Unité 9 / 11

Confidentialité, KVKK et sécurité des données : protéger les données enceintes

Gains :

  • Possibilité de distinguer les données qui rendent la femme enceinte directement ou indirectement identifiable et de les désidentifier avant de les transmettre à l'intelligence artificielle
  • Capacité à appliquer la minimisation des données et à acquérir l'habitude d'utiliser uniquement des outils approuvés par l'institution dans le cadre du KVKK
  • « Cette personne peut-elle être trouvée à partir de ce texte ? » Capacité à gérer le risque de ré-identification en appliquant le test

La profession de sage-femme est une profession qui touche aux informations les plus privées des gens : comment se déroule une grossesse, grossesses passées, fausses couches, pertes, relations, état mental, santé sexuelle. Lorsque ces informations tombent entre de mauvaises mains, elles provoquent des dommages irréversibles : une crise domestique, une stigmatisation sociale, une perte de confiance. La confidentialité n’est donc pas une « règle supplémentaire » dans la profession de sage-femme, mais le fondement de la profession. Une fois que vous introduisez l’IA dans votre entreprise, une nouvelle frontière en matière de confidentialité s’ouvre : tout ce que vous tapez dans un assistant de chat peut échapper à votre contrôle. Cette unité vous apprend de bout en bout comment protéger les données enceintes lors de l'utilisation de l'IA, notamment dans le cadre du KVKK (loi sur la protection des données personnelles ; la loi réglementant le traitement des données personnelles en Turquie).

Le principe de base tient en une phrase : toute information permettant de reconnaître une femme enceinte ne doit jamais entrer dans un outil d’intelligence artificielle. L’apprentissage de cette règle prime sur toutes les autres compétences du module ; Parce qu’une fois divulguées, les données ne peuvent plus être récupérées.

Attention : le texte que vous saisissez dans un outil d'IA est envoyé aux serveurs de ce service ; peuvent être stockés, traités et, dans certains cas, utilisés pour la formation de modèles. Dire « Je voulais juste un résumé » ne renvoie pas les données. Le seul moyen sûr est de ne jamais saisir les informations d’identification en premier lieu.

Qu'est-ce qu'une donnée personnelle, quelles informations la rendent identifiable ?

Les données personnelles sont toute information permettant d'identifier une personne directement ou indirectement. Dans la profession de sage-femme, celles-ci appartiennent surtout à une catégorie particulière (comme les données de santé, qui bénéficient de la plus haute protection légale). Considérez les informations qui assurent la reconnaissance en deux groupes :

Identifiants directs : nom-prénom, numéro TR ID, numéro de fichier/protocole, téléphone, adresse, e-mail, date de naissance, compte de réseau social, photo.

Descripteurs indirects (combinés pour le rendre reconnaissable) : "La seule grossesse triple dans ce quartier", "la seule femme de 44 ans de l'institution avec sa première grossesse", une maladie rare + un petit village, un lieu de travail + un âge gestationnel. Quelques détails qui semblent innocents en eux-mêmes peuvent désigner une personne lorsqu'ils sont réunis. C’est ce qu’on appelle le risque de réidentification.

La désidentification est le processus de suppression de ces identifiants du texte. Une désidentification bien faite efface les identifiants directs et indirects.

Étape par étape : désidentification avant de transmettre des données à l'IA

  1. Supprimez les identifiants directs : nom, pièce d'identité, numéro de téléphone, numéro de dossier, adresse, date – supprimez-les tous. Remplacez-le par des généralisations telles que « Enceinte A », « vers 38 ans », « deuxième trimestre ».
  2. Flou des indices indirects : transformez l'âge exact en plage (par exemple "début de la quarantaine"), l'emplacement précis en région, les combinaisons rares en général.
  3. Supprimez les détails inutiles : donnez le minimum d'informations nécessaires à l'IA pour faire son travail (minimisation des données). Les antécédents d'une femme enceinte ne sont pas requis pour rédiger une carte d'allaitement.
  4. Vérifiez la politique de l'établissement : certaines institutions définissent des outils d'IA approuvés/institutionnels ; peut interdire la saisie des données des patients dans des outils personnels/gratuits. Suivez la règle de votre institution.
  5. Lecture finale : Avant d'envoyer la question « cette personne peut-elle être trouvée à partir de ce texte ? Relisez-le une fois de plus.

La plus difficile de ces cinq étapes est la seconde – brouiller les indices indirects – car la suppression des identifiants directs est facile et vient à l’esprit en premier, mais l’essentiel de la reconnaissance vient en réalité de la combinaison de détails indirects. La combinaison d’une profession, d’un âge, d’un lieu de résidence et d’une maladie rare peut réduire une personne à une seule personne, même si aucun nom n’est mentionné. Par conséquent, la désidentification ne doit pas être considérée comme « effacer des noms » mais comme « garantir que personne qui lit ce texte ne puisse deviner la personne ». Ce cadre mental réduit radicalement le risque de réidentification.

Indice : un bon test : si vous montrez le texte anonymisé à une collègue qui connaît cette femme enceinte, dirait-elle "c'est untel" ? S'il peut dire cela, cela signifie que vous ne l'avez pas suffisamment désidentifié.

trois mini-cases

Cas 1 — Reconnaissance indirecte : lorsqu'elle a demandé à l'IA un résumé de ses antécédents, une sage-femme a omis la pièce d'identité mais a laissé la phrase "la seule grossesse quadruplée de notre ville". Cette seule phrase désigne directement la personne qui se trouve dans ce petit endroit. Son collègue le remarque et prévient ; La sage-femme généralise l'expression comme « grossesse multiple ». Leçon : les identifiants indirects sont tout aussi dangereux que les identifiants directs.

Cas 2 — Minimisation des données : Une deuxième sage-femme colle habituellement l'intégralité du dossier de la femme enceinte dans l'IA au lieu de se contenter d'imprimer une brochure « nutrition pendant la grossesse ». C’est vrai : aucune donnée personnelle n’est requise pour la brochure. Il prend la brochure sans remettre le dossier, se contentant d'écrire le sujet. Les données les plus sécurisées sont celles qui ne sont jamais partagées.

Cas 3 — Mauvais outil : dans le troisième exemple, une sage-femme est sur le point de saisir des informations sur un patient dans une application aléatoire sur son téléphone personnel lorsqu'elle se souvient de la politique de l'établissement : les données du patient ne peuvent être traitées que de manière anonymisée et à l'aide d'outils approuvés par l'établissement. Ne pas utiliser l'application personnelle. Une fuite de données résulte souvent d’un tel moment de « commodité » et non d’une erreur technique.

Modèles copiables

Rôle : Vous êtes l'assistant de contrôle de désidentification.Tâche : Marquez dans le texte ci-dessous chaque expression qui pourrait DIRECTEMENT ou INDIRECTEMENT identifier une personne :- Direct : nom, pièce d'identité, téléphone, adresse, numéro de dossier, date exacte, photo.- Indirect : combinaison rare, petit lieu + situation particulière, âge exact, lieu de travail, qualité unique/unique.Proposer une GÉNÉRALISATION plus sécuritaire pour chacun.Texte : [texte]

Rôle : Vous êtes consultant en minimisation des données. Tâche : Je souhaite faire ce travail : [travail]. Quelles sont les informations minimales que je DOIS VOUS donner pour ce faire ? Marquez les informations inutiles sur le patient comme « [NE PAS FOURNIR] ».

Rôle : Vous êtes l'assistant de synthèse sécurisé. Tâche : Résumez l'histoire DIDIDENTIFIÉE ci-dessous. Si vous voyez des informations d’identification dans le texte, ne résumez pas ; écrivez plutôt « J'ai détecté les informations d'identification, veuillez les effacer et les renvoyer. » Histoire : [histoire]

Liste de contrôle de rappel de la politique institutionnelle (demandez-vous) : - Cet outil est-il approuvé par mon institution ? - Y a-t-il des informations personnelles identifiables dans les données que j'ai saisies ? - Ces informations sont-elles vraiment nécessaires pour ce travail ?

Invite faible/Invite forte

Faible : « Ayşe Y., 39 ans, troisième grossesse, à l'hôpital suivant, numéro de dossier 4412 ; résumez son histoire.

Cette invite est pleine d'identifiants directs ; Les données privées ont été divulguées dès leur envoi.

Fort :

Rôle : assistant de synthèse sécurisé. Résumez l’histoire anonyme suivante. "Enceinte A, fin de la trentaine, troisième grossesse, [détails médicaux associés anonymes]." Si vous voyez des informations d'identification dans le texte, ne résumez pas, prévenez.

Différence : Il n'y a pas d'identifiants directs/indirects dans la version forte ; il y a juste le contexte sans identité nécessaire pour faire le travail. La sécurité démarre avant que l'invite ne soit écrite.

Que partager et quoi ne pas partager

Type d'informations

Est-ce que cela relève de l’IA ?

alternative

Nom, TR ID, téléphone, adresse, numéro de dossier

jamais

"Enceinte A"

Âge exact / date exacte

non

Tranche d'âge/trimestre

Combinaison rare + petite place

non

généraliser

Contexte médical général (anonyme)

Oui, si nécessaire

Appliquer la minimisation des données

Photo/image

Non (visage/signe)

pas nécessaire

Véhicule non homologué par l'établissement

Aucune donnée patient

Véhicule homologué

Erreurs courantes

  • Il suffit de supprimer le nom et de laisser des indices indirects : le risque de ré-identification demeure.
  • Coller l'intégralité du fichier pour « commodité » : viole le principe de minimisation des données.
  • Saisir les données des patients dans des appareils personnels/non approuvés : cela peut être contraire à la politique de l'établissement et au KVKK.
  • Partager une photo/capture d'écran : Le visage, le nom et le numéro de fichier dans l'image peuvent rester confidentiels.
  • Ajouter un identifiant lors de l'enregistrement de la sortie : l'ajout d'un identifiant à la sortie sans identifiant ramène le risque.
  • En supposant « il est supprimé de toute façon » : vous ne savez pas quelles sont les données ; La seule garantie est de ne rien envoyer du tout.

En résumé

Lors de l’utilisation de l’intelligence artificielle, la confidentialité est une condition préalable et non une technicité. Toute information permettant de reconnaître une femme enceinte directement (nom, pièce d’identité, téléphone) ou indirectement (combinaison rare + petit emplacement) ne doit pas entrer dans un outil d’IA. Pratiquez la minimisation des données – fournissez le minimum d’informations nécessaires pour effectuer le travail – et utilisez uniquement les outils approuvés par votre organisation. Sans envoyer la question « Cette personne peut-elle être trouvée à partir de ce texte ? » faire le test. Une fois divulguées, les données ne peuvent pas être récupérées ; Par conséquent, la sécurité démarre avant l’écriture de l’invite.

Tâche de candidature

Réalisez un véritable historique de grossesse (sur papier) et purgez le texte étape par étape à l'aide du modèle de désidentification : d'abord les identifiants directs, puis indirects. Montrez le texte effacé à un collègue et demandez « qui cela pourrait-il être ? » demander; Si vous pouvez le reconnaître, généralisez-le davantage. Recherchez également la politique IA/données de votre propre institution, résumez-la en une phrase et notez quels outils sont approuvés.

liste de contrôle

  • [ ] J'ai supprimé tous les identifiants directs (nom, pièce d'identité, téléphone, adresse, numéro de dossier).
  • [ ] J'ai généralisé les descripteurs indirects (combinaison rare, petite localisation, âge exact).
  • [ ] J'ai fourni uniquement le minimum d'informations nécessaires pour effectuer le travail.
  • [ ] J'ai utilisé uniquement un outil approuvé par mon établissement.
  • [ ] « Cette personne peut-elle être trouvée à partir de ce texte ? J'ai fait le test.
  • [ ] Je n'ai ajouté aucune information d'identification à la sortie par la suite.