Health Information Ethics and Regulations
Data Privacy · Security · PII · PDPA พ.ศ. 2562 · HIPAA · นโยบายคลาวด์กลางสาธารณสุข
รั่ว = โดนเลิกจ้าง/ถูกเมือง/ถูกปฏิเสธงาน/insurance แพงขึ้น — ความเสียหายไม่จำกัดเวลา ต่างจากเลขบัตรที่เปลี่ยนได้
Health record มีมูลค่าตลาดมืดสูงกว่า card data หลายเท่า — ใช้ fraud ประกัน/ยาได้ยาวนาน
Research: 95% ชาว MA ชี้ตัวได้จาก (ZIP, birthdate, gender) — quasi-identifiers ร้ายกว่าที่คิด
PDPA ปรับสูงสุด 5 ล้านบาท + ค่าเสียหายทางแพ่ง · HIPAA ปรับ tier สูงสุด $2.1M/ปี/clause
| Column | Class | เหตุผล |
|---|---|---|
| Name | Direct identifier 🔴 | ชี้ตัวตรง — ต้อง drop/mask ก่อนแชร์ |
| subject_id | Direct (contextual) 🟠 | hash/pseudonymize ก่อนออกนอกระบบ |
| Age, gender, admission_date | Quasi-identifier 🟡 | รวมกัน narrow down ตัวตน → generalize/band |
| systolic_bp, HbA1c | Clinical value 🔵 | ผูก identity = sensitive; แยกขาด = วิเคราะห์ได้อย่างปลอดภัย |
ซ่อนบางส่วน · ❌ ย้อนไม่ได้ · ใช้ display/log
token แทนตัวตน · ⚠️ ย้อนได้ถ้ามี key · PDPA ยังนับเป็น personal data
เป้าหมาย Safe Harbor · ❌ ย้อนไม่ได้ · หลุดจาก scope กฎหมาย
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล — GDPR-style · บังคับใช้เต็ม 1 มิ.ย. 2565
Health Insurance Portability & Accountability Act — มาตรฐานสากลที่ระบบไทยมักอ้างถึง
18 identifiers ใต้ Safe Harbor (ชื่อ, geo<state, dates, phone, fax, email, SSN, MRN, health plan#, account#, license#, vehicle, device, URL, IP, biometric, photo, any other unique id)
# ตัวอย่างที่เจอใน course: # Name ✗ | MRN/HN ✗ | exact date ✗ # age ✓(≤89) | year-only ✓ | state-level geo ✓
| Safe Harbor rule | patients_data.csv | Action (lab) |
|---|---|---|
| (1) Names | Name | DROP / mask |
| (2) geography < state | — | n/a |
| (3) dates (except year) | admission_date | year_only |
| (16) any other unique id | subject_id | SHA-256 salt hash |
| age > 89 aggregation | Age (102,114!) | band → '89+' |
patients_deidentified.csv (safe-for-teaching) — จำว่า hashed-id ยังเป็น pseudonymized ตาม PDPA ไม่ใช่ anonymous 100%| ประเด็น | PDPA (ไทย) | HIPAA (US) |
|---|---|---|
| Scope | personal data ทุกประเภท | เฉพาะ PHI (health) |
| Sensitive health | explicit consent/exemption | treatment/payment/ops permitted |
| Roles | Controller / Processor | Covered Entity / BA |
| De-ID standard | อิงแนวเดียวกัน (expert/Safe-Harbor-like) | Safe Harbor / Expert Determination |
| Breach notify | ≤72 ชม. → สำนักงาน PDPC | ≤60 วัน → HHS + individuals |
| โทษสูงสุด | ปรับ ฿5M(+2×) / จำ 6 ปี(คดีอาญาบางมาตรา) | $2.1M/yr/clause + jail |
week10-ethics-pii-audit.ipynb — audit → mask/hash/generalize → export safe CSV
patients_deidentified.csvดร.วิชิต สมบัติ — wichit.s@ubu.ac.th
คาบหน้า: Health Care Data Standards (FHIR/OMOP/ICD-10)