EHDS tworzy ramy prawne dla wtórnego wykorzystania danych zdrowotnych, ale organizacje nadal potrzebują odpowiedzi na pytanie operacyjne: jak przełożyć te ramy na działający, kontrolowany proces? PoC OpenEHDS ma zweryfikować ten proces w praktyce — w ograniczonej skali, na jasno zdefiniowanym przypadku użycia i bez budowania docelowego systemu przed sprawdzeniem najważniejszych założeń.
- Po co powstaje PoC
- Pełny proces end-to-end
- Rola szpitala i badacza
- Secure Processing Environment
- Governance i compliance
- Co chcemy zweryfikować
PoC ma odpowiadać na konkretne pytania
Celem nie jest stworzenie efektownej demonstracji oderwanej od rzeczywistości szpitala. Chcemy sprawdzić, czy dane pochodzące z różnych systemów ochrony zdrowia można odnaleźć, zamówić, przygotować i przeanalizować w sposób bezpieczny, interoperacyjny i możliwy do audytu.
PoC obejmuje cały proces: publikację opisu zbioru, wyszukiwanie danych przez uprawnionego badacza, złożenie wniosku, ocenę prawną i etyczną, wydanie pozwolenia, przygotowanie danych, analizę w izolowanym środowisku oraz kontrolę wyniku przed jego udostępnieniem.
Dwanaście etapów jednego procesu
Największą wartością PoC jest możliwość zobaczenia całego przepływu, a nie tylko pojedynczej integracji. Każdy etap ma własną odpowiedzialność, punkt kontroli i ślad audytowy.
Dostawcy danych
Szpitale, rejestry i laboratoria pozostają źródłem i opiekunem danych.
Publikacja metadanych
Do katalogu trafia opis zbioru, zmiennych, pochodzenia i warunków dostępu — nie sam zbiór.
Wyszukiwanie
Badacz odnajduje zbiory odpowiadające pytaniu badawczemu.
Wniosek o dostęp
Wniosek określa cel, kohortę, zmienne, okres, zabezpieczenia i potrzebny czas.
Ocena wniosku
Weryfikowane są kompletność, podstawa prawna, etyka, zgodność z RODO i minimalizacja.
Data permit
Pozwolenie precyzuje warunki, obowiązki, ograniczenia i zakres zatwierdzonego użycia.
Orkiestracja ekstrakcji
Dane są pobierane ze wskazanych źródeł zgodnie z zakresem pozwolenia.
Ochrona tożsamości
Stosowana jest pseudonimizacja, anonimizacja lub inna adekwatna technika.
Secure Processing Environment
Izolowane środowisko z kontrolą dostępu, logowaniem i zakazem bezpośredniego eksportu danych.
Przestrzeń badawcza
Narzędzia analityczne, notebooki oraz środowiska AI/ML działają wewnątrz SPE.
Kontrola eksportu
Wyniki przechodzą kontrolę statystyczną i przegląd ryzyka ujawnienia danych.
Zatwierdzony rezultat
Na zewnątrz trafiają wyłącznie zaakceptowane wyniki zgodne z data permit.
Metadane najpierw, dane dopiero po decyzji
Jednym z kluczowych założeń jest rozdzielenie informacji o dostępności danych od dostępu do samych danych. Szpital publikuje standaryzowane metadane: opis zbioru, zakres zmiennych, pochodzenie, jakość i warunki dostępu. Badacz może więc ocenić przydatność zbioru bez otrzymywania danych pacjentów.
Dopiero kompletny wniosek uruchamia proces oceny. Pozwala to ograniczyć niepotrzebne przetwarzanie i zachować zasadę minimalizacji. W PoC chcemy sprawdzić między innymi wykorzystanie FHIR, DCAT-AP oraz kontrolowanych słowników i wspólnych modeli danych.
Data permit jako techniczna reguła
Pozwolenie na dostęp nie powinno kończyć się jako dokument PDF odłożony w repozytorium. Warunki decyzji muszą dać się przełożyć na konkretne reguły wykonawcze: jakie dane można pobrać, w jakim celu, przez kogo, w jakim czasie i z jakim zakresem możliwego eksportu.
PoC ma pokazać, że ograniczenia wynikające z data permit mogą sterować orkiestracją ekstrakcji, uprawnieniami użytkowników, czasem życia środowiska, logowaniem operacji i kontrolą wyników.
SPE: analiza bez swobodnego pobierania danych
Secure Processing Environment jest centralnym elementem architektury. Badacz otrzymuje dostęp do narzędzi i zatwierdzonego zakresu danych, ale nie do pliku, który może dowolnie skopiować. Praca odbywa się w izolowanym środowisku z kontrolą tożsamości, szyfrowaniem, rejestrem aktywności i monitoringiem.
z permit
Notebooki · Statystykabrak bezpośredniego eksportu
wynik
Każdy rezultat opuszczający środowisko powinien przejść kontrolę ryzyka ujawnienia — na przykład weryfikację małych liczebności komórek, k-anonimowości lub innych kryteriów ustalonych dla projektu.
Governance działa w poprzek całej architektury
Ochrona danych nie jest jednym krokiem wykonywanym tuż przed analizą. Polityki, nadzór prawny i etyczny, audyt, monitoring, jakość i transparentność muszą obejmować cały proces — od katalogu po eksport.
Legal & ethics
Podstawa prawna, dozwolony cel, wyjątki i wymagane zabezpieczenia.
Data protection
Minimalizacja, pseudonimizacja, brak reidentyfikacji i kontrola retencji.
Audit & monitoring
Pełny ślad operacji, alerty i raportowanie zgodności.
Accountability
Jasny podział ról i możliwość wykazania, kto podjął każdą decyzję.
Co PoC powinien zweryfikować?
Wynikiem PoC nie powinno być wyłącznie stwierdzenie, że system „działa”. Potrzebujemy odpowiedzi w kilku niezależnych obszarach.
- Wykonalność technicznaCzy pełny przepływ można zrealizować w środowisku zbliżonym do rzeczywistych systemów?
- InteroperacyjnośćCzy standardy pozwalają opisać i połączyć dane bez ręcznego projektowania wszystkiego od początku?
- Governance i complianceCzy decyzje prawne można przełożyć na egzekwowalne reguły procesu?
- Bezpieczne środowiskoCzy SPE daje badaczowi potrzebne narzędzia bez utraty kontroli nad danymi?
- Model operacyjnyJakie role, kompetencje i czasy obsługi będą potrzebne w rzeczywistym wdrożeniu?
Dlaczego zaczynamy od PoC?
EHDS będzie wymagał współpracy prawa, medycyny, administracji i technologii. Dokumentacja architektury jest potrzebna, ale dopiero wspólne przejście przez konkretny przypadek ujawnia zależności, braki w danych, niejednoznaczne odpowiedzialności i realne koszty procesu.
Dlatego PoC traktujemy jako narzędzie uczenia się. Ma pozwolić szpitalowi, badaczom i zespołom technicznym zobaczyć ten sam proces, nazwać ryzyka i wspólnie zdecydować, które elementy są gotowe, a które wymagają dalszej pracy.
OpenEHDS, PoC dla EHDS Secondary Use. Koncepcja Proof of Concept odwzorowującego proces od publikacji metadanych do zatwierdzonego eksportu wyników.
