Eenheid 10 / 11

Gegevensprivacy, DICOM-anonimisering, KVKK, ethiek en modelvalidatie

Winst:

  • Mogelijkheid om ingebedde identificatie-informatie (koptekst en ingebrande gegevens) in DICOM-afbeeldingen te herkennen en anonimiserings- en veilige deelregels toe te passen
  • Vermogen om de validatie, het bewijsniveau, de goedkeuring door de regelgevende instanties (CE/regelgeving) en de lokale validatie van een AI-model kritisch te evalueren
  • Vermogen om ethische kwesties aan te pakken, zoals algoritmische vooringenomenheid, toestemming van de patiënt, verantwoordelijkheid en transparantie in de context van beeldvorming

Radiologische gegevens zijn een van de meest gevoelige soorten persoonsgegevens. Een beeld brengt niet alleen een ziekte over, maar ook wiens ziekte het is; een MRI van de hersenen kan een persoon identificeren via gezichtsreconstructie, een DICOM-bestand slaat de naam van de patiënt, het identificatienummer en de geboortedatum op in de header. In het tijdperk van kunstmatige intelligentie is het gemakkelijk om deze gegevens in een tool te laden, te delen of te gebruiken om een ​​model te trainen – en het is precies dit gemak dat het grootste privacyrisico met zich meebrengt. In deze unit bespreken we DICOM-anonimisering, KVKK/privacy, modelvalidatie en ethische kwesties van begin tot eind.

Kernprincipe: Radiologische beelden en rapporten zijn bijzondere persoonsgegevens. De identiteitsgegevens in de DICOM-header en ingebed in de afbeelding komen niet in een extern hulpmiddel terecht zonder te worden geanonimiseerd. Betrouwbaarheid van een model; Validatie wordt beoordeeld op basis van bewijsniveau, goedkeuring door regelgevende instanties en lokale verificatie. De verantwoordelijkheid, ondertekening en uiteindelijke beslissing liggen altijd bij de radioloog.

DICOM draagt identiteit in twee lagen

Radiologische gegevens dragen, in tegenstelling tot andere gezondheidsgegevens, de identiteit in twee afzonderlijke lagen en de anonimisering is onvolledig zonder beide te wissen.

1. DICOM-header: Gestructureerde velden aan het begin van het beeldbestand: naam van de patiënt, identificatie-/protocolnummer, geboortedatum, geslacht, instelling, onderzoeksdatum, apparaat. Deze gebieden kunnen met een tool worden verwijderd/gemaskeerd, maar als u deze vergeet, blijft de afbeelding een identificatie dragen, terwijl er wordt gedacht dat deze "anoniem" is.

2. Ingebrande gegevens: in sommige beelden (vooral echografie, fluoroscopieschermopnamen en externe scans) wordt patiëntinformatie rechtstreeks in de pixels geschreven. Het wissen van de header verwijdert dit niet; ingesloten tekst moet worden gemaskeerd (bedekt) of dat gebied moet worden bijgesneden.

Bovendien bestaat er een risico op gezichtsreconstructie: het gezicht kan driedimensionaal worden gereconstrueerd op basis van CT's en MRI's van hoofd/hersenen met hoge resolutie; Ook dit is een vorm van identiteitsonthulling en vereist in sommige contexten 'beschadiging'.

laag

waar

Hoe schoon te maken

als het vergeten wordt

DICOM-koptekst

Bestandstitel

Anonimiseringstool

ID blijft open

ingebedde tekst

intra-pixel

Maskeren/bijsnijden

Beeld draagt identiteit

gezicht gegevens

3D-hoofdaanzicht

beschadigen

Herkenbaar aan gezicht

Rapporttekst

RIS/tekst

Naam/nummer verwijderen

De persoon wordt geïdentificeerd

KVKK en veilig delen

In Türkiye behandelt de KVKK (Wet bescherming persoonsgegevens) gezondheidsgegevens als "persoonlijke gegevens van bijzondere aard" op het hoogste beschermingsniveau; In Europa is het equivalent daarvan de AVG. Basisregels: verwerk gegevens alleen voor zover dat nodig is voor het noodzakelijke doel; de-anonimisering buiten de instelling; Als je het gaat gebruiken in een modeltraining, zorg dan voor een wettelijke basis en indien nodig expliciete toestemming; Weet waar uw gegevens naartoe gaan. Het uploaden van niet-geanonimiseerde afbeeldingen/rapporten naar een openbare AI-tool is een datalek. Bedrijfstools die een gegevensverwerkingsovereenkomst (DPA) hebben, uw gegevens niet gebruiken in modeltrainingen en bij voorkeur in-house/lokaal werken, verdienen de voorkeur.

Let op: zeggen: "Ik heb zojuist de achternaam verwijderd" of "de tool is al veilig" is geen anonimisering. Er gaan geen gegevens buiten de instelling zonder dat alle naam-, TR-ID-, protocol-/onderzoeksnummer, geboortedatum, contact-, instellings- en ingebedde/header-identiteitsgegevens zijn verwijderd. Anonimiseren is geen gewoonte, geen eenmalige taak.

Modelvalidatie: wanneer moet u een model vertrouwen?

Het is niet voldoende om te zeggen dat een model ‘werkt’; Het is noodzakelijk om te vragen hoe, waar en hoeveel het werkt.

  • Validatie en bewijsniveau: In welke populatie, in hoeveel gevallen, met welke maatstaven (gevoeligheid, specificiteit, fout-negatief) werd het model getest? Is er gepubliceerd, onafhankelijk bewijs?
  • Regelgevende goedkeuring: Is het product goedgekeurd als medisch hulpmiddel (bijv. CE-markering, relevante wettelijke goedkeuring)? Welk gebruik valt onder de goedkeuring?
  • Lokale verificatie: de meest kritische stap. Is het model getest op uw eigen apparaat, uw eigen protocol, uw eigen populatie? Distributiedrift (afname van de prestaties naarmate men zich verwijdert van de trainingsomstandigheden) wordt niet gezien zonder lokale validatie.
  • Traceerbaarheid: Worden modelversie, updates en prestatiewijzigingen bijgehouden?

Ethische dimensie

Algoritmische bias: als het model op een bepaalde populatie wordt getraind, kan het slechter presteren in andere groepen (leeftijd, geslacht, etniciteit, zeldzame ziekte) en de ongelijkheid vergroten. Toestemming en transparantie van de patiënt: Moet de patiënt weten dat kunstmatige intelligentie wordt gebruikt bij zijn diagnose; Hoe maakt de instelling dit transparant? Aansprakelijkheid: Als bij een AI-ondersteunde meting een fout wordt gemaakt, wie is dan verantwoordelijk? Het antwoord ligt bij de radioloog die heeft getekend; AI neemt de verantwoordelijkheid niet over. Eerlijke toegang: Als AI-hulpmiddelen in sommige centra wel en in andere niet beschikbaar zijn, kan dit een bron van ongelijkheid zijn.

drie minikoffers

Geval 1 — Schending van ingebedde tekst. Een arts uploadt een interessant echografiebeeld, ruimt de header op en uploadt deze naar een openbare AI-tool. Maar in de hoek van de afbeelding staan ​​de patiëntnaam en het protocolnummer in de pixel geëtst; Hoewel de header schoon was, bevatte deze een ingesloten bericht-ID. De instelling komt een KVKK-melding tegen. De juiste manier was om het ingesloten gebied te maskeren en op die manier te delen.

Geval 2 — Verspreiding zonder lokale verificatie. Een centrum introduceert routinematig een botleeftijdsmodel dat is getraind op een buitenlandse populatie, zonder dit ooit te valideren in de eigen patiëntengroep. Maanden later wordt opgemerkt dat het model systematisch vertekend is in zijn populaties. Als er lokale verificatie zou plaatsvinden, zou dit vanaf het begin zichtbaar zijn. Les: zelfs goedkeuring door de regelgevende instanties is geen vervanging voor lokale verificatie.

Geval 3 — Anonimisering melden. Een radioloog wil via een AI-tool een lastige casus bespreken met zijn collega. Hij herschrijft het verhaal als "62-jarige vrouw, bekende geschiedenis van borstkanker" in plaats van "Ayşe Yılmaz, protocol 2024-114523, borstkanker"; Deelt de afbeelding met de DICOM-header gewist en de ingesloten tekst gemaskeerd. Er vindt een klinische discussie plaats, er worden geen identiteiten onthuld. Een goede anonimisering maakte veilig AI-gebruik mogelijk.

Zwakke prompt/sterke prompt

Zwakke prompt:

Ayşe Yılmaz, TC 123..., protocol 2024-114523, borstkanker, interpreteer deze MRI.

Identiteit wordt openlijk gedeeld; Dit is een KVKK-overtreding; deze had moeten stoppen voordat de prompt werd geschreven.

Krachtige prompt:

Jouw rol: assistent anonimiseringscontrole. Verwijder uw naam, TR ID, protocol-/onderzoeksnummer, geboortedatum, contact- en instellingsgegevens uit onderstaande tekst; vervang het door "[verwijderd]". Laat alleen klinisch noodzakelijke anonieme informatie achter (leeftijdsgroep, geslacht, relevante geschiedenis). Herinner me er ook aan: als ik een afbeelding ga delen, moet ik ook de DICOM-koptekst en de tekst die in de afbeelding is ingesloten, wissen en gezichtsgegevens in hoofd-/hersenbeelden in overweging nemen. Tekst: [tekst plakken]

Krachtige prompt extraheert ID, herinnert ingebedde/header- en gezichtsgegevens.

Kopieerbare promptsjablonen

ANONIMISATIE CONTROLE SJABLOONUw rol: anonimiseringsassistent. Haal naam, TR ID-nummer, protocol-/onderzoeksnummer, geboortedatum, contact- en instellingsinformatie uit de tekst; Typ "[verwijderd]". Laat alleen klinisch vereiste anonieme informatie achter. Herinner me eraan dat als ik een afbeelding ga delen, ik de header-, embed- en gezichtsgegevens moet wissen. Tekst: [schrijven]

MODELVALIDATIE QUERY SJABLOONUw rol: ASSISTENT. Ik zal een AI-model evalueren. Genereer de vragen die ik moet stellen: welke populatie/aantal gevallen/statistieken, reikwijdte van goedkeuring door de regelgevende instanties, is er lokale validatie uitgevoerd, risico op verspreiding van de distributie, bijhouden van versies. De beslissing ligt in handen van de instelling. Modelinformatie: [zomer]

ETHICS/BIAS CHECK TEMPLATEI geeft u de context van het gebruik van een AI-model. Evalueer op algoritmische vooringenomenheid (die mogelijk slecht werkt in groepen), toestemming/transparantie van de patiënt, verantwoordelijkheid en eerlijke toegang; Schrijf onder elk kopje de vraag die de instelling moet stellen. Context: [schrijven]

DATA FLOW PRIVACY TEMPLATEI geeft u een scenario voor het verzenden van gegevens naar een AI-tool. Maak een checklist waarin wordt gevraagd waar de gegevens naartoe gaan, of ze worden opgeslagen, of ze worden gebruikt in modeltrainingen en wat de status van de DPA/wettelijke basis is. Herinner ons aan de anonimiseringsplicht voor externe voertuigen. Script: [schrijven]

Veel voorkomende fouten

  • Wis gewoon de koptekst en vergeet de ingesloten tekst. Het beeld draagt ​​nog steeds identiteit.
  • Gezichtsgegevens negeren. Een persoon kan worden herkend aan de hand van 3D-beelden van het hoofd/hersenen.
  • Vervanging van wettelijke goedkeuring voor lokale validatie. Toestemming geeft de reikwijdte aan; Het garandeert geen prestaties op uw eigen gegevens.
  • Ik vraag niet naar algoritmische bias. Het model werkt mogelijk slecht voor sommige groepen, waardoor de ongelijkheid groter wordt.
  • Verantwoordelijkheid overdragen aan AI. De handtekening ligt bij de radioloog; De verantwoordelijkheid voor fouten ligt bij de mens.
Tip: Stel één vraag voordat u gegevens naar buiten de instelling verzendt: "Als deze gegevens zouden lekken, zou een patiënt dan kunnen worden geïdentificeerd?" Als het antwoord ‘ja’ of ‘niet zeker’ is, zijn de gegevens nog niet anoniem; stuur ze niet.

Samengevat

Radiologische beelden en rapporten zijn bijzondere persoonsgegevens en vereisen de hoogste bescherming in het kader van KVKK/AVG. DICOM-gegevens dragen de identiteit in twee lagen – de koptekst en de tekst die in de afbeelding is ingebed – en geen enkele gegevens verlaten de onderneming zonder dat zowel de gegevens als de gezichtsgegevens worden gewist als dat nodig is. Om een ​​model te vertrouwen, worden de validatie, het bewijsniveau, de goedkeuring door de regelgevende instanties en de lokale validatie geëvalueerd, vooral op uw eigen apparaat/populatie; Regelgevende goedkeuring is geen vervanging voor lokale verificatie. In de ethische dimensie worden vraagtekens gezet bij algoritmische vooringenomenheid, toestemming van de patiënt, transparantie, eerlijke toegang en verantwoordelijkheid. In alle gevallen behoren de handtekening, de verantwoordelijkheid en de uiteindelijke beslissing toe aan de radioloog.

Applicatie taak

Maak een feitentekst en een scenario voor het delen van afbeeldingen. Anonimiseer tekst met de sjabloon 'Anonimiseringscontrole' en controlestappen voor lijstkoptekst/ingesloten tekst/gezichtsgegevens. Evalueer vervolgens een model dat u gebruikt (of overweegt) met de sjabloon “Model Validation Query”: populatie, validatiebereik, lokale validatiestatus. Tenslotte kunt u met het sjabloon “Ethics/Bias Control” opschrijven in welke groepen dit model mogelijk slecht werkt en vragen stellen over transparantie/verantwoording.

controlelijst

  • [ ] Ik heb de ID-velden in de DICOM-header gewist.
  • [ ] Ik heb de ingebrande tekst in de afbeelding gemaskeerd/bijgesneden.
  • [ ] Ik heb het risico van gezichtsgegevens in hoofd-/hersenbeelden beoordeeld.
  • [ ] Ik heb de tekst van het rapport/verhaal geanonimiseerd (naam, ID, protocol, geboortedatum).
  • [ ] Ik had vraagtekens bij de gegevensstroom en de DPA/wettelijke basis voor de externe tool.
  • [ ] Ik heb de lokale validatie en validatiescope van het model gecontroleerd.
  • [ ] Ik evalueerde algoritmische vooringenomenheid, transparantie en verantwoording; Ik heb de handtekening.