HIPAA Safe Harbor: 18 Identifikatoren aus einem Arztdokument entfernen
Die HIPAA-Methode Safe Harbor nennt 18 Identifikatoren für ein Gesundheitsdokument, mit der Regel zu PLZ und Datum, und dem Unterschied zur DSGVO.
Die HIPAA-Methode Safe Harbor legt genau fest, was aus einem Gesundheitsdokument entfernt werden muss: 18 benannte Identifikatoren, aufgeführt in 45 CFR 164.514(b)(2) des US-Rechts. Entfernen Sie alle 18, und das Dokument gilt als entidentifiziert nach einem der beiden Wege, die das Bundesrecht erlaubt. Der andere Weg heißt Expert Determination.
Ein Beispiel: Erika Mustermann arbeitet in der Aktenverwaltung eines Universitätsklinikums. Eine Universität bittet um entidentifizierte Entlassungsbriefe für einen Kurs über Sepsis-Behandlung. Die Originale darf sie nicht verschicken. Sie muss wissen, welche Felder sie entfernen muss, und welche die Regel ihr lässt, etwa das Jahr eines Eingriffs.
Welche zwei Wege zur Entidentifizierung kennt HIPAA?
Abschnitt 164.514(b) der HIPAA Privacy Rule nennt zwei Wege. Expert Determination verlangt, dass eine Person mit anerkannter statistischer und wissenschaftlicher Ausbildung feststellt, dass das Reidentifizierungsrisiko sehr gering ist, und diese Analyse schriftlich dokumentiert. Der Weg passt zu Forschungsdaten, die genaue Daten oder eine feine Ortsangabe brauchen.
Safe Harbor funktioniert anders. Entfernen Sie die 18 gelisteten Identifikatoren, bestätigen Sie, dass die verantwortliche Stelle keine tatsächliche Kenntnis hat, dass der Rest noch jemanden identifizieren könnte, und die Aufgabe ist erledigt. Kein Statistiker, keine Risikobewertung, keine Dokumentationspflicht. Deshalb ist er der schnellere Weg zu einem entidentifizierten Dokument.
Welche 18 Identifikatoren listet die Safe-Harbor-Methode auf?
Hier die verdichtete Liste. Zwei Einträge, die Postleitzahl und die Daten, tragen eigene Zahlenschwellen, die in den Zeilen unten erklärt werden.
| Identifikator | Was die Regel verlangt |
|---|---|
| Namen | Vollständig entfernt, einschließlich Spitznamen und Initialen, die eine Person erkennen lassen |
| Geografische Angaben unterhalb der Bundesstaatsebene | Straße, Bezirk und Stadt entfernt; nur der Bundesstaat darf bleiben |
| Postleitzahl | Nur die ersten drei Ziffern, und nur wenn dieses Gebiet mehr als 20.000 Einwohner zählt; sonst wird sie zu 000 |
| An eine Person gebundene Daten, außer dem Jahr | Geburt, Aufnahme, Entlassung: das Jahr bleibt, Tag und Monat entfallen |
| Alter über 89 Jahre | Zusammengefasst als 90 Jahre oder älter, samt jedem Datumselement, das das genaue Alter verraten würde |
| Telefon, Fax und E-Mail | Alle drei entfernt, auch eine private Mobilnummer in einem Überweisungsschreiben |
| US-Sozialversicherungsnummer | Vollständig entfernt, überall im Dokument |
| Nummer der Patientenakte und der Krankenversicherung | Jede interne Patienten-ID, Mitglieds- oder Schadensnummer |
| Konto-, Zertifikats- und Lizenznummern | Bankkonten, Berufslizenzen, Zertifikatsnummern |
| Fahrzeug- und Gerätekennungen | Kennzeichen und Seriennummern, etwa die einer Insulinpumpe |
| Web- und IP-Adressen | Jede URL oder IP-Nummer, die zur Person zurückführen könnte |
| Biometrische Merkmale und Ganzgesichtsfotos | Fingerabdrücke, Stimmproben, jedes Foto mit erkennbarem Gesicht |
| Jeder andere eindeutige Code | Ein Auffangposten: eine Studien-ID, eine Ausweisnummer, alles, was eine Person heraushebt |
Die Schwellen bei Postleitzahl und Alter bestehen, weil eine seltene Kombination auch ohne Namen auf eine Person hinweisen kann. Eine dreistellige Postleitzahl, die sich mehr als 20.000 Einwohner teilen, hält eine Patientin in einer Menge, die groß genug bleibt, um anonym zu bleiben.
Was bedeutet die Bedingung der tatsächlichen Kenntnis?
Safe Harbor stellt eine zweite Bedingung, die leicht übersehen wird. Die verantwortliche Stelle darf keine tatsächliche Kenntnis davon haben, dass die verbliebene Information, allein oder zusammen mit anderen Daten, die Patientin noch identifizieren könnte. Das Entfernen der 18 Felder reicht nicht mehr, sobald Sie es besser wissen.
Wo verstecken sich diese Identifikatoren in einem gescannten Laborbericht?
Ein Scan trägt mehr Identifikatoren, als der Fließtext vermuten lässt. Der Briefkopf zeigt meist Telefon und Fax der Klinik. Eine wiederkehrende Fußzeile nennt oft auf jeder Seite den Namen der Patientin. Ein Barcode oben kodiert meist die Nummer der Patientenakte.
- Ein Datumsstempel „eingegangen am“ oder „gefaxt am“, oft zusammen mit einer Telefonnummer
- Der Unterschriftsblock des überweisenden Arztes, mit Durchwahl und E-Mail-Adresse
- Ein Patientenaufkleber auf einem Laborbericht, der manchmal einen Teil des gedruckten Texts verdeckt
- Handschriftliche Notizen am Rand, die eine optische Zeichenerkennung mitunter gar nicht liest
Ein Werkzeug kann einen Teil dieser Arbeit übernehmen. ONYRI Sanitize läuft im Browser und erkennt mehrere Safe-Harbor-Identifikatoren in einem PDF oder einem Scan: Namen, Telefonnummern, E-Mail-Adressen, Postanschriften, Daten und US-Sozialversicherungsnummern. Nicht alle 18 werden erfasst: Gesichter (schwärzen Sie sie von Hand mit dem Werkzeug „Bereich ziehen“), Gerätekennungen und Nummern der Patientenakte brauchen eine eigene Regel. Die Erkennung hilft. Sie macht ein Dokument allein nicht Safe-Harbor-konform.
Warum ist eine HIPAA-Entidentifizierung keine DSGVO-Anonymisierung?
HIPAA gibt eine feste Liste vor. Entfernen Sie diese 18 Felder, und das Dokument gilt als entidentifiziert, außer bei tatsächlicher Kenntnis vom Gegenteil. Die DSGVO kennt keine Liste. Sie fragt, ob eine Person mit allen Mitteln identifizierbar bleibt, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, ein Maßstab, der sich mit besseren Reidentifizierungstechniken verschiebt.
Um festzustellen, ob eine natürliche Person identifizierbar ist, sollten alle Mittel berücksichtigt werden, die von dem Verantwortlichen oder einer anderen Person nach allgemeinem Ermessen wahrscheinlich genutzt werden, um die natürliche Person direkt oder indirekt zu identifizieren, wie beispielsweise das Aussondern. (Erwägungsgrund 26, DSGVO, zitiert nach dem BfDI)
| Prüfung | HIPAA Safe Harbor | DSGVO-Anonymisierung |
|---|---|---|
| Methode | 18 benannte Felder entfernen | Risikobewertung im Einzelfall |
| Wer den Maßstab setzt | Das US-Gesundheitsministerium (HHS) | Der Europäische Datenschutzausschuss und die nationalen Behörden |
| Ergebnis bei korrekter Anwendung | Entidentifizierte Gesundheitsdaten, außerhalb der Privacy Rule | Anonyme Information, vollständig außerhalb der DSGVO |
Eine Datei, die Safe Harbor in den USA besteht, kann in der EU trotzdem als personenbezogenes Datum nach der DSGVO gelten, sobald sie dort ankommt. Behandeln Sie beide als getrennte Prüfungen. Wenden Sie die an, die zum tatsächlichen Ziel des Dokuments passt.
Häufige Fragen
- Garantiert die Safe-Harbor-Methode, dass ein Dokument nicht reidentifiziert werden kann?
- Nein. Sie garantiert, dass die 18 gelisteten Felder entfernt sind. Die Bedingung der tatsächlichen Kenntnis gilt trotzdem: Weiß die verantwortliche Stelle, dass die verbliebene Information auf eine Person hinweisen könnte, reicht das reine Entfernen nicht. Der Zusammenhang, nicht nur die Felder, kann jemanden noch identifizieren.
- Darf ich einen Teil der Postleitzahl einer Patientin behalten?
- Nur die ersten drei Ziffern, und nur wenn das Gebiet mit diesen drei Ziffern mehr als 20.000 Einwohner zählt. Ein großer Ballungsraum erreicht diese Schwelle meist. Das dreistellige Präfix einer ländlichen Klinik oft nicht, dann wird es zu 000.
- Muss Expert Determination sein, oder darf jedes Krankenhaus Safe Harbor nutzen?
- Safe Harbor steht jeder verantwortlichen Stelle offen. Expert Determination lohnt sich, wenn das mechanische Entfernen die Daten unbrauchbar machen würde, etwa bei einer Studie, die genaue Aufnahmedaten braucht. Eine qualifizierte Statistikerin dokumentiert dann, warum das Restrisiko sehr gering bleibt.
- Wenn ein Dokument Safe Harbor erfüllt, ist es dann automatisch nach der DSGVO anonym?
- Nein. Die DSGVO erkennt Safe Harbor nicht an. Sie stellt eine eigene Frage: Könnte ein nach allgemeinem Ermessen wahrscheinlich genutztes Mittel die Person noch identifizieren? Ein Dokument kann Safe Harbor in den USA bestehen und in der EU trotzdem ein personenbezogenes Datum bleiben.
Quellen und Verweise
- 45 CFR 164.514 — Other requirements relating to uses and disclosures of protected health information — Cornell Law School, Legal Information Institute
- Appendix B: The HIPAA De-Identification Standard — California Health and Human Services Open Data
- Positionspapier zur Anonymisierung unter der DSGVO (Stand 29. Juni 2020) — Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
- L'anonymisation de données personnelles — CNIL
Maskieren Sie ein Dokument, ohne es hochzuladen
ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.