Gegevensbescherming
Wat is de rol van een Trusted Third Party (TTP) binnen gezondheidsonderzoek?
Een Trusted Third Party (TTP, een “vertrouwde derde partij”), is een onafhankelijke partij die ondersteunt bij de uitwisseling van privacygevoelige informatie tussen partijen. Een TTP biedt technische en organisatorische ondersteuning bij de pseudonimisatie, encryptie en koppeling van gegevens tussen verschillende partijen.
Binnen medisch-wetenschappelijk onderzoek wordt een TTP en/of software van een TTP voornamelijk ingezet voor het op persoonsniveau samenvoegen, koppelen of verrijken van gegevens van verschillende bronbestanden of verstrekkers, op zo'n manier dat onderzoekers alleen gepseudonimiseerde gegevens ontvangen om onderzoek mee te doen. Het kan daarbij zowel gaan om onomkeerbare (eenweg-) als om omkeerbare (tweeweg-)pseudonimisatie. Bij onomkeerbare pseudonimisatie kunnen de gepseudonimiseerde gegevens niet op persoonsniveau worden teruggekoppeld tot de bron, bij omkeerbare pseudonimisatie kan dat (met behulp van de TTP) wel. TTP's zijn nuttig en soms noodzakelijk om gegevens te ontsluiten voor onderzoek op een verantwoorde manier, die voldoet aan de AVG-vereisten voor zg. gegevensbescherming by design (1). De Gedragscode Gezondheidsonderzoek gaat niet specifiek in op de rol van TTP’s en hoe en wanneer deze horen te worden ingezet; wel worden een aantal specifieke aandachtspunten voor verstrekking van gegevens met onomkeerbare pseudonimisatie (zg. eenweg-codering) benoemd (2). Pseudonimisatie is een aandachtspunt bij de implementatie van de Gedragscode. MedLaw Consult heeft eerder in 2011, in samenwerking met Federa/COREON, een rapport gepubliceerd over de rol en toekomst van de TTP in gezondheidsonderzoek in Nederland. Het rapport bespreekt verschillende aspecten van de TTP en de verhouding tussen pseudonimisering en anonimisering (3). Bovendien heeft SURFsara in 2016 in opdracht van NFU Data4LifeSciences een inventarisatie van de haalbaarheid van een nationale TTP-dienst in kaart gebracht. Dit rapport beschrijft uitvoerig het toenmalige beleid rond pseudonimiseren en data koppelen (4). Daarnaast is er sinds 2019 een NEN-norm die de eisen aan pseudonimisatiedienstverlening voor gezondheidsgegevens zoals die van TTP’s codificeert (5).
Voorbeelden van bedrijven die pseudonimisatiediensten voor gezondheidsonderzoek leveren in Nederland zijn ZorgTTP en Custodix (Custodix is overgenomen door TriNetX) (6, 7).
Bronnen
- AVG, artikel 25
- COREON - Gedragscode Gezondheidsonderzoek (januari 2022)
- MedLawconsult - Rapport 'Patient data for health research' (2011)
- NFU en SURFsara - Rapport nationale TTP dienst
- NEN 7524:2019 over pseudonimisatiediensten (laatst geraadpleegd op 06-02-2023)
- Website ZorgTTP (laatst geraadpleegd op 04-04-2023)
- Website TriNetX - Custodix (laatst geraadpleegd op 04-04-2023)
Voor het laatst gewijzigd op 04-04-2023
Heeft u tips voor deze website? Klik hier om uw feedback door te geven.
De informatie op deze website is met de grootst mogelijke zorg en aandacht samengesteld door experts uit verschillende disciplines. Bij het samenstellen van de informatie is gebruik gemaakt van verschillende bronnen. Er is rekening gehouden met de op het moment van plaatsen geldende wet- en regelgeving en ethische kaders, en de interpretatie daarvan door de personen en/of organisaties die bijdragen aan de ELSI Servicedesk. Ondanks deze zorg en aandacht voor de verstrekte informatie kan deze onvolledig of niet geheel juist zijn. Voorts is het antwoord generiek en is meestal een vertaling nodig naar de specifieke situatie van een bepaald onderzoek. Het ELSI kernteam en de organisaties die bijdragen aan de ELSI Servicedesk kunnen geen aansprakelijkheid aanvaarden voor de op deze site geboden informatie en het gebruik daarvan. Indien u teksten van de ELSI Servicedesk integraal overneemt, vragen we u de ELSI Servicedesk als bron te vermelden.