Unit 10 / 11

Privasi Data, Anonimasi DICOM, KVKK, Etika dan Pengesahan Model

Keuntungan:

  • Keupayaan untuk mengecam maklumat pengenalan terbenam (pengepala dan data yang dibakar) dalam imej DICOM dan menggunakan peraturan tanpa nama dan perkongsian selamat
  • Keupayaan untuk menilai secara kritis pengesahan, tahap bukti, kelulusan kawal selia (CE/peraturan) dan pengesahan tempatan model AI
  • Keupayaan untuk menangani isu etika seperti bias algoritma, persetujuan pesakit, tanggungjawab dan ketelusan dalam konteks pengimejan

Data radiologi ialah salah satu jenis data peribadi yang paling sensitif. Imej menyampaikan bukan sahaja penyakit, tetapi penyakit siapa itu; MRI otak boleh mengenal pasti seseorang melalui pembinaan semula muka, fail DICOM menyimpan nama pesakit, nombor pengenalan dan tarikh lahir dalam pengepalanya. Pada zaman kecerdasan buatan, mudah untuk memuatkan data ini ke dalam alat, berkongsi atau menggunakannya untuk melatih model — dan kemudahan inilah yang mewujudkan risiko privasi yang paling besar. Dalam unit ini, kita akan membincangkan tentang anonimasi DICOM, KVKK/privasi, pengesahan model dan isu etika hujung ke hujung.

Prinsip teras: Imej dan laporan radiologi ialah data peribadi khas. Data identiti dalam pengepala DICOM dan tertanam dalam imej tidak memasuki sebarang alat luaran tanpa dirahasiakan. Kebolehpercayaan model; Pengesahan dinilai oleh tahap bukti, kelulusan kawal selia dan pengesahan tempatan. Tanggungjawab, tandatangan dan keputusan muktamad sentiasa terletak pada ahli radiologi.

DICOM membawa identiti dalam dua lapisan

Data radiologi, tidak seperti data kesihatan lain, membawa identiti dalam dua lapisan yang berasingan dan penanomaan tidak lengkap tanpa mengosongkan kedua-duanya.

1. Pengepala DICOM: Medan berstruktur pada permulaan fail imej — nama pesakit, nombor pengenalan/protokol, tarikh lahir, jantina, institusi, tarikh peperiksaan, peranti. Kawasan ini boleh dipadam/ditopengkan dengan alat, tetapi jika terlupa imej itu akan terus membawa pengenalan sementara dianggap sebagai "tanpa nama".

2. Data terbakar: Dalam sesetengah imej—terutama ultrabunyi, tangkapan skrin fluoroskopi, imbasan luaran—maklumat pesakit ditulis terus ke dalam piksel. Mengosongkan pengepala tidak mengalih keluar ini; teks terbenam hendaklah bertopeng (ditutup) atau kawasan itu hendaklah dipangkas.

Selain itu, risiko pembinaan semula muka: muka boleh dibina semula secara tiga dimensi daripada CT kepala/otak resolusi tinggi dan MRI; Ini juga merupakan satu bentuk pendedahan identiti dan, dalam beberapa konteks, memerlukan "merosakkan".

lapisan

di mana

Cara membersihkan

jika terlupa

pengepala DICOM

Tajuk fail

Alat anonimisasi

ID tetap terbuka

teks terbenam

piksel intra

Masking/cropping

Imej membawa identiti

data muka

Pandangan kepala 3D

mengotorkan

Boleh dikenali dengan muka

Teks laporan

RIS/teks

Mengalih keluar nama/nombor

Orang itu dikenal pasti

KVKK dan perkongsian selamat

Di Türkiye, KVKK (Undang-undang Perlindungan Data Peribadi) menganggap data kesihatan sebagai "data peribadi yang bersifat istimewa" pada tahap perlindungan tertinggi; Di Eropah, setara dengannya ialah GDPR. Peraturan asas: memproses data hanya sebanyak yang diperlukan untuk tujuan yang diperlukan; penyahnamaan di luar institusi; Jika anda akan menggunakannya dalam latihan model, berikan asas undang-undang dan persetujuan yang jelas jika perlu; Ketahui ke mana data anda pergi. Memuat naik imej/laporan bukan awanama ke alat AI awam ialah pelanggaran data. Alat korporat yang mempunyai perjanjian pemprosesan data (DPA), tidak menggunakan data anda dalam latihan model, dan sebaik-baiknya bekerja secara dalaman/tempatan harus diutamakan.

Perhatian: Menyebut "Saya baru sahaja memadamkan nama keluarga" atau "alat itu sudah selamat" bukanlah awanama. Tiada data keluar dari institusi tanpa mengalih keluar semua nama, TR ID, protokol/nombor peperiksaan, tarikh lahir, kenalan, institusi dan data identiti terbenam/pengepala. Penanoniman bukan satu kebiasaan, bukan tugas sekali sahaja.

Pengesahan model: bila hendak mempercayai model

Tidak cukup untuk mengatakan bahawa model "berfungsi"; Ia adalah perlu untuk bertanya bagaimana, di mana dan berapa banyak ia berfungsi.

  • Pengesahan dan tahap bukti: Dalam populasi yang manakah, dalam berapa banyak kes, dengan apakah metrik (sensitiviti, kekhususan, negatif palsu) model diuji? Adakah terdapat bukti bebas yang diterbitkan?
  • Kelulusan kawal selia: Adakah produk diluluskan sebagai peranti perubatan (cth. penandaan CE, kelulusan kawal selia yang berkaitan)? Apakah kegunaan yang dilindungi oleh kelulusan?
  • Pengesahan setempat: Langkah paling kritikal. Adakah model itu telah diuji pada peranti anda sendiri, protokol anda sendiri, populasi anda sendiri? Hanyutan pengedaran (penurunan prestasi apabila seseorang bergerak dari keadaan latihan) tidak dilihat tanpa pengesahan tempatan.
  • Kebolehkesanan: Adakah versi model, kemas kini dan perubahan prestasi dijejaki?

Dimensi etika

Bias algoritma: Jika model dilatih pada populasi tertentu, ia mungkin berprestasi lebih teruk dalam kumpulan lain (umur, jantina, etnik, penyakit jarang berlaku) dan memperbesarkan ketidaksamaan. Persetujuan dan ketelusan pesakit: Sekiranya pesakit mengetahui bahawa kecerdasan buatan digunakan dalam diagnosisnya; Bagaimanakah institusi membuat ini telus? Liabiliti: Jika bacaan berbantukan AI membuat ralat, siapa yang bertanggungjawab — jawapannya terletak pada ahli radiologi yang menandatangani; AI tidak mengambil alih tanggungjawab. Akses adil: Jika alatan AI tersedia di beberapa pusat dan bukan di pusat lain, ini boleh menjadi punca ketidaksamaan.

tiga kes mini

Kes 1 — Pelanggaran teks terbenam. Seorang doktor memuat naik imej ultrasound yang menarik, membersihkan pengepalanya dan memuat naiknya ke alat AI awam. Tetapi di sudut imej terdapat nama pesakit dan nombor protokol terukir ke dalam piksel; Walaupun pengepala itu bersih, ia membawa ID catatan terbenam. Institusi menghadapi pemberitahuan KVKK. Cara yang betul ialah menutup kawasan terbenam dan berkongsi seperti itu.

Kes 2 — Penyebaran tanpa pengesahan tempatan. Sebuah pusat secara rutin memperkenalkan model umur tulang yang dilatih pada populasi luar negara tanpa pernah mengesahkannya dalam kumpulan pesakitnya sendiri. Beberapa bulan kemudian, adalah diperhatikan bahawa model itu secara sistematik berat sebelah dalam populasinya. Jika pengesahan tempatan dilakukan, ini akan dilihat dari awal. Pengajaran: walaupun kelulusan kawal selia bukan pengganti untuk pengesahan tempatan.

Kes 3 — Laporkan penyahnamaan. Seorang ahli radiologi ingin membincangkan kes sukar dengan rakan sekerjanya melalui alat AI. Dia menulis semula cerita itu sebagai "wanita berusia 62 tahun, sejarah kanser payudara yang diketahui" dan bukannya "Ayşe Yılmaz, protokol 2024-114523, kanser payudara"; Berkongsi imej dengan pengepala DICOM dikosongkan dan teks terbenam bertopeng. Perbincangan klinikal berlaku, tiada identiti didedahkan. Anonimisasi yang betul membolehkan penggunaan AI yang selamat.

Gesaan lemah / Gesaan kuat

Gesaan yang lemah:

Ayşe Yılmaz, TC 123..., protokol 2024-114523, kanser payudara, tafsirkan MRI ini.

Identiti dikongsi secara terbuka; Ini adalah pelanggaran KVKK, ia sepatutnya dihentikan sebelum gesaan ditulis.

Gesaan kuat:

Peranan anda: pembantu kawalan anonimasi. Alih keluar nama, ID TR, nombor protokol/peperiksaan anda, tarikh lahir, maklumat hubungan dan institusi daripada teks di bawah; gantikannya dengan "[dialih keluar]". Tinggalkan maklumat tanpa nama yang diperlukan secara klinikal (kumpulan umur, jantina, sejarah yang berkaitan). Juga ingatkan saya: jika saya akan berkongsi imej, saya juga perlu mengosongkan pengepala DICOM dan teks yang dibenamkan dalam imej, dan pertimbangkan data muka dalam kepala/imej otak. Teks: [tampal teks]

Gesaan yang berkuasa mengeluarkan ID, mengingatkan data terbenam/pengepala dan muka.

Templat gesaan yang boleh disalin

TEMPLAT KAWALAN ANONYMISATIONPeranan anda: pembantu anonimation. Ekstrak nama, nombor ID TR, nombor protokol/peperiksaan, tarikh lahir, maklumat hubungan dan institusi daripada teks; Taip "[dialih keluar]". Tinggalkan hanya maklumat tanpa nama yang diperlukan secara klinikal. Ingatkan saya bahawa jika saya akan berkongsi imej, saya perlu mengosongkan pengepala + benam + data muka. Teks: [tulis]

TEMPLAT PERTANYAAN PENGESAHAN MODELPeranan anda: ASSISTANT. Saya akan menilai model AI. Jana soalan yang saya perlu tanya: apakah bilangan populasi/kes/metrik, skop kelulusan kawal selia, pengesahan tempatan dilakukan, risiko hanyut pengedaran, penjejakan versi. Keputusan di tangan institusi. Maklumat model: [musim panas]

TEMPLATEI SEMAK ETIKA/BIAS akan memberikan anda konteks penggunaan model AI. Nilai untuk bias algoritma (yang mungkin berfungsi dengan baik dalam kumpulan), persetujuan/ketelusan pesakit, akauntabiliti dan akses adil; Tulis soalan yang perlu ditanya oleh institusi di bawah setiap tajuk. Konteks: [tulis]

TEMPLATEI PRIVASI ALIRAN DATA akan memberi anda senario menghantar data ke alat AI. Buat senarai semak yang menanyakan ke mana perginya data, sama ada ia disimpan, sama ada ia digunakan dalam latihan model dan status asas DPA/undang-undangnya. Ingatkan kami tentang kewajipan awanama untuk kenderaan luaran. Skrip: [tulis]

Kesilapan biasa

  • Kosongkan sahaja pengepala dan lupakan teks terbenam. Imej itu masih membawa identiti.
  • Mengabaikan data muka. Seseorang boleh dikenali daripada imej 3D kepala/otak.
  • Menggantikan kelulusan kawal selia untuk pengesahan tempatan. Persetujuan menunjukkan skop; Ia tidak menjamin prestasi pada data anda sendiri.
  • Tidak bertanya tentang bias algoritma. Model mungkin berfungsi dengan baik untuk sesetengah kumpulan, meluaskan ketidaksamaan.
  • Memindahkan tanggungjawab kepada AI. Tandatangan adalah dengan ahli radiologi; Tanggungjawab kesilapan terletak pada manusia.
Petua: Sebelum menghantar sebarang data ke luar institusi, tanya satu soalan: "Jika data ini bocor, adakah pesakit boleh dikenal pasti?" Jika jawapannya ialah "ya" atau "tidak pasti," data itu belum lagi tanpa nama — jangan hantarnya.

Secara ringkasnya

Imej dan laporan radiologi adalah data peribadi khas dan memerlukan perlindungan tertinggi dalam skop KVKK/GDPR. Data DICOM membawa identiti dalam dua lapisan — pengepala dan teks yang dibenamkan dalam imej — dan tiada data meninggalkan perusahaan tanpa kedua-duanya digosok, serta data muka jika perlu. Untuk mempercayai model, pengesahannya, tahap bukti, kelulusan kawal selia dan pengesahan setempat, terutamanya dalam peranti/populasi anda sendiri, dinilai; Kelulusan kawal selia bukan pengganti untuk pengesahan tempatan. Dalam dimensi etika, bias algoritma, persetujuan pesakit, ketelusan, akses adil dan tanggungjawab dipersoalkan. Dalam semua kes, tandatangan, tanggungjawab dan keputusan muktamad adalah milik ahli radiologi.

Tugasan permohonan

Buat teks fakta dan senario perkongsian imej. Anonimkan teks dengan templat "Semakan Anonimasi" dan langkah semakan pengepala/teks terbenam/data muka senarai. Kemudian nilai model yang anda gunakan (atau pertimbangkan) dengan templat "Pertanyaan Pengesahan Model": populasi, skop pengesahan, status pengesahan setempat. Akhir sekali, dengan templat "Kawalan Etika/Bias", tuliskan kumpulan mana model ini mungkin berfungsi dengan baik dan persoalan ketelusan/akauntabiliti.

senarai semak

  • [ ] Saya mengosongkan medan ID dalam pengepala DICOM.
  • [ ] Saya menutup/memotong teks yang dibakar dalam imej.
  • [ ] Saya menilai risiko data muka dalam imej kepala/otak.
  • [ ] Saya menamakan teks laporan/cerita (nama, ID, protokol, tarikh lahir).
  • [ ] Saya mempersoalkan aliran data dan asas DPA/undang-undang untuk alat luaran.
  • [ ] Saya menyemak skop pengesahan dan pengesahan tempatan model.
  • [ ] Saya menilai bias algoritma, ketelusan dan akauntabiliti; Saya ada tandatangan.