واحد 11 / 12

حریم خصوصی، KVKK، امنیت داده ها و انتخاب ابزار هوش مصنوعی

سود:

  • توانایی مدیریت به اشتراک گذاری داده ها در ابزارهای هوش مصنوعی در چارچوب KVKK، با دانستن اینکه داده های سلامت بیمار، داده های شخصی ویژه هستند.
  • امکان تبدیل مفاهیمی مانند ناشناس سازی، قرارداد پردازش داده ها، انتقال بین المللی و ذخیره سازی به یک چک لیست کاربردی
  • توانایی ارزیابی امنیت، موقعیت داده ها، گواهینامه و معیارهای قراردادی هنگام انتخاب ابزار هوش مصنوعی برای کلینیک

داده های پردازش شده در دندانپزشکی داده های معمولی نیستند. نام بیمار، شماره TR ID، رادیوگرافی، تشخیص و تاریخچه درمان؛ این "داده های شخصی با کیفیت ویژه" - یعنی داده های بهداشتی - در محدوده KVKK (قانون حفاظت از داده های شخصی) در نظر گرفته می شود و به بالاترین سطح حفاظت نیاز دارد. این مسئله ای است که اغلب نادیده گرفته می شود، اما هنگام معرفی ابزارهای هوش مصنوعی به کلینیک، سنگین ترین مسئولیت را ایجاد می کند. در این بخش، نحوه پردازش ایمن داده های سلامت در ابزارهای هوش مصنوعی، نحوه انتخاب ابزار با چه معیارهایی و نحوه تنظیم چک لیست انطباق را خواهیم دید.

اصل اساسی: داده های سلامت بیمار فقط در سیستم های سازگار، ایمن و قراردادی مطابق با KVKK پردازش می شود. هیچ گونه اطلاعات شناسایی بیمار را در ابزاری که از ایمن بودن آن مطمئن نیستید آپلود نکنید.

چرا داده های سلامت خصوصی هستند؟

KVKK از داده های شخصی محافظت می کند. با در نظر گرفتن داده های بهداشتی به عنوان "کیفیت ویژه" تدابیر بیشتری را فراهم می کند. نشت داده های بهداشتی می تواند صدمات جبران ناپذیری را به همراه داشته باشد: حریم خصوصی بیمار نقض می شود، ممکن است مورد تبعیض قرار گیرد، اعتبار کلینیک و جایگاه قانونی آسیب دیده است. بنابراین، پردازش داده های بهداشتی نیازمند رضایت صریح، محدودیت هدف و اقدامات امنیتی قوی است.

احتیاط: آپلود رادیوگرافی بیمار در ابزار چت عمومی "فقط برای اظهار نظر" ممکن است آن داده ها را خارج از کنترل شما قرار دهد. هیچ اطلاعات شناسایی را بدون اطلاع از نحوه ذخیره و استفاده ابزار از داده های شما به اشتراک نگذارید.

ناشناس سازی: اولین خط دفاع

ناشناس سازی به معنای حذف تمام اطلاعاتی است که فرد را از داده ها شناسایی می کند (نام، نام خانوادگی، شناسه TR، تاریخ تولد، تماس، شماره پرونده، ویژگی های قابل تشخیص در تصویر چهره/دهان). اگر می‌خواهید فقط یک نظر کلی یا طرح کلی از یک ابزار هوش مصنوعی دریافت کنید، ابتدا داده‌ها را ناشناس کنید. اما مراقب باشید: برخی از داده ها به تنهایی، مانند رادیوگرافی یا تصویر چهره، می توانند به طور غیر مستقیم یک فرد را شناسایی کنند. قبل از اشتراک گذاری ابزار از امنیت آن اطمینان حاصل کنید.

شناسایی اطلاعات

چه باید کرد

نام، نام خانوادگی، TR

حذف / دادن کد

تاریخ تولد، سن

در صورت عدم نیاز حذف کنید، در صورت لزوم محدوده سنی را بردارید

تماس (تلفن، آدرس)

حتما حذفش کن

شماره پرونده/بیمار

حذف یا کد ناشناس

رادیوگرافی/عکس

فقط در یک وسیله نقلیه ایمن و قراردادی کار کنید

معیارهای انتخاب وسیله نقلیه ایمن

قبل از آوردن ابزار هوش مصنوعی به کلینیک، این سوالات را بپرسید:

  1. شرایط پردازش داده ها: سیاست حفظ حریم خصوصی ابزار از داده های شما برای چه استفاده می کند؟ آیا از آن برای آموزش مدل استفاده می کند؟
  2. مکان داده ها (ذخیره): داده ها در کجا ذخیره می شوند؟ در داخل یا خارج از کشور؟
  3. انتقال بین المللی: در صورت انتقال داده به خارج از کشور، آیا شرایط مقرر توسط KVKK وجود دارد؟
  4. قرارداد پردازش داده ها: آیا توافق نامه کتبی (DPA) با ارائه دهنده به عنوان پردازشگر داده وجود دارد؟
  5. اقدامات امنیتی: آیا رمزگذاری، کنترل دسترسی، ورود به سیستم وجود دارد؟
  6. گواهینامه / مقررات: اگر برای اهداف پزشکی استفاده شود، آیا با قوانین مربوط به تجهیزات پزشکی مطابقت دارد؟
  7. حذف و ذخیره سازی: درخواست شما برای حذف داده ها و دوره های نگهداری چگونه کار می کند؟
نکته: یک ابزار "رایگان" می تواند از داده ها به عنوان محصول استفاده کند. فقط به این دلیل که رایگان است به این معنی نیست که امن است. برعکس، نیازمند مطالعه دقیق‌تر شرایط پردازش داده‌ها است.

مورد کوچک 1: رضایت و حد هدف

یک کلینیک رضایت صریح بیماران را برای درمان دریافت می کند، اما این رضایت شامل پردازش داده ها در ابزار هوش مصنوعی نمی شود. این کلینیک در حال بررسی اهداف پردازش داده ها و ایجاد یک فرآیند اطلاعات/رضایت جداگانه و شفاف برای استفاده از هوش مصنوعی است. درس: رضایت برای یک هدف به طور خودکار به هدف دیگر تعمیم نمی یابد. استفاده از هوش مصنوعی باید به طور شفاف گزارش شود.

مورد کوچک 2: بارگیری در وسیله نقلیه اشتباه

یک دستیار رادیوگرافی پانورامیک بیمار را همراه با نام و شماره پرونده در یک ابزار وب رایگان بدون توافق پردازش داده آپلود می کند. هنگامی که کلینیک متوجه این موضوع شد، روند را متوقف می‌کند، رویداد را ثبت می‌کند و پروتکلی را صادر می‌کند که به کل تیم یادآوری می‌کند که «شناسایی داده‌های بیمار فقط در ابزارهای تأیید شده و قراردادی پردازش می‌شود». درس: یک نصب بی دقت می تواند یک نقض جدی داده ایجاد کند. قوانین باید نوشته و آموزش داده شود.

مینی مورد 3: انتخاب ابزار مناسب

یک کلینیک دو ابزار دیکته هوش مصنوعی را با هم مقایسه می کند. یکی ارزان است اما مکان ذخیره داده ها را فاش نمی کند و قراردادی ارائه نمی دهد. دیگری توافقنامه پردازش داده می دهد، متعهد می شود که از داده ها در آموزش مدل استفاده نکند و رمزگذاری را ارائه می دهد. کلینیک ابزار دوم را انتخاب می کند، اگرچه کمی گران تر است. درس: معیار انتخاب ابزار قیمت نیست، بلکه امنیت و انطباق داده هاست.

قالب های قابل کپی

نقش: جستجوگر ناشناس. وظیفه: هر عبارتی را در متن زیر که می تواند به طور مستقیم یا غیرمستقیم شخص را شناسایی کند (نام، شناسه، تاریخ، تماس، شماره فایل، ویژگی نادر) علامت گذاری کنید و نحوه ناشناس کردن را پیشنهاد دهید. متن: [چسباندن]

نقش: ارزیاب انطباق ابزار هوش مصنوعی. وظیفه: ایجاد سؤالات کنترلی برای ارزیابی ابزار هوش مصنوعی برای استفاده بالینی: شرایط پردازش داده ها، مکان ذخیره سازی، انتقال خارجی، توافقنامه پردازش داده، رمزگذاری، سیاست حذف، انطباق با دستگاه پزشکی. هر سوال را در قالب "بله/خیر + شواهد" آماده کنید.

نقش: نویسنده متن اطلاعات (داده) بیمار. وظیفه: یک پیش نویس اطلاعاتی بنویسید که به زبان ساده توضیح دهد که کلینیک از ابزارهای هوش مصنوعی در فرآیندهای خاص، داده ها و نحوه پردازش و حقوق بیمار استفاده می کند. پزشک / وکیل اظهارات قانونی را تأیید می کند. نوشتن یک استدلال قانونی قطعی. زمینه: [منطقه استفاده]

نقش: تهیه کننده پاسخ به نقض داده ها. وظیفه: پیش نویس مراحلی را که تیم در صورت نقض احتمالی داده دنبال خواهد کرد، تهیه کنید: شناسایی، مهار، ثبت، ارزیابی، کنترل تعهد اعلان، احتیاط. دوره های اخطار قانونی را با یادداشت «باید طبق قوانین مربوطه تأیید شود» علامت گذاری کنید.

اعلان ضعیف / اعلان قوی

ضعیف: "این رادیوگرافی را با نام و شناسه بیمار آپلود کردم، اجازه دهید تمام اطلاعات را برای تجزیه و تحلیل بهتر اضافه کنم."

چرا ضعیف است: داده های حساس را به شیوه ای غیر ضروری و ناامن افشا می کند. خطر نقض KVKK را ایجاد می کند.

قوی: "همه اطلاعات شناسایی بیمار را در این متن حذف و بی نام کنید؛ فقط محتوای بالینی ضروری و فاقد هویت را بگذارید. من فقط داده های سلامت را به روش های قراردادی و ایمن پردازش خواهم کرد."

چرا قدرتمند است: اصل کمینه سازی و ناشناس سازی داده ها را اجرا می کند و امنیت خودرو را مشخص می کند.

حداقل سازی داده ها و فرهنگ تیمی

یکی از اصول اولیه KVKK به حداقل رساندن داده ها است: کار با کمترین داده مورد نیاز برای انجام یک کار. این اصل قانون طلایی در ابزارهای هوش مصنوعی است. برای تهیه پیش نویس متن نیازی به ارائه نام، شناسه یا اطلاعات تماس بیمار ندارید. محتوای بالینی اغلب بدون هویت معنادار است. با هر نصب از خود بپرسید: "آیا این اطلاعات واقعاً برای این کار ضروری است؟" اگر پاسخ منفی است، آن اطلاعات را ارائه ندهید. این عادت ساده تاثیر یک نشت احتمالی را به شدت کاهش می دهد.

اما اگر تیم از آنها پیروی نکند حتی بهترین قوانین هم بی فایده است. امنیت داده فرهنگ کل تیم بالینی است، نه یک فرد. همه، از منشی گرفته تا دستیار، از تکنسین گرفته تا پزشک، باید بدانند که کدام ابزار مورد تایید است، چه اطلاعاتی را می توان در کجا آپلود کرد و در صورت شک چه کاری انجام داد. به همین دلیل است که یک «سیاست استفاده از داده» نوشته شده، آموزش های کوتاه منظم و «فهرست ابزارهای تایید شده» ضروری است. فرهنگی که گزارش دادن را قبل از تنبیه در هنگام وقوع خطا تشویق می کند، از پنهان ماندن خطاها جلوگیری می کند و سیستم را تقویت می کند.

مینی مورد 4: به هیچ وجه داده های غیر ضروری ارائه نمی شود

یک دستیار در حالی که می‌خواهد کل پرونده بیمار را در هوش مصنوعی بارگیری کند، مکث می‌کند تا متن اطلاعاتی تولید کند: در واقع، فقط اطلاعات "گزینه‌های مصنوعی برای یک دندان مولر از دست رفته" کافی است. بدون هویت و تمام تاریخ، بدون هویت و با یک میل حداقلی همین نتیجه را می گیرد. درس: امن ترین داده ها داده هایی هستند که هرگز به اشتراک گذاشته نمی شوند. به حداقل رساندن خطر قبل از وقوع آن را از بین می برد.

اشتباهات رایج

  • بارگذاری اطلاعات شناسایی بیمار در یک ابزار ناامن/رایگان.
  • با فرض اینکه رضایت برای یک هدف شامل استفاده از هوش مصنوعی است.
  • بررسی نکردن اینکه آیا ابزار از داده ها در آموزش مدل استفاده می کند یا خیر.
  • استفاده از ارائه دهنده بدون قرارداد پردازش داده (DPA).
  • نادیده گرفتن دوره های بین المللی انتقال و نگهداری داده ها.

به طور خلاصه

داده‌های سلامت بیمار داده‌های ویژه‌ای در محدوده KVKK هستند و به بالاترین حفاظت نیاز دارند. هنگام پردازش داده ها در ابزارهای هوش مصنوعی، ابتدا آن را ناشناس کنید. اطلاعات شناسایی را فقط در سیستم‌های ایمن، قراردادی و سازگار با KVKK پردازش کنید. معیار انتخاب وسیله نقلیه، قیمت یا محبوبیت نیست. شرایط پردازش داده ها، محل ذخیره سازی، انتقال بین المللی، قرارداد، رمزگذاری و انطباق با مقررات. استفاده از هوش مصنوعی باید به طور شفاف به بیمار اطلاع داده شود و رضایت لازم اخذ شود.

وظیفه کاربردی

تمام ابزارهای هوش مصنوعی و دیجیتالی را که با داده های بیمار در کلینیک شما در تماس هستند فهرست کنید. به سؤالات ایجاد شده توسط «ارزیابی کننده انطباق ابزار هوش مصنوعی» برای هر یک (محل داده، قرارداد، رمزگذاری، حذف) پاسخ دهید. آنهایی را که مطابقت ندارند پرچم گذاری کنید و یک لیست "ابزارهای تایید شده" و یک لیست "ابزارهای ممنوع/تعلیق شده" ایجاد کنید و آن را به تیم خود اعلام کنید.

چک لیست

  • [ ] من اطلاعات شناسایی بیمار را فقط در ابزارهای تایید شده و قراردادی پردازش می کنم.
  • [ ] من داده ها را در صورت لزوم ناشناس کردم.
  • [ ] من یک فرآیند اطلاعات/رضایت جداگانه برای استفاده از هوش مصنوعی ایجاد کرده ام.
  • [ ] من مکان داده، قرارداد و وضعیت امنیتی هر ابزار را ارزیابی کردم.
  • [ ] لیست خودروهای مورد تایید و ممنوع را به تیم اعلام کردم.