IRB পুনরায় যোগাযোগ প্রোটোকল: বিপরীতযোগ্য এনক্রিপশন গাইড
IRB এখন শুধু একটি ডি-আইডি পরিকল্পনার চেয়ে বেশি চায়। তাদের একটি পুনরায়-যোগাযোগ পরিকল্পনাও দরকার। আপনাকে দুটি জিনিস দেখাতে হবে। প্রথমত, বাইরের পক্ষগুলি বাস্তব রোগীর নামে পৌঁছাতে পারে না। দ্বিতীয়ত, আপনার দল পারে — যখন নৈতিকতার অনুমোদন বলে।
এই দুই-অংশের নিয়মটি বাস্তব অভিজ্ঞতা থেকে এসেছে। দীর্ঘ গবেষণায় ট্রায়ালের মাঝে জরুরি ফলাফল পাওয়া গেছে। কিন্তু রেকর্ডগুলি লক ছিল। পেছনে ফেরার কোনো পথ ছিল না। সেটি রোগীর যত্ন আটকিয়ে দিয়েছিল। নিয়ন্ত্রকরা নজর দিয়েছেন।
আমরা কীভাবে এটি সমর্থন করি তার জন্য আমাদের কমপ্লায়েন্স ওভারভিউ এবং নিরাপত্তা অনুশীলন দেখুন।
IRB-এর কেন একটি দ্বিমুখী দরজা দরকার
GDPR জরিমানা ২০২৪ সালে ৫৬% বেড়েছে (DLA Piper বার্ষিক প্রতিবেদন ২০২৫)। GDPR Article 89 সেই প্রবণতার প্রতিক্রিয়া দেখায়। এটি গবেষণা ডেটার জন্য সম্পূর্ণ অপসারণ নয়, সিউডোনিমাইজেশন প্রয়োজন। নিয়মটি স্বীকার করে যে গবেষণায় কখনো কখনো বাস্তব রেকর্ডে ফেরার পথ দরকার।
২০২৪ সালের NEJM AI পেপার LLM-ভিত্তিক ডি-আইডি নিয়ে গবেষণা করেছে। এটি একটি মূল সমস্যা খুঁজে পেয়েছে। স্ক্রাব করা ক্লিনিকাল নোটগুলি একই ক্লিনিকাল প্যাটার্নের মাধ্যমে রোগীর পরিচয়ের সাথে সংযুক্ত থাকে যা তাদের দরকারী করে। পেপারটি বলে: একটি নথিভুক্ত কী পরিকল্পনা সহ সিউডোনিমাইজেশন ব্যবহার করুন। এটি পুনরায়-যোগাযোগের পথ খোলা রাখে।
আপনার IRB সেই দরজার উভয় দিক দেখতে চায়। কে পুনরায় পরিচয় করতে পারবে? কোন শর্তে? কী রাখে? কী লগ করা হয়?
সেটআপ কীভাবে কাজ করে
AES-256-GCM একটি নির্দিষ্ট মোডে চলে। প্রতিটি রোগী আইডি সবসময় একই টোকেনে ম্যাপ হয়। "Patient_001" প্রতিবার একই আউটপুট দেয়। সেই টোকেন বেসলাইনে, ৩ মাসে এবং চূড়ান্ত পর্যালোচনায় দেখা যায়। দল শুধুমাত্র টোকেন ব্যবহার করে প্রতিটি রোগী ট্র্যাক করে। কোনো বাস্তব নাম কাজের ফাইলে প্রবেশ করে না।
কী স্প্লিট EDPB নিয়ম পূরণ করে। গবেষণা দল এনক্রিপ্টেড ডেটা রাখে। একজন ডেটা কাস্টোডিয়ান একটি আলাদা সিস্টেমে কী রাখেন। কোনো পক্ষই একা পুনরায় পরিচয় করতে পারে না। দল ডিক্রিপ্ট করতে পারে না। কাস্টোডিয়ান ডেটা ছাড়া রোগীদের সাথে কী লিঙ্ক করতে পারে না।
পুনরায়-যোগাযোগ অনুমোদিত হলে, কাস্টোডিয়ান মনোনীত রেকর্ডে কী প্রয়োগ করেন। প্রতিটি পদক্ষেপ লগ করা হয়: কোন রেকর্ড, কখন, কে অনুমোদন দিয়েছেন। সেই লগটি আপনার GDPR Article 89 প্রমাণ।
এটি বাস্তবে কেমন দেখায়
একটি অনকোলজি কেন্দ্র তিনটি দেশে ৫,০০০ রোগীর একটি কোহর্ট পরিচালনা করে। প্রতিটি সাইট শুধুমাত্র টোকেন নিয়ে কাজ করে। প্রধান কেন্দ্রের ডেটা অফিসার কী রাখেন।
গবেষণার মাঝে, একটি স্ক্যান ৪৭ জন রোগীকে উচ্চ ঝুঁকিতে চিহ্নিত করে। নৈতিকতা বোর্ড পুনরায়-যোগাযোগ অনুমোদন দেয়। অফিসার সেই ৪৭টি রেকর্ড ডিক্রিপ্ট করেন। যত্ন দল সেই ৪৭ জন রোগীর সাথে যোগাযোগ করে। অন্য ৪,৯৫৩ জন তিনটি সাইটে লুকানো থাকে।
কী সরে না। ডেটা এনক্রিপ্টেড থাকে। শুধুমাত্র সেই ৪৭টি রেকর্ড কখনো বাস্তব নামের সাথে সংযুক্ত হয়।
সিউডোনিমাইজেশন বনাম সম্পূর্ণ বেনামীকরণের আরও জানতে, আমাদের বিপরীতযোগ্য ডি-আইডেন্টিফিকেশন গাইড দেখুন।