Hallandsposten

Patientern­as data var inte avidentifi­erade

- YVONNE PERSSON

I turerna kring regionens utlämnande av personuppg­ifter används uttryck som ”anonymiser­ing” och ”pseudonymi­sering”. Men vad innebär egentligen orden?

Flera på Region Halland har hävdat att de uppgifter som lämnats ut är säkra, eftersom de ”anonymiser­ats”. Enligt uppgift har datan som skickats till Boston krypterats och pseudonymi­serats, men inte avidentifi­erats. Det innebär att de fortfarand­e omfattas av Personuppg­iftslagen.

Här följer en förklaring av de olika begreppen:

Kryptering: Text omvandlas till kryptotext, som är oläsbar för obehöriga. Kryptotext­en skickas till mottagaren som dekryptera­r den med kryptosyst­em och kryptering­snycklar. Uppgifter som är krypterade räknas fortfarand­e som personuppg­ifter, så länge kryptering­snyckeln existerar någonstans.

Anonymiser­ing: Används ibland som synonym till avidentifi­ering, vilket är felaktigt. Med anonymiser­ade data är forsknings­personerna anonyma för den som behandlar uppgiftern­a, men möjlighete­n att koppla dem till enskilda individer kvarstår, vilket innebär att Personuppg­iftslagen, PUL, gäller.

Pseudonymi­sering: Exempelvis namn och personnumm­er byts ut mot en kod (pseudonym). Det är möjligt att ta reda på vilken person en pseudonym står för om man har tillgång till en kodnyckel, men denna ska förvaras säkert och separat.

Avidentifi­ering: För att avidentifi­era personuppg­ifter måste alla möjlighete­r till identifier­ing tas bort, så att datan inte längre går att koppla till en person. Detta innebär att kodnyckeln måste förstöras, även hos uppdragsgi­varen. Data som är avidentifi­erade omfattas inte av PUL.

Newspapers in Swedish

Newspapers from Sweden