau veröffentlicht Bevölkerungsdaten für die ersten 3 Ziffern von Postleitzahlen – diese Liste muss gepflegt und aktualisiert werden
  • Straße, Stadt, Bezirk, Wahlbezirk und andere geografische Einheiten unterhalb der Bundesstaatsebene müssen immer entfernt werden
  • Angaben auf Bundesstaatsebene dürfen erhalten bleiben

Die voreingestellten HIPAA-Erkennungsregeln von anonym.legal wenden diese Regel nicht an. Sie decken eine feste Liste von Arten personenbezogener Daten ab. Die Bevölkerungsregel für ZIP-3 und die Regel für Personen ab 90 Jahren müssen Sie selbst umsetzen.

Datumsangaben: Was darf bleiben, was muss entfernt werden?

Datumsangaben gehören zu den PHI-Kennungen, die besonders häufig falsch behandelt werden. Es gilt:

  • Zu entfernen: Alle Teile von Datumsangaben außer dem Jahr, die unmittelbar mit der Person zusammenhängen – darunter Geburtsdatum, Aufnahmedatum, Entlassungsdatum, Sterbedatum und genaue Altersangaben über 89 Jahre
  • Darf bleiben: Nur das Jahr, zum Beispiel „2024“ statt „15. März 2024“
  • Sonderregel ab 90 Jahren: Alle Altersangaben ab 90 Jahren müssen in einer einzigen Gruppe („90 oder älter“) zusammengefasst werden. Bei diesen Personen muss auch das Geburtsjahr entfernt werden
  • Verschieben von Datumsangaben: Unter Safe Harbor nicht zulässig, weil zeitliche Beziehungen erhalten bleiben. Wenn Sie Zeitabstände benötigen, sollten Sie Expert Determination erwägen.

Safe Harbor automatisiert umsetzen

Die API von anonym.legal erkennt ausgewählte HIPAA-bezogene Datentypen, setzt derzeit aber keine vollständige automatisierte Safe-Harbor-Umwandlung um. Das folgende Beispiel erkennt und ersetzt die Datentypen der voreingestellten HIPAA-Erkennungsregeln. Alles Übrige aus der Liste der 18 Kennungen bleibt Ihre Aufgabe:

import requests

API_KEY = "your-api-key"
BASE = "https://anonym.legal"
HEADERS = {"Authorization": f"Bearer {API_KEY}"}

# Datentypen der voreingestellten HIPAA-Erkennungsregeln: Sie decken einen Teil
# der 18 Kennungen ab, nicht alle.
HIPAA_ENTITIES = ["PERSON", "PHONE_NUMBER", "EMAIL_ADDRESS", "DATE_TIME", "LOCATION",
                  "US_SSN", "MEDICAL_LICENSE", "URL", "US_PASSPORT"]

def deidentify(text: str) -> dict:
    """HIPAA-bezogene Daten erkennen und ersetzen. Die Regeln für ZIP-3,
    Alter ab 90 und die Beibehaltung allein des Jahres aus
    45 CFR § 164.514(b)(2) werden hier NICHT angewendet."""
    analysis = requests.post(
        f"{BASE}/api/presidio/analyze",
        headers=HEADERS,
        json={"text": text, "language": "en", "entities": HIPAA_ENTITIES},
    ).json()
    result = requests.post(
        f"{BASE}/api/presidio/anonymize",
        headers=HEADERS,
        json={"text": text, "analyzer_results": analysis["results"]},
    ).json()
    return result

# Beispieleingabe:
sample = """
Patient: John Michael Davis
DOB: 03/15/1941 (age 84)
SSN: 234-56-7890
MRN: MRN-78234
Address: 42 Maple Street, Boston, MA 02115
Admission: 02/14/2026
Discharge: 02/18/2026
Diagnosis: Type 2 diabetes with peripheral neuropathy
"""

result = deidentify(sample)
print(result["text"])
# Beispielhafte Ausgabe; die genauen Textstellen hängen von der Erkennung ab:
# Patient: <PERSON>
# DOB: <DATE_TIME> (age 84)
# SSN: <US_SSN>
# MRN: MRN-78234   (nicht voreingestellt: eigenes Muster ergänzen)
# Address: <LOCATION>, MA 02115   (ZIP nicht verallgemeinert: ZIP-3-Regel selbst anwenden)
# Admission: <DATE_TIME>
# Discharge: <DATE_TIME>
# Diagnosis: Type 2 diabetes with peripheral neuropathy

Die Diagnose bleibt erhalten. Sie ist eine klinische Information und für sich genommen keine Kennung. Nur erkannte Datentypen werden ersetzt. Darin liegt der wesentliche Vorteil von Safe Harbor gegenüber einem zu weitgehenden Entfernen von Angaben: Die klinische Nutzbarkeit bleibt erhalten.

Anforderungen an die Dokumentation

Um die Einhaltung der Safe-Harbor-Anforderungen bei einer Prüfung nachzuweisen, sollten Sie folgende Unterlagen aufbewahren:

  1. Richtlinie zur De-Identifizierung: Eine schriftliche Richtlinie, die die verwendete Methode (Safe Harbor), die zu entfernenden Datentypen und die Verantwortlichkeiten festlegt
  2. Technische Beschreibung: Dokumentation der verwendeten Werkzeuge, zum Beispiel „anonym.legal-API, voreingestellte HIPAA-Erkennungsregeln sowie eigene ZIP-3- und Datumsregeln, Version X.Y“, einschließlich des Versionsverlaufs
  3. Verarbeitungsprotokoll: Aufzeichnung jedes De-Identifizierungsvorgangs mit Zeitpunkt, Zahl der Dokumente und entfernten Kennungen als Nachweis für Prüfungen
  4. Bestätigung zur fehlenden tatsächlichen Kenntnis: Für jeden freigegebenen Datensatz eine kurze dokumentierte Prüfung, die bestätigt, dass kein verbleibendes Identifizierungsrisiko bekannt ist
  5. Vereinbarungen mit Empfängern: Auch wenn de-identifizierte Daten keine PHI sind, dokumentieren Sie, wer sie zu welchem Zweck erhält. Das ist eine gute Praxis und unterstützt die Einhaltung Ihrer übrigen Pflichten

Grenzen und ehrliche Einschränkungen

Safe Harbor folgt festen Regeln, bietet aber keine Garantie. Das Entfernen der 18 Kennungen verringert das Risiko, beseitigt es jedoch nicht. Kombinationen verbleibender Merkmale – etwa eine seltene Diagnose, ZIP-3 zusammen mit Alter und Besuchsdatum – können eine erneute Identifizierung mithilfe externer Datensätze weiterhin ermöglichen. Die Grenzen der Methode zeigen sich besonders dann, wenn das Entfernen der 18 Kennungen genau den analytischen Wert zerstört, den Sie benötigen. Für umfangreiche Forschungsdatensätze ist Expert Determination deshalb oft die bessere Wahl, obwohl sie mehr kostet und länger dauert. De-identifizierte Daten sind keine PHI mehr. Solange Sie davor noch PHI verarbeiten, ersetzt die De-Identifizierung jedoch kein Business Associate Agreement.

📋

Leitfaden zur Anonymisierung von Daten nach HIPAA

Umfassender Leitfaden zur Einhaltung von HIPAA, der sowohl Safe Harbor als auch Expert Determination behandelt.

Weiterlesen →
📄

DSGVO-Datenminimierung: Artikel 5, 25 und 32 erklärt

Umsetzung der Artikel 5, 25 und 32 für Organisationen in der EU – mit Prüfliste für Datenschutzbeauftragte und technischen Maßnahmen.

Weiterlesen →
🔒

MCP-Server: Datenschutz in Claude Desktop und Cursor

Entfernen Sie mit dem MCP-Server PHI aus Eingaben an KI-Modelle, bevor diese Claude, GPT oder Gemini erreichen.

Weiterlesen →

De-Identifizierung nach HIPAA Safe Harbor automatisieren

Erkennen und ersetzen Sie HIPAA-bezogene Datentypen automatisch. Ergänzen Sie anschließend selbst die Regeln für Postleitzahlen, Personen ab 90 Jahren und die Beibehaltung allein des Jahres. Wir können Ihnen helfen, den vollständigen Ablauf aufzubauen.

Gilt das für Ihre Organisation?

Dieser Leitfaden ist allgemein; Ihre Pflichten sind es nicht. Nennen Sie uns Ihre Branche und sagen Sie uns, wohin Ihre Daten gelangen dürfen. Wir sagen Ihnen, was für Sie gilt.