EHDS tworzy ramy prawne dla wtórnego wykorzystania danych zdrowotnych, ale organizacje nadal potrzebują odpowiedzi na pytanie operacyjne: jak przełożyć te ramy na działający, kontrolowany proces? PoC OpenEHDS ma zweryfikować ten proces w praktyce — w ograniczonej skali, na jasno zdefiniowanym przypadku użycia i bez budowania docelowego systemu przed sprawdzeniem najważniejszych założeń.

W ARTYKULE
  1. Po co powstaje PoC
  2. Pełny proces end-to-end
  3. Rola szpitala i badacza
  4. Secure Processing Environment
  5. Governance i compliance
  6. Co chcemy zweryfikować

PoC ma odpowiadać na konkretne pytania

Celem nie jest stworzenie efektownej demonstracji oderwanej od rzeczywistości szpitala. Chcemy sprawdzić, czy dane pochodzące z różnych systemów ochrony zdrowia można odnaleźć, zamówić, przygotować i przeanalizować w sposób bezpieczny, interoperacyjny i możliwy do audytu.

PoC obejmuje cały proces: publikację opisu zbioru, wyszukiwanie danych przez uprawnionego badacza, złożenie wniosku, ocenę prawną i etyczną, wydanie pozwolenia, przygotowanie danych, analizę w izolowanym środowisku oraz kontrolę wyniku przed jego udostępnieniem.

Dwanaście etapów jednego procesu

Największą wartością PoC jest możliwość zobaczenia całego przepływu, a nie tylko pojedynczej integracji. Każdy etap ma własną odpowiedzialność, punkt kontroli i ślad audytowy.

01

Dostawcy danych

Szpitale, rejestry i laboratoria pozostają źródłem i opiekunem danych.

02

Publikacja metadanych

Do katalogu trafia opis zbioru, zmiennych, pochodzenia i warunków dostępu — nie sam zbiór.

03

Wyszukiwanie

Badacz odnajduje zbiory odpowiadające pytaniu badawczemu.

04

Wniosek o dostęp

Wniosek określa cel, kohortę, zmienne, okres, zabezpieczenia i potrzebny czas.

05

Ocena wniosku

Weryfikowane są kompletność, podstawa prawna, etyka, zgodność z RODO i minimalizacja.

06

Data permit

Pozwolenie precyzuje warunki, obowiązki, ograniczenia i zakres zatwierdzonego użycia.

07

Orkiestracja ekstrakcji

Dane są pobierane ze wskazanych źródeł zgodnie z zakresem pozwolenia.

08

Ochrona tożsamości

Stosowana jest pseudonimizacja, anonimizacja lub inna adekwatna technika.

10

Przestrzeń badawcza

Narzędzia analityczne, notebooki oraz środowiska AI/ML działają wewnątrz SPE.

11

Kontrola eksportu

Wyniki przechodzą kontrolę statystyczną i przegląd ryzyka ujawnienia danych.

12

Zatwierdzony rezultat

Na zewnątrz trafiają wyłącznie zaakceptowane wyniki zgodne z data permit.

Metadane najpierw, dane dopiero po decyzji

Jednym z kluczowych założeń jest rozdzielenie informacji o dostępności danych od dostępu do samych danych. Szpital publikuje standaryzowane metadane: opis zbioru, zakres zmiennych, pochodzenie, jakość i warunki dostępu. Badacz może więc ocenić przydatność zbioru bez otrzymywania danych pacjentów.

Dopiero kompletny wniosek uruchamia proces oceny. Pozwala to ograniczyć niepotrzebne przetwarzanie i zachować zasadę minimalizacji. W PoC chcemy sprawdzić między innymi wykorzystanie FHIR, DCAT-AP oraz kontrolowanych słowników i wspólnych modeli danych.

FHIRDCAT-APCDISCOMOPControlled vocabularies

Data permit jako techniczna reguła

Pozwolenie na dostęp nie powinno kończyć się jako dokument PDF odłożony w repozytorium. Warunki decyzji muszą dać się przełożyć na konkretne reguły wykonawcze: jakie dane można pobrać, w jakim celu, przez kogo, w jakim czasie i z jakim zakresem możliwego eksportu.

PoC ma pokazać, że ograniczenia wynikające z data permit mogą sterować orkiestracją ekstrakcji, uprawnieniami użytkowników, czasem życia środowiska, logowaniem operacji i kontrolą wyników.

SPE: analiza bez swobodnego pobierania danych

Secure Processing Environment jest centralnym elementem architektury. Badacz otrzymuje dostęp do narzędzi i zatwierdzonego zakresu danych, ale nie do pliku, który może dowolnie skopiować. Praca odbywa się w izolowanym środowisku z kontrolą tożsamości, szyfrowaniem, rejestrem aktywności i monitoringiem.

WEJŚCIEDane zgodne
z permit
SECURE PROCESSING ENVIRONMENTAnaliza · AI/ML
Notebooki · Statystyka
brak bezpośredniego eksportu
WYJŚCIEZatwierdzony
wynik

Każdy rezultat opuszczający środowisko powinien przejść kontrolę ryzyka ujawnienia — na przykład weryfikację małych liczebności komórek, k-anonimowości lub innych kryteriów ustalonych dla projektu.

Governance działa w poprzek całej architektury

Ochrona danych nie jest jednym krokiem wykonywanym tuż przed analizą. Polityki, nadzór prawny i etyczny, audyt, monitoring, jakość i transparentność muszą obejmować cały proces — od katalogu po eksport.

01

Legal & ethics

Podstawa prawna, dozwolony cel, wyjątki i wymagane zabezpieczenia.

02

Data protection

Minimalizacja, pseudonimizacja, brak reidentyfikacji i kontrola retencji.

03

Audit & monitoring

Pełny ślad operacji, alerty i raportowanie zgodności.

04

Accountability

Jasny podział ról i możliwość wykazania, kto podjął każdą decyzję.

Co PoC powinien zweryfikować?

Wynikiem PoC nie powinno być wyłącznie stwierdzenie, że system „działa”. Potrzebujemy odpowiedzi w kilku niezależnych obszarach.

  • Wykonalność technicznaCzy pełny przepływ można zrealizować w środowisku zbliżonym do rzeczywistych systemów?
  • InteroperacyjnośćCzy standardy pozwalają opisać i połączyć dane bez ręcznego projektowania wszystkiego od początku?
  • Governance i complianceCzy decyzje prawne można przełożyć na egzekwowalne reguły procesu?
  • Bezpieczne środowiskoCzy SPE daje badaczowi potrzebne narzędzia bez utraty kontroli nad danymi?
  • Model operacyjnyJakie role, kompetencje i czasy obsługi będą potrzebne w rzeczywistym wdrożeniu?

Dlaczego zaczynamy od PoC?

EHDS będzie wymagał współpracy prawa, medycyny, administracji i technologii. Dokumentacja architektury jest potrzebna, ale dopiero wspólne przejście przez konkretny przypadek ujawnia zależności, braki w danych, niejednoznaczne odpowiedzialności i realne koszty procesu.

Dlatego PoC traktujemy jako narzędzie uczenia się. Ma pozwolić szpitalowi, badaczom i zespołom technicznym zobaczyć ten sam proces, nazwać ryzyka i wspólnie zdecydować, które elementy są gotowe, a które wymagają dalszej pracy.

MATERIAŁ

OpenEHDS, PoC dla EHDS Secondary Use. Koncepcja Proof of Concept odwzorowującego proces od publikacji metadanych do zatwierdzonego eksportu wyników.