Visszafordítható de-azonosítás klinikai kutatásban
A hosszú vizsgálatok nehéz kompromisszummal szembesülnek. A betegeknek rejtve kell maradniuk a vizsgálat során. Az IRB szabályai megkövetelnek ezt. A betegek bizalma attól függ. De egy eredmény megkövetelheti az újabb kapcsolatfelvételt. A végleges de-azonosítás elzárja ezt az utat. A visszafordítható de-azonosítás nyitva tartja azt.
Nézze meg, hogyan támogatjuk ezt a megfelelőségi áttekintőnkben és a biztonsági gyakorlatainkban.
Az újrakapcsolat-felvétel problémája
Egy onkológiai centrum 5000 betegen végez vizsgálatot. A vizsgálat közben 47 betegnél agresszív ráktípushoz kapcsolódó markereket találnak. Ez nem volt az eredeti hatókörben. Az etikai bizottság felülvizsgálja a megállapítást. Jóváhagyja az újrakapcsolat-felvételt. A figyelmeztetési kötelezettség alkalmazható.
Ha az eredeti de-azonosítás végleges volt, a csapat zsákutcában van. A térkép nélküli véletlenszerű kódok nem adnak visszafelé vezető utat. A 47 rekord nem kapcsolható valódi betegekhez. A megállapítás nem hajtható végre. Az esetlegesen ellátásra szoruló betegeket nem lehet elérni. Az adatvédelmi beállítás a legkritikusabb ponton vallott kudarcot.
Ez nem ritka. Bármely hosszú vizsgálat kerülhet váratlan megállapítás elé. A figyelmeztetési kötelezettség doktrínája cselekvést követel meg, ha kockázatot találnak. Újraazonosítási útvonal nélkül ez a cselekvés nem lehetséges.
A GDPR kulcs-szétválasztási szabályai
Az EDPB 05/2022 iránymutatása közvetlenül foglalkozik ezzel a problémával. A pseudonymizáció érvényes adatvédelmi lépés. Nyitva tartja az újraazonosítás lehetőségét. Egy jóváhagyott folyamat szükség esetén alkalmazhatja azt.
Az alapvető szabály a kulcs-szétválasztás. A visszafejtési kulcsot a pseudonymizált adatoktól elkülönítve kell tartani. A kontrolloknak blokkolniuk kell minden olyan hozzáférést, amelyet nem hagytak jóvá. Az adatokat használó csapatnak nem szabad egyben a kulcsot is tartania. Az újraazonosítás formális, naplózott lépést kell megköveteljen.
Az IAPP 2024-es felmérése megállapította, hogy az anonymizálási eszközök csupán 23%-a kínál valódi visszafordíthatóságot. A legtöbb végleges maszkolást vagy csere alkalmazást alkalmaz. Ezek a módszerek blokkolják a figyelmeztetési kötelezettség által megkövetelt újrakapcsolat-felvételt.
Az architektúra működése
Egy megfelelő beállítás visszafordítható titkosítást használ AES-256-GCM algoritmussal. Minden betegazonosító tokené alakul. Ugyanaz a beteg ugyanahhoz a tokenhez van rendelve az összes vizsgálati fájlban. Az adatkapcsolatok megmaradnak. Nyers azonosítók nem jelennek meg a munkakészletben.
A visszafejtési kulcsot egy adatgazda tartja. Az adatoktól elkülönítve tárolja. A kulcs bármilyen használatához írásos, jóváhagyott kérelem szükséges.
A csapat csak tokenekkel dolgozik az elemzés során. Amikor a 47 érintett beteg jelzést kap, az etikai bizottság jóváhagyja az újraazonosítást. A gazdaszervező csak erre a 47 rekordra alkalmazza a kulcsot. A csapat valódi azonosítókat kap az adott 47 esethez. A többi 4953 beteg védett marad.
Csak célzott újraazonosítás lehetséges. Az adatkészlet többi részét soha nem érintik.
A pseudonymizáció és a teljes anonymizáció közötti különbségekről bővebben lásd: GDPR anonymizáció vs. pseudonymizáció útmutató.