Vahid 9 / 12

KVKK, Xəstə Məxfiliyi və Məlumat Təhlükəsizliyi

Qazanclar:

  • Xəstə məlumatlarını xüsusi şəxsi məlumatlar və KVKK üzrə öhdəliklər kimi müəyyən etmək bacarığı
  • Kontekst anonimləşdirmə, məlumatların minimuma endirilməsi və korporativ/siyasətə uyğun alət seçimini həyata keçirmək bacarığı
  • Məlumatların pozulmasının klinik, hüquqi və etik nəticələrini və qarşısının alınması zəncirini başa düşmək

Xəstə məlumatları insanın ən intim məlumatıdır: onların xəstəlikləri, genetik xüsusiyyətləri, psixi sağlamlığı, asılılıqları, cinsi sağlamlıq. Türkiyədə 6698 saylı Fərdi Məlumatların Qorunması Qanunu (KVKK) sağlamlıq məlumatlarını xüsusi şəxsi məlumat kimi təyin edir; Başqa sözlə, ən yüksək səviyyədə qorunma təmin edir. Bu məlumatların süni intellekt (AI) alətinə ehtiyatsız daxil edilməsi həm xəstənin məxfiliyini, həm də hüquqi məsuliyyətini pozur. Bu bölmədə siz süni intellektlə işləyərkən xəstə məlumatlarını necə qorumaq, anonimləşdirmə və məlumatların minimuma endirilməsi, təhlükəsiz alətlərin seçilməsi və pozuntunun nəticələrini öyrənəcəksiniz. Əsas prinsip: Lazımsız məlumatları verməyin; verdiyinizi anonimləşdirin; yalnız müvafiq, siyasətə uyğun alətlərdən istifadə edin.

Niyə sağlamlıq məlumatları gizlidir?

KVKK-ya görə, fərdi məlumatlar müəyyən edilmiş və ya müəyyən edilə bilən fiziki şəxsə məxsus hər hansı məlumatdır. Digər tərəfdən, sağlamlıq məlumatları "xüsusi xarakterlidir": onların emalı, bir qayda olaraq, açıq razılıq və ya qanunla icazə verilən xüsusi hallar tələb edir və daha ciddi təhlükəsizlik tədbirləri vacibdir. Xəstənin adı olmasa belə; Nadir bir xəstəlik, müəyyən bir tarix, bir qurum və yaş birləşdikdə, insan yenidən təyin edilə bilər. Ona görə də “Adı sildim, salamatam” fikri yanlışdır; Dolayı identifikatorlar da risklər yaradır.

Diqqət: Model təlimi üçün məlumatlardan istifadə edən və ya serverləri/siyasətləri aydın olmayan süni intellekt xidmətinə sağlamlıq məlumatlarının daxil edilməsi, açıq razılıq və müvafiq ehtiyat tədbirləri olmadıqda KVKK pozuntusudur. Məsuliyyət həkimin və müəssisənin üzərinə düşür; “Bilmirdim” müdafiə deyil.

Üç əsas müdafiə

1. Məlumatların minimuma endirilməsi. Yalnız tapşırıq üçün həqiqətən zəruri olan məlumatları təqdim edin. Epikrizin dilini sadələşdirmək üçün xəstənin adına, şəxsiyyət vəsiqəsinə və ya ünvanına ehtiyac yoxdur.

2. Anonimləşdirmə. Birbaşa identifikatorları (ad, soyad, şəxsiyyət vəsiqəsi, fayl nömrəsi, telefon, ünvan, tarix) etiketlə silin və ya dəyişdirin. Həmçinin dolayı identifikatorları ümumiləşdirin (nadir diaqnoz + müəssisə + tarix).

3. Təhlükəsiz avtomobil seçimi. Məlumatların təhsildə istifadə olunmayacağına zəmanət verən müqaviləli, korporativ və KVKK-ya uyğun alətləri seçin. Məxfilik siyasətini oxuyun: məlumatlar harada saxlanılır, nə qədər müddət saxlanılır, kimin girişi var?

Addım-addım: KVKK uyğun AI istifadəsi

  1. Bu məlumat lazımdırmı? Heç vaxt lazım olmayanı verməyin.
  2. Anonimləşdirin. Birbaşa və dolayı identifikatorları təmizləyin.
  3. Aləti yoxlayın. Siyasət, saxlama, təhsil məqsədləri üçün istifadə, server yeri.
  4. Açıq razılıq tələb olunurmu? Lazım gələrsə, prosesi qurumun proseduruna uyğun həyata keçirin.
  5. Çıxışı da qoruyun. AI çıxışında şəxsiyyət sızması varmı?
  6. İz və siyasət. Korporativ məlumatların işlənməsi qeydinə əməl edin.

üç mini qutu

1-ci hal – pozuntunun qarşısı alınmışdır. Bir köməkçi təqdimat üçün AI ilə maraqlı bir hadisəni ümumiləşdirmək istəyir. Birincisi, mətndən adı, şəxsiyyət vəsiqəsini, fayl nömrəsini və tarixi çıxarır, qurumu ümumiləşdirir və təhsildə məlumatlardan istifadə etməyən qurum tərəfindən təsdiq edilmiş bir alət seçir. Beləliklə, həm işini sürətləndirir, həm də məxfiliyi qoruyur.

2-ci hal – dolayı identifikasiya riski. Həkim AI-yə “X bölgəsində yeganə uşaq onkoloji xəstəsi” ifadəsini daxil edir. Ad yoxdur, lakin bu təsvir tək bir uşağa işarə edir; yenidən müəyyən edilə bilər. Həmkarına görə, həkim ifadəni ümumiləşdirir ("uşaq onkologiyası") və riski aradan qaldırır.

3-cü vəziyyət - Yanlış alət. Klinika məxfilik siyasətini oxumadan xəstə mesajlarına cavab vermək üçün pulsuz alətdən istifadə edir; Sonradan məlum oldu ki, alət təlimdə məlumatlardan istifadə edib. Qurum nəqliyyat vasitəsini dayandırır, prosesi nəzərdən keçirir və KVKK-ya uyğun həll yoluna keçir. Siyasəti əvvəlcədən oxumaq ilk növbədə bu riskin qarşısını almış olardı.

İdentifikator növlərinin cədvəli

Janr

misal

edilməli

Birbaşa identifikator

Ad, TR ID, fayl nömrəsi, telefon

Sil/etiket

yarı təsviri

Tam doğum tarixi, tam ünvan

Ümumiləşdirin (il, rayon)

dolayı identifikator

Nadir diaqnoz + müəssisə + tarix

Konteksti ümumiləşdirin

pulsuz mətn

Qeyddə qeyd olunan ad/hadisə

Skan edin və təmizləyin

Çıxış sızması

AI tərəfindən yaradılan mətndə şəxsiyyət

Çıxışı da yoxlayın

Dörd kopyalana bilən şablon

Tapşırıq: Aşağıdakı mətndə BÜTÜN şəxsi/sağlamlıq identifikatorlarını tapın və kateqoriyalara ayırın: birbaşa (ad, ID, fayl nömrəsi, telefon, ünvan), yarı (tam tarix), dolayı (nadir diaqnoz + müəssisə + tarix). Klinik əhəmiyyətini saxlamaqla hər birini [LABEL] ilə əvəz edin. Mətn: [...]

Tapşırıq: Bu işin xülasəsinin QIRMIZI MÜƏYYƏNİLƏMƏ riskini qiymətləndirin. Hansı məlumat birləşməsi insana işarə edə bilər? Riski azaltmaq üçün hansı ifadələri ümumiləşdirməliyəm? Xülasə: [...]

Tapşırıq: Süni intellekt alətinin məxfilik siyasətini qiymətləndirmək üçün yoxlama siyahısı hazırlayın: təlimdə istifadə olunan məlumatlar, nə qədər saxlanılır, server haradadır, ona kim daxil olur, KVKK/məlumat prosessoru müqaviləsi varmı?

Tapşırıq: Tərkibində ola biləcək hər hansı identifikasiya və ya yenidən identifikasiyaedici məlumat üçün aşağıdakı AI ÇIXIŞ-ı skan edin və qeyd edin. Sızıntılar varsa, təmizlənmiş versiyanı təklif edin. Çıxış: [...]

Zəif məlumat / Güclü göstəriş

Zəif: "Ahmet Yılmaz, TC 123..., fayl 456, X Xəstəxanası, aşağıdakı diaqnozla xəstəxanaya yerləşdirilən xəstənin epikrizini ümumiləşdirir."

Güçlü: "İşin anonim xülasəsini sadələşdirin: 60 yaşlarında kişi, daxili xəstəliklər şöbəsində xəstəxanaya yerləşdirilib, [DİAQNOZ], [MÜALİCƏ]. Ad, şəxsiyyət vəsiqəsi, fayl nömrəsi, müəssisə və tam tarix göstərilmir. Çapda şəxsiyyəti müəyyənləşdirən heç bir məlumat verməyin."

Güclü sorğuda məlumatlar minimuma endirilir və anonim olur; həm məxfilik, həm də çıxış qorunur.

Ümumi səhvlər

  • "Adı sildim, salamatam" düşüncəsi. Dolayı identifikatorlar da təsvir edir.
  • Lazımsız məlumatların verilməsi. Tapşırıq üçün tələb olunmayan məlumatlar ümumiyyətlə daxil edilməməlidir.
  • Siyasəti oxumur. Alətin məlumatlardan təlimdə istifadə edib-etmədiyi bilinməlidir.
  • Çıxışa nəzarət etməmək. Şəxsiyyət AI çıxışında da sızdırıla bilər.
  • Razılığı keçmək. Lazım olduqda açıq razılıq və prosedur laqeyd edilməməlidir.

Əgər pozulubsa: zəncirdəki növbəti keçidlər

Anonimləşdirmə və alət seçimi qabaqlayıcı müdafiədir; Amma qayda pozuntusu varsa, nə edəcəyini əvvəlcədən bilmək lazımdır. KVKK məlumat nəzarətçisinin üzərinə müəyyən öhdəliklər qoyur: pozuntu aşkar edildikdə, pozuntunu təxirə salmadan qiymətləndirmək, müvafiq şəxslərə məlumat vermək, lazım gəldikdə isə Fərdi Məlumatların Mühafizəsi Şurasına dəyən zərəri məhdudlaşdırmaq. Klinik mühitdə bunun üçün məlumat nəzarətçisi kimi prosesi idarə etmək tək bir həkim deyil, qurum tələb olunur.

Praktikada vacib olan pozuntunu gizlətməmək və ya minimuma endirməkdir. “Onsuz da onun adı yox idi” və ya “heç kim fərq etməz” münasibəti həm hüquqi riski, həm də xəstə etibarını daha da sarsıdır. Düzgün refleks hadisə barədə dərhal qurumun müvafiq bölməsinə (məlumat nəzarətçisi/uyğunluq) məlumat vermək, hansı məlumatların hara getdiyini sənədləşdirmək və təkrarlanmanın qarşısını almaq üçün düzəliş etməkdir. Pozunma həm də sistemin zəif halqasını ortaya qoyan öyrənmə fürsətidir: hansı addım atıldı, hansı qayda çatışmadı?

Diqqət: Məxfilik pozuntusunun gizlədilməsi pozuntunun özündən daha ağır nəticələrə səbəb ola bilər. Şəffaf hesabat və sürətli düzəliş həm hüquqi, həm də etik baxımdan doğru yoldur.

Xülasə

Xəstə məlumatları KVKK çərçivəsində xüsusi şəxsi məlumatlardır və ən yüksək qorunma tələb edir. Süni intellektlə işləyərkən üç müdafiəni tətbiq edin: lazım olmayan məlumatları təqdim etməyin (minimizasiya), təqdim etdiyinizi anonimləşdirin (birbaşa və dolayı identifikatorlar), yalnız siyasətə uyğun olan alətləri seçin və təlim üçün məlumatlardan istifadə etməyin. Həmçinin çıxışda sızma olub olmadığını yoxlayın. pozuntunun nəticələri klinik, hüquqi və etik cəhətdən ağırdır; Məsuliyyət həkimin və müəssisənin üzərinə düşür.

Tətbiq tapşırığı

Özünüz istifadə etdiyiniz süni intellekt alətinin məxfilik siyasətini yuxarıdakı yoxlama siyahısı ilə qiymətləndirin: təlimdə istifadə olunan məlumatlar, nə qədər saxlanılır, server haradadır? Sonra real iş mətnini anonimləşdirin (öz əlinizlə); Birbaşa, yarı və dolayı identifikatorların hər birini tapın və silin. Yenidən identifikasiya riskinin olub olmadığını nəzərdən keçirin.

yoxlama siyahısı

  • [ ] Mən heç vaxt tapşırıq üçün lazımsız məlumat verməmişəm.
  • [ ] Mən birbaşa identifikatorları sildim/etiket etdim.
  • [ ] Yarım və dolayı identifikatorları ümumiləşdirdim.
  • [ ] Mən şəxsiyyətin yenidən müəyyən edilməsi riskini qiymətləndirmişəm.
  • [ ] Mən alətin məxfilik siyasətini oxudum və onun uyğunluğunu təsdiqlədim.
  • [ ] Mən AI çıxışını şəxsiyyət sızması üçün yoxladım.
  • [ ] Mən zəruri hallarda açıq razılıq və institusional prosedur tətbiq etdim.