Jednotka 10 / 11

Etika, ochrana súkromia a údajov: Osobitná zodpovednosť za genetické údaje

zisky:

  • Pochopenie, prečo sú genetické údaje osobitnou kategóriou osobných údajov a riziko opätovnej identifikácie
  • Schopnosť uplatniť zásady anonymizácie, súhlasu a minimalizácie údajov pred poskytnutím údajov o pacientoch otvoreným nástrojom umelej inteligencie
  • Schopnosť prijať limity spracovania genetických údajov a profesionálnu etickú zodpovednosť v rámcoch, ako je KVKK/GDPR

Genetické údaje nie sú bežné osobné údaje. sekvencia DNA osoby; Jedinečne vás identifikuje, nedá sa zmeniť (môžete zmeniť heslo, ale nie genóm), dokáže odhaliť budúce riziká chorôb a týka sa nielen jednotlivca, ale všetkých pokrvne spriaznených členov rodiny. Preto si používanie umelej inteligencie (AI) pri práci s genetickými údajmi vyžaduje najvyšší štandard dôvernosti a etiky. V tejto lekcii sa dozviete, prečo musia byť genetické údaje špeciálne chránené, ktoré chyby majú vážne následky pri používaní nástrojov AI a ako aj bezpečnú pracovnú disciplínu.

Kritický princíp: Nikdy nevkladajte identifikovateľné genetické údaje pacienta do verejne dostupného nástroja AI. Mnoho všeobecných služieb AI dokáže spracovať vami zadané údaje, uložiť ich alebo použiť na zlepšenie modelu. Keď sa do nástroja zadá pacientova zriedkavá variantná kombinácia, meno, identifikačné číslo alebo dátum narodenia, môže dôjsť k nezvratnému narušeniu súkromia.

Päť funkcií, ktoré robia genetické údaje výnimočnými

  1. Invariantnosť: Genóm je počas života rovnaký; ak sa zverejní, nemožno ho „zrušiť“.
  2. Identita: Dokonca aj malý počet zriedkavých variantov môže jednoznačne identifikovať osobu; Dáta, ktoré sa považujú za „anonymné“, sa dajú znova identifikovať.
  3. Veľkosť rodiny: Genóm človeka obsahuje aj genetickú informáciu jeho príbuzných; informácie môžu byť zverejnené bez ich súhlasu.
  4. Predvídateľnosť: Môže naznačovať budúce riziko ochorenia; Poistenie môže byť dôvodom diskriminácie v zamestnaní.
  5. Riziko opätovnej identifikácie: Genomické údaje môžu byť spojené s identitou krížením s inými databázami.

Právny rámec: stručný prehľad

Genetické údaje patria v legislatíve na ochranu údajov do kategórie osobitných (citlivých) osobných údajov a sú chránené prísnejšie. V Turecku KVKK (zákon o ochrane osobných údajov) považuje zdravotné a genetické údaje za špeciálne údaje a ich spracovanie spravidla viaže na výslovný súhlas alebo osobitné výnimky. V Európe GDPR podobne chráni genetické údaje ako osobitnú kategóriu. V USA zákon GINA zakazuje diskrimináciu v oblasti poistenia a zamestnania na základe genetických informácií. Hoci sa podrobnosti v jednotlivých krajinách líšia, spoločný princíp je rovnaký: genetické údaje nemožno spracovať bez výslovného súhlasu, obmedzenia účelu a silnej ochrany.

Tip: Pri získavaní súhlasu na genetické testovanie od pacienta môže zverejnenie zahŕňať, ako budú údaje spracované nástrojmi AI. "Akými nástrojmi a kde spracúvame vaše údaje na analýzu?" Buďte schopní odpovedať na otázku transparentne.

Krok za krokom: používanie bezpečnej AI s tajnými genetickými údajmi

1. Klasifikovať. Je možné identifikovať údaje, ktoré vlastníte? Obsahuje kombináciu mena, IČO, dátumu, vzácneho variantu?

2. Anonymizovať alebo neprenášať vôbec. Odstráňte priame identifikátory; Pamätajte však, že „anonymizácia“ v genetických údajoch neposkytuje úplnú istotu. Najbezpečnejšie je osobné identifikačné údaje do otvoreného vozidla vôbec nevkladať.

3. Prečítajte si politiku údajov nástroja. Vyberte si nástroje, ktoré sú korporátne, majú zmluvu o spracovaní údajov (DPA), sľubujú, že nebudú používať údaje vo vzdelávaní a pokiaľ možno pracujú lokálne/blízko.

4. Oddeľte koncepčné otázky od údajov. "Ako aplikovať ACMG PM2?" Môžete klásť koncepčné otázky AI, ako napríklad; Na to nie sú potrebné žiadne údaje o pacientovi. Údaje používajte iba v prípade potreby a v anonymnej forme.

5. Uložte stopu. Dokumentujte, ktoré údaje spracúvate, akým nástrojom a na aký účel; Kontrolovateľnosť je etickou a zákonnou požiadavkou.

tri mini prípady

Prípad 1 – Vložená správa. Kvôli rýchlosti asistent prilepil správu obsahujúcu celé meno pacienta a zoznam variantov do všeobecného chatu AI a povedal „zhrnúť“. Starší špecialista si to uvedomil: meno a zriedkavý variant spolu identifikovali pacienta a nástroj uložil údaje. Incident si vyžiadal oznámenie o porušení ochrany osobných údajov. Ponaučenie: neprenášajú sa žiadne identifikačné údaje, a to ani v prípade súhrnu.

Prípad 2 – Súhlas rodiny. Pri používaní údajov o pacientovi výskumník povedal AI, že variant sa našiel aj u jeho súrodenca. Brat však nedal súhlas so spracovaním jeho údajov. Rodinný aspekt genetických údajov tiež spochybnil súkromie tretích strán; Vyšetrovateľ vytiahol informácie o bratovi.

Prípad 3 – Získané potvrdenie. Jedno laboratórium zaviedlo pred analýzou „kontrolný zoznam anonymizácie“. Predtým, ako ich poskytli AI, vytiahli mená, identifikačné čísla a dátumy; Navyše si uvedomili, že identitu môže určiť samotná veľmi zriedkavá kombinácia variantov a túto vzorku vôbec neuviedli. Bez kontrolného zoznamu by sa údaje, ktoré sa považovali za „anonymné“, mohli znovu identifikovať.

Štyri kopírovateľné šablóny

1) Kontrola anonymizácie:

Pred vložením tohto textu do nástroja AI uveďte VŠETKY prvky v ňom (meno, identifikačné číslo, dátum, adresa, kombinácia zriedkavých variantov, zriedkavý fenotyp), ktoré by mohli identifikovať pacienta alebo jeho príbuzných. Pre každý navrhnite „vynechať“ alebo „vôbec neprenášať vzorku“: [text].

2) Koncepčná otázka (bez údajov):

BEZ zdieľania údajov o pacientoch odpovedzte na túto koncepčnú otázku: [Otázka ACMG/metódy]. Použite bežné príklady; Nechcem skutočné informácie o pacientoch.

3) Súhlas a kontrola transparentnosti:

Pomôžte mi navrhnúť text informácii/súhlasu na genetické testovanie. Mal by zahŕňať: na aké účely sa budú údaje spracúvať, akými typmi nástrojov sa budú analyzovať, ako sa bude nakladať s výsledkami týkajúcimi sa rodinných príslušníkov, uchovávať a vymazávať. Právne rozhodnutie nájdete na právnom/etickom oddelení.

4) Kritériá výberu vozidla:

Aké kritériá ochrany osobných údajov (dohoda o spracovaní údajov, záväzok nepoužívať vo vzdelávaní, miestna prevádzka, kontrola prístupu, vymazanie) by som sa mal opýtať pri výbere nástroja AI/analýzy, ktorý bude spracovávať citlivé genetické údaje? Vytvorí sa kontrolný zoznam hodnotenia.

Slabá výzva / Silná výzva

Slabé: "Komentár výsledok BRCA1 Ahmeta Yılmaza (TC: ...): [úplný zoznam variantov]."

Problém: Priamy identifikátor + genetické údaje idú do otvoreného nástroja; hrubé porušenie mlčanlivosti.

Güçlü: "Bez toho, aby ste niekoho identifikovali, vysvetlite na všeobecnom príklade, ako sa v ACMG vyhodnocuje variant posunu rámca v BRCA1. Skutočné údaje o pacientoch nezdieľam."

Prečo je to účinné: Potreba učenia/hodnotenia je splnená, ale neprenášajú sa žiadne identifikačné údaje.

Typ údajov

Vstúpi do otvoreného nástroja AI?

alternatíva

Meno pacienta/identifikačné číslo

nikdy

Žiadny prevod

Vzácny variant + história

Nikdy (identifikuje)

Preneste vzorku

koncepčná otázka

áno

Všeobecný príklad

Anonymný, bežný príklad

opatrný

Podnikový/miestny nástroj

Súhrnné, anonymné štatistiky

v závislosti od situácie

Vozidlo s DPA

Časté chyby

  • Prilepenie identifikačných údajov ako „len na súhrn“. Bez ohľadu na účel je to porušenie.
  • Pomýlená "anonymizácia" pre genetické údaje ako úplná bezpečnosť. Opätovná identifikácia je možná.
  • Zabúdanie na rodinný aspekt. Údaje o osobe prezrádzajú aj jej príbuzných.
  • Nečítanie údajových zásad vozidla. Dáta môžu byť použité alebo uložené v tréningu.
  • Nevedie si záznamy. Ak neexistuje kontrolovateľnosť, nemožno preukázať zodpovednosť.
Upozornenie: Porušenie ochrany osobných údajov väčšinou nevyplýva zo zlého úmyslu, ale z reflexu „získaj to rýchlo“. Najväčším rizikom je bezmyšlienkové prilepenie správy do okna rozhovoru v neformálnom pracovnom postupe. Spomaliť; Na genetických údajoch nie je žiadne tlačidlo Späť.

Hĺbka: skutočná matematika opätovnej identifikácie a bezpečných architektúr

Prečo je nesprávne myslieť si: „Vymazal som meno, teraz je anonymné“? Pretože na identifikáciu osoby nie je potrebné meno; Stačí kombinácia vzácnych funkcií. Podľa klasického zistenia trojica dátum narodenia + pohlavie + PSČ dokáže vyčleniť drvivú väčšinu obyvateľov USA. V genetike je situácia ostrejšia: kombinácia niekoľkých vzácnych variantov (každý sa vyskytuje dokonca u jedného z tisíc v populácii, spolu menej ako jeden z milióna) ukazuje na jediného jedinca. Okrem toho možno genómové údaje krížiť s genealogickými databázami, aby sa jednotlivec spojil s identitou príbuzného, ​​aj keď jednotlivec nikde inde neposkytol žiadne údaje – skutočná forma útoku, ktorá bola preukázaná v literatúre.

Zachovanie si teda vyžaduje architektonické rozhodnutia, ktoré idú nad rámec reflexu „vymazania identifikátorov“. Praktické možnosti: používanie miestnych modelov/modelov s vlastným hosťovaním, aby sa údaje nikdy neostali mimo hraníc inštitúcie; ak sa bude využívať cloud, zvoľte podnikové úrovne so zmluvou o spracovaní údajov (DPA) a záväzkom „nepoužívať vstupy pri školení“; vždy, keď je to možné, pracovať s odvodenými agregovanými informáciami namiesto nespracovaných údajov špecifických pre pacienta; a obmedzenie prístupu na zásadu najmenšieho privilégia.

Konkrétny prípad: centrum zhrnulo „anonymný“ rad prípadov do všeobecného nástroja AI. Súbor údajov neobsahoval mená, ale každý pacient mal kombináciu zriedkavá diagnóza + vek + mesto; Pri krížení so správou miestnych novín bolo možné identifikovať pacienta. Absencia nespracovaných identifikátorov nevylučovala opätovnú identifikáciu.

ochranná vrstva

Čo poskytuje

limit

Vymazanie identifikátora

Priamo odstráni ID

Zostávajú zriedkavé kombinácie

Lokálny/vlastne hostený model

Dáta neopúšťajú inštitúciu

Záťaž na inštaláciu/údržbu

DPA+ sa nepoužíva vo vzdelávaní

Právne/zmluvné zabezpečenie

Je potrebné prečítať si zásady

Agregácia/odvodzovanie

Znižuje individuálnu jazvu

Obmedzuje hĺbku analýzy

V súhrne

  • Genetické údaje sú špeciálne, nemenné, identifikačné a rodinné údaje; vyžaduje najvyšší štandard ochrany.
  • Identifikovateľné genetické údaje pacienta sa nikdy nevkladajú do otvorených nástrojov AI; koncepčné otázky sú oddelené od údajov.
  • Rámce ako KVKK, GDPR, GINA vyžadujú výslovný súhlas, obmedzenia účelu a silnú ochranu.
  • Anonymizácia nie je úplnou zárukou; Najbezpečnejšie je kritické dáta vôbec neprenášať.

Aplikačná úloha

Prijmite vzorovú (fiktívnu) genetickú správu. Pomocou šablóny 1 uveďte všetky identifikačné prvky v nej a rozhodnite sa, či pre každý z nich „vynechať“ alebo „nepreniesť“. Potom prepíšte rovnakú klinickú otázku bez akýchkoľvek identifikačných údajov (pomocou logiky šablóny 2). Jednou vetou opíšte rozdiel v súkromí medzi týmito dvoma verziami.

kontrolný zoznam

  • [ ] Údaje som klasifikoval z hľadiska identity.
  • [ ] Do otvoreného nástroja som nezaviedol osobné údaje.
  • [ ] Všimol som si, že možno identifikovať kombináciu vzácnych variantov.
  • [ ] Skontroloval som politiku údajov nástroja (uchovávanie, školenie, DPA).
  • [ ] Zohľadnil som rodinný aspekt a súhlas tretej strany.
  • [ ] Zaznamenal som záznam o transakcii a v prípade potreby som ho postúpil etickému/právnemu oddeleniu.