Aller au contenu
RGPD et conformité7 min de lecture

HIPAA Safe Harbor : les 18 identifiants à retirer d'un document médical

La méthode HIPAA Safe Harbor liste 18 identifiants à retirer d'un dossier de santé, avec la règle du code postal, des dates, et l'écart avec le RGPD.

Par Alexis de ONYRI

La méthode HIPAA Safe Harbor précise exactement ce qu'il faut retirer d'un dossier de santé : 18 identifiants nommés, listés à la section 45 CFR 164.514(b)(2) du droit américain. Retirez les 18, et le dossier compte comme dé-identifié selon l'une des deux voies que la loi fédérale autorise. L'autre voie s'appelle Expert Determination.

Prenons Claire Exemple, archiviste dans un hôpital universitaire. Une université lui demande des comptes rendus d'hospitalisation dé-identifiés pour enseigner un cours sur le sepsis. Elle ne peut pas envoyer les originaux. Elle doit savoir quels champs retirer, et lesquels la règle lui laisse garder, comme l'année d'une intervention.

Quelles sont les deux façons de dé-identifier des données de santé selon HIPAA ?

La section 164.514(b) de la HIPAA Privacy Rule pose deux voies. Expert Determination demande à une personne formée aux méthodes statistiques et scientifiques reconnues de conclure que le risque de réidentification est très faible, et de documenter cette analyse par écrit. Elle convient aux jeux de données de recherche qui ont besoin de dates exactes ou d'une localisation fine.

Safe Harbor fonctionne autrement. Retirez les 18 types d'identifiants listés, confirmez que l'entité couverte n'a pas connaissance effective que le reste pourrait encore identifier quelqu'un, et le travail est fait. Pas de statisticien, pas de score de risque, pas de dossier à documenter. C'est pourquoi elle reste la voie la plus rapide vers un dossier dé-identifié.

Quels sont les 18 identifiants listés par la méthode Safe Harbor ?

Voici la liste condensée. Deux entrées, le code postal et les dates, portent leurs propres seuils numériques, expliqués dans les lignes ci-dessous.

IdentifiantCe que demande la règle
NomsRetirés en totalité, y compris les surnoms et les initiales qui pourraient désigner une personne
Détail géographique plus fin que l'ÉtatRue, comté, circonscription et ville retirés ; seul l'État peut rester
Code postalSeuls les trois premiers chiffres, et seulement si cette zone compte plus de 20 000 habitants ; sinon il devient 000
Dates liées à une personne, sauf l'annéeNaissance, admission, sortie : l'année reste, le jour et le mois disparaissent
Âge de plus de 89 ansRegroupé en 90 ans ou plus, avec tout élément de date qui révélerait l'âge exact
Téléphone, fax et courrielLes trois retirés, y compris un numéro de mobile personnel écrit dans une lettre d'adressage
Numéro de sécurité sociale américainRetiré en entier, partout où il apparaît
Numéro de dossier médical et de régime d'assuranceTout identifiant patient interne, numéro d'adhérent ou de sinistre
Numéros de compte, de certificat et de licenceComptes bancaires, licences professionnelles, numéros de certificat
Identifiants de véhicule et d'appareilPlaques d'immatriculation et numéros de série, comme celui d'une pompe à insuline
Adresses web et IPToute URL ou adresse IP qui pourrait remonter jusqu'à la personne
Identifiants biométriques et photos de visage entierEmpreintes digitales, empreintes vocales, toute photo qui montre le visage
Tout autre code uniqueUne clause balai : un identifiant d'étude, un numéro de badge, tout ce qui isole une personne

Les seuils du code postal et de l'âge existent parce qu'une combinaison rare peut désigner une personne même sans nom. Un code postal à trois chiffres partagé par plus de 20 000 habitants garde un patient dans une foule assez grande pour rester anonyme.

Que signifie la condition de connaissance effective ?

Safe Harbor porte une seconde exigence, facile à manquer. L'entité couverte ne doit pas avoir connaissance effective que l'information restante, seule ou combinée à d'autres données, pourrait encore identifier le patient. Retirer les 18 champs ne suffit plus dès que vous savez mieux.

Où se cachent ces identifiants dans un compte rendu de laboratoire scanné ?

Un scan porte plus d'identifiants que le texte principal ne le laisse penser. L'en-tête affiche souvent le téléphone et le fax de la clinique. Un pied de page répété rappelle souvent le nom du patient sur chaque page. Un code-barres en haut encode en général le numéro de dossier médical.

  • Un tampon de date « reçu le » ou « envoyé par fax le », souvent associé à un numéro de téléphone
  • Le bloc de signature du médecin prescripteur, avec une ligne directe et une adresse courriel
  • Une étiquette patient collée sur un compte rendu de laboratoire, qui couvre parfois une partie du texte imprimé
  • Des notes manuscrites en marge, que la reconnaissance optique de caractères ne lit parfois même pas

Un outil peut porter une partie de ce travail. ONYRI Sanitize tourne dans le navigateur et détecte plusieurs identifiants Safe Harbor dans un PDF ou un scan, comme les noms, les téléphones, les courriels, les adresses postales, les dates et les numéros de sécurité sociale américains. Il ne couvre pas les 18. Les visages (masquez-les à la main avec l'outil « Tracer une zone »), les identifiants d'appareil et les numéros de dossier médical demandent une règle personnalisée. La détection aide. Elle ne rend pas un document conforme à Safe Harbor à elle seule.

Pourquoi la dé-identification HIPAA n'équivaut-elle pas à l'anonymisation RGPD ?

HIPAA donne une liste fixe. Retirez ces 18 champs, et le dossier compte comme dé-identifié, sauf connaissance effective contraire. Le RGPD ne donne aucune liste. La CNIL applique le test du G29 : il faut qu'il devienne impossible d'isoler une personne, de relier des données entre elles, ou d'en déduire des informations nouvelles avec quasi-certitude.

Il ne doit pas être possible d'isoler un individu dans le jeu de données. Il ne doit pas être possible de relier entre eux des ensembles de données distincts concernant un même individu. Il ne doit pas être possible de déduire, de façon quasi certaine, de nouvelles informations sur un individu. (Critères d'anonymisation du G29, cités par la CNIL)
TestHIPAA Safe HarborAnonymisation RGPD
MéthodeRetirer 18 champs nommésÉvaluation du risque au cas par cas
Qui fixe la normeLe ministère américain de la Santé (HHS)Le Comité européen de la protection des données et les autorités nationales
Résultat si bien faitInformation de santé dé-identifiée, hors de la Privacy RuleInformation anonyme, entièrement hors RGPD

Un fichier conforme à Safe Harbor aux États-Unis peut encore compter comme donnée personnelle au regard du RGPD dès qu'il atteint l'Union européenne. Traitez les deux comme des tests distincts. Appliquez celui qui correspond à la destination réelle du document.

Questions fréquentes

La méthode Safe Harbor garantit-elle qu'un dossier ne pourra pas être réidentifié ?
Non. Elle garantit que les 18 champs listés ont disparu. La condition de connaissance effective s'applique toujours : si l'entité couverte sait que l'information restante pourrait désigner une personne, le simple retrait ne suffit pas. Le contexte, pas seulement les champs, peut encore identifier quelqu'un.
Peut-on garder une partie du code postal d'un patient ?
Seulement les trois premiers chiffres, et seulement si la zone qui partage ces trois chiffres compte plus de 20 000 habitants. Une grande métropole franchit en général ce seuil. Le préfixe à trois chiffres d'une clinique rurale, souvent non, et devient alors 000.
Expert Determination est-elle obligatoire, ou tout hôpital peut-il utiliser Safe Harbor ?
Safe Harbor est ouverte à toute entité couverte. Expert Determination devient utile quand le retrait mécanique abîmerait les données, par exemple une étude qui a besoin de dates d'admission exactes. Un statisticien qualifié documente alors pourquoi le risque résiduel reste très faible.
Si un dossier respecte Safe Harbor, est-il automatiquement anonyme au regard du RGPD ?
Non. Le RGPD ne reconnaît pas Safe Harbor. Il pose une question distincte : un moyen raisonnablement susceptible d'être utilisé pourrait-il encore identifier la personne ? Un dossier peut réussir Safe Harbor aux États-Unis et rester une donnée personnelle une fois arrivé dans l'Union européenne.

Sources et références

Sur ce siteAnonymiser des dossiers médicaux

Masquez un document sans l'envoyer nulle part

ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.

À lire ensuite