Pelnas:
- Supratimas, kodėl genetiniai duomenys yra ypatinga asmens duomenų kategorija ir pakartotinio identifikavimo rizika
- Galimybė taikyti anonimiškumo, sutikimo ir duomenų mažinimo principus prieš teikiant paciento duomenis į atvirus dirbtinio intelekto įrankius
- Gebėjimas perimti genetinių duomenų apdorojimo ir profesinės etinės atsakomybės ribas tokiose sistemose kaip KVKK/GDPR
Genetiniai duomenys nėra įprasti asmens duomenys. asmens DNR seka; Jis unikaliai identifikuoja jus, negali būti pakeistas (galite pakeisti slaptažodį, bet ne genomą), gali atskleisti būsimos ligos riziką ir yra susijęs ne tik su asmeniu, bet ir su visais su krauju susijusiais šeimos nariais. Todėl dirbtinio intelekto (DI) naudojimas dirbant su genetiniais duomenimis reikalauja aukščiausių konfidencialumo ir etikos standartų. Šiame skyriuje sužinosite, kodėl genetiniai duomenys turi būti ypač saugomi, kokios klaidos turi rimtų pasekmių naudojant AI įrankius ir saugią darbo drausmę.
Kritinis principas: niekada neįklijuokite identifikuojamų paciento genetinių duomenų į viešai prieinamą AI įrankį. Daugelis bendrosios paskirties AI paslaugų gali apdoroti įvestus duomenis, juos saugoti arba naudoti modeliui tobulinti. Kai į įrankį įvedamas retas paciento variantų derinys, vardas, identifikavimo numeris arba gimimo data, gali būti negrįžtamas privatumo pažeidimas.
Penkios savybės, dėl kurių genetiniai duomenys yra ypatingi
- Nekintamumas: genomas yra vienodas visą gyvenimą; jei jis atskleidžiamas, jis negali būti „atšauktas“.
- Tapatybė: net nedidelis skaičius retų variantų gali vienareikšmiškai identifikuoti asmenį; Duomenys, laikomi „anoniminiais“, gali būti identifikuoti iš naujo.
- Šeimos dydis: asmens genome taip pat yra jo giminaičių genetinė informacija; informacija gali būti atskleista be jų sutikimo.
- Nuspėjamumas: gali rodyti būsimą ligos riziką; Draudimas gali būti darbo diskriminacijos pagrindas.
- Pakartotinio identifikavimo rizika: Genominiai duomenys gali būti susieti su tapatybe kryžminant su kitomis duomenų bazėmis.
Teisinė bazė: trumpa apžvalga
Genetiniai duomenys duomenų apsaugos teisės aktuose priskiriami specialiųjų (jautrių) asmens duomenų kategorijai ir yra saugomi griežčiau. Turkijoje KVKK (asmens duomenų apsaugos įstatymas) sveikatos ir genetinius duomenis laiko specialiais duomenimis ir, kaip taisyklė, juos tvarko su aišku sutikimu arba specialiomis išimtimis. Europoje GDPR taip pat saugo genetinius duomenis kaip specialią kategoriją. JAV GINA įstatymas draudžia draudimo ir darbo diskriminaciją dėl genetinės informacijos. Nors detalės įvairiose šalyse skiriasi, bendras principas yra tas pats: genetinių duomenų negalima tvarkyti be aiškaus sutikimo, tikslo apribojimo ir stiprios apsaugos.
Patarimas: gavus paciento sutikimą atlikti genetinį tyrimą, gali būti nurodyta, kaip duomenys bus apdorojami naudojant dirbtinio intelekto priemones. „Kokiais įrankiais ir kur apdorojame jūsų duomenis analizei? Turėkite galimybę skaidriai atsakyti į klausimą.
Žingsnis po žingsnio: saugios AI su slaptais genetiniais duomenimis naudojimas
1. Klasifikuoti. Ar galima identifikuoti jūsų turimus duomenis? Ar jame yra vardo, ID numerio, datos, reto varianto derinys?
2. Anonimizuoti arba iš viso neperkelti. Pašalinti tiesioginius identifikatorius; Tačiau atminkite, kad genetinių duomenų „anonimiškumas“ nesuteikia visiško užtikrinimo. Saugiausia į atvirą transporto priemonę iš viso neįvesti asmenį identifikuojančių duomenų.
3. Perskaitykite įrankio duomenų politiką. Rinkitės įrankius, kurie yra korporatyvūs, turi duomenų apdorojimo sutartį (DPA), pasižadėkite nenaudoti duomenų švietime ir pageidautina, kad jie dirbtų vietoje/artimai.
4. Atskirkite konceptualius klausimus nuo duomenų. "Kaip taikyti ACMG PM2?" Galite užduoti AI konceptualius klausimus, tokius kaip; Tam nereikia jokių paciento duomenų. Duomenis naudokite tik esant būtinybei ir anonimiškai.
5. Išsaugokite pėdsaką. Dokumentuoti, kokius duomenis tvarkote, kokiu įrankiu ir kokiu tikslu; Auditingumas yra etinis ir teisinis reikalavimas.
trys mini dėklai
1 atvejis – įklijuota ataskaita. Siekdamas greičio, padėjėjas į bendrą AI pokalbį įklijavo ataskaitą, kurioje buvo visas paciento vardas ir pavardė bei variantų sąrašas, ir pasakė „apibendrinti“. Vyresnysis specialistas tai suprato: vardas ir retas variantas kartu identifikavo pacientą, o įrankis saugojo duomenis. Dėl įvykio reikėjo pranešti apie privatumo pažeidimą. Pamoka: jokie identifikavimo duomenys neperduodami, net ir santraukai.
2 atvejis – šeimos sutikimas. Naudodamas paciento duomenis tyrėjas AI pasakė, kad variantas buvo rastas ir jo broliui. Tačiau brolis nesutiko, kad būtų tvarkomi jo duomenys. Dėl genetinių duomenų šeimos aspekto taip pat kilo abejonių dėl trečiųjų šalių privatumo; Tyrėjas išgavo informaciją apie brolį.
3 atvejis – gautas patvirtinimas. Viena laboratorija prieš analizę įdiegė „anonimiškumo kontrolinį sąrašą“. Prieš pateikdami juos AI, jie ištraukė vardus, ID numerius ir datas; Be to, jie suprato, kad tik labai retas variantų derinys gali nustatyti tapatybę, ir iš viso nepranešė apie tą pavyzdį. Be kontrolinio sąrašo „anoniminiais“ laikomi duomenys galėjo būti identifikuoti iš naujo.
Keturi kopijuojami šablonai
1) Anonimizacijos valdymas:
Prieš įvesdami šį tekstą į dirbtinio intelekto įrankį, išvardykite VISUS jame esančius elementus (vardą, ID numerį, datą, adresą, reto varianto derinį, retą fenotipą), kurie galėtų identifikuoti pacientą ar jo artimuosius. Kiekvienam pasiūlykite „praleisti“ arba „visiškai neperkelti pavyzdžio“: [tekstas].
2) Koncepcinis klausimas (be duomenų):
NESDALINDAMI paciento duomenų, atsakykite į šį konceptualų klausimą: [ACMG/metodų klausimas]. Naudokite įprastus pavyzdžius; Nenoriu tikros informacijos apie pacientą.
3) sutikimo ir skaidrumo kontrolė:
Padėkite man parengti informacijos / sutikimo tekstą genetiniams tyrimams. Tai turėtų apimti: kokiais tikslais duomenys bus tvarkomi, kokiomis priemonėmis jie bus analizuojami, kaip bus tvarkomi su šeimos nariais susiję rezultatai, saugojimas ir ištrynimas. Dėl teisinio sprendimo kreipkitės į teisės / etikos skyrių.
4) Transporto priemonės pasirinkimo kriterijai:
Kokių privatumo kriterijų (duomenų tvarkymo sutartis, įsipareigojimas nenaudoti švietime, vietinis veikimas, prieigos kontrolė, ištrynimas) turėčiau paklausti renkantis dirbtinio intelekto/analizės įrankį, kuris apdoros jautrius genetinius duomenis? Sudaromas vertinimo kontrolinis sąrašas.
Silpnas raginimas / Stiprus raginimas
Silpnas: "Komentuoti Ahmet Yılmaz (TC: ...) BRCA1 rezultatas: [visas variantų sąrašas]."
Problema: tiesioginis identifikatorius + genetiniai duomenys patenka į atvirą įrankį; šiurkštus konfidencialumo pažeidimas.
Güçlü: "Nieko nenustatydami, paaiškinkite naudodami bendrą pavyzdį, kaip BRCA1 kadrų poslinkio variantas yra vertinamas ACMG. Aš nedalinuosi faktiniais paciento duomenimis."
Kodėl tai galinga: mokymosi / vertinimo poreikis patenkintas, bet identifikavimo duomenys neperkeliami.
Duomenų tipas
Ar jis patenka į atvirą AI įrankį?
alternatyva
Paciento vardas/identifikavimo numeris
niekada
Jokio pervedimo
Retas variantas + istorija
Niekada (identifikuoja)
Perkelkite mėginį
konceptualus klausimas
Taip
Bendras pavyzdys
Anoniminis, dažnas pavyzdys
atsargus
Įmonės / vietinis įrankis
Suvestinė, anoniminė statistika
priklausomai nuo situacijos
Automobilis su DPA
Dažnos klaidos
- Identifikavimo duomenys įklijuojami kaip „tik santraukai“. Kad ir koks būtų tikslas, tai yra pažeidimas.
- Genetinių duomenų „anonimiškumas“ klaidingas kaip visiškas saugumas. Galimas pakartotinis identifikavimas.
- Pamiršus šeimos aspektą. Asmens duomenys atskleidžia ir jo artimuosius.
- Neskaito transporto priemonės duomenų politikos. Duomenys gali būti naudojami arba saugomi treniruočių metu.
- Nevedęs įrašų apie keliones. Jei nėra kontrolės, atsakomybės negalima įrodyti.
Atsargiai: dažniausiai privatumo pažeidimai kyla ne dėl piktų ketinimų, o dėl „greičiau“ reflekso. Didžiausia rizika yra be proto įklijuoti ataskaitą į pokalbio langą, atliekant atsitiktinę darbo eigą. Sulėtėti; Genetinių duomenų anuliavimo mygtuko nėra.
Gylis: tikroji pakartotinio identifikavimo ir saugių architektūrų matematika
Kodėl klaidinga manyti, kad „pavadinimą ištryniau, dabar jis anonimas“? Nes asmens tapatybei nustatyti nereikia vardo; Pakanka retų savybių derinio. Remiantis klasikine išvada, gimimo datos + lyties + pašto indekso trejetukas gali išskirti didžiąją dalį JAV gyventojų. Genetikos srityje situacija yra aštresnė: kelių retų variantų derinys (kiekvienas pasitaiko net po vieną iš tūkstančio populiacijoje, kartu mažiau nei vienas iš milijono) rodo vieną individą. Be to, genominius duomenis galima sukryžminti su genealoginėmis duomenų bazėmis, kad asmuo būtų susietas su giminaičio tapatybe, net jei asmuo niekur kitur nepateikė jokių duomenų – tai tikra atakos forma, kuri buvo parodyta literatūroje.
Taigi išsaugojimui reikalingi architektūriniai sprendimai, viršijantys „identifikatorių ištrynimo“ refleksą. Praktinės galimybės: naudoti vietinius/savarankiškai valdomus modelius, kad niekada nepaliktų duomenų už institucijos ribų; jei bus naudojamas debesis, pasirinkite įmonės lygius su duomenų apdorojimo sutartimi (DPA) ir įsipareigojimu „nenaudoti įvesties mokymuose“; kai įmanoma, darbas su išvestine, apibendrinta informacija, o ne su konkrečiu paciento neapdorotais duomenimis; ir ribojant prieigą prie mažiausiųjų privilegijų principo.
Konkretus atvejis: centras apibendrino „anoniminių“ atvejų seriją į bendrą AI įrankį. Duomenų rinkinyje nebuvo vardų, bet kiekvienam pacientui buvo reta diagnozė + amžius + miestas; Sukryžiavus vietinio laikraščio pranešimą, buvo galima nustatyti paciento tapatybę. Neapdorotų identifikatorių nebuvimas netrukdė identifikuoti iš naujo.
apsauginis sluoksnis
Kas suteikia
riba
Identifikatoriaus ištrynimas
Tiesiogiai pašalina ID
Išlieka reti deriniai
Vietinis / savarankiškas modelis
Duomenys iš įstaigos nepalieka
Montavimo / priežiūros našta
DPA+ nenaudojamas švietime
Teisinis/sutartinis užtikrinimas
Būtina perskaityti politiką
Sumavimas/išvedimas
Sumažina individualų randą
Apriboja analizės gylį
Apibendrinant
- Genetiniai duomenys yra specialūs, nekintantys, identifikuojantys ir su šeima susiję duomenys; reikalauja aukščiausio lygio apsaugos.
- Identifikuojami paciento genetiniai duomenys niekada neįvedami į atvirus AI įrankius; konceptualūs klausimai yra atskirti nuo duomenų.
- Tokiems pagrindams kaip KVKK, GDPR, GINA reikalingas aiškus sutikimas, tikslo apribojimai ir stipri apsauga.
- Anonimizavimas nėra visiškas užtikrinimas; Saugiausia iš viso neperduoti svarbių duomenų.
Taikymo užduotis
Gaukite pavyzdį (išgalvotą) genetinę ataskaitą. Naudodami 1 šabloną, išvardykite jame visus identifikuojančius elementus ir nuspręskite, ar „praleisti“, ar „neperkelti“. Tada perrašykite tą patį klinikinį klausimą be jokių identifikuojančių duomenų (naudodami 2 šablono logiką). Vienu sakiniu apibūdinkite dviejų versijų privatumo skirtumą.
kontrolinis sąrašas
- [ ] Duomenis klasifikavau pagal tapatybę.
- [ ] Į atvirą įrankį neįvedžiau asmenį identifikuojančių duomenų.
- [ ] Pastebėjau, kad galima nustatyti retų variantų derinį.
- [ ] Patikrinau įrankio duomenų politiką (saugojimas, mokymas, DPA).
- [ ] Atsižvelgiau į šeimos aspektą ir trečiosios šalies sutikimą.
- [ ] Užfiksavau sandorio seką ir prireikus persiunčiau etikos / teisės skyriui.