Introduction à l’anonymisation des images médicales au format DICOM

  • Marina Chane
  • 20/07/2020
  • Mis à jour le 06/06/2022

Aujourd’hui l’imagerie médicale numérique dans le domaine de la santé est devenue un outil fondamental pour le diagnostic médical. Les données de santé sont un enjeu majeur, il est essentiel de les traiter avec la plus grande précaution. Pour ce faire, l’anonymisation des données est l’approche la plus facile mais aussi la plus sécurisée pour garantir la protection des données personnelles, mais il y a quelques nuances à apporter pour l’anonymisation des fichiers DICOM.

Aujourd’hui l’imagerie médicale numérique dans le domaine de la santé est devenue un outil fondamental pour le diagnostic médical. Les données de santé sont un enjeu majeur, il est essentiel de les traiter avec la plus grande précaution. Pour ce faire, l’anonymisation des données est l’approche la plus facile mais aussi la plus sécurisée pour garantir la protection des données personnelles, mais il y a quelques nuances à apporter pour l’anonymisation des fichiers DICOM.

Les images dans le standard DICOM

“Le standard DICOM a été développé pour standardiser les données d'images médicales et pour faciliter le partage des données d'images médicales entre les systèmes informatiques. Il s'agit actuellement d’une norme mondiale pour le traitement, le stockage, l'impression et la transmission d'informations dans le domaine de l'imagerie médicale. Une image DICOM se compose d'un en-tête DICOM et d’images visualisables. L'en-tête DICOM enregistre les informations d'identification des patients et les images qui peuvent contenir des informations sur le patient, des informations sur l'étude, des informations sur l'établissement, etc.”

L’anonymisation des DICOM pour le partage et la transmission des images médicales

“Le format DICOM est maintenant utilisé par la plupart des professionnels de l'imagerie médicale, non seulement pour la pratique clinique mais aussi pour la recherche clinique, ce qui rend possible le partage ou l'échange de données. Toutefois, le partage de données d'images médicales sensibles avec un tiers exige une protection des données afin de garantir la sécurité des données et la confidentialité des patients”.1 

L’anonymisation est un traitement qui consiste à utiliser un ensemble de techniques de manière à rendre impossible, en pratique, toute identification de la personne par quelque moyen que ce soit et ce, de manière irréversible. Il existe néanmoins des exceptions à cette irréversibilité : par exemple dans le cadre de la recherche clinique.

Toute la complexité réside dans le fait d’anonymiser tout en préservant l’utilité du jeu de données DICOM.

DICOM définit la de-identification comme la protection des attributs confidentiels par la suppression ou le cryptage. DICOM définit la re-identification comme l'inverse processus de "suppression de la protection". Il convient de noter que cette définition n'est pas sans défaut : la re-identification n'est pas toujours possible si les données originales ont été nettoyées ou supprimées.

L’objectif est donc de trouver un équilibre entre anonymisation / pseudonymisation / de- et re-Identification des DICOM.

Évidemment, cela ne se résume pas à simplement retirer les informations confidentielles comme l’identification du patient, les dates d’étude etc. : certains attributs sont requis et donc, leur suppression rendrait le DICOM inutilisable.

DICOM - Types d'éléments de données

Type 1Il est requis dans l'instance SOP (Service Object Pair) et doit avoir une valeur valide
Type 2Il est requis dans l'instance SOP mais peut contenir la valeur "inconnu" ou une valeur de longueur 0
Type 3Optionnel. Peut être ou ne pas être inclus et d'une valeur de longueur 0
Type 1CConditionnel.  Si une condition est remplie, il s'agit alors d'un type 1 (obligatoire, ne peut être nul). Si la condition n'est pas remplie, alors la balise n'est pas envoyée.
Type 2CConditionnel. Si la condition est remplie, il s'agit d'un type 2 (obligatoire, longueur zéro OK). Si la condition n'est pas remplie, alors la balise n'est pas ennvoyée.

Ce tableau présente les types d’éléments de données et la manière dont ils sont traités. 
SOP : Service Object Pair. C’est la combinaison d'un " Information Object " (par exemple une image) avec un "Service" (par exemple l'impression de cette image). Par conséquent, ce sont les classes SOP qui définissent des types de services à accomplir et les informations que les fichiers DICOM devront y contenir. Exemple de balise : 0010,0010. Si la condition n’est pas remplie, la balise n’est pas envoyée dans le fichier de métadonnées DICOM.

Comment traiter les “attributes required ” de type 1 des DICOM ?

On l’a vu précédemment : pour que le DICOM soit valide, “attribute required” doit être présent mais il doit être transformé en quelque chose sans signification et sans aucun rapport avec la valeur d'identification originale (cette anonymisation avec des pseudo-valeurs est appelée pseudonymisation).  
La partie PS3.15 de la norme DICOM2, publiée il y a quelques années, a défini les techniques de cryptage des données existantes à utiliser avec les données DICOM. 
Ces techniques poursuivent trois objectifs importants : le cryptage des données, la vérification de l'origine des données et la vérification de l'intégrité des données.

The Attribute Confidentiality Profile (DICOM PS 3.15 : annexe E) fournit une norme pour la désidentification des images, réduisant la complexité de la désidentification en toute sécurité des données d'images DICOM tout en conservant la flexibilité de préserver certaines informations. Les profils de confidentialité comprennent un profil de base ainsi qu'un certain nombre de profils optionnels. Ils fournissent des instructions sur la manière de nettoyer en toute sécurité les éléments DICOM susceptibles de contenir des données personnelles. 

Le profil de base (Basic Application Level Confidentiality Profile) est une approche extrêmement prudente qui cache toutes les données confidentielles relatives aux attributs suivants :

  • l’identité et les caractéristiques démographiques du patient (par exemple nom du patient-0010,0010, âge du patient-0010,1010, date de naissance-0010,0030...)
  • L’identité des parties responsables ou les membres de la famille (par exemple le nom de l’organisation de l’observateur-121009)
  • l’identité du personnel impliqué dans la procédure (par exemple le nom de l’acteur humain-0040,4037)
  • l’identité des organisations impliquées dans la demande ou l'exécution de la procédure (par exemple le service demandeur-0032,1033)
  • tout ce qui pourrait être utilisé pour faire correspondre les exemples si on leur donnait accès aux originaux, comme les UID, les dates et les heures ;
  • attributs privés

Pour appliquer ce profil, il faut a minima prendre tous les attributs énumérés dans le tableau ci-dessous, crypter leur valeur originale avec une norme (Les algorithmes de cryptage tels que RSA, AES et Triple-DES53 sont acceptés par la norme DICOM pour la conversion des données DICOM originales en un format protégé) et stocker le résultat du cryptage dans la séquence d’attributs modifiés tout en remplaçant les valeurs dans leur emplacement d’origine par des valeurs fausses et insignifiantes. On pourrait par exemple remplacer DUPONT^JACQUES par GOLPEN^CEL528, il serait stocker dans l’attribut nom du patient (0010,0010) et la valeur originale DUPONT^JACQUES serait cryptée puis placée dans une séquence d’attribut.

Attribute NameTagAttribute nameTag
Instance Creator UID(0008,0014)Other Patient Ids(0010,1000)
SOP Instance UID(0008,0018)Other Patient Names(0010,1001)
Accession Number(0008,0050)Patient's Age(0010,1010)
Institution Name(0008,0080)Patient's Size(0010,1020)
Institution Address(0008,0081)Patient's Weight(0010,1030)
Referring Physician's Name(0008,0090)Medical Record Locator(0010,1090)
Referring Physician's Address(0008,0092)Ethnic Group(0010,2160)
Referring Physician's Telephone numbers(0008,0094)Occupation(0010,2180)
Station Name(0008,1010)Additional Patient's History(0010,21B0)
Study Description(0008,1030)Patient Comments(0010,4000)
Series Description(0008,103E)Device Serial Number(0018,1000)
Institutional Department name(0008,1040)Protocol Name(0018,1030)
Physician(s) of Record(0008,1048)Study Instance UID(0020,000D)
Performing Physicians' Name(0008,1050)Series Instance UID(0020,000E)
Name of Physician(s) Reading study(0008,1060)Study ID(0020,0010)
Operator's Name(0008,1070)Frame of Reference UID(0020,0052)
Admitting Diagnoses Description(0008,1080)Synchronization Frame of Reference UID(0020,0200)
Referenced SOP Instance UID(0008,1155)Image Comments(0020,4000)
Derivation Description(0008,2111)Request Attributes Sequence(0040,0275)
Patient's Name(0010,0010)UID(0040,A124)
Patient ID(0010,0020)Content Sequence(0040,A730)
Patient's Birth Date (0010,0030)Storage Media File-set UID(0088,0140)
Patient's Birth Time(0010,0032)Referenced Frame of Reference UID(3006,0024)
Patient's Sex(0010,0040)Related Frame of Reference UID(3006,00C2)

En complément du “Basic Application Level Confidentiality Profile”, le comité DICOM a publié “Basic Application Level Confidentiality Options” :

Les différentes options sont définies pour être appliquées au “Basic Application Level Confidentiality Profile”. Certaines de ces options exigent la suppression d'informations supplémentaires, et d'autres exigent la conservation d'informations qui seraient autrement supprimées.

Voici la liste des options qui nécessitent la suppression d'informations supplémentaires :

  • Option de nettoyage des données de pixels
  • Option de nettoyage des caractéristiques visuelles propres et reconnaissables
  • Option de nettoyage des graphiques
  • Option de nettoyage du contenu structuré
  • Option de nettoyage des descripteurs

Les options suivantes requièrent la conservation d'informations qui seraient autrement supprimées mais qui sont nécessaires pour des utilisations spécifiques :

  • Option de conservation des informations temporelles longitudinales avec dates complètes
  • Option de conservation des informations temporelles longitudinales avec dates modifiées
  • Option de conservation des caractéristiques du patient
  • Option de conservation de l'identité du dispositif
  • Option de conservation de l'identité de l'institution
  • Conserver les UID (user identifier)
  • Conserver une option privée sûre

Pour être certain d’être conforme dans l’anonymisation / pseudonymisation de vos DICOM dans le monde entier, IMAIOS vous préconise de suivre les recommandations du DICOM standards Committee.

Dans un prochain article, nous aborderons en détail comment procéder pour anonymiser vos DICOM en prenant les procédures IMAIOS comme exemple.

1 Kadek Y. E. Aryanto, André Broekema, Matthijs Oudkerk, Peter M. A. van Ooijen (2012) Implementation of an anonymisation tool for clinical trials using a clinical trial processor integrated with an existing trial patient data information system

http://dicom.nema.org/medical/dicom/current/output/html/part15.html

3 RSA est l'acronyme de l'algorithme à clé publique nommé d'après ses inventeurs (Rivest-Shamir-Adleman) ; AES pour “Advanced Encryption Standard”, et DES pour “Data Encryption Standard”. Triple-DES s'applique DES trois fois pour un cryptage plus fort - Oleg S. Pianykh (2011) DICOM Security

D'autres articles qui pourraient vous intéresser

Logiciels gratuits pour annoter les DICOM en deep learning

Les algorithmes de deep learning pour la détection d’objets (anomalie, structure anatomique) en imagerie médicale nécessitent des jeux de données annotés précisément pour obtenir des performances acceptables pour un usage médical. Cette annotation est très chronophage et sollicite l’expertise des médecins radiologues. Pour faciliter cette étape, et réduire au maximum le temps d’annotation, il est nécessaire d’avoir à la disposition de son projet un outil d’annotation.

Sarah Madeleine

Les processus d’anonymisation dans les applications IMAIOS

Lorsque vous utilisez nos solutions, vous pouvez être amené à nous transmettre des fichiers DICOM, ils seront alors anonymisés. Cette fonctionnalité peut se présenter notamment lorsque vous envoyez des commentaires dans les applications IDV sur mobile. L’anonymisation DICOM est une étape cruciale dans la protection des données lors du partage d’images médicales.