Реверзибилна деидентификација за клинички истражувања
Долгите испитувања се соочуваат со тежок компромис. Пациентите мора да останат скриени за време на студијата. Правилата на IRB тоа го бараат. Доверата на пациентите зависи од тоа. Но резултатот може подоцна да бара повторен контакт. Трајната деидентификација го отстранува тој пат. Реверзибилната деидентификација го одржува отворен.
Видете како го поддржуваме ова во нашиот преглед на усогласеност и безбедносни практики.
Проблемот со повторниот контакт
Онколошки центар спроведува студија со 5.000 пациенти. Среде испитувањето, 47 пациенти покажуваат маркери поврзани со агресивен тип на рак. Ова не беше во оригиналниот опфат. Одборот за етика го разгледува наодот. Го одобрува повторниот контакт. Важи должноста за предупредување.
Ако оригиналната деидентификација била трајна, тимот е заглавен. Случајните кодови без карта не даваат никаков пат назад. 47-те записи не можат да се поврзат со вистински пациенти. Наодот не може да се спроведе во пракса. Пациентите кои можеби имаат потреба од нега не можат да бидат достигнати. Поставката за приватност не успеала во нејзиниот најкритичен момент.
Ова не е ретко. Секое долго испитување може да наиде на неочекуван наод. Доктрината за должност за предупредување бара дејство кога се пронајде ризик. Без пат за повторна идентификација, тоа дејство не е можно.
Правила за одделување на клучеви на GDPR
Смерниците на EDPB 05/2022 директно го адресираат овој проблем. Псевдонимизацијата е валиден чекор за заштита на податоци. Ја одржува отворена опцијата за повторна идентификација. Одобрен процес може да ја употреби кога е потребно.
Основното правило е одделување на клучевите. Клучот за дешифрирање мора да се чува одделно од псевдонимизираните податоци. Контролите мора да блокираат секој пристап кој не е одобрен. Тимот кој ги користи податоците не треба исто така да го чува клучот. Повторната идентификација мора да бара формален, евидентиран чекор.
Анкетата на IAPP за 2024 година откри дека само 23% од алатките за анонимизација нудат вистинска реверзибилност. Повеќето применуваат трајно маскирање или замена. Тие методи го блокираат повторниот контакт кој бара должноста за предупредување.
Како функционира архитектурата
Усогласената поставка користи реверзибилно шифрирање со AES-256-GCM. Секој ID на пациент се претвора во токен. Истиот пациент се пресликува на истиот токен низ сите датотеки на студијата. Врските со податоците остануваат непроменети. Нема сурови ID-броеви во работниот сет.
Клучот за дешифрирање го чува чувар на податоци. Се чува одделно од податоците. Секое користење на клучот бара писмено, одобрено барање.
Тимот работи само со токени за време на анализата. Кога ќе бидат означени 47-те погодени пациенти, одборот за етика одобрува повторна идентификација. Чуварот го применува клучот само на тие 47 записи. Тимот добива вистински ID-броеви за тие 47. Останатите 4.953 пациенти остануваат заштитени.
Можна е само таргетирана повторна идентификација. Остатокот на наборот на податоци никогаш не се допира.
За повеќе за тоа како псевдонимизацијата се разликува од целосната анонимизација, видете го нашиот водич за анонимизација наспроти псевдонимизација на GDPR.