Перейти к содержанию
HexaTransfer
Вернуться к блогу
Отраслевые решения

Передача данных медицинских исследований: безопасность

Безопасно передавайте данные медицинских исследований между учреждениями. Защищайте чувствительные наборы данных, обеспечивая научное сотрудничество.

152-ФЗ устанавливает строгие требования к трансграничной передаче персональных данных российских граждан, включая данные медицинских исследований: страна назначения должна обеспечивать адекватный уровень защиты, либо необходимо уведомление Роскомнадзора. Передача данных медицинских исследований означает перемещение деидентифицированных или ограниченных наборов данных между академическими медицинскими центрами, координационными центрами, базовыми лабораториями и публичными репозиториями — с соблюдением GDPR статьи 89 для ЕС и конкретного Соглашения об использовании данных, регулирующего исследование. Файлы варьируются от 5-мегабайтного экспорта REDCap до 2-терабайтного геномного BAM-архива, и метод передачи соответственно меняется.

Соглашение об использовании данных устанавливает правила

До того как переместится хотя бы один байт, DUA между учреждениями диктует, что разрешено. Типичное DUA многоцентрового исследования определяет:

  • Элементы данных (правила смещения дат, усечение почтового индекса до 3 цифр, ограничение возраста 89 годами)
  • Требования к хранению в принимающем учреждении (зашифровано в состоянии покоя, с контролем доступа)
  • Метод передачи (SFTP через VPN, SCP с аутентификацией по публичному ключу, одобренный веб-портал)
  • Запрет на повторную идентификацию и правила подавления малых ячеек
  • Период проверки публикаций перед выпуском
  • Дата и метод уничтожения

Когда DUA предписывает «передачу через назначенный защищённый портал спонсора», вы используете именно этот портал, даже если он медленнее других вариантов. Когда DUA молчит о методе, вы обращаетесь к механизмам, одобренным ИРБ вашего учреждения. Не изобретайте рабочий процесс между учреждениями.

Уровни деидентификации в исследованиях

Признаётся три категории:

  1. Полностью деидентифицированные данные — либо по методу Safe Harbor (удаление 18 идентификаторов), либо по экспертному заключению (статистическое мнение о крайне малом риске повторной идентификации). Выходят за рамки требований к персональным данным после деидентификации.
  2. Ограниченный набор данных — удаляет большинство идентификаторов, но сохраняет даты и географические детали мельче уровня региона. Требует DUA. По-прежнему является персональными данными.
  3. Закодированные данные с ключом связи, хранящимся в исходном учреждении — технически по-прежнему персональные данные в исходном учреждении, но закодированный набор данных в принимающем учреждении может соответствовать требованиям деидентификации при определённых обстоятельствах.

Большинство многоцентровых исследований работает с ограниченными наборами данных. Дата госпитализации имеет значение. Географический регион имеет значение. Возраст в годах имеет значение. Рабочие процессы передачи должны обращаться с этими данными как с регулируемыми — а не как с открытонаучными наборами данных, готовыми для GitHub.

Геномный масштаб: терабайты в движении

Файл BAM полногеномного секвенирования занимает 50–200 ГБ. Короткочитаемые FASTQ одного субъекта сжимаются до 80 ГБ. Умножьте на размер когорты — и вы перемещаете 10–100 ТБ за аналитический пакет. Веб-инструменты передачи с этим не справятся. Варианты:

  • Globus Connect — высокопроизводительная передача данных по GridFTP, используемая практически каждым финансируемым исследовательским вычислительным центром. Конечные точки в большинстве крупных исследовательских учреждений.
  • Aspera (IBM) — UDP-передача с контролем перегрузки, используемая dbGaP, SRA и коммерческими провайдерами секвенирования.
  • Физические носители — зашифрованные внешние диски, доставленные курьером, когда сетевая передача заняла бы недели.
  • Облачная передача — если источник и назначение находятся на одной облачной платформе, прямое копирование перемещает петабайты за часы.

Для небольших файлов, окружающих крупные — фенотипных таблиц, QC-отчётов, протоколов исследований — зашифрованная веб-передача поддерживает движение метаданных конвейера без ожидания завершения загрузки BAM.

Средний уровень: REDCap, таблицы и обзоры карт

Большинство передач данных исследований — не геномика. Это 40-мегабайтный экспорт REDCap, 15-мегабайтная деидентифицированная таблица извлечения данных карт, 200-мегабайтная папка деидентифицированных КТ-миниатюр для исследования проверки ИИ. Защищённая веб-передача чисто вписывается в этот диапазон.

Требования:

  • AES-256-GCM шифрование, в идеале на стороне клиента
  • Транспорт TLS 1.3
  • Истечение срока ссылки (7–30 дней по DUA)
  • Журнал аудита с хэшем файла и IP получателя
  • Канал парольной фразы отдельно от канала ссылки

HexaTransfer соответствует этой спецификации с шифрованием на стороне клиента с нулевыми знаниями. Попробуйте на hexatransfer.com — бесплатно, без учётной записи, максимум 10 ГБ. Зарегистрируйте передачу в папке исследования с датой, получателем, описанием файла и хэшем.

GDPR статья 89 и международные исследования

Данные исследований ЕС имеют специальные меры защиты: псевдонимизация, минимизация данных и ограничение цели, соответствующее исследовательской цели. Для передач из учреждений ЕС в учреждения-партнёры после отмены Privacy Shield применяются дополнительные меры безопасности.

Дополнительные меры для передач за пределы ЕЭЗ:

  • Псевдонимизация с ключом, хранящимся в учреждении ЕС
  • Клиентское шифрование, чтобы провайдер передачи не имел доступа к открытому тексту
  • Задокументированная оценка воздействия передачи

Федеральный закон Швейцарии о защите данных аппроксимирует GDPR, но имеет разные правила передачи. Не предполагайте, что один рабочий процесс охватывает всех европейских партнёров.

Пакеты воспроизводимости и открытая наука

Журналы всё чаще требуют пакеты воспроизводимости при подаче: код, деидентифицированные данные, достаточные для воспроизведения анализа, и спецификации среды. Эти пакеты обычно занимают 100 МБ–10 ГБ.

Передача в систему подачи журнала или в репозиторий (Zenodo, Figshare, Dryad) требует:

  • Назначения DOI для цитирования
  • Аутентификации ORCID для депозитора
  • Метаданных лицензии (CC0, CC-BY, ссылка на пользовательский DUA)
  • Постоянного архивного формата (.tar.gz исходных деревьев, .csv.gz вместо .xlsx)

Открытая наука не означает незашифрованный транзит. Это означает открытый доступ после депонирования. Передача в репозиторий всё равно нуждается в TLS 1.3 и проверках целостности.

Журналы аудита для целостности исследований

Помимо требований ИРБ, происходят расследования целостности исследований. Если возникают обвинения, следователи восстанавливают, кто имел доступ к каким данным в какой момент времени. Ваш журнал аудита передачи поддерживает эту реконструкцию.

Хранение: NIH требует хранения данных исследований в течение не менее 3 лет после окончательного отчёта о проекте, дольше — для конкретных программ. Многие учреждения требуют 7 лет. По 152-ФЗ операторы обязаны хранить журналы обработки персональных данных в течение срока действия разрешения на обработку и сверх него.

Поля журнала:

  1. Временная метка UTC
  2. Идентификатор отправителя (аутентифицированный институциональный аккаунт)
  3. Идентификатор получателя (аутентифицированный, не общий почтовый ящик)
  4. SHA-256 файла
  5. Ссылка на протокол ИРБ
  6. Ссылка на DUA

Координационные центры и картирование потоков данных

Многоцентровые исследования маршрутизируют данные через Координационный центр данных. ДЦД поддерживает мастер-набор данных, занимается контролем качества и распределяет производные наборы данных в аналитические ядра и отдельные центры. Потоки передачи выглядят так:

  • Центр → ДЦД: зашифрованная загрузка данных ФКО и PDF исходных документов
  • ДЦД → Базовая лаборатория: производный набор данных для конкретной аналитической цели
  • ДЦД → Центры: периодические отчёты о ходе работ с показателями уровня центра
  • ДЦД → Репозиторий: окончательный набор данных исследования при публикации или по плану управления данными

Каждое ребро имеет собственный метод передачи, DUA и требование аудита. Составьте схему потоков до начала исследования. Обновляйте схему при присоединении нового ядра.

Передача данных медицинских исследований находится на пересечении открытой науки, соответствия регуляторным требованиям и практической сетевой инженерии. Правильный инструмент для 10-мегабайтного файла фенотипов является неверным для 2-терабайтного BAM. Создайте многоуровневый рабочий процесс, сопоставляющий каждую передачу с подходящим каналом, задокументируйте его в плане управления данными, и остальное — это тщательное исполнение.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл