Enhet 9 / 12

KVKK, Pasientvern og datasikkerhet

Gevinster:

  • Evne til å definere pasientdata som spesielle personopplysninger og forpliktelser etter KVKK
  • Evne til å implementere kontekstanonymisering, dataminimering og valg av verktøy i samsvar med bedrifter/policyer
  • Forstå de kliniske, juridiske og etiske konsekvensene av et datainnbrudd og forebyggingskjeden

Pasientdata er en persons mest intime informasjon: deres sykdommer, genetiske egenskaper, mental helse, avhengighet, seksuell helse. I Türkiye definerer personopplysningsloven nr. 6698 (KVKK) helsedata som spesielle personopplysninger; Det gir med andre ord det høyeste beskyttelsesnivået. Uforsiktig å legge inn disse dataene i et kunstig intelligens (AI)-verktøy kompromitterer både pasientens personvern og juridisk ansvar. I denne enheten lærer du hvordan du beskytter pasientdata når du arbeider med AI, anonymisering og dataminimering, valg av sikre verktøy og konsekvensene av et brudd. Grunnleggende prinsipp: Ikke gi unødvendige data; anonymiser det du gir; bruk kun passende, policy-kompatible verktøy.

Hvorfor er helsedata private?

I følge KVKK er personopplysninger all informasjon som tilhører en identifisert eller identifiserbar fysisk person. Helsedata er derimot av «spesiell karakter»: behandlingen av dem krever som regel uttrykkelig samtykke eller spesielle omstendigheter som er tillatt ved lov, og strengere sikkerhetstiltak er avgjørende. Selv om en pasient ikke har et navn; Når en sjelden sykdom, en spesifikk historie, en institusjon og en alder kombineres, kan en person omdefineres. Det er derfor ideen om "Jeg slettet navnet, jeg er trygg" er misvisende; Indirekte identifikatorer utgjør også risiko.

Oppmerksomhet: Å legge inn helsedata i en AI-tjeneste som bruker data til modellopplæring eller hvis servere/policyer er uklare, er et brudd på KVKK dersom det ikke foreligger et eksplisitt samtykke og passende forholdsregler. Ansvaret ligger hos legen og institusjonen; «Jeg visste ikke» er ikke et forsvar.

Tre grunnleggende forsvar

1. Dataminimering. Gi bare informasjon som virkelig er nødvendig for oppgaven. Det er ikke behov for pasientens navn, ID eller adresse for å forenkle språket i en epikrise.

2. Anonymisering. Fjern eller erstatt direkte identifikatorer (navn, etternavn, ID, filnummer, telefon, adresse, dato) med en etikett. Generaliser også indirekte identifikatorer (sjelden diagnose + institusjon + dato).

3. Sikkert kjøretøyvalg. Velg avtalte, bedrifts- og KVKK-kompatible verktøy som garanterer at dataene ikke vil bli brukt i utdanning. Les personvernreglene: hvor lagres dataene, hvor lenge lagres de, hvem har tilgang?

Trinn for trinn: KVKK-kompatibel AI-bruk

  1. Er disse dataene nødvendige? Gi aldri det som ikke er nødvendig.
  2. Anonymiser. Tøm direkte og indirekte identifikatorer.
  3. Bekreft verktøyet. Retningslinjer, oppbevaring, pedagogisk bruk, serverplassering.
  4. Er det nødvendig med uttrykkelig samtykke? Utfør eventuelt prosessen i henhold til institusjonens prosedyre.
  5. Ta vare på utgangen også. Er det identitetslekkasje i AI-utgang?
  6. Spor og politikk. Overhold bedriftens databehandlingsregister.

tre minisaker

Sak 1 - Forebygget krenkelse. En assistent ønsker å oppsummere en interessant case med AI for presentasjon. Først trekker den ut navn, ID, filnummer og dato fra teksten, generaliserer institusjonen og velger et verktøy godkjent av institusjonen som ikke bruker dataene i utdanningen. Dermed både øker hastigheten på arbeidet og beskytter personvernet.

Tilfelle 2 — Risiko for indirekte identifikasjon. En lege legger inn uttrykket "Den eneste pediatriske onkologiske pasienten i fylke X" i AI. Det er ikke noe navn, men denne beskrivelsen peker på et enkelt barn; kan omdefineres. Ifølge sin kollega generaliserer legen uttalelsen ("et tilfelle av pediatrisk onkologi") og eliminerer risikoen.

Tilfelle 3 – Feil verktøy. En klinikk bruker et gratis verktøy for å svare på pasientmeldinger uten å lese personvernreglene; Det ble senere klart at verktøyet brukte dataene i trening. Institusjonen stopper kjøretøyet, gjennomgår prosessen og går over til en KVKK-kompatibel løsning. Å lese policyen på forhånd ville ha forhindret denne risikoen i utgangspunktet.

Tabell over identifikatortyper

Sjanger

eksempel

som skal gjøres

Direkte identifikator

Navn, TR ID, filnummer, telefon

Fjern/tagg

semi-beskrivende

Full fødselsdato, full adresse

Generaliser (år, distrikt)

indirekte identifikator

Sjelden diagnose + institusjon + anamnese

Generaliser konteksten

fri tekst

Navn/hendelse nevnt i notatet

Skann og rengjør

Utgangslekkasje

Identitet i AI-generert tekst

Sjekk også utgangen

Fire kopierbare maler

Oppgave: Finn og kategoriser ALLE personlige/helseidentifikatorer i teksten nedenfor: direkte (navn, ID, filnummer, telefon, adresse), semi (full dato), indirekte (sjelden diagnose + institusjon + dato). Erstatt hver med [LABEL], og beholder klinisk betydning. Tekst: [...]

Oppgave: Vurder risikoen for RØD IDENTIFIKASJON av denne saksoppsummeringen. Hvilken kombinasjon av informasjon kan peke på personen? Hvilke utsagn bør jeg generalisere for å redusere risiko? Sammendrag: [...]

Oppgave: Lag en sjekkliste for meg for å evaluere personvernpolicyen til et AI-verktøy: brukes dataene i opplæringen, hvor mye lagres, hvor er serveren, hvem har tilgang til den, finnes det en KVKK/databehandleravtale?

Oppgave: Skann og flagg følgende AI-UTGANG for eventuell identifiserende eller re-identifiserende informasjon den kan inneholde. Hvis det er lekkasjer, foreslå en rengjort versjon. Utgang: [...]

Svak forespørsel / Sterk forespørsel

Svak: "Ahmet Yılmaz, TC 123..., fil 456, X Hospital, oppsummerer epikrisen til pasienten innlagt på sykehus med følgende diagnose."

Güçlü: "Forenkle et anonymt saksoppsummering: Mann i 60-årene, innleggelse på indremedisinsk avdeling, [DIAGNOSE], [BEHANDLING]. Navn, ID, arkivnummer, institusjon og fullstendig dato er ikke oppgitt. Ikke oppgi noen identifiserende informasjon i utskriften."

I den kraftige ledeteksten minimeres data og anonymiseres; både personvern og utdata er beskyttet.

Vanlige feil

  • Tenker "jeg slettet navnet, jeg er trygg". Indirekte identifikatorer beskriver også.
  • Gi unødvendige data. Informasjon som ikke er nødvendig for oppgaven skal ikke legges inn i det hele tatt.
  • Leser ikke policyen. Det bør være kjent om verktøyet bruker dataene i trening.
  • Kontrollerer ikke utgangen. Identitet kan også lekkes i AI-utgang.
  • Omgå samtykke. Eksplisitt samtykke og prosedyre bør ikke neglisjeres når det er nødvendig.

Ved brudd: neste ledd i kjeden

Anonymisering og verktøyvalg er forebyggende forsvar; Men hvis det er et brudd, bør det være kjent på forhånd hva som skal gjøres. KVKK pålegger den behandlingsansvarlige visse forpliktelser: å vurdere overtredelsen uten opphold dersom en overtredelse blir oppdaget, å informere de aktuelle personene og ved behov Personvernnemnda, å begrense skaden. I det kliniske miljøet krever dette at institusjonen, ikke en enkelt lege, driver prosessen som behandlingsansvarlig.

Det viktige i praksis er å ikke skjule eller minimere krenkelsen. Holdningen «den hadde ikke noe navn uansett» eller «ingen legger merke til» undergraver både juridisk risiko og pasienttillit ytterligere. Riktig refleks er å umiddelbart rapportere hendelsen til den aktuelle enheten i institusjonen (databehandler/compliance), dokumentere hvilke data som går hvor, og foreta korrigeringen for å hindre gjentakelse. Et brudd er også en læringsmulighet som avslører systemets svake ledd: hvilket trinn ble hoppet over, hvilken regel manglet?

Forsiktig: Å skjule et brudd på personvernet kan ha mer alvorlige konsekvenser enn selve bruddet. Transparent rapportering og rask utbedring er den rette veien å gå, både juridisk og etisk.

Oppsummert

Pasientdata er spesielle personopplysninger under KVKK og krever høyeste beskyttelse. Bruk tre forsvar når du jobber med AI: ikke oppgi data som ikke er nødvendig (minimering), anonymiser det du oppgir (direkte og indirekte identifikatorer), velg kun verktøy som er i samsvar med retningslinjer og ikke bruk data til opplæring. Sjekk også utgangen for lekkasjer. Konsekvensene av bruddet er klinisk, juridisk og etisk alvorlige; Ansvaret ligger hos legen og institusjonen.

Søknadsoppgave

Vurder personvernreglene til et AI-verktøy du bruker selv med sjekklisten ovenfor: brukes dataene i trening, hvor mye lagres, hvor er serveren? Anonymiser deretter en ekte sakstekst (med egen hånd); Finn og fjern hver av de direkte, semi- og indirekte identifikatorene. Vurder om det fortsatt er fare for re-identifikasjon.

sjekkliste

  • [ ] Jeg ga aldri unødvendige data for oppgaven.
  • [ ] Jeg fjernet/merket direkte identifikatorer.
  • [ ] Jeg generaliserte semi- og indirekte identifikatorer.
  • [ ] Jeg har vurdert risikoen for gjenidentifikasjon.
  • [ ] Jeg har lest personvernreglene til verktøyet og bekreftet at det er egnet.
  • [ ] Jeg sjekket AI-utgangen for identitetslekkasje.
  • [ ] Jeg brukte eksplisitt samtykke og institusjonell prosedyre der det var nødvendig.