英国国家医疗服务体系(NHS England)发布公开道歉,承认此前发布的透明度文件中存在一项关键事实错误。该机构表示,不仅内部员工,来自Palantir及其他供应商的授权人员同样能够通过联邦数据平台(Federated Data Platform, FDP)访问与患者个人相关的可识别信息。

此项错误源自NHS先前公布的数据保护影响评估(DPIA)报告。作为一项法定透明度文件,该文件通常用于说明公共服务机构处理公民敏感个人数据的具体情况。在较早的版本中,NHS明确声称只有本部门的员工能够通过联邦数据平台访问个人身份信息,而这一说法目前已被证实并不准确。

打开网易新闻 查看精彩图片

近期,有关核心供应商Palantir的代表也能接触患者敏感数据的报道浮出水面。此事迅速引发关注,独立顾问兼监督官员、国家数据监护人Nicola Byrne博士随即致函NHS,要求该机构澄清外部承包商及供应商员工是否确实能够看到患者信息。

NHS在一份新发布的声明中做出回应。该机构强调,除了DPIA文件中存在的不准确表述,其“在公开场合及官方网站上一直明确表示,供应商的授权用户将被授予数据访问权限”。声明同时承认:“我们在DPIA中曾提及只有NHS England的员工能够访问可直接识别的患者数据,但事实上,一些为NHS England工作的供应商确实拥有受控访问权。”

NHS表示:“我们认识到DPIA在描述供应商对数据的访问方面存在错误,因此我们正在纠正这一错误,并对由此造成的任何困惑表示歉意。”

相关访问权限通过联邦数据平台的国家数据集成租户系统(NDIT)实现。为了支持该系统的运行,目前有3名Palantir工程师拥有NDIT的管理级访问权限。此外,还有来自多家供应商的另外33名工程师拥有更为有限的项目特定访问权,他们负责处理由NHS指定的特定数据集和任务,包括编写代码以及保障新产品的开发工作。

NHS强调,所有相关的供应商人员均无权将数据用于个人目的,其职责被严格限定在支持平台的安全运行与维护方面。这些访问权限基于运营需求授予,且具有时间限制,因此相关人数在不同时期可能会有所变动。在NDIT系统中,工程师可在NHS的指令下访问可识别和去识别的患者数据,但这仅出于提供特定技术支持的有限目的。