De-ID Boleh Balik untuk Penyelidikan Klinikal
Kajian jangka panjang menghadapi pertukaran ganti yang sukar. Pesakit mesti kekal tersembunyi semasa kajian. Peraturan IRB memerlukannya. Kepercayaan pesakit bergantung kepadanya. Tetapi keputusan mungkin memerlukan hubungan semula kemudian. De-ID kekal membuang laluan itu. De-ID boleh balik mengekalkannya.
Lihat cara kami menyokong ini dalam gambaran pematuhan dan amalan keselamatan kami.
Masalah Hubungan Semula
Pusat onkologi menjalankan kajian 5,000 pesakit. Di tengah kajian, 47 pesakit menunjukkan penanda yang dikaitkan dengan jenis kanser yang agresif. Ini bukan dalam skop asal. Lembaga etika menyemak penemuan. Ia meluluskan hubungan semula. Kewajipan untuk memberi amaran terpakai.
Jika de-ID asal adalah kekal, pasukan terperangkap. Kod rawak tanpa peta tidak memberikan laluan kembali. 47 rekod tidak boleh dikaitkan dengan pesakit sebenar. Penemuan tidak boleh ditindaklanjuti. Pesakit yang mungkin memerlukan penjagaan tidak boleh dihubungi. Persediaan privasi telah gagal pada titik paling kritisnya.
Ini bukan jarang berlaku. Mana-mana kajian jangka panjang boleh menemui penemuan yang tidak dijangka. Doktrin kewajipan untuk memberi amaran memerlukan tindakan apabila risiko dijumpai. Tanpa laluan re-ID, tindakan itu tidak mungkin.
Peraturan Pemisahan Kunci GDPR
Garis Panduan EDPB 05/2022 menangani masalah ini secara langsung. Pseudonimisasi adalah langkah perlindungan data yang sah. Ia mengekalkan pilihan untuk mengenal pasti semula. Proses yang diluluskan boleh menggunakannya apabila diperlukan.
Peraturan teras adalah pemisahan kunci. Kunci penyahsulitan mesti disimpan berasingan daripada data yang dipseudonimasikan. Kawalan mesti menyekat sebarang akses yang tidak diluluskan. Pasukan yang menggunakan data tidak boleh juga memegang kunci. Re-ID mesti memerlukan langkah yang formal dan dilog.
Kajian IAPP 2024 mendapati bahawa hanya 23% alat tanpa nama menawarkan kebolehbalikan sebenar. Kebanyakan menggunakan penutup atau penggantian kekal. Kaedah-kaedah tersebut menyekat hubungan semula yang diperlukan oleh kewajipan untuk memberi amaran.
Cara Seni Bina Berfungsi
Persediaan yang patuh menggunakan penyulitan boleh balik dengan AES-256-GCM. Setiap ID pesakit ditukar kepada token. Pesakit yang sama memetakan kepada token yang sama merentasi semua fail kajian. Pautan data kekal utuh. Tiada ID mentah muncul dalam set kerja.
Kunci penyahsulitan dipegang oleh penjaga data. Ia disimpan berasingan daripada data. Sebarang penggunaan kunci memerlukan permintaan bertulis yang diluluskan.
Pasukan hanya bekerja dengan token semasa analisis. Apabila 47 pesakit yang terjejas dibenderakan, lembaga etika meluluskan re-ID. Penjaga menerapkan kunci kepada 47 rekod tersebut sahaja. Pasukan mendapat ID sebenar untuk 47 tersebut. 4,953 pesakit lain kekal terlindung.
Hanya re-ID yang disasarkan adalah mungkin. Selebihnya set data tidak pernah disentuh.
Untuk maklumat lanjut tentang perbezaan pseudonimisasi daripada tanpa nama penuh, lihat panduan tanpa nama GDPR vs pseudonimisasi kami.