02.09.2013 Views

Rutine for anonymisering og avidentifisering av data ved ...

Rutine for anonymisering og avidentifisering av data ved ...

Rutine for anonymisering og avidentifisering av data ved ...

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Dokumentsystem:<br />

ILPS kvalitetssystem<br />

Dokumentansvarlig:<br />

Peder Utne, Avdelingsdirektør<br />

Dokument nr: ILPS V711<br />

Versjon nr: 4.0<br />

Veiledning<br />

Anonymisering <strong>og</strong> <strong><strong>av</strong>identifisering</strong> <strong>av</strong> <strong>data</strong> <strong>ved</strong> utleveringer til <strong>for</strong>skning<br />

Formål: Å gi veiledning til ansatte som har i oppg<strong>av</strong>e å saksbehandle<br />

søknader om utlevering <strong>av</strong> <strong>data</strong> <strong>og</strong> herunder vurdere hvorvidt<br />

helseopplysninger er tilstrekkelig anonymisert før de utleveres til<br />

<strong>for</strong>skning.<br />

Målgruppe: Ansatte innen register<strong>for</strong>valtning, saksbehandlere, <strong>for</strong>skere <strong>og</strong><br />

systemeiere/<strong>data</strong>behandlingsansvarlige<br />

Relevante skjema: Definisjoner <strong>og</strong> begreper innen register<strong>for</strong>valting (<strong>og</strong> medisinsk <strong>og</strong><br />

helsefaglig <strong>for</strong>skning) (FHI V713),<br />

FHI R101 <strong>og</strong> R102 ”Retningslinjer <strong>for</strong> tilgang til <strong>data</strong> fra sentrale<br />

helseregistre”<br />

Relevante lover/bestemmelser:<br />

• Lov om helseregistre <strong>og</strong> behandling <strong>av</strong> helseopplysninger (LOV 2001-05-18 nr 24)<br />

– Dødsårsaksregister<strong>for</strong>skriften<br />

– Medisinsk fødselsregister<strong>for</strong>skriften<br />

– SYSVAK-register<strong>for</strong>skriften<br />

– MSIS- <strong>og</strong> Tuberkoluseregister<strong>for</strong>skriften<br />

– Reseptregister<strong>for</strong>skriften<br />

– Kreftregister<strong>for</strong>skriften<br />

• Lov om behandling <strong>av</strong> personopplysninger (LOV 2000-04-14 nr 31)<br />

1. Innledning ............................................................................................................................2<br />

2. Anonyme opplysninger .......................................................................................................2<br />

3. Avidentifiserte opplysninger ..............................................................................................3<br />

4. Dokumentasjon....................................................................................................................3<br />

Godkjent dato/funksjon/brukerid<br />

03.09.2010/<strong>av</strong>d.dir/PEUT


1. Innledning<br />

Forskjellen på anonyme <strong>og</strong> <strong>av</strong>identifiserte <strong>data</strong> er at det <strong>for</strong>eligger en koblingsnøkkel. Dette<br />

følger <strong>av</strong> definisjoner i Helseregisterloven § 2, annet <strong>og</strong> tredje punkt. Når det finnes en<br />

koblingsnøkkel betraktes <strong>data</strong>settet som helseopplysninger <strong>for</strong>di det <strong>for</strong>tsatt er teknisk mulig til<br />

å identifisere individene. Anonyme <strong>data</strong> inneholder verken helseopplysninger eller<br />

personopplysninger <strong>for</strong>di muligheten til å identifisere individer er fjernet permanent <strong>ved</strong><br />

sletting <strong>av</strong> koblingsnøkkelen.<br />

Hvorvidt helseopplysninger kan betraktes som identifiserbare, <strong>av</strong>identifiserte eller anonyme er<br />

<strong>av</strong>gjørende <strong>for</strong> hvilke regler som gjelder <strong>for</strong> utlevering <strong>av</strong> <strong>data</strong>ene. Se FHI R101 <strong>og</strong> R102<br />

Kr<strong>av</strong>ene til anonymitet er de samme <strong>ved</strong> utlevering <strong>av</strong> anonyme <strong>og</strong> <strong>av</strong>identifiserte <strong>data</strong>sett.<br />

2. Anonyme opplysninger<br />

Helseopplysninger defineres i utgangspunktet som anonyme når n<strong>av</strong>n, personnummer <strong>og</strong> andre<br />

direkte personidentifiserbare kjennetegn er fjernet. Når personidentifikasjon er fjernet kan<br />

opplysningene i prinsipp ikke knyttes til en bestemt person <strong>og</strong> da er <strong>data</strong>ene heller ikke definert<br />

som personopplysninger.<br />

Som følge <strong>av</strong> dette er behandling <strong>av</strong> anonyme opplysninger ikke underlagt<br />

personopplysningsloven eller helseregisterlovens bestemmelser <strong>for</strong>di en utlevering <strong>av</strong> <strong>data</strong> som<br />

er anonyme i lovens <strong>for</strong>stand ikke vil innebære noen <strong>for</strong>m <strong>for</strong> inngripen i enkeltindividets<br />

integritet. Der<strong>for</strong> vil en utlevering <strong>av</strong> anonyme opplysninger heller ikke være i strid med den<br />

<strong>data</strong>behandlingsansvarliges taushetsplikt.<br />

I praksis vet man at et <strong>data</strong>sett uten direkte identifiserende kjennetegn ikke nødvendigvis er<br />

anonymt i personopplysningslovens <strong>for</strong>stand. For å oppfylle kr<strong>av</strong>et om anonymitet må man<br />

der<strong>for</strong> <strong>og</strong>så fjerne andre kjennetegn som indirekte kan bidra til identifisering <strong>av</strong> enkeltindivider.<br />

Man må <strong>for</strong>eta en konkret vurdering <strong>av</strong> det enkelte <strong>data</strong>sett <strong>og</strong> fjerne så mange variabler at<br />

identifisering ikke er mulig.<br />

Dersom mottaker <strong>av</strong> anonyme opplysninger har bakgrunnskunnskap som gjør at han eller hun<br />

kan komme til å kjenne igjen enkeltindivider i <strong>data</strong>settet, er dette ikke <strong>av</strong>gjørende <strong>for</strong> om filen<br />

kan betraktes som anonym. Ved utlevering <strong>av</strong> <strong>for</strong>skningsfiler må det vurderes om en slik<br />

mulighet <strong>for</strong> tilfeldig <strong>for</strong> identifisering gjelder hele eller vesentlige deler <strong>av</strong> et <strong>data</strong>sett eller om<br />

dette kun er dreier seg om enkeltindivider som allerede er kjent <strong>for</strong> mottakeren.<br />

Vurderingen <strong>av</strong> hvorvidt et <strong>data</strong>sett er tilstrekkelig anonymisert må <strong>og</strong>så ses i sammenheng<br />

med hvilke <strong>data</strong> som etterspørres. Dersom en fil ikke inneholder direkte identifikasjon, men<br />

inneholder andre variabler som indirekte vil kunne gi mottakeren så mye in<strong>for</strong>masjon om<br />

individet at personidentifikasjon likevel er mulig, kan ikke filen betraktes som tilstrekkelig<br />

anonymisert. Dette betyr ikke at man automatisk kan si at et stort antall variabler utelukker<br />

anonymitet. Når en fil skal kobles mot andre <strong>data</strong>sett er det viktig at man vurderer den totale<br />

mengden <strong>av</strong> variabler.<br />

Dersom utvalget er hentet fra et lite ge<strong>og</strong>rafisk område eller <strong>for</strong> eksempel er en gruppe<br />

pasienter med en spesiell diagnose, vil dette ha stor betydning <strong>for</strong> vurderingen <strong>av</strong> hvor mye<br />

tilleggsin<strong>for</strong>masjon som skal til <strong>for</strong> si at en sikker identifikasjon <strong>av</strong> individer kan skje.<br />

Vurderingen vil bli en annen dersom utvalget <strong>for</strong> eksempel er hele landets befolkning.<br />

Dersom <strong>data</strong>settet er slik at man som følge <strong>av</strong> en tilfeldig gjenkjenning <strong>av</strong> ett individ med enkle<br />

midler <strong>og</strong> uten spesielle <strong>for</strong>utsetninger kan identifisere alle individene taler det <strong>for</strong> at <strong>data</strong>ene<br />

ikke er tilstrekkelig anonymisert.<br />

Side 2 <strong>av</strong> 3


3. Avidentifiserte opplysninger<br />

Avidentifiserte opplysninger skal fremstå som anonyme <strong>for</strong> mottaker, men kjennetegnes som<br />

regel <strong>ved</strong> at personentydige kjennetegn er erstattet med et løpenummer som er knyttet til en<br />

koblingsnøkkel. Ved hjelp <strong>av</strong> koblingsnøkkelen kan opplysningene tilbakeføres til<br />

personidentifiserende kjennetegn som er fjernet. Ved utlevering <strong>av</strong> <strong>av</strong>identifiserte<br />

helseopplysninger skal koblingsnøkkelen beholdes <strong>av</strong> den instans som <strong>for</strong>etar<br />

<strong><strong>av</strong>identifisering</strong>en eller hos en betrodd tredjepart. Dersom mottaker <strong>av</strong> <strong>av</strong>identifiserte<br />

opplysninger <strong>og</strong>så har tilgang til koblingsnøkkelen er opplysningene i praksis identifiserbare.<br />

Dersom koblingsnøkkelen slettes blir <strong>av</strong>identifiserte opplysninger betraktet som anonyme.<br />

Dersom <strong>av</strong>identifiserte <strong>for</strong>skningsfiler skal inneholde løpenummer som erstatning <strong>for</strong><br />

personidentifikasjon skal man så langt det er mulig sørge <strong>for</strong> prosjektspesifikke løpenummer.<br />

Prosjektspesifikke løpenummer <strong>for</strong>hindrer at mottaker kan sammenstille flere <strong>data</strong>sett med<br />

hverandre <strong>og</strong> ende opp med en fil som inneholder så mange variabler at anonymiteten ikke<br />

lenger er reell.<br />

Prosjektspesifikke løpenummer sikrer <strong>og</strong>så den <strong>data</strong>behandlingsansvarliges mulighet til å<br />

anonymisere utleverte <strong>data</strong> <strong>ved</strong> prosjektslutt <strong>ved</strong> at koblingsnøkkelen slettes.<br />

4. Dokumentasjon<br />

Registeransvarlig skal utarbeide egne rutiner <strong>for</strong> hvordan man <strong>for</strong> det konkrete register<br />

kvalitetssikrer at utlevering <strong>av</strong> helseopplysninger skjer i samsvar med de tillatelser som er gitt<br />

<strong>og</strong> innen<strong>for</strong> gjeldende regelverk <strong>og</strong> <strong>for</strong>mål med registeret.<br />

Ved hver utlevering <strong>av</strong> <strong>for</strong>skningsfiler skal saksbehandler <strong>for</strong>eta en konkret vurdering <strong>og</strong><br />

dokumentere at interne retningslinjer er fulgt med tanke på kvalitetssikring.<br />

Resultatet <strong>av</strong> anonymitetsvurderingen vil være <strong>av</strong>hengig <strong>av</strong> saksbehandlerens skjønn. Det vil<br />

alltid være den som kjenner det enkelte register godt som er best egnet til å <strong>for</strong>eta den konkrete<br />

vurdering.<br />

Side 3 <strong>av</strong> 3

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!