Zum Inhalt springen
DSGVO und Compliance7 Min. Lesezeit

HIPAA Safe Harbor: 18 Identifikatoren aus einem Arztdokument entfernen

Die HIPAA-Methode Safe Harbor nennt 18 Identifikatoren für ein Gesundheitsdokument, mit der Regel zu PLZ und Datum, und dem Unterschied zur DSGVO.

Von Alexis de ONYRI

Die HIPAA-Methode Safe Harbor legt genau fest, was aus einem Gesundheitsdokument entfernt werden muss: 18 benannte Identifikatoren, aufgeführt in 45 CFR 164.514(b)(2) des US-Rechts. Entfernen Sie alle 18, und das Dokument gilt als entidentifiziert nach einem der beiden Wege, die das Bundesrecht erlaubt. Der andere Weg heißt Expert Determination.

Ein Beispiel: Erika Mustermann arbeitet in der Aktenverwaltung eines Universitätsklinikums. Eine Universität bittet um entidentifizierte Entlassungsbriefe für einen Kurs über Sepsis-Behandlung. Die Originale darf sie nicht verschicken. Sie muss wissen, welche Felder sie entfernen muss, und welche die Regel ihr lässt, etwa das Jahr eines Eingriffs.

Welche zwei Wege zur Entidentifizierung kennt HIPAA?

Abschnitt 164.514(b) der HIPAA Privacy Rule nennt zwei Wege. Expert Determination verlangt, dass eine Person mit anerkannter statistischer und wissenschaftlicher Ausbildung feststellt, dass das Reidentifizierungsrisiko sehr gering ist, und diese Analyse schriftlich dokumentiert. Der Weg passt zu Forschungsdaten, die genaue Daten oder eine feine Ortsangabe brauchen.

Safe Harbor funktioniert anders. Entfernen Sie die 18 gelisteten Identifikatoren, bestätigen Sie, dass die verantwortliche Stelle keine tatsächliche Kenntnis hat, dass der Rest noch jemanden identifizieren könnte, und die Aufgabe ist erledigt. Kein Statistiker, keine Risikobewertung, keine Dokumentationspflicht. Deshalb ist er der schnellere Weg zu einem entidentifizierten Dokument.

Welche 18 Identifikatoren listet die Safe-Harbor-Methode auf?

Hier die verdichtete Liste. Zwei Einträge, die Postleitzahl und die Daten, tragen eigene Zahlenschwellen, die in den Zeilen unten erklärt werden.

IdentifikatorWas die Regel verlangt
NamenVollständig entfernt, einschließlich Spitznamen und Initialen, die eine Person erkennen lassen
Geografische Angaben unterhalb der BundesstaatsebeneStraße, Bezirk und Stadt entfernt; nur der Bundesstaat darf bleiben
PostleitzahlNur die ersten drei Ziffern, und nur wenn dieses Gebiet mehr als 20.000 Einwohner zählt; sonst wird sie zu 000
An eine Person gebundene Daten, außer dem JahrGeburt, Aufnahme, Entlassung: das Jahr bleibt, Tag und Monat entfallen
Alter über 89 JahreZusammengefasst als 90 Jahre oder älter, samt jedem Datumselement, das das genaue Alter verraten würde
Telefon, Fax und E-MailAlle drei entfernt, auch eine private Mobilnummer in einem Überweisungsschreiben
US-SozialversicherungsnummerVollständig entfernt, überall im Dokument
Nummer der Patientenakte und der KrankenversicherungJede interne Patienten-ID, Mitglieds- oder Schadensnummer
Konto-, Zertifikats- und LizenznummernBankkonten, Berufslizenzen, Zertifikatsnummern
Fahrzeug- und GerätekennungenKennzeichen und Seriennummern, etwa die einer Insulinpumpe
Web- und IP-AdressenJede URL oder IP-Nummer, die zur Person zurückführen könnte
Biometrische Merkmale und GanzgesichtsfotosFingerabdrücke, Stimmproben, jedes Foto mit erkennbarem Gesicht
Jeder andere eindeutige CodeEin Auffangposten: eine Studien-ID, eine Ausweisnummer, alles, was eine Person heraushebt

Die Schwellen bei Postleitzahl und Alter bestehen, weil eine seltene Kombination auch ohne Namen auf eine Person hinweisen kann. Eine dreistellige Postleitzahl, die sich mehr als 20.000 Einwohner teilen, hält eine Patientin in einer Menge, die groß genug bleibt, um anonym zu bleiben.

Was bedeutet die Bedingung der tatsächlichen Kenntnis?

Safe Harbor stellt eine zweite Bedingung, die leicht übersehen wird. Die verantwortliche Stelle darf keine tatsächliche Kenntnis davon haben, dass die verbliebene Information, allein oder zusammen mit anderen Daten, die Patientin noch identifizieren könnte. Das Entfernen der 18 Felder reicht nicht mehr, sobald Sie es besser wissen.

Wo verstecken sich diese Identifikatoren in einem gescannten Laborbericht?

Ein Scan trägt mehr Identifikatoren, als der Fließtext vermuten lässt. Der Briefkopf zeigt meist Telefon und Fax der Klinik. Eine wiederkehrende Fußzeile nennt oft auf jeder Seite den Namen der Patientin. Ein Barcode oben kodiert meist die Nummer der Patientenakte.

  • Ein Datumsstempel „eingegangen am“ oder „gefaxt am“, oft zusammen mit einer Telefonnummer
  • Der Unterschriftsblock des überweisenden Arztes, mit Durchwahl und E-Mail-Adresse
  • Ein Patientenaufkleber auf einem Laborbericht, der manchmal einen Teil des gedruckten Texts verdeckt
  • Handschriftliche Notizen am Rand, die eine optische Zeichenerkennung mitunter gar nicht liest

Ein Werkzeug kann einen Teil dieser Arbeit übernehmen. ONYRI Sanitize läuft im Browser und erkennt mehrere Safe-Harbor-Identifikatoren in einem PDF oder einem Scan: Namen, Telefonnummern, E-Mail-Adressen, Postanschriften, Daten und US-Sozialversicherungsnummern. Nicht alle 18 werden erfasst: Gesichter (schwärzen Sie sie von Hand mit dem Werkzeug „Bereich ziehen“), Gerätekennungen und Nummern der Patientenakte brauchen eine eigene Regel. Die Erkennung hilft. Sie macht ein Dokument allein nicht Safe-Harbor-konform.

Warum ist eine HIPAA-Entidentifizierung keine DSGVO-Anonymisierung?

HIPAA gibt eine feste Liste vor. Entfernen Sie diese 18 Felder, und das Dokument gilt als entidentifiziert, außer bei tatsächlicher Kenntnis vom Gegenteil. Die DSGVO kennt keine Liste. Sie fragt, ob eine Person mit allen Mitteln identifizierbar bleibt, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, ein Maßstab, der sich mit besseren Reidentifizierungstechniken verschiebt.

Um festzustellen, ob eine natürliche Person identifizierbar ist, sollten alle Mittel berücksichtigt werden, die von dem Verantwortlichen oder einer anderen Person nach allgemeinem Ermessen wahrscheinlich genutzt werden, um die natürliche Person direkt oder indirekt zu identifizieren, wie beispielsweise das Aussondern. (Erwägungsgrund 26, DSGVO, zitiert nach dem BfDI)
PrüfungHIPAA Safe HarborDSGVO-Anonymisierung
Methode18 benannte Felder entfernenRisikobewertung im Einzelfall
Wer den Maßstab setztDas US-Gesundheitsministerium (HHS)Der Europäische Datenschutzausschuss und die nationalen Behörden
Ergebnis bei korrekter AnwendungEntidentifizierte Gesundheitsdaten, außerhalb der Privacy RuleAnonyme Information, vollständig außerhalb der DSGVO

Eine Datei, die Safe Harbor in den USA besteht, kann in der EU trotzdem als personenbezogenes Datum nach der DSGVO gelten, sobald sie dort ankommt. Behandeln Sie beide als getrennte Prüfungen. Wenden Sie die an, die zum tatsächlichen Ziel des Dokuments passt.

Häufige Fragen

Garantiert die Safe-Harbor-Methode, dass ein Dokument nicht reidentifiziert werden kann?
Nein. Sie garantiert, dass die 18 gelisteten Felder entfernt sind. Die Bedingung der tatsächlichen Kenntnis gilt trotzdem: Weiß die verantwortliche Stelle, dass die verbliebene Information auf eine Person hinweisen könnte, reicht das reine Entfernen nicht. Der Zusammenhang, nicht nur die Felder, kann jemanden noch identifizieren.
Darf ich einen Teil der Postleitzahl einer Patientin behalten?
Nur die ersten drei Ziffern, und nur wenn das Gebiet mit diesen drei Ziffern mehr als 20.000 Einwohner zählt. Ein großer Ballungsraum erreicht diese Schwelle meist. Das dreistellige Präfix einer ländlichen Klinik oft nicht, dann wird es zu 000.
Muss Expert Determination sein, oder darf jedes Krankenhaus Safe Harbor nutzen?
Safe Harbor steht jeder verantwortlichen Stelle offen. Expert Determination lohnt sich, wenn das mechanische Entfernen die Daten unbrauchbar machen würde, etwa bei einer Studie, die genaue Aufnahmedaten braucht. Eine qualifizierte Statistikerin dokumentiert dann, warum das Restrisiko sehr gering bleibt.
Wenn ein Dokument Safe Harbor erfüllt, ist es dann automatisch nach der DSGVO anonym?
Nein. Die DSGVO erkennt Safe Harbor nicht an. Sie stellt eine eigene Frage: Könnte ein nach allgemeinem Ermessen wahrscheinlich genutztes Mittel die Person noch identifizieren? Ein Dokument kann Safe Harbor in den USA bestehen und in der EU trotzdem ein personenbezogenes Datum bleiben.

Quellen und Verweise

Auf dieser WebsitePatientenakten anonymisieren

Maskieren Sie ein Dokument, ohne es hochzuladen

ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.

Als Nächstes lesen