Palautettava de-identifiointi kliinisessä tutkimuksessa
Pitkäaikaistutkimukset kohtaavat vaikean kompromissin. Potilaiden on pysyttävä anonyymeinä tutkimuksen aikana. IRB-säännöt edellyttävät sitä. Potilaiden luottamus riippuu siitä. Mutta löydös saattaa vaatia myöhempää yhteydenottoa. Pysyvä de-identifiointi poistaa tämän mahdollisuuden. Palautettava de-identifiointi pitää sen avoimena.
Lue, miten tuemme tätä vaatimustenmukaisuusyhteenvedossa ja tietoturvakäytännöissä.
Yhteydenoton ongelma
Onkologinen keskus toteuttaa tutkimuksen 5 000 potilaalla. Puolivälissä koetta 47 potilaalla havaitaan biomarkkerit, jotka liittyvät aggressiiviseen syöpätyyppiin. Tätä ei ollut alkuperäisessä protokollassa. Eettinen toimikunta tarkastelee löydöstä. Se hyväksyy yhteydenoton. Varoitusvelvollisuus astuu voimaan.
Jos alkuperäinen de-identifiointi oli pysyvä, tiimi on jumissa. Satunnaiset koodit ilman vastaavuuskarttaa eivät tarjoa paluutietä. 47 tietuetta ei voi yhdistää todellisiin potilaisiin. Löydöstä ei voi seurata. Hoitoa mahdollisesti tarvitseviin potilaisiin ei voi ottaa yhteyttä. Tietosuojarakenteen perustavanlaatuinen tarkoitus epäonnistuu kriittisimmässä hetkessään.
Tämä ei ole harvinainen tapaus. Mikä tahansa pitkäaikaistutkimus voi törmätä odottamattomaan löydökseen. Varoitusvelvollisuus edellyttää toimintaa, kun riski tunnistetaan. Ilman uudelleentunnistusreittiä toiminta ei ole mahdollista.
GDPR:n säännöt avainten erottelusta
EDPB:n ohjeet 05/2022 käsittelevät tätä ongelmaa suoraan. Pseudonymisointi on pätevä tietosuojatoimenpide. Se pitää uudelleentunnistusmahdollisuuden avoimena. Hyväksytty prosessi voi käyttää sitä tarvittaessa.
Perussääntö on avainten erottelu. Salausavain on pidettävä erillään pseudonymisoiduista tiedoista. Hallintarakenteet on estettävä kaikilta hyväksymättömiltä pääsyiltä. Tietoja käyttävällä tiimillä ei pidä olla myös avainta. Uudelleentunnistus on edellytettävä muodollista, kirjattua vaihetta.
IAPP:n vuoden 2024 tutkimuksessa havaittiin, että vain 23 % anonymisointityökaluista tarjoaa todellisen palautettavuuden. Suurin osa soveltaa pysyvää peittämistä tai korvaamista. Nämä menetelmät estävät varoitusvelvollisuuden edellyttämän yhteydenoton.
Miten arkkitehtuuri toimii
Vaatimustenmukainen käyttöönotto käyttää palautettavaa salausta AES-256-GCM:llä. Jokainen potilastunnus muunnetaan tokeniksi. Sama potilas vastaa samaa tokenia kaikissa tutkimustiedostoissa. Tietojen väliset yhteydet pysyvät ehjinä. Raakoja tunnuksia ei näy työskentelydatasetissä.
Salausavain on tietojen hoitajan hallussa. Se pidetään erillään tiedoista. Avaimen käyttö edellyttää kirjallista hyväksyttyä pyyntöä.
Tiimi työskentelee vain tokeneilla analyysin aikana. Kun 47 vaikuttunutta potilasta tunnistetaan, eettinen toimikunta hyväksyy uudelleentunnistuksen. Hoitaja soveltaa avainta vain niihin 47 tietueeseen. Tiimi saa todelliset tunnukset niille 47 potilaalle. Muut 4 953 potilasta pysyvät suojattuina.
Vain kohdistettu uudelleentunnistus on mahdollinen. Muu dataset ei koskaan koske siihen.
Lisätietoja pseudonymisoinnin ja täydellisen anonymisoinnin eroista katso GDPR-oppaamme anonymisoinnista vs. pseudonymisoinnista.