Vienība 10 / 11

Ētika, privātums un datu aizsardzība: īpaša atbildība par ģenētiskajiem datiem

Ieguvumi:

  • Izpratne par to, kāpēc ģenētiskie dati ir īpaša personas datu kategorija un atkārtotas identifikācijas risks
  • Spēja piemērot anonimizācijas, piekrišanas un datu minimizēšanas principus pirms pacienta datu sniegšanas mākslīgā intelekta rīkiem
  • Spēja aptvert ģenētisko datu apstrādes robežas un profesionālo ētisko atbildību tādos ietvaros kā KVKK/GDPR

Ģenētiskie dati nav parasti personas dati. personas DNS secība; Tas unikāli identificē jūs, to nevar mainīt (jūs varat mainīt savu paroli, bet ne genomu), var atklāt turpmākus slimības riskus un attiecas ne tikai uz indivīdu, bet arī uz visiem ar asinīm saistītajiem ģimenes locekļiem. Tāpēc mākslīgā intelekta (AI) izmantošanai, strādājot ar ģenētiskajiem datiem, ir nepieciešams visaugstākais konfidencialitātes un ētikas standarts. Šajā nodaļā uzzināsiet, kāpēc ģenētiskie dati ir īpaši jāaizsargā, kurām kļūdām ir nopietnas sekas, lietojot AI rīkus, kā arī uzzināsiet par drošu darba disciplīnu.

Kritiskais princips: nekad neielīmējiet identificējamus pacienta ģenētiskos datus publiski pieejamā AI rīkā. Daudzi vispārējas nozīmes AI pakalpojumi var apstrādāt ievadītos datus, saglabāt tos vai izmantot modeļa uzlabošanai. Ievadot rīkā pacienta reto variantu kombināciju, vārdu, identifikācijas numuru vai dzimšanas datumu, var rasties neatgriezenisks privātuma pārkāpums.

Piecas iezīmes, kas padara ģenētiskos datus īpašus

  1. Nemainība: genoms ir vienāds visu mūžu; ja tiek atklāts, to nevar "atcelt".
  2. Identitāte: pat neliels skaits retu variantu var unikāli identificēt personu; Datus, kas tiek uzskatīti par "anonīmiem", var atkārtoti identificēt.
  3. Ģimenes lielums: cilvēka genomā ir arī viņa radinieku ģenētiskā informācija; informāciju var izpaust bez viņu piekrišanas.
  4. Paredzamība: var norādīt uz slimības risku nākotnē; Apdrošināšana var būt par pamatu diskriminācijai nodarbinātības jomā.
  5. Atkārtotas identifikācijas risks: Genomiskos datus var saistīt ar identitāti, krustojot ar citām datu bāzēm.

Tiesiskais regulējums: īss pārskats

Ģenētiskie dati datu aizsardzības likumdošanā ietilpst īpašo (sensitīvo) personas datu kategorijā un tiek aizsargāti stingrāk. Tirkijā KVKK (Personas datu aizsardzības likums) veselības un ģenētiskos datus uzskata par īpašiem datiem un parasti saista to apstrādi ar nepārprotamu piekrišanu vai īpašiem izņēmumiem. Eiropā GDPR līdzīgi aizsargā ģenētiskos datus kā īpašu kategoriju. ASV GINA likums aizliedz apdrošināšanas un nodarbinātības diskrimināciju, pamatojoties uz ģenētisko informāciju. Lai gan informācija dažādās valstīs atšķiras, kopējais princips ir vienāds: ģenētiskos datus nevar apstrādāt bez nepārprotamas piekrišanas, mērķa ierobežojuma un stingras aizsardzības.

Padoms. Saņemot pacienta piekrišanu ģenētiskai pārbaudei, informācija var ietvert informāciju par to, kā dati tiks apstrādāti ar AI rīkiem. "Ar kādiem rīkiem un kur mēs apstrādājam jūsu datus analīzei?" Jābūt iespējai skaidri atbildēt uz jautājumu.

Soli pa solim: droša AI izmantošana ar slepeniem ģenētiskiem datiem

1. Klasificēt. Vai ir iespējams identificēt jūsu rīcībā esošos datus? Vai tajā ir ietverta vārda, ID numura, datuma, reta varianta kombinācija?

2. Anonimizējiet vai nepārsūtiet vispār. Noņemt tiešos identifikatorus; Bet atcerieties, ka ģenētisko datu "anonimizēšana" nesniedz pilnīgu pārliecību. Visdrošāk ir atklātā transportlīdzeklī vispār neievadīt personu identificējošus datus.

3. Izlasiet rīka datu politiku. Izvēlieties korporatīvus rīkus, kuriem ir datu apstrādes līgums (DPA), apsoliet neizmantot datus izglītībā un vēlams strādāt lokāli/tuvi.

4. Atdaliet konceptuālos jautājumus no datiem. "Kā lietot ACMG PM2?" Varat uzdot AI konceptuālus jautājumus, piemēram; Šim nolūkam pacienta dati nav nepieciešami. Izmantojiet datus tikai nepieciešamības gadījumā un anonīmā veidā.

5. Saglabājiet pēdas. Dokumentējiet, kādus datus apstrādājat, ar kādu rīku un kādam nolūkam; Auditējamība ir ētiska un juridiska prasība.

trīs mini futrāļi

1. gadījums — ielīmēts ziņojums. Ātruma nolūkos palīgs ielīmēja ziņojumu, kurā bija pacienta pilns vārds un variantu saraksts, vispārējā AI tērzēšanā un teica "kopsavilkums". Vecākā speciāliste to saprata: vārds un retais variants kopā identificēja pacientu, un rīks saglabāja datus. Par incidentu bija nepieciešams paziņojums par privātuma pārkāpumu. Nodarbība: identifikācijas dati netiek pārsūtīti pat kopsavilkumam.

2. gadījums — ģimenes piekrišana. Izmantojot pacienta datus, pētnieks teica AI, ka variants tika atrasts arī viņa brālim. Taču brālis nepiekrita savu datu apstrādei. Ģenētisko datu ģimenes aspekts arī apšaubīja trešo pušu privātumu; Izmeklētājs ieguva informāciju par brāli.

3. gadījums — saņemts apstiprinājums. Viena laboratorija pirms analīzes ieviesa “anonimizācijas kontrolsarakstu”. Viņi izvilka vārdus, ID numurus un datumus, pirms tos nodeva AI; Turklāt viņi saprata, ka ļoti reta variantu kombinācija pati par sevi var noteikt identitāti, un vispār neziņoja par šo paraugu. Bez kontrolsaraksta dati, kas tiek uzskatīti par "anonīmiem", varēja tikt atkārtoti identificēti.

Četras kopējamas veidnes

1) Anonimizācijas kontrole:

Pirms ievadāt šo tekstu mākslīgā intelekta rīkā, uzskaitiet VISUS elementus (nosaukums, ID numurs, datums, adrese, retu variantu kombinācija, rets fenotips), kas varētu identificēt pacientu vai viņa radiniekus. Katram norādiet "izlaist" vai "nepārsūtīt paraugu vispār": [teksts].

2) Konceptuāls jautājums (bez datiem):

BEZ pacientu datu koplietošanas atbildiet uz šo konceptuālo jautājumu: [ACMG/metodes jautājums]. Izmantojiet izplatītus piemērus; Es nevēlos reālu informāciju par pacientu.

3) Piekrišanas un caurspīdīguma kontrole:

Palīdziet man sagatavot informācijas/piekrišanas tekstu ģenētiskajai pārbaudei. Tajā jāiekļauj: kādiem nolūkiem dati tiks apstrādāti, ar kādiem rīkiem tie tiks analizēti, kā tiks apstrādāti ar ģimenes locekļiem saistītie rezultāti, glabāšana un dzēšana. Lai iegūtu juridisku lēmumu, skatiet juridisko/ētikas nodaļu.

4) Transportlīdzekļa izvēles kritēriji:

Kādi privātuma kritēriji (datu apstrādes līgums, apņemšanās neizmantot izglītībā, vietējā darbība, piekļuves kontrole, dzēšana) ir jājautā, izvēloties mākslīgā intelekta/analīzes rīku, kas apstrādās sensitīvus ģenētiskos datus? Tiek izveidots novērtēšanas kontrolsaraksts.

Vāja uzvedne / spēcīga uzvedne

Vāji: "Komentēt Ahmeta Jilmaza (TC: ...) BRCA1 rezultātu: [pilns variantu saraksts]."

Problēma: tiešais identifikators + ģenētiskie dati nonāk atvērtā rīkā; rupjš konfidencialitātes pārkāpums.

Güçlü: "Nevienu neidentificējot, paskaidrojiet, izmantojot vispārīgu piemēru, kā kadru nobīdes variants BRCA1 tiek novērtēts ACMG. Es nedalos ar faktiskajiem pacienta datiem."

Kāpēc tas ir spēcīgs: mācīšanās/novērtēšanas nepieciešamība ir apmierināta, taču netiek pārsūtīti nekādi identificējoši dati.

Datu tips

Vai tas nonāk atvērtajā AI rīkā?

alternatīva

Pacienta vārds/identifikācijas numurs

nekad

Nav pārsūtīšanas

Retais variants + vēsture

Nekad (identificē)

Pārnesiet paraugu

konceptuāls jautājums

Vispārīgs piemērs

Anonīms, izplatīts piemērs

uzmanīgi

Uzņēmuma/vietējais rīks

Apkopota, anonīma statistika

atkarībā no situācijas

Transportlīdzeklis ar DPA

Biežas kļūdas

  • Identifikācijas dati tiek ielīmēti kā "tikai kopsavilkumam". Lai kāds būtu mērķis, tas ir pārkāpums.
  • Ģenētisko datu "anonimizēšana" kļūdaina kā pilnīga drošība. Ir iespējama atkārtota identifikācija.
  • Aizmirstot ģimenes aspektu. Cilvēka dati atklāj arī tuviniekus.
  • Nelasot transportlīdzekļa datu politiku. Datus var izmantot vai uzglabāt apmācībā.
  • Neveicot uzskaiti. Ja nav vadāmības, atbildību nevar pierādīt.
Uzmanību! Lielāko daļu laika privātuma pārkāpumi neizriet no ļaunprātīga nolūka, bet gan no "ātri" refleksa. Lielākais risks ir neapzināta ziņojuma ielīmēšana tērzēšanas logā ikdienišķā darbplūsmā. Palēnināt; Ģenētiskajiem datiem nav atsaukšanas pogas.

Dziļums: reāla atkārtotas identifikācijas matemātika un drošas arhitektūras

Kāpēc ir nepareizi domāt "nosaukumu izdzēsu, tagad tas ir anonīms"? Jo nav nepieciešams vārds, lai identificētu personu; Pietiek ar retu pazīmju kombināciju. Saskaņā ar klasisko atklājumu, dzimšanas datuma + dzimuma + pasta indeksa trijotne var izcelt lielāko daļu ASV iedzīvotāju. Ģenētikā situācija ir asāka: vairāku retu variantu kombinācija (katrs sastopams pat vienā no tūkstoš iedzīvotāju, kopā mazāk nekā viens no miljona) norāda uz vienu indivīdu. Turklāt genoma datus var šķērsot ar ģenealoģijas datu bāzēm, lai saistītu indivīdu ar radinieka identitāti pat tad, ja indivīds nekur citur nav sniedzis nekādus datus - tas ir reāls uzbrukuma veids, kas ir pierādīts literatūrā.

Tātad saglabāšanai ir nepieciešami arhitektūras lēmumi, kas pārsniedz "identifikatoru dzēšanas" refleksu. Praktiskas iespējas: vietējo/pašhostētu modeļu izmantošana, lai nekad neatstātu datus ārpus iestādes robežām; ja tiks izmantots mākonis, izvēlieties uzņēmuma līmeņus ar datu apstrādes līgumu (DPA) un apņemšanos "neizmantot ievadi apmācībās"; strādājot ar atvasinātu, apkopotu informāciju, nevis ar pacienta specifiskiem neapstrādātiem datiem, kad vien iespējams; un ierobežot piekļuvi mazāko privilēģiju principam.

Konkrēts gadījums: centrs apkopoja “anonīmu” gadījumu sēriju vispārējā AI rīkā. Datu kopa nesaturēja vārdus, bet katram pacientam bija kombinācija: reta diagnoze + vecums + pilsēta; Savienojot ar vietējā laikraksta ziņojumu, pacientu varēja identificēt. Neapstrādātu identifikatoru trūkums neizslēdza atkārtotu identifikāciju.

aizsardzības slānis

Kas nodrošina

ierobežojums

Identifikatora dzēšana

Tieši noņem ID

Paliek retas kombinācijas

Vietējais/pašmitinātais modelis

Dati neiziet no iestādes

Uzstādīšanas/apkopes slogs

DPA+ netiek izmantots izglītībā

Juridiskā/līgumiskā garantija

Ir nepieciešams izlasīt politiku

Apkopošana/atvasināšana

Samazina individuālo rētu

Ierobežo analīzes dziļumu

Rezumējot

  • Ģenētiskie dati ir īpaši, nemainīgi, identificējoši un ar ģimeni saistīti dati; prasa visaugstāko aizsardzības standartu.
  • Identificējami pacienta ģenētiskie dati nekad netiek ievadīti atvērtajos AI rīkos; konceptuālie jautājumi tiek atdalīti no datiem.
  • Tādiem ietvariem kā KVKK, GDPR, GINA ir nepieciešama skaidra piekrišana, mērķa ierobežojumi un spēcīga aizsardzība.
  • Anonimizācija nav pilnīga pārliecība; Drošākais ir vispār nepārsūtīt kritiskos datus.

Lietojumprogrammas uzdevums

Saņemiet paraugu (izdomātu) ģenētisko ziņojumu. Izmantojot 1. veidni, uzskaitiet tajā visus identificējošos elementus un izlemiet, vai katram no tiem izvēlēties “izlaist” vai “nepārsūtīt”. Pēc tam pārrakstiet to pašu klīnisko jautājumu bez identificējošiem datiem (izmantojot 2. veidnes loģiku). Vienā teikumā aprakstiet privātuma atšķirību starp abām versijām.

kontrolsaraksts

  • [ ] Es klasificēju datus pēc identitātes.
  • [ ] Es atvērtajā rīkā neieviesu personu identificējošus datus.
  • [ ] Es novēroju, ka var identificēt retu variantu kombināciju.
  • [ ] Es pārbaudīju rīka datu politiku (saglabāšana, apmācība, DPA).
  • [ ] Es ņēmu vērā ģimenes aspektu un trešās puses piekrišanu.
  • [ ] Es ierakstīju darījuma izsekojamību un vajadzības gadījumā pārsūtīju to ētikas/juridiskajai vienībai.