收益:
- 了解助听器和扫描设备数据(数据记录、应用程序数据)的隐私风险和 KVKK 义务
- 能够在远程听力学(远程验配和监测)流程中以安全和匿名的方式设计人工智能的使用
- 能够应用将患者数据发送到基于云的人工智能工具的限制和匿名化步骤
现代听力学不再仅仅依赖于诊所生成的数据。助听器和移动应用程序不断收集数据;患者受到远程监控;扫描设备连接到云系统。虽然这提供了强大的机会,但它也带来了严重的隐私责任。在本单元中,我们将介绍助听器和筛查数据的隐私风险、远程听力学中人工智能的安全使用(远程应用和监控)以及将患者数据发送到基于云的工具的限制。主要原则:患者和设备数据是特殊质量的健康数据;它需要KVKK范围内的最高保护。在将数据发送给人工智能之前,会对其进行匿名处理,选择安全工具,并且仅共享必要的数据。
它收集哪些设备数据?
现代助听器和应用程序执行数据记录:设备每天使用多少小时、设备工作的环境(安静、嘈杂、音乐)、患者喜欢的程序/声音级别都可以记录。移动应用程序可以添加位置、使用习惯,有时还可以添加音频媒体数据。这些数据对于跟踪和追踪很有价值——但它也包含有关一个人的生活安排的敏感信息。
在KVKK(个人数据保护法)范围内,健康数据属于特殊质量数据。这意味着其处理需要更严格的条件、明确的同意和高安全措施。助听器数据也包含在此范围内。
注意:“看似匿名”的数据并不总是匿名的。当罕见的听力损失特征与特定年龄和地点相结合时,可以再次识别该人。匿名化不仅仅是删除名字,而是评估每一条可能导致身份识别的线索。
向云端 AI 工具发送数据的限制
您在通用的、面向公众的人工智能工具中输入的所有内容都会发送到该服务的服务器,并且您对发生的情况的控制有限。因为:
- 真实姓名,T.C.绝不会输入 ID 号、地址、电话、设备序列号等直接标识符。
- 避免可能导致身份识别的罕见/独特的细节组合。
- 如果可能,首选具有明确数据处理条件的企业安全工具。
- 仅共享执行任务所需的最少数据(数据最小化)。
数据类型
他可以进入公共车辆吗?
安全的替代方案
姓名、电话号码、联系方式
从不
匿名代码
设备序列号
从不
设备类型(通用)
原始听力图 + ID
不
匿名、匿名阈值
匿名临床总结
有条件(安全车辆)
没有ID,最少的数据
数据记录+身份
不
匿名总结趋势
远程听力学中的安全人工智能
远程听力学是一种从诊所外(从他的家中)对患者进行远程评估,并远程调整或监控他的设备的实践。人工智能就在这里;它可以帮助完成总结远程使用数据、起草对患者消息的回复或创建后续提醒等任务。但基于远程使用数据的设置建议不能直接应用:患者的实际投诉必须通过听力档案进行验证,并在必要时进行新的测量,并且未经专家批准不得永久更改设备设置。
一步一步:隐私安全的工作流程
- 进行数据清单。确定数据的哪一部分揭示了身份。
- 匿名。提取直接标识符,概括罕见的组合。
- 选择车辆。如果任务敏感,选择安全/企业工具;将敏感数据放在公共工具上。
- 共享最少的数据。仅发送足以完成工作的内容。
- 远程验证建议。如有必要,通过临床评估和测量确认远程听力学建议。
- 监控和同意。验证是否已获得数据处理的必要同意并保存记录。
弱提示/强提示
弱提示:
这是来自 Ayşe Demir 的 (TC 123...) 设备应用程序的使用数据,我应该如何更改设置:[完整数据]
它包括直接身份和TC(严重违反KVKK),并在不验证远程数据的情况下请求设置决定。
强力提示:
您的角色:远程听力学随访助理。做出最终调整决定;将建议归因于专家验证。数据(匿名):65岁,RIC设备,最近两周每天使用约4小时,大多是嘈杂的环境,患者说“我很难听懂噪音中的言语”。任务:列出可以从这一趋势中回顾哪些可能的调整方面;对于每个方面,写下如何与患者和/或测量进行验证。说明永久性调整变更需要专家批准,并在必要时进行新的测量。
强烈的提示是匿名的,使用最少的数据,并将建议与验证和专家批准联系起来。
三个迷你箱子
案例 1——违规返回。一位听力学家即将将患者的全名、TC 和完整听力图粘贴到公开可用的 AI 工具中。记住公司隐私规则;它剥离了识别信息,匿名化了诸如“58岁,右中高级感觉神经”之类的数据,并且仅共享解释所需的阈值。临床意图得到满足,没有人受到暴露。
案例 2 — 远程推荐验证。在远程听力学中,来自患者应用程序的数据通过人工智能进行汇总,以便“可以增加噪音程序增益”。听力学家并不直接应用这一点;他或她与患者进行视频通话并澄清投诉,在必要时计划 REM,并仅在获得批准后才更改设置。使用数据成为线索,决定权交给专家。
案例 3 — 重新识别的风险。一位专家即将写道:“X县唯一一个因罕见综合症而导致听力损失的7岁儿童。”他意识到这种组合使这个人容易被认出;省略了位置和罕见的细节,只留下临床相关信息。不写名字并不能提供匿名性。
可复制的提示模板
匿名化 + 最小化模板在下文中,(1) 删除直接标识符(姓名、ID、联系人、序列号),(2) 概括可以使人识别的罕见组合(位置 + 罕见诊断 + 年龄),(3) 删除任务不需要的任何数据。文字:[文字]
数据清单模板在下面的数据集中,将每个字段分类为“直接标识符/间接标识符/临床必需/不必要”,并指出哪些字段不应发送到工具。数据:[字段]
远程诊断建议验证模板从下面的远程使用数据中列出可能的调整方向;对于每个方面,通过采访患者和/或测量来编写验证步骤。永久性变更需要专家批准,请说明这一点。数据(匿名):[使用数据]
同意/监控控制模板列出远程听力/数据处理过程中需要根据KVKK检查的项目(明确同意、数据最小化、安全工具、存储期限、访问记录)。将其作为清单。
常见错误
- 将识别数据输入车辆。名称、TR ID 和序列号违反 KVKK。
- 想着“我删除了名字,它就变成匿名了”。忽略了重新识别罕见组合的风险。
- 将敏感数据放在公开可用的工具上。当任务敏感时,一般驾驶而不是安全驾驶。
- 共享太多数据。绕过数据最小化并发送不必要的信息。
- 直接应用远程建议。在没有专家批准和验证的情况下使远程听力学调整建议永久化。
综上所述
助听器和筛查数据属于特殊健康数据,KVKK 需要最高程度的保护。在将数据发送给人工智能之前,会提取直接标识符,对有被重新识别风险的组合进行概括,选择安全工具,并且仅共享最少的必要数据。在远程听力学中,来自远处的建议是有价值的线索,但如果没有专家的批准和验证,它们不会成为永久性的调整。
应用任务
定义一个匿名“数据集”(包含混合字段,如姓名、ID、设备序列号、年龄、位置、罕见诊断、听力图阈值等)。使用“数据清单”模板对每个字段进行分类,然后对其进行保护,以便可以使用“匿名化+最小化”模板将其发送到工具。此外,对于远程听力学使用数据的示例,应用“推荐验证”模板并为每个设置方面编写验证步骤。
清单
- [ ] 我删除了直接标识符(名称、ID、序列号)。
- [ ] 我概括了有重新识别风险的组合。
- [ ] 我根据任务的敏感性选择了安全/合适的工具。
- [ ] 我只分享了所需的最少数据。
- [ ] 我已将远程听力学建议与专家批准和验证联系起来。
- [ ] 我已检查同意和监控义务。