By · Last updated 2026-04-26

Kembali ke BlogPenjagaan Kesihatan

Penyulitan Boleh Balik untuk Hubungan Semula

Anda tidak dapat menghubungi Patient_001 untuk lawatan susulan. IRB kini memerlukan protokol pengenalan semula yang didokumentasikan -- membuktikan anda BOLEH mengenal pasti semula di bawah.

April 26, 20268 min baca
research re-identification protocollongitudinal study follow-upIRB pseudonymization requirementcontrolled re-identificationdeterministic encryption

Protokol Hubungan Semula IRB: Panduan Penyulitan Boleh Balik

IRB kini meminta lebih daripada sekadar pelan penyah-ID. Mereka juga memerlukan pelan hubungan semula. Anda mesti menunjukkan dua perkara. Pertama, pihak luar tidak dapat mencapai nama pesakit sebenar. Kedua, pasukan anda boleh -- apabila kelulusan etika membenarkannya.

Peraturan dua bahagian ini berasal dari pengalaman sebenar. Kajian panjang telah menemui keputusan mendesak pada pertengahan percubaan. Tetapi rekod terkunci. Tiada laluan balik wujud. Itu menyekat penjagaan pesakit. Pengawal selia mengambil perhatian.

Lihat cara kami menyokong ini dalam gambaran keseluruhan pematuhan dan amalan keselamatan kami.

Mengapa IRB Memerlukan Pintu Dua Hala

Denda GDPR meningkat 56% pada 2024 (Laporan Tahunan DLA Piper 2025). GDPR Artikel 89 bertindak balas terhadap trend itu. Ia memerlukan pseudonimisasi -- bukan penyingkiran penuh -- untuk data penyelidikan. Peraturan ini menerima bahawa penyelidikan kadangkala memerlukan laluan kembali kepada rekod sebenar.

Kertas NEJM AI 2024 mengkaji penyah-ID berasaskan LLM. Ia menemui masalah teras. Nota klinikal yang dibersihkan kekal terikat kepada identiti pesakit melalui corak klinikal yang sama yang menjadikannya berguna. Kertas itu berkata: gunakan pseudonimisasi dengan pelan kunci yang didokumentasikan. Itu mengekalkan laluan hubungan semula terbuka.

IRB anda perlu melihat kedua-dua sisi pintu tersebut. Siapa yang boleh mengenal pasti semula? Di bawah syarat apa? Siapa yang memegang kunci? Apa yang dilog?

Cara Persediaan Berfungsi

AES-256-GCM berjalan dalam mod tetap. Setiap ID pesakit sentiasa memetakan kepada token yang sama. "Patient_001" memberikan output yang sama setiap kali. Token tersebut muncul pada garis asas, pada bulan ke-3, dan pada semakan akhir. Pasukan menjejak setiap pesakit menggunakan token sahaja. Tiada nama sebenar memasuki fail kerja.

Pembahagian kunci memenuhi peraturan EDPB. Pasukan penyelidikan memegang data disulitkan. Penjaga data memegang kunci dalam sistem berasingan. Tiada satu pihak pun boleh mengenal pasti semula secara bersendirian. Pasukan tidak boleh menyahsulit. Penjaga tidak boleh menghubungkan kunci kepada pesakit tanpa data.

Apabila hubungan semula diluluskan, penjaga menggunakan kunci pada rekod yang dinamakan. Setiap langkah dilog: rekod mana, bila, siapa yang memberi kelulusan. Log tersebut adalah bukti GDPR Artikel 89 anda.

Rupa Ini dalam Amalan

Sebuah pusat onkologi menjalankan kohort 5,000 pesakit di tiga negara. Setiap tapak bekerja dengan token sahaja. Pegawai data pusat utama memegang kunci.

Pada pertengahan kajian, imbasan menanda 47 pesakit berisiko tinggi. Lembaga etika meluluskan hubungan semula. Pegawai menyahsulit 47 rekod tersebut. Pasukan penjagaan menghubungi 47 pesakit tersebut. 4,953 pesakit yang lain kekal tersembunyi di ketiga-tiga tapak.

Kunci tidak bergerak. Data kekal disulitkan. Hanya 47 rekod tersebut yang pernah dikaitkan dengan nama sebenar.

Untuk maklumat lanjut tentang pseudonimisasi berbanding anonimisasi penuh, lihat panduan penyah-pengenalan boleh balik kami.

Sumber

Sedia untuk melindungi data anda?

Mulakan pengenalan PII dengan 285+ jenis entiti dalam 48 bahasa.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.