Ce facem Pilot Tehnologii Blog Despre noi Contact Scrieți-ne

Utilizarea secundară a datelor de sănătate pentru AI

14 minConsdinamic

Ce este utilizarea secundară a datelor de sănătate, cum o organizează EHDS (organism de acces, permis, mediu securizat) și cum ajung datele unui spital la AI.

Uti­li­za­rea se­cun­da­ră a datelor de sănătate înseamnă re­fo­lo­si­rea datelor din în­gri­ji­re pentru cer­ce­ta­re, sta­tis­ti­că, politici publice sau an­tre­na­rea al­go­rit­mi­lor de in­te­li­gen­ță ar­ti­fi­ci­a­lă (AI). În UE, accesul se face cu permisul unui organism de acces, într-un mediu se­cu­ri­zat din care nu ies date per­so­na­le: din 26 martie 2029 pentru ma­jo­ri­ta­tea datelor și din 2031 pentru unele ca­te­go­rii, precum datele genomice.

Ce este uti­li­za­rea se­cun­da­ră a datelor de sănătate?

Uti­li­za­rea se­cun­da­ră este orice pre­lu­cra­re a datelor de sănătate pentru alt scop decât cel pentru care au fost co­lec­ta­te. Re­gu­la­men­tul (UE) 2025/327 privind Spațiul European al Datelor de Sănătate (EHDS, European Health Data Space), publicat în Jurnalul Oficial al UE la 5 martie 2025, o de­fi­neș­te la art. 2 alin. (2) lit. (e) ca pre­lu­cra­rea datelor elec­tro­ni­ce de sănătate pentru sco­pu­ri­le din ca­pi­to­lul IV, altele decât cele inițiale.

Ar­ti­co­lul 53 enumeră sco­pu­ri­le pentru care un organism de acces poate acorda date: sănătate publică, politici și re­gle­men­ta­re, sta­tis­ti­că oficială, educație, îm­bu­nă­tă­ți­rea în­gri­ji­rii și cer­ce­ta­re ști­in­ți­fi­că. La cer­ce­ta­re, textul numește explicit două ac­ti­vi­tăți care in­te­re­sea­ză in­dus­tria: dezvol­ta­rea de produse și servicii și an­tre­na­rea, testarea și eva­lu­a­rea al­go­rit­mi­lor, inclusiv în dis­po­zi­ti­ve medicale și sisteme AI. Condiția este ca cer­ce­ta­rea să con­tri­bu­ie la să­nă­ta­tea publică sau la eva­lu­a­rea teh­no­lo­gi­i­lor medicale.

Ar­ti­co­lul 54 sta­bi­leș­te ce este interzis, in­di­fe­rent de permis:

  • decizii în de­tri­men­tul unei persoane sau al unui grup, pe baza datelor lor de sănătate;
  • decizii dis­cri­mi­na­to­rii privind an­ga­ja­rea, asi­gu­ră­ri­le sau cre­di­te­le;
  • pu­bli­ci­ta­te și mar­ke­ting;
  • produse care pot dăuna să­nă­tă­ții publice, de exemplu tutun, alcool sau arme;
  • ac­ti­vi­tăți contrare normelor etice na­țio­na­le.

Pentru ca­len­da­rul complet al EHDS, vedeți ghidul nostru despre Spațiul European al Datelor de Sănătate.

Cum or­ga­ni­ze­a­ză EHDS accesul: organism, permis, mediu se­cu­ri­zat

EHDS pune între spital și cer­ce­tă­tor un in­ter­me­di­ar public, or­ga­nis­mul de acces la datele de sănătate (HDAB, Health Data Access Body), care decide cine primește ce date și unde le pre­lu­cre­a­ză. Fiecare stat membru de­sem­ne­a­ză unul sau mai multe astfel de or­ga­nis­me și le comunică Comisiei până la 26 martie 2027 (art. 55).

Rolurile sunt definite precis:

  • De­ți­nă­to­rul de date (art. 2) este orice persoană fizică sau juridică din sănătate care pre­lu­cre­a­ză date elec­tro­ni­ce de sănătate ca operator, de exemplu un spital. Per­soa­ne­le fizice și mi­croîn­tre­prin­de­ri­le sunt scutite, dacă legea na­țio­na­lă nu decide altfel (art. 50).
  • Uti­li­za­to­rul de date este cel care a primit acces legal pe baza unui permis sau a unei cereri aprobate.
  • Permisul de date este o decizie ad­mi­nis­tra­ti­vă a or­ga­nis­mu­lui de acces care au­to­ri­ze­a­ză pre­lu­cra­rea anumitor date pentru anumite scopuri.
  • Mediul de pre­lu­cra­re se­cu­ri­zat (SPE, Secure Pro­ces­sing En­vi­ron­ment) este singurul loc în care uti­li­za­to­rul lucrează cu datele (art. 73).

Cererea de acces (art. 67) descrie scopul, datele, perioada, in­stru­men­te­le de calcul, măsurile îm­po­tri­va rei­den­ti­fi­că­rii și, dacă so­li­ci­tan­tul cere date pse­u­do­ni­mi­za­te, de ce nu îi ajung datele ano­ni­mi­za­te. Pentru date pse­u­do­ni­mi­za­te, so­li­ci­tan­tul arată și temeiul juridic din art. 6 alin. (1) din Re­gu­la­men­tul (UE) 2016/679 privind pro­tec­ția datelor (GDPR). Există și o variantă mai ușoară, cererea de date (art. 69), care primește doar un răspuns sta­tis­tic ano­ni­mi­zat, fără acces la date in­di­vi­du­a­le.

Ca­len­da­rul are două trepte. Conform art. 105, ca­pi­to­lul privind uti­li­za­rea se­cun­da­ră se aplică din 26 martie 2029, iar cinci ca­te­go­rii din art. 51 alin. (1) urmează din 26 martie 2031: de­ter­mi­nan­ții să­nă­tă­ții (socio-eco­no­mici, de mediu, com­por­ta­men­tali), datele genetice și genomice, alte date omice, datele din studii clinice și cele din cohorte de cer­ce­ta­re și sondaje.

Ter­me­ne­le de pro­ce­du­ră sunt și ele fixate în Re­gu­la­ment. Conform art. 60 și art. 68, ciclul complet poate dura câteva luni, nu câteva săp­tămâni:

CHAR­TBLOCK0

Permisul se acordă pe durata necesară scopului, cel mult 10 ani, cu o singură pre­lun­gi­re posibilă, iar datele se șterg în șase luni de la expirare (art. 68). În mediul se­cu­ri­zat, accesul se face cu iden­ti­tăți in­di­vi­du­a­le, numai la datele din permis, iar jur­na­le­le de acces se păs­tre­a­ză cel puțin un an (art. 73). Se­cu­ri­ta­tea unui astfel de mediu se sprijină pe aceleași practici pe care Di­rec­ti­va NIS2 le cere spi­ta­le­lor, descrise în ghidul nostru despre se­cu­ri­ta­tea ci­ber­ne­ti­că în spitale și NIS2.

CHAR­TBLOCK1

Din mediul se­cu­ri­zat pot ieși doar date care nu sunt per­so­na­le. Conform Comisiei Europene, nicio dată per­so­na­lă nu poate fi des­căr­ca­tă din aceste medii.

Cum ajunge o fișă din spital într-un model AI?

O fișă ajunge într-un model AI în patru pași: spitalul o în­re­gis­tre­a­ză struc­tu­rat, cer­ce­tă­to­rul obține un permis, or­ga­nis­mul de acces livrează datele de-iden­ti­fi­ca­te într-un mediu se­cu­ri­zat, iar din acel mediu iese doar modelul sau re­zul­ta­te­le care nu conțin date per­so­na­le. Panoul de mai jos arată fiecare pas.

CHAR­TBLOCK2

Pentru detalii despre etapele de an­tre­na­re propriu-zisă, de la eti­che­ta­re la va­li­da­rea externă, vedeți ghidul despre an­tre­na­rea unei rețele ne­u­ro­na­le pentru spitale.

Pse­u­do­ni­mi­zat nu înseamnă anonim: ce spun GDPR, EDPB și Curtea

Datele pse­u­do­ni­mi­za­te rămân date cu caracter personal pentru cine poate reface legătura cu pa­cien­tul, deci GDPR se aplică în con­ti­nu­a­re. Pse­u­do­ni­mi­za­rea înseamnă în­lo­cu­i­rea iden­ti­fi­ca­to­ri­lor direcți cu un cod, cu păs­tra­rea separată a in­for­ma­ți­ei care permite rei­den­ti­fi­ca­rea. Ano­ni­mi­za­rea înseamnă că persoana nu mai poate fi iden­ti­fi­ca­tă prin niciun mijloc re­zo­na­bil. În acest articol folosim „de-iden­ti­fi­cat" pentru datele din care s-au scos iden­ti­fi­ca­to­rii, dar care pot fi legate din nou de pacient de cine deține cheia.

Patru texte sta­bi­lesc regula:

  1. EHDS, art. 66. Or­ga­nis­mul de acces fur­ni­ze­a­ză date ano­ni­mi­za­te atunci când scopul poate fi atins așa. Doar dacă nu se poate, fur­ni­ze­a­ză date pse­u­do­ni­mi­za­te, iar in­for­ma­ția necesară pentru in­ver­sa­rea pse­u­do­ni­mi­ză­rii rămâne numai la organism sau la un terț de în­cre­de­re.
  2. Ghi­du­ri­le EDPB privind pse­u­do­ni­mi­za­rea, adoptate în ianuarie 2025. Co­mi­te­tul European pentru Pro­tec­ția Datelor (EDPB) arată că datele pse­u­do­ni­mi­za­te, care pot fi atri­bu­i­te unei persoane cu in­for­ma­ții su­pli­men­ta­re, rămân in­for­ma­ții despre o persoană iden­ti­fi­ca­bi­lă. Pse­u­do­ni­mi­za­rea reduce însă ris­cu­ri­le.
  3. Curtea de Justiție, cauza C-413/23 P (EDPS/SRB), 4 sep­tem­brie 2025. Conform co­mu­ni­ca­tu­lui Curții, datele pse­u­do­ni­mi­za­te nu trebuie con­si­de­ra­te în toate cazurile și pentru orice persoană date per­so­na­le: pentru un des­ti­na­tar care nu poate iden­ti­fi­ca persoana, ele pot să nu fie. Pentru spitalul care deține cheia, rămân date per­so­na­le.
  4. Opinia EDPB 28/2024 privind modelele AI, de­cem­brie 2024. Un model antrenat pe date per­so­na­le este anonim doar dacă este foarte puțin probabil să iden­ti­fi­ce per­soa­ne­le din date sau să permită ex­tra­ge­rea datelor lor prin in­te­ro­gări. Eva­lu­a­rea se face de la caz la caz.

Con­se­cin­ța practică este simplă: un spital nu poate pre­su­pu­ne că un set „fără nume" a ieșit de sub GDPR. Pentru di­fe­ren­ța dintre operator și îm­pu­ter­ni­cit, vedeți ar­ti­co­lul nostru despre GDPR în medicină și de-iden­ti­fi­ca­re.

Spitalul este ope­ra­to­rul datelor pa­cien­ți­lor săi și are nevoie de un temei legal atât pentru în­gri­ji­re, cât și pentru orice re­fo­lo­si­re. Ar­ti­co­lul 9 GDPR in­ter­zi­ce în prin­ci­piu pre­lu­cra­rea datelor privind să­nă­ta­tea și permite excepții.

Pentru în­gri­ji­re se fo­lo­seș­te lit. (h). Pentru cer­ce­ta­re, lit. (j) permite pre­lu­cra­rea în scopuri de cer­ce­ta­re ști­in­ți­fi­că conform art. 89 alin. (1), pe baza drep­tu­lui Uniunii sau al statului membru, cu garanții adecvate.

Lit. (i) acoperă in­te­re­sul public în să­nă­ta­tea publică, inclusiv ca­li­ta­tea și si­gu­ran­ța dis­po­zi­ti­ve­lor medicale. Ali­ne­a­tul (4) permite statelor să adauge condiții proprii pentru datele de sănătate, de aceea regulile diferă de la o țară la alta.

Până la 26 martie 2029, re­fo­lo­si­rea datelor se face pe aceste temeiuri GDPR și pe le­gi­sla­ția na­țio­na­lă, nu pe permise EHDS. După această dată, EHDS adaugă propriul circuit:

  • Spitalul este operator pentru punerea datelor la dis­po­zi­ția or­ga­nis­mu­lui de acces, iar or­ga­nis­mul este operator pentru sar­ci­ni­le sale (art. 74).
  • În mediul se­cu­ri­zat, or­ga­nis­mul ac­țio­ne­a­ză ca îm­pu­ter­ni­cit al uti­li­za­to­ru­lui, care devine operator pentru pre­lu­cra­rea din permis.
  • Pa­cien­tul se poate opune oricând, fără motiv, uti­li­ză­rii se­cun­da­re (art. 71). Opoziția nu afec­tea­ză per­mi­se­le deja emise. Statele pot prevedea excepții limitate pentru interes public, cu garanții.

În Re­pu­bli­ca Moldova, conform în­dru­mă­ri­lor Cen­tru­lui Național pentru Pro­tec­ția Datelor cu Caracter Personal (CNPDCP), Legea nr. 195/2024 privind pro­tec­ția datelor cu caracter personal se aplică din 23 august 2026, preia ra­țio­na­men­te­le GDPR, tratează datele pse­u­do­ni­mi­za­te ca date despre o persoană iden­ti­fi­ca­bi­lă și permite con­sim­țămân­tul pentru domenii ale cer­ce­tă­rii ști­in­ți­fi­ce, cu res­pec­ta­rea stan­dar­de­lor etice.

Ce au pregătit Austria, Polonia, Re­pu­bli­ca Moldova și România?

Nu am găsit, în sursele oficiale con­sul­ta­te la 7 oc­tom­brie 2026, un organism de acces desemnat în niciuna dintre cele patru țări, dar stadiile diferă mult. Austria are deja in­fras­truc­tu­ră de acces pentru cer­ce­tă­tori, Polonia are un plan in­sti­tu­țio­nal, Re­pu­bli­ca Moldova are ținte cu termene, iar România a re­cu­nos­cut problema într-un proiect de stra­te­gie.

Țară Ce există sau se construiește Stadiu (7 oct. 2026) Sursa
Austria Proiectul HealthData@AT, condus de Gesundheit Österreich GmbH (GÖG), pregătește din ianuarie 2023 până la finalul lui 2027 viitorul organism de acces: cereri, catalog, medii securizate, calitatea datelor. Austrian Micro Data Center (AMDC), la Statistik Austria, oferă acces la distanță pentru instituții de cercetare acreditate. Organism EHDS în pregătire; AMDC funcțional, decizie în cel mult o lună, proiecte de maximum cinci ani GÖG; Statistik Austria
Polonia Ministerul Sănătății a analizat sarcinile în T3-T4 2025 și le atribuie întâi instituțiilor existente. Pregătește legile de înființare a organismelor și modificarea legii drepturilor pacientului (2008) și a legii sistemului informațional în sănătate (2011). Pregătire; legi de înființare în lucru; termen 26.03.2027 Ministerul Sănătății, martie 2026
Republica Moldova Programul aprobat prin HG nr. 556/2025 prevede o entitate națională de tip Health Data Access Body, cu proiectul de hotărâre de înființare programat pentru T4 2025, și un mecanism de autorizare și acces controlat la date pentru cercetători acreditați, în T4 2026 - T4 2027, cu un cost estimat de 2.000 mii lei. Program aprobat; nu am găsit hotărârea de înființare a entității; mecanism cu termen T4 2027 HG nr. 556/2025
România Nota de fundamentare a Strategiei Naționale de Digitalizare în Sănătate 2026-2030 constată „lipsa de utilizare a datelor secundare în scopuri de sănătate publică" și „interpretarea eronată a GDPR care limitează accesul la datele pacienților". Proiect de HG pus în consultare în ianuarie 2026; nu am găsit un act oficial de desemnare a organismului de acces Ministerul Sănătății, ianuarie 2026

Stadiile din tabel sunt ve­ri­fi­ca­te la 7 oc­tom­brie 2026, în sursele oficiale citate.

Pro­gra­mul mol­do­ve­nesc are și in­di­ca­tori mă­su­ra­bili. Conform HG nr. 556/2025, obiec­ti­vul specific 3.3 vizează, până la finalul lui 2029, un eco­sis­tem de date de sănătate „ano­ni­mi­za­te" (termenul pro­gra­mu­lui) și re­u­ti­li­za­bi­le, cu cel puțin cinci seturi de date struc­tu­ra­te puse la dis­po­zi­ție anual. In­di­ca­to­rii de rezultat pornesc de la 0 în 2024 și au ținte pentru 2030, cu pu­bli­ca­re pe date.gov.md:

CHAR­TBLOCK3

Ce înseamnă pentru un spital din România sau Re­pu­bli­ca Moldova

Un spital care vrea ca datele sale să ser­ve­as­că cer­ce­ta­rea și AI trebuie să înceapă acum cu ordinea internă, fiindcă cererile vor veni cu termene de trei luni. Pașii de mai jos derivă din ar­ti­co­le­le citate. Re­gu­la­men­tul EHDS nu se aplică direct în Re­pu­bli­ca Moldova, care nu este stat membru UE: ter­me­ne­le din listă sunt obli­ga­to­rii pentru spi­ta­le­le din România, iar pentru cele din Re­pu­bli­ca Moldova sunt un reper de aliniere, în linia pro­gra­mu­lui național. Cos­tu­ri­le depind de sis­te­me­le exis­ten­te, iar sursele nu le es­ti­me­a­ză pentru spitale in­di­vi­du­a­le.

Lista de ve­ri­fi­ca­re

  1. In­ven­ta­rul se­tu­ri­lor de date. Notați ce date aveți struc­tu­rat (di­a­gnos­ti­ce co­di­fi­ca­te, re­zul­ta­te de la­bo­ra­tor, ima­gis­ti­că, anatomie pa­to­lo­gi­că) și ce există doar ca text liber sau PDF. Pre­gă­tiți o des­cri­e­re pe set de date, pe care o veți ac­tu­a­li­za anual (art. 60).
  2. Temeiul legal pentru pro­iec­te­le de azi. Pentru fiecare co­la­bo­ra­re de cer­ce­ta­re sau AI de dinainte de 2029, do­cu­men­tați temeiul din art. 6 și art. 9 alin. (2) GDPR sau, în Re­pu­bli­ca Moldova, din Legea 195/2024, plus avizul etic acolo unde legea îl cere.
  3. Pro­ce­du­ra de de-iden­ti­fi­ca­re. Sta­bi­liți cine pse­u­do­ni­mi­ze­a­ză, unde se păs­tre­a­ză cheia și cine are acces la ea. Nu numiți „anonim" un set care poate fi relegat de pacient.
  4. Se­pa­ra­rea ro­lu­ri­lor. Cla­ri­fi­cați în contract cine este operator și cine îm­pu­ter­ni­cit, pentru fiecare etapă, după modelul art. 74.
  5. Re­gis­trul opo­zi­ți­i­lor. Pre­gă­tiți un mod de a marca pa­cien­ții care se opun uti­li­ză­rii se­cun­da­re, pentru a respecta art. 71 din 2029.
  6. Fluxul de livrare în trei luni. De­sem­nați o persoană res­pon­sa­bi­lă și un circuit intern prin care un extras cerut de or­ga­nis­mul de acces pleacă în termen (art. 60).

În­tre­bări pentru fur­ni­zo­rul de AI sau de software

  • Unde se an­tre­ne­a­ză modelul și cine are acces la mediul de lucru? Cum se jur­na­li­ze­a­ză accesul?
  • Primiți date pse­u­do­ni­mi­za­te sau ano­ni­mi­za­te? Cine deține cheia de rei­den­ti­fi­ca­re?
  • Ce iese din mediul de lucru: modelul, re­zul­ta­te agregate sau date in­di­vi­du­a­le? Cum de­mon­strați că modelul nu permite ex­tra­ge­rea datelor per­so­na­le, în sensul opiniei EDPB?
  • Datele rămân sub con­tro­lul spi­ta­lu­lui după în­che­ie­rea pro­iec­tu­lui? Cum se șterg?

Con­sdi­na­mic, companie din Re­pu­bli­ca Moldova care con­stru­ieș­te software și AI la comandă, lucrează cu Aiforia (Finlanda) pe seturi de date de pa­to­lo­gie on­co­lo­gi­că de-iden­ti­fi­ca­te pentru AI, iar spitalul rămâne ope­ra­to­rul datelor. Pro­tec­ția datelor face parte din proiect din prima zi, conform GDPR, cu acces limitat la strictul necesar și cu datele sub con­tro­lul cli­en­tu­lui. Despre AI în pa­to­lo­gie, vedeți ar­ti­co­lul despre rețelele ne­u­ro­na­le în pa­to­lo­gia digitală.

Tema va fi dis­cu­ta­tă și la Viena, la 15 oc­tom­brie 2026, la eve­ni­men­tul „Digital Health Trans­for­ma­tion in Europe: Lessons Learned and Future Opport­u­ni­ti­es from Poland, Austria and Moldova", unde In­sti­tu­tul Austriac de Teh­no­lo­gie (AIT, Austrian In­sti­tu­te of Te­ch­no­lo­gy) susține pre­zen­ta­rea „AI and Se­con­da­ry Use of Health Data in Europe".

Con­clu­zie

Uti­li­za­rea se­cun­da­ră a datelor de sănătate pentru AI are din 2025 un cadru european clar: scopuri permise și in­ter­dic­ții (art. 53 și 54), or­ga­nis­me de acces de­sem­na­te până la 26 martie 2027, permise cu termene fixe și medii se­cu­ri­za­te din care nu ies date per­so­na­le, apli­ca­bi­le din 26 martie 2029 pentru ma­jo­ri­ta­tea ca­te­go­ri­i­lor de date și din 26 martie 2031 pentru altele, de exemplu datele genomice și cele din studii clinice. GDPR rămâne baza: datele pse­u­do­ni­mi­za­te sunt date per­so­na­le pentru cine deține cheia, iar un model AI trebuie să do­ve­de­as­că, nu să pre­su­pu­nă, că este anonim. Austria și Polonia își con­stru­iesc or­ga­nis­me­le de acces, Re­pu­bli­ca Moldova are ținte și termene în pro­gra­mul 2025-2030, iar România a re­cu­nos­cut problema în pro­iec­tul de stra­te­gie. Pentru un spital, pre­gă­ti­rea începe cu date struc­tu­ra­te, o pro­ce­du­ră de de-iden­ti­fi­ca­re do­cu­men­ta­tă și con­trac­te care spun clar cine răspunde de date.

Întrebări frecvente

Ce înseamnă utilizarea secundară a datelor de sănătate?

Este prelucrarea datelor de sănătate pentru alt scop decât cel pentru care au fost colectate, de exemplu cercetare, statistică, politici publice sau antrenarea algoritmilor. Regulamentul (UE) 2025/327 (EHDS) o definește la art. 2 și enumeră scopurile permise la art. 53.

Poate fi folosit dosarul electronic al pacienților pentru antrenarea unui model AI?

Da, dacă scopul este cercetare științifică în sănătate care contribuie la sănătatea publică sau la evaluarea tehnologiilor medicale. Art. 53 alin. (1) lit. (e) din EHDS menționează explicit antrenarea, testarea și evaluarea algoritmilor, inclusiv în dispozitive medicale și sisteme AI. Accesul se face pe baza unui permis, într-un mediu securizat.

Ce este un organism de acces la datele de sănătate (HDAB)?

Este autoritatea publică desemnată de fiecare stat membru UE care decide asupra cererilor de utilizare secundară, emite permise de date și pune datele la dispoziție într-un mediu de prelucrare securizat. Statele trebuie să comunice Comisiei organismele desemnate până la 26 martie 2027 (art. 55 din Regulamentul (UE) 2025/327). Deținătorii de date, de exemplu spitalele, îi livrează datele cerute în cel mult trei luni, prelungibil cu trei.

Datele pseudonimizate sunt date anonime?

Nu. Conform GDPR și ghidurilor EDPB din 2025, datele pseudonimizate rămân date referitoare la o persoană identificabilă pentru cine poate reface legătura. Curtea de Justiție a precizat în 2025 că, pentru un destinatar care nu poate identifica persoana, situația se analizează de la caz la caz.

Pot pacienții să refuze folosirea datelor lor pentru cercetare și AI?

Da. Art. 71 din EHDS dă oricărei persoane dreptul de a se opune oricând, fără motiv, utilizării secundare a datelor sale. Statele pot prevedea excepții limitate pentru scopuri de interes public, cu garanții stricte.

Când se aplică regulile EHDS pentru utilizarea secundară?

Statele trebuie să comunice organismele de acces până la 26 martie 2027. Capitolul privind utilizarea secundară se aplică din 26 martie 2029, iar pentru unele categorii, de exemplu datele genomice și cele din studii clinice, din 26 martie 2031.

Surse
  1. Regulamentul (UE) 2025/327 privind Spațiul European al Datelor de Sănătate, EUR-Lex, 2025 — publicat în Jurnalul Oficial la 5 martie 2025; art. 2 alin. (2) lit. (e), 50, 51, 53, 54, 55, 60, 66, 67, 68, 69, 71, 73, 74 și 105: definiții, scopuri, interdicții, termene, permis, mediu securizat, opoziție, roluri
  2. Comisia Europeană, European Health Data Space Regulation (EHDS), 2025 — utilizarea secundară se aplică din 2029 pentru majoritatea categoriilor și din 2031 pentru restul; din mediile securizate nu se pot descărca date personale; opoziție simplă și reversibilă
  3. Regulamentul (UE) 2016/679 (GDPR), articolul 9, gdpr-info.eu — interdicția de principiu pentru datele privind sănătatea și excepțiile de la alin. (2) lit. (h), (i), (j); alin. (4) condiții naționale suplimentare
  4. EDPB, EDPB adopts pseudonymisation guidelines, 17 ianuarie 2025 — datele pseudonimizate rămân date referitoare la o persoană identificabilă; pseudonimizarea reduce riscurile
  5. EDPB, Opinia 28/2024 privind anumite aspecte de protecție a datelor legate de prelucrarea datelor personale în contextul modelelor AI, 18 decembrie 2024 — un model AI este anonim doar dacă identificarea și extragerea datelor personale prin interogări sunt foarte puțin probabile; evaluare de la caz la caz
  6. Curtea de Justiție a UE, Comunicatul de presă nr. 107/25, cauza C-413/23 P, EDPS/SRB, 4 septembrie 2025 — datele pseudonimizate nu sunt, în toate cazurile și pentru orice persoană, date personale; depinde dacă destinatarul poate identifica persoana
  7. Gesundheit Österreich GmbH (GÖG), HealthData@AT, 2026 — pregătirea viitorului organism austriac de acces din ianuarie 2023 până la finalul lui 2027, cofinanțare UE; patru capabilități: cereri, catalog, medii securizate, calitatea datelor
  8. Statistik Austria, Austrian Micro Data Center (AMDC), 2026 — acces la distanță pentru instituții de cercetare acreditate, decizie în cel mult o lună, proiecte de maximum cinci ani
  9. Ministerul Sănătății al Poloniei, Departamentul e-Sănătate, Wdrożenie EHDS w Polsce, 25 martie 2026 — analize în T3-T4 2025, raport intern, sarcini atribuite întâi instituțiilor existente, legi de înființare a organismelor, termen 26.03.2027
  10. Guvernul Republicii Moldova, Hotărârea nr. 556/2025 cu privire la aprobarea Programului național pentru digitalizare și inovare în sănătate pe anii 2025-2030, Monitorul Oficial nr. 506-509/640 din 26.09.2025 (text găzduit de USMF) — entitate de tip Health Data Access Body (acțiunea 1.2.1, T4 2025); mecanism de acces controlat pentru cercetători, T4 2026-T4 2027, 2.000 mii lei (acțiunea 3.3.3); obiectivul 3.3 până la finalul lui 2029; indicatorii 3.3.1 și 3.3.2, referință 2024 = 0, țintă 2030
  11. CNPDCP (Republica Moldova), Îndrumări privind aplicarea Legii nr. 195/2024 privind protecția datelor cu caracter personal, 2026 — Legea 195/2024 se aplică din 23 august 2026; datele pseudonimizate privesc o persoană identificabilă; consimțământ pentru domenii de cercetare
  12. Ministerul Sănătății (România), Notă de fundamentare la proiectul de HG privind Strategia Națională de Digitalizare în Sănătate 2026-2030, ianuarie 2026 — constată lipsa utilizării datelor secundare în scopuri de sănătate publică și interpretarea eronată a GDPR care limitează accesul la date
EHDSutilizare secundarăinteligență artificialădate de sănătate
Aveți o problemă asemănătoare în instituția dumneavoastră?

Spuneți-ne ce aveți nevoie. Revenim cu un prototip, nu cu slide-uri.

Scrieți-ne

Alte articole