Was ist die De-Identifizierung nach HIPAA Safe Harbor?
Nach 45 CFR § 164.514(b) können HIPAA-pflichtige Stellen und ihre Geschäftspartner geschützte Gesundheitsinformationen mit einer von zwei Methoden de-identifizieren:
- Safe-Harbor-Methode (§ 164.514(b)(2)): Entfernen Sie alle 18 festgelegten Kennungen und prüfen Sie, dass die HIPAA-pflichtige Stelle keine tatsächliche Kenntnis davon hat, dass die verbleibenden Informationen zur Identifizierung einer Person genutzt werden könnten.
- Expert-Determination-Methode (§ 164.514(b)(1)): Eine qualifizierte Fachperson für Statistik bescheinigt, dass das Identifizierungsrisiko „very small“ ist, also sehr gering.
Safe Harbor wird häufiger genutzt, weil die Methode eine klare Regel vorgibt. Sind alle 18 Kennungen entfernt und ist nicht tatsächlich bekannt, dass der Rest eine Person identifizieren kann, gelten die Daten definitionsgemäß als de-identifiziert. Statistische Fachkenntnis ist dafür nicht erforderlich. Dieser Leitfaden konzentriert sich auf Safe Harbor.
Wesentlicher Vorteil: De-identifizierte Gesundheitsinformationen sind keine PHI. Sie fallen vollständig aus dem Anwendungsbereich der HIPAA Privacy Rule. Sie können sie für die Forschung frei weitergeben, veröffentlichen, zum Trainieren von KI-Modellen verwenden und mit Werkzeugen Dritter verarbeiten. Ein BAA ist dafür nicht erforderlich.
Die 18 PHI-Kennungen nach 45 CFR § 164.514(b)(2)
Für eine De-Identifizierung nach Safe Harbor muss jede der folgenden Kennungen entfernt oder umgewandelt werden:
| # | Kennung | Beispiele | In anonym.legal |
|---|---|---|---|
| 1 | Namen | Name der behandelten Person, nächste Angehörige | PERSON → durch <PERSON> ersetzt |
| 2 | Geografische Angaben unterhalb der Bundesstaatsebene | Straße, Stadt, Bezirk, Postleitzahl | LOCATION → durch <LOCATION> ersetzt; ZIP-3-Regel nicht angewendet (siehe unten) |
| 3 | Datumsangaben (außer dem Jahr) | Geburtsdatum, Aufnahmedatum, Entlassungsdatum, Sterbedatum | DATE_TIME → durch <DATE_TIME> ersetzt; Regel zur Beibehaltung allein des Jahres nicht angewendet |
| 4 | Telefonnummern | Festnetz, Mobiltelefon, Arbeitsplatz, Fax | PHONE_NUMBER → durch <PHONE_NUMBER> ersetzt |
| 5 | Faxnummern | Fax einer behandelnden Person, Fax einer Einrichtung | Kein eigener Datentyp; die Telefonnummernerkennung kann sie erfassen – prüfen Sie die Ergebnisse |
| 6 | E-Mail-Adressen | E-Mail der behandelten Person, E-Mail einer behandelnden Person | EMAIL_ADDRESS → durch <EMAIL_ADDRESS> ersetzt |
| 7 | US-Sozialversicherungsnummern | Vollständige oder teilweise SSN | US_SSN → durch <US_SSN> ersetzt |
| 8 | Krankenaktennummern | MRN, Patientenkennung | Nicht in den voreingestellten HIPAA-Erkennungsregeln enthalten – ergänzen Sie ein eigenes Muster |
| 9 | Versichertennummern | Versicherungskennung, Mitgliedsnummer | Nicht in den voreingestellten HIPAA-Erkennungsregeln enthalten – ergänzen Sie ein eigenes Muster |
| 10 | Kontonummern | Bankkonto, Abrechnungskonto | Nicht in den voreingestellten HIPAA-Erkennungsregeln enthalten – ergänzen Sie ein eigenes Muster |
| 11 | Zertifikats- und Lizenznummern | NPI, DEA, ärztliche Zulassung | MEDICAL_LICENSE → durch <MEDICAL_LICENSE> ersetzt; für NPI- und DEA-Nummern ist ein eigenes Muster nötig |
| 12 | Fahrzeugkennungen | Fahrzeugidentifikationsnummer, Kennzeichen | Nicht in den voreingestellten HIPAA-Erkennungsregeln enthalten – ergänzen Sie ein eigenes Muster |
| 13 | Gerätekennungen | Seriennummern, MAC-Adressen | Nicht in den voreingestellten HIPAA-Erkennungsregeln enthalten – ergänzen Sie ein eigenes Muster |
| 14 | Webadressen | Adressen persönlicher Profile, Patientenportale | URL → durch <URL> ersetzt |
| 15 | IP-Adressen | IPv4, IPv6 | IP_ADDRESS → durch <IP_ADDRESS> ersetzt (nicht in den voreingestellten HIPAA-Erkennungsregeln enthalten – ergänzen Sie den Typ) |
| 16 | Biometrische Kennungen | Fingerabdrücke, Stimmabdrücke, Netzhautscans | Werden im Text nicht erkannt – prüfen Sie sie manuell |
| 17 | Fotos des gesamten Gesichts | Patientenfotos, Fotos bei der Aufnahme | Nicht von der Texterkennung abgedeckt – bearbeiten Sie Bilder gesondert |
| 18 | Jede andere eindeutige Identifikationsnummer | Kontocodes, einer Person eindeutig zugeordnete Studienkennungen | Ergänzen Sie eigene Muster |
Safe Harbor oder Expert Determination: Wann eignet sich welche Methode?
| Faktor | Safe Harbor | Expert Determination |
|---|---|---|
| Erforderliche Fachkenntnis | Keine – regelgebunden | Qualifizierte Fachperson für Statistik erforderlich |
| Nutzbarkeit der Daten | Geringer – alle 18 Kennungen werden entfernt | Höher – nur das Risiko einer erneuten Identifizierung wird verringert |
| Kosten | Niedrig – automatisierte Umsetzung | Hoch – Honorar für Fachleute und Dokumentation |
| Nachvollziehbarkeit bei Prüfungen | Sehr hoch – klare Regel | Hoch – hängt aber von der Methodik der Fachperson ab |
| Am besten geeignet für | Regelmäßige Datenweitergabe, KI-Training, Forschung | Komplexe Datensätze, bei denen vollständiges Entfernen die Nutzbarkeit zerstört |
Die Anforderung „keine tatsächliche Kenntnis“
Auch nach dem Entfernen aller 18 Kennungen verlangt § 164.514(b)(2)(ii), dass die HIPAA-pflichtige Stelle „does not have actual knowledge that the information could be used alone or in combination with other information to identify an individual.“ Sie darf also keine tatsächliche Kenntnis davon haben, dass die Informationen allein oder zusammen mit anderen Angaben eine Person identifizieren könnten.
Deshalb stellen Daten mit sehr kleinen Fallzahlen ein Risiko dar. Angenommen, Ihr de-identifizierter Datensatz enthält nur eine behandelte Person mit einer bestimmten seltenen Erkrankung, in einer bestimmten Altersgruppe und in einer bestimmten geografischen Gegend. Die Kombination der verbleibenden Angaben kann diese Person weiterhin erkennbar machen – obwohl alle 18 Kennungen entfernt wurden.
Hinweise für die Praxis:
- Unterdrücken Sie Datenzellen für demografische Kombinationen mit weniger als 5 Personen
- Fassen Sie das Alter bei kleinen Datensätzen in Gruppen von 5 Jahren zusammen, statt das genaue Alter anzugeben
- Dokumentieren Sie Ihre Prüfung, aus der hervorgeht, dass Ihnen kein verbleibendes Identifizierungsrisiko tatsächlich bekannt ist
- Erwägen Sie bei sensiblen Forschungsvorhaben trotz der höheren Kosten Expert Determination
Geografische Angaben: die Regel für US-Postleitzahlen
Die Regel für geografische Angaben in § 164.514(b)(2)(i)(B) ist differenziert und wird häufig missverstanden. Die Vorschrift verlangt, alle geografischen Unterteilungen unterhalb der Bundesstaatsebene zu entfernen. Eine Ausnahme gilt für die ersten 3 Ziffern einer US-Postleitzahl: Sie dürfen erhalten bleiben, wenn die geografische Einheit aus allen Postleitzahlen mit denselben ersten 3 Ziffern mehr als 20.000 Einwohner hat.
In der Praxis:
- Alle Postleitzahlen, deren erste 3 Ziffern für eine Einheit mit weniger als 20.000 Einwohnern stehen, müssen durch „000“ ersetzt werden
- Das US Census Bureau veröffentlicht Bevölkerungsdaten für die ersten 3 Ziffern von Postleitzahlen – diese Liste muss gepflegt und aktualisiert werden
- Straße, Stadt, Bezirk, Wahlbezirk und andere geografische Einheiten unterhalb der Bundesstaatsebene müssen immer entfernt werden
- Angaben auf Bundesstaatsebene dürfen erhalten bleiben
Die voreingestellten HIPAA-Erkennungsregeln von anonym.legal wenden diese Regel nicht an. Sie decken eine feste Liste von Arten personenbezogener Daten ab. Die Bevölkerungsregel für ZIP-3 und die Regel für Personen ab 90 Jahren müssen Sie selbst umsetzen.
Datumsangaben: Was darf bleiben, was muss entfernt werden?
Datumsangaben gehören zu den PHI-Kennungen, die besonders häufig falsch behandelt werden. Es gilt:
- Zu entfernen: Alle Teile von Datumsangaben außer dem Jahr, die unmittelbar mit der Person zusammenhängen – darunter Geburtsdatum, Aufnahmedatum, Entlassungsdatum, Sterbedatum und genaue Altersangaben über 89 Jahre
- Darf bleiben: Nur das Jahr, zum Beispiel „2024“ statt „15. März 2024“
- Sonderregel ab 90 Jahren: Alle Altersangaben ab 90 Jahren müssen in einer einzigen Gruppe („90 oder älter“) zusammengefasst werden. Bei diesen Personen muss auch das Geburtsjahr entfernt werden
- Verschieben von Datumsangaben: Unter Safe Harbor nicht zulässig, weil zeitliche Beziehungen erhalten bleiben. Wenn Sie Zeitabstände benötigen, sollten Sie Expert Determination erwägen.
Safe Harbor automatisiert umsetzen
Die API von anonym.legal erkennt ausgewählte HIPAA-bezogene Datentypen, setzt derzeit aber keine vollständige automatisierte Safe-Harbor-Umwandlung um. Das folgende Beispiel erkennt und ersetzt die Datentypen der voreingestellten HIPAA-Erkennungsregeln. Alles Übrige aus der Liste der 18 Kennungen bleibt Ihre Aufgabe:
import requests
API_KEY = "your-api-key"
BASE = "https://anonym.legal"
HEADERS = {"Authorization": f"Bearer {API_KEY}"}
# Datentypen der voreingestellten HIPAA-Erkennungsregeln: Sie decken einen Teil
# der 18 Kennungen ab, nicht alle.
HIPAA_ENTITIES = ["PERSON", "PHONE_NUMBER", "EMAIL_ADDRESS", "DATE_TIME", "LOCATION",
"US_SSN", "MEDICAL_LICENSE", "URL", "US_PASSPORT"]
def deidentify(text: str) -> dict:
"""HIPAA-bezogene Daten erkennen und ersetzen. Die Regeln für ZIP-3,
Alter ab 90 und die Beibehaltung allein des Jahres aus
45 CFR § 164.514(b)(2) werden hier NICHT angewendet."""
analysis = requests.post(
f"{BASE}/api/presidio/analyze",
headers=HEADERS,
json={"text": text, "language": "en", "entities": HIPAA_ENTITIES},
).json()
result = requests.post(
f"{BASE}/api/presidio/anonymize",
headers=HEADERS,
json={"text": text, "analyzer_results": analysis["results"]},
).json()
return result
# Beispieleingabe:
sample = """
Patient: John Michael Davis
DOB: 03/15/1941 (age 84)
SSN: 234-56-7890
MRN: MRN-78234
Address: 42 Maple Street, Boston, MA 02115
Admission: 02/14/2026
Discharge: 02/18/2026
Diagnosis: Type 2 diabetes with peripheral neuropathy
"""
result = deidentify(sample)
print(result["text"])
# Beispielhafte Ausgabe; die genauen Textstellen hängen von der Erkennung ab:
# Patient: <PERSON>
# DOB: <DATE_TIME> (age 84)
# SSN: <US_SSN>
# MRN: MRN-78234 (nicht voreingestellt: eigenes Muster ergänzen)
# Address: <LOCATION>, MA 02115 (ZIP nicht verallgemeinert: ZIP-3-Regel selbst anwenden)
# Admission: <DATE_TIME>
# Discharge: <DATE_TIME>
# Diagnosis: Type 2 diabetes with peripheral neuropathyDie Diagnose bleibt erhalten. Sie ist eine klinische Information und für sich genommen keine Kennung. Nur erkannte Datentypen werden ersetzt. Darin liegt der wesentliche Vorteil von Safe Harbor gegenüber einem zu weitgehenden Entfernen von Angaben: Die klinische Nutzbarkeit bleibt erhalten.
Anforderungen an die Dokumentation
Um die Einhaltung der Safe-Harbor-Anforderungen bei einer Prüfung nachzuweisen, sollten Sie folgende Unterlagen aufbewahren:
- Richtlinie zur De-Identifizierung: Eine schriftliche Richtlinie, die die verwendete Methode (Safe Harbor), die zu entfernenden Datentypen und die Verantwortlichkeiten festlegt
- Technische Beschreibung: Dokumentation der verwendeten Werkzeuge, zum Beispiel „anonym.legal-API, voreingestellte HIPAA-Erkennungsregeln sowie eigene ZIP-3- und Datumsregeln, Version X.Y“, einschließlich des Versionsverlaufs
- Verarbeitungsprotokoll: Aufzeichnung jedes De-Identifizierungsvorgangs mit Zeitpunkt, Zahl der Dokumente und entfernten Kennungen als Nachweis für Prüfungen
- Bestätigung zur fehlenden tatsächlichen Kenntnis: Für jeden freigegebenen Datensatz eine kurze dokumentierte Prüfung, die bestätigt, dass kein verbleibendes Identifizierungsrisiko bekannt ist
- Vereinbarungen mit Empfängern: Auch wenn de-identifizierte Daten keine PHI sind, dokumentieren Sie, wer sie zu welchem Zweck erhält. Das ist eine gute Praxis und unterstützt die Einhaltung Ihrer übrigen Pflichten
Grenzen und ehrliche Einschränkungen
Safe Harbor folgt festen Regeln, bietet aber keine Garantie. Das Entfernen der 18 Kennungen verringert das Risiko, beseitigt es jedoch nicht. Kombinationen verbleibender Merkmale – etwa eine seltene Diagnose, ZIP-3 zusammen mit Alter und Besuchsdatum – können eine erneute Identifizierung mithilfe externer Datensätze weiterhin ermöglichen. Die Grenzen der Methode zeigen sich besonders dann, wenn das Entfernen der 18 Kennungen genau den analytischen Wert zerstört, den Sie benötigen. Für umfangreiche Forschungsdatensätze ist Expert Determination deshalb oft die bessere Wahl, obwohl sie mehr kostet und länger dauert. De-identifizierte Daten sind keine PHI mehr. Solange Sie davor noch PHI verarbeiten, ersetzt die De-Identifizierung jedoch kein Business Associate Agreement.