NHS、Palantirのエンジニアが識別可能な患者データにアクセスできることを認め謝罪
概要
NHS Englandは、Federated Data Platform (FDP) を通じて識別可能な患者データを見ることができるのはNHSスタッフのみであると、データ保護影響評価 (DPIA) で誤って記載していたことを認め、謝罪しました。この訂正により、Palantirおよびその他のサプライヤーの承認されたエンジニアが、当該データに対して制御されたアクセス権を持っていることが確認されました。
アクセス権の詳細
アクセスは、FDPのNational Data Integration Tenant (NDIT) システムを通じて提供されます。現在、3名のPalantirエンジニアがNDITへの管理者レベルのアクセス権を持っており、さらにさまざまなサプライヤーの33名のエンジニアが、コードの記述や新製品の開発保証など、NHS Englandから割り当てられたデータセットやタスクに従事するために、より限定的かつプロジェクト固有のアクセス権を持っています。NHSは、いかなる場合においても、エンジニアが自身の目的でデータを使用する許可は持っていないことを強調しています。彼らの役割は、プラットフォームの安全な運用とメンテナンスをサポートすることに厳密に限定されています。アクセスは業務上の必要性に基づいて付与され、期間が限定されており、その人数は時間の経過とともに変動する可能性があります。NDIT内において、NHS Englandの指示の下で活動するエンジニアは、識別可能および非識別化可能な患者データの両方にアクセスできる可能性がありますが、これは特定の技術サポートのためだけであり、患者データが日常的にアクセスされることはありません。
NHSの対応と訂正
元のDPIAにおいて、NHS Englandは、FDPを通じて識別可能な個人の情報にアクセスできるのは医療サービススタッフのみであると主張していました。Palantirの代表者がこのデータを確認できる可能性があるという報告を受けて、NHSはエラーを認める回答を出しました。「DPIA内では、NHS Englandのスタッフのみが直接識別可能な患者データにアクセスできると言及していましたが、…実際には、NHS Englandのために働く一部のサプライヤーが制御されたアクセス権を持っています。」NHSは、混乱を招いたことに対して謝罪し、誤ったDPIA以外では、承認されたサプライヤーのユーザーにデータへのアクセス権が付与されることは、公的に、またウェブサイト上で常に明確に示されてきたと述べています。
独立アドバイザーによるコメント
National Data GuardianのDr Nicola Byrneは、彼女と彼女のチームが、独立したアドバイザリーの役割としてプログラムに携わり続け、文書や透明性に関する資料へのアドバイスを提供し、必要に応じて異議を唱えるとして回答しました。彼女は、プログラムの意欲を強く支持し続けていると述べましたが、FDPおよびPalantirの役割に関する懸念が蔓延していることと、その懸念が激しいものであることも認めました。Byrneは、公衆の感情はデータの機密性に関する深い懸念と、Palantirの関与に対する継続的な不安を反映しており、正確性と透明性がNHS FDPプログラムの中心的優先事項であり続けなければならないと付け加えました。
議会委員会の推奨事項
Science, Innovation and Technology Committeeは、Palantirが英国の公共部門においてこれほど重要な役割を果たすべきではないとの報告書を出し、同ベンダーを、MicrosoftやAmazon Web Servicesを含む、少数の主要なテクノロジープロバイダーへの公共部門の依存度が高まっている例として、最も懸念すべき例として挙げました。委員会は、政府に対し、2027年3月にNHSがFDPへの関与を終了できる解約条項を行使することを推奨しました。その後、自社で代替手段を開発するか、あるいは別の英国のプロバイダーを探すべきであると述べています。
公衆の反応 (Hacker Newsのコメント)
サプライヤーによる患者データへのアクセス権について、コメント投稿者は懐疑的な見点と懸念を表明しています。代表的なコメントは以下の通りです:
"In all cases they do not have permission to use the data for their own purposes Oh, they don't have permission? probably fine then." – @jpfromlondon
"LRB had a great article about Palantir and the NHS in their latest issue. What I mostly enjoyed reading is the insight that their actual software is quite 'rubbish', something I have seen people mention in this discussions here..." – @clydethefrog
"Is Palantir obsessed with medical records? If so why? This is worrying as there recently was a change in the Japanese PII law..." – @numpad0
"So, what is going to happen now? Someone in the UK government goes 'ooops, sorry' and Palantir gets to keep access to this data? Or are we just going to have another 10 year long enquiry..." – @gambiting
"This is insanely fucked up, but also unsurprising." – @jascination
これらのコメントは、不信感、説明責任の要求、そして機密性の高い健康データを扱うために外国のテクノロジー企業に依存することへのより広範な懸念を反映しています。
Sources
関連
- Dispatch
- Dispatch
- Dispatch
- Dispatch