Eenheid 10 / 11

Ethiek, privacy en gegevensbescherming: speciale verantwoordelijkheid voor genetische gegevens

Winst:

  • Begrijpen waarom genetische gegevens een bijzondere categorie persoonsgegevens vormen en wat het risico is van heridentificatie
  • Mogelijkheid om principes van anonimisering, toestemming en gegevensminimalisatie toe te passen voordat patiëntgegevens worden verstrekt aan open hulpmiddelen voor kunstmatige intelligentie
  • Vermogen om de grenzen van genetische gegevensverwerking en professionele ethische verantwoordelijkheid te omarmen binnen kaders zoals KVKK/GDPR

Genetische gegevens zijn geen gewone persoonsgegevens. DNA-sequentie van een persoon; Het identificeert u op unieke wijze, kan niet worden gewijzigd (u kunt uw wachtwoord wijzigen, maar niet uw genoom), kan toekomstige ziekterisico's aan het licht brengen en heeft niet alleen betrekking op het individu, maar op alle bloedgerelateerde familieleden. Daarom vereist het gebruik van kunstmatige intelligentie (AI) bij het werken met genetische gegevens de hoogste standaard van vertrouwelijkheid en ethiek. In deze unit leer je waarom genetische gegevens speciaal moeten worden beschermd, welke fouten ernstige gevolgen hebben bij het gebruik van AI-tools, en een veilige werkdiscipline.

Cruciaal principe: plak nooit identificeerbare genetische gegevens van patiënten in een openbaar beschikbare AI-tool. Veel algemene AI-diensten kunnen de gegevens die u invoert, verwerken, opslaan of gebruiken om het model te verbeteren. Wanneer de zeldzame variantcombinatie, naam, identificatienummer of geboortedatum van een patiënt in een tool wordt ingevoerd, kan er sprake zijn van een onomkeerbare inbreuk op de privacy.

Vijf kenmerken die genetische data bijzonder maken

  1. Invariantie: het genoom is gedurende het hele leven hetzelfde; indien openbaar gemaakt, kan het niet worden "geannuleerd".
  2. Identiteit: Zelfs een klein aantal zeldzame varianten kan een persoon op unieke wijze identificeren; Gegevens waarvan men denkt dat ze ‘anoniem’ zijn, kunnen opnieuw worden geïdentificeerd.
  3. Familiegrootte: Het genoom van een persoon bevat ook de genetische informatie van zijn familieleden; informatie mag zonder hun toestemming openbaar worden gemaakt.
  4. Voorspelbaarheid: Kan een toekomstig ziekterisico aangeven; Verzekeringen kunnen een reden zijn voor discriminatie op de arbeidsmarkt.
  5. Heridentificatierisico: Genomische gegevens kunnen aan identiteit worden gekoppeld door te kruisen met andere databases.

Juridisch kader: een kort overzicht

Genetische gegevens vallen in de wetgeving inzake gegevensbescherming onder de categorie bijzondere (gevoelige) persoonsgegevens en worden strenger beschermd. In Türkiye beschouwt de KVKK (wet bescherming persoonsgegevens) gezondheids- en genetische gegevens als bijzondere gegevens en verbindt de verwerking ervan in de regel aan uitdrukkelijke toestemming of bijzondere uitzonderingen. In Europa beschermt de AVG genetische gegevens op vergelijkbare wijze als een speciale categorie. In de VS verbiedt de GINA-wet discriminatie op het gebied van verzekeringen en werkgelegenheid op basis van genetische informatie. Hoewel de details per land verschillen, is het gemeenschappelijke principe hetzelfde: genetische gegevens kunnen niet worden verwerkt zonder uitdrukkelijke toestemming, doelbinding en sterke bescherming.

Tip: Bij het verkrijgen van toestemming voor genetische tests van een patiënt kan de openbaarmaking betrekking hebben op de manier waarop de gegevens door AI-tools zullen worden verwerkt. "Met welke tools en waar verwerken wij uw gegevens voor analyse?" Wees in staat om de vraag transparant te beantwoorden.

Stap voor stap: veilige AI inzetten met geheime genetische data

1. Classificeer. Kunnen de gegevens waarover u beschikt worden geïdentificeerd? Staat er een combinatie van naam, ID-nummer, datum, zeldzame variant in?

2. Anonimiseren of helemaal niet overdragen. Verwijder directe identificatiegegevens; Maar onthoud: ‘anonimisering’ van genetische gegevens biedt geen volledige zekerheid. Het is het veiligst om helemaal geen persoonlijk identificeerbare gegevens in het open voertuig te introduceren.

3. Lees het gegevensbeleid van de tool. Kies tools die zakelijk zijn, een dataverwerkingsovereenkomst (DPA) hebben, beloven de data niet in het onderwijs te gebruiken en werken bij voorkeur lokaal/nauw.

4. Scheid conceptuele vragen van data. "Hoe ACMG PM2 toepassen?" Je kunt AI conceptuele vragen stellen zoals; Hiervoor zijn geen patiëntgegevens nodig. Gebruik gegevens alleen als dat nodig is en in geanonimiseerde vorm.

5. Sla het spoor op. Documenteer welke gegevens u verwerkt, met welke tool en voor welk doel; Controleerbaarheid is een ethische en wettelijke vereiste.

drie minikoffers

Geval 1 — Geplakt rapport. Voor de snelheid plakte een assistent het rapport met de volledige naam van een patiënt en de variantlijst in een algemene AI-chat en zei 'samenvatten'. De senior specialist besefte dit: de naam en de zeldzame variant identificeerden samen de patiënt, en de tool sloeg de gegevens op. Het incident vereiste een melding van een inbreuk op de privacy. Les: er worden geen identificerende gegevens overgedragen, zelfs niet voor de samenvatting.

Geval 2 — Toestemming van de familie. Terwijl hij de gegevens van een patiënt gebruikte, vertelde een onderzoeker aan AI dat de variant ook bij zijn broer of zus was gevonden. De broer gaf echter geen toestemming voor de verwerking van zijn gegevens. Het familieaspect van genetische gegevens bracht ook de privacy van derden in twijfel; De onderzoeker verzamelde informatie over de broer.

Geval 3 — Bevestiging verkregen. Eén laboratorium implementeerde voorafgaand aan de analyse een ‘anonimiseringchecklist’. Ze haalden namen, ID-nummers en datums eruit voordat ze deze aan de AI gaven; Bovendien realiseerden ze zich dat alleen een zeer zeldzame combinatie van varianten de identiteit kon bepalen en rapporteerden ze dat monster helemaal niet. Zonder de checklist hadden gegevens waarvan men dacht dat ze ‘anoniem’ waren, opnieuw kunnen worden geïdentificeerd.

Vier kopieerbare sjablonen

1) Anonimiseringscontrole:

Voordat u deze tekst aan een AI-tool invoert, moet u ALLE elementen erin vermelden (naam, ID-nummer, datum, adres, combinatie van zeldzame varianten, zeldzaam fenotype) die de patiënt of zijn familieleden kunnen identificeren. Stel voor elke optie "weglaten" of "het monster helemaal niet overdragen": [tekst].

2) Conceptuele vraag (zonder gegevens):

Beantwoord deze conceptuele vraag ZONDER patiëntgegevens te delen: [ACMG/methodenvraag]. Gebruik algemene voorbeelden; Ik wil geen echte patiënteninformatie.

3) Toestemmings- en transparantiecontrole:

Help mij een informatie-/toestemmingstekst op te stellen voor genetische tests. Het moet omvatten: voor welke doeleinden de gegevens zullen worden verwerkt, met welke soorten hulpmiddelen ze zullen worden geanalyseerd, hoe de resultaten met betrekking tot familieleden zullen worden verwerkt, opslag en verwijdering. Raadpleeg de juridische/ethische eenheid voor juridische beslissingen.

4) Voertuigselectiecriteria:

Welke privacycriteria (gegevensverwerkingsovereenkomst, verplichting om niet te gebruiken in het onderwijs, lokale werking, toegangscontrole, verwijdering) moet ik vragen bij het kiezen van een AI-/analysetool die gevoelige genetische gegevens verwerkt? Er wordt een evaluatiechecklist gemaakt.

Zwakke prompt/sterke prompt

Zwak: "Commentaar Ahmet Yılmaz's (TC: ...) BRCA1-resultaat: [volledige variantlijst]."

Probleem: Directe identificatie + genetische gegevens gaan naar een open tool; grove schending van de vertrouwelijkheid.

Güçlü: "Leg, zonder iemand te identificeren, aan de hand van een algemeen voorbeeld uit hoe een frameshift-variant in BRCA1 wordt geëvalueerd bij ACMG. Ik deel geen daadwerkelijke patiëntgegevens."

Waarom het krachtig is: Er wordt voldaan aan de leer-/evaluatiebehoefte, maar er worden geen identificerende gegevens overgedragen.

Gegevenstype

Komt het in de open AI-tool terecht?

alternatief

Naam/identificatienummer van de patiënt

nooit

Geen overdracht

Zeldzame variant + geschiedenis

Nooit (identificeert)

Breng het monster over

conceptuele vraag

Ja

Algemeen voorbeeld

Anoniem, bekend voorbeeld

voorzichtig

Enterprise/lokale tool

Geaggregeerde, anonieme statistieken

afhankelijk van de situatie

Voertuig met DPA

Veel voorkomende fouten

  • Identificerende gegevens plakken als 'alleen voor samenvatting'. Wat het doel ook is, het is een overtreding.
  • Het verwarren van ‘anonimisering’ met genetische gegevens als volledige veiligheid. Heridentificatie is mogelijk.
  • Het familieaspect vergeten. De gegevens van een persoon onthullen ook hun familieleden.
  • Het gegevensbeleid van het voertuig niet lezen. De gegevens kunnen bij trainingen worden gebruikt of opgeslagen.
  • Geen trackrecords bijhouden. Als er geen beheersbaarheid is, kan de verantwoordelijkheid niet worden aangetoond.
Let op: Privacyschendingen komen meestal niet voort uit kwaadwillige bedoelingen, maar uit een 'kom er snel bij'-reflex. Het grootste risico is het gedachteloos in een informele workflow een rapport in een chatvenster plakken. Vertragen; Er is geen knop voor ongedaan maken van genetische gegevens.

Diepte: de echte wiskunde van heridentificatie en veilige architecturen

Waarom is het verkeerd om te denken: "Ik heb de naam verwijderd, nu is hij anoniem"? Omdat er geen naam nodig is om een ​​persoon te identificeren; Een combinatie van zeldzame kenmerken is voldoende. Volgens een klassieke bevinding kan het trio geboortedatum + geslacht + postcode de overgrote meerderheid van de Amerikaanse bevolking onderscheiden. In de genetica is de situatie scherper: de combinatie van meerdere zeldzame varianten (die elk zelfs maar bij één op de duizend voorkomen in de bevolking, samen minder dan één op een miljoen) wijst op één enkel individu. Bovendien kunnen genomische gegevens worden gekruist met genealogische databases om een ​​individu te koppelen aan de identiteit van een familielid, zelfs als het individu nergens anders gegevens heeft verstrekt – een reële vorm van aanval die in de literatuur is aangetoond.

Behoud vereist dus architecturale beslissingen die verder gaan dan de reflex van het "verwijderen van identificatiegegevens". Praktische opties: gebruik maken van lokale/zelf-gehoste modellen om de gegevens nooit buiten de grenzen van de instelling te laten; als de cloud wordt gebruikt, kies dan voor ondernemingsniveaus met een gegevensverwerkingsovereenkomst (DPA) en een toezegging om "de input niet te gebruiken in de training"; waar mogelijk werken met afgeleide, geaggregeerde informatie in plaats van patiëntspecifieke ruwe gegevens; en het beperken van de toegang tot het beginsel van de minste privileges.

Concrete casus: een centrum vatte een “anonieme” casusreeks samen in een algemene AI-tool. De dataset bevatte geen namen, maar elke patiënt had een combinatie van zeldzame diagnose + leeftijd + stad; Wanneer gekruist met een bericht in de plaatselijke krant, zou een patiënt kunnen worden geïdentificeerd. De afwezigheid van ruwe identificatiegegevens stond heridentificatie niet in de weg.

beschermlaag

Wat biedt

limiet

Verwijdering van identificatie

Verwijdert direct ID

Zeldzame combinaties blijven bestaan

Lokaal/zelf-gehost model

Gegevens verlaten de instelling niet

Installatie-/onderhoudslast

DPA+ niet gebruiken in het onderwijs

Juridische/contractuele zekerheid

Het is noodzakelijk om het beleid te lezen

Aggregatie/afleiding

Vermindert individueel litteken

Beperkt de diepte van de analyse

Samengevat

  • Genetische gegevens zijn bijzondere, onveranderlijke, identificerende en familiegerelateerde gegevens; vereist de hoogste standaard van bescherming.
  • Identificeerbare genetische gegevens van patiënten worden nooit ingevoerd in open AI-tools; conceptuele vragen worden gescheiden van de data.
  • Kaders zoals KVKK, GDPR en GINA vereisen expliciete toestemming, doellimieten en sterke bescherming.
  • Anonimisering is geen volledige zekerheid; Het veiligste is om helemaal geen kritieke gegevens over te dragen.

Applicatie taak

Ontvang een voorbeeld van een (fictief) genetisch rapport. Maak een lijst van alle identificerende elementen in sjabloon 1 en beslis voor elk ervan of u het wilt “weglaten” of “geen overdracht”. Herschrijf vervolgens dezelfde klinische vraag zonder identificerende gegevens (met behulp van sjabloon 2-logica). Beschrijf in één zin het privacyverschil tussen de twee versies.

controlelijst

  • [ ] Ik heb de gegevens geclassificeerd op basis van identiteit.
  • [ ] Ik heb geen persoonlijk identificeerbare gegevens in de open tool ingevoerd.
  • [ ] Ik merkte op dat er een combinatie van zeldzame varianten kon worden geïdentificeerd.
  • [ ] Ik heb het gegevensbeleid van de tool gecontroleerd (retentie, training, DPA).
  • [ ] Ik heb rekening gehouden met het gezinsaspect en de toestemming van derden.
  • [ ] Ik heb het transactiespoor geregistreerd en indien nodig doorgestuurd naar de ethische/juridische eenheid.