By · Last updated 2026-04-26

Takaisin BlogiinTerveydenhuolto

Palautettava Salaus Tutkimuksen Uudelleenyhteydenottoon

Et voi ottaa yhteyttä Potilas_001:een seurantakäynnin järjestämiseksi. Eettiset toimikunnat vaativat nyt dokumentoituja uudelleentunnistamisprotokollia — todistaen, että se on mahdollista kontrolloiduissa olosuhteissa.

April 26, 20268 min lukuaika
research re-identification protocollongitudinal study follow-upIRB pseudonymization requirementcontrolled re-identificationdeterministic encryption

IRB-protokolla Uudelleenyhteydenottoon: Opas Palautettavaan Salaukseen

Eettiset toimikunnat (IRB) pyytävät nykyään enemmän kuin pelkän tunnistamattomaksi tekemisen suunnitelman. Ne vaativat myös uudelleenyhteydenottosuunnitelman. Sinun on osoitettava kaksi asiaa. Ensiksi: ulkopuoliset tahot eivät pysty palauttamaan potilaiden oikeita nimiä. Toiseksi: tiimisi pystyy siihen — kun eettinen lupa sen sallii.

Tämä kaksisuuntainen sääntö perustuu käytännön kokemukseen. Pitkittäistutkimukset ovat tuottaneet kiireellisiä tuloksia kesken kokeen. Mutta tietueet olivat saavuttamattomia. Paluureittejä ei ollut olemassa. Tämä esti potilaiden hoidon. Sääntelyviranomaiset kiinnittivät huomiota asiaan.

Tutustu siihen, miten tuemme tätä prosessia vaatimustenmukaisuuskatsauksessamme ja turvallisuuskäytännöissämme.

Miksi Eettiset Toimikunnat Vaativat Kaksisuuntaisen Oven

GDPR-sakot nousivat 56 % vuonna 2024 (DLA Piper Annual Report 2025). GDPR:n 89. artikla vastaa tähän kehitykseen. Se edellyttää pseudonymisointia — ei täydellistä poistamista — tutkimusdatalle. Säännös tunnustaa, että tutkimus tarvitsee joskus paluureittiin alkuperäiseen tietueeseen.

NEJM AI:ssa vuonna 2024 julkaistu tutkimus analysoi LLM-pohjaista tunnistamattomaksi tekemistä. Se tunnisti perustavanlaatuisen ongelman. Puhdistetut kliiniset muistiinpanot jäävät yhteydessä potilaan henkilöllisyyteen niiden hyödyllisyyden takaavien kliinisten mallien kautta. Tutkimus suosittelee: käyttää pseudonymisointia dokumentoidulla avaintenhallintasuunnitelmalla. Tämä pitää uudelleenyhteydenottoreitin avoimena.

Eettisen toimikunnan on tarkistettava molemmat puolet tuosta ovesta. Kuka voi uudelleentunnistaa? Millä ehdoilla? Kuka säilyttää avaimen? Mitä kirjataan?

Kuinka Konfiguraatio Toimii

AES-256-GCM toimii deterministisessä tilassa. Jokainen potilastunniste tuottaa aina saman tokenin. "Potilas_001" tuottaa aina saman tulosteen. Kyseinen token esiintyy lähtötilanteessa, 3 kuukauden kohdalla ja loppuarvioinnissa. Tiimi seuraa jokaista potilasta käyttämällä vain tokenia. Oikeita nimiä ei syötetä työstiedostoihin.

Avaimen erottaminen täyttää EDPB:n säännön. Tutkimustiimi säilyttää salattua dataa. Tietojen säilyttäjä pitää avainta erillisessä järjestelmässä. Kumpikaan osapuoli ei pysty yksinään uudelleentunnistamaan. Tiimi ei pysty purkamaan salausta. Säilyttäjä ei pysty yhdistämään avaimia potilaisiin ilman dataa.

Kun uudelleenyhteydenotto on hyväksytty, säilyttäjä soveltaa avainta nimettyihin tietueisiin. Jokainen vaihe kirjataan: mitkä tietueet, milloin, kuka antoi luvan. Kyseinen rekisteri on todiste GDPR:n 89. artiklan mukaisesti.

Miltä Se Näyttää Käytännössä

Onkologiakeskus hallitsee 5 000 potilaan kohorttia kolmessa maassa. Jokainen toimipiste työskentelee vain tokeneilla. Pääkeskuksen tietovastaava säilyttää avainta.

Keskellä tutkimusta analyysi merkitsee 47 potilasta suuririskisiksi. Eettinen toimikunta hyväksyy uudelleenyhteydenoton. Tietovastaava purkaa salauksen näiltä 47 tietueelta. Kliininen tiimi ottaa yhteyttä näihin 47 potilaaseen. Muut 4 953 jäävät nimettömiksi kaikissa kolmessa toimipisteessä.

Avain ei siirry. Tiedot pysyvät salattuina. Vain nämä 47 tietuetta yhdistetään koskaan oikeisiin nimiin.

Saadaksesi lisätietoja pseudonymisoinnin ja täydellisen anonymisoinnin vertailusta, tutustu palautettavan tunnistamattomaksi tekemisen oppaaseemme.

Lähteet

Valmiina suojaamaan tietojasi?

Aloita PII-anonymisointi yli 285 entiteettityypillä 48 kielellä.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.