Üksus 10 / 11

Eetika, privaatsus ja andmekaitse: eriline vastutus geneetiliste andmete eest

Kasu:

  • Arusaamine, miks geneetilised andmed on isikuandmete erikategooria ja uuesti tuvastamise oht
  • Võimalus rakendada anonüümseks muutmise, nõusoleku ja andmete minimeerimise põhimõtteid enne patsiendiandmete esitamist tehisintellekti tööriistade jaoks
  • Võimalus omaks võtta geneetilise andmetöötluse ja professionaalse eetilise vastutuse piirid sellistes raamistikes nagu KVKK/GDPR

Geneetilised andmed ei ole tavalised isikuandmed. Isiku DNA järjestus; See identifitseerib teid unikaalselt, seda ei saa muuta (saate muuta oma parooli, kuid mitte genoomi), võib paljastada tulevasi haigusriske ja puudutab mitte ainult üksikisikut, vaid kõiki verega seotud pereliikmeid. Seetõttu nõuab tehisintellekti (AI) kasutamine geneetiliste andmetega töötamisel kõrgeimat konfidentsiaalsus- ja eetikastandardit. Selles üksuses saate teada, miks tuleb geneetilisi andmeid eriliselt kaitsta, millistel vigadel on tehisintellekti tööriistade kasutamisel tõsised tagajärjed ja ohutu töödistsipliini.

Kriitiline põhimõte: ärge kunagi kleepige identifitseeritavaid patsiendi geneetilisi andmeid avalikult kättesaadavasse tehisintellekti tööriista. Paljud üldotstarbelised AI-teenused saavad teie sisestatud andmeid töödelda, salvestada või kasutada mudeli täiustamiseks. Patsiendi haruldase variandi kombinatsiooni, nime, identifitseerimisnumbri või sünnikuupäeva sisestamisel tööriistasse võib juhtuda pöördumatu privaatsuse rikkumine.

Viis funktsiooni, mis muudavad geneetilised andmed eriliseks

  1. Invariantsus: genoom on kogu elu jooksul sama; avalikustamise korral ei saa seda "tühistada".
  2. Identiteet: isegi väike arv haruldasi variante suudab isikut üheselt tuvastada; Anonüümseks peetud andmeid saab uuesti tuvastada.
  3. Perekonna suurus: inimese genoom sisaldab ka tema sugulaste geneetilist teavet; teavet võib avaldada ilma nende nõusolekuta.
  4. Ettenähtavus: võib näidata tulevast haigusriski; Kindlustus võib olla tööalase diskrimineerimise põhjuseks.
  5. Uuesti tuvastamise risk: genoomi andmeid saab seostada identiteediga, ristades neid teiste andmebaasidega.

Õiguslik raamistik: lühike ülevaade

Geneetilised andmed kuuluvad andmekaitseseadusandluses eriliste (tundlike) isikuandmete kategooriasse ja on kaitstud rangemalt. Türkiye’s käsitleb KVKK (isikuandmete kaitse seadus) tervise- ja geeniandmeid eriandmetena ning reeglina seob nende töötlemise selgesõnalise nõusoleku või erieranditega. Euroopas kaitseb GDPR erikategooriana sarnaselt geneetilisi andmeid. USA-s keelab GINA seadus kindlustus- ja tööalase diskrimineerimise geneetilise teabe alusel. Kuigi üksikasjad on riigiti erinevad, on ühine põhimõte sama: geneetilisi andmeid ei saa töödelda ilma selgesõnalise nõusolekuta, eesmärgipiiranguta ja tugeva kaitseta.

Näpunäide. Patsiendilt geneetiliseks testimiseks nõusoleku saamisel võib avalikustamine hõlmata seda, kuidas tehisintellekti tööriistad andmeid töötlevad. "Milliste vahenditega ja kus me teie andmeid analüüsiks töötleme?" Olge võimeline vastama küsimusele läbipaistvalt.

Samm-sammult: turvalise AI kasutamine salajaste geneetiliste andmetega

1. Liigitage. Kas teie valduses olevaid andmeid on võimalik tuvastada? Kas see sisaldab nime, ID-numbri, kuupäeva, haruldase variandi kombinatsiooni?

2. Muutke anonüümseks või ärge üle kandke üldse. Eemaldage otsesed identifikaatorid; Kuid pidage meeles, et geneetiliste andmete "anonüümseks muutmine" ei anna täielikku kindlust. Kõige kindlam on isikut tuvastavaid andmeid lahtisesse sõidukisse üldse mitte sisestada.

3. Lugege tööriista andmepoliitikat. Valige ettevõtte tööriistad, millel on andmetöötlusleping (DPA), lubage mitte kasutada andmeid õppetöös ja eelistatavalt töötavad kohapeal/tihedalt.

4. Eraldage kontseptuaalsed küsimused andmetest. "Kuidas rakendada ACMG PM2?" Saate esitada AI kontseptuaalseid küsimusi, näiteks; Selleks pole patsiendi andmeid vaja. Kasutage andmeid ainult vajaduse korral ja anonüümsel kujul.

5. Salvestage jälg. Dokumenteerige, milliseid andmeid te töötlete, millise tööriistaga ja mis eesmärgil; Auditeeritavus on eetiline ja juriidiline nõue.

kolm minikarpi

Juhtum 1 – aruanne on kleebitud. Kiiruse huvides kleepis assistent patsiendi täisnime ja variantide loendit sisaldava aruande üldisesse AI-vestlusse ja ütles "kokkuvõte". Vanemspetsialist sai sellest aru: nimi ja haruldane variant koos tuvastasid patsiendi ning tööriist salvestas andmed. Juhtum nõudis privaatsusrikkumisest teatamist. Õppetund: tuvastavaid andmeid ei edastata isegi kokkuvõtte jaoks.

Juhtum 2 – perekonna nõusolek. Patsiendi andmeid kasutades ütles teadlane AI-le, et variant leiti ka tema õe-venna juurest. Vend aga ei andnud nõusolekut oma andmete töötlemiseks. Geneetiliste andmete perekondlik aspekt seadis kahtluse alla ka kolmandate isikute privaatsuse; Uurija hankis venna kohta teavet.

Juhtum 3 – kinnitus saadud. Üks labor rakendas enne analüüsi anonüümseks muutmise kontrollnimekirja. Enne tehisintellektile andmist otsisid nad välja nimed, ID-numbrid ja kuupäevad; Veelgi enam, nad mõistsid, et ainult väga haruldane variantide kombinatsioon võib identiteedi määrata, ja ei teatanud sellest proovist üldse. Ilma kontrollnimekirjata oleks anonüümseks peetud andmeid saanud uuesti tuvastada.

Neli kopeeritavat malli

1) Anonüümseks muutmise juhtimine:

Enne selle teksti AI-tööriistale söötmist loetlege KÕIK selles olevad elemendid (nimi, ID-number, kuupäev, aadress, haruldaste variantide kombinatsioon, haruldane fenotüüp), mis võivad patsiendi või tema sugulasi tuvastada. Igaühe jaoks soovitage "jäta välja" või "ära proovi üldse üle kanda": [tekst].

2) Kontseptuaalne küsimus (ilma andmeteta):

ILMA patsiendiandmeid jagamata vastake sellele kontseptuaalsele küsimusele: [ACMG/meetodite küsimus]. Kasutage levinud näiteid; Ma ei taha tegelikku teavet patsiendi kohta.

3) Nõusoleku ja läbipaistvuse kontroll:

Aidake mul koostada geneetilise testimise teabe-/nõusolekutekst. See peaks sisaldama: millistel eesmärkidel andmeid töödeldakse, milliste vahenditega neid analüüsitakse, kuidas käsitletakse pereliikmeid puudutavaid tulemusi, säilitatakse ja kustutatakse. Juriidilise otsuse saamiseks pöörduge õigus-/eetikaüksuse poole.

4) Sõiduki valikukriteeriumid:

Milliseid privaatsuskriteeriume (andmetöötlusleping, kohustus mitte kasutada hariduses, kohalik käitamine, juurdepääsu kontroll, kustutamine) peaksin küsima tehisintellekti/analüüsitööriista valimisel, mis töötleb tundlikke geneetilisi andmeid? Koostatakse hindamise kontrollnimekiri.

Nõrk viip / Tugev viip

Nõrk: "Kommenteeri Ahmet Yılmazi (TC: ...) BRCA1 tulemust: [täielik variantide loend]."

Probleem: otsene identifikaator + geneetilised andmed lähevad avatud tööriista; jäme konfidentsiaalsuse rikkumine.

Güçlü: "Ilma kedagi tuvastamata, selgitage üldise näite abil, kuidas BRCA1 kaadrinihke varianti ACMG-s hinnatakse. Ma ei jaga tegelikke patsiendiandmeid."

Miks see on võimas: õppimise/hindamise vajadus on täidetud, kuid tuvastavaid andmeid ei edastata.

Andmetüüp

Kas see siseneb avatud AI tööriista?

alternatiivne

Patsiendi nimi/identifitseerimisnumber

mitte kunagi

Ei mingit ülekannet

Harv variant + ajalugu

Mitte kunagi (tuvastab)

Kandke proov üle

kontseptuaalne küsimus

Jah

Üldine näide

Anonüümne, tavaline näide

ettevaatlik

Ettevõtte/kohalik tööriist

Koondatud, anonüümne statistika

olenevalt olukorrast

DPA-ga sõiduk

Levinud vead

  • Identifitseerimisandmete kleepimine "ainult kokkuvõtlikuks". Ükskõik, mis eesmärk on, on see rikkumine.
  • Ekslikult "anonüümseks muutmine" geneetiliste andmete täielikuks turvalisuseks. Taastuvastamine on võimalik.
  • Perekonna aspekti unustamine. Inimese andmed paljastavad ka tema sugulased.
  • Ei loe sõiduki andmepoliitikat. Andmeid võib treeningutel kasutada või salvestada.
  • Ei pea arvestust. Kui kontrollitavust pole, ei saa ka vastutust näidata.
Ettevaatust: Enamasti ei tulene privaatsusrikkumised pahatahtlikust kavatsusest, vaid kiirest korrast ära refleksist. Suurim risk on aruande mõttetu kleepimine juhuslikus töövoos vestlusaknasse. Aeglusta; Geeniandmetel pole tagasivõtmisnuppu.

Sügavus: taastuvastamise ja turvalise arhitektuuri tõeline matemaatika

Miks on vale arvata "kustutasin nime ära, nüüd on see anonüümne"? Sest isiku tuvastamiseks pole vaja nime; Piisab haruldaste omaduste kombinatsioonist. Klassikalise leiu kohaselt võib sünnikuupäeva + sugu + postiindeksi kolmik esile tuua valdava enamuse USA elanikkonnast. Geneetikas on olukord teravam: mitme haruldase variandi kombinatsioon (igaüks neist esineb populatsioonis isegi ühel tuhandest, kokku vähem kui üks miljonist) viitab ühele isendile. Veelgi enam, genoomiandmeid saab ristuda genealoogia andmebaasidega, et siduda isik sugulase identiteediga isegi siis, kui isik pole kusagil mujal andmeid esitanud – see on tõeline ründevorm, mida on kirjanduses näidatud.

Nii et säilitamine nõuab arhitektuurseid otsuseid, mis lähevad kaugemale "tunnuste kustutamise" refleksist. Praktilised võimalused: kohalike/isehostitud mudelite kasutamine, et andmeid kunagi väljapoole asutuse piire ei jätaks; kui pilve hakatakse kasutama, valige ettevõtte tasemed, millel on andmetöötlusleping (DPA) ja kohustus "mitte kasutada sisendit koolitusel"; võimaluse korral töötamine tuletatud koondatud teabega, mitte patsiendipõhiste algandmetega; ja juurdepääsu piiramine vähimate privileegide põhimõttele.

Konkreetne juhtum: keskus võttis "anonüümse" juhtumite seeria kokku üldiseks tehisintellekti tööriistaks. Andmekogum ei sisaldanud nimesid, kuid igal patsiendil oli kombinatsioon haruldane diagnoos + vanus + linn; Kui ristata kohaliku ajalehe teatega, võis patsiendi tuvastada. Töötlemata identifikaatorite puudumine ei välistanud uuesti tuvastamist.

kaitsekiht

Mis annab

piiri

Identifikaatori kustutamine

Eemaldab otse ID

Harvad kombinatsioonid jäävad

Kohalik/isehostitav mudel

Andmed asutusest välja ei lähe

Paigaldus-/hoolduskoormus

DPA+ ei kasutata hariduses

Õiguslik/lepinguline tagatis

On vaja lugeda poliitikat

Agregeerimine/tuletamine

Vähendab individuaalset armi

Piirab analüüsi sügavust

Kokkuvõttes

  • Geneetilised andmed on erilised, muutumatud, tuvastavad ja perekonnaga seotud andmed; nõuab kõrgeimat kaitsestandardit.
  • Tuvastatavaid patsiendi geneetilisi andmeid ei sisestata kunagi avatud tehisintellekti tööriistadesse; kontseptuaalsed küsimused on andmetest eraldatud.
  • Sellised raamistikud nagu KVKK, GDPR, GINA nõuavad selgesõnalist nõusolekut, eesmärgipiiranguid ja tugevat kaitset.
  • Anonüümseks muutmine ei ole täielik kindlus; Kõige turvalisem on kriitilisi andmeid üldse mitte edastada.

Rakenduse ülesanne

Saate proovi (väljamõeldud) geneetilise aruande. Kasutades malli 1, loetlege kõik selles olevad identifitseerivad elemendid ja otsustage, kas jätta igaühe puhul üle või mitte. Seejärel kirjutage sama kliiniline küsimus uuesti ilma tuvastavate andmeteta (kasutades malli 2 loogikat). Kirjeldage ühe lausega kahe versiooni privaatsuse erinevust.

kontrollnimekiri

  • [ ] Klassifitseerisin andmed identiteedi järgi.
  • [ ] Ma ei lisanud avatud tööriista isikut tuvastavaid andmeid.
  • [ ] Täheldasin, et on võimalik tuvastada haruldaste variantide kombinatsiooni.
  • [ ] Kontrollisin tööriista andmepoliitikat (säilitamine, koolitus, DPA).
  • [ ] Kaalusin perekondlikku aspekti ja kolmanda isiku nõusolekut.
  • [ ] Salvestasin tehingujälje ja edastasin selle vajadusel eetika-/õigusüksusele.