Przejdź do treści
HexaTransfer
Wróć do bloga
Transfer plikow

Bezpieczny transfer dokumentacji medycznej: zgodny z RODO

Przesyłaj dokumentację medyczną bezpiecznie z szyfrowaniem end-to-end. Najlepsze praktyki zgodne z RODO w ochronie zdrowia.

Bezpieczny transfer dokumentacji medycznej oznacza, że plik jest zaszyfrowany kluczami niedostępnymi dla dostawcy usługi, transmisja używa TLS 1.3, dostawca podpisuje Umowę o przetwarzaniu danych (DPA zgodnie z Art. 28 RODO) lub szyfrowanie jest end-to-end (eliminując konieczność zawarcia umowy w odniesieniu do tekstu jawnego), a proces tworzy audytowalny zapis transmisji i odbioru. W kontekście RODO respektujesz Art. 32 — „odpowiednie środki techniczne" — oraz Art. 9 dotyczący szczególnych kategorii danych. Praktyczny skrót: prześlij badanie DICOM lub dokumentację PDF do usługi działającej w przeglądarce, która szyfruje po stronie klienta za pomocą AES-256-GCM, zanim jakikolwiek bajt opuści stację roboczą kliniczną.

Co RODO faktycznie wymaga przy transmisji danych zdrowotnych

Art. 9 RODO klasyfikuje dane zdrowotne jako dane szczególnej kategorii. Art. 32 zobowiązuje do wdrożenia odpowiednich środków technicznych i organizacyjnych, w tym szyfrowania. Dla podmiotów leczniczych w UE szyfrowanie end-to-end z derywacją klucza po stronie klienta spełnia te wymagania, a przetwarzanie w modelu zero-wiedzy ogranicza zakres umów powierzenia przetwarzania danych zgodnie z Art. 28.

Dla celów porównawczych — HIPAA w USA: § 164.312 (Zabezpieczenia techniczne) obejmuje kontrolę dostępu, kontrolę audytu, integralność i bezpieczeństwo transmisji. Podejście zero-wiedzy spełnia te wymagania zarówno w systemie europejskim, jak i amerykańskim.

Typowe kliniczne typy plików

| Plik | Typowy rozmiar | Zawartość | | --- | --- | --- | | Badanie CT DICOM | 200 MB – 2 GB | Przekroje, metadane (imię pacjenta, data badania) | | Badanie MRI DICOM | 100 MB – 3 GB | Wiele serii | | Patologia cyfrowa .svs | 500 MB – 5 GB | Obrazy skrawków histologicznych | | Skonsolidowany CDA (C-CDA) XML | 100 KB – 5 MB | Strukturalne podsumowanie kliniczne | | Wyniki laboratoryjne PDF | 50 KB – 20 MB | Morfologia, raporty obrazowania | | Badanie DEXA/DXA | 10–50 MB | Obrazy gęstości kości | | Pełny eksport EMR | 10 MB – 2 GB | Eksport z anonimizacją lub na żądanie pacjenta |

Pojedyncze brzuszne badanie CT z kontrastem może osiągać 1,2 GB. E-mail nie jest dla tych danych odpowiednim kanałem.

Dlaczego e-mail i standardowa chmura są niewystarczające

  • Standardowy SMTP używa TLS hop-by-hop — serwery pocztowe po drodze deszyfrują i ponownie szyfrują. Wiadomość przechodzącą przez trzy przekaźniki ma trzy punkty odszyfrowania.
  • Gmail, Outlook.com i iCloud Mail przechowują wiadomości na serwerach dostawcy z kluczami w posiadaniu dostawcy.
  • Dropbox, Google Drive i OneDrive oferują szyfrowanie w spoczynku, ale dostawca posiada klucze. Bezpłatny Google Drive nie jest objęty żadną umową DPA spełniającą wymogi RODO dla danych zdrowotnych.
  • Faks, stały element awaryjny, nadal jest używany w niektórych placówkach — ale niezaszyfrowany faks analogowy przechodzi przez operatorów telekomunikacyjnych jako tekst jawny.

Przepływ transferu zero-wiedzy dla zastosowań klinicznych

  1. Klinicysta eksportuje badanie DICOM z PACS (GE Centricity, Philips IntelliSpace, Siemens syngo.via lub open-source dcm4chee) do archiwum .zip zawierającego anonimizowane lub pełne pliki DICOM.
  2. Klinicysta otwiera usługę transferu w przeglądarce. Web Crypto API derywuje 256-bitowy klucz ze wspólnej frazy hasłowej za pomocą PBKDF2-HMAC-SHA256, 600 000 iteracji, losowa 128-bitowa sól.
  3. Przeglądarka szyfruje każdy 5 MB fragment za pomocą AES-256-GCM, świeży 96-bitowy IV na fragment. Szyfrogram przesyłany jest przez TLS 1.3.
  4. Link wysyłany jest do przyjmującego klinicysty przez bezpieczny komunikator lub portal pacjenta.
  5. Fraza hasłowa przekazywana jest drugim kanałem — podpisanym formularzem papierowym wręczonym pacjentowi, SMS-em na zweryfikowany numer lub telefonem.
  6. Odbiorca pobiera, deszyfruje w przeglądarce, otwiera w OsiriX, Horos, RadiAnt lub lokalnym PACS.

Usługa transferu nigdy nie widzi danych pacjenta. Ślad audytu rejestruje znacznik czasu przesyłania, rozmiar pliku (nie zawartość), znacznik czasu pobrania i adresy IP. Te logi potwierdzają kontrolę audytu bez ujawniania danych chronionych.

Ryzyko wycieku metadanych

Pliki DICOM osadzają rozbudowany nagłówek: imię i nazwisko pacjenta, data urodzenia, lekarz kierujący, instytucja. Dwa możliwe wycieki:

  • Nazwa pliku zawiera PATIENT_LASTNAME_MRN123456.dcm. Usługa transferu z widocznymi nazwami plików ujawnia identyfikatory nawet przy zaszyfrowanej zawartości. Zmień nazwy przed spakowaniem.
  • Tagi DICOM wewnątrz pliku zawierają wszystkie dane demograficzne. Zaszyfrowany plik ukrywa je przed usługą transferu, ale odbiorca widzi je po odszyfrowaniu. Jeśli przypadek użycia nie wymaga identyfikatorów, anonimizuj zgodnie z DICOM Supplement 142 lub metodą Safe Harbor z Art. 89 RODO przed wysłaniem.

Transfery inicjowane przez pacjentów

Zgodnie z RODO (Art. 15, prawo dostępu) i krajowymi przepisami o dokumentacji medycznej, pacjenci mają prawo do otrzymania swoich dokumentów w formacie elektronicznym. Transfer szyfrowany przez przeglądarkę jest do tego dobrze dostosowany:

  • Pacjent prosi o dokumentację w punkcie wypisów lub przez portal.
  • Personel przesyła spakowaną paczkę PDF/C-CDA/DICOM.
  • Pacjent otrzymuje link na zweryfikowany e-mail, hasło przez telefon.
  • Pacjent pobiera, zachowuje kopię, przekazuje do lekarza specjalisty po drugiej opinii.

Ten proces spełnia obowiązki informacyjne bez konieczności zakładania przez pacjenta konta w portalu.

Retencja i usunięcie

Dokumentacja kliniczna podlega ustawowym okresom retencji: we Francji 20 lat (Code de la santé publique), w Niemczech 10 lat dla dokumentacji szpitalnej zgodnie z krajowym prawem krajów związkowych. Sam transfer jest jednak efemeryczny. Zegar retencji dotyczy systemu rejestrów dostawcy (EMR), nie linku do transferu. Skonfiguruj wygaśnięcie transferu na 14–30 dni; PACS lub EMR odbiorcy przejmuje długoterminową opiekę.

Równoległy wymóg RODO dla europejskiej ochrony zdrowia

Kliniki w Niemczech (Krankenhäuser), Francji (hôpitaux), Szwajcarii (Spitäler), Holandii (ziekenhuizen) i innych krajach UE podlegają RODO Art. 9 i Art. 32. Szyfrowanie end-to-end z derywacją klucza po stronie klienta spełnia wymogi artykułów, a przetwarzanie zero-wiedzy ogranicza zakres umów z podmiotem przetwarzającym dane zgodnie z Art. 28.

Szwajcarskie kliniki podlegają dodatkowo znowelizowanej Federalnej Ustawie o Ochronie Danych (nFADP, obowiązującej od września 2023), która jest w dużej mierze zgodna z RODO w zakresie oczekiwań dotyczących szyfrowania.

Porównanie opcji transferu odpowiednich dla ochrony zdrowia

| Opcja | Szyfrowanie E2E | Zgodność z RODO | Maks. rozmiar (typowy) | Dostępne dla pacjenta | | --- | --- | --- | --- | --- | | Standardowy Gmail | Nie (tylko TLS) | Nie bez DPA z Google | 25 MB | Tak | | Google Workspace (z DPA) | Nie | Tak (z konfiguracją) | Limit 5 TB | Tak | | Microsoft 365 (z DPA) | Nie | Tak | 250 GB na plik (OneDrive) | Tak | | DirectTrust (Direct Project) | Tak (S/MIME) | Ograniczone | Konfigurowalny | Ograniczone | | Tresorit Send | Tak (wspomagane serwerem) | DPA dostępne | 5 GB bezpłatnie | Tak | | HexaTransfer | Tak (AES-256-GCM w przeglądarce) | Zero-wiedzy z definicji | 10 GB | Tak, bez konta |

Dokumentacja medyczna niesie ciężar od momentu opuszczenia placówki. Mechanizm transmisji musi być dostosowany do tego ciężaru.

Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik