Jednotka 10 / 11

Ochrana údajov, anonymizácia DICOM, KVKK, etika a validácia modelov

zisky:

  • Schopnosť rozpoznať vložené identifikačné informácie (hlavička a vypálené údaje) v obrázkoch DICOM a aplikovať pravidlá anonymizácie a bezpečného zdieľania
  • Schopnosť kriticky vyhodnotiť validáciu, úroveň dôkazov, regulačné schválenie (CE/nariadenie) a miestnu validáciu modelu AI
  • Schopnosť riešiť etické problémy, ako je algoritmická zaujatosť, súhlas pacienta, zodpovednosť a transparentnosť v kontexte zobrazovania

Rádiologické údaje sú jedným z najcitlivejších typov osobných údajov. Obraz vyjadruje nielen chorobu, ale aj to, čia choroba to je; MRI mozgu dokáže identifikovať osobu pomocou rekonštrukcie tváre, súbor DICOM ukladá do jeho hlavičky meno pacienta, identifikačné číslo a dátum narodenia. Vo veku umelej inteligencie je ľahké nahrať tieto údaje do nástroja, zdieľať ich alebo použiť na trénovanie modelu – a práve táto jednoduchosť predstavuje najväčšie riziko pre súkromie. V tejto časti budeme diskutovať o anonymizácii DICOM, KVKK/ochrane súkromia, validácii modelov a etických otázkach od konca do konca.

Základný princíp: Rádiologické snímky a správy sú špeciálne osobné údaje. Údaje o identite v hlavičke DICOM a vložené do obrázka nevstupujú do žiadneho externého nástroja bez toho, aby boli anonymizované. Spoľahlivosť modelu; Validácia sa hodnotí podľa úrovne dôkazov, schválenia regulačným orgánom a miestneho overenia. Zodpovednosť, podpis a konečné rozhodnutie je vždy na rádiológovi.

DICOM nesie identitu v dvoch vrstvách

Rádiologické údaje, na rozdiel od iných zdravotných údajov, nesú identitu v dvoch samostatných vrstvách a anonymizácia je neúplná bez vymazania oboch.

1. Hlavička DICOM: Štruktúrované polia na začiatku obrazového súboru — meno pacienta, identifikačné číslo/číslo protokolu, dátum narodenia, pohlavie, inštitúcia, dátum vyšetrenia, zariadenie. Tieto oblasti je možné odstrániť/zamaskovať pomocou nástroja, ale ak sa zabudne, obrázok bude naďalej niesť identifikáciu, pričom sa bude považovať za „anonymný“.

2. Vypálené údaje: Na niektorých obrázkoch – najmä ultrazvuk, skiaskopické snímky obrazovky, externé skeny – sú informácie o pacientovi zapísané priamo do pixelov. Vymazaním hlavičky sa to neodstráni; vložený text by mal byť maskovaný (prekrytý) alebo by táto oblasť mala byť orezaná.

Okrem toho riziko rekonštrukcie tváre: tvár možno trojrozmerne rekonštruovať z CT hlavy/mozgu s vysokým rozlíšením a MRI; Aj toto je forma odhalenia identity a v niektorých kontextoch si vyžaduje „znečistenie“.

vrstva

kde

Ako čistiť

ak sa zabudne

Hlavička DICOM

Názov súboru

Anonymizačný nástroj

ID zostáva otvorené

vložený text

intra pixel

Maskovanie/orezanie

Obrázok nesie identitu

údaje o tvári

3D pohľad na hlavu

znehodnocovanie

Rozpoznateľné podľa tváre

Text správy

RIS/text

Odstraňuje sa meno/číslo

Osoba je identifikovaná

KVKK a bezpečné zdieľanie

V Türkiye KVKK (zákon o ochrane osobných údajov) zaobchádza so zdravotnými údajmi ako s „osobnými údajmi špeciálnej povahy“ na najvyššej úrovni ochrany; V Európe je jeho ekvivalentom GDPR. Základné pravidlá: spracúvať údaje len v takom rozsahu, v akom je to potrebné na nevyhnutný účel; deanonymizácia mimo inštitúcie; Ak sa ho chystáte použiť na modelovom školení, poskytnite právny základ a v prípade potreby výslovný súhlas; Zistite, kam idú vaše údaje. Nahrávanie neanonymizovaných obrázkov/prehľadov do verejného nástroja AI je porušením ochrany údajov. Mali by sa uprednostňovať firemné nástroje, ktoré majú zmluvu o spracovaní údajov (DPA), nepoužívajú vaše údaje pri modelových školeniach a pokiaľ možno pracujú interne/miestne.

Pozor: Povedať „Práve som vymazal priezvisko“ alebo „nástroj je už zabezpečený“ nie je anonymizácia. Žiadne údaje nejdú mimo inštitúcie bez odstránenia všetkých mien, TR ID, čísla protokolu/vyšetrenia, dátumu narodenia, kontaktu, inštitúcie a vložených identifikačných údajov/údajov hlavičky. Anonymizácia nie je zvykom, nie je to jednorazová úloha.

Overenie modelu: kedy dôverovať modelu

Nestačí povedať, že model „funguje“; Treba sa pýtať ako, kde a koľko to funguje.

  • Validácia a úroveň dôkazov: V ktorej populácii, v koľkých prípadoch as akými metrikami (citlivosť, špecifickosť, falošne negatívny) bol model testovaný? Existujú zverejnené nezávislé dôkazy?
  • Regulačné schválenie: Je produkt schválený ako zdravotnícka pomôcka (napr. označenie CE, príslušné regulačné schválenie)? Na aké použitie sa vzťahuje schválenie?
  • Lokálne overenie: Najkritickejší krok. Bol model testovaný na vašom vlastnom zariadení, vašom vlastnom protokole, vašej vlastnej populácii? Distribúcia driftu (zníženie výkonu, keď sa človek vzďaľuje od tréningových podmienok) nie je viditeľný bez lokálneho overenia.
  • Sledovateľnosť: Sledujú sa verzie modelu, aktualizácie a zmeny výkonu?

Etický rozmer

Algoritmické skreslenie: Ak je model trénovaný na konkrétnej populácii, môže fungovať horšie v iných skupinách (vek, pohlavie, etnická príslušnosť, zriedkavé ochorenie) a zväčšovať nerovnosť. Súhlas a transparentnosť pacienta: Ak pacient vie, že pri jeho diagnóze sa používa umelá inteligencia; Ako to inštitúcia sprehľadní? Zodpovednosť: Ak čítanie pomocou AI urobí chybu, kto je zodpovedný – odpoveď leží na rádiológovi, ktorý to podpísal; AI nepreberá zodpovednosť. Spravodlivý prístup: Ak sú nástroje AI dostupné v niektorých centrách a v iných nie, môže to byť zdrojom nerovnosti.

tri mini prípady

Prípad 1 – Porušenie vloženého textu. Lekár nahrá zaujímavý ultrazvukový obrázok, vyčistí jeho hlavičku a nahrá ho do verejného nástroja AI. Ale v rohu obrázka je do pixla vyryté meno pacienta a číslo protokolu; Aj keď bola hlavička čistá, obsahovala vložené ID príspevku. Inštitúcia narazí na oznámenie KVKK. Správnym spôsobom bolo zamaskovať vloženú oblasť a zdieľať ju takto.

Prípad 2 – Šírenie bez miestneho overenia. Stredisko bežne zavádza model kostného veku vyškolený na zámorskej populácii bez toho, aby ho kedy overil vo vlastnej skupine pacientov. O mesiace neskôr sa zistilo, že model je vo svojich populáciách systematicky zaujatý. Ak by sa vykonalo lokálne overenie, bolo by to vidieť od začiatku. Ponaučenie: ani regulačné schválenie nenahrádza miestne overenie.

Prípad 3 – Anonymizácia hlásenia. Rádiológ chce so svojím kolegom prediskutovať zložitý prípad prostredníctvom nástroja AI. Prepisuje príbeh ako „62-ročná žena, známa história rakoviny prsníka“ namiesto „Ayşe Yılmaz, protokol 2024-114523, rakovina prsníka“; Zdieľa obrázok s vymazanou hlavičkou DICOM a maskovaným vloženým textom. Prebieha klinická diskusia, nie sú odhalené žiadne identity. Správna anonymizácia umožnila bezpečné používanie AI.

Slabá výzva / Silná výzva

Slabá výzva:

Ayşe Yılmaz, TC 123..., protokol 2024-114523, rakovina prsníka, interpretujte túto MRI.

Identita je otvorene zdieľaná; Toto je porušenie KVKK, malo to prestať pred napísaním výzvy.

Výkonná výzva:

Vaša úloha: asistent kontroly anonymizácie. Odstráňte z nižšie uvedeného textu svoje meno, TR ID, číslo protokolu/vyšetrenia, dátum narodenia, kontakt a informácie o inštitúcii; nahraďte ho výrazom „[odstránené]“. Ponechajte len klinicky nevyhnutné anonymné informácie (vek, pohlavie, príslušná história). Pripomeňte mi tiež: ak sa chystám zdieľať obrázok, musím tiež vymazať hlavičku DICOM a text vložený do obrázka a zvážiť údaje o tvári v obrázkoch hlavy/mozgu. Text: [prilepiť text]

Výkonná výzva extrahuje ID, pripomína vložené údaje/záhlavie a údaje o tvári.

Kopírovateľné šablóny výziev

ŠABLÓNA KONTROLY ANONYMIZÁCIEVaša rola: asistent anonymizácie. Meno, TR ID číslo, číslo protokolu/vyšetrenia, dátum narodenia, kontakt a informácie o inštitúcii z textu; Napíšte „[odstránené]“. Nechajte len klinicky požadované anonymné informácie. Pripomeňte mi, že ak idem zdieľať obrázok, musím vymazať údaje hlavičky + vloženia + tváre. Text: [písať]

ŠABLONA DOTAZU NA VALIDÁCIU MODELUVaša rola: ASISTENT. Vyhodnotím model AI. Vygenerujte otázky, ktoré potrebujem položiť: aký počet obyvateľov/počet prípadov/metriky, rozsah regulačného schválenia, je vykonaná lokálna validácia, riziko posunu distribúcie, sledovanie verzií. Rozhodnutie je v rukách inštitúcie. Informácie o modeli: [leto]

ŠABLONA KONTROLY ETIKY/BIASU vám poskytne kontext používania modelu AI. Vyhodnoťte algoritmickú odchýlku (ktorá môže v skupinách fungovať zle), súhlas pacienta/transparentnosť, zodpovednosť a spravodlivý prístup; Pod každý nadpis napíšte otázku, ktorú by mala inštitúcia položiť. Kontext: [písať]

TEMPLATEI DATA FLOW PRIVACY TEMPLATEI vám poskytne scenár odosielania údajov do nástroja AI. Vytvorte kontrolný zoznam, ktorý sa pýta, kam údaje idú, či sú uložené, či sa používajú v modelovom tréningu a ich stav DPA/právneho základu. Pripomeňte nám povinnosť anonymizácie externých vozidiel. Scenár: [písať]

Časté chyby

  • Stačí vyčistiť hlavičku a zabudnúť na vložený text. Obraz stále nesie identitu.
  • Ignorovanie údajov o tvári. Osoba môže byť rozpoznaná z 3D obrázkov hlavy/mozgu.
  • Nahradenie regulačného schválenia za miestnu validáciu. Súhlas označuje rozsah; Nezaručuje výkon na vašich vlastných údajoch.
  • Nepýtať sa na algoritmickú odchýlku. Model môže pre niektoré skupiny fungovať zle, čím sa prehlbuje nerovnosť.
  • Prenesenie zodpovednosti na AI. Podpis je u rádiológa; Zodpovednosť za chyby je na ľuďoch.
Tip: Pred odoslaním akýchkoľvek údajov mimo inštitúcie si položte jednu otázku: "Ak by tieto údaje unikli, bolo by možné identifikovať pacienta?" Ak je odpoveď „áno“ alebo „nie som si istý“, údaje ešte nie sú anonymné – neposielajte ich.

V súhrne

Rádiologické snímky a správy sú špeciálnymi osobnými údajmi a vyžadujú si najvyššiu ochranu v rámci KVKK/GDPR. Údaje DICOM nesú identitu v dvoch vrstvách – hlavička a text vložený do obrázka – a žiadne údaje neopúšťajú podnik bez toho, aby boli obe smazané, ako aj údaje o tvári, ak je to potrebné. Ak chcete modelu dôverovať, hodnotí sa jeho overenie, úroveň dôkazov, schválenie regulačnými orgánmi a lokálne overenie, najmä vo vašom vlastnom zariadení/populácii; Regulačné schválenie nenahrádza miestne overenie. V etickom rozmere sú spochybňované algoritmické zaujatosti, súhlas pacienta, transparentnosť, spravodlivý prístup a zodpovednosť. Vo všetkých prípadoch patrí podpis, zodpovednosť a konečné rozhodnutie rádiológovi.

Aplikačná úloha

Vytvorte text faktov a scenár zdieľania obrázkov. Anonymizujte text pomocou šablóny „Kontrola anonymizácie“ a krokov kontroly hlavičky zoznamu/vloženého textu/údajov o tvári. Potom vyhodnoťte model, ktorý používate (alebo uvažujete) pomocou šablóny „Dotaz na overenie modelu“: populácia, rozsah overenia, stav lokálneho overenia. Nakoniec pomocou šablóny „Kontrola etiky/predpojatosti“ napíšte, v ktorých skupinách by tento model mohol fungovať zle, a otázky transparentnosti/zodpovednosti.

kontrolný zoznam

  • [ ] Vymazal som polia ID v hlavičke DICOM.
  • [ ] Vypálený text na obrázku som zamaskoval/orezal.
  • [ ] Posúdil som riziko údajov o tvári na snímkach hlavy/mozgu.
  • [ ] Anonymizoval som text správy/príbehu (meno, občiansky preukaz, protokol, dátum narodenia).
  • [ ] Spochybnil som tok údajov a DPA/právny základ pre externý nástroj.
  • [ ] Skontroloval som lokálnu validáciu a rozsah validácie modelu.
  • [ ] Hodnotil som algoritmickú odchýlku, transparentnosť a zodpovednosť; Mám podpis.