Enhed 9 / 12

KVKK, Patientbeskyttelse og Datasikkerhed

Gevinster:

  • Mulighed for at definere patientdata som særlige persondata og forpligtelser under KVKK
  • Evne til at implementere kontekstanonymisering, dataminimering og valg af værktøj i overensstemmelse med virksomheder/politikker
  • Forståelse af de kliniske, juridiske og etiske konsekvenser af et databrud og forebyggelseskæden

Patientdata er en persons mest intime information: deres sygdomme, genetiske karakteristika, mental sundhed, afhængighed, seksuel sundhed. I Türkiye definerer persondatabeskyttelseslov nr. 6698 (KVKK) sundhedsdata som særlige persondata; Det giver med andre ord det højeste niveau af beskyttelse. Skødesløst at indtaste disse data i et kunstig intelligens (AI)-værktøj kompromitterer både patientens privatliv og juridiske ansvar. I denne enhed lærer du, hvordan du beskytter patientdata, når du arbejder med AI, anonymisering og dataminimering, valg af sikre værktøjer og konsekvenserne af et brud. Grundprincip: Giv ikke unødvendige data; anonymiser, hvad du giver; kun bruge passende, politik-kompatible værktøjer.

Hvorfor er sundhedsdata private?

Ifølge KVKK er persondata enhver information, der tilhører en identificeret eller identificerbar fysisk person. Sundhedsdata er derimod af "særlig karakter": Behandlingen af ​​dem kræver som udgangspunkt udtrykkeligt samtykke eller særlige forhold, der er tilladt ved lov, og strengere sikkerhedsforanstaltninger er afgørende. Også selvom en patient ikke har et navn; Når en sjælden sygdom, en specifik historie, en institution og en alder kombineres, kan en person omdefineres. Derfor er ideen om "Jeg har slettet navnet, jeg er i sikkerhed" misvisende; Indirekte identifikatorer udgør også risici.

Bemærk: Indtastning af sundhedsdata i en AI-tjeneste, der bruger data til modeltræning, eller hvis servere/politikker er uklare, er en overtrædelse af KVKK, hvis der ikke er et eksplicit samtykke og passende forholdsregler. Ansvaret ligger hos lægen og institutionen; "Jeg vidste det ikke" er ikke et forsvar.

Tre grundlæggende forsvar

1. Dataminimering. Giv kun oplysninger, der virkelig er nødvendige for opgaven. Der er ikke behov for patientens navn, ID eller adresse for at forenkle sproget i en epikrise.

2. Anonymisering. Fjern eller erstat direkte identifikatorer (navn, efternavn, ID, filnummer, telefon, adresse, dato) med en etiket. Generaliser også indirekte identifikatorer (sjælden diagnose + institution + dato).

3. Sikkert valg af køretøj. Vælg kontrakterede, virksomheds- og KVKK-kompatible værktøjer, der garanterer, at dataene ikke bliver brugt i undervisningen. Læs privatlivspolitikken: hvor opbevares dataene, hvor længe opbevares de, hvem har adgang?

Trin for trin: KVKK-kompatibel AI-brug

  1. Er disse data nødvendige? Giv aldrig det, der ikke er nødvendigt.
  2. Anonymiser. Ryd direkte og indirekte identifikatorer.
  3. Bekræft værktøjet. Politik, fastholdelse, uddannelsesmæssig brug, serverplacering.
  4. Kræves udtrykkeligt samtykke? Udfør eventuelt processen efter institutionens procedure.
  5. Bevar også outputtet. Er der identitetslækage i AI-output?
  6. Spor og politik. Overhold virksomhedens databehandlingsregistrering.

tre minisager

Sag 1 — Forebygget overtrædelse. En assistent ønsker at opsummere en interessant case med AI til præsentation. Først udtrækker den navn, ID, filnummer og dato fra teksten, generaliserer institutionen og vælger et værktøj, der er godkendt af institutionen, og som ikke bruger dataene i undervisningen. Den både fremskynder sit arbejde og beskytter privatlivets fred.

Tilfælde 2 — Risiko for indirekte identifikation. En læge indtaster sætningen "Den eneste pædiatriske onkologiske patient i amt X" i AI. Der er intet navn, men denne beskrivelse peger på et enkelt barn; kan omdefineres. Ifølge sin kollega generaliserer lægen udtalelsen ("et tilfælde af pædiatrisk onkologi") og eliminerer risikoen.

Tilfælde 3 — Forkert værktøj. En klinik bruger et gratis værktøj til at svare på patientbeskeder uden at læse privatlivspolitikken; Det blev senere klart, at værktøjet brugte dataene i træningen. Institutionen standser køretøjet, gennemgår processen og går over til en KVKK-kompatibel løsning. At læse politikken på forhånd ville have forhindret denne risiko i første omgang.

Tabel over identifikationstyper

Genre

eksempel

skal gøres

Direkte identifikator

Navn, TR ID, filnummer, telefon

Fjern/tag

semi-beskrivende

Fuld fødselsdato, fuld adresse

Generaliser (år, distrikt)

indirekte identifikator

Sjælden diagnose + institution + anamnese

Generaliser konteksten

fri tekst

Navn/begivenhed nævnt i noten

Scan og rengør

Udgangslækage

Identitet i AI-genereret tekst

Tjek også outputtet

Fire kopierbare skabeloner

Opgave: Find og kategoriser ALLE personlige/sundhedsidentifikatorer i teksten nedenfor: direkte (navn, ID, filnummer, telefon, adresse), semi (fuld dato), indirekte (sjælden diagnose + institution + dato). Udskift hver med [LABEL], bevarer klinisk betydning. Tekst: [...]

Opgave: Vurder risikoen for RØD IDENTIFIKATION af denne sagsoversigt. Hvilken kombination af information kunne pege på personen? Hvilke udsagn skal jeg generalisere for at reducere risikoen? Resumé: [...]

Opgave: Lav en tjekliste, så jeg kan evaluere privatlivspolitikken for et AI-værktøj: bruges data i træning, hvor meget opbevares, hvor er serveren, hvem tilgår den, er der en KVKK/databehandleraftale?

Opgave: Scan og marker følgende AI-OUTPUT for enhver identificerende eller genidentificerende information, den kan indeholde. Hvis der er utætheder, foreslå en renset version. Output: [...]

Svag prompt / Stærk prompt

Svag: "Ahmet Yılmaz, TC 123..., fil 456, X Hospital, opsummerer epikrisen af ​​patienten indlagt med følgende diagnose."

Güçlü: "Forenkle et anonymt sagsresumé: Mand i 60'erne, indlæggelse på internmedicinsk afdeling, [DIAGNOSE], [BEHANDLING]. Navn, id, journalnummer, institution og fuld dato er ikke angivet. Fremvis ikke nogen identifikationsoplysninger på udskriften."

I den kraftfulde prompt er data minimeret og anonym; både privatliv og output er beskyttet.

Almindelige fejl

  • Tænker "Jeg har slettet navnet, jeg er i sikkerhed". Indirekte identifikatorer beskriver også.
  • Giver unødvendige data. Oplysninger, der ikke er nødvendige for opgaven, skal slet ikke indtastes.
  • Læser ikke politikken. Det bør vides, om værktøjet bruger dataene i træningen.
  • Styrer ikke output. Identitet kan også blive lækket i AI-output.
  • Omgå samtykke. Eksplicit samtykke og procedure bør ikke negligeres, når det er nødvendigt.

Hvis overtrådt: næste led i kæden

Anonymisering og værktøjsvalg er forebyggende forsvar; Men hvis der er en overtrædelse, bør det vides på forhånd, hvad man skal gøre. KVKK pålægger den dataansvarlige visse forpligtelser: at vurdere overtrædelsen uden forsinkelse, hvis der konstateres en overtrædelse, at informere de relevante personer og, når det er nødvendigt, Persondatatilsynet, at begrænse skaden. I det kliniske miljø kræver dette, at institutionen, ikke en enkelt læge, driver processen som dataansvarlig.

Det vigtige i praksis er ikke at skjule eller minimere krænkelsen. Holdningen "det havde alligevel ikke et navn" eller "ingen lægger mærke til det" undergraver yderligere både juridisk risiko og patienttillid. Den korrekte refleks er straks at indberette hændelsen til den relevante enhed i institutionen (dataansvarlig/compliance), dokumentere hvilke data der går hvorhen og foretage rettelsen for at forhindre gentagelse. En overtrædelse er også en læringsmulighed, der afslører systemets svage led: hvilket trin blev sprunget over, hvilken regel manglede?

Forsigtig: At skjule en krænkelse af privatlivets fred kan have mere alvorlige konsekvenser end selve krænkelsen. Gennemsigtig rapportering og hurtig udbedring er den rigtige vej at gå, både juridisk og etisk.

Sammenfattende

Patientdata er særlige persondata under KVKK og kræver den højeste beskyttelse. Anvend tre forsvar, når du arbejder med AI: Giv ikke data, der ikke er nødvendige (minimering), anonymiser det, du leverer (direkte og indirekte identifikatorer), vælg kun værktøjer, der er i overensstemmelse med politikken, og brug ikke data til træning. Tjek også udgangen for lækager. Konsekvenserne af krænkelsen er klinisk, juridisk og etisk alvorlige; Ansvaret ligger hos lægen og institutionen.

Ansøgningsopgave

Evaluer privatlivspolitikken for et AI-værktøj, du selv bruger, med tjeklisten ovenfor: bruges data i træningen, hvor meget gemmes, hvor er serveren? Anonymiser derefter en ægte sagstekst (med din egen hånd); Find og ryd hver af de direkte, semi- og indirekte identifikatorer. Overvej, om der fortsat er risiko for genidentifikation.

tjekliste

  • [ ] Jeg har aldrig givet unødvendige data til opgaven.
  • [ ] Jeg fjernede/taggede direkte identifikatorer.
  • [ ] Jeg generaliserede semi- og indirekte identifikatorer.
  • [ ] Jeg har vurderet risikoen for genidentifikation.
  • [ ] Jeg har læst værktøjets privatlivspolitik og bekræftet dets egnethed.
  • [ ] Jeg tjekkede AI-output for identitetslækage.
  • [ ] Jeg anvendte udtrykkeligt samtykke og institutionel procedure, hvor det var nødvendigt.