HIPAA Safe Harbor : les 18 identifiants à retirer d'un document médical
La méthode HIPAA Safe Harbor liste 18 identifiants à retirer d'un dossier de santé, avec la règle du code postal, des dates, et l'écart avec le RGPD.
La méthode HIPAA Safe Harbor précise exactement ce qu'il faut retirer d'un dossier de santé : 18 identifiants nommés, listés à la section 45 CFR 164.514(b)(2) du droit américain. Retirez les 18, et le dossier compte comme dé-identifié selon l'une des deux voies que la loi fédérale autorise. L'autre voie s'appelle Expert Determination.
Prenons Claire Exemple, archiviste dans un hôpital universitaire. Une université lui demande des comptes rendus d'hospitalisation dé-identifiés pour enseigner un cours sur le sepsis. Elle ne peut pas envoyer les originaux. Elle doit savoir quels champs retirer, et lesquels la règle lui laisse garder, comme l'année d'une intervention.
Quelles sont les deux façons de dé-identifier des données de santé selon HIPAA ?
La section 164.514(b) de la HIPAA Privacy Rule pose deux voies. Expert Determination demande à une personne formée aux méthodes statistiques et scientifiques reconnues de conclure que le risque de réidentification est très faible, et de documenter cette analyse par écrit. Elle convient aux jeux de données de recherche qui ont besoin de dates exactes ou d'une localisation fine.
Safe Harbor fonctionne autrement. Retirez les 18 types d'identifiants listés, confirmez que l'entité couverte n'a pas connaissance effective que le reste pourrait encore identifier quelqu'un, et le travail est fait. Pas de statisticien, pas de score de risque, pas de dossier à documenter. C'est pourquoi elle reste la voie la plus rapide vers un dossier dé-identifié.
Quels sont les 18 identifiants listés par la méthode Safe Harbor ?
Voici la liste condensée. Deux entrées, le code postal et les dates, portent leurs propres seuils numériques, expliqués dans les lignes ci-dessous.
| Identifiant | Ce que demande la règle |
|---|---|
| Noms | Retirés en totalité, y compris les surnoms et les initiales qui pourraient désigner une personne |
| Détail géographique plus fin que l'État | Rue, comté, circonscription et ville retirés ; seul l'État peut rester |
| Code postal | Seuls les trois premiers chiffres, et seulement si cette zone compte plus de 20 000 habitants ; sinon il devient 000 |
| Dates liées à une personne, sauf l'année | Naissance, admission, sortie : l'année reste, le jour et le mois disparaissent |
| Âge de plus de 89 ans | Regroupé en 90 ans ou plus, avec tout élément de date qui révélerait l'âge exact |
| Téléphone, fax et courriel | Les trois retirés, y compris un numéro de mobile personnel écrit dans une lettre d'adressage |
| Numéro de sécurité sociale américain | Retiré en entier, partout où il apparaît |
| Numéro de dossier médical et de régime d'assurance | Tout identifiant patient interne, numéro d'adhérent ou de sinistre |
| Numéros de compte, de certificat et de licence | Comptes bancaires, licences professionnelles, numéros de certificat |
| Identifiants de véhicule et d'appareil | Plaques d'immatriculation et numéros de série, comme celui d'une pompe à insuline |
| Adresses web et IP | Toute URL ou adresse IP qui pourrait remonter jusqu'à la personne |
| Identifiants biométriques et photos de visage entier | Empreintes digitales, empreintes vocales, toute photo qui montre le visage |
| Tout autre code unique | Une clause balai : un identifiant d'étude, un numéro de badge, tout ce qui isole une personne |
Les seuils du code postal et de l'âge existent parce qu'une combinaison rare peut désigner une personne même sans nom. Un code postal à trois chiffres partagé par plus de 20 000 habitants garde un patient dans une foule assez grande pour rester anonyme.
Que signifie la condition de connaissance effective ?
Safe Harbor porte une seconde exigence, facile à manquer. L'entité couverte ne doit pas avoir connaissance effective que l'information restante, seule ou combinée à d'autres données, pourrait encore identifier le patient. Retirer les 18 champs ne suffit plus dès que vous savez mieux.
Où se cachent ces identifiants dans un compte rendu de laboratoire scanné ?
Un scan porte plus d'identifiants que le texte principal ne le laisse penser. L'en-tête affiche souvent le téléphone et le fax de la clinique. Un pied de page répété rappelle souvent le nom du patient sur chaque page. Un code-barres en haut encode en général le numéro de dossier médical.
- Un tampon de date « reçu le » ou « envoyé par fax le », souvent associé à un numéro de téléphone
- Le bloc de signature du médecin prescripteur, avec une ligne directe et une adresse courriel
- Une étiquette patient collée sur un compte rendu de laboratoire, qui couvre parfois une partie du texte imprimé
- Des notes manuscrites en marge, que la reconnaissance optique de caractères ne lit parfois même pas
Un outil peut porter une partie de ce travail. ONYRI Sanitize tourne dans le navigateur et détecte plusieurs identifiants Safe Harbor dans un PDF ou un scan, comme les noms, les téléphones, les courriels, les adresses postales, les dates et les numéros de sécurité sociale américains. Il ne couvre pas les 18. Les visages (masquez-les à la main avec l'outil « Tracer une zone »), les identifiants d'appareil et les numéros de dossier médical demandent une règle personnalisée. La détection aide. Elle ne rend pas un document conforme à Safe Harbor à elle seule.
Pourquoi la dé-identification HIPAA n'équivaut-elle pas à l'anonymisation RGPD ?
HIPAA donne une liste fixe. Retirez ces 18 champs, et le dossier compte comme dé-identifié, sauf connaissance effective contraire. Le RGPD ne donne aucune liste. La CNIL applique le test du G29 : il faut qu'il devienne impossible d'isoler une personne, de relier des données entre elles, ou d'en déduire des informations nouvelles avec quasi-certitude.
Il ne doit pas être possible d'isoler un individu dans le jeu de données. Il ne doit pas être possible de relier entre eux des ensembles de données distincts concernant un même individu. Il ne doit pas être possible de déduire, de façon quasi certaine, de nouvelles informations sur un individu. (Critères d'anonymisation du G29, cités par la CNIL)
| Test | HIPAA Safe Harbor | Anonymisation RGPD |
|---|---|---|
| Méthode | Retirer 18 champs nommés | Évaluation du risque au cas par cas |
| Qui fixe la norme | Le ministère américain de la Santé (HHS) | Le Comité européen de la protection des données et les autorités nationales |
| Résultat si bien fait | Information de santé dé-identifiée, hors de la Privacy Rule | Information anonyme, entièrement hors RGPD |
Un fichier conforme à Safe Harbor aux États-Unis peut encore compter comme donnée personnelle au regard du RGPD dès qu'il atteint l'Union européenne. Traitez les deux comme des tests distincts. Appliquez celui qui correspond à la destination réelle du document.
Questions fréquentes
- La méthode Safe Harbor garantit-elle qu'un dossier ne pourra pas être réidentifié ?
- Non. Elle garantit que les 18 champs listés ont disparu. La condition de connaissance effective s'applique toujours : si l'entité couverte sait que l'information restante pourrait désigner une personne, le simple retrait ne suffit pas. Le contexte, pas seulement les champs, peut encore identifier quelqu'un.
- Peut-on garder une partie du code postal d'un patient ?
- Seulement les trois premiers chiffres, et seulement si la zone qui partage ces trois chiffres compte plus de 20 000 habitants. Une grande métropole franchit en général ce seuil. Le préfixe à trois chiffres d'une clinique rurale, souvent non, et devient alors 000.
- Expert Determination est-elle obligatoire, ou tout hôpital peut-il utiliser Safe Harbor ?
- Safe Harbor est ouverte à toute entité couverte. Expert Determination devient utile quand le retrait mécanique abîmerait les données, par exemple une étude qui a besoin de dates d'admission exactes. Un statisticien qualifié documente alors pourquoi le risque résiduel reste très faible.
- Si un dossier respecte Safe Harbor, est-il automatiquement anonyme au regard du RGPD ?
- Non. Le RGPD ne reconnaît pas Safe Harbor. Il pose une question distincte : un moyen raisonnablement susceptible d'être utilisé pourrait-il encore identifier la personne ? Un dossier peut réussir Safe Harbor aux États-Unis et rester une donnée personnelle une fois arrivé dans l'Union européenne.
Sources et références
- 45 CFR 164.514 — Other requirements relating to uses and disclosures of protected health information — Cornell Law School, Legal Information Institute
- Appendix B: The HIPAA De-Identification Standard — California Health and Human Services Open Data
- L'anonymisation de données personnelles — CNIL
- Positionspapier zur Anonymisierung unter der DSGVO (29 juin 2020) — Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
Masquez un document sans l'envoyer nulle part
ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.