Leitfaden zur Anonymisierung von Daten nach HIPAA
Ein praktischer Leitfaden für Gesundheitseinrichtungen, die Daten nach HIPAA-Vorgaben de-identifizieren möchten. Er behandelt die 18 Merkmale geschützter Gesundheitsinformationen (PHI) sowie die Verfahren Safe Harbor und Expert Determination.
Was ist HIPAA und warum ist die De-Identifizierung wichtig?
Der Health Insurance Portability and Accountability Act (HIPAA) von 1996 legt bundesweite Standards zum Schutz von Patientenakten und anderen einer Person zuordenbaren Gesundheitsinformationen fest. Die Privacy Rule (45 CFR Part 160 und Subparts A und E von Part 164) bestimmt die Anforderungen an die De-Identifizierung.
Die Privacy Rule
45 CFR § 164.514 legt zwei Verfahren fest, um geschützte Gesundheitsinformationen (PHI) zu de-identifizieren: Safe Harbor und Expert Determination. Beide führen zu Daten, die nicht mehr als PHI gelten und nicht mehr unter HIPAA fallen.
Wer HIPAA einhalten muss
Die Vorgaben gelten für erfasste Einrichtungen – Krankenversicherungen, Stellen zur Aufbereitung von Gesundheitsdaten und Gesundheitsdienstleister – sowie für deren Geschäftspartner, wenn diese in ihrem Auftrag PHI erstellen, empfangen, speichern oder übermitteln. Zivilrechtliche Geldbußen sind nach dem Grad des Verschuldens gestaffelt und werden jährlich an die Inflation angepasst. Die aktuellen Beträge finden Sie beim US-Gesundheitsministerium HHS.
Das Ziel
De-identifizierte Daten gelten nicht mehr als PHI. Sie können für Forschung, Auswertungen, öffentliche Gesundheit und Qualitätsverbesserung genutzt werden, ohne dass eine Einwilligung der Patienten, Meldungen bei Datenschutzverletzungen oder HIPAA-Beschränkungen erforderlich sind. Damit ist die De-Identifizierung eine entscheidende Voraussetzung für Innovation im Gesundheitswesen.
Die 18 PHI-Merkmale nach HIPAA
Safe Harbor (§ 164.514(b)(2)) verlangt, alle 18 Arten von Identifikationsmerkmalen zu entfernen. Sind alle 18 entfernt und hat die erfasste Einrichtung keine tatsächliche Kenntnis davon, dass eine Person anhand der verbleibenden Informationen identifiziert werden könnte, gelten die Daten als de-identifiziert.
Persönliche Identifikationsmerkmale
- Namen
- Geografische Angaben unterhalb der Ebene eines Bundesstaats (Straßenadresse, Stadt, Landkreis, Bezirk, Postleitzahl)
- Datumsangaben (außer dem Jahr), die sich unmittelbar auf eine Person beziehen (Geburts-, Aufnahme-, Entlassungs- und Sterbedatum sowie jedes Alter über 89 Jahre)
- Telefonnummern
- Faxnummern
- E-Mail-Adressen
- US-Sozialversicherungsnummern
- Patientenaktennummern
- Versichertennummern von Krankenversicherungen
Technische und weitere Identifikationsmerkmale
- Kontonummern
- Zertifikats- und Lizenznummern
- Fahrzeugkennungen und Seriennummern (einschließlich amtlicher Kennzeichen)
- Gerätekennungen und Seriennummern
- Webadressen
- IP-Adressen
- Biometrische Merkmale (Fingerabdrücke, Stimmabdrücke)
- Frontalaufnahmen des Gesichts und vergleichbare Bilder
- Jede andere eindeutige identifizierende Nummer, Eigenschaft oder Kennung
Hinweis zu US-Postleitzahlen: Die ersten drei Ziffern dürfen erhalten bleiben, wenn in der geografischen Einheit aus allen Postleitzahlen mit denselben ersten drei Ziffern mehr als 20.000 Menschen leben. Andernfalls müssen die ersten drei Ziffern durch „000“ ersetzt werden.
Safe Harbor und Expert Determination im Vergleich
HIPAA sieht zwei Wege zur De-Identifizierung vor. Welcher passt, hängt von Ihrem Anwendungsfall, der erforderlichen Nutzbarkeit der Daten und den verfügbaren Mitteln ab.
| Aspekt | Safe Harbor § 164.514(b)(2) | Expert Determination § 164.514(b)(1) |
|---|---|---|
| Vorgehen | Nach festen Vorgaben — alle 18 Merkmale entfernen | Analytisch — statistische Risikobewertung |
| Aufwand bei der Umsetzung | Überschaubar — klare Liste der Merkmale | Komplex — eine qualifizierte Fachperson ist erforderlich |
| Nutzbarkeit der Daten | Geringer — alle 18 Arten von Merkmalen werden vollständig entfernt | Höher — die Fachperson kann eine teilweise Beibehaltung zulassen |
| Dokumentation | Entfernung der 18 Merkmale nachweisen und bestätigen, dass keine tatsächliche Kenntnis einer Identifizierbarkeit vorliegt | Verfahren und Ergebnisse der Fachperson müssen dokumentiert werden |
| Kosten | Geringer — mit Werkzeugen zur Erkennung automatisierbar | Höher — eine qualifizierte Fachperson muss beauftragt werden |
| Geeignete Fälle | Übliche De-Identifizierung für die meisten Anwendungsfälle | Forschung mit hohen Anforderungen an die Nutzbarkeit der Daten, Studien zu seltenen Erkrankungen, kleine Populationen |
Safe Harbor in der Praxis
Safe Harbor wird am häufigsten genutzt, weil das Verfahren eine klare, überprüfbare Liste vorgibt. Einrichtungen prüfen lediglich, ob alle 18 Arten von Merkmalen entfernt oder verallgemeinert wurden. Werkzeuge zur automatisierten Erkennung personenbezogener Daten können den weitaus größten Teil der De-Identifizierung nach Safe Harbor übernehmen.
Expert Determination in der Praxis
Expert Determination kommt zum Einsatz, wenn die Nutzbarkeit der Daten besonders wichtig ist, etwa in der klinischen Forschung mit kleinen Kohorten oder in Registern für seltene Erkrankungen. Die Fachperson stellt anhand statistischer und wissenschaftlicher Grundsätze fest, dass das Risiko, eine Person zu identifizieren, „very small“ ist, nach dem Wortlaut der US-Regelung also sehr gering. Ergebnisse und Verfahren müssen dokumentiert werden.
Methoden zur De-Identifizierung von Gesundheitsdaten
Fünf grundlegende Methoden verändern PHI. Welche passt, hängt vom Ziel ab: unumkehrbare Anonymisierung, umkehrbare Pseudonymisierung oder teilweise Maskierung für klinische Arbeitsabläufe.
Ersetzen
PHI werden durch realistisch wirkende synthetische Daten ersetzt. Aus „John Smith“ wird „[PATIENT_1]“ oder „Jane Doe“. Patientenaktennummern werden zu synthetischen Kennungen. Das erhält die Lesbarkeit von exportierten elektronischen Patientenakten, Berichten über klinische Studien und Trainingsdatensätzen.
Entfernen
PHI werden vollständig entfernt. Erkannte Merkmale verschwinden ersatzlos aus dem Text. Am besten geeignet ist das für Antworten auf Anfragen nach dem US-Informationsfreiheitsgesetz FOIA, Berichte zur öffentlichen Gesundheit und Dokumente für externe Forschende, wenn keinerlei PHI offengelegt werden dürfen.
Maskieren
Vertrauliche Werte werden teilweise verdeckt. Für eine Prüfung bleibt genug sichtbar. Aus einer US-Sozialversicherungsnummer wird „***-**-4532“, aus einer Patientenaktennummer „MRN-****-789“. Das ist ideal für Patientenportale, in denen Personen ihre eigenen Unterlagen prüfen müssen.
Hashwertbildung
Eine kryptografische Einwegumwandlung ermöglicht die Verknüpfung von Daten. Dieselbe Patientenkennung erzeugt immer denselben Hashwert. So lassen sich Datensätze für Langzeitstudien verbinden, ohne die Identität offenzulegen. Hinweis: Hashwertbildung erzeugt pseudonymisierte Daten. Nach HIPAA Safe Harbor gelten sie nicht als de-identifiziert, es sei denn, weitere Schutzmaßnahmen kommen hinzu.
Verschlüsseln
Die Umwandlung lässt sich mit einem Schlüssel rückgängig machen. Berechtigte Behandelnde können die ursprünglichen PHI für die Behandlung wiederherstellen. Zum Einsatz kommt AES mit Schlüsseln je Art personenbezogener Daten innerhalb eines Kontos. Für getrennte Abteilungen sind getrennte Konten erforderlich, da es keine rollenbasierte Schlüsselverwaltung gibt.
Prüfliste zur Umsetzung der De-Identifizierung nach HIPAA
Dieser schrittweise Plan hilft Ihnen, eine De-Identifizierung nach HIPAA-Vorgaben in Ihrer Gesundheitseinrichtung einzuführen.
Datenflüsse mit PHI erfassen
Erfassen Sie alle Systeme, die PHI erstellen, empfangen, speichern oder übermitteln: elektronische Patientenakten, Leistungsabrechnung, Laborergebnisse, Bildgebung, Rechnungsstellung, Patientenportale und Anbindungen an Dritte.
Verfahren zur De-Identifizierung wählen
Wählen Sie anhand Ihres Anwendungsfalls, der erforderlichen Nutzbarkeit der Daten und Ihres Budgets zwischen Safe Harbor mit festen Vorgaben und automatisierter Umsetzung oder der analytischen, von Fachleuten durchgeführten Expert Determination.
Alle 18 PHI-Merkmale Erkennungsregeln zuordnen
Richten Sie für jede der 18 Arten von Merkmalen Erkennungsregeln ein. Verfahren zur Verarbeitung natürlicher Sprache (NLP) erkennen Namen, Datumsangaben und Angaben aus dem Zusammenhang. Mustererkenner prüfen US-Sozialversicherungsnummern, Telefonnummern, Patientenaktennummern und Kontonummern.
Anonymisierungsmethode je Merkmal festlegen
Ordnen Sie die Methoden den Merkmalen zu: Namen und Datumsangaben ersetzen, geografische Angaben unterhalb der Ebene eines Bundesstaats entfernen, US-Sozialversicherungsnummern in für Patienten sichtbaren Ansichten maskieren und Daten verschlüsseln, auf die Berechtigte später zugreifen müssen.
Automatisierte Erkennung und Anonymisierung einführen
Binden Sie die Anonymisierung in den Export elektronischer Patientenakten, Forschungsdatenbestände und Abläufe zum Datenaustausch zwischen Einrichtungen ein. Die voreingestellten HIPAA-Erkennungsregeln von anonym.legal decken einen Teil der 18 Merkmale ab. Unter anderem Geräte- und Fahrzeugkennungen, biometrische Merkmale und Fotos erfordern zusätzliche Bearbeitung und menschliche Prüfung.
Trennung der Schlüssel planen
Verschlüsselungsschlüssel gehören zu einem Konto. Sollen Radiologie, Abrechnung, klinische Forschung und Verwaltung jeweils nur die für ihre Aufgabe relevanten PHI sehen, verwenden Sie getrennte Konten. Eine rollenbasierte Schlüsselverwaltung gibt es nicht.
Prüfprotokolle einrichten
Protokollieren Sie für jeden Vorgang der De-Identifizierung, was erkannt wurde, welche Methode angewandt wurde, wer den Vorgang ausgelöst hat und wann er stattfand. Diese Protokolle sind unverzichtbar, um bei Prüfungen durch das HHS Office for Civil Rights (OCR) die Einhaltung von HIPAA nachzuweisen.
Risiko einer erneuten Identifizierung bewerten
Stellen Sie sicher, dass Personen aus de-identifizierten Datensätzen mit vernünftigerweise verfügbaren Mitteln nicht erneut identifiziert werden können. Testen Sie bekannte Angriffswege: Verknüpfungsangriffe, Inferenzangriffe und Rekonstruktionsangriffe.
Beschäftigte schulen und Prüfungen planen
Stellen Sie sicher, dass alle Beschäftigten, die PHI verarbeiten, die Verfahren zur De-Identifizierung verstehen. Planen Sie jährliche Überprüfungen ihrer Wirksamkeit, denn es kommen neue Datenquellen und Technologien hinzu.
Wie anonymize.solutions bei HIPAA hilft
Eigens für die De-Identifizierung von Gesundheitsdaten gebaute Infrastruktur. Jede Funktion ist darauf ausgelegt, die Einhaltung von Safe Harbor zu vereinfachen und die Einführungszeit zu verkürzen.
Voreingestellte HIPAA-Erkennungsregeln
Die Erkennung ist für Namen, Datumsangaben, Telefonnummern, E-Mail-Adressen, Ortsangaben, US-Sozialversicherungsnummern, ärztliche Zulassungsnummern, Passnummern und Webadressen voreingestellt. Sie deckt nicht alle 18 Arten von PHI-Merkmalen ab. Unter anderem Geräte- und Fahrzeugkennungen, biometrische Merkmale und Fotos erfordern zusätzliche Bearbeitung und menschliche Prüfung.
Zwei Erkennungsverfahren
Die Erkennung mit Verarbeitung natürlicher Sprache (NLP) findet Namen, Datumsangaben und Gesundheitsdaten aus dem Zusammenhang. Der Mustererkenner prüft strukturierte Merkmale wie US-Sozialversicherungsnummern und Telefonnummern anhand ihres Formats. Wo eine Prüfziffer vorhanden ist, etwa bei Kreditkarten oder IBANs, wird sie genutzt, um den Zuverlässigkeitswert anzupassen. Der kombinierte Modus verbindet beide Verfahren für maximale Genauigkeit.
Prüfprotokoll
Für jeden Vorgang der De-Identifizierung gibt es vollständige Verarbeitungsprotokolle. Sie enthalten die Art der erkannten Daten, die angewandte Methode, den Zuverlässigkeitswert und den Zeitstempel — alles, was für Compliance-Prüfungen durch das OCR und die interne Steuerung nötig ist.
Zero-Knowledge
Zero-Knowledge bezieht sich hier ausschließlich auf selbst angelegte Muster, die Sie speichern: Sie werden in Ihrem Browser verschlüsselt, und der Server speichert nur den Chiffretext. Weder die Anmeldung noch die Analyse sind Zero-Knowledge. PHI werden auf Grundlage einer unterzeichneten Vereinbarung nach Deutschland übertragen und dort analysiert. Wenn sie die klinische IT-Umgebung überhaupt nicht verlassen dürfen, ist dafür das lokal arbeitende Desktop-Programm vorgesehen.
Betrieb in der EU
Dokumenttexte werden auf Hetzner-Servern in Falkenstein, Deutschland, verarbeitet. Die optionale KI-gestützte Erstellung von Regeln nutzt einen externen Modellanbieter. Für Einrichtungen, die die Daten in den eigenen Räumen halten müssen, läuft anonym.plus auf Ihren eigenen Rechnern.
Verschlüsselungsschlüssel
Innerhalb eines Kontos gibt es Verschlüsselungsschlüssel je Art personenbezogener Daten. Um Abteilungen wie Radiologie, Abrechnung und Forschung voneinander zu trennen, sind getrennte Konten erforderlich. Eine rollenbasierte Schlüsselverwaltung gibt es nicht.
HIPAA und DSGVO: Was gilt für Ihre Organisation?
International tätige Gesundheitseinrichtungen müssen häufig sowohl HIPAA in den USA als auch die Datenschutz-Grundverordnung (DSGVO) in der EU einhalten. Die Regelwerke verfolgen ähnliche Ziele, unterscheiden sich aber bei Geltungsbereich, Begriffsbestimmungen und Durchsetzung.
| Aspekt | HIPAA (USA) | DSGVO (EU) |
|---|---|---|
| Geltungsbereich | PHI bei erfassten Einrichtungen und ihren Geschäftspartnern | Alle personenbezogenen Daten von Personen mit Wohnsitz in der EU, in jeder Branche |
| Geschützte Daten | 18 bestimmte Arten von PHI-Merkmalen | Alle Informationen über eine identifizierte oder identifizierbare Person |
| Maßstab der De-Identifizierung | Safe Harbor (18 Merkmale entfernen) oder Expert Determination | Erwägungsgrund 26: Prüfung der Mittel, die „nach allgemeinem Ermessen wahrscheinlich genutzt werden“ |
| Geldbußen | 100–50.000 $ je Verstoß, bis zu 1,5 Mio. $ im Jahr | Bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes |
| Wirkung der De-Identifizierung | De-identifizierte Daten sind keine PHI mehr | Anonymisierte Daten fallen vollständig aus dem Anwendungsbereich der DSGVO heraus |
| Durchsetzung | HHS Office for Civil Rights (OCR) | Nationale Datenschutzaufsichtsbehörden |
anonym.legal bietet voreingestellte Erkennungsregeln für HIPAA und für die DSGVO. Die HIPAA-Regeln decken einen Teil der 18 PHI-Merkmale ab, die DSGVO-Regeln breitere Kategorien personenbezogener Daten. Für Einrichtungen, auf die beide Regelwerke zutreffen, lassen sich die Regeln in einer eigenen Voreinstellung kombinieren. Ob die Vorgaben eingehalten werden, hängt weiterhin von Ihren Abläufen ab. DSGVO-Leitfaden lesen →
Gilt das für Ihre Organisation?
Dieser Leitfaden ist allgemein; Ihre Pflichten sind es nicht. Nennen Sie uns Ihre Branche und sagen Sie uns, wohin Ihre Daten gelangen dürfen. Wir sagen Ihnen, was für Sie gilt.
HIPAA-Compliance selbst ausprobieren
Sehen Sie, wie unsere Plattformen PHI-Merkmale erkennen und die De-Identifizierung automatisieren:
Auf Servern in Deutschland — anonym.legal
Unsere Server stehen in Deutschland. 267 Arten personenbezogener Daten, 48 Sprachen. Kostenloser Tarif, danach ab 3 € im Monat.
anonym.legal öffnen ↗Auf Ihrem Rechner — anonym.plus
Ein lokal arbeitendes Desktop-Programm. Der Text verlässt den Rechner nie. 317 eigene Mustererkenner. Kostenlos für einen Rechner, danach eine einmalig bezahlte Lizenz ab 149 €.
anonym.plus öffnen ↗