WO2006079752A1

System and method for the anonymisation of sensitive personal data and method of obtaining such data

Abstract

The invention relates to a system for the management of sensitive personal data (DD_A), comprising two databases (45, 35) which are hosted by two independent sub-systems (40, 30). According to the invention, one of the aforementioned databases associates data (ID_A) identifying a person (A) with a common key (IDC_A) which is shared with the second database which in turn associates the common key (IDC_A) with the sensitive personal data (DD_A) of said person (A). The invention also relates to the use of said management system for the anonymisation of medical data.

WO2006079752A1, drawing sheet 1
Sheet 1 of 1

Term

No projected expiry on record.

  1. Priority
  2. Filed
  3. Published
  4. Today

18 claims: 1 independent, 17 dependent

  1. 1
    REVENDICATIONS 1. Système de gestion de données personnelles sensibles (DD_A) comportant :-un premier sous-système informatique (40) comportant : - des moyens (41, 42, 43) de génération d'une clef commune (IDC_A) à partir de données d'identification (ID_A) d'une personne (A) ;- une base de données privée (45) qui associe ladite clef commune (IDC_A) auxdites données d'identification (ID_A) ;et - un deuxième sous-système informatique (30) comportant : - des moyens (38) d'obtention de ladite clef commune (IDC_A) ;- des moyens de génération d'un nombre aléatoire (NA) à partir de ladite clef commune (IDC_A) ;- des moyens (38) de réception d'un message d'enregistrement (M3) comportant au moins une donnée personnelle sensible (DD_A) de ladite personne (A) et ledit nombre aléatoire (NA) ;et - des moyens (31, 32, 33) pour mémoriser, dans une deuxième base de données (35), ladite donnée personnelle (DD_A) en association avec ledit nombre aléatoire (NA) et ladite clef commune (IDC_A).
  2. 2
    Système de gestion selon la revendication 1, caractérisé en ce que le deuxième sous-système informatique (30) comporte :- des moyens (31, 32, 33) pour obtenir au moins une donnée réduite (DR_A) à partir d'une donnée sensible (DD_A) ;et - des moyens pour envoyer, audit premier sous-système informatique (40), un message (M6) comportant ladite donnée réduite (DR_A) et la clef commune (IDC_A) associées à ladite donnée personnelle sensible (DD_A) dans la deuxième base de données (35),
  3. 3
    Système de gestion selon la revendication 1 ou 2, caractérisé en ce que le deuxième sous-système informatique (30) comporte des moyens (31, 32, 33) de traitement statistique desdites données sensibles (DD_A) mémorisées dans la deuxième base de données (35).
  4. 4
    Système de gestion selon l'une quelconque des revendications 1 à 3, caractérisé en ce que le deuxième sous-système informatique (30) comporte des moyens de création d'une paire de clef privée/publique de chiffrement (KPRIV_C, KPUB_C) ; système de gestion dans lequel ladite personne (A) utilise un support numérique personnel (10) pour calculer des données chiffrées (DC) à partir de ladite donnée personnelle sensible (DD_A), dudit nombre aléatoire (NA) et de ladite clef publique de chiffrement (KPUB_C), lesdites données chiffrées (DC) étant adaptées à être envoyées audit deuxième sous-système informatique (30) via un lecteur (20) de ce support (10) ; - ledit deuxième sous-système informatique (30) comportant :- des moyens (38) de réception desdites données chiffrées (DC) en provenance dudit lecteur (20) ;et - des moyens (31, 32, 33) pour déchiffrer, avec ladite clef privée de chiffrement (KPRIV_C), lesdites données chiffrées (DC), et obtenir ledit nombre aléatoire (NA) et ladite donnée personnelle (DD_A) en vue de leur mémorisation dans ladite deuxième base de données (35).
  5. 5
    Système de gestion selon la revendication 4, caractérisé en ce que ledit support (10) est adapté à obtenir lesdites données sensibles (DD_A) en provenance dudit lecteur (20).
  6. 6
    Système de gestion selon l'une quelconque des revendications 1 à 5, caractérisé en ce que :- ledit premier sous-système informatique (40) comporte : - des moyens (48) de réception d'une requête (RQl) pour obtenir une donnée personnelle sensible particulière (DD_A1) d'une personne (A) ;et - des moyens (48) pour envoyer, au deuxième sous-système informatique (30) une requête (RQ2) d'authentification de ladite personne (A), ladite requête d'authentification (RQ2) comportant un identifiant (NF) de ladite donnée personnelle sensible particulière (DD_A1) et la clef commune (IDC_A) générée à partir des données d'identification (ID_A) de ladite personne (A) ;et en ce que - ledit deuxième sous-système informatique (30) comporte : - des moyens (38) de réception de ladite requête d'authentification (RQ2) ;- des moyens (31, 32, 33) d'authentification de ladite personne (A) ;et - des moyens (38) pour envoyer ladite donnée personnelle sensible particulière (DD_A1) audit premier sous-système informatique (40) en cas de succès de ladite authentification.
  7. 7
    Système de gestion selon l'une quelconque des revendications 1 à 6, dans lequel lesdites données personnelles sensibles sont constituées par :- des données médicales détaillées (DD_A) relatives à une prestation médicale effectuée pour un patient (A), ces données médicales détaillées (DD_A) étant associées à des données médicales réduites (DR_A) ;et - des informations complémentaires comportant un montant (MP) de ladite prestation.
  8. 8
    Système de gestion selon la revendication 7, caractérisé en ce que :- la deuxième base de données (35) mémorise, en association avec ladite clef commune (IDC_A) générée pour un patient (A), des informations (DT_A) représentatives des droits (DT_A) de ce patient (A) ;en ce que : - le deuxième sous-système informatique (30) comporte : - des moyens (31, 32, 33) pour calculer un montant de remboursement (MR) à partir des droits (DT_A) de ce patient (A), et du montant de la prestation (MP) reçu sous forme de données chiffrées (DC) en provenance du lecteur (20) d'un professionnel de santé adapté à lire le support numérique personnel (10) dudit patient (A) ;et - des moyens (38) pour envoyer ledit montant de remboursement (MR) à destination dudit lecteur (20) ou du premier sous- système informatique (40).
  9. 9
    Procédé de gestion de données personnelles sensibles (DD_A) susceptible d'être mis en œuvre par un deuxième sous-système informatique (30) d'un système de gestion selon l'une quelconque des revendications 1 à 8, comportant :- une étape (ElO) d'obtention d'une clef commune (IDC_A) ;- une étape (E12) de génération d'un nombre aléatoire (NA) à partir de ladite clef commune (IDC_A) ;- une étape (E18) de réception d'un message d'enregistrement (M3) comportant au moins une donnée personnelle sensible (DD_A) de ladite personne (A) et ledit nombre aléatoire (NA) ;et - une étape (E22) de mémorisation, dans une deuxième base de données (35) dudit deuxième sous-système informatique (30), de ladite donnée personnelle sensible (DD_A) en association avec ledit nombre aléatoire (NA) et ladite clef commune (IDC_A).
  10. 10
    Procédé de gestion selon la revendication 9, caractérisé en ce qu'il comporte :- une étape (E24) d'obtention de données réduites (DR_A) à partir d'une donnée sensible (DD_A) ;et - une étape (E26) d'envoi, à destination d'un premier sous-système informatique (40) d'un système de gestion selon l'une quelconque des revendications 1 à 8, d'un message (M6) comportant ladite donnée réduite (DR_A) et la clef commune (IDC_A) associée à ladite donnée sensible (DD_A) dans la deuxième base de données (35).
  11. 11
    Procédé de gestion selon la revendication 9 ou 10, caractérisé en ce qu'il comporte en outre :- une étape (E18) de réception de données chiffrées (DC), calculées à partir d'une donnée personnelle sensible (DD_A), d'un nombre aléatoire (NA) et d'une clef publique de chiffrement (KPUB_C) ;- une étape (E20) de déchiffrement desdites données chiffrées (DC) avec une clef privée de chiffrement (KPRIV_C) associée à ladite clef publique (KPUELC), pour obtenir ledit nombre aléatoire (NA) et ladite donnée personnelle (DD_A) en vue de leur mémorisation dans ladite deuxième base de données (35).
  12. 12
    Procédé de gestion selon l'une quelconque des revendications 9 à 11, dans lequel lesdites données personnelles sensibles sont constituées par :- des données médicales détaillées (DD_A) relatives à une prestation médicale effectuée pour un patient (A), ces données médicales détaillées (DD_A) étant associées à des données médicales réduites (DR_A) ;et - des données complémentaires comportant un montant (MP) de ladite prestation ;et dans lequel la deuxième base de données (35) mémorise (E14), en association avec ladite clef commune (IDC_A) générée pour un patient (A), des informations (DT_A) représentatives des droits (DT_A) de ce patient (A), ce procédé étant caractérisé en ce qu'il comporte ;- une étape (E28) de calcul d'un montant de remboursement (MR) à partir des droits (DT_A) de ce patient (A), et du montant de la prestation (MP) reçu sous forme de données chiffrées (DC) en provenance d'un lecteur (20) d'un support numérique personnel (10) dudit patient (A) ;et -une étape (E30) d'envoi dudit montant de remboursement (MR) à destination dudit lecteur (20), ou du premier sous-système informatique (40).
  13. 13
    Procédé de gestion selon l'une quelconque des revendications 10 à 12, caractérisé en ce qu'il comporte :- une étape (E32) de réception d'une requête d'authentification (RQ2), en provenance dudit premier sous-système informatique (40), ladite requête d'authentification (RQ2) comportant un identifiant (NF) de ladite donnée personnelle sensible particulière (DD_A1) et une clef commune (IDC_A) générée pour une personne (A) ;- une étape (E34) d'authentification de ladite personne (A) ;et - une étape (E36) d'envoi de ladite donnée personnelle sensible particulière (DD_A1) audit premier sous-système informatique (40) en cas de succès de ladite authentification.
  14. 14
    Programme d'ordinateur sur un support d'informations, ledit programme étant susceptible d'être mis en œuvre par un deuxième sous- système informatique (30) d'un système de gestion selon l'une quelconque des revendications 1 à 8, ce programme comportant des instructions adaptées à la mise en œuvre d'un procédé de gestion de données personnelles sensibles selon l'une quelconque des revendications 9 à 13.
  15. 15
    Support d'informations lisible par un deuxième sous-système informatique (30) d'un système de gestion selon l'une quelconque des revendications 1 à 8, caractérisé en ce qu'il comporte des instructions d'un programme d'ordinateur selon la revendication 14.
  16. 16
    Procédé d'obtention de données personnelles sensibles (DD_A) susceptible d'être mis en œuvre dans un premier sous-système informatique (40) d'un système de gestion selon l'une quelconque des revendications 1 à 8, comportant :- une étape (FlO) de réception d'une requête (RQl) pour obtenir une donnée personnelle sensible particulière (DD_A1) d'une personne (A) ;et - une étape (F14) d'envoi, à un deuxième sous-système informatique (30) d'un système de gestion selon l'une quelconque des revendications 1 à 8, d'une requête (RQ2) d'authentification de ladite personne (A), ladite requête (RQ2) d'authentification comportant un identifiant (NF) de ladite donnée personnelle sensible particulière (DD_A1) et une clef commune (IDC_A) générée à partir des données d'identification (ID_A) de ladite personne (A) ;- une étape (F14) de réception de ladite donnée personnelle sensible particulière (DD_A1) en provenance dudit deuxième sous-système informatique (30) en cas de succès de ladite authentification.
  17. 17
    Programme d'ordinateur sur un support d'informations, ledit programme étant susceptible d'être mis en œuvre par un premier sous- système informatique (30) d'un système de gestion selon l'une quelconque des revendications 1 à 8, ce programme comportant des instructions adaptées à la mise en œuvre d'un procédé d'obtention de données personnelles sensibles selon la revendication 16.
  18. 18
    Support d'informations lisible par un premier sous-système informatique (40) d'un système de gestion selon l'une quelconque des revendications 1 à 8, caractérisé en ce qu'il comporte des instructions d'un programme d'ordinateur selon la revendication 17.
Independent claims18