blood-sugar-management
安全に保存し、あなたのグルコースデータを共有する方法:ベストプラクティス
Table of Contents
グルコースデータのユニークなプライバシーリスク
グルコースデータは単なる数のセットではありません。それは毎日の選択肢、医療的反応、および生物学的パターンの詳細な記録です。すべての高低読書は、食事、インシュリンの用量、運動の支柱、またはストレスの多い会議に対応できます。糖尿病を管理する人にとって、このデータは即時の治療の決定に不可欠です。しかし、その深く個人的な性質は、誤用のための高値のターゲットにもなります。適切な保護なしで、グルコースデータは保険料の調整に使用できます。アイデンティティは、または、最初に保護することができます。
グルコースデータは、通常、クラウドサーバーに自動的に読みを送信し、結果をローカルに保存するフィンガースティックメーター、サードパーティサービスと同期するスマートフォンアプリを3つのソースから来ます。各ソースは、異なる脆弱性をもたらします。 Bluetooth上のCGM送信機放送は、ワイヤレス攻撃面を作成します。引き出しに格納されたメートルは、すべてのデータが失われたり、盗難に遭ったりする可能性があります。アプリは、承認されたユーザーとデータを共有することがあります。これらのデータをマッピングすると、セキュリティが集中するのに役立ちます。
セキュアなデータストレージ基盤の構築
グルコースデータを安全に保存することは、デバイスに座っているか、ネットワークを経由するか、アプリケーションによって処理されているか、デバイス上で保護することを意味します。単一の測定は十分ではありません。実際のセキュリティは、防御を層化することから来ます。
認証とアクセス制御 右側に寄付
グルコースデータを保持するすべてのアカウントは、強力な、ユニークなパスワードを必要とします。 健康アプリ、電子メール、ソーシャルメディアを横断するパスワードは、単一の障害点を作成する共通の間違いです。 パスワードマネージャーは、複雑な文字列の数十を記憶する負担を取り除きます。 利用可能な2要素認証(2FA)を有効にします。 これにより、認証アプリ、ハードウェアキー、またはバイオメトリックスキャンから1回コードなどの2番目の要因が必要です。 パスワードがデータを侵害している場合でも、SIMFは、ほとんどのアプリが承認されていない場合、または、ほとんどのSIMF攻撃を要求します。
暗号化: 知っておくべきこと
暗号化は、データを正しい復号化キーでのみ読み込むことができる形式に変換します。 グルコースデータの場合、データが保存される(休息時)とデバイス間で移動しているときに、両方の暗号化が必要です(トランジット)。 エンドツーエンド暗号化(E2EE)は、ゴールド標準です。 これにより、サービスプロバイダがあなたの数字を読むことができないことを保証します。 Tidepoolなどの一部の糖尿病プラットフォームは、強力な暗号化を強調するセキュリティアーキテクチャが公開されています。 ローカルバックアップのために、ディスクまたは暗号化(E2EE)は、暗号化または暗号化(AVC)が、ほとんどの暗号化ファイルとして使用できます。
プライバシーを保護するバックアップ
グルコースの歴史の月を失うことは、治療の調整を解除することができます。 固体バックアッププランは、新しい露出ポイントを作成せずにコピーを安全に保ちます。 3〜2-1規則に従ってください:少なくとも3つのデータのコピー、複数のメディアに、1つのコピーが保存されたオフサイトで、。 グルコースデータの場合、これは、暗号化された外部ドライブ上の1つのコピー、安全なクラウドサービスのいずれかを意味するかもしれません。 スケジュールバックアップは毎週、または重要な薬交換直後にバックアップします。 開いたフォーマットのデータをCSVやJSONSVなどのエクスポートすることは、あなたがそれらをインポートしたり、別の方法で転送したりすることができます。
プラットフォーム固有のストレージガイド
- [モバイルアプリ(MySugr、Glucose Buddy、One Drop):[])。アプリがHTTPSをtransitで使用しているか、AES-256が残りかどうかを確認します。アプリのリクエストの許可を確認する - グルコースアプリが連絡先、カメラ、または場所へのアクセスを明確な理由なしで要求する場合、これらの許可を無効にします。
- [クラウドストレージ(Googleドライブ、iCloud、Dropbox):[[]])は、暗号化やボックスクリプタなどのゼロ知識暗号化ツールを使用して、デバイスを離れる前にファイルを暗号化します。 または、デフォルトでエンドツーエンドの暗号化を提供するTresoritやSync.comなどのプロバイダを選択します。
- [ローカルストレージ(コンピューター、外部ドライブ):[[) 完全なディスク暗号化を有効にし、パスワードでエクスポートされたファイルを保護します。 共有または公開コンピューターにグルコースファイルを残さない。
プライバシーを犠牲にすることなくデータを共有
グルコースデータを共有することで、ケアの調整を改善できますが、共有リンクは潜在的な脆弱性です。 少なくとも特権の原則を適用してください。必要な人だけ、必要な人だけ、そして必要な限りだけを共有してください。
ヘルスケアプロバイダーと連携
ほとんどのクリニックでは、MyChart や FollowMyHealth などの安全な患者ポータルが、グルコースログをアップロードできるようになりました。これらのポータルは、メールやテキストメッセージングよりもはるかに安全です。多くの CGM プラットフォーム — Dexcom の明確さ、Abbott LibreView、Medtronic CareLink は、プロバイダーのビュー専用のアクセスをダッシュボードに付与することができます。これにより、ファイルをエクスポートして送信する必要があります。プロバイダのアクセスリストを 3 か月ごとに見直し、管理者がパスワードを別の方法で通知し、パスワードを別の方法で送信する必要があります。
家族の介護と介護
家族のメンバーや介護者は、リアルタイムでグルコースのアラートを必要とすることが多いです。 内蔵のフォロワー機能を使用して、メインアカウントの資格情報を共有するのではなく、CGMアプリで。 DexcomフォローとLibreLinkは、指定された人が、フルデータやアカウント設定にアクセスすることなく、自分の携帯電話でグルコースの読書や警報を受け取ることを可能にします。 配偶者が同じレベルのロールを交換する必要があるのは、そのリストに追加する人だけが含まれます。 高または低イベント中に意味のある行動を取る人だけ。 配偶者が同じレベルのロールを交換する必要があるのは、配偶者と同じレベルのロールが必要である場合もあるでしょう。
リサーチの参加
臨床試験および研究の要求は、多くの場合、あなたのグルコースデータへのアクセスにアクセスすることができます。合意する前に、研究チームは、データを保持する期間、データを識別するかどうか、およびサードパーティのパートナーと共有するかどうかを規定するデータ使用協定について、研究チームに尋ねます。 HIPAAとGDPRの両方の下で、あなたはいつでも、あなたのデータの同意と要求削除を撤回する権利を持っています。 研究プラットフォームがHIPAA準拠またはGDPR準拠であることを確認してください。あなたのデータ処理に関する慣行が異なる場合は、あなたのデータが異なることを考慮することはできません。
ソーシャルメディアとサポートグループとの共有
- 決してあなたのフルネーム、生年月日、診療所名、または薬の詳細を含む識別可能なグルコースログを投稿しないでください。
- CGM グラフのスクリーンショットを共有すると、アカウント名やデバイスシリアル番号などの識別情報をクロップアウトします。
- 実数ではなくパターンの記述だけをシェアすることを検討してください。例えば、フルグラフを投稿する代わりに、「今週30mg/dL以上稼働しているのに気付いた」と言います。
セキュアなグルコース管理のための適切なツールを選択する
市場は、糖尿病データ管理を簡素化することを約束するアプリとプラットフォームがいっぱいです。 最も便利なツールは、常に最も安全ではありません。 ここでは、オプションを評価する方法は次のとおりです。
糖尿病管理プラットフォームの選択
MySugr、Glucose Buddy、One Drop、Glookoなどのプラットフォームは、ロギング、トレンド分析、およびレポート生成を提供します。 1つを選ぶときは、セキュリティコンプライアンスの証拠を探します。 ISO 27001認証は、堅牢な情報セキュリティマネジメントシステムを示しています。 HIPAA準拠は、プラットフォームは、米国で保護された健康情報を処理できることを意味します。 欧州のユーザーにとって、GDPRコンプライアンスは不可欠です。 プラットフォームが定期的なサードパーティのセキュリティ監査を受けているかどうか、透明性報告書を公開するかどうかを尋ねてください。 一部のプラットフォームは、暗号化されたサーバーが暗号化されていない場合、暗号化されたサーバーは暗号化されません。
プライバシー機能を備えたクラウドストレージ
Google Drive、iCloud、Dropboxなどの汎用クラウドストレージサービスは便利ですが、健康データを保護するために手動設定が必要です。 アップロードされる前に、暗号化やBoxcryptorなどのゼロナレッジ暗号化ツールがファイルを暗号化するので、クラウドプロバイダは暗号化キーにアクセスできないため、クラウドプロバイダは暗号化キーにアクセスできません。 より簡単なアプローチのために、Tresorit、Sync.com、またはProton Driveなどのプライバシー重視のクラウドサービスが、ボックスからエンドツーエンドの暗号化を提供します。 これらのサービスは、通常、クラウドサービスがクラウドサービスに制限されるか、クラウドサービスが、クラウドサービスがクラウドサービスに制限されます。
APIとヘルスプラットフォームの統合
現代のCGMと健康アプリは、Apple Health、Google Fit、およびプラットフォームとの統合をHL7 FHIR規格でますますますサポートしています。 これらの統合により、単一のダッシュボードでアクティビティ、薬、および食事情報とともにグルコースデータを表示できます。 しかし、すべての統合は、攻撃面を拡大します。 積極的に使用し、セキュリティの順守を実証したサービスのみを接続します。 例えば、 ]Apple Healthは、デバイス上の健康データを暗号化し、転送中に、サードパーティのアプリが、より弱いかどうかを読み取り、データが許可を要求するかどうかを把握することができます。
HorizonのEmerging Technologiesの特長
健康データのセキュリティのランドスケープは急速に進化しています。 分散型アイデンティティシステムの開発を探しましょう。アクセストークンをコントロールするのは、データに直接アクセスできるのではなく、アクセストークンを制御できます。 ゼロナレッジの証拠を使用すると、データ内のパターンを証明することができます。例えば、時間範囲が改善されたこと、つまり、過度な数値を明らかにすることなく、。 法定暗号化は、まだ計算的に高価なものの、暗号化されたデータを分析し、暗号化せずにデータを分析する能力を約束します。 これらは、消費者のテクノロジーは、将来的には、重要なツールではありません。
法的および規制フレームワークのナビゲート
グルコースデータを保存および共有することは単なる技術的な決定ではありません。それは地域によって異なる法的および倫理的な義務を担います。
米国でのHIPAA
健康保険の可燃性および説明責任法は、健康情報を保護するための国家基準を設定します。 HIPAAは、被覆体(ヘルスケアプロバイダー、保険会社、クリアハウス)およびそのビジネスアソシエイトに適用されます。ただし、多くの消費者向け糖尿病アプリは、HIPAAがカバーされたエンティティの代わりに動作しない限り、HIPAAがカバーされていません。これにより、ギャップが生じる:あなたが独自に使用したアプリは、あなたのクリニックの患者ポータルと同じ法的義務を負いません。サードパーティ製のツールを使用する前に、HIPAAが、HIPAAが、あなたの法的要件を満たしていないかどうかを尋ねてください。 [HIPAA]
欧州のユーザーのためのGDPR
一般データ保護規則の下で、健康データは明示的な同意と強化された保護を必要とする特別なカテゴリとして分類されます。 あなたはあなたのデータにアクセスする権利があります、要求の修正、需要の削除、および別のサービスにデータを移植する。 あなたが使用するアプリは、あなたのグルコースデータを処理するための適法な基礎を持っている必要があります - 通常、明示的な同意またはスクラッチ医療プロバイダーとの契約。 公表されたデータ保護責任者(DPO)の連絡先とGDPR基準を満たしているデータ保護協定を探してください。 特に、データが特定のデバイスから始まる場合は、データを交換する権利があります。
情報収集とデータ最小化
あなた自身のデータや家族会員の共有であるかどうかにかかわらず、通知された同意は法的かつ倫理的な要件です。誰が誰と、誰が誰と、どのくらいの時間、そして何の目的のために共有されるかを正確に説明してください。データの最小化を採用する - タスクに必要な最小限のデータセットだけを共有します。たとえば、学校の看護師は、現在のグルコースの読み取りと傾向が安定しているかどうかを把握する必要があるかもしれません。90日間にわたる歴史全体ではありません。レビューは定期的に同意し、それがもはや必要とされていないときにそれを再確認し、個人を優先します。
パーソナルグルコースデータセキュリティプラン
以下は、今日のデータセキュリティを強化するための実用的なチェックリストです。
- [すべてのアプリとデバイス[]を、あなたのグルコースデータに触れます。 もはや使用して、自分の許可を消すことはできません。
- すべての健康関連アカウントでパスワードを更新します。パスワード管理者を使用して、サポートされている2要素認証を有効にします。
- あらゆるレイヤーで暗号化を有効にします。デバイス暗号化、クラウド暗号化、エクスポート用のファイルレベルの暗号化。
- [ Dexcom の Clity, LibreView および任意のフォロワーアプリで共有リストをレビューします。アクセス不要のユーザーを削除します。
- []3-2-1規則に従って暗号化されたバックアップ[を設定してください。バックアップを検証するための復元プロセスをテストできます。
- 各アプリサービスでプライバシーポリシーをお読みください。ポリシーが漠然としている場合、データ販売を許可するか、暗号化を言及していない場合は、より透明な代替手段に切り替えることを検討してください。
- [] アップロード頻度、レポート形式、プラットフォームを仕様するヘルスケアチームとデータ共有契約[を作成します。
- []家族介護者[をセキュリティ基本に分けます。パスワードを共有しず、ソーシャルメディアで読書を投稿しないようにし、紛失または盗難されたデバイスを直ちに報告します。
- []デバイス遷移のための計画[]。電話またはCGM受信機をアップグレードすると、古いデバイスを安全に拭き、処分や取引前にアプリの許可を解除します。
コンテンツ
グルコースデータは、最も個人的かつ実用的な健康情報の一種の一つです。よく使用されて、それは決定と生活の質を向上させます。慎重に処理され、それは財務、感情的、および医療的害の源になることができます。ここで説明された慣行 - 強力な認証、すべての層での暗号化、制御共有、定期的な監査、および法的保護の理解 - データ保護の実践的なフレームワークは、あなたのデータ安全を維持することができます。使用しているツールの新しいセキュリティ機能について好奇心に滞在し、あなたの情報プロバイダやあなたの情報保護に関する質問を躊躇しないでください。