ביטול זיהוי הפיך למחקר קליני
ניסויים ארוכי טווח עומדים בפני פשרה קשה. מטופלים חייבים להישאר מוסתרים במהלך המחקר. כללי ה-IRB מחייבים זאת. אמון המטופלים תלוי בכך. אך תוצאה עשויה לדרוש יצירת קשר מחדש מאוחר יותר. ביטול זיהוי קבוע מסיר את הנתיב הזה. ביטול זיהוי הפיך שומר אותו פתוח.
ראו כיצד אנו תומכים בכך בסקירת הציות שלנו ונוהגי האבטחה.
בעיית יצירת הקשר מחדש
מרכז אונקולוגי מנהל מחקר של 5,000 מטופלים. באמצע הניסוי, 47 מטופלים מציגים מרקרים הקשורים לסוג סרטן אגרסיבי. זה לא היה בהיקף המקורי. ועדת האתיקה בוחנת את הממצא. היא מאשרת יצירת קשר מחדש. חובת האזהרה חלה.
אם ביטול הזיהוי המקורי היה קבוע, הצוות תקוע. קודים אקראיים ללא מפה אינם מספקים נתיב חזרה. 47 הרשומות לא יכולות להתקשר למטופלים אמיתיים. לא ניתן לפעול על פי הממצא. לא ניתן להגיע למטופלים שאולי זקוקים לטיפול. הגדרת הפרטיות כשלה בנקודתה הקריטית ביותר.
זה אינו נדיר. כל ניסוי ארוך יכול להיתקל בממצא בלתי צפוי. דוקטרינת חובת האזהרה מחייבת פעולה כאשר נמצא סיכון. ללא נתיב לזיהוי מחדש, פעולה זו אינה אפשרית.
כללי הפרדת מפתח GDPR
הנחיות EDPB 05/2022 מתייחסות ישירות לבעיה זו. פסאודונימיזציה היא שלב הגנת מידע תקף. הוא שומר את האפשרות לזיהוי מחדש פתוחה. תהליך מאושר יכול להשתמש בה כאשר נחוץ.
הכלל המרכזי הוא הפרדת מפתח. מפתח הפענוח חייב להישמר בנפרד מהנתונים הפסאוד-אנונימיים. הבקרות חייבות לחסום כל גישה שאינה מאושרת. הצוות המשתמש בנתונים לא חייב להחזיק גם את המפתח. זיהוי מחדש חייב לדרוש שלב פורמלי ומתועד.
סקר IAPP 2024 מצא כי רק 23% מכלי האנונימיזציה מציעים היפוך אמיתי. רוב מיישמים מסיכה קבועה או החלפה. שיטות אלה חוסמות את יצירת הקשר מחדש שחובת האזהרה מחייבת.
כיצד הארכיטקטורה עובדת
הגדרה תואמת משתמשת בהצפנה הפיכה עם AES-256-GCM. כל מזהה מטופל הופך לאסימון. אותו מטופל ממפה לאותו אסימון בכל קבצי המחקר. קישורי הנתונים נשארים שלמים. לא מופיעים מזהים גולמיים בסט העבודה.
מפתח הפענוח מוחזק על ידי אמין נתונים. הוא נשמר בנפרד מהנתונים. כל שימוש במפתח מחייב בקשה כתובה ומאושרת.
הצוות עובד רק עם אסימונים במהלך הניתוח. כאשר 47 המטופלים הפגועים מסומנים, ועדת האתיקה מאשרת זיהוי מחדש. האמין מיישם את המפתח על אותן 47 רשומות בלבד. הצוות מקבל מזהים אמיתיים עבור 47 אלה. 4,953 המטופלים האחרים נשארים מוגנים.
רק זיהוי מחדש ממוקד אפשרי. שאר מערך הנתונים לעולם אינו נוגע.
למידע נוסף על כיצד פסאודונימיזציה שונה מאנונימיזציה מלאה, ראו את מדריך אנונימיזציה לעומת פסאודונימיזציה GDPR שלנו.