By · Last updated 2026-04-26

Torna al BlogSanità

Cifratura Reversibile per il Re-Contact nella Ricerca

Non puoi contattare Paziente_001 per una visita di follow-up. I Comitati Etici richiedono ora protocolli documentati di re-identificazione — dimostrando che puoi farlo in condizioni controllate.

April 26, 20268 min di lettura
research re-identification protocollongitudinal study follow-upIRB pseudonymization requirementcontrolled re-identificationdeterministic encryption

Protocollo IRB per il Re-Contact: Guida alla Cifratura Reversibile

I Comitati Etici (IRB) chiedono oggi più di un semplice piano di de-identificazione. Richiedono anche un piano di re-contact. Devi dimostrare due cose. Prima: le parti esterne non possono risalire ai nomi reali dei pazienti. Seconda: il tuo team può farlo — quando l'approvazione etica lo consente.

Questa regola bidirezionale nasce dall'esperienza concreta. Studi di lunga durata hanno prodotto risultati urgenti a metà sperimentazione. Ma i record erano inaccessibili. Non esisteva un percorso di ritorno. Questo ha bloccato le cure ai pazienti. Le autorità di regolamentazione hanno preso nota.

Scopri come supportiamo questo processo nella nostra panoramica sulla conformità e nelle pratiche di sicurezza.

Perché i Comitati Etici Richiedono una Porta a Doppio Senso

Le sanzioni GDPR sono aumentate del 56% nel 2024 (DLA Piper Annual Report 2025). L'Articolo 89 del GDPR risponde a questa tendenza. Richiede la pseudonimizzazione — non la rimozione totale — per i dati di ricerca. La norma riconosce che la ricerca necessita talvolta di un percorso di ritorno al record reale.

Uno studio pubblicato su NEJM AI nel 2024 ha analizzato la de-identificazione basata su LLM. Ha individuato un problema fondamentale. Le note cliniche ripulite rimangono collegate all'identità del paziente attraverso gli stessi pattern clinici che le rendono utili. Lo studio raccomanda: usare la pseudonimizzazione con un piano documentato per la gestione delle chiavi. Questo mantiene aperto il percorso di re-contact.

Il Comitato Etico deve verificare entrambi i lati di quella porta. Chi può re-identificare? A quali condizioni? Chi custodisce la chiave? Cosa viene registrato?

Come Funziona la Configurazione

AES-256-GCM opera in modalità deterministica. Ogni ID paziente genera sempre lo stesso token. "Paziente_001" produce sempre lo stesso output. Quel token compare alla baseline, a 3 mesi e alla revisione finale. Il team segue ogni paziente utilizzando solo il token. Nessun nome reale entra nei file di lavoro.

La separazione della chiave soddisfa la regola EDPB. Il team di ricerca custodisce i dati cifrati. Un custode dei dati detiene la chiave in un sistema separato. Nessuna delle due parti può re-identificare da sola. Il team non può decifrare. Il custode non può collegare le chiavi ai pazienti senza i dati.

Quando il re-contact è approvato, il custode applica la chiave ai record nominativi. Ogni passaggio viene registrato: quali record, quando, chi ha dato l'approvazione. Quel registro è la prova ai sensi dell'Articolo 89 del GDPR.

Come Si Presenta nella Pratica

Un centro oncologico gestisce una coorte di 5.000 pazienti in tre paesi. Ogni sede lavora solo con token. Il responsabile dei dati del centro capofila custodisce la chiave.

A metà studio, un'analisi segnala 47 pazienti ad alto rischio. Il comitato etico approva il re-contact. Il responsabile decifra quei 47 record. Il team clinico contatta quei 47 pazienti. Gli altri 4.953 restano anonimi in tutte e tre le sedi.

La chiave non si sposta. I dati rimangono cifrati. Solo quei 47 record vengono mai collegati a nomi reali.

Per approfondire il confronto tra pseudonimizzazione e anonimizzazione completa, consulta la nostra guida alla de-identificazione reversibile.

Fonti

Pronto a proteggere i tuoi dati?

Inizia ad anonimizzare i PII con oltre 285 tipi di entità in 48 lingue.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.