Kasu:
- Arusaamine, miks geneetilised andmed on isikuandmete erikategooria ja uuesti tuvastamise oht
- Võimalus rakendada anonüümseks muutmise, nõusoleku ja andmete minimeerimise põhimõtteid enne patsiendiandmete esitamist tehisintellekti tööriistade jaoks
- Võimalus omaks võtta geneetilise andmetöötluse ja professionaalse eetilise vastutuse piirid sellistes raamistikes nagu KVKK/GDPR
Geneetilised andmed ei ole tavalised isikuandmed. Isiku DNA järjestus; See identifitseerib teid unikaalselt, seda ei saa muuta (saate muuta oma parooli, kuid mitte genoomi), võib paljastada tulevasi haigusriske ja puudutab mitte ainult üksikisikut, vaid kõiki verega seotud pereliikmeid. Seetõttu nõuab tehisintellekti (AI) kasutamine geneetiliste andmetega töötamisel kõrgeimat konfidentsiaalsus- ja eetikastandardit. Selles üksuses saate teada, miks tuleb geneetilisi andmeid eriliselt kaitsta, millistel vigadel on tehisintellekti tööriistade kasutamisel tõsised tagajärjed ja ohutu töödistsipliini.
Kriitiline põhimõte: ärge kunagi kleepige identifitseeritavaid patsiendi geneetilisi andmeid avalikult kättesaadavasse tehisintellekti tööriista. Paljud üldotstarbelised AI-teenused saavad teie sisestatud andmeid töödelda, salvestada või kasutada mudeli täiustamiseks. Patsiendi haruldase variandi kombinatsiooni, nime, identifitseerimisnumbri või sünnikuupäeva sisestamisel tööriistasse võib juhtuda pöördumatu privaatsuse rikkumine.
Viis funktsiooni, mis muudavad geneetilised andmed eriliseks
- Invariantsus: genoom on kogu elu jooksul sama; avalikustamise korral ei saa seda "tühistada".
- Identiteet: isegi väike arv haruldasi variante suudab isikut üheselt tuvastada; Anonüümseks peetud andmeid saab uuesti tuvastada.
- Perekonna suurus: inimese genoom sisaldab ka tema sugulaste geneetilist teavet; teavet võib avaldada ilma nende nõusolekuta.
- Ettenähtavus: võib näidata tulevast haigusriski; Kindlustus võib olla tööalase diskrimineerimise põhjuseks.
- Uuesti tuvastamise risk: genoomi andmeid saab seostada identiteediga, ristades neid teiste andmebaasidega.
Õiguslik raamistik: lühike ülevaade
Geneetilised andmed kuuluvad andmekaitseseadusandluses eriliste (tundlike) isikuandmete kategooriasse ja on kaitstud rangemalt. Türkiye’s käsitleb KVKK (isikuandmete kaitse seadus) tervise- ja geeniandmeid eriandmetena ning reeglina seob nende töötlemise selgesõnalise nõusoleku või erieranditega. Euroopas kaitseb GDPR erikategooriana sarnaselt geneetilisi andmeid. USA-s keelab GINA seadus kindlustus- ja tööalase diskrimineerimise geneetilise teabe alusel. Kuigi üksikasjad on riigiti erinevad, on ühine põhimõte sama: geneetilisi andmeid ei saa töödelda ilma selgesõnalise nõusolekuta, eesmärgipiiranguta ja tugeva kaitseta.
Näpunäide. Patsiendilt geneetiliseks testimiseks nõusoleku saamisel võib avalikustamine hõlmata seda, kuidas tehisintellekti tööriistad andmeid töötlevad. "Milliste vahenditega ja kus me teie andmeid analüüsiks töötleme?" Olge võimeline vastama küsimusele läbipaistvalt.
Samm-sammult: turvalise AI kasutamine salajaste geneetiliste andmetega
1. Liigitage. Kas teie valduses olevaid andmeid on võimalik tuvastada? Kas see sisaldab nime, ID-numbri, kuupäeva, haruldase variandi kombinatsiooni?
2. Muutke anonüümseks või ärge üle kandke üldse. Eemaldage otsesed identifikaatorid; Kuid pidage meeles, et geneetiliste andmete "anonüümseks muutmine" ei anna täielikku kindlust. Kõige kindlam on isikut tuvastavaid andmeid lahtisesse sõidukisse üldse mitte sisestada.
3. Lugege tööriista andmepoliitikat. Valige ettevõtte tööriistad, millel on andmetöötlusleping (DPA), lubage mitte kasutada andmeid õppetöös ja eelistatavalt töötavad kohapeal/tihedalt.
4. Eraldage kontseptuaalsed küsimused andmetest. "Kuidas rakendada ACMG PM2?" Saate esitada AI kontseptuaalseid küsimusi, näiteks; Selleks pole patsiendi andmeid vaja. Kasutage andmeid ainult vajaduse korral ja anonüümsel kujul.
5. Salvestage jälg. Dokumenteerige, milliseid andmeid te töötlete, millise tööriistaga ja mis eesmärgil; Auditeeritavus on eetiline ja juriidiline nõue.
kolm minikarpi
Juhtum 1 – aruanne on kleebitud. Kiiruse huvides kleepis assistent patsiendi täisnime ja variantide loendit sisaldava aruande üldisesse AI-vestlusse ja ütles "kokkuvõte". Vanemspetsialist sai sellest aru: nimi ja haruldane variant koos tuvastasid patsiendi ning tööriist salvestas andmed. Juhtum nõudis privaatsusrikkumisest teatamist. Õppetund: tuvastavaid andmeid ei edastata isegi kokkuvõtte jaoks.
Juhtum 2 – perekonna nõusolek. Patsiendi andmeid kasutades ütles teadlane AI-le, et variant leiti ka tema õe-venna juurest. Vend aga ei andnud nõusolekut oma andmete töötlemiseks. Geneetiliste andmete perekondlik aspekt seadis kahtluse alla ka kolmandate isikute privaatsuse; Uurija hankis venna kohta teavet.
Juhtum 3 – kinnitus saadud. Üks labor rakendas enne analüüsi anonüümseks muutmise kontrollnimekirja. Enne tehisintellektile andmist otsisid nad välja nimed, ID-numbrid ja kuupäevad; Veelgi enam, nad mõistsid, et ainult väga haruldane variantide kombinatsioon võib identiteedi määrata, ja ei teatanud sellest proovist üldse. Ilma kontrollnimekirjata oleks anonüümseks peetud andmeid saanud uuesti tuvastada.
Neli kopeeritavat malli
1) Anonüümseks muutmise juhtimine:
Enne selle teksti AI-tööriistale söötmist loetlege KÕIK selles olevad elemendid (nimi, ID-number, kuupäev, aadress, haruldaste variantide kombinatsioon, haruldane fenotüüp), mis võivad patsiendi või tema sugulasi tuvastada. Igaühe jaoks soovitage "jäta välja" või "ära proovi üldse üle kanda": [tekst].
2) Kontseptuaalne küsimus (ilma andmeteta):
ILMA patsiendiandmeid jagamata vastake sellele kontseptuaalsele küsimusele: [ACMG/meetodite küsimus]. Kasutage levinud näiteid; Ma ei taha tegelikku teavet patsiendi kohta.
3) Nõusoleku ja läbipaistvuse kontroll:
Aidake mul koostada geneetilise testimise teabe-/nõusolekutekst. See peaks sisaldama: millistel eesmärkidel andmeid töödeldakse, milliste vahenditega neid analüüsitakse, kuidas käsitletakse pereliikmeid puudutavaid tulemusi, säilitatakse ja kustutatakse. Juriidilise otsuse saamiseks pöörduge õigus-/eetikaüksuse poole.
4) Sõiduki valikukriteeriumid:
Milliseid privaatsuskriteeriume (andmetöötlusleping, kohustus mitte kasutada hariduses, kohalik käitamine, juurdepääsu kontroll, kustutamine) peaksin küsima tehisintellekti/analüüsitööriista valimisel, mis töötleb tundlikke geneetilisi andmeid? Koostatakse hindamise kontrollnimekiri.
Nõrk viip / Tugev viip
Nõrk: "Kommenteeri Ahmet Yılmazi (TC: ...) BRCA1 tulemust: [täielik variantide loend]."
Probleem: otsene identifikaator + geneetilised andmed lähevad avatud tööriista; jäme konfidentsiaalsuse rikkumine.
Güçlü: "Ilma kedagi tuvastamata, selgitage üldise näite abil, kuidas BRCA1 kaadrinihke varianti ACMG-s hinnatakse. Ma ei jaga tegelikke patsiendiandmeid."
Miks see on võimas: õppimise/hindamise vajadus on täidetud, kuid tuvastavaid andmeid ei edastata.
Andmetüüp
Kas see siseneb avatud AI tööriista?
alternatiivne
Patsiendi nimi/identifitseerimisnumber
mitte kunagi
Ei mingit ülekannet
Harv variant + ajalugu
Mitte kunagi (tuvastab)
Kandke proov üle
kontseptuaalne küsimus
Jah
Üldine näide
Anonüümne, tavaline näide
ettevaatlik
Ettevõtte/kohalik tööriist
Koondatud, anonüümne statistika
olenevalt olukorrast
DPA-ga sõiduk
Levinud vead
- Identifitseerimisandmete kleepimine "ainult kokkuvõtlikuks". Ükskõik, mis eesmärk on, on see rikkumine.
- Ekslikult "anonüümseks muutmine" geneetiliste andmete täielikuks turvalisuseks. Taastuvastamine on võimalik.
- Perekonna aspekti unustamine. Inimese andmed paljastavad ka tema sugulased.
- Ei loe sõiduki andmepoliitikat. Andmeid võib treeningutel kasutada või salvestada.
- Ei pea arvestust. Kui kontrollitavust pole, ei saa ka vastutust näidata.
Ettevaatust: Enamasti ei tulene privaatsusrikkumised pahatahtlikust kavatsusest, vaid kiirest korrast ära refleksist. Suurim risk on aruande mõttetu kleepimine juhuslikus töövoos vestlusaknasse. Aeglusta; Geeniandmetel pole tagasivõtmisnuppu.
Sügavus: taastuvastamise ja turvalise arhitektuuri tõeline matemaatika
Miks on vale arvata "kustutasin nime ära, nüüd on see anonüümne"? Sest isiku tuvastamiseks pole vaja nime; Piisab haruldaste omaduste kombinatsioonist. Klassikalise leiu kohaselt võib sünnikuupäeva + sugu + postiindeksi kolmik esile tuua valdava enamuse USA elanikkonnast. Geneetikas on olukord teravam: mitme haruldase variandi kombinatsioon (igaüks neist esineb populatsioonis isegi ühel tuhandest, kokku vähem kui üks miljonist) viitab ühele isendile. Veelgi enam, genoomiandmeid saab ristuda genealoogia andmebaasidega, et siduda isik sugulase identiteediga isegi siis, kui isik pole kusagil mujal andmeid esitanud – see on tõeline ründevorm, mida on kirjanduses näidatud.
Nii et säilitamine nõuab arhitektuurseid otsuseid, mis lähevad kaugemale "tunnuste kustutamise" refleksist. Praktilised võimalused: kohalike/isehostitud mudelite kasutamine, et andmeid kunagi väljapoole asutuse piire ei jätaks; kui pilve hakatakse kasutama, valige ettevõtte tasemed, millel on andmetöötlusleping (DPA) ja kohustus "mitte kasutada sisendit koolitusel"; võimaluse korral töötamine tuletatud koondatud teabega, mitte patsiendipõhiste algandmetega; ja juurdepääsu piiramine vähimate privileegide põhimõttele.
Konkreetne juhtum: keskus võttis "anonüümse" juhtumite seeria kokku üldiseks tehisintellekti tööriistaks. Andmekogum ei sisaldanud nimesid, kuid igal patsiendil oli kombinatsioon haruldane diagnoos + vanus + linn; Kui ristata kohaliku ajalehe teatega, võis patsiendi tuvastada. Töötlemata identifikaatorite puudumine ei välistanud uuesti tuvastamist.
kaitsekiht
Mis annab
piiri
Identifikaatori kustutamine
Eemaldab otse ID
Harvad kombinatsioonid jäävad
Kohalik/isehostitav mudel
Andmed asutusest välja ei lähe
Paigaldus-/hoolduskoormus
DPA+ ei kasutata hariduses
Õiguslik/lepinguline tagatis
On vaja lugeda poliitikat
Agregeerimine/tuletamine
Vähendab individuaalset armi
Piirab analüüsi sügavust
Kokkuvõttes
- Geneetilised andmed on erilised, muutumatud, tuvastavad ja perekonnaga seotud andmed; nõuab kõrgeimat kaitsestandardit.
- Tuvastatavaid patsiendi geneetilisi andmeid ei sisestata kunagi avatud tehisintellekti tööriistadesse; kontseptuaalsed küsimused on andmetest eraldatud.
- Sellised raamistikud nagu KVKK, GDPR, GINA nõuavad selgesõnalist nõusolekut, eesmärgipiiranguid ja tugevat kaitset.
- Anonüümseks muutmine ei ole täielik kindlus; Kõige turvalisem on kriitilisi andmeid üldse mitte edastada.
Rakenduse ülesanne
Saate proovi (väljamõeldud) geneetilise aruande. Kasutades malli 1, loetlege kõik selles olevad identifitseerivad elemendid ja otsustage, kas jätta igaühe puhul üle või mitte. Seejärel kirjutage sama kliiniline küsimus uuesti ilma tuvastavate andmeteta (kasutades malli 2 loogikat). Kirjeldage ühe lausega kahe versiooni privaatsuse erinevust.
kontrollnimekiri
- [ ] Klassifitseerisin andmed identiteedi järgi.
- [ ] Ma ei lisanud avatud tööriista isikut tuvastavaid andmeid.
- [ ] Täheldasin, et on võimalik tuvastada haruldaste variantide kombinatsiooni.
- [ ] Kontrollisin tööriista andmepoliitikat (säilitamine, koolitus, DPA).
- [ ] Kaalusin perekondlikku aspekti ja kolmanda isiku nõusolekut.
- [ ] Salvestasin tehingujälje ja edastasin selle vajadusel eetika-/õigusüksusele.