سود:
- امکان تشخیص اطلاعات شناسایی جاسازی شده (هدر و داده های سوخته شده) در تصاویر DICOM و اعمال قوانین ناشناس و به اشتراک گذاری امن
- توانایی ارزیابی انتقادی اعتبارسنجی، سطح شواهد، تاییدیه نظارتی (CE/Regulation) و اعتبارسنجی محلی یک مدل هوش مصنوعی
- توانایی پرداختن به مسائل اخلاقی مانند سوگیری الگوریتمی، رضایت بیمار، مسئولیت پذیری و شفافیت در زمینه تصویربرداری
داده های رادیولوژیکی یکی از حساس ترین انواع داده های شخصی است. یک تصویر نه تنها یک بیماری را نشان می دهد، بلکه بیماری چه کسی است. یک MRI مغز می تواند فرد را از طریق بازسازی صورت شناسایی کند، یک فایل DICOM نام، شماره شناسایی و تاریخ تولد بیمار را در هدر خود ذخیره می کند. در عصر هوش مصنوعی، بارگذاری این داده ها در ابزار، به اشتراک گذاری یا استفاده از آن برای آموزش یک مدل آسان است - و دقیقاً همین سهولت است که بیشترین خطر را برای حفظ حریم خصوصی ایجاد می کند. در این بخش، ما در مورد ناشناس سازی DICOM، KVKK/حریم خصوصی، اعتبارسنجی مدل و مسائل اخلاقی پایان به انتها بحث خواهیم کرد.
اصل اصلی: تصاویر و گزارش های رادیولوژیکی داده های شخصی ویژه هستند. داده های هویت در هدر DICOM و تعبیه شده در تصویر بدون ناشناس شدن وارد هیچ ابزار خارجی نمی شود. قابلیت اطمینان یک مدل؛ اعتبار سنجی با سطح شواهد، تأیید نظارتی و تأیید محلی ارزیابی می شود. مسئولیت، امضا و تصمیم نهایی همیشه با رادیولوژیست است.
DICOM هویت را در دو لایه حمل می کند
دادههای رادیولوژیکی، بر خلاف سایر دادههای سلامت، هویت را در دو لایه جداگانه حمل میکنند و ناشناسسازی بدون پاک کردن هر دو ناقص است.
1. سربرگ DICOM: فیلدهای ساختار یافته در ابتدای فایل تصویر - نام بیمار، شماره شناسایی/پروتکل، تاریخ تولد، جنسیت، موسسه، تاریخ معاینه، دستگاه. این نواحی را می توان با یک ابزار حذف/ماسک کرد، اما در صورت فراموشی، تصویر همچنان دارای شناسایی است در حالی که تصور می شود "ناشناس" است.
2. داده های سوخته شده: در برخی از تصاویر - به ویژه سونوگرافی، عکسبرداری از صفحه فلوروسکوپی، اسکن خارجی - اطلاعات بیمار مستقیماً در پیکسل ها نوشته می شود. پاک کردن هدر این را حذف نمی کند. متن جاسازی شده باید ماسک شود (پوشانده شود) یا آن قسمت باید برش داده شود.
علاوه بر این، خطر بازسازی صورت: صورت را می توان به صورت سه بعدی از CT های سر/مغز با وضوح بالا و MRI بازسازی کرد. این نیز نوعی افشای هویت است و در برخی زمینهها مستلزم «محرومیت» است.
لایه
کجا
نحوه تمیز کردن
اگر فراموش شود
هدر DICOM
عنوان فایل
ابزار ناشناس سازی
شناسه باز می ماند
متن جاسازی شده
درون پیکسلی
پوشاندن / برش
تصویر حامل هویت است
داده های چهره
نمای سه بعدی سر
مخدوش کردن
با چهره قابل تشخیص است
متن گزارش
RIS/متن
حذف نام/شماره
فرد شناسایی می شود
KVKK و به اشتراک گذاری ایمن
در ترکیه، KVKK (قانون حفاظت از داده های شخصی) داده های بهداشتی را به عنوان "داده های شخصی ماهیت ویژه" در بالاترین سطح حفاظت می داند. در اروپا، معادل آن GDPR است. قوانین اساسی: داده ها را فقط تا آنجایی که برای هدف ضروری لازم است پردازش کنید. ناشناس سازی خارج از موسسه؛ اگر قصد استفاده از آن را در آموزش مدل دارید، در صورت لزوم مبنای قانونی و رضایت صریح را ارائه دهید. بدانید اطلاعات شما کجا می رود. آپلود تصاویر/گزارشهای ناشناس در ابزار هوش مصنوعی عمومی یک نقض داده است. ابزارهای شرکتی که دارای قرارداد پردازش داده (DPA) هستند، از دادههای شما در آموزش مدل استفاده نمیکنند و ترجیحاً باید در داخل/محل کار کنند.
توجه: گفتن "من فقط نام خانوادگی را حذف کردم" یا "ابزار از قبل امن است" ناشناس نیست. هیچ داده ای بدون حذف همه نام، شناسه TR، شماره پروتکل/تعاینه، تاریخ تولد، تماس، مؤسسه و داده های هویت جاسازی شده/سربرگ خارج از مؤسسه نمی شود. ناشناس کردن یک عادت نیست، یک کار یکباره نیست.
اعتبارسنجی مدل: چه زمانی به یک مدل اعتماد کنیم
این کافی نیست که بگوییم یک مدل "کار می کند". باید پرسید چگونه، کجا و چقدر کار می کند.
- اعتبار سنجی و سطح شواهد: در کدام جمعیت، در چند مورد، با چه معیارهایی (حساسیت، ویژگی، منفی کاذب) مدل مورد آزمایش قرار گرفت؟ آیا شواهد مستقل منتشر شده وجود دارد؟
- تأییدیه نظارتی: آیا محصول به عنوان یک دستگاه پزشکی تأیید شده است (به عنوان مثال علامت CE، تأییدیه نظارتی مربوطه)؟ چه استفاده ای مشمول تاییدیه است؟
- تأیید محلی: حیاتی ترین مرحله. آیا این مدل بر روی دستگاه خود، پروتکل خود، جمعیت خود شما آزمایش شده است؟ رانش توزیع (کاهش عملکرد با دور شدن از شرایط تمرین) بدون اعتبارسنجی محلی دیده نمی شود.
- قابلیت ردیابی: آیا نسخه مدل، بهروزرسانیها و تغییرات عملکرد ردیابی میشوند؟
بعد اخلاقی
سوگیری الگوریتمی: اگر این مدل بر روی یک جمعیت خاص آموزش داده شود، ممکن است در گروه های دیگر (سن، جنسیت، قومیت، بیماری نادر) عملکرد بدتری داشته باشد و نابرابری را بزرگتر کند. رضایت و شفافیت بیمار: آیا بیمار باید بداند که از هوش مصنوعی در تشخیص او استفاده می شود. این نهاد چگونه شفاف سازی می کند؟ مسئولیت: اگر خواندن با کمک هوش مصنوعی خطا کرد، چه کسی مسئول است - پاسخ با رادیولوژیست است که امضا کرده است. هوش مصنوعی مسئولیت را بر عهده نمی گیرد. دسترسی منصفانه: اگر ابزارهای هوش مصنوعی در برخی از مراکز موجود باشد و در برخی دیگر وجود نداشته باشد، این می تواند منبع نابرابری باشد.
سه کیف کوچک
مورد 1 - نقض متن جاسازی شده. یک پزشک یک تصویر سونوگرافی جالب را آپلود می کند، هدر آن را تمیز می کند و آن را در یک ابزار هوش مصنوعی عمومی آپلود می کند. اما در گوشه تصویر نام بیمار و شماره پروتکل حک شده در پیکسل وجود دارد. با وجود اینکه هدر تمیز بود، دارای شناسه پست تعبیه شده بود. موسسه با یک اعلان KVKK مواجه می شود. راه صحیح این بود که ناحیه تعبیه شده را ماسک کنید و آن را به همین صورت به اشتراک بگذارید.
مورد 2 - انتشار بدون تأیید محلی. یک مرکز به طور معمول یک مدل سن استخوانی را معرفی میکند که بر روی یک جمعیت خارج از کشور آموزش داده شده است، بدون اینکه هرگز آن را در گروه بیمار خود تأیید کند. ماهها بعد، مشاهده میشود که این مدل به طور سیستماتیک در جمعیتهای خود مغرضانه است. اگر راستی آزمایی محلی انجام می شد، این از ابتدا دیده می شد. درس: حتی تأییدیه نظارتی جایگزین تأیید محلی نیست.
مورد 3 - گزارش ناشناس کردن. یک رادیولوژیست می خواهد از طریق ابزار هوش مصنوعی در مورد یک مورد دشوار با همکار خود صحبت کند. او داستان را بهعنوان «زنی 62 ساله، سابقه سرطان سینه شناخته شده» به جای «آیشه یلماز، پروتکل 2024-114523، سرطان سینه» بازنویسی میکند. تصویر را با پاک کردن هدر DICOM و پوشاندن متن جاسازی شده به اشتراک می گذارد. بحث بالینی صورت می گیرد، هیچ هویتی فاش نمی شود. ناشناس سازی مناسب استفاده ایمن از هوش مصنوعی را فعال کرد.
اعلان ضعیف / اعلان قوی
اعلان ضعیف:
Ayşe Yılmaz، TC 123...، پروتکل 2024-114523، سرطان سینه، این MRI را تفسیر کنید.
هویت آشکارا به اشتراک گذاشته می شود. این یک نقض KVKK است، باید قبل از نوشتن درخواست متوقف می شد.
اعلان قدرتمند:
نقش شما: دستیار کنترل ناشناس. نام، شناسه TR، شماره پروتکل/آزمایش، تاریخ تولد، اطلاعات تماس و موسسه را از متن زیر حذف کنید. آن را با "[حذف شده]" جایگزین کنید. فقط اطلاعات بالینی ناشناس (گروه سنی، جنسیت، سابقه مرتبط) را بگذارید. همچنین به من یادآوری کنید: اگر میخواهم تصویری را به اشتراک بگذارم، باید هدر DICOM و متن تعبیهشده در تصویر را نیز پاک کنم و دادههای چهره را در تصاویر سر/مغز در نظر بگیرم. متن: [پیست متن]
اعلان قدرتمند شناسه را استخراج می کند، داده های جاسازی شده/هدر و چهره را یادآوری می کند.
الگوهای درخواستی قابل کپی
الگوی کنترل ناشناس نقش شما: دستیار ناشناس سازی. نام، شماره شناسه TR، شماره پروتکل/آزمایش، تاریخ تولد، اطلاعات تماس و موسسه را از متن استخراج کنید. "[حذف شده]" را تایپ کنید. فقط اطلاعات ناشناس مورد نیاز بالینی را بگذارید. به من یادآوری کن که اگر میخواهم تصویری را به اشتراک بگذارم، باید دادههای هدر + جاسازی + چهره را پاک کنم. متن: [نوشتن]
MODEL Validation QUERY TEMPLATE نقش شما: ASSISTANT. من یک مدل هوش مصنوعی را ارزیابی خواهم کرد. سؤالاتی را که باید بپرسم ایجاد کنید: چه جمعیتی/تعداد موارد/معیارها، دامنه تأیید نظارتی، اعتبارسنجی محلی انجام شده است، خطر جابجایی توزیع، ردیابی نسخه. تصمیم در دست موسسه است. اطلاعات مدل: [تابستان]
ETHIC/BIAS CHECK TEMPLATEI زمینه استفاده از یک مدل هوش مصنوعی را در اختیار شما قرار می دهد. ارزیابی سوگیری الگوریتمی (که ممکن است در گروه ها ضعیف عمل کند)، رضایت بیمار/شفافیت، مسئولیت پذیری و دسترسی منصفانه. سوالی که موسسه باید بپرسد را زیر هر عنوان بنویسید. زمینه: [نوشتن]
DATA FLOW PRIVACY TEMPLATEI سناریویی از ارسال داده ها به ابزار هوش مصنوعی را در اختیار شما قرار می دهد. چک لیستی ایجاد کنید که بپرسد دادهها کجا میروند، ذخیره شدهاند یا خیر، آیا در آموزش مدل استفاده میشود و وضعیت DPA/پایه قانونی آن. تعهد ناشناس سازی برای وسایل نقلیه خارجی را به ما یادآوری کنید. اسکریپت: [نوشتن]
اشتباهات رایج
- فقط هدر را پاک کنید و متن جاسازی شده را فراموش کنید. تصویر هنوز هویت دارد.
- نادیده گرفتن داده های چهره یک فرد را می توان از روی تصاویر سه بعدی سر/مغز تشخیص داد.
- جایگزینی تأییدیه نظارتی به جای تأیید اعتبار محلی. رضایت نشان دهنده دامنه است. این عملکرد را در داده های خود تضمین نمی کند.
- عدم سوال در مورد سوگیری الگوریتمی. این مدل ممکن است برای برخی گروه ها ضعیف عمل کند و نابرابری را افزایش دهد.
- انتقال مسئولیت به هوش مصنوعی امضا با رادیولوژیست است. مسئولیت خطا بر عهده انسان است.
نکته: قبل از ارسال هرگونه داده به خارج از موسسه، یک سوال بپرسید: "اگر این داده ها لو می رفت، آیا می توان بیمار را شناسایی کرد؟" اگر پاسخ "بله" یا "مطمئن نیست" است، داده ها هنوز ناشناس نیستند - آن را ارسال نکنید.
به طور خلاصه
تصاویر و گزارشهای رادیولوژیکی دادههای شخصی ویژه هستند و به بالاترین حفاظت در محدوده KVKK/GDPR نیاز دارند. دادههای DICOM هویت را در دو لایه حمل میکنند - هدر و متن تعبیهشده در تصویر - و هیچ دادهای بدون تمیز کردن هر دو و همچنین دادههای چهره در صورت لزوم از سازمان خارج نمیشود. برای اعتماد به یک مدل، اعتبار آن، سطح شواهد، تأییدیه نظارتی، و اعتبارسنجی محلی، به ویژه در دستگاه/جمعیت خودتان، ارزیابی میشود. تأییدیه نظارتی جایگزین تأیید محلی نیست. در بعد اخلاقی، سوگیری الگوریتمی، رضایت بیمار، شفافیت، دسترسی عادلانه و مسئولیت پذیری زیر سوال می رود. در تمامی موارد امضا، مسئولیت و تصمیم نهایی متعلق به رادیولوژیست است.
وظیفه کاربردی
یک متن واقعی و یک سناریوی به اشتراک گذاری تصویر ایجاد کنید. متن را با الگوی «بررسی ناشناس» و مراحل بررسی سرصفحه/متن جاسازی شده/داده های چهره فهرست را ناشناس کنید. سپس مدلی را که از آن استفاده میکنید (یا در نظر دارید) با الگوی «پرس و جو اعتبار مدل» ارزیابی کنید: جمعیت، دامنه اعتبارسنجی، وضعیت اعتبارسنجی محلی. در نهایت، با الگوی "Ethics/Bias Control"، بنویسید که این مدل در چه گروه هایی ممکن است ضعیف عمل کند و در مورد شفافیت/پاسخگویی سوال کنید.
چک لیست
- [ ] من فیلدهای شناسه را در هدر DICOM پاک کردم.
- [ ] من متن سوخته شده در تصویر را ماسک/برش کردم.
- [ ] من خطر داده های چهره را در تصاویر سر/مغز ارزیابی کردم.
- [ ] متن گزارش/داستان را ناشناس کردم (نام، شناسه، پروتکل، تاریخ تولد).
- [ ] من جریان داده و DPA/پایه قانونی ابزار خارجی را زیر سوال بردم.
- [ ] من اعتبار محلی و محدوده اعتبارسنجی مدل را بررسی کردم.
- [ ] من سوگیری الگوریتمی، شفافیت و پاسخگویی را ارزیابی کردم. من امضا دارم