Передача данных медицинских исследований: безопасность
Безопасно передавайте данные медицинских исследований между учреждениями. Защищайте чувствительные наборы данных, обеспечивая научное сотрудничество.
152-ФЗ устанавливает строгие требования к трансграничной передаче персональных данных российских граждан, включая данные медицинских исследований: страна назначения должна обеспечивать адекватный уровень защиты, либо необходимо уведомление Роскомнадзора. Передача данных медицинских исследований означает перемещение деидентифицированных или ограниченных наборов данных между академическими медицинскими центрами, координационными центрами, базовыми лабораториями и публичными репозиториями — с соблюдением GDPR статьи 89 для ЕС и конкретного Соглашения об использовании данных, регулирующего исследование. Файлы варьируются от 5-мегабайтного экспорта REDCap до 2-терабайтного геномного BAM-архива, и метод передачи соответственно меняется.
Соглашение об использовании данных устанавливает правила
До того как переместится хотя бы один байт, DUA между учреждениями диктует, что разрешено. Типичное DUA многоцентрового исследования определяет:
- Элементы данных (правила смещения дат, усечение почтового индекса до 3 цифр, ограничение возраста 89 годами)
- Требования к хранению в принимающем учреждении (зашифровано в состоянии покоя, с контролем доступа)
- Метод передачи (SFTP через VPN, SCP с аутентификацией по публичному ключу, одобренный веб-портал)
- Запрет на повторную идентификацию и правила подавления малых ячеек
- Период проверки публикаций перед выпуском
- Дата и метод уничтожения
Когда DUA предписывает «передачу через назначенный защищённый портал спонсора», вы используете именно этот портал, даже если он медленнее других вариантов. Когда DUA молчит о методе, вы обращаетесь к механизмам, одобренным ИРБ вашего учреждения. Не изобретайте рабочий процесс между учреждениями.
Уровни деидентификации в исследованиях
Признаётся три категории:
- Полностью деидентифицированные данные — либо по методу Safe Harbor (удаление 18 идентификаторов), либо по экспертному заключению (статистическое мнение о крайне малом риске повторной идентификации). Выходят за рамки требований к персональным данным после деидентификации.
- Ограниченный набор данных — удаляет большинство идентификаторов, но сохраняет даты и географические детали мельче уровня региона. Требует DUA. По-прежнему является персональными данными.
- Закодированные данные с ключом связи, хранящимся в исходном учреждении — технически по-прежнему персональные данные в исходном учреждении, но закодированный набор данных в принимающем учреждении может соответствовать требованиям деидентификации при определённых обстоятельствах.
Большинство многоцентровых исследований работает с ограниченными наборами данных. Дата госпитализации имеет значение. Географический регион имеет значение. Возраст в годах имеет значение. Рабочие процессы передачи должны обращаться с этими данными как с регулируемыми — а не как с открытонаучными наборами данных, готовыми для GitHub.
Геномный масштаб: терабайты в движении
Файл BAM полногеномного секвенирования занимает 50–200 ГБ. Короткочитаемые FASTQ одного субъекта сжимаются до 80 ГБ. Умножьте на размер когорты — и вы перемещаете 10–100 ТБ за аналитический пакет. Веб-инструменты передачи с этим не справятся. Варианты:
- Globus Connect — высокопроизводительная передача данных по GridFTP, используемая практически каждым финансируемым исследовательским вычислительным центром. Конечные точки в большинстве крупных исследовательских учреждений.
- Aspera (IBM) — UDP-передача с контролем перегрузки, используемая dbGaP, SRA и коммерческими провайдерами секвенирования.
- Физические носители — зашифрованные внешние диски, доставленные курьером, когда сетевая передача заняла бы недели.
- Облачная передача — если источник и назначение находятся на одной облачной платформе, прямое копирование перемещает петабайты за часы.
Для небольших файлов, окружающих крупные — фенотипных таблиц, QC-отчётов, протоколов исследований — зашифрованная веб-передача поддерживает движение метаданных конвейера без ожидания завершения загрузки BAM.
Средний уровень: REDCap, таблицы и обзоры карт
Большинство передач данных исследований — не геномика. Это 40-мегабайтный экспорт REDCap, 15-мегабайтная деидентифицированная таблица извлечения данных карт, 200-мегабайтная папка деидентифицированных КТ-миниатюр для исследования проверки ИИ. Защищённая веб-передача чисто вписывается в этот диапазон.
Требования:
- AES-256-GCM шифрование, в идеале на стороне клиента
- Транспорт TLS 1.3
- Истечение срока ссылки (7–30 дней по DUA)
- Журнал аудита с хэшем файла и IP получателя
- Канал парольной фразы отдельно от канала ссылки
HexaTransfer соответствует этой спецификации с шифрованием на стороне клиента с нулевыми знаниями. Попробуйте на hexatransfer.com — бесплатно, без учётной записи, максимум 10 ГБ. Зарегистрируйте передачу в папке исследования с датой, получателем, описанием файла и хэшем.
GDPR статья 89 и международные исследования
Данные исследований ЕС имеют специальные меры защиты: псевдонимизация, минимизация данных и ограничение цели, соответствующее исследовательской цели. Для передач из учреждений ЕС в учреждения-партнёры после отмены Privacy Shield применяются дополнительные меры безопасности.
Дополнительные меры для передач за пределы ЕЭЗ:
- Псевдонимизация с ключом, хранящимся в учреждении ЕС
- Клиентское шифрование, чтобы провайдер передачи не имел доступа к открытому тексту
- Задокументированная оценка воздействия передачи
Федеральный закон Швейцарии о защите данных аппроксимирует GDPR, но имеет разные правила передачи. Не предполагайте, что один рабочий процесс охватывает всех европейских партнёров.
Пакеты воспроизводимости и открытая наука
Журналы всё чаще требуют пакеты воспроизводимости при подаче: код, деидентифицированные данные, достаточные для воспроизведения анализа, и спецификации среды. Эти пакеты обычно занимают 100 МБ–10 ГБ.
Передача в систему подачи журнала или в репозиторий (Zenodo, Figshare, Dryad) требует:
- Назначения DOI для цитирования
- Аутентификации ORCID для депозитора
- Метаданных лицензии (CC0, CC-BY, ссылка на пользовательский DUA)
- Постоянного архивного формата (.tar.gz исходных деревьев, .csv.gz вместо .xlsx)
Открытая наука не означает незашифрованный транзит. Это означает открытый доступ после депонирования. Передача в репозиторий всё равно нуждается в TLS 1.3 и проверках целостности.
Журналы аудита для целостности исследований
Помимо требований ИРБ, происходят расследования целостности исследований. Если возникают обвинения, следователи восстанавливают, кто имел доступ к каким данным в какой момент времени. Ваш журнал аудита передачи поддерживает эту реконструкцию.
Хранение: NIH требует хранения данных исследований в течение не менее 3 лет после окончательного отчёта о проекте, дольше — для конкретных программ. Многие учреждения требуют 7 лет. По 152-ФЗ операторы обязаны хранить журналы обработки персональных данных в течение срока действия разрешения на обработку и сверх него.
Поля журнала:
- Временная метка UTC
- Идентификатор отправителя (аутентифицированный институциональный аккаунт)
- Идентификатор получателя (аутентифицированный, не общий почтовый ящик)
- SHA-256 файла
- Ссылка на протокол ИРБ
- Ссылка на DUA
Координационные центры и картирование потоков данных
Многоцентровые исследования маршрутизируют данные через Координационный центр данных. ДЦД поддерживает мастер-набор данных, занимается контролем качества и распределяет производные наборы данных в аналитические ядра и отдельные центры. Потоки передачи выглядят так:
- Центр → ДЦД: зашифрованная загрузка данных ФКО и PDF исходных документов
- ДЦД → Базовая лаборатория: производный набор данных для конкретной аналитической цели
- ДЦД → Центры: периодические отчёты о ходе работ с показателями уровня центра
- ДЦД → Репозиторий: окончательный набор данных исследования при публикации или по плану управления данными
Каждое ребро имеет собственный метод передачи, DUA и требование аудита. Составьте схему потоков до начала исследования. Обновляйте схему при присоединении нового ядра.
Передача данных медицинских исследований находится на пересечении открытой науки, соответствия регуляторным требованиям и практической сетевой инженерии. Правильный инструмент для 10-мегабайтного файла фенотипов является неверным для 2-терабайтного BAM. Создайте многоуровневый рабочий процесс, сопоставляющий каждую передачу с подходящим каналом, задокументируйте его в плане управления данными, и остальное — это тщательное исполнение.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл