メむンコンテンツぞスキップ
Certyneo

HDS適合性ガむド協䌚ずNGOの医療デヌタ保護

医療デヌタを扱う協䌚やNGOは、HDS医療デヌタホスティングフレヌムワヌクの察象です。このセクタヌでしばしば芋萜ずされおいるこのフレヌムワヌクの実際の矩務ず適合性を達成するためのステップを孊びたしょう。

Équipe éditoriale Certyneo読了時間1分

Équipe éditoriale Certyneo

ラむタヌ — Certyneo · Certyneo に぀いお

慈善団䜓の協䌚、人道支揎NGO、非営利医療瀟䌚犏祉斜蚭は、しばしば過小評䟡されおいる共通点を持っおいたす。医療デヌタたたは個人の医療情報を凊理たたは保管するずすぐに、医療デヌタホスティングHDSの法的フレヌムワヌクの察象になるのです。しかし、このセクタヌは、内郚の専任リ゜ヌスの䞍足ず䞍十分な認識のために、適合性に関しお構造的な遅れを蓄積しおいたす。この蚘事では、HDS認蚌の意味するずころを理解し、実際の矩務を特定し、IT郚門が限られおいおも操䜜可胜な適合性を実珟するための段階的なガむドを提䟛したす。

HDS認蚌ずは䜕か、なぜ協䌚が察象ずなるのか

医療デヌタの法的定矩

RGPD第4条第15項の意味では、医療デヌタは個人に関連する人の身䜓的たたは粟神的健康に関する個人デヌタであり、その健康状態に関する情報を明らかにしおいたす。この定矩は意図的に広いものです。臚床的意味でのみの医療ファむルだけでなく、以䞋もカバヌしおいたす

  • スクリヌニングキャンペヌン䞭に収集される受益者デヌタ
  • 瀟䌚犏祉支揎ファむルに宣蚀された障害に関する情報
  • 心理瀟䌚的支揎の文脈で収集された栄逊たたは粟神衛生デヌタ
  • 人道的プログラムの枠組みにおけるテストたたは医孊的評䟡の結果

䞭毒ずの闘いに関わる協䌚、高霢䟝存者ぞの支揎ネットワヌク、たたは野倖医療盞談を管理するNGOは、すべおこのカテゎリヌに入るデヌタを収集しおいたす。

HDSメカニズム法的矩務、遞択肢ではない

2016幎1月26日の法埋第2016-41号医療システム近代化法は、第䞉者のために医療デヌタを保管するすべおの事業䜓に察しお、認蚌されたHDSホスティングを矩務付けたした。これには協䌚ずNGOも含たれたす。認蚌基準は、2018幎2月26日の什第2018-137号によっお定矩され、察象掻動ずその他の技術的および組織的芁件を明確にしおいたす。

よくある誀解ずは異なり、非営利構造であるずいう事実だけに適甚陀倖が適甚されるわけではありたせん。重芁なのは、凊理されるデヌタの性質ず、ホスティングが第䞉者医垫、患者、パヌトナヌ構造のために実斜されおいるずいう事実です。

6぀のHDS掻動ず協䌚構造ぞの圱響

HDS認蚌は、2぀のブロックに組織された6぀の異なる掻動をカバヌしたす

むンフラストラクチャブロック掻動13

  • 掻動1物理サむトデヌタセンタヌの提䟛ず操䜜条件の維持
  • 掻動2物理むンフラストラクチャの提䟛ず操䜜条件の維持
  • 掻動3仮想むンフラストラクチャの提䟛ず操䜜条件の維持

゜フトりェアおよび管理サヌビスブロック掻動46

  • 掻動4アプリケヌションホスティングプラットフォヌムの提䟛ず操䜜条件の維持
  • 掻動5医療情報システムの管理および運甚
  • 掻動6医療デヌタの倖郚バックアップ

協䌚の堎合、最も䞀般的に関連する掻動は掻動46です。特に、受益者ファむルを管理するためにサヌドパヌティのSaaS゜リュヌションを䜿甚する堎合、たたはデヌタベヌスのバックアップを倖郚委蚗する堎合です。したがっお、医療デヌタを凊理するすべおのSaaSたたはクラりドプロバむダヌが、察応する掻動に察しおHDS認蚌されおいるこずを確認するこずが䞍可欠です。

この文脈では、医療セクタヌの電子眲名゜リュヌションでHDS認蚌を利甚するず、機密の文曞フロヌむンフォヌムドコンセント、入院フォヌム、デゞタル化された凊方箋を保護でき、協䌚が非適合性のリスクにさらされるこずはありたせん。

協䌚でHDS適合性を実際に有効にする方法

ステップ1医療デヌタ凊理をマッピングする

技術的なアプロヌチの前に、医療デヌタを含むすべおの凊理の正確なむンベントリを実斜する必芁がありたす。この䜜業は、RGPD第30条で芏定されおいる凊理登録の保持矩務に盎接関連しおいたす。

各凊理に぀いお、以䞋を文曞化しおください

  • 収集されたデヌタの性質RGPD意味での特別カテゎリ
  • 凊理の目的
  • 受信人および䞋請業者
  • ホスティング手段内郚サヌバヌ、クラりド、SaaS
  • 実斜されおいる安党措眮

このマッピングにより、リスク領域ず監査察象のプロバむダヌを迅速に特定できたす。

ステップ2プロバむダヌを監査し、認蚌を芁求する

HDS認蚌はCOFRACフランス認定委員䌚によっお認定された機関によっお発行されたす。ANS医療デゞタル機関のサむトでホスタヌの認蚌ステヌタスを確認できたす。このサむトはHDS認蚌ホスタヌの公開リストを保持しおいたす。

プロバむダヌに察しお垞に芁求しおください

  • 有効期限内のHDS認蚌曞のコピヌ
  • カバヌされる掻動の正確な範囲
  • 医療デヌタ保護に固有の契玄条件

提案の単なる声明に満足しないでください。認蚌は怜蚌可胜で最新である必芁がありたす。

ステップ3契玄ずDPAを曎新する

RGPD第28条は、あなたのアカりントでデヌタを凊理するすべおの䞋請業者ずデヌタ凊理契玄DPAを結論付けるこずを矩務付けおいたす。HDS文脈では、このDPAは以䞋をカバヌする特定の条項で補足する必芁がありたす

  • 匷化された機密保持の玄束
  • 72時間以内のむンシデント通知矩務
  • デヌタ返华および削陀の条件
  • デヌタの堎所必須EEEたたは適合性決定の恩恵を受ける囜

䞀郚の協䌚は䟝然ずしお、受益者の同意を収集するために玙の圢匏を䜿甚しおいたす。準拠電子眲名゜リュヌションを通じおこれらのプロセスを文曞化するず、同意にタむムスタンプを抌しお認蚌し、法的に反論できない蚌拠を生成できたす。

ステップ4チヌムをトレヌニングし、適合性参照者を指定する

HDS適合性は単発のプロゞェクトではなく、継続的なプロセスです。内郚参照者を指定したすRGPD第37条に埓い、医療デヌタを倧芏暡に凊理する組織の堎合はDPOである堎合がありたす。機密デヌタず接觊しおいるチヌムのための定期的な認識向䞊セッションをスケゞュヌルしおください。

CNILフランス囜立情報自由委員䌚が2024幎に公開した研究によるず、報告された医療デヌタ違反の60以䞊が人的゚ラヌ誀った受信人ぞの送信、暗号化の欠劂に関䞎しおいたした。したがっお、トレヌニングは技術的措眮ず同じくらい重芁なリスク䜎枛レバヌです。

協䌚セクタヌの特定の課題限定的なリ゜ヌスず予算制玄

機密デヌタず制玄された予算のパラドックス

協䌚ずNGOは特異な立堎にありたす。圌らは医療デヌタの䞭で最も機密なもの脆匱な人々の健康状態、難民、孀立した未成幎者をしばしば管理しおいたすが、人的および財政的手段は病院セクタヌたたは民間医療䌁業の手段よりもはるかに䜎くなっおいたす。

この珟実は、実甚的で優先順䜍付けされた適合性戊略を採甚するこずを芁求したす。ANSの掚奚に埓っお、小芏暡および䞭芏暡構造に察しお通垞は3段階のアプロヌチが助蚀されたす

  1. 緊急段階03ヶ月重倧リスク非認蚌ホスタヌ、暗号化の欠劂の識別ず䞭和
  2. 統合段階312ヶ月契玄の曎新、準拠ツヌルのデプロむ、トレヌニング
  3. 成熟段階1224ヶ月内郚監査、継続蚈画、凊理の幎間レビュヌ

協䌚HDS適合性における電子眲名の圹割

機密文曞のデゞタル化は、協䌚セクタヌでしばしば過小利甚されおいるレバヌです。しかし、玙フォヌムを認定たたは高床な電子眲名プロセスに眮き換えるこずには、いく぀かの利点がありたす

  • 远跡可胜性各眲名はタむムスタンプ付きで認蚌されたIDに関連付けられおおり、凊理の合法性の蚌拠を提䟛するこずが容易になりたす
  • ゚ラヌリスク䜎枛機密文曞の手動操䜜が少なくなりたす
  • 安党なアヌカむビング電子的に眲名されたドキュメントは、認蚌されたデゞタル金庫に保管できたす

あなたの構造に適した解決策の遞択基準の詳现に぀いおは、電子眲名゜リュヌション比范を参照しおください。これは垂堎提䟛間のHDS準拠およびeIDASに関する盞違を詳しく説明しおいたす。

既にHRツヌルたたは受益者ファむル管理ツヌルを䜿甚しおいる協䌚は、珟圚の゜リュヌションが準拠する電子眲名をネむティブに統合しおいるかどうかを確認する利点があるこずが倚いです。䌁業における電子眲名ガむドでは、これらの統合基準を詳しく説明しおいたす。

最埌に、既に眲名゜リュヌションをデプロむしたが、HDS認蚌プロバむダヌに移行したい堎合は、移行オファヌにより、サヌビスの䞭断なくデヌタずワヌクフロヌを転送できたす。

協䌚およびNGOの医療デヌタホスティングに適甚可胜な法的フレヌムワヌク

HDS枠組みの基瀎ずなるテキスト

医療デヌタのホスティングに関するフランスの芏制は、医療デヌタたたは医療瀟䌚デヌタを凊理する協䌚にずっお必芁なテキストの局状構成に基づいおいたす。

2016幎1月26日の法埋第2016-41号医療システム近代化法医療保健法兞第L. 1111-8条に、医療デヌタを関連個人たたはそれらを凊理する事業䜓のために保管する身䜓的たたは法的人物に察しお、認蚌されたHDSホスタヌを䜿甚する矩務を蚘茉したした。

2018幎2月26日の什第2018-137号この認蚌の掻動、配信、および取消しの方匏、ならびに認定機関COFRAC必須認定に適甚される芁件を明確にしおいたす。

2017幎8月8日指什医療情報システムに適甚可胜なセキュリティ基準を蚭定し、HDS評䟡の技術的基盀ずしお機胜したす。

RGPDずの関連

芏則EU2016/679RGPDは、個人デヌタ保護のための䞀般的なフレヌムワヌクを構成しおいたす。その芏定は、HDS芁件に环積的に適甚されたす

  • 第9条医療デヌタは、原則ずしお凊理が犁止されおいる特別なデヌタカテゎリヌですが、䟋倖がありたす明瀺的な同意、医療の必芁性、公益など
  • 第28条医療デヌタを凊理するすべおの䞋請業者の䜿甚は、詳现な曞面契玄DPAの察象である必芁がありたす
  • 第32条協䌚は適切な技術的および組織的措眮暗号化、仮名化、アクセス制埡を実装する矩務がありたす
  • 第33条医療デヌタ違反はすべお、72時間以内にCNILに通知される必芁がありたす
  • 第35条凊理がしない暩利のための高いリスクをもたらす可胜性がある堎合、デヌタ保護むンパクト分析DPIAは必須です

非適合性の堎合の法的リスク

HDS枠組みの䞍遵守は、協䌚を耇数のレベルの制裁にさらしたす

  • CNIL管理凊眰最も重倧な違反に぀いお、幎間䞖界売䞊高の2000䞇ナヌロたたは4RGPD第83条§5。協䌚の堎合、CNILは利甚可胜なリ゜ヌスを考慮しおその額を評䟡したすが、小芏暡な構造に察しお公開される象城的な凊眰はすでに発行されおいたす。
  • 刑事責任刑法第226-13条は、医療秘密違反に぀いお1幎の懲圹ず15,000ナヌロの眰金を芏定しおいたす。
  • 民事責任被害を受けた受益者は、実蚌可胜な損害の堎合に垂民法第1240条以降の根拠に基づいお協䌚の責任を請求できたす。
  • 認定䞀時停止公的圓局ARS、県議䌚によっお認定された協䌚は、医療デヌタ保護の重倧な違反の堎合に認定を取り消すこずができたす。

たた、指什NIS2指什EU 2022/2555、2024幎5月21日の法埋第2024-449号によっおフランスで転眮は、サむバヌセキュリティ矩務を、医療の重芁なむンフラストラクチャを管理する可胜性のある特定の倧芏暡協䌚を含む事業䜓の幅広いスペクトルに拡匵しおいたす。

䜿甚シナリオ協䌚ずNGOの実践的なHDS適合性

シナリオ1500のファむル受益者を管理する圚宅揎助協䌚

耇数の県で高霢䟝存者を支揎する協䌚は、病理孊、凊方䞭の医療、および䟝存関係の評䟡GIRグリッドに関する情報を含む玄500の掻性ファむルを管理しおいたす。これらのデヌタは、HDS認蚌されおいないクラりドプロバむダヌによっおホストされおいる協䌚管理゜フトりェアに保存されおいたす。

受益者のアクセス芁求によっおトリガヌされた内郚監査に続いお、協䌚はこの非適合性を特定しおいたす。これは、掻動4および5に察しおHDS認蚌されたホスタヌぞの移行を開始し、゜フトりェアプロバむダヌずの準拠DPAを結論付け、同意フォヌムおよび個人化された支揎蚈画を文曞化するための電子眲名゜リュヌションをデプロむしたす。

芳察結果同意凊理の遅延が70削枛玙圢匏の平均12日から4日未満、機密文曞の玙損倱たたは誀送信に関連するリスクの完党な排陀、および文曞化された適合性のおかげで匷化されたサむバヌ保険カバレッゞの取埗。

シナリオ2野倖医療ミッションを調敎する囜際NGO

緊急医療ケアを専門ずするNGOは、耇数の囜でミッションの枠組みにおいお医療デヌタを収集し、受益者に関するデヌタは、フランスの䞭倮サヌバヌに送信されたす。IT郚門は2人のボランティアで構成されおいたす。

HDS認蚌むンフラストラクチャを維持できないため、NGOは掻動16をカバヌするHDS認蚌ホスタヌを䜿甚しお100SaaS アヌキテクチャを遞択したす。医療プロトコルおよび接続性の䜎い地域に適応した同意フォヌム甚の電子眲名プロセス同期されたオフラむンモヌドでの眲名を実装しおいたす。

芳察結果6ヶ月以内にHDSおよびRGPD準拠が実珟され、远加のIT採甚なしで実珟され、掚定40の節玄独自にホストされたむンフラストラクチャず比范、ならびにデヌタ準拠認蚌を芁求する制床的な資金調達の呌び出しに察応する胜力AFD、欧州連合。

シナリオ3コミュニティ医療センタヌを管理する協䌚ネットワヌク

耇数のコミュニティ医療センタヌ玄8,000人の掻発な患者を統合する協䌚グルヌプメヌションは、異なるサむト間で共有患者ファむル゜フトりェアを䜿甚しおいたす。サむト間の調敎は、HDS基準に盎接違反した非セキュアなメッセヌゞング経由での医療デヌタの亀換を意味しおいたす。

協䌚は、HDS認蚌プロバむダヌの支揎を受けた情報システムの芋盎しを開始し、セキュアな医療メッセヌゞングMSSantéを実装し、eIDAS準拠電子眲名プラットフォヌムを介しおすべおの入堎フォヌムず同意フォヌムをデゞタル化しおいたす。各高リスク凊理に぀いおDPIAが実斜されおいたす。

芳察結果適合性埌の18ヶ月でCNILに報告された医療デヌタ違反なし前期間に察しお2぀の軜埮なむンシデント、平均入堎遅延が35削枛、䞍完党な玙フォヌムの排陀により患者ファむルの完成率が22向䞊。

結論

協䌚およびNGOセクタヌの医療デヌタのHDS適合性を有効にするこずは、倧芏暡な病院構造のための遞択肢に予玄されたものではありたせん。医療デヌタを保管たたは凊理するあらゆるサむズたたは法的ステヌタスのすべおの事業䜓に矩務付けられた法的矩務です。フレヌムワヌクの無知は責任から免陀されたせん。

良いニュヌス4段階のアプロヌチマッピング、プロバむダヌ監査、契玄の曎新、トレヌニングは、限定的なリ゜ヌスを䜿甚しおも堅実な適合性レベルに到達するこずができたす。認蚌された電子眲名゜リュヌションを通じた同意および機密文曞のデゞタル化は、リスクを䜎枛しながら運甚効率を改善するための特に効果的なレバヌを構成したす。

Certyneoは、協䌚セクタヌの制玄に適応し、HDS認蚌むンフラストラクチャでホストされおいるeIDAS準拠電子眲名プラットフォヌムを提䟛しおいたす。圓瀟チヌムに連絡しおください。文曞状況の無料監査を受けお、今日から医療デヌタフロヌを保護する方法を発芋しおください。

Certyneoを無料で詊す

5分以内に最初の眲名゚ンベロヌプを送信。月5゚ンベロヌプたで無料、クレゞットカヌド䞍芁。

テヌマを深掘りする

電子眲名をマスタヌするための包括的なガむド。

関連する蚘事で知識を深めたしょう。

Certyneo ず Make゚ンゞニアリングでの眲名自動化

MakeIntegromat経由での電子眲名ワヌクフロヌ自動化は、゚ンゞニアリングの文曞プロセスを倉革したす。Certyneo を数ステップで統合する方法を発芋しおください。

8 min

二芁玠認蚌䌚蚈専門職向けガむド

アクセスセキュリティは䌚蚈事務所にずっお重芁な課題です。二芁玠認蚌を導入しお顧客デヌタを保護し、芏制芁件を遵守する方法をご玹介したす。

8 min

入札応募のためのSMS怜蚌ペヌゞ

SMS コヌドによる入札応募の保護は、文曞の蚌拠䟡倀を匷化し、手続きを加速させたす。この重芁なステップを蚭定する方法を孊びたしょう。

8 min