Was ist HIPAA und warum ist die De-Identifizierung wichtig?

Der Health Insurance Portability and Accountability Act (HIPAA) von 1996 legt bundesweite Standards zum Schutz von Patientenakten und anderen einer Person zuordenbaren Gesundheitsinformationen fest. Die Privacy Rule (45 CFR Part 160 und Subparts A und E von Part 164) bestimmt die Anforderungen an die De-Identifizierung.

Die Privacy Rule

45 CFR § 164.514 legt zwei Verfahren fest, um geschützte Gesundheitsinformationen (PHI) zu de-identifizieren: Safe Harbor und Expert Determination. Beide führen zu Daten, die nicht mehr als PHI gelten und nicht mehr unter HIPAA fallen.

Wer HIPAA einhalten muss

Die Vorgaben gelten für erfasste Einrichtungen – Krankenversicherungen, Stellen zur Aufbereitung von Gesundheitsdaten und Gesundheitsdienstleister – sowie für deren Geschäftspartner, wenn diese in ihrem Auftrag PHI erstellen, empfangen, speichern oder übermitteln. Zivilrechtliche Geldbußen sind nach dem Grad des Verschuldens gestaffelt und werden jährlich an die Inflation angepasst. Die aktuellen Beträge finden Sie beim US-Gesundheitsministerium HHS.

Das Ziel

De-identifizierte Daten gelten nicht mehr als PHI. Sie können für Forschung, Auswertungen, öffentliche Gesundheit und Qualitätsverbesserung genutzt werden, ohne dass eine Einwilligung der Patienten, Meldungen bei Datenschutzverletzungen oder HIPAA-Beschränkungen erforderlich sind. Damit ist die De-Identifizierung eine entscheidende Voraussetzung für Innovation im Gesundheitswesen.

Die 18 PHI-Merkmale nach HIPAA

Safe Harbor (§ 164.514(b)(2)) verlangt, alle 18 Arten von Identifikationsmerkmalen zu entfernen. Sind alle 18 entfernt und hat die erfasste Einrichtung keine tatsächliche Kenntnis davon, dass eine Person anhand der verbleibenden Informationen identifiziert werden könnte, gelten die Daten als de-identifiziert.

Persönliche Identifikationsmerkmale

  1. Namen
  2. Geografische Angaben unterhalb der Ebene eines Bundesstaats (Straßenadresse, Stadt, Landkreis, Bezirk, Postleitzahl)
  3. Datumsangaben (außer dem Jahr), die sich unmittelbar auf eine Person beziehen (Geburts-, Aufnahme-, Entlassungs- und Sterbedatum sowie jedes Alter über 89 Jahre)
  4. Telefonnummern
  5. Faxnummern
  6. E-Mail-Adressen
  7. US-Sozialversicherungsnummern
  8. Patientenaktennummern
  9. Versichertennummern von Krankenversicherungen

Technische und weitere Identifikationsmerkmale

  1. Kontonummern
  2. Zertifikats- und Lizenznummern
  3. Fahrzeugkennungen und Seriennummern (einschließlich amtlicher Kennzeichen)
  4. Gerätekennungen und Seriennummern
  5. Webadressen
  6. IP-Adressen
  7. Biometrische Merkmale (Fingerabdrücke, Stimmabdrücke)
  8. Frontalaufnahmen des Gesichts und vergleichbare Bilder
  9. Jede andere eindeutige identifizierende Nummer, Eigenschaft oder Kennung

Hinweis zu US-Postleitzahlen: Die ersten drei Ziffern dürfen erhalten bleiben, wenn in der geografischen Einheit aus allen Postleitzahlen mit denselben ersten drei Ziffern mehr als 20.000 Menschen leben. Andernfalls müssen die ersten drei Ziffern durch „000“ ersetzt werden.

Safe Harbor und Expert Determination im Vergleich

HIPAA sieht zwei Wege zur De-Identifizierung vor. Welcher passt, hängt von Ihrem Anwendungsfall, der erforderlichen Nutzbarkeit der Daten und den verfügbaren Mitteln ab.

Vergleich der HIPAA-Verfahren Safe Harbor und Expert Determination zur De-Identifizierung
Aspekt Safe Harbor § 164.514(b)(2) Expert Determination § 164.514(b)(1)
Vorgehen Nach festen Vorgaben — alle 18 Merkmale entfernen Analytisch — statistische Risikobewertung
Aufwand bei der Umsetzung Überschaubar — klare Liste der Merkmale Komplex — eine qualifizierte Fachperson ist erforderlich
Nutzbarkeit der Daten Geringer — alle 18 Arten von Merkmalen werden vollständig entfernt Höher — die Fachperson kann eine teilweise Beibehaltung zulassen
Dokumentation Entfernung der 18 Merkmale nachweisen und bestätigen, dass keine tatsächliche Kenntnis einer Identifizierbarkeit vorliegt Verfahren und Ergebnisse der Fachperson müssen dokumentiert werden
Kosten Geringer — mit Werkzeugen zur Erkennung automatisierbar Höher — eine qualifizierte Fachperson muss beauftragt werden
Geeignete Fälle Übliche De-Identifizierung für die meisten Anwendungsfälle Forschung mit hohen Anforderungen an die Nutzbarkeit der Daten, Studien zu seltenen Erkrankungen, kleine Populationen

Safe Harbor in der Praxis

Safe Harbor wird am häufigsten genutzt, weil das Verfahren eine klare, überprüfbare Liste vorgibt. Einrichtungen prüfen lediglich, ob alle 18 Arten von Merkmalen entfernt oder verallgemeinert wurden. Werkzeuge zur automatisierten Erkennung personenbezogener Daten können den weitaus größten Teil der De-Identifizierung nach Safe Harbor übernehmen.

Expert Determination in der Praxis

Expert Determination kommt zum Einsatz, wenn die Nutzbarkeit der Daten besonders wichtig ist, etwa in der klinischen Forschung mit kleinen Kohorten oder in Registern für seltene Erkrankungen. Die Fachperson stellt anhand statistischer und wissenschaftlicher Grundsätze fest, dass das Risiko, eine Person zu identifizieren, „very small“ ist, nach dem Wortlaut der US-Regelung also sehr gering. Ergebnisse und Verfahren müssen dokumentiert werden.

Methoden zur De-Identifizierung von Gesundheitsdaten

Fünf grundlegende Methoden verändern PHI. Welche passt, hängt vom Ziel ab: unumkehrbare Anonymisierung, umkehrbare Pseudonymisierung oder teilweise Maskierung für klinische Arbeitsabläufe.

ERSETZEN

Ersetzen

PHI werden durch realistisch wirkende synthetische Daten ersetzt. Aus „John Smith“ wird „[PATIENT_1]“ oder „Jane Doe“. Patientenaktennummern werden zu synthetischen Kennungen. Das erhält die Lesbarkeit von exportierten elektronischen Patientenakten, Berichten über klinische Studien und Trainingsdatensätzen.

ENTFERNEN

Entfernen

PHI werden vollständig entfernt. Erkannte Merkmale verschwinden ersatzlos aus dem Text. Am besten geeignet ist das für Antworten auf Anfragen nach dem US-Informationsfreiheitsgesetz FOIA, Berichte zur öffentlichen Gesundheit und Dokumente für externe Forschende, wenn keinerlei PHI offengelegt werden dürfen.

MASKIEREN

Maskieren

Vertrauliche Werte werden teilweise verdeckt. Für eine Prüfung bleibt genug sichtbar. Aus einer US-Sozialversicherungsnummer wird „***-**-4532“, aus einer Patientenaktennummer „MRN-****-789“. Das ist ideal für Patientenportale, in denen Personen ihre eigenen Unterlagen prüfen müssen.

HASHWERT BILDEN

Hashwertbildung

Eine kryptografische Einwegumwandlung ermöglicht die Verknüpfung von Daten. Dieselbe Patientenkennung erzeugt immer denselben Hashwert. So lassen sich Datensätze für Langzeitstudien verbinden, ohne die Identität offenzulegen. Hinweis: Hashwertbildung erzeugt pseudonymisierte Daten. Nach HIPAA Safe Harbor gelten sie nicht als de-identifiziert, es sei denn, weitere Schutzmaßnahmen kommen hinzu.

VERSCHLÜSSELN

Verschlüsseln

Die Umwandlung lässt sich mit einem Schlüssel rückgängig machen. Berechtigte Behandelnde können die ursprünglichen PHI für die Behandlung wiederherstellen. Zum Einsatz kommt AES mit Schlüsseln je Art personenbezogener Daten innerhalb eines Kontos. Für getrennte Abteilungen sind getrennte Konten erforderlich, da es keine rollenbasierte Schlüsselverwaltung gibt.

Prüfliste zur Umsetzung der De-Identifizierung nach HIPAA

Dieser schrittweise Plan hilft Ihnen, eine De-Identifizierung nach HIPAA-Vorgaben in Ihrer Gesundheitseinrichtung einzuführen.

Datenflüsse mit PHI erfassen

Erfassen Sie alle Systeme, die PHI erstellen, empfangen, speichern oder übermitteln: elektronische Patientenakten, Leistungsabrechnung, Laborergebnisse, Bildgebung, Rechnungsstellung, Patientenportale und Anbindungen an Dritte.

Verfahren zur De-Identifizierung wählen

Wählen Sie anhand Ihres Anwendungsfalls, der erforderlichen Nutzbarkeit der Daten und Ihres Budgets zwischen Safe Harbor mit festen Vorgaben und automatisierter Umsetzung oder der analytischen, von Fachleuten durchgeführten Expert Determination.

Alle 18 PHI-Merkmale Erkennungsregeln zuordnen

Richten Sie für jede der 18 Arten von Merkmalen Erkennungsregeln ein. Verfahren zur Verarbeitung natürlicher Sprache (NLP) erkennen Namen, Datumsangaben und Angaben aus dem Zusammenhang. Mustererkenner prüfen US-Sozialversicherungsnummern, Telefonnummern, Patientenaktennummern und Kontonummern.

Anonymisierungsmethode je Merkmal festlegen

Ordnen Sie die Methoden den Merkmalen zu: Namen und Datumsangaben ersetzen, geografische Angaben unterhalb der Ebene eines Bundesstaats entfernen, US-Sozialversicherungsnummern in für Patienten sichtbaren Ansichten maskieren und Daten verschlüsseln, auf die Berechtigte später zugreifen müssen.

Automatisierte Erkennung und Anonymisierung einführen

Binden Sie die Anonymisierung in den Export elektronischer Patientenakten, Forschungsdatenbestände und Abläufe zum Datenaustausch zwischen Einrichtungen ein. Die voreingestellten HIPAA-Erkennungsregeln von anonym.legal decken einen Teil der 18 Merkmale ab. Unter anderem Geräte- und Fahrzeugkennungen, biometrische Merkmale und Fotos erfordern zusätzliche Bearbeitung und menschliche Prüfung.

Trennung der Schlüssel planen

Verschlüsselungsschlüssel gehören zu einem Konto. Sollen Radiologie, Abrechnung, klinische Forschung und Verwaltung jeweils nur die für ihre Aufgabe relevanten PHI sehen, verwenden Sie getrennte Konten. Eine rollenbasierte Schlüsselverwaltung gibt es nicht.

Prüfprotokolle einrichten

Protokollieren Sie für jeden Vorgang der De-Identifizierung, was erkannt wurde, welche Methode angewandt wurde, wer den Vorgang ausgelöst hat und wann er stattfand. Diese Protokolle sind unverzichtbar, um bei Prüfungen durch das HHS Office for Civil Rights (OCR) die Einhaltung von HIPAA nachzuweisen.

Risiko einer erneuten Identifizierung bewerten

Stellen Sie sicher, dass Personen aus de-identifizierten Datensätzen mit vernünftigerweise verfügbaren Mitteln nicht erneut identifiziert werden können. Testen Sie bekannte Angriffswege: Verknüpfungsangriffe, Inferenzangriffe und Rekonstruktionsangriffe.

Beschäftigte schulen und Prüfungen planen

Stellen Sie sicher, dass alle Beschäftigten, die PHI verarbeiten, die Verfahren zur De-Identifizierung verstehen. Planen Sie jährliche Überprüfungen ihrer Wirksamkeit, denn es kommen neue Datenquellen und Technologien hinzu.

Wie anonymize.solutions bei HIPAA hilft

Eigens für die De-Identifizierung von Gesundheitsdaten gebaute Infrastruktur. Jede Funktion ist darauf ausgelegt, die Einhaltung von Safe Harbor zu vereinfachen und die Einführungszeit zu verkürzen.

Voreingestellte HIPAA-Erkennungsregeln

Die Erkennung ist für Namen, Datumsangaben, Telefonnummern, E-Mail-Adressen, Ortsangaben, US-Sozialversicherungsnummern, ärztliche Zulassungsnummern, Passnummern und Webadressen voreingestellt. Sie deckt nicht alle 18 Arten von PHI-Merkmalen ab. Unter anderem Geräte- und Fahrzeugkennungen, biometrische Merkmale und Fotos erfordern zusätzliche Bearbeitung und menschliche Prüfung.

Zwei Erkennungsverfahren

Die Erkennung mit Verarbeitung natürlicher Sprache (NLP) findet Namen, Datumsangaben und Gesundheitsdaten aus dem Zusammenhang. Der Mustererkenner prüft strukturierte Merkmale wie US-Sozialversicherungsnummern und Telefonnummern anhand ihres Formats. Wo eine Prüfziffer vorhanden ist, etwa bei Kreditkarten oder IBANs, wird sie genutzt, um den Zuverlässigkeitswert anzupassen. Der kombinierte Modus verbindet beide Verfahren für maximale Genauigkeit.

Prüfprotokoll

Für jeden Vorgang der De-Identifizierung gibt es vollständige Verarbeitungsprotokolle. Sie enthalten die Art der erkannten Daten, die angewandte Methode, den Zuverlässigkeitswert und den Zeitstempel — alles, was für Compliance-Prüfungen durch das OCR und die interne Steuerung nötig ist.

Zero-Knowledge

Zero-Knowledge bezieht sich hier ausschließlich auf selbst angelegte Muster, die Sie speichern: Sie werden in Ihrem Browser verschlüsselt, und der Server speichert nur den Chiffretext. Weder die Anmeldung noch die Analyse sind Zero-Knowledge. PHI werden auf Grundlage einer unterzeichneten Vereinbarung nach Deutschland übertragen und dort analysiert. Wenn sie die klinische IT-Umgebung überhaupt nicht verlassen dürfen, ist dafür das lokal arbeitende Desktop-Programm vorgesehen.

Betrieb in der EU

Dokumenttexte werden auf Hetzner-Servern in Falkenstein, Deutschland, verarbeitet. Die optionale KI-gestützte Erstellung von Regeln nutzt einen externen Modellanbieter. Für Einrichtungen, die die Daten in den eigenen Räumen halten müssen, läuft anonym.plus auf Ihren eigenen Rechnern.

Verschlüsselungsschlüssel

Innerhalb eines Kontos gibt es Verschlüsselungsschlüssel je Art personenbezogener Daten. Um Abteilungen wie Radiologie, Abrechnung und Forschung voneinander zu trennen, sind getrennte Konten erforderlich. Eine rollenbasierte Schlüsselverwaltung gibt es nicht.

HIPAA und DSGVO: Was gilt für Ihre Organisation?

International tätige Gesundheitseinrichtungen müssen häufig sowohl HIPAA in den USA als auch die Datenschutz-Grundverordnung (DSGVO) in der EU einhalten. Die Regelwerke verfolgen ähnliche Ziele, unterscheiden sich aber bei Geltungsbereich, Begriffsbestimmungen und Durchsetzung.

Vergleich von HIPAA und DSGVO bei wichtigen Anforderungen
Aspekt HIPAA (USA) DSGVO (EU)
Geltungsbereich PHI bei erfassten Einrichtungen und ihren Geschäftspartnern Alle personenbezogenen Daten von Personen mit Wohnsitz in der EU, in jeder Branche
Geschützte Daten 18 bestimmte Arten von PHI-Merkmalen Alle Informationen über eine identifizierte oder identifizierbare Person
Maßstab der De-Identifizierung Safe Harbor (18 Merkmale entfernen) oder Expert Determination Erwägungsgrund 26: Prüfung der Mittel, die „nach allgemeinem Ermessen wahrscheinlich genutzt werden“
Geldbußen 100–50.000 $ je Verstoß, bis zu 1,5 Mio. $ im Jahr Bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes
Wirkung der De-Identifizierung De-identifizierte Daten sind keine PHI mehr Anonymisierte Daten fallen vollständig aus dem Anwendungsbereich der DSGVO heraus
Durchsetzung HHS Office for Civil Rights (OCR) Nationale Datenschutzaufsichtsbehörden

anonym.legal bietet voreingestellte Erkennungsregeln für HIPAA und für die DSGVO. Die HIPAA-Regeln decken einen Teil der 18 PHI-Merkmale ab, die DSGVO-Regeln breitere Kategorien personenbezogener Daten. Für Einrichtungen, auf die beide Regelwerke zutreffen, lassen sich die Regeln in einer eigenen Voreinstellung kombinieren. Ob die Vorgaben eingehalten werden, hängt weiterhin von Ihren Abläufen ab. DSGVO-Leitfaden lesen →

Gilt das für Ihre Organisation?

Dieser Leitfaden ist allgemein; Ihre Pflichten sind es nicht. Nennen Sie uns Ihre Branche und sagen Sie uns, wohin Ihre Daten gelangen dürfen. Wir sagen Ihnen, was für Sie gilt.

HIPAA-Compliance selbst ausprobieren

Sehen Sie, wie unsere Plattformen PHI-Merkmale erkennen und die De-Identifizierung automatisieren:

Unsere Server stehen in Deutschland. 267 Arten personenbezogener Daten, 48 Sprachen. Kostenloser Tarif, danach ab 3 € im Monat.

anonym.legal öffnen ↗

Auf Ihrem Rechner — anonym.plus

Ein lokal arbeitendes Desktop-Programm. Der Text verlässt den Rechner nie. 317 eigene Mustererkenner. Kostenlos für einen Rechner, danach eine einmalig bezahlte Lizenz ab 149 €.

anonym.plus öffnen ↗
Beide Produkte vergleichen →