domingo, 27 de marzo de 2011

El mundo global y la formación

VIII Foro de datos de SaludEl VIII Foro de Protección de Datos de Salud nos ha dejado multitud de temas interesantes que pretendo ir desgranando en sucesivas entradas de este blog. Un ejemplo de ellos fue la mención, también en la intervención de Jesús Rubí, de los posibles problemas de supervisión y control que se dan o pueden darse en un mundo globalizado en el que se prestan servicios de salud a los ciudadanos españoles desde cualquier lugar del mundo.


En concreto, se refirió a los nuevos servicios prestados por grandes multinacionales dirigidos a los ciudadanos individuales para, por ejemplo, custodiar todos sus datos clínicos y ponerlos a su disposición o a la de cualquier profesional sanitario elegido por él. El motivo de preocupación apuntado es que en los últimos tiempos se está poniendo de manifiesto que, cuando surge un problema y la Agencia Española de Protección de Datos ejerce sus poderes para salvaguardar los derechos de los ciudadanos, estas compañías  niegan la competencia de las autoridades de control europeas para supervisarlas y controlarlas e intentan sustraerse a la misma.


En mi opinión, este es un problema real y preocupante pero intrínsecamente ligado a otro mucho más general: la carencia de un estándar de protección de datos universalmente aceptado y, sobre todo, de unos mecanismos sencillos y accesibles para que las personas que constaten la violación de sus derechos o se sientan perjudicadas por una actitud ilícita, negligente o irresponsable puedan obtener una rápida satisfacción de sus demandas, la reposición de sus derechos y, en su caso, el resarcimiento de los daños causados.


Lo que nos lleva, desde el punto de vista práctico, a la necesidad de seguir trabajando para hacer llegar a los ciudadanos los posibles riesgos asociados a estos servicios (que, en muchos casos, se presentan de una forma sumamente atractiva e, incluso, como accesibles de forma gratuita) y la posible falta de recursos jurídicos que pueden sufrir las autoridades de protección de datos para defenderlos en el caso de que haya una utilización torticera de sus datos personales o, simplemente, un problema de seguridad que los haya comprometido. 


Finalmente, no quiero acabar esta entrada sin hacer mención a otro aspecto esencial que se debatió en el Foro y que creo tiene la mayor importancia: la formación de los profesionales en sus obligaciones de protección de datos, ya que se puso de manifiesto que, en muchas ocasiones, se aborda desde una perspectiva errónea.


En efecto, los profesionales de la salud no necesitan ni tienen por qué ser expertos en protección de datos sino que han de concentrarse en su labor primaria: la atención a sus pacientes, la investigación o la docencia. Por lo tanto, han de tener una formación básica en esta materia y, luego, corresponde a los gestores de los sistemas de salud y centros sanitarios el proporcionarles las herramientas necesarias para facilitarles el cumplimiento de las obligaciones que contraen en el tratamiento de los datos personales de los pacientes y, para el caso en que tengan dudas o necesiten ayuda, definir a quién deben recurrir y establecer procedimientos claros y sencillos para acceder a estos servicios.

domingo, 20 de marzo de 2011

Hay que ponerse a trabajar ya



VIII Foro de datos de Salud


Se acaba de celebrar en Pamplona el VIII Foro de Protección de Datos de Salud, organizado por la SEIS en colaboración con Navarra de Gestión para la Administración, S. A. (NGA) y, entre los muchos mensajes y conclusiones que podríamos extraer del mismo, quisiera comenzar fijándome en el requerimiento que hizo Jesús Rubí, Adjunto al Director de la AEPD, en su conferencia inaugural: ha llegado el momento de pasar del cumplimiento formal de la ley (en particular, de las medidas de seguridad) al cumplimiento real y material de las obligaciones que se imponen en la misma a los responsables de ficheros.


En efecto, en estos momentos, de acuerdo con todos los informes y encuestas a las que tenemos acceso, parece que ya se ha llegado (al menos en los grandes hospitales) a un nivel, si no excelente sí suficiente, en lo que respecta a las formalidades obligadas por la ley: declaración e inventario de ficheros, documentos de seguridad, etc. pero existe todavía una alarmante falta ¿de concienciación, de voluntad, de estrategia, de medios o de una mezcla de todo ello? para invertir realmente, de una forma coherente y sistemática, en los aspectos que indiscutiblemente pueden llevar a una mejora real de la seguridad de nuestros centros sanitarios: análisis de riesgos, realización de auditorías y adopción de las necesarias medidas correctoras, nombramiento de responsables de seguridad cualificados y con una dedicación exclusiva (o, al menos, relevante) a esta tarea, exigencia de responsabilidades a los directivos, profesionales y trabajadores del sistema sanitario.


Además, el cumplimiento sustantivo debe contemplar la rigurosa puesta en marcha de las medidas establecidas en el documento de seguridad así como establecer procedimientos y mecanismos de comprobación del grado de cumplimiento de las mismas y de la implantación de las medidas correctoras necesarias. Todo ello en un proceso continuo de mejora basado en el clásico Círculo de Deming: planificación de las actuaciones, implantación de lo planificado, verificación de su funcionamiento y actuación sobre las deficiencias. 


Ha llegado, pues, el momento de actuar, si no queremos que nuestros sistema sanitario quede expuesto a merced de los embates de los delincuentes, los aprovechados, los descuidados y los necios y, aunque las autoridades de protección de datos utilizan los medios a su alcance a través de mecanismos proactivos y reactivos, no pueden ser ellas las que se pongan manos a la obra. Corresponde a las administraciones públicas sanitarias y a los responsables de la sanidad privada ponerse, ya, ahora, manos a la obra y arreglar la situación.


sábado, 26 de febrero de 2011

Y eso que los americanos no protegen la privacidad...

Es casi un lugar común cuando se habla de protección de datos -yo lo he hecho en múltiples ocasiones- contraponer la sólida y garantista legislación europea con la falta de un marco general similar en Estados Unidos. La conclusión a la que se suele llegar -por lo menos a este lado del Atlántico- es que los Estados Unidos no poseen un entramado legal que proporcione un resguardo adecuado a la privacidad de sus ciudadanos o, en todo caso, afirmar la existencia de un sistema fragmentario -sectorial y territorialmente-, complejo y de difícil aplicación.

Pues bien, el motivo para escribir esta entrada es que, aunque sigo estando esencialmente de acuerdo con este análisis, he leído, prácticamente en el mismo día, tres noticias que quizás deberían hacernos pensar si, hasta cierto punto, este enfoque no puede resultar injusto o, al menos, muy poco matizado.

El caso es que la Oficina de Derechos Civiles (OCR en sus siglas en inglés) del Departamento de Salud y Servicios Humanos (HHS, lo que sería el equivalente a los Ministerios de Sanidad europeos) ha multado con 4,3 millones de dólares a una aseguradora médica (Cygnet Health) por violar las normas de la HIPAA (Health Insurance Portability and Accountability Act)  sobre privacidad ¿El motivo? No haber concedido el acceso a su historia clínica a cuarenta y un pacientes.  Esta misma oficina impuso una sanción de un millón de dólares a un hospital de Massachusetts por la pérdida de las historias clínicas de ciento noventa y dos pacientes. Además, está promoviendo la introducción de una nueva regulación sobre privacidad y seguridad que conllevaría el aumento del importe de las multas y sanciones para determinados incidentes y violaciones de seguridad y privacidad.

¿Pueden estar noticias cambiar nuestra percepción sobre la protección de los datos personales en Estados Unidos? Probablemente no, porque es evidente que si estos hechos hubieran sucedido en otros sectores carentes de una regulación tan protectora posiblemente el resultado hubiera sido muy distinto pero, lo que sí resulta evidente, es que cuando los estadounidenses han decidido que un sector es especialmente delicado y que los tratamientos de datos que en el mismo se llevan a efecto son de una sensibilidad particular, no les tiembla el pulso para impulsar leyes exigentes e imponer durísimas sanciones que incluso en España, posiblemente el país con una regulación más rigurosa en este ámbito sancionador, nos parecen estratosféricas.

Además, pensemos que hasta hace muy poco tiempo (no más de cuatro o cinco años), en la Unión Europea (con la honrosa excepción de Portugal), a los españoles se nos consideraba como unos bárbaros que desdeñaban caminos más amistosos de resolución de conflictos en aras de un sistema de imposición de multas salvajes. Claro que quizás ello tuviera que ver con la carencia de auténticos poderes coercitivos de muchas autoridades de control europeas que, curiosamente, cada vez más reclaman la posibilidad de imponer cuantiosas sanciones económicas y que, una vez que tienen esa capacidad sancionadora, la utilizan ampliamente y publicitan las sanciones que imponen como grandes primicias.

viernes, 11 de febrero de 2011

La Historia Clínica Electrónica es popular

Según un reciente estudio llevado a cabo por investigadores de la Universidad de Chicago, basado en entrevistas a mil personas, casi dos tercios de las mismas -el 64%- eran partidarias de la introducción y uso de la HC-e.


Los motivos fundamentales que esgrimían para ello eran la mejora en la prestación de los servicios, la seguridad derivada de la mayor disponibilidad de la información y, algo muy lógico si se tiene en cuenta que la encuesta se llevó a cabo en Estados Unidos, la reducción de costes.


No obstante, aunque casi la mitad de los encuestados manifestó distintos grados de preocupación por las consecuencias para la privacidad de la digitalización de la información sanitaria, estos recelos se veían superados en favor de lo que se percibía como una gran ventaja para la atención sanitaria.


Un aspecto relevante del estudio y que no suele aparecer habitualmente es que los encuestados opinaban que los médicos que utilizaban la HC-e compartían más información y de manera más adecuada con sus pacientes. Esto es, que frente a la tradicional visión de que la introducción de un ordenador en la consulta de un médico produce un rechazo o puede entorpecer la relación médico-paciente, aquellas personas que tienen la experiencia de que sus médicos hacen uso de las TIC opinan que mejora dicha relación y les aporta valores añadidos en la comunicación con su doctor.


De estos resultados se deduce que estamos ante una gran oportunidad de modernización y de mejora asistencial, que si se explica bien puede contar con un gran apoyo de los ciudadanos y que, para que este apoyo no desaparezca y contribuya a llegar a buen puerto estos proyectos, se debe haber un gran esfuerzo en todos los niveles operativos y de decisión para implantar los procedimientos y medidas adecuados para que los incidentes de seguridad, fugas de datos o violaciones de la confidencialidad -que son los causantes principales de las preocupaciones de los ciudadanos por su privacidad- no frustren esta gran oportunidad ante la que nos encontramos.

sábado, 9 de octubre de 2010

Datos anónimos o útiles, pero no las dos cosas

El título de este post está tomado de un trabajo publicado por el Prof. Paul Ohm, de la Universidad de Colorado, y titulado Broken promises of privacy: responding to the surprising failure of anonymization y que podría ser uno de los primeros de una nueva rama de las ciencias de la computación: la re-identificación a través de las TIC. En él se plantea que, mediante la utilización de datos disponibles públicamente, bases de datos que se han tratado de manera concienzuda y de acuerdo con los métodos comúnmente aceptados de anonimización, pueden transformarse, en algunos casos sin mucho esfuerzo, en datos personales y, por tanto, atribuibles a la persona real cuya identidad se había supuestamente protegido.


En el mismo se describe la experiencia de Latanya Sweeney, una estudiante de ciencias de la computación que utilizando una base de datos anonimizada  -publicada por un organismo oficial del Estado de Massachusetts- y utilizando información públicamente disponible en Estados Unidos, consiguió sin demasiado esfuerzo re-identificar los datos de la historia clínica del gobernador del Estado y se los remitió a su oficina. Posteriormente, demostró que el 87% de los americanos podría ser identificado conociendo únicamente tres datos: código postal, fecha de nacimiento y sexo.


Aunque quizás en España la información públicamente disponible no es tan abundante como en Estados Unidos, en la actual Sociedad de la Información cada vez hay más datos en Internet que pueden contribuir a una re-identificación de datos supuestamente anónimos sin demasiado esfuerzo y, sobre todo, si existen los alicientes necesarios.


Este es un tema realmente importante pues desde el momento en que alguien asegura que ha convertido los datos personales en anónimos -o disociados en la terminología de la LOPD- parece que todos nos quedamos tranquilos y contentos y, sobre todo, dejan de aplicarse las garantías que establece la legislación de protección de datos. Pero estudios como el que menciono aquí pueden hacer que nos tengamos que replantear esta situación. 


Lo difícil será explicárselo a los juristas...

viernes, 23 de abril de 2010

La venganza de las fotocopiadoras

Nadie pensaría que una modesta máquina tan anticuada, con sus rodillitos, sus sistemas de tracción y succión,  sus bandejitas de papel y sus ruiditos pre-TIC, tan poco cool, despreciada y destinada a la extinción cuando alcancemos la tierra prometida de la oficina sin papeles y la sociedad digital integral podría todavía, en un último estertor, aprovechando que ha sido dotada de elementos digitales para disimular su antigüedad, vengarse de aquellos que la abandonan revelando sus más íntimos secretos.


Todos estamos acostumbrados a  tomar medidas cuando nos deshacemos de ordenadores u otros equipos digitales para que la información guardada en sus sistemas de almacenamiento sea destruida. Pero ¿nos hemos parado a pensar alguna vez que las "modernas" fotocopiadoras -de hecho, las fabricadas ¡desde 2002!- están equipadas con discos duros en los que se almacenan todas las copias que se realizan? ¿Y en que sería conveniente destruir esta información antes d e "entregarlas al chatarrero"?


Esto es lo que ha puesto de manifiesto una investigación de la CBS en un almacén de material de segunda mano donde esperaban para ser vendidas más de seis mil fotocopiadoras. ¿Se imaginan la fuente de información que podría ser una fotocopiadora del servicio de psiquiatría o de enfermedades infecciosas de un hospital? ¿La cantidad de historias clínicas que estarán almacenadas en sus discos duros? Los periodistas de la CBS han demostrado que comprar unas cuantas al azar y revisar sus discos con un programa forense de libre disposición bajado de Internet (de hecho, en algún caso, antes de analizar los discos ya se obtuvo información porque había papeles olvidados en una máquina ¡de la Unidad de Delitos Sexuales de una fuerza de policía!) es tan sencillo como comprar un frigorífico o una lavadora. En unas doce horas habían accedido a decenas de miles de documentos almacenados en los discos.


Y, sí, ya se lo habrán imaginado, la Ley de Murphy es inexorable: una de las máquinas procedía de una aseguradora de salud y su disco contenía un buen número de documentos de asistencia médica, incluyendo recetas, resultados de analíticas y diagnósticos de cáncer.


Por lo tanto, atención a la venganza de las fotocopiadoras. Cualquier equipo que realice funciones automatizadas en nuestros días contiene, con toda seguridad, dispositivos de almacenamiento permanente por lo que, antes de venderlo o deshacernos de él, debemos asegurarnos que esos datos han sido destruidos o borrados definitivamente, sin posibilidad de recuperación. Además de proteger la privacidad de aquellos cuyas vidas pasan por ellos también estaremos cumpliendo con las medidas que exige la legislación de protección de datos y nos ahorraremos quebraderos de cabeza.

domingo, 18 de abril de 2010

Éxito del VII Foro de Protección de Datos de Salud



Como ya se anunció en este mismo espacio, durante los días 13 y 14 de abril se ha celebrado en Pamplona el VII Foro de Protección de Datos de Salud, organizado por la SEIS con la colaboración de Navarra para la Gestión de la Administración, S.A. (NGA).

Esta edición, que se centró en la protección de datos de las personas en situaciones difíciles, fue inaugurada por D.Javier Caballero Martínez, Vicepresidente Primero y Consejero de Presidencia, Justicia e Interior del Gobierno de Navarra. También contó con la presencia de D. Artemi Rallo Lombarte, Director de la Agencia Española de Protección de Datos, que pronunció una conferencia en la que puso de manifiesto la importancia y sensibilidad de los datos de  salud en nuestro sistema jurídico de protección de datos, importancia que se resalta por las garantías reforzadas para su tratamiento: necesidad de consentimiento expreso, médidas de seguridad más estrictas y régimen sancionador agravado para las infracciones cometidas en el tratamiento de estos datos. Igualmente, ha señalado las acciones que ha puesto en marcha la AEPD para fomentar el cumplimiento de la legislación de protección de datos en los centros sanitarios mediante el requerimiento del envío a la Agencia de información relativa a la situación actual.

Igualmente, hay que resaltar que, como todos los años, en el mismo han colaborado de manera decisiva las cuatro autoridades de protección de datos existentes en España: la Agencia Española de Protección de Datos, la Agencia de Protección de Datos de la Comunidad de Madrid, la Agencia Catalana de Protección de Datos y la Agencia Vasca de Protección de Datos que, desde el nacimiento del Foro, han mostrado su compromiso con el mismo y, una vez más, han dedicado muchos recursos para acercar sus experiencias, instrucciones y recomendaciones a todos los profesionales sanitarios.


El Foro ha tenido un gran éxito, tanto por el número de asistentes al mismo como por la calidad de las ponencias y de los debates que se han producido. Se ha estructurado en cuatro sesiones en las que se han explorado las implicaciones para el derecho fundamental a la protección de datos de las personas que se encuentran en situaciones difíciles, de los necesarios tratamientos de sus datos personales, ya sea porque requieren una atención especial en el ámbito sociosanitario o porque participan en ensayos clínicos o en procesos de farmacovigilancia. En estas áreas, la debida atención y seguimiento de las personas no debe disminuir en ningún caso su derecho a la privacidad y los mecanismos de protección de la misma que deben implantarse.

Asimismo, un elemento esencial para conseguir el respeto a los derechos de las personas, especialmente en el ámbito sanitario, son las medidas de seguridad que deben adoptarse por parte de los responsables de la sanidad pública y privada, tema que se ha abordado por especialistas de las AA.PP. y del sector privado en una de las sesiones.

Todo ello se ha complementado con una mesa redonda en la que las cuatro autoridades de protección de datos han puesto en común aquellos casos más relevantes que han tratado en el último año, desde un punto de vista práctico y con el ánimo de proporcionar respuestas a los problemas del día a día de las organizaciones sanitarias y fomentar el debate con los asistentes para ayudarles en la implantación de políticas adecuadas de protección de datos en sus organizaciones.

Además, en esta edición, se ha llevado a cabo por primera vez la experiencia de celebrar un seminario temático en la mañana del primer día del Foro. Se trató del Seminario de Protección de Datos y Salud Laboral en el que han participado casi doscientas personas y que fue inaugurado y presidido por D. Alberto  Margallo Lana, Director Gerente del Instituto Navarro de Seguridad Laboral.

Con esta séptima edición, Pamplona se consolida como la sede permanente de este Foro de Protección de Datos de Salud y, de nuevo, el próximo año acogerá, fruto de la colaboración entre la SEIS y NGA, la octava edición del mismo.

En los próximos días se podrán consultar en el portal de la SEIS las presentaciones de los ponentes que participaron en las distintas sesiones.