Duomenų pseudonimizavimas: dvi paciento privatumo apsaugos plotmės
Jūsų terapeutas žino apie jus dalykus, kurių niekur kitur neužrašote.
Kai AI platforma analizuoja šiuos pokalbius - kas tiksliai siunčiama modeliui?
TherapySupport šį klausimą sau uždavėme tiesiogiai. Be papildomų apsaugos priemonių, paciento vardas ir pavardė, telefono numeriai, asmens kodai bei adresai plūstų į Azure OpenAI - viskas vienoje užklausoje modeliui.
Todėl sukūrėme dviejų lygių duomenų apsaugos sistemą, atitinkančią BDAR reikalavimus bei HIPAA ir SOC 2 standartus.
Pirmas lygis - šifravimas duomenų bazės lygmenyje
Jautrūs paciento duomenys saugomi naudojant „Always Encrypted” technologiją SQL Server duomenų bazėje. Tai reiškia, kad duomenų bazės serverio administratorius neturi prieigos prie neužšifruoto jautrius duomenis saugančių stulpelių turinio. Šifravimo raktai laikomi išskirtinai Azure Key Vault ir niekada nepalieka patikimos aplinkos.
Antras lygis - pseudonimizavimas prieš siunčiant AI
Prieš sesijos transkripciją išsiunčiant AI modeliui, ji pereina tris patikros lygius. Sistema identifikuoja duomenis iš paciento profilio, atpažįsta pokalbio metu minimus trečiuosius asmenis - partnerius, kolegas - bei aptinka telefono numerius ir adresus.
Kiekvienas identifikuotas asmuo gauna pseudonimą. Jonas Jonaitis tampa [PACIENTAS]. Anna, kolegė iš darbo - [ASMUO_1]. Modelis gauna nuoseklią sesijos istoriją, tačiau be jokio tikro vardo, numerio ar adreso.
AI modelis gauna pilną klinikinį kontekstą. Terapeutas gauna patikimą analizę. Paciento duomenys lieka mūsų sistemoje.

Kodėl du lygiai, o ne vienas
Šifravimas apsaugo duomenis ramybės būsenoje - duomenų bazėje. Pseudonimizavimas apsaugo duomenis judėjimo metu - užklausoje, žurnaluose, į modelį siunčiamuose įterpiniuose (embeddings). Tai du nepriklausomi mechanizmai, sprendžiantys dvi skirtingas problemas. Nei vienas nepakeičia kito.
Psichikos sveikatos srityje privatumo pažeidimas reiškia konkrečią žalą konkrečiam žmogui - tuo metu, kai jis yra pažeidžiamiausias. Būtent todėl svarbus kiekvienas apsaugos lygis.
#BDAR #HIPAA #SOC2 #AI #HealthTech #Privatumas #Pseudonimizavimas #Microsoft #AlwaysEncrypted #SQLServer #TherapySupport