Nyereség:
- Képes felismerni a beágyazott azonosítási információkat (fejléc és beégetett adatok) a DICOM-képekben, valamint anonimizálási és biztonságos megosztási szabályokat alkalmaz
- Képes kritikusan értékelni egy AI-modell validálását, bizonyítékok szintjét, hatósági jóváhagyását (CE/szabályozás) és helyi validációját
- Képes kezelni olyan etikai kérdéseket, mint az algoritmikus elfogultság, a páciens beleegyezése, a felelősség és az átláthatóság a képalkotással összefüggésben
A radiológiai adatok a személyes adatok egyik legérzékenyebb típusa. Egy kép nemcsak betegséget közvetít, hanem azt is, hogy kinek a betegsége; az agyi MRI képes azonosítani a személyt az arc rekonstrukciójával, a DICOM-fájl fejlécében tárolja a páciens nevét, azonosító számát és születési dátumát. A mesterséges intelligencia korában könnyű ezeket az adatokat egy eszközbe betölteni, megosztani, vagy modell betanítására használni – és éppen ez az egyszerűség jelenti a legnagyobb adatvédelmi kockázatot. Ebben az egységben a DICOM anonimizálásával, a KVKK-val/adatvédelemmel, a modellellenőrzéssel és az etikai kérdésekkel fogunk beszélgetni.
Alapelv: A radiológiai felvételek és jelentések különleges személyes adatok. A DICOM-fejlécben és a képbe ágyazott azonosító adatok nem kerülnek be semmilyen külső eszközbe anélkül, hogy névtelenné válnának. a modell megbízhatósága; Az érvényesítést a bizonyítékok szintje, a hatósági jóváhagyás és a helyi ellenőrzés alapján értékelik. A felelősség, az aláírás és a végső döntés mindig a radiológust terheli.
A DICOM két rétegben hordozza az identitást
A radiológiai adatok – a többi egészségügyi adattól eltérően – két külön rétegben hordozzák az identitást, és az anonimizálás mindkettő törlése nélkül nem teljes.
1. DICOM fejléc: Strukturált mezők a képfájl elején – páciens neve, azonosító/protokollszám, születési dátum, nem, intézmény, vizsgálat dátuma, eszköz. Ezek a területek törölhetők/maszkírozhatók egy eszközzel, de ha elfelejtik, a kép továbbra is azonosítja magát, miközben "névtelennek" gondolja.
2. Beégetett adatok: Egyes képeken – különösen ultrahangon, fluoroszkópos képernyőfelvételeken, külső szkenneléseken – a páciens információi közvetlenül a pixelekbe kerülnek. A fejléc törlése nem távolítja el ezt; a beágyazott szöveget el kell takarni (le kell takarni), vagy azt a területet le kell vágni.
Ezenkívül az arc rekonstrukciós kockázata: az arc háromdimenziósan rekonstruálható nagy felbontású fej/agy CT-k és MRI-k segítségével; Ez is a személyazonosság felfedésének egy formája, és bizonyos összefüggésekben "megrongálódást" igényel.
réteg
hol
Hogyan kell tisztítani
ha elfelejtik
DICOM fejléc
Fájl címe
Anonimizáló eszköz
Az azonosító nyitva marad
beágyazott szöveg
intra pixel
Maszkolás/kivágás
A kép identitást hordoz
arcadatok
3D-s fejnézet
gyalázatos
Arcról felismerhető
Jelentés szövege
RIS/szöveg
Név/szám eltávolítása
A személy azonosítva van
KVKK és biztonságos megosztás
Türkiye-ban a KVKK (személyes adatok védelméről szóló törvény) az egészségügyi adatokat "különleges természetű személyes adatként" kezeli a legmagasabb szintű védelem mellett; Európában ennek megfelelője a GDPR. Alapvető szabályok: csak annyi adatot dolgozzon fel, amennyi a szükséges célhoz szükséges; anonimizálás az intézményen kívül; Ha modellképzésben kívánja használni, adja meg a jogalapot és adott esetben kifejezett hozzájárulását; Tudja, hová mennek az adatok. A nem anonimizált képek/jelentések nyilvános AI-eszközbe való feltöltése adatszivárgást jelent. Előnyben kell részesíteni azokat a vállalati eszközöket, amelyek rendelkeznek adatfeldolgozási szerződéssel (DPA), nem használják fel az adatait modellképzésben, és lehetőleg házon belül/helyben dolgoznak.
Figyelem: Ha azt mondja, hogy „most töröltem a vezetéknevet” vagy „az eszköz már biztonságos”, nem jelenti az anonimizálást. Semmilyen adat nem kerül ki az intézményen kívülre a név, a TR azonosító, a jegyzőkönyv/vizsgaszám, a születési dátum, az elérhetőség, az intézmény és a beágyazott/fejléc azonosító adatok eltávolítása nélkül. Az anonimizálás nem szokás, nem egyszeri feladat.
Modellellenőrzés: mikor érdemes megbízni egy modellben
Nem elég azt mondani, hogy egy modell „működik”; Meg kell kérdezni, hogyan, hol és mennyit működik.
- Validáció és bizonyítékok szintje: Melyik populációban, hány esetben, milyen mérőszámokkal (érzékenység, specificitás, fals negatív) tesztelték a modellt? Van-e publikált, független bizonyíték?
- Hatósági jóváhagyás: Jóváhagyták-e a terméket orvostechnikai eszközként (pl. CE-jelölés, vonatkozó hatósági jóváhagyás)? Milyen felhasználásra vonatkozik a jóváhagyás?
- Helyi ellenőrzés: A legkritikusabb lépés. A modellt tesztelték a saját eszközén, saját protokollján, saját populációján? Az eloszlási elsodródás (a teljesítmény csökkenése az edzési körülményektől való távolodás során) nem látható helyi érvényesítés nélkül.
- Nyomon követhetőség: Nyomon követik a modellverziót, a frissítéseket és a teljesítményváltozásokat?
Etikai dimenzió
Algoritmikus torzítás: Ha a modellt egy adott populációra tanítják, akkor más csoportokban (életkor, nem, etnikai hovatartozás, ritka betegségek) rosszabbul teljesíthet, és növelheti az egyenlőtlenséget. A beteg beleegyezése és átláthatóság: Tudnia kell-e a páciensnek, hogy a diagnózis során mesterséges intelligenciát alkalmaznak; Hogyan teszi ezt átláthatóvá az intézmény? Felelősség: Ha a mesterséges intelligencia által támogatott leolvasás hibázik, ki a felelős – a válasz a leiratkozó radiológusé; Az AI nem vállal felelősséget. Tisztességes hozzáférés: Ha egyes központokban rendelkezésre állnak a mesterséges intelligencia eszközök, máshol nem, ez egyenlőtlenség forrása lehet.
három mini tok
1. eset – Beágyazott szöveg megsértése. Az orvos feltölt egy érdekes ultrahangképet, megtisztítja a fejlécét, és feltölti egy nyilvános AI-eszközbe. De a kép sarkában ott van a beteg neve és a protokoll száma a pixelbe vésve; Annak ellenére, hogy a fejléc tiszta volt, beágyazott bejegyzésazonosítót tartalmazott. Az intézmény KVKK bejelentéssel találkozik. A helyes módszer a beágyazott terület maszkolása és megosztása volt.
2. eset – Terjesztés helyi ellenőrzés nélkül. Egy központ rutinszerűen bevezet egy tengerentúli populáción kiképzett csontkori modellt anélkül, hogy azt a saját betegcsoportjában valaha is validálná. Hónapokkal később észrevehető, hogy a modell szisztematikusan elfogult a populációiban. Ha helyi ellenőrzést végeznének, ez a kezdetektől látható lenne. Tanulság: még a hatósági jóváhagyás sem helyettesíti a helyi ellenőrzést.
3. eset – Anonimizálás bejelentése. Egy radiológus egy nehéz esetet szeretne megbeszélni kollégájával egy mesterséges intelligencia eszközön keresztül. A történetet „62 éves nő, ismert mellrák története” szövegre írja át az „Ayşe Yılmaz, 2024-114523 protokoll, mellrák” helyett; Megosztja a képet úgy, hogy a DICOM-fejléc törölve van, és a beágyazott szöveg maszkolt. Klinikai megbeszélés zajlik, a személyazonosság nem derül ki. A megfelelő anonimizálás lehetővé tette a biztonságos mesterséges intelligencia használatát.
Gyenge felszólítás / Erős felszólítás
Gyenge felszólítás:
Ayşe Yılmaz, TC 123..., protokoll 2024-114523, mellrák, értelmezze ezt az MRI-t.
Az identitás nyíltan megosztott; Ez a KVKK megsértése, le kellett volna állni, mielőtt a felszólítást megírták volna.
Erőteljes felszólítás:
Az Ön szerepe: anonimizálást vezérlő asszisztens. Az alábbi szövegből távolítsa el nevét, TR azonosítóját, jegyzőkönyv-/vizsgaszámát, születési dátumát, elérhetőségét és intézményi adatait; cserélje ki az „[eltávolítva]” szövegre. Csak klinikailag szükséges anonim információkat hagyjon meg (korcsoport, nem, releváns anamnézis). Emlékeztessen még: ha képet fogok megosztani, akkor a DICOM fejlécet és a képbe ágyazott szöveget is törölnöm kell, és figyelembe kell vennem az arcadatokat a fej-/agyképekben. Szöveg: [szöveg beillesztése]
Hatékony prompt kivonja az azonosítót, emlékezteti a beágyazott/fejléc- és arcadatokat.
Másolható prompt sablonok
ANONIMIZÁLÁSI VEZÉRLÉS SABLONA te szereped: anonimizálási asszisztens. Szövegből kivonat név, TR azonosító szám, jegyzőkönyv/vizsgaszám, születési idő, elérhetőség és intézmény adatai; Írja be: „[eltávolítva]”. Csak a klinikailag szükséges névtelen információkat hagyjon meg. Emlékeztessen arra, hogy ha képet akarok megosztani, törölnöm kell a fejléc + beágyazás + arcadatokat. Szöveg: [írás]
MODELLELLENŐRZÉSI KÉRDEZÉS SABLONA te szereped: ASSZISZTENS. Értékelni fogok egy AI-modellt. Generálja le a felteendő kérdéseket: milyen sokaság/esetszám/metrikák, a hatósági jóváhagyás hatálya, megtörtént-e a helyi érvényesítés, a terjesztési eltolódás kockázata, a verziókövetés. A döntés az intézmény kezében van. Modell információ: [nyár]
Az ETIKA/BIAS ELLENŐRZÉSI SABLON az AI-modell használatának kontextusát mutatja be. Értékelje az algoritmikus elfogultságot (amely csoportokban rosszul működhet), a páciens beleegyezését/átláthatóságát, elszámoltathatóságát és méltányos hozzáférését; Minden címszó alá írja be azt a kérdést, amelyet az intézménynek fel kell tennie! Kontextus: [írás]
A DATA FLOW PRIVACY TEMPLATEI egy forgatókönyvet ad az adatok AI-eszközbe küldésére. Hozzon létre egy ellenőrzőlistát, amely megkérdezi, hová kerülnek az adatok, tárolják-e, használják-e a modellképzésben, és megkérdezi a DPA/jogalap állapotát. Emlékeztessen minket a külső járművek anonimizálási kötelezettségére. Forgatókönyv: [írás]
Gyakori hibák
- Csak törölje a fejlécet, és felejtse el a beágyazott szöveget. A kép továbbra is identitást hordoz.
- Az arcadatok figyelmen kívül hagyása. Egy személy felismerhető a fej/agy 3D-s képeiről.
- A hatósági jóváhagyás helyettesítése a helyi érvényesítéssel. A beleegyezés hatókört jelöl; Nem garantálja a teljesítményt a saját adatain.
- Nem kérdezek az algoritmikus torzításról. A modell egyes csoportok esetében rosszul működhet, növelve az egyenlőtlenséget.
- A felelősség átruházása az AI-ra. Az aláírás a radiológusnál van; A hibákért a felelősség az embert terheli.
Tipp: Mielőtt bármilyen adatot küldene az intézményen kívülre, tegyen fel egy kérdést: "Ha ezek az adatok kiszivárogtak, beazonosítható-e a beteg?" Ha a válasz „igen” vagy „nem biztos”, az adatok még nem névtelenek – ne küldje el.
Összefoglalva
A radiológiai felvételek és jelentések különleges személyes adatok, és a KVKK/GDPR keretein belül a legmagasabb szintű védelmet igénylik. A DICOM-adatok két rétegben hordozzák az identitást – a fejlécben és a képbe ágyazott szövegben –, és egyetlen adat sem hagyja el a vállalatot anélkül, hogy mindkettőt, illetve szükség esetén arcadatokat sem törölnének. Ahhoz, hogy megbízhassunk egy modellben, kiértékeljük annak érvényesítését, a bizonyítékok szintjét, a hatósági jóváhagyást és a helyi érvényesítést, különösen az Ön saját eszközén/populációjában; A hatósági jóváhagyás nem helyettesíti a helyi ellenőrzést. Az etikai dimenzióban megkérdőjeleződik az algoritmikus elfogultság, a páciens beleegyezése, az átláthatóság, a méltányos hozzáférés és a felelősség. Az aláírás, a felelősség és a végső döntés minden esetben a radiológust illeti.
Pályázati feladat
Hozzon létre egy tényszöveget és egy képmegosztási forgatókönyvet. Anonimizálja a szöveget az „Anonimizálási ellenőrzés” sablonnal és a fejléc/beágyazott szöveg/arcadatok ellenőrzésének lépéseivel. Ezután értékelje ki a használt (vagy fontolóra vett) modellt a „Modellellenőrzési lekérdezés” sablonnal: populáció, érvényesítési hatókör, helyi érvényesítési állapot. Végül az „Ethics/Bias Control” sablonnal írja le, hogy mely csoportokban működhet rosszul ez a modell, és írja le az átláthatóság/elszámoltathatóság kérdéseit.
ellenőrző lista
- [ ] Töröltem az azonosító mezőket a DICOM fejlécben.
- [ ] A képen a beégetett szöveget maszkoltam/levágtam.
- [ ] Felmértem az arcadatok kockázatát a fej/agy képeken.
- [ ] Anonimizáltam a jelentést/történet szövegét (név, azonosító, jegyzőkönyv, születési dátum).
- [ ] Megkérdőjeleztem a külső eszköz adatáramlását és DPA/jogalapját.
- [ ] Ellenőriztem a modell helyi érvényesítését és érvényesítési hatókörét.
- [ ] Értékeltem az algoritmikus torzítást, az átláthatóságot és az elszámoltathatóságot; Megvan az aláírás.