Protokol IRB pro opětovné kontaktování: Průvodce reverzibilním šifrováním
IRB nyní žádají více než jen plán de-identifikace. Požadují také plán opětovného kontaktování. Musíte prokázat dvě věci. Zaprvé, že vnější strany nemohou dosáhnout skutečných jmen pacientů. Zadruhé, že váš tým může — pokud to etické schválení dovoluje.
Toto dvousložkové pravidlo vychází ze zkušeností z praxe. Dlouhodobé studie odhalily naléhavé výsledky uprostřed probíhající studie. Záznamy ale byly uzamčeny. Cesta zpět neexistovala. To zablokovalo péči o pacienty. Regulátoři si toho všimli.
Viz jak toto podporujeme v našem přehledu shody a bezpečnostních postupech.
Proč IRB potřebují obousměrné dveře
Pokuty GDPR vzrostly v roce 2024 o 56 % (DLA Piper Annual Report 2025). Článek 89 GDPR na tento trend reaguje. Vyžaduje pseudonymizaci — ne úplné odstranění — pro výzkumná data. Pravidlo připouští, že výzkum někdy potřebuje cestu zpět k původnímu záznamu.
Studio NEJM AI z roku 2024 zkoumalo de-identifikaci pomocí LLM. Zjistilo základní problém. Anonymizované klinické záznamy zůstávají propojeny s identitou pacienta prostřednictvím stejných klinických vzorů, které je činí užitečnými. Studie říká: použijte pseudonymizaci s dokumentovaným plánem správy klíčů. To udržuje cestu pro opětovné kontaktování otevřenou.
Váš IRB potřebuje vidět obě strany těch dveří. Kdo může provést re-identifikaci? Za jakých podmínek? Kdo drží klíč? Co se protokoluje?
Jak nastavení funguje
AES-256-GCM běží v pevném režimu. Každé ID pacienta se vždy mapuje na stejný token. „Patient_001” dává pokaždé stejný výstup. Tento token se objevuje při vstupu do studie, po třech měsících i při závěrečném přezkumu. Tým sleduje každého pacienta pouze pomocí tokenu. Do pracovních souborů nevstupují žádná skutečná jména.
Rozdělení klíče splňuje pravidlo EDPB. Výzkumný tým drží zašifrovaná data. Správce dat drží klíč v odděleném systému. Ani jedna strana nemůže provést re-identifikaci sama. Tým nemůže dešifrovat. Správce nemůže propojit klíče s pacienty bez dat.
Když je opětovné kontaktování schváleno, správce aplikuje klíč na jmenované záznamy. Každý krok je protokolován: které záznamy, kdy, kdo dal souhlas. Tento protokol je vaším důkazem podle článku 89 GDPR.
Jak to vypadá v praxi
Onkologické centrum vede kohortu 5 000 pacientů ve třech zemích. Každé pracoviště pracuje pouze s tokeny. Datový manažer vedoucího centra drží klíč.
Uprostřed studie scan identifikuje 47 pacientů s vysokým rizikem. Etický výbor schválí opětovné kontaktování. Manažer dešifruje oněch 47 záznamů. Tým péče osloví těchto 47 pacientů. Zbývajících 4 953 zůstane skryto na všech třech pracovištích.
Klíč se nepřesouvá. Data zůstávají zašifrována. Pouze těchto 47 záznamů je kdy propojeno se skutečnými jmény.
Více o pseudonymizaci oproti úplné anonymizaci viz náš průvodce reverzibilní de-identifikací.