أسئلة تدريبية › المعلوماتية الإكلينيكية
إزالة الهوية بطريقة الملاذ الآمن (Safe Harbor)
سؤال تدريبي على نمط امتحان CPHIMS®، من الأسئلة المجانية في HealthITPrep. السؤال بالإنجليزية كما في الامتحان.
A hospital wants to share a dataset with a university using the HIPAA Safe Harbor method of de-identification. Which step is required?
اختر إجابة، أو افتح الشرح في الأسفل.
أظهر الإجابة والشرح
الإجابة الصحيحة: A. Remove the 18 specified identifiers, including names, all date elements except the year, and full ZIP codes, and have no actual knowledge that the remaining data could identify a person
✅ لماذا هذه الإجابة
في قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA: Health Insurance Portability and Accountability Act) طريقتان لإزالة الهوية. وطريقة الملاذ الآمن (Safe Harbor) تشترط أمرين:
- إزالة 18 معرّفًا محددًا، منها: الأسماء، وعناصر التواريخ (ما عدا السنة)، والعناوين الأصغر من الولاية مع استثناء محدود لأول ثلاثة أرقام من الرمز البريدي، والأرقام (الهاتف والسجل الطبي والضمان الاجتماعي)، والصور الكاملة للوجه.
- ألا تعلم المنشأة فعليًا أن البيانات الباقية يمكن أن تكشف هوية شخص.
والبيانات التي تستوفي ذلك لم تعد معلومات صحية محمية.
❌ لماذا البدائل الأخرى خاطئة
- (B): الأحرف الأولى وتاريخ الميلاد الكامل من المعرّفات؛ فالبيانات تبقى قابلة لكشف الهوية.
- (C): التشفير يحمي البيانات من غير المصرح لهم، لكنه لا يزيل الهوية؛ فمن يملك المفتاح يرى البيانات كاملة.
- (D): الطريقة الثانية (قرار الخبير) تحتاج خبيرًا مؤهلًا في الأساليب الإحصائية يوثّق أن خطر كشف الهوية صغير جدًا، لا رأي مدير التقنية.
💡 المفهوم الأساسي
- الملاذ الآمن (Safe Harbor): قائمة ثابتة وواضحة من 18 معرّفًا تُحذف، لكنها تحذف تفاصيل قد يحتاجها البحث، مثل التواريخ.
- قرار الخبير (Expert Determination): أكثر مرونة ويحفظ بيانات أكثر، لكنه يحتاج خبيرًا مؤهلًا وتحليلًا موثقًا.
وإزالة الهوية (De-identification) ليست مطلقة؛ فدمج عدة مصادر قد يكشف أشخاصًا. ولا يشترط HIPAA اتفاقية لمشاركة بيانات مزالة الهوية، لكن المنشآت كثيرًا ما تضيف اتفاقية تمنع محاولة إعادة التعرف (Re-identification).
وفي الامتحان: «حذف 18 معرّفًا» + «لا علم فعلي بإمكان كشف الهوية» = Safe Harbor. و«خبير في الأساليب الإحصائية يوثّق أن الخطر صغير جدًا» = Expert Determination. والتشفير وحده لا يزيل الهوية.
🔗 معلومات وأسئلة مرتبطة
- القائمة أوسع مما يتوقعه كثيرون: لا تقتصر على الاسم ورقم السجل، بل تشمل مثلًا عناوين البريد الإلكتروني، وعناوين IP (Internet Protocol)، والروابط (URLs: Uniform Resource Locators)، وأرقام الأجهزة التسلسلية، والصور الكاملة للوجه.
سؤال تدريبي: مجموعة بيانات احتفظت بعمر كل مريض بالسنوات، ومن بينهم مريض عمره 95 سنة، وحُذفت كل المعرّفات الأخرى. هل تستوفي Safe Harbor؟ ← لا؛ الأعمار فوق 89 تُجمع في فئة واحدة «90 أو أكثر»، لأن الأعمار الكبيرة نادرة وقد تكشف الشخص. - رمز لإعادة الربط (Re-identification Code): يجوز للمنشأة أن تضع لكل سجل رمزًا يسمح لها وحدها بإعادة الربط لاحقًا، بشروط تمنع أن يصبح الرمز طريقًا إلى الهوية.
سؤال تدريبي: استخدم الفريق آخر أربعة أرقام من رقم السجل الطبي رمزًا لكل مريض في الدراسة. هل هذا مقبول في Safe Harbor؟ ← لا؛ الرمز مشتق من معرّف، فقد يُستخدم لكشف الهوية. والمقبول رمز لا علاقة له بمعلومات المريض، ويبقى مفتاح الربط داخل المنشأة. - كيف يعمل قرار الخبير: يحلل الخبير خطر إعادة التعرف في سياق المستلم، ويستخدم تقنيات مثل التعميم (Generalization)، كأن يُكتب العمر بدل تاريخ الميلاد، والحجب (Suppression) للقيم النادرة، وإزاحة التواريخ (Date Shifting). ثم يوثّق المنهج والنتيجة.
سؤال تدريبي: مجموعتا بيانات تُشاركان على أنهما مزالتا الهوية. الأولى تحتفظ بسنة الدخول فقط، والثانية تحتفظ بالشهر والسنة، لأن الدراسة عن الأمراض الموسمية. أيهما لا يكفيها Safe Harbor، وماذا تحتاج بدلًا منه؟ ← الثانية؛ فالملاذ الآمن لا يترك من التاريخ إلا السنة، ولذلك تحتاج الثانية قرار الخبير (Expert Determination)، وفيه قد يقبل الخبير الشهر إذا وثّق أن الخطر صغير جدًا. - لماذا تكفي معلومات قليلة لكشف الهوية: أظهرت دراسات أن الجمع بين الرمز البريدي الكامل وتاريخ الميلاد والجنس يكفي لتمييز نسبة كبيرة من سكان الولايات المتحدة. لذلك لا يُبقي Safe Harbor من تاريخ الميلاد إلا السنة، ولا من الرمز البريدي إلا أول ثلاثة أرقام في أقصى حد، ويجوز أن يبقى الجنس. وكثيرًا ما تمنع الاتفاقيات ربط البيانات بمصادر عامة، مثل قوائم الناخبين.
- مقارنة مع اللائحة الأوروبية: اللائحة العامة لحماية البيانات (GDPR: General Data Protection Regulation) تفرّق بين البيانات المرمّزة (Pseudonymised) والبيانات المجهولة فعلًا (Anonymised). والبيانات المرمّزة تبقى بيانات شخصية لدى من يملك مفتاح الربط. أما في HIPAA فالبيانات التي تحمل رمز إعادة ربط يستوفي الشروط السابقة قد تُعد مزالة الهوية. لذلك فالمعياران ليسا متطابقين.
- الاستخدام الأولي مقابل الثانوي للمعلومات الصحية: «الاستخدام الأولي مقابل الثانوي للمعلومات الصحية» (في البنك الكامل).
- مجموعة البيانات المحدودة واتفاقية استخدام البيانات: «مجموعة البيانات المحدودة واتفاقية استخدام البيانات» (في البنك الكامل).
- موافقة لجنة أخلاقيات البحث قبل التواصل مع المرضى: «معلوماتية البحث السريري ولجنة أخلاقيات البحث» (في البنك الكامل).
عشرون سؤالًا بهذا الشرح، مجانًا
اختبار تجريبي من 30 سؤالًا بتوقيت، بهذا الشرح لكل اختيار ونتيجة لكل مجال. دون وسيلة دفع.
ابدأ الاختبار التجريبيكل الأسئلة المجانية المشروحة (20) · دليل CPHIMS
أسئلة تدريبية مكتوبة للمذاكرة، وليست أسئلة الامتحان الحقيقي. موقع مستقل، غير تابع لـ HIMSS ولا معتمد منها. CPHIMS® علامة تجارية مسجلة لـ HIMSS.