Enota 10 / 11

Zasebnost podatkov, anonimizacija DICOM, KVKK, etika in validacija modela

Dobički:

  • Sposobnost prepoznavanja vdelanih identifikacijskih informacij (glava in vžgani podatki) v slikah DICOM ter uporaba pravil za anonimizacijo in varno skupno rabo
  • Sposobnost kritičnega vrednotenja validacije, ravni dokazov, regulativne odobritve (CE/predpis) in lokalne validacije modela AI
  • Sposobnost obravnavanja etičnih vprašanj, kot so algoritemska pristranskost, privolitev bolnika, odgovornost in preglednost v kontekstu slikanja

Radiološki podatki sodijo med najbolj občutljive vrste osebnih podatkov. Podoba ne posreduje le bolezni, ampak tudi čigava bolezen je; MRI možganov lahko identificira osebo z rekonstrukcijo obraza, datoteka DICOM shrani pacientovo ime, identifikacijsko številko in datum rojstva v svoji glavi. V dobi umetne inteligence je te podatke enostavno naložiti v orodje, jih dati v skupno rabo ali jih uporabiti za usposabljanje modela - in ravno ta enostavnost je tista, ki ustvarja največje tveganje za zasebnost. V tej enoti bomo od začetka do konca razpravljali o anonimizaciji DICOM, KVKK/zasebnosti, validaciji modela in etičnih vprašanjih.

Osnovno načelo: radiološke slike in izvidi so posebni osebni podatki. Podatki o identiteti v glavi DICOM in vdelani v sliko ne vstopijo v nobeno zunanje orodje, ne da bi bili anonimizirani. Zanesljivost modela; Validacija je ovrednotena glede na raven dokazov, regulativno odobritev in lokalno preverjanje. Odgovornost, podpis in končna odločitev je vedno na strani radiologa.

DICOM nosi identiteto v dveh slojih

Radiološki podatki, za razliko od drugih zdravstvenih podatkov, nosijo identiteto v dveh ločenih slojih in anonimizacija je nepopolna, če ne počistite obeh.

1. Glava DICOM: Strukturirana polja na začetku slikovne datoteke — ime bolnika, identifikacijska številka/številka protokola, datum rojstva, spol, ustanova, datum pregleda, naprava. Ta področja je mogoče izbrisati/zamaskirati z orodjem, če pa jih pozabite, bo slika še naprej nosila identifikacijo, medtem ko bo veljala za "anonimno".

2. Vžgani podatki: Pri nekaterih slikah – zlasti pri ultrazvoku, posnetkih zaslona fluoroskopije, zunanjih skeniranjih – so informacije o bolniku zapisane neposredno v slikovne pike. Čiščenje glave tega ne odstrani; vdelano besedilo mora biti maskirano (prekrito) ali pa je treba to območje obrezati.

Poleg tega obstaja tveganje rekonstrukcije obraza: obraz je mogoče rekonstruirati tridimenzionalno iz CT-jev glave/možganov visoke ločljivosti in MRI; Tudi to je oblika razkritja identitete in v nekaterih kontekstih zahteva "razkrivanje".

plast

kjer

Kako očistiti

če je pozabljen

Glava DICOM

Naslov datoteke

Orodje za anonimizacijo

ID ostane odprt

vdelano besedilo

intra pixel

Maskiranje/obrezovanje

Slika nosi identiteto

podatki o obrazu

3D pogled glave

ponarejanje

Prepoznaven po obrazu

Prijavi besedilo

RIS/besedilo

Odstranjevanje imena/številke

Oseba je identificirana

KVKK in varna delitev

V Turčiji KVKK (Zakon o varstvu osebnih podatkov) zdravstvene podatke obravnava kot "osebne podatke posebne narave" na najvišji ravni varstva; V Evropi je njegov ekvivalent GDPR. Osnovna pravila: podatke obdelujte le toliko, kolikor je potrebno za potreben namen; deanonimizacija zunaj zavoda; Če ga boste uporabljali pri usposabljanju modelov, zagotovite pravno podlago in po potrebi izrecno soglasje; Vedite, kam gredo vaši podatki. Nalaganje neanonimiziranih slik/poročil v javno orodje AI je kršitev podatkov. Korporativna orodja, ki imajo pogodbo o obdelavi podatkov (DPA), ne uporabljajo vaših podatkov pri usposabljanju modelov in po možnosti delujejo interno/lokalno.

Pozor: Izjava "Pravkar sem izbrisal priimek" ali "orodje je že varno" ni anonimizacija. Noben podatek ne gre zunaj ustanove, ne da bi odstranili vse ime, TR ID, številko protokola/pregleda, datum rojstva, kontakt, institucijo in podatke o vdelani/glavi identiteti. Anonimizacija ni navada, ni enkratna naloga.

Validacija modela: kdaj zaupati modelu

Ni dovolj reči, da model "deluje"; Vprašati se je treba, kako, kje in koliko deluje.

  • Validacija in raven dokazov: V kateri populaciji, v koliko primerih, s katerimi metrikami (občutljivost, specifičnost, lažno negativni) je bil testiran model? Ali obstajajo objavljeni, neodvisni dokazi?
  • Regulativna odobritev: ali je izdelek odobren kot medicinski pripomoček (npr. oznaka CE, ustrezna regulativna odobritev)? Kakšno uporabo zajema odobritev?
  • Lokalno preverjanje: najbolj kritičen korak. Ali je bil model preizkušen na vaši lastni napravi, vašem protokolu, vaši populaciji? Distribucijski odmik (zmanjšanje zmogljivosti, ko se posameznik odmika od pogojev usposabljanja) ni viden brez lokalne validacije.
  • Sledljivost: Ali se sledi različici modela, posodobitvam in spremembam delovanja?

Etična dimenzija

Algoritemska pristranskost: če se model uri na določeni populaciji, lahko deluje slabše v drugih skupinah (starost, spol, etnična pripadnost, redka bolezen) in poveča neenakost. Soglasje pacienta in transparentnost: ali mora pacient vedeti, da se pri njegovi diagnozi uporablja umetna inteligenca; Kako zavod naredi to transparentno? Odgovornost: če odčitavanje s pomočjo umetne inteligence povzroči napako, kdo je odgovoren – odgovor je pri radiologu, ki se je prijavil; AI ne prevzema odgovornosti. Pravičen dostop: Če so orodja AI na voljo v nekaterih centrih, v drugih pa ne, je to lahko vir neenakosti.

trije mini kovčki

1. primer – kršitev vdelanega besedila. Zdravnik naloži zanimivo ultrazvočno sliko, očisti njeno glavo in jo naloži v javno orodje AI. Toda v kotu slike sta ime pacienta in številka protokola vgravirana v slikovno piko; Čeprav je bila glava čista, je vsebovala vdelan ID objave. Zavod naleti na obvestilo KVKK. Pravilen način je bil prikriti vdelano območje in ga tako dati v skupno rabo.

Primer 2 – Razširjanje brez lokalnega preverjanja. Center redno uvaja model kostne starosti, uren na čezmorski populaciji, ne da bi ga kdaj potrdil v svoji skupini bolnikov. Nekaj ​​mesecev kasneje je bilo ugotovljeno, da je model sistematično pristranski glede svojih populacij. Če bi bilo opravljeno lokalno preverjanje, bi se to videlo že na začetku. Nauk: tudi regulativna odobritev ni nadomestilo za lokalno preverjanje.

Primer 3 – Prijavite anonimizacijo. Radiolog se želi s kolegom prek orodja AI pogovoriti o težkem primeru. Zgodbo na novo napiše kot "62-letna ženska, znana anamneza raka dojke" namesto "Ayşe Yılmaz, protokol 2024-114523, rak dojke"; Deli sliko s počiščeno glavo DICOM in maskiranim vdelanim besedilom. Poteka klinična razprava, identiteta ni razkrita. Ustrezna anonimizacija je omogočila varno uporabo AI.

Šibek poziv/močan poziv

Šibek poziv:

Ayşe Yılmaz, TC 123..., protokol 2024-114523, rak dojke, razlaga to MRI.

Identiteta se odkrito deli; To je kršitev KVKK, moralo bi se ustaviti, preden je bil poziv napisan.

Močan poziv:

Vaša vloga: pomočnik nadzora anonimizacije. Iz spodnjega besedila odstranite svoje ime, TR ID, številko protokola/pregleda, datum rojstva, kontakt in podatke o ustanovi; zamenjajte z "[odstranjeno]". Pustite samo klinično potrebne anonimne informacije (starostna skupina, spol, ustrezna anamneza). Opomni me tudi: če bom dal sliko v skupno rabo, moram počistiti tudi glavo DICOM in besedilo, vdelano v sliko, ter upoštevati podatke o obrazu v slikah glave/možganov. Besedilo: [prilepi besedilo]

Zmogljiv poziv izvleče ID, spomni na vdelane/glavne podatke in podatke o obrazu.

Kopirane predloge pozivov

PREDLOGA ZA NADZOR ANONIMIZACIJE Vaša vloga: pomočnik za anonimizacijo. Ime izpiska, številka TR ID, številka protokola/pregleda, datum rojstva, kontakt in podatki o ustanovi iz besedila; Vnesite "[odstranjeno]". Pustite samo klinično zahtevane anonimne informacije. Opomni me, da moram počistiti podatke o glavi + vdelavi + obrazu, če bom dal sliko v skupno rabo. Besedilo: [napiši]

PREDLOGA POIZVEDBE ZA PREVERJANJE MODELA Vaša vloga: POMOČNIK. Ocenil bom model AI. Ustvarite vprašanja, ki jih moram zastaviti: kakšna populacija/število primerov/metrike, obseg regulativne odobritve, ali je opravljeno lokalno preverjanje, tveganje distribucijskega premika, sledenje različicam. Odločitev je v rokah zavoda. Informacije o modelu: [poletje]

PREDLOGA PREVERJANJA ETIKE/PRISTRAKOSTI vam bo dala kontekst uporabe modela AI. Ocenite algoritemsko pristranskost (ki lahko slabo deluje v skupinah), bolnikovo soglasje/preglednost, odgovornost in pravičen dostop; Pod vsako rubriko napišite vprašanje, ki naj ga institucija postavi. Kontekst: [napiši]

DATA FLOW PRIVACY TEMPLATEI vam bo ponudil scenarij pošiljanja podatkov orodju AI. Ustvarite kontrolni seznam, ki sprašuje, kam gredo podatki, ali so shranjeni, ali se uporabljajo pri usposabljanju modelov in njihov status DPA/pravne podlage. Opomni nas na obveznost anonimizacije za zunanja vozila. Skript: [napiši]

Pogoste napake

  • Samo počistite glavo in pozabite na vdelano besedilo. Slika še vedno nosi identiteto.
  • Ignoriranje obraznih podatkov. Človeka je mogoče prepoznati iz 3D slik glave/možganov.
  • Zamenjava regulativne odobritve za lokalno validacijo. Soglasje označuje obseg; Ne zagotavlja delovanja na vaših lastnih podatkih.
  • Ne sprašujem o algoritemski pristranskosti. Model lahko pri nekaterih skupinah slabo deluje, kar povečuje neenakost.
  • Prenos odgovornosti na AI. Podpis je pri radiologu; Odgovornost za napake nosi človek.
Namig: Pred pošiljanjem kakršnih koli podatkov izven ustanove postavite eno vprašanje: "Če bi ti podatki pricurljali, ali bi bilo mogoče identificirati pacienta?" Če je odgovor "da" ali "nisem prepričan," podatki še niso anonimni - ne pošiljajte jih.

Če povzamem

Radiološki posnetki in izvidi so posebni osebni podatki in zahtevajo najvišjo raven varstva v okviru KVKK/GDPR. Podatki DICOM nosijo identiteto v dveh plasteh – glavi in ​​besedilu, vdelanem v sliko – in noben podatek ne zapusti podjetja, ne da bi bil oba počiščena, kot tudi podatki o obrazu, če je potrebno. Če želite zaupati modelu, se ocenijo njegova validacija, raven dokazov, regulativna odobritev in lokalna validacija, zlasti v vaši napravi/populaciji; Regulativna odobritev ni nadomestilo za lokalno preverjanje. V etični razsežnosti se postavlja pod vprašaj algoritemska pristranskost, privolitev pacienta, transparentnost, pravičen dostop in odgovornost. V vseh primerih je podpis, odgovornost in končna odločitev v rokah radiologa.

Aplikacijska naloga

Ustvarite besedilo dejstev in scenarij skupne rabe slik. Anonimizirajte besedilo s predlogo »Preverjanje anonimizacije« in koraki za preverjanje glave seznama/vdelanega besedila/podatkov o obrazu. Nato s predlogo »Poizvedba za preverjanje veljavnosti modela« ocenite model, ki ga uporabljate (ali razmišljate o njem): populacija, obseg preverjanja, status lokalnega preverjanja. Nazadnje s predlogo »Etika/nadzor pristranskosti« zapišite, v katerih skupinah bi lahko ta model deloval slabo, in vprašanja preglednosti/odgovornosti.

kontrolni seznam

  • [ ] Počistil sem ID polja v glavi DICOM.
  • [ ] Zamaskiral/obrezal sem vžgano besedilo na sliki.
  • [ ] Ocenil sem tveganje obraznih podatkov na slikah glave/možganov.
  • [ ] Besedilo poročila/zgodbe sem anonimiziral (ime, ID, protokol, datum rojstva).
  • [ ] Podvomil sem o pretoku podatkov in DPA/pravni podlagi za zunanje orodje.
  • [ ] Preveril sem lokalno validacijo in obseg validacije modela.
  • [ ] Ocenil sem algoritemsko pristranskost, preglednost in odgovornost; Imam podpis.