EP3665889A1 - Übertragen eines vertraulichen medizinischen datensatzes, insbesondere zur fernbefundung - Google Patents

Übertragen eines vertraulichen medizinischen datensatzes, insbesondere zur fernbefundung

Info

Publication number
EP3665889A1
EP3665889A1 EP18785885.7A EP18785885A EP3665889A1 EP 3665889 A1 EP3665889 A1 EP 3665889A1 EP 18785885 A EP18785885 A EP 18785885A EP 3665889 A1 EP3665889 A1 EP 3665889A1
Authority
EP
European Patent Office
Prior art keywords
record
data
confidential
processing unit
encrypted
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
EP18785885.7A
Other languages
English (en)
French (fr)
Inventor
Rüdiger Bertsch
Falk Tintemann
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Siemens Healthineers AG
Original Assignee
Siemens Healthcare GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Siemens Healthcare GmbH filed Critical Siemens Healthcare GmbH
Publication of EP3665889A1 publication Critical patent/EP3665889A1/de
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0428Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
    • H04L63/045Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload wherein the sending and receiving network entities apply hybrid encryption, i.e. combination of symmetric and asymmetric encryption
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • G06F21/6218Protecting access to data via a platform, e.g. using keys or access control rules to a system of files or objects, e.g. local or distributed file system or database
    • G06F21/6245Protecting personal data, e.g. for financial or medical purposes
    • GPHYSICS
    • G16INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR SPECIFIC APPLICATION FIELDS
    • G16HHEALTHCARE INFORMATICS, i.e. INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR THE HANDLING OR PROCESSING OF MEDICAL OR HEALTHCARE DATA
    • G16H10/00ICT specially adapted for the handling or processing of patient-related medical or healthcare data
    • G16H10/60ICT specially adapted for the handling or processing of patient-related medical or healthcare data for patient-specific data, e.g. for electronic patient records
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2209/00Additional information or applications relating to cryptographic mechanisms or cryptographic arrangements for secret or secure communication H04L9/00
    • H04L2209/88Medical equipments
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2463/00Additional details relating to network architectures or network communication protocols for network security covered by H04L63/00
    • H04L2463/062Additional details relating to network architectures or network communication protocols for network security covered by H04L63/00 applying encryption of the keys
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/12Applying verification of the received information
    • H04L63/123Applying verification of the received information received data contents, e.g. message integrity

Definitions

  • the method of remote diagnosis is available, with a technically qualified radiologist undertaking the professional interpretation of the radiological images and clinical information while being spatially removed from the imaging medical modality.
  • confidential data records may contain, in particular, personal data of patients, for example results of medical imaging methods or laboratory results.
  • radiological remote evaluation must sensitive and patient-related image data from a medi ⁇ zinischen device which medical imaging Before ⁇ directions operates (for example, a hospital or a radiology practice), for reporting to a spatially separated from the first device workstation (for example, a computer workstation are a radiologist ) can be sent without an unauthorized third party can inspect this image data.
  • Sending confidential records to only a designated recipient can result in inefficiencies.
  • the designated recipient may be unavailable for a long period of time or may be already busy processing other confidential records.
  • the object is achieved by a method for transferring a confidential data set according to claim 1, by a transmission system according to claim 18 by a computer program product according to claim 20 and by a computerlesba ⁇ res storage medium of claim 21st
  • the invention is based on the fact that a transaction record comprising an encrypted data record is determined by means of a data source, wherein the encrypted data record is based on an encryption of the confidential data record. Furthermore, the transaction record is transferred from the data source to a central distribution unit. Furthermore, egg ⁇ ne receiving processing unit is selected from the units cookedsein- by means of the central distribution unit. Furthermore, the transaction record is transmitted from the central distribution unit to the receiving processing unit. Furthermore, the receiving data processing unit uses the confidential data set based on a decryption of the encrypted data set determined, in particular of the encrypted data set contained in the transaction data ⁇ record. The inventors have recognized that it is mög ⁇ Lich by this method to send a confidential record flexibly to a receiving of several processing units without having to be the confidential data from the central distribution unit inspected.
  • the first determination of the transaction data record is in particular ⁇ sondere ⁇ be converted by means of a computing unit of the data source.
  • the first transmission of the transaction data record from the data source to a central distribution unit is ⁇ leads, in particular of an interface of the data source and of an interface of the central distribution unit, the first transferring is performed by means of particular egg ⁇ nes first network.
  • the selection of a receiving processing unit is carried out in particular by means of a computing unit of the central distribution unit.
  • the second transmission of the transaction data record from the centra ⁇ len distribution unit to the receiving processing ⁇ unit is carried out in particular by means of the interface of the central ⁇ eral distribution unit and by means of an interface of the receiving processing unit, the two ⁇ te transferring takes place in particular via a second network.
  • the second network can in particular also be identical to the first network.
  • the second determination of the confidential data record is carried out in particular by a computing unit of the receiving processing unit.
  • the transaction record and / or the encrypted record comprise metadata of at least one supplementary confidential record.
  • the method comprises the step of requesting the supplementary confidential data record based on the metadata by means of the receiving processing unit.
  • the method comprising providing a first of the ER plementary ligand confidential data set encrypted by the data source to the receiving skilletsein ⁇ unit.
  • the inventors have recognized that it can be decided by the processing unit Ready Stel ⁇ development of metadata, first at the receiving processing based on the confidential data and / or metadata whether the supplementary confidential records must be transferred. In particular, this can be dispensed with a transfer of the supplementary confidential record, if it is not needed, and thus data bandwidth can be saved.
  • the first providing includes as sub-steps of a third determining a supplementary transaction data set comprising a complement ⁇ the encrypted data, wherein the additional encrypted data based on an encryption of the additional confidential data set, a third transferring the supplementary transaction data record from the data source to the central distribution unit, a fourth transmission of the supplementary transaction data record from the central distribution unit to the receiving processing unit, and a fourth determination of the supplementary confidential data record based on a decryption of the supplementary encrypted data record by means of the receiving processing unit.
  • the method may ⁇ also receive a fifth transmitting the supplementary transaction data record from the data source to the processing unit include.
  • the inventors have recognized that by such method the supplementary confidential data record can be made particularly secure.
  • the metadata at least wherein the requesting of the additional confidential data set transferring comprise an identifier of the additional confidential data set (particularly an encrypted transferring) the identifier of the are received, ⁇ constricting processing unit includes to the data source.
  • the inventors have recognized that it can be uniquely determined by the use of an iden- tifikators in the metadata of additional confidential Since ⁇ cost rate. In particular, therefore, incorrect transmissions or unnecessary transmissions of supplementary confidential data records are prevented.
  • the encryption of confidential data set is a symmetric Ver ⁇ encryption based on a data key
  • the decryption of the encrypted data set a symmetric decryption is based on the data key.
  • this aspect of the method comprises Locks ⁇ doubted transmitting the data key from the data source to the receiving processing unit.
  • the sym ⁇ metric decryption is an inverse operation of the symmetrical Verschlußins.
  • the transmission of the data key can also take place via the central distribution unit.
  • the encrypted transmission may occur on a request of the central distribution unit in response to the selection of the receiving processing unit.
  • the inventors have recognized that this aspect of the method allows the data key to be transmitted flexibly and securely to the receiving processing unit.
  • the encryption of the supplementary confidential data record is a symmetric encryption based on a supplementary data key, wherein the decryption of the supplementary encrypted data record is a symmetric decryption based on the supplementary data key.
  • the supplementary data key and the data key can be identical. If the supplementary data key, and the data keys are not identical, this aspect in particular a supplementary ver ⁇ -encrypted transmitting the supplementary data key from the data source to the receiving processing unit may take to ⁇ the method further, in particular the transmission using the encrypted distribution unit may occur.
  • the inventors have realized that by this aspect of the method of comple mentary ⁇ data key can be transmitted flexibly and securely to the receiving processing unit.
  • the data key is used only for the encryption of exactly one confidential record.
  • the inventors have found that by only one-time use of the data key of confidential data is better protected because the de ⁇ encryption can only take place after the transfer of the unique data key and the timing of decisions ⁇ lung therefore irrespective of the date of transmitting the transaction record can be chosen and controlled.
  • the receiving processing unit may decrypt a transaction data record ⁇ directly after its reception.
  • the encrypted transfer of the data key and / or that he ⁇ nautende transmitting the encrypted supplementary data key in an asymmetrical cryptographic system is based.
  • a key pair is associated comprising a secret key and a public key in this case each of the processing units, the secret Keyring ⁇ sel is only accessible by the respective processing unit.
  • To transfer the data key is then encrypted insbesonde ⁇ re with the public key of the receiving processing unit by the data source and deciphered upon receiving, by the receiving processing unit with the secret key.
  • the transaction record or the confidential record is signed based on a key pair of the data source, and / or the supplemental transaction record or the supplementary confidential record are signed based on the key pair of the data source.
  • the key pair of Da ⁇ tenario includes in particular a public and a private key. Signing of Transtresssozosat ⁇ zes, the confidential data set, the supplementary transaction data set and / or supplementary confidential data set based in particular on the secret key of the data source, the signature can be verified in particular by means of öf ⁇ lic key of the data source.
  • the transaction record, the confidential record, the supplementary transaction record and / or the supplementary confidential record may in particular comprise the signature, but the signature may also be transmitted separately from the transaction record, the confidential record, the supplementary transaction record and / or the supplementary confidential record , As a signature does not include sensitive data, the signature can also be stored in particular on the centra ⁇ len distribution unit. The inventors ha ⁇ ben recognized that the authorship of the confidential record can be verified by a signature, and at the same time can protect confidential data against manipulation.
  • the encrypted transmission of the data key and / or the supplementary encrypted transmission of the supplementary data key are based on a quantum-proof cryptography system.
  • a quantum cryptography secure system especially based on quantum effects, or in particular encryption techniques include ⁇ whose decryption for one on Quantum effects-based processing unit in the NP Komplexi ⁇ tuschstail is.
  • Examples are the Quanten whylaus ⁇ exchange, or classical algorithms based on mathematical ⁇ rule grids (eg ring-LWE, an abbreviation for "ring LEARN ing with errors” or ntruencrypt) based on multivariate polynomials th (for example the Unbalanced-oil and-vinegar methods) or based on error-correcting codes (eg the
  • McEliece cryptosystem The inventors have recognized that the transmission method is also safe from future malicious decryption attempts by means of a quantum-proof cryptography system.
  • the encrypted transfer of the data key is initiated by the receiving processing unit when the first time an access is made to the confi ⁇ chen data set by means of the receiving processing unit.
  • the inventors have recognized that it is mög ⁇ Lich by this late transmission of the data key nor the transmission of the encrypted data set in the period between the transfer of the transaction data record from the central distribution unit for receiving the data source and the first access to the Trans reliesda ⁇ cost rate or the Undo the confidential record (by never transferring the associated data key).
  • the access to the confidential data set comprises a preprocessing of the confidential data set (an English term for pre-processing is "pre-processing”.)
  • pre-processing an English term for pre-processing is "pre-processing”.
  • the preprocessing of the confidential data record in particular the calculation of a representation (an English technical term is "rendering") of the medical image data set include, or the application of a diagnostic ⁇ algorithm on the medical image data set.
  • the diagnostic algorithm can be in particular a trai ⁇ ned algorithm, in particular a trained neuronal act network.
  • the inventors have recognized that can be achieved by the transmission of the data key at the time of Vorver ⁇ processing on the one hand, that a long time as possible is available, the transaction Weggän- to make gig.
  • the preprocessing is already completed when the confidential record is used, so in particular can be started directly with the use of the confidential record.
  • the method further comprises the step of first receiving a first processing condition by the central distribution unit, the first processing condition is a condition for the processability of the confidential data set by one of a plurality of processing units, wherein the receiving processing unit, the first cookedsbedin ⁇ fulfilled.
  • the step of selecting the receiving processing unit of the processing units ⁇ takes place such that the receiving processing unit satisfies the first processing condition.
  • the first reception of the first processing condition is carried out in particular by the interface of the central distribution unit. The inventors have realized that by selecting based on the first processing condition, it can be ensured that the encrypted confidential record is sent only to appropriate or approved processing units.
  • the first processing condition is based on whether there is a contractual arrangement between a first operator of the data source and a second operator of one of the processing units.
  • a list with second operators or the processing units of the second operator can be received, whereby a contractual regulation exists between the second operators and the first operators.
  • this can also be done at the first the first processing source to receive such a list for all possible data sources, in particular in the form of a matrix or table containing the existence of a contractual arrangement.
  • the contractual provision governs in particular that a processing unit can process confidential data records of the data source. The inventors have recognized that this aspect of the invention can ensure that confidential data records are processed only by processing units approved for processing.
  • the confidential data record is a medical data record, in particular a medical image data record, and processing information is further received upon first receiving, the processing information relating to at least one of the following parameters:
  • the inventors have recognized that based on such processing information, the confidential data records can be distributed particularly efficiently to the processing units.
  • the processed beitungsinformation comprises a second processing condition, wherein the receiving processing unit satisfies the second proces ⁇ processing condition.
  • the inventors have recognized that based on a second processing condition, a particularly efficient selection of the receiving processing unit is possible.
  • the receiving processing unit is randomly selected from a subset of the processing units. beitungsstatten selected, each of said processing units ⁇ said subset meets the first processing condition and the second processing condition.
  • the inventors have recognized that can be provided based on a random selection ensures that the findings of the confidential data set is as objective as possible, and particularly for reporting adverse economic incentives be included ⁇ can be.
  • the selecting of the receiving processing unit of the proces ⁇ processing units on the evaluation of a cost function for the processing units is based, wherein the cost function is based on the processing information. In particular, in this case the processing information is compared with corresponding parameters which are made available by the processing units.
  • the inventors have recognized that on a cost function is based particularly efficient and be ⁇ may equitable distribution of confidential records to the processing units.
  • selecting the receiving processing unit from the processing unit is based on an evaluation of the availability of the processing units.
  • the processing units can inform the central distribution unit which number of confidential data records can be processed within a specific period (or within the same calendar day).
  • the receiving processed is beitungshow selected such that it communicated to ⁇ number is not exceeded.
  • the central distribution unit can also require the average time limited hours ⁇ men, the processing units for processing a confidential record, and the time available or an available time interval for processing confidential records can are received from the processing units to the central distribution unit become.
  • the inventors have recognized that by considering the available times or the capacity of the processing units, a particularly rapid processing of the confidential data records can be achieved.
  • the confidential data record is a medical data record, in particular a medical image data record.
  • the method further comprises second providing the confidential medical evidence record by the receiving processing unit, second receiving diagnostic information by the receiving processing unit, and third transmitting the diagnostic information from the receiving processing unit to the data source.
  • the diagnostic information can be based on the medical data record.
  • the diagnostic information can be encrypted by the receiving processing unit, the diagnostic information can be transmitted encrypted from the receiving processing unit to the data source, and decrypted by the data source.
  • the second providing ⁇ provide the confidential data set and the second catch Emp ⁇ a Befundungsinformation can be led off in particular by means of the interface of the receiving processing unit.
  • the third transmitting Befindungsinforma- tion can be carried out in particular by means of the interface are received, the constricting ⁇ processing unit and by means of the interface of the data source.
  • the inventors have recognized that, based on this aspect of the invention, a diagnosis of the confidential, here medical data record can be carried out particularly efficiently, for example within a remote diagnosis system.
  • the findings information is transmitted back to the data source without being visible to an unauthorized third party.
  • the third transmitting Befundungsinformation by the receiving processing unit is performed to the data source in that the Befundungsinformation is transmitted by the receiving processing unit to the central distribution unit, and that the Befundungsinformation then transmitted from the central ⁇ eral distribution unit to the data source becomes.
  • the invention may also relate to a method for distributing a confidential data record, in particular carried out by means of a central distribution unit, which comprises the following method steps:
  • transaction record comprises an encrypted record
  • the encrypted record is based on encryption of the confidential record
  • the invention further relates to a transmission system for transmitting a confidential data record comprising the following units: - data source configured for determining a first Trans ⁇ action record comprising an encrypted data, said encrypted data based on an encryption of the confidential data set,
  • central distribution unit further adapted to select a receiving processing unit from the processing units, further adapted to secondly transmit the transaction record to the receiving processing unit,
  • Receiving processing unit configured to secondly determine the confidential record based on a decryption of the encrypted record.
  • Such a transmission system can be in particular to forms ⁇ be the method described above and according to the invention to perform its aspects.
  • the transmission system is designed to execute these methods and their aspects, in that the data source, the central distribution unit and the receiving processing unit are designed to execute the corresponding method steps.
  • the data source is particularly adapted to correspond ⁇ execute a method step, by an interface and an arithmetic unit of the data source are adapted to perform the corresponding process step.
  • the central distribution unit is particularly adapted to perform a corresponding step by an interface and a processing unit of the central distribution unit are adapted to perform the corresponding method step ⁇ Ver.
  • the receiving processing unit is particularly adapted to perform a corresponding step by an interface and a computer unit of the receiving processing unit are adapted to compensate for the corresponding process step ⁇ lead. 1 b
  • the invention also relates to a computer program product with a computer program and a computer-readable medium.
  • a largely software-based implementation has the advantage that even previously used transmission system can be retrofitted in a simple way by a software update in order to work in the inventive manner.
  • Such a computer program product in addition to the Computerpro ⁇ gram optionally additional components such.
  • additional components such as hardware components, such as hardware keys (dongles, etc.) for using the software include.
  • the memory of the transmission system is to be understood as the total ⁇ plurality of memory units of the data source, the central distribution unit and the receiving processing unit.
  • a computer program is in particular stored in the memory of a transmission system if it is stored in whole or in part in one or more memory units of the data source, the central distribution unit and the receiving processing unit.
  • the program segments from the data source, the central distribution ⁇ unit and / or the receiving processing unit being ⁇ leads are, in particular of a computing unit of the data ⁇ source, a computing unit of the central distribution unit and / or a computing unit of the receiving processing unit.
  • the invention may also relate to a central distribution unit comprising the following units:
  • the computing unit may also relate to a data source and / or a receiving data processing unit, wherein the data source is designed, in the context of the inventive method for transmitting a confidential data record with a central distribution unit and / or to interact or a receiving processing unit to interact, and / or wherein the emp ⁇ scavenging data processing unit is designed as part of the inventive method or one of its aspects, with a central distribution unit and / or a receiving processing unit.
  • the invention may also relate to a computer program product with a computer program, which is directly in a memory of a central distribution unit can be loaded, to execute all the steps of the method for distri ⁇ len a confidential data set with Pro ⁇ program portions when the program segments are executed by the central distribution unit ,
  • the invention may also relate to a computerlesba ⁇ res storage medium on which readable by a central distribution unit and executable Programmab ⁇ sections are stored in order to perform all the steps of the method for distributing a confidential data set when the program segments are executed by the central distribution ⁇ unit.
  • Encryption is a feature that maps a confidential record to an encrypted record.
  • the confidential record can not be reconstructed from the encrypted record.
  • a decryption is a function that maps the encrypted data record back to the confidential data record, in other words decryption is the inverse function of the encryption.
  • encryption and decryption are based especially on the same data key (or on egg ⁇ nem first and a second key, said second Key from the first key can be calculated and vice versa.
  • encryption and decryption are based in particular on a key pair comprising a public one
  • the public key from the secret key is calculable, and ⁇ where in particular the secret key can not be ⁇ or calculated only with egg ⁇ brute force method from the public key.
  • the encryption is not based on the secret key.
  • FIG. 2 shows a flow diagram of an embodiment of a method for transmitting a confidential data record
  • Fig. 3 shows a flow diagram of another embodiment of a method for transmitting a ver ⁇ confidential data set
  • FIG. 4 shows a flowchart of a further embodiment of a method for transmitting a confidential data record
  • Fig. 5 shows a first embodiment of the data structures structural ⁇ when transferring a confidential data set
  • FIG. 6 shows a second exemplary embodiment of the data structures when transmitting a confidential data record and a supplementary confidential data record.
  • Fig. 7 shows a third embodiment of the data structures structural ⁇ when transferring a confidential data set
  • Fig. 8 shows a fourth embodiment of the data structures structural ⁇ when transferring a confidential data set and a supplemental set of confidential data
  • Fig. 9 shows a fifth embodiment of the data structures structural ⁇ when transferring a confidential data set.
  • Fig. 1 shows a transmission system comprising a data source 10, a central distribution unit 30, and meh ⁇ eral processing units 50, 60, 70 comprising a receiving processing unit 50.
  • the data source 10 is 30, via a first network 20 to the central distribution unit
  • the central Distribution unit 30 is connected to the processing units 50, 60, 70 via a second network 40.
  • the transmission system shown here is to ⁇ forms to carry out an inventive method.
  • the data source 10, the central distribution unit 30 and / or the processing units 50, 60, 70 may each be a computer, a microcontroller or an integrated circuit.
  • the data source 10, the central distribution unit 30 and / or the processing units 50, 60, 70 may each be a computer, a microcontroller or an integrated circuit.
  • the data source 10, the central distribution unit 30 and / or the proces ⁇ processing units 50 can be operated 60, 70 as a virtualized instances on a server.
  • the data source 10 is a server in a medical facility that has a PACS (English Picture Conflict and Communication System acronym), RIS (English acronym for Radiology Information System), or a HIS (English acronym for "Hospital information sys- tem”).
  • PACS English Picture Conflict and Communication System acronym
  • RIS English acronym for Radiology Information System
  • HIS Healthcare Information sys- tem
  • represent provided embodiment
  • in the central Distributi ⁇ onsaku 30 is a virtual network of computers
  • Embodiment of the processing units 50, 60, 70 to independently operable workstations, which can be controlled directly by Be ⁇ user inputs by a radiologist.
  • the data source 10, the central distribution unit 30 and the processing unit 50, 60, 70 are spatially separated from one another.
  • a plurality of the processing units 50, 60 are carried out in a spatial or structural composite 70, as example ⁇ beitsschn in Befundungs worn with several Befundungsar-. It is also conceivable that the data source 10 with one or more of the processing units
  • each of the ⁇ tenario 10, in the illustrated embodiment comprise the central distribution unit 30 and processing units 50, 60, 70, an interface 11, 31,
  • An interface 11, 31, 51, 61, 71 may be a hardware or Soft ⁇ act interface act (for example, PCI bus, USB or Firewire).
  • a computing unit 12, 32, 52, 62, 72 may Hard ⁇ ware elements or software elements comprise beispielswei ⁇ se a microprocessor or a so-called FPGA (English acronym for "Field Programmable Gate Array").
  • a memory ⁇ unit 13, 33, 53, 63, 73 may be realized as a non-permanent work ⁇ memory (random access memory, short-RAM) and / or as a permanent storage (hard drive, USB stick, SD card, solid State disk).
  • the first network 20 and the second network 40 may be identical.
  • the first network 20 and / or the second network 40 may be a local area network (an English term is "local area network", "LAN” for short) or a large area network (an English term is “wide area network”). short "WAN") act.
  • An example of a local area network is an intranet, an example of a large area network is the Internet.
  • the first network 20 and / or the second network 40 may in particular be wireless, in particular as WLAN (for "wireless LAN", in English the abbreviation "WiFi" is common) or as a Bluetooth connection.
  • the first network 20 and / or the second network 40 may also be implemented as a combination of the mentioned examples.
  • the exemplary embodiment illustrated here is the Internet both in the first network 20 and in the second network 40.
  • the first step of the illustrated embodiment is the first determination DET-1 of a transaction data record 82 comprising an encrypted data record 81 by means of a data source 10, wherein the encrypted data record 81 ei ⁇ ner encryption of the confidential record 80 based.
  • Encryption is this a symmetrical Locks ⁇ Selung using the AES-256 (AES is an English acronym for "Advanced Encryption Standard", a German translation is "advanced encryption standard" which is ⁇ trailing number is the key length of the data key 90 in bits ).
  • the confidential data 80 is in this1,sbei ⁇ play a medical image data set (for example in DICOM format) for a remote evaluation is to be performed.
  • a medical image data set for example in DICOM format
  • Transaction data set 82 in this exemplary embodiment still processing information that includes a necessary medical qualification for the diagnosis of the confidential data record 80 and a desired duration until the presence of distance reporting and a targeted price range of the remote determination.
  • the necessary qualification for the diagnosis of the confidential data record 80 is a second processing condition.
  • Alternative symmetric encryption methods are DES (English acronym for "Data Encryption Standard"), Triple-DES, IDEA (English acronym for "International Data Encryption Algorithm”) or Blowfish. However, all other symmetric encryption methods are also applicable; in particular, the method according to the invention is independent of the specific choice of the symmetric encryption method.
  • the next step of the illustrated embodiment is the first transmission TRM-1 of the transaction data set 82 from the data source 10 to a central distribution unit 30 via the first network 20. Subsequently, the transaction data record 82 can be stored in particular in the storage unit 33 of the central distribution unit 30.
  • the next step of the illustrated embodiment is the first receiving REC-1 of a first cookedsbe ⁇ dingung by the central distribution unit 30, wherein the first processing condition is a condition for the processability of the confidential data set 80 by one of several processing units 50, 60, 70 ,
  • the first receive REC-1 of the first processing condition is an optional step.
  • the first proces ⁇ processing condition includes both the existence of a contractual agreement between the data source 10 and the cookedseinhei ⁇ th 50, 60, 70, as well as information about the availability of the processing units 50, 60, 70.
  • the existence of the contractual arrangements is here represented by a table whose horizontal dimension speaks associated with the central distribution unit 30 data sources 10 ent ⁇ , and their vertical dimension of the connected to the central distribution unit 30 processing units
  • a "1" or a “TRUE” is entered in a cell corresponding to a data source 10 and one of the processing units 50, 60, 70, if a contractual arrangement exists between the operator of the corresponding data source 10 (in this case a hospital) and the operator of the corresponding processing unit 50, 60, 70 (here a radiologist), and enters a "0" or a "FALSE", if no such contractual Regulation exists.
  • the information about the availability of the processing units 50, 60, 70 is a list of all the processing units 50, 60, 70 currently in operation. This list is created and / or updated in this example by a regular request to all processing units 50, 60, 70. Alternatively, the individual processing units 50, 60, 70 can log on or off at the central distribution unit 30 in each case.
  • the next step of the illustrated embodiment is selecting CHS of a receiving processing unit 50 from the processing units 50, 60, 70 by means of the central distribution unit 30. More specifically, in this embodiment, the receiving processing unit 50 satisfies the first processing condition. In this embodiment, the receiving processing unit 50 satisfies the first processing condition when there exists a contractual settlement between the operator of the data source 10 and the operator of the receiving processing unit 50, and when the receiving processing unit 50 is in operation at the time of selecting. Meeting the first proces ⁇ beitungsbedingung particular can be done by querying the table and described the list described quickly and efficiently.
  • a subset of the processing units 50, 60, 70 is determined, each processing unit 50, 60, 70 of the subset to the processing ⁇ processing units 50, 60, 70, the first processing condition is fulfilled.
  • the receiving processing unit 50 can hereby based on the processing information from the subset of the processing units 50, 60, 70 are selected.
  • a cost function is evaluated for each of the processing units 50, 60, 70 of the subset of the processing units 50, 60, 70 for this purpose.
  • This cost function has the following structure:
  • K (d, d 0 , p, Po) a d - (d - d 0 ) - a p ⁇ (p - p 0 )
  • do is the desired duration until the remote diagnosis is made
  • po is the desired price range of the remote determination, which is given by the processing information.
  • the parameter d is the probable duration until the remote diagnosis is present at a processing unit 50, 60, 70; the parameter p is the price for the remote diagnosis estimated by the processing unit 50, 60, 70.
  • the parameters d and p are queried in this embodiment of the processing units 50, 60, 70, alternatively, the parameter d can, in particular on the basis of the distributed already in the processing units 50, 60, 70 transaction onskor accounts 82 automatically determined by the central Distributi ⁇ ons Maschinen 30 become.
  • the parameters a d and a p are positive weighting factors that have either been set uniformly in the central distribution unit 30 or that have been specified by the data source 10 in the transaction record 82.
  • the one processing unit 50, 60, 70 selected as receiving proces ⁇ processing unit 50 from the subset of the processing units 50, 60, 70, the cost function is minimum is.
  • Wei ⁇ terhin flows into this embodiment still necessary for the remote evaluation skills in the cost function.
  • the available qualifications of the processing units 50, 60, 70 can also be stored in the central distribution unit 30, or can be queried by them as needed.
  • a qualification is here, for example the ability to diagnosis of a specific body part or a particular image data set (X ⁇ image, computed tomography recording, magnetic recording). The qualification can be particularly focused on one at the Processing unit 50, 60, 70 logged user basie ⁇ ren. Meets a processing unit 50, 60, 70 is not the necessary qualifications is set in this embodiment, the cost function to a maximum value.
  • the selecting CHS of the receiving processing unit 50 can also be carried out at random from the subset of the proces ⁇ crizhenen 50, 60, 70 or from the processing units 50, 60, 70, in particular such that each of the processing units 50, 60, 70 having the same selection probability ,
  • the next step of the illustrated embodiment is the second transmission of TRM-2 of the transaction record 82 from the central distribution unit 30 to the receiving processing unit 50, here via the second network 40. Thereafter, the transaction record 82 is stored in the storage unit 53 of the receiving processing unit 50.
  • the data key 90 is at this point not yet at the emp ⁇ scavenging processing unit 50 before, therefore no access to the confidential data set 80 can still be made. This makes it possible to recall the transaction record 82, in other words, never to transmit the data key 90.
  • the data key 90 can also be present in advance at the receiving processing unit 50, in which case the confidential data record can be determined, at least theoretically, directly after the second transmission TRM-2.
  • the next step of the illustrated embodiment is the encrypted transmitting E-TRM the data key 90 from the data source 10 to the receiving processing ⁇ unit 50.
  • This step is performed in this embodiment, in response to the initial attempt by the receiving processing unit 50, the confidential data ⁇ sentence 80 for the purpose of reporting. Specifically, in this case a request message from the receiving Ver ⁇ processing unit 50 via the second network 40, the central le distribution unit 30 and the first network 20 sent to the data source 10, which in response to the data key
  • the step of transmitting the encrypted E-TRM the data key 90 from the data source 10 to the receiving Ver ⁇ processing unit 50 is optional if the data key 90 to the receiving processing unit 50 is already known.
  • the encrypted transmission E-TRM is based in this embodiment on the asymmetric encryption method RSA.
  • each of the processing units 50, 60, 70 is a key pair comprising a public key
  • the public key of the data source 10 is known
  • the ge ⁇ home key 92 is only the associated processing unit 50, 60, 70 known.
  • the data source 10 may use the public key 91 to convert the data key 90 into an encrypted data key 83, and the receiving processing unit 50 may use the secret
  • Key 92 convert the encrypted data key 83 into the original data key 90.
  • the next step of the illustrated embodiment is the second determination DET-2 of the confidential record 80 based on a decryption of the encrypted record 81 by the receiving processing unit 50.
  • the next steps of the illustrated embodiment are the second provisioning PROV-2 of the confidential record 80 for medical diagnosis by means of the receiving processing unit 50, the second receiving REC-2 of a diagnosis information by means of the receiving processing unit 50, and the third transfer TRM-3 of FIG Befundungsin ⁇ formation of the receiving processing unit 50 to the data source 10.
  • These steps are optional, alternatively no feedback to the data source 10 can take place in other embodiments, again, alternatively, the feedback or the transmission of Befundungsinformation via another communication channel can be carried out in other embodiments For example by phone.
  • the second providing PROV-2 of the confidential data set 80 takes place here in particular by displaying the ver ⁇ confidential data set 80 on an output device of adopting ⁇ DERS the receiving processing unit 50.
  • the user advantageously input means are provided, the manipulation of the display of the confidential Allow record 80.
  • the confidential data record 80 is an image data record, for example, a projection Direction and projection are received, a brightness and contrast adjustment and / or a determination of a picture detail.
  • the second receiving REC-2 of the diagnosis information may be performed via the interface 53 of the receiving processing unit 50, alternatively by means of an input unit of the receiving processing unit 50 (for example, a keyboard or a microphone).
  • the findings information may in particular be unstructured information
  • the third transmission of TRM-3 of the diagnostic information from the receiving processing unit 50 to the data source 10 can in particular be encrypted.
  • an asymmetric cryptography system can be used, with the difference that the data source 10 is already known as a receiver of the findings information, and thus also the public key of the data source 10.
  • the third TRM-3 transmission in particular via the central Dis ⁇ distribution unit 30 done.
  • the findings information may then be further processed by the data source 10, displayed, or stored along with the confidential record 80.
  • FIG. 3 shows a flow chart of a further embodiment of a method according to the invention for transmitting a confidential data record 80.
  • the steps until the second determination DET-2 of the confidential data record 80 by means of the receiving processing unit 50 correspond to the steps of the exemplary embodiment illustrated in FIG.
  • Another step of the illustrated embodiment is requesting REQ of the supplemental confidential record 85 based on the metadata by the receiving processing unit 50. Specifically, it may be determined beforehand based on the confidential record 80 and the metadata whether a supplementary confidential record 85 is required by the receiving processing unit 50.
  • the metadata may include one or more identifiers of supplementary confidential records 85. If it is at the additional confidential data records 85 to the medical image data in DICOM format, it can in particular a "Study Instance UID” ( “UID” is a Ak ⁇ ronym for "unique identifier”) or a "Series Instance UID” in the Metadata be contained, in particular as an identifier.
  • UID is a Ak ⁇ ronym for "unique identifier”
  • Series Instance UID in the Metadata be contained, in particular as an identifier.
  • the additional confidential data can 85 other medical Since ⁇ data sets, in particular other medical image data sets , in particular medical image data sets which have been obtained prior to the imaging medical examination, that is to say preliminary examinations are available at an earlier point in time.
  • the metadata may include, besides an identifier of the medical image data set, a description of the study, in particular a mapped examination area, a description of the imaging modality, and an imaging protocol.
  • a list of preliminary examinations available at the data source 10 can be transmitted as metadata to a receiver on the side of the receiving processing unit 80, and the expert can decide on the basis of the list whether a preliminary examination must be considered for the diagnosis. This may be the case, for example, if the temporal change of a structure is relevant, for example in the case of a tumor disease.
  • the request REQ of the supplementary confidential data record 85 is switched by the central distribution unit 30.
  • a request or message comprising the metadata or a part of the metadata is sent from the receiving processing unit 50 to the central distribution unit 30, and the central distribution unit 30 forwards the message or the request to the data source , Alternatively, the request or message can also be sent directly from the receiving processing unit 50 to the data source 10.
  • a further step of the illustrated embodiment is the first provision PROV of the supplementary confidential data record 50 in encrypted form by means of the data source 10 to the receiving processing unit 50.
  • the first provision PROV-1 of the supplementary confidential data record 50 comprises a plurality of substeps.
  • a first sub-step of the first provisioning PROV-1 is the third determination DET-3 of a supplementary transaction record 87 comprising a supplementary encrypted data record 86 by means of the data source 10, wherein the supplementary encrypted data record 86 is based on an encryption of the supplementary confidential data record 85.
  • the encryption of confidential complementary data set 85 is a symmetrical closures ⁇ development based on the data key 90 that has already been used to encrypt it confidential record 80th This has the advantage that the data key 90 does not have to be retransmitted.
  • another data key can also be used for the symmetrical encryption of the supplementary confidential data record, which then has to be transmitted from the data source 10 to the receiving processing unit analogously to the data key 90.
  • the third TRM-3 transfer of the supplementary transaction data tensatzes 87 from the data source 10 to the central distribution unit 30, and the fourth transferring TRM-4 of the comple ⁇ collapsing transaction record 87 of the central distribut ⁇ tion unit 30 to the receiving processing unit 50.
  • the third transferring TRM-3 and the fourth transferring TRM 4 of the supplementary transaction data record 87 may insbesonde ⁇ re analogous to the first transmitting TRM-1 and TRM-2 for the second transmit the transaction record 82 performed ⁇ to, and have all the advantageous embodiments and refinements of these steps.
  • the supplementary transaction data record 87 may insbesonde ⁇ re analogous to the first transmitting TRM-1 and TRM-2 for the second transmit the transaction record 82 performed ⁇ to, and have all the advantageous embodiments and refinements of these steps.
  • the supplementary TRM-3 and the fourth transferring TRM 4 of the supplementary transaction data record 87 may insbesonde ⁇ re analogous to the first transmitting T
  • Transaction record 87 is transmitted directly from the data source 10 to the receiving processing unit 50, without the participation of the central distribution unit 30.
  • TRM-3 of the supplementary transaction record is 87, the receiving processing unit 50 known at the time of the third transmitting, in contrast to Studentstra ⁇ supply of Transaction record 82 so the receiving processing unit 50 does not have to be selected first.
  • the complementary Transakti ⁇ onschalsatz 87 includes the address of the receiving processing unit 50, so that is also known for the central proces ⁇ processing unit 30, must be connected to which of the cookedsein ⁇ units 50, 60, 70 of the supplementary transaction record 87 passed ,
  • a further substep of the first provisioning PROV-1 is the fourth determining DET-4 of the supplementary confidential data record 85 based on a decryption of the supplementary encrypted data record 86 by means of the receiving processing unit 50.
  • the decryption here is in particular a symmetrical decryption based on the data key 90.
  • FIG. 4 shows a flow chart of a further exemplary embodiment of a method according to the invention for transmitting a confidential data record 80. This is a combination of those shown in FIG. 2 and FIG. 3 Embodiments.
  • the steps of the illustrated exporting ⁇ approximately example may all advantageous embodiments and developments of the relevant steps of the embodiments shown in Fig. 2 and Fig. 3 in particular.
  • the illustrated embodiment further comprises a third provision PROV-3 of the supplementary confidential data record 85 for medical diagnosis by means of the receiving processing unit 50.
  • the third provision PROV-3 of the supplementary confidential data record 85 is ana ⁇ log for the second provision PROV-2 of the confidential data set 80th carried out.
  • FIG. 5 show exemplary embodiments of the data structure in the method for transferring a confidential data set 80 and a supplementary confidential data record 85, in particular in the quel ⁇ le 10 and the receiving processing unit 50.
  • the illustration of the central distribution unit 30 in each case was omitted, since this advantageously the Transakti ⁇ onschalsatz 82 and the supplementary transaction record 87 is not changed.
  • the transaction record 82 includes the scrambling system rare record 81, wherein the encrypted data is apparent from the confidential data set 80 by a symmetric encryption with the schlüs ⁇ sel 90 81.
  • the receiving processing unit 50 can reconstruct the confidential data 80 from the transaction record 82 by the encrypted data contained in the transaction record 82 is encrypted 81 using the data keys 90 symmetrically ⁇ ent. In this case, the data key 90 of both the data source 10 and the receiving processing unit 50 must be known.
  • a supplementary transaction data record continues to be transmitted 87, wherein the additional transaction record includes an additional encrypted data 86, wherein the additional encrypted data record 86 can be seen by a symmetric encryption using the data key 90 from the additional confidential data 85th the receiving processing unit 50 can reconstruct the supplementary ver ⁇ confidential data 85 from the supplementary transaction record 87 by the supplementary encrypted contained in the supplementary transaction record 87 DA cost rate 86 to the data key 90 symmetrically entschlüs ⁇ is rare.
  • both the Ver ⁇ encryption of confidential data record 80 as well as for the encryption of it complementary confidential record 85 uses the same data key 90.
  • FIG. 7 and FIG. 7 are identical to FIGS. 5 and 5, FIG. 7 and FIG.
  • FIG. 6 illustrates a method of transmitting the data key 90 from the data source 10 to the receiving processing unit 50.
  • This method is based on an asymmetric cryptography system, here the RSA method (acronym for the inventors Rivest, Shamir and Adleman).
  • RSA method an asymmetric cryptography system
  • other systems may also be used, for example Diffie- Hellman, Merkle-Hellmann or elliptic curve-based systems.
  • the receiving processing unit 50 is a key pair comprising a public
  • the transaction data record 82 further includes a signature 84 of the encrypted data record 81 in addition to the encrypted data record 81.
  • the data source 10 must also be assigned a secret key and a public key in the context of an asymmetrical cryptography system.
  • the asymmetric cryptography system for determining the nature Sig- 84 may also be different from the asymmetric cryptography system for transmitting encrypted E-TRM the data key 90 in this case, advantageously, both Kryp ⁇ tographiesysteme but identical.
  • a signature function is then applied to the encrypted data record 81 or the confidential data record 80 by means of the secret key of the data source 10.
  • the signature function may also be applied to a hash of the encrypted record 81 or confidential record 80.
  • To verify the signature 84 is then applied to the receiving processing unit 50 using the public key of the data source 10 is a Verifikati ⁇ onsfunktion on the signature, and the encrypted data 81, the confidential data set 80, the hash of the encrypted record 81 or the hash of the confidential record 80.

Landscapes

  • Engineering & Computer Science (AREA)
  • Health & Medical Sciences (AREA)
  • Computer Security & Cryptography (AREA)
  • General Health & Medical Sciences (AREA)
  • Theoretical Computer Science (AREA)
  • Medical Informatics (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Bioethics (AREA)
  • Databases & Information Systems (AREA)
  • Computing Systems (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Software Systems (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Signal Processing (AREA)
  • Epidemiology (AREA)
  • Primary Health Care (AREA)
  • Public Health (AREA)
  • Storage Device Security (AREA)

Abstract

Die Erfindung basiert darauf, dass ein Transaktionsdatensatz umfassend einen verschlüsselten Datensatz mittels einer Da- tenquelle bestimmt wird, wobei der verschlüsselte Datensatz auf einer Verschlüsselung des vertraulichen Datensatzes ba- siert. Weiterhin wird der Transaktionsdatensatz von der Da- tenquelle zu einer zentralen Distributionseinheit übertragen. Weiterhin wird durch die zentrale Distributionseinheit eine erste Verarbeitungsbedingung empfangen, wobei die erste Ver- arbeitungsbedingung eine Bedingung für die Verarbeitbarkeit des vertraulichen Datensatzes durch eine von mehreren Verar- beitungseinheiten ist. Weiterhin wird mittels der zentralen Distributionseinheit eine empfangende Verarbeitungseinheit aus den Verarbeitungseinheiten ausgewählt, wobei die empfan- gende Verarbeitungseinheit die erste Verarbeitungsbedingung erfüllt. Weiterhin wird der Transaktionsdatensatz von der zentralen Distributionseinheit zu der empfangenden Verarbei- tungseinheit übertragen. Weiterhin wird der mittels der emp- fangenden Verarbeitungseinheit der vertrauliche Datensatz ba- sierend auf einer Entschlüsselung des verschlüsselten Daten- satzes bestimmt, insbesondere des im Transaktionsdatensatz enthaltenen verschlüsselten Datensatzes.

Description

Beschreibung
Übertragen eines vertraulichen medizinischen Datensatzes, insbesondere zur Fernbefundung
Aufgrund von zunehmender Spezialisierung von Fachpersonen ist es nicht möglich oder zumindest nicht wirtschaftlich, dass alle zur Bearbeitung von Aufträgen notwendige Fachpersonen räumlich an einem Ort zusammenarbeiten. Beispielsweise ist es wirtschaftlich nicht darstellbar, dass in einem eher kleinen Krankenhaus alle radiologischen Fachrichtungen vertreten sind. In diesen Situationen ist virtuelle Zusammenarbeit zwi¬ schen räumlich voneinander entfernten Institutionen bzw.
räumlich voneinander entfernten Fachpersonen nötig und möglich. Im dargestellten medizinischen Umfeld steht beispielsweise die Methode der Fernbefundung zur Verfügung, wobei ein fachlich besonders qualifizierter Radiologe die fachgerechte Interpretation der radiologischen Bilder und klinischen In- formationen vornimmt und dabei räumlich von der bildgebenden medizinischen Modalität entfernt ist.
Für eine solche virtuelle Zusammenarbeit ist es notwendig, vertrauliche Datensätze derart teilnehmenden Fachpersonen bzw. teilnehmenden Institutionen zu verschicken, dass kein unbefugter Dritter Zugang zu den vertraulichen Datensätzen erhält. Dies gilt insbesondere im medizinischen Umfeld, da hier vertrauliche Datensätze insbesondere personenbezogene Daten von Patienten enthalten können, beispielsweise Ergeb- nisse von medizinischen Bildgebungsverfahren oder Laborergebnisse. Insbesondere bei der radiologischen Fernbefundung müssen sensible und patientenbezogene Bilddaten von einer medi¬ zinischen Einrichtung, welche bildgebende medizinische Vor¬ richtungen betreibt (beispielsweise ein Krankenhaus oder eine Radiologiepraxis) , zur Befundung an einen räumlich von der ersten Einrichtung getrennten Arbeitsplatz (beispielsweise einen Telearbeitsplatz eines Radiologen) geschickt werden, ohne dass ein unbefugter Dritter Einsicht in diese Bilddaten nehmen kann. Weiterhin ist es notwendig, auf dem Übertra- gungsweg die Integrität der vertraulichen Datensätze sicher¬ zustellen, d.h. sie gegen eine mögliche Manipulation zu schützen . Hierfür ist es bekannt, vertrauliche Datensätze in einer ver¬ schlüsselten Form unter Verwendung von asymmetrischer Kryptographie auszutauschen. Durch die asymmetrische Kryptographie, insbesondere durch die Verwendung von öffentlichen und geheimen Schlüsseln) , kann hierbei das Problem des Schlüsselaus- tausches umgangen werden, und gleichzeitig die Urheberschaft an dem vertraulichen Datensatz durch eine elektronische Signatur verifiziert werden. Hierbei muss aber der Empfänger des vertraulichen Datensatzes dem Sender des vertraulichen Datensatzes vor dem Versenden der verschlüsselten Form des ver- traulichen Datensatzes bekannt sein, da nur so der öffentli¬ che Schlüssel des Empfängers zur Verschlüsselung herangezogen werden kann. Insbesondere können die vertraulichen Datensätze daher nicht an mehrere (potentielle) Empfänger geschickt wer¬ den, ohne die vertraulichen Datensätze jeweils separat mit dem jeweiligen öffentlichen Schlüssel zu verschlüsseln.
Durch das Versenden der vertraulichen Datensätze nur an einen vorab bestimmten Empfänger können Ineffizienzen auftreten. Beispielsweise kann der designierte Empfänger für einen län- geren Zeitraum nicht verfügbar sein bzw. bereits mit der Abarbeitung von anderen vertraulichen Datensätzen beschäftigt sein .
Es ist bekannt, für die effiziente Verteilung von Datensätzen zentrale Systeme zu verwenden, welche Datensätze nach vorbe¬ stimmten Kriterien an Datenempfänger zur Weiterverarbeitung sendet. Um einen sicheren Transport der Datensätze zwischen dem zentralen System und den Datenempfängern zu ermöglichen, beispielsweise mittels eines asymmetrischen Kryptographiesys- tems, muss das zentrale System aber Zugriff auf die unver¬ schlüsselten Daten haben. Es ist daher die Aufgabe der vorliegenden Erfindung, eine Methode bereitzustellen, welche eine effiziente und sichere Verteilung von vertraulichen Datensätzen zwischen Datenquellen und Datenverarbeitern über ein zentrales System ermög- licht, insbesondere für die Verteilung von medizinischen Datensätzen zur Fernbefundung .
Die Aufgabe wird gelöst durch ein Verfahren zum Übertragen eines vertraulichen Datensatzes nach Anspruch 1, durch ein Übertragungssystem nach Anspruch 18, durch ein Computerprogrammprodukt nach Anspruch 20 sowie durch ein computerlesba¬ res Speichermedium nach Anspruch 21.
Nachstehend wird die erfindungsgemäße Lösung der Aufgabe so- wohl in Bezug auf die beanspruchten Vorrichtungen als auch in Bezug auf das beanspruchte Verfahren beschrieben. Hierbei er¬ wähnte Merkmale, Vorteile oder alternative Ausführungsformen sind ebenso auch auf die anderen beanspruchten Gegenstände zu übertragen und umgekehrt. Mit anderen Worten können die ge- genständlichen Ansprüche (die beispielsweise auf eine Vor¬ richtung gerichtet sind) auch mit den Merkmalen, die in Zusammenhang mit einem Verfahren beschrieben oder beansprucht sind, weitergebildet sein. Die entsprechenden funktionalen Merkmale des Verfahrens werden dabei durch entsprechende ge- genständliche Module ausgebildet.
Die Erfindung basiert darauf, dass ein Transaktionsdatensatz umfassend einen verschlüsselten Datensatz mittels einer Datenquelle bestimmt wird, wobei der verschlüsselte Datensatz auf einer Verschlüsselung des vertraulichen Datensatzes basiert. Weiterhin wird der Transaktionsdatensatz von der Datenquelle zu einer zentralen Distributionseinheit übertragen. Weiterhin wird mittels der zentralen Distributionseinheit ei¬ ne empfangende Verarbeitungseinheit aus den Verarbeitungsein- heiten ausgewählt. Weiterhin wird der Transaktionsdatensatz von der zentralen Distributionseinheit zu der empfangenden Verarbeitungseinheit übertragen. Weiterhin wird der mittels der empfangenden Verarbeitungseinheit der vertrauliche Daten- satz basierend auf einer Entschlüsselung des verschlüsselten Datensatzes bestimmt, insbesondere des im Transaktionsdaten¬ satz enthaltenen verschlüsselten Datensatzes. Die Erfinder haben erkannt, dass es durch diese Methode mög¬ lich ist, einen vertraulichen Datensatz flexibel zu einer empfangenden von mehreren Verarbeitungseinheiten zu schicken, ohne dass der vertrauliche Datensatz von der zentralen Distributionseinheit eingesehen werden kann.
Das erste Bestimmen des Transaktionsdatensatzes wird insbe¬ sondere mittels einer Recheneinheit der Datenquelle ausge¬ führt. Das erste Übertragen des Transaktionsdatensatzes von der Datenquelle zu einer zentralen Distributionseinheit wird insbesondere von einer Schnittstelle der Datenquelle und von einer Schnittstelle der zentralen Distributionseinheit ausge¬ führt, das erste Übertragen erfolgt insbesondere mittels ei¬ nes ersten Netzwerkes. Das Auswählen einer empfangenden Verarbeitungseinheit wird insbesondere mittels einer Rechenein- heit der zentralen Distributionseinheit durchgeführt. Das zweite Übertragen des Transaktionsdatensatzes von der zentra¬ len Distributionseinheit zu der empfangenden Verarbeitungs¬ einheit wird insbesondere mittels der Schnittstelle der zent¬ ralen Distributionseinheit und mittels einer Schnittstelle der empfangenden Verarbeitungseinheit durchgeführt, das zwei¬ te Übertragen erfolgt insbesondere über ein zweites Netzwerk. Hierbei kann das zweite Netzwerk insbesondere auch identisch mit dem ersten Netzwerk sein. Das zweite Bestimmen des vertraulichen Datensatzes wird insbesondere durch eine Rechen- einheit der empfangenden Verarbeitungseinheit ausgeführt.
Nach einem weiteren Aspekt der Erfindung umfassen der Transaktionsdatensatz und/oder der verschlüsselte Datensatz Metadaten wenigstens eines ergänzenden vertraulichen Datensatzes. Weiterhin umfasst das Verfahren den Schritt des Anforderns des ergänzenden vertraulichen Datensatzes basierend auf den Metadaten mittels der empfangenden Verarbeitungseinheit. Wei¬ terhin umfasst das Verfahren ein erstes Bereitstellen des er- gänzenden vertraulichen Datensatzes in verschlüsselter Form mittels der Datenquelle an die empfangende Verarbeitungsein¬ heit. Die Erfinder haben erkannt, dass durch die Bereitstel¬ lung von Metadaten zunächst bei der empfangenden Verarbei- tungseinheit basierend auf dem vertraulichen Datensatz und/oder auf den Metadaten entschieden werden kann, ob die ergänzenden vertraulichen Datensätze übertragen werden müssen. Insbesondere kann dadurch auf eine Übertragung des ergänzenden vertraulichen Datensatzes verzichtet werden, wenn dieser nicht benötigt wird, und damit Datenbandbreite gespart werden .
Nach einem weiteren Aspekt der Erfindung umfasst das erste Bereitstellen als Unterschritte ein drittes Bestimmen eines ergänzenden Transaktionsdatensatzes umfassend einen ergänzen¬ den verschlüsselten Datensatz, wobei der ergänzende verschlüsselte Datensatz auf einer Verschlüsselung des ergänzenden vertraulichen Datensatzes basiert, ein drittes Übertragen des ergänzenden Transaktionsdatensatzes von der Datenquelle zu der zentralen Distributionseinheit, ein viertes Übertragen des ergänzenden Transaktionsdatensatzes von der zentralen Distributionseinheit zu der empfangenden Verarbeitungseinheit, und ein viertes Bestimmen des ergänzenden vertraulichen Datensatzes basierend auf einer Entschlüsselung des ergänzen- den verschlüsselten Datensatzes mittels der empfangenden Verarbeitungseinheit. Alternativ zum dritten Übertragen des ergänzenden Transaktionsdatensatzes von der Datenquelle zu der zentralen Distributionseinheit und zum vierten Übertragen des ergänzenden Transaktionsdatensatzes von der zentralen Distri- butionseinheit zu der empfangenden Verarbeitungseinheit kann das Verfahren auch ein fünftes Übertragen des ergänzenden Transaktionsdatensatzes von der Datenquelle zu der empfangen¬ den Verarbeitungseinheit umfassen. Die Erfinder haben erkannt, dass durch ein derartiges Verfahrend der ergänzende vertrauliche Datensatz besonders sicher bereitgestellt werden kann . Nach einem weiteren Aspekt der Erfindung umfassen die Metadaten zumindest einen Identifikator des ergänzenden vertraulichen Datensatzes, wobei das Anfordern des ergänzenden vertraulichen Datensatzes ein Übertragen (insbesondere ein ver- Schlüsseltes Übertragen) des Identifikators von der empfan¬ genden Verarbeitungseinheit an die Datenquelle umfasst. Die Erfinder haben erkannt, dass durch die Verwendung eines Iden- tifikators in den Metadaten der ergänzende vertrauliche Da¬ tensatz eindeutig bestimmt werden kann. Insbesondere werden also Fehlübertragungen oder unnötige Übertragungen von ergänzenden vertraulichen Datensätzen verhindert.
Nach einem weiteren Aspekt der Erfindung ist die Verschlüsselung des vertraulichen Datensatzes eine symmetrische Ver¬ schlüsselung basierend auf einem Datenschlüssel, wobei die Entschlüsselung des verschlüsselten Datensatzes eine symmetrische Entschlüsselung basierend auf dem Datenschlüssel ist. Weiterhin umfasst dieser Aspekt des Verfahrens das verschlüs¬ selte Übertragen des Datenschlüssels von der Datenquelle zu der empfangenden Verarbeitungseinheit. Hierbei ist das sym¬ metrische Entschlüsseln eine inverse Operation des symmetrischen Verschlüsseins. Insbesondere kann das Übertragen des Datenschlüssels auch über die zentrale Distributionseinheit erfolgen. Insbesondere kann das verschlüsselte Übertragen auf einer Anforderung der zentralen Distributionseinheit als Reaktion auf das Auswählen der empfangenden Verarbeitungseinheit erfolgen. Die Erfinder haben erkannt, dass durch diesen Aspekt des Verfahrens der Datenschlüssel flexibel und sicher an die empfangende Verarbeitungseinheit übermittelt werden kann .
Nach einem weiteren möglichen Aspekt der Erfindung ist die Verschlüsselung des ergänzenden vertraulichen Datensatzes eine symmetrische Verschlüsselung basierend auf einem ergänzen- den Datenschlüssel, wobei die Entschlüsselung des ergänzenden verschlüsselten Datensatzes eine symmetrische Entschlüsselung basierend auf dem ergänzenden Datenschlüssel ist. Insbesonde¬ re können der ergänzende Datenschlüssel und der Datenschlüs- sei identisch sein. Wenn der ergänzende Datenschlüssel und der Datenschlüssel nicht identisch sind, kann dieser Aspekt das Verfahren weiterhin insbesondere ein ergänzendes ver¬ schlüsseltes Übertragen des ergänzenden Datenschlüssels von der Datenquelle zu der empfangenden Verarbeitungseinheit um¬ fassen, insbesondere kann die Übertragung auch über die verschlüsselte Distributionseinheit erfolgen. Die Erfinder haben erkannt, dass durch diesen Aspekt des Verfahrens der ergän¬ zende Datenschlüssel flexibel und sicher an die empfangende Verarbeitungseinheit übermittelt werden kann.
Nach einem weiteren Aspekt der Erfindung wird der Datenschlüssel nur für die Verschlüsselung von genau einem vertraulichen Datensatz verwendet. Die Erfinder haben erkannt, dass durch eine nur einmalige Verwendung des Datenschlüssels der vertrauliche Datensatz besser geschützt ist, da die Ent¬ schlüsselung erst nach der Übertragung des einmaligen Datenschlüssels erfolgen kann und der Zeitpunkt der Entschlüsse¬ lung daher unabhängig von dem Zeitpunkt des Übertragens des Transaktionsdatensatzes gewählt und gesteuert werden kann.
Bei einer mehrmaligen Verwendung eines Datenschlüssels könnte die empfangende Verarbeitungseinheit einen Transaktionsdaten¬ satz direkt nach dessen Empfang entschlüsseln. Nach einem weiteren Aspekt der Erfindung basiert das verschlüsselte Übertragen des Datenschlüssels und/oder das er¬ gänzende verschlüsselte Übertragen des ergänzenden Datenschlüssels auf einem asymmetrischen Kryptographiesystem. Insbesondere ist hierbei jeder der Verarbeitungseinheiten ein Schlüsselpaar umfassend einen geheimen Schlüssel und einen öffentlichen Schlüssel zugeordnet, wobei der geheime Schlüs¬ sel nur durch die jeweilige Verarbeitungseinheit zugänglich ist. Zur Übertragung wird der Datenschlüssel dann insbesonde¬ re mit dem öffentlichen Schlüssel der empfangenden Verarbei- tungseinheit durch die Datenquelle verschlüsselt und nach dem Empfangen durch die empfangende Verarbeitungseinheit mit dem geheimen Schlüssel entschlüsselt. Die Erfinder haben erkannt, dass durch ein asymmetrisches Kryptographiesystem das Problem des Schlüsselaustausches umgangen werden kann, und das Ver¬ fahren also besonders einfach und sicher durchgeführt werden kann . Nach einem weiteren möglichen Aspekt der Erfindung ist der Transaktionsdatensatz oder der vertrauliche Datensatz basierend auf einem Schlüsselpaar der Datenquelle signiert, und/oder der ergänzende Transaktionsdatensatz oder der ergänzende vertrauliche Datensatz sind basierend auf dem Schlüs- seipaar der Datenquelle signiert. Das Schlüsselpaar der Da¬ tenquelle umfasst insbesondere einen öffentlichen und einen geheimen Schlüssel. Das Signieren des Transaktionsdatensat¬ zes, des vertraulichen Datensatzes, des ergänzenden Transaktionsdatensatzes und/oder des ergänzenden vertraulichen Da- tensatzes basiert insbesondere auf dem geheimen Schlüssel der Datenquelle, die Signatur kann insbesondere mittels des öf¬ fentlichen Schlüssels der Datenquelle verifiziert werden. Der Transaktionsdatensatz, der vertrauliche Datensatz, der ergänzende Transaktionsdatensatz und/oder der ergänzenden vertrau- liehen Datensatz können insbesondere die Signatur umfassen, die Signatur kann aber auch separat vom Transaktionsdatensatz, vom vertraulichen Datensatz, vom ergänzenden Transaktionsdatensatz und/oder vom ergänzenden vertraulichen Datensatz übertragen werden. Da eine Signatur keine vertraulichen Daten umfasst, kann die Signatur auch insbesondere auf der zentra¬ len Distributionseinheit gespeichert werden. Die Erfinder ha¬ ben erkannt, dass durch eine Signatur die Urheberschaft des vertraulichen Datensatzes verifiziert werden kann, und gleichzeitig der vertrauliche Datensatz gegen Manipulationen geschützt werden kann.
Nach einem weiteren möglichen Aspekt der Erfindung basiert das verschlüsselte Übertragen des Datenschlüssels und/oder das ergänzende verschlüsselte Übertragen des ergänzenden Da- tenschlüssels auf einem quantensicheren Kryptographiesystem. Ein quantensicheres Kryptographiesystem kann insbesondere auf Quanteneffekten basieren, oder insbesondere Verschlüsselungs¬ techniken umfassen, deren Entschlüsselung auch für eine auf Quanteneffekten basierende Recheneinheit in der NP Komplexi¬ tätsklasse liegt. Beispiele sind der Quantenschlüsselaus¬ tausch, oder klassische Algorithmen basierend auf mathemati¬ schen Gittern (z.B. Ring-LWE, eine Abkürzung für „ring learn- ing with errors" oder NTRUEncrypt) , basierend auf multivaria- ten Polynomen (z.B. das Unbalanced-Oil-and-Vinegar-Verfahren) oder basierend auf fehlerkorrigierenden Codes (z.B. das
McEliece-Kryptosystem) . Die Erfinder haben erkannt, dass durch ein quantensicheres Kryptographiesystem das Übertra- gungsverfahren auch sicher gegenüber zukünftigen böswilligen Entschlüsselungsversuchen ist.
Nach einem weiteren Aspekt der Erfindung wird das verschlüsselte Übertragen des Datenschlüssels von der empfangenden Verarbeitungseinheit initiiert, wenn mittels der empfangenden Verarbeitungseinheit erstmals ein Zugriff auf den vertrauli¬ chen Datensatz erfolgt. Die Erfinder haben erkannt, dass es durch diese späte Übertragung des Datenschlüssels noch mög¬ lich ist, die Übermittlung des verschlüsselten Datensatzes im Zeitraum zwischen dem Übertragen des Transaktionsdatensatzes von der zentralen Distributionseinheit zur empfangenden Datenquelle und dem erstmaligen Zugriff auf den Transaktionsda¬ tensatz bzw. den darin enthaltenen vertraulichen Datensatz rückgängig zu machen (indem der zugehörige Datenschlüssel nie übertragen wird) .
Nach einem weiteren Aspekt der Erfindung umfasst der Zugriff auf den vertraulichen Datensatz eine Vorverarbeitung des vertraulichen Datensatzes (ein englischer Fachbegriff für Vor- Verarbeitung ist „pre-processing" ) . Ist der vertrauliche Datensatz ein Bilddatensatz, insbesondere ein medizinischer Bilddatensatz, kann die Vorverarbeitung des vertraulichen Datensatzes insbesondere die Berechnung einer Darstellung (ein englischer Fachbegriff ist „rendering") des medizinischen Bilddatensatzes umfassen, oder die Anwendung eines Diagnose¬ algorithmus auf den medizinischen Bilddatensatz. Bei dem Diagnosealgorithmus kann es sich insbesondere um einen trai¬ nierten Algorithmus, insbesondere um ein trainiertes neurona- les Netzwerk handeln. Die Erfinder haben erkannt, dass durch die Übertragung des Datenschlüssels zum Zeitpunkt der Vorver¬ arbeitung einerseits erreicht werden kann, dass ein möglichst langer Zeitraum zur Verfügung steht, die Transaktion rückgän- gig zu machen. Andererseits ist die Vorverarbeitung bereits abgeschlossen, wenn der vertrauliche Datensatz verwendet wird, insbesondere kann also direkt mit der Verwendung des vertraulichen Datensatzes begonnen werden.
Nach einem weiteren Aspekt der Erfindung umfasst das Verfahren weiterhin den Schritt des ersten Empfangens einer ersten Verarbeitungsbedingung durch die zentrale Distributionseinheit, wobei die erste Verarbeitungsbedingung eine Bedingung für die Verarbeitbarkeit des vertraulichen Datensatzes durch eine von mehreren Verarbeitungseinheiten ist, wobei die empfangende Verarbeitungseinheit die erste Verarbeitungsbedin¬ gung erfüllt. Insbesondere erfolgt der Schritt des Auswählens der empfangenden Verarbeitungseinheit aus den Verarbeitungs¬ einheiten derart, dass die empfangende Verarbeitungseinheit die erste Verarbeitungsbedingung erfüllt. Das erste Empfangen der ersten Verarbeitungsbedingung wird insbesondere durch die Schnittstelle der zentralen Distributionseinheit ausgeführt. Die Erfinder haben erkannt, dass durch das Auswählen basierend auf der ersten Verarbeitungsbedingung sichergestellt werden kann, dass der verschlüsselte vertrauliche Datensatz nur an geeignete oder zugelassene Verarbeitungseinheiten geschickt wird.
Nach einem weiteren Aspekt der Erfindung basiert die erste Verarbeitungsbedingung darauf, ob eine vertragliche Regelung zwischen einem ersten Betreiber der Datenquelle und einem zweiten Betreiber einer der Verarbeitungseinheiten besteht. Insbesondere kann hierbei beim ersten Empfangen der ersten Verarbeitungsbedingung für die Datenquelle eine Liste mit zweiten Betreibern bzw. den Verarbeitungseinheiten der zweiten Betreiber empfangen werden, wobei zwischen den zweiten Betreibern und den ersten Betreibern eine vertragliche Regelung besteht. Insbesondere kann hierbei auch beim ersten Emp- fangen der ersten Verarbeitungsquelle eine solche Liste für alle möglichen Datenquellen empfangen werden, insbesondere in Form einer Matrix oder Tabelle, welche die Existenz einer vertraglichen Regelung enthält. Die vertragliche Regelung re- gelt hierbei insbesondere, dass eine Verarbeitungseinheit vertrauliche Datensätze der Datenquelle verarbeiten kann. Die Erfinder haben erkannt, dass mit diesem Aspekt der Erfindung sichergestellt werden kann, dass vertrauliche Datensätze nur von zur Verarbeitung zugelassenen Verarbeitungseinheiten ver- arbeitet werden.
Nach einem weiteren Aspekt der Erfindung ist der vertrauliche Datensatz ein medizinischer Datensatz, insbesondere eine medizinischer Bilddatensatz, und es wird beim ersten Empfangen weiterhin eine Verarbeitungsinformation empfangen, wobei die Verarbeitungsinformation wenigstens einen der folgenden Parameter betrifft:
- Zeitraum, der zur Befundung des vertraulichen Datensatzes zur Verfügung steht,
- Notwendige Qualifikation zur Befundung des vertraulichen Datensatzes ,
- Preisrahmen für eine Befundung des vertraulichen Datensatzes .
Die Erfinder haben erkannt, dass es basierend auf einer der- artigen Verarbeitungsinformation die vertraulichen Datensätze besonders effizient auf die Verarbeitungseinheiten verteilt werden können.
Nach einem weiteren Aspekt der Erfindung umfasst die Verar- beitungsinformation eine zweite Verarbeitungsbedingung, wobei die empfangende Verarbeitungseinheit die zweite Verarbei¬ tungsbedingung erfüllt. Die Erfinder haben erkannt, dass basierend auf einer zweiten Verarbeitungsbedingung eine besonders effiziente Auswahl der empfangenden Verarbeitungseinheit möglich ist.
Nach einem weiteren Aspekt der Erfindung wird die empfangende Verarbeitungseinheit zufällig aus einer Untermenge der Verar- beitungseinheiten ausgewählt, wobei jede der Verarbeitungs¬ einheiten der Untermenge die erste Verarbeitungsbedingung und die zweite Verarbeitungsbedingung erfüllt. Die Erfinder haben erkannt, dass basierend auf einer zufälligen Auswahl sicher- gestellt werden kann, dass die Befundung des vertraulichen Datensatzes möglichst objektiv erfolgt und insbesondere für die Befundung nachteilige wirtschaftliche Anreize ausge¬ schlossen werden können. Nach einem weiteren Aspekt der Erfindung basiert das Auswählen der empfangenden Verarbeitungseinheit aus den Verarbei¬ tungseinheiten auf der Auswertung einer Kostenfunktion für die Verarbeitungseinheiten, wobei die Kostenfunktion auf der Verarbeitungsinformation basiert. Insbesondere wird hierbei die Verarbeitungsinformation mit entsprechenden Parametern verglichen, die von den Verarbeitungseinheiten zur Verfügung gestellt werden. Die Erfinder haben erkannt, dass basierend auf einer Kostenfunktion eine besonders effiziente und be¬ darfsgerechte Verteilung von vertraulichen Datensätzen auf die Verarbeitungseinheiten möglich ist.
Nach einem weiteren möglichen Aspekt der Erfindung basiert das Auswählen der empfangenden Verarbeitungseinheit aus den Verarbeitungseinheit auf einer Auswertung der Verfügbarkeit der Verarbeitungseinheiten. Insbesondere können die Verarbeitungseinheiten der zentralen Distributionseinheit mitteilen, welche Anzahl von vertraulichen Datensätzen in einem bestimmten Zeitraum (bzw. innerhalb des gleichen Kalendertages) verarbeitet werden können. Hierbei wird die empfangende Verar- beitungseinheit derart ausgewählt, dass diese mitgeteilte An¬ zahl nicht überschritten wird. Alternativ kann die zentrale Distributionseinheit auch die durchschnittliche Zeit bestim¬ men, die Verarbeitungseinheiten für die Verarbeitung eines vertraulichen Datensatzes benötigen, und die zur Verfügung stehende Zeit bzw. ein zur Verfügung stehendes Zeitintervall zur Verarbeitung von vertraulichen Datensätzen kann von den Verarbeitungseinheiten an die zentrale Distributionseinheit mitgeteilt werden. Hierbei kann dann die zentrale Distributi- onseinheit basierend auf der zur Verfügung stehenden Zeit o- der basierend auf dem zur Verfügung stehenden Zeitintervall die empfangende Verarbeitungseinheit auswählen, in dem die zur Verfügung stehende Zeit oder das zur Verfügung stehende Zeitintervall mit der Zahl der noch zu verarbeitenden vertraulichen Datensätze vergleichen wird. Die Erfinder haben erkannt, dass durch eine Berücksichtigung der verfügbaren Zeiten bzw. der Kapazität der Verarbeitungseinheiten eine besonders zügige Bearbeitung der vertraulichen Datensätze er- reicht werden kann.
Nach einem weiteren Aspekt der Erfindung ist der vertrauliche Datensatz ein medizinischer Datensatz, insbesondere ein medizinischer Bilddatensatz. Das Verfahren umfasst weiterhin das zweite Bereitstellen des vertraulichen Datensatzes zur medizinischen Befundung mittels der empfangenden Verarbeitungseinheit, das zweite Empfangen einer Befundungsinformation mittels der empfangenden Verarbeitungseinheit, und das dritte Übertragen der Befundungsinformation von der empfangenden Verarbeitungseinheit zur Datenquelle. Insbesondere kann hier¬ bei die Befundungsinformation auf dem medizinischen Datensatz basieren. Insbesondere kann die Befundungsinformation mittels der empfangenden Verarbeitungseinheit verschlüsselt werden, die Befundungsinformation verschlüsselt von der empfangenden Verarbeitungseinheit zur Datenquelle übertragen werden, und von der Datenquelle entschlüsselt werden. Das zweite Bereit¬ stellen des vertraulichen Datensatzes sowie das zweite Emp¬ fangen einer Befundungsinformation kann insbesondere mittels der Schnittstelle der empfangenden Verarbeitungseinheit aus- geführt werden. Das dritte Übertragen der Befindungsinforma- tion kann insbesondere mittels der Schnittstelle der empfan¬ genden Verarbeitungseinheit und mittels der Schnittstelle der Datenquelle ausgeführt werden. Die Erfinder haben erkannt, dass basierend auf diesem Aspekt der Erfindung eine Befundung des vertraulichen, hier medizinischen Datensatzes besonders effizient erfolgen kann, beispielsweise innerhalb eines Fern- befundungssystems . Insbesondere kann dann auch die Befun- dungsinformation wieder zur Datenquelle übertragen werden, ohne von einem unbefugten Dritten einsehbar zu sein.
Nach einem weiteren möglichen Aspekt der Erfindung erfolgt das dritte Übertragen der Befundungsinformation von der emp- fangenden Verarbeitungseinheit zur Datenquelle dadurch, dass die Befundungsinformation von der empfangenden Verarbeitungseinheit zur zentralen Distributionseinheit übertragen wird, und dass die Befundungsinformation anschließend von der zent¬ ralen Distributionseinheit zur Datenquelle übertragen wird.
Die Erfindung kann auch ein Verfahren zum Verteilen eines vertraulichen Datensatzes betreffen, insbesondere ausgeführt mittels einer zentralen Distributionseinheit, welches die folgenden Verfahrensschritte umfasst:
- Empfangen eines Transaktionsdatensatzes mittels einer
Schnittstelle,
wobei der Transaktionsdatensatz einen verschlüsselten Datensatz umfasst,
wobei der verschlüsselte Datensatz auf einer Verschlüsselung des vertraulichen Datensatzes basiert,
- Auswählen einer empfangenden Verarbeitungseinheit aus den Verarbeitungseinheiten mittels einer Recheneinheit,
- Senden des Transaktionsdatensatzes mittels der Schnittstel¬ le zu der empfangenden Verarbeitungseinheit.
Vorteilhafte Weiterbildungen und Ausführungsformen des Verfahrens zum Übertragen eines Datensatzes, insbesondere der Verfahrensschritte des Verfahrens zum Übertragen eines Daten¬ satzes, können einzeln oder in einer beliebigen Kombination auch auf das Verfahren zum Verteilen eines vertraulichen Datensatzes, insbesondere auf die einzelnen Verfahrensschritte des Verfahrens zum Verteilen eines vertraulichen Datensatzes angewendet und übertragen werden. Die Erfindung betrifft weiterhin ein Übertragungssystem zum Übertragen eines vertraulichen Datensatzes, umfassend die folgenden Einheiten: - Datenquelle, ausgebildet zum ersten Bestimmen eines Trans¬ aktionsdatensatzes umfassend einen verschlüsselten Datensatz, wobei der verschlüsselte Datensatz auf einer Verschlüsselung des vertraulichen Datensatzes basiert,
weiterhin ausgebildet zum ersten Übertragen des Transaktions¬ datensatzes zu einer zentralen Distributionseinheit,
- zentrale Distributionseinheit, weiterhin ausgebildet zum Auswählen einer empfangenden Verarbeitungseinheit aus den Verarbeitungseinheiten, weiterhin ausgebildet zum zweiten Übertragen des Transaktionsdatensatzes zu der empfangenden Verarbeitungseinheit ,
- empfangende Verarbeitungseinheit, ausgebildet zum zweiten Bestimmen des vertraulichen Datensatzes basierend auf einer Entschlüsselung des verschlüsselten Datensatzes.
Ein solches Übertragungssystem kann insbesondere dazu ausge¬ bildet sein die zuvor beschriebenen erfindungsgemäßen Verfahren und ihre Aspekte auszuführen. Das Übertragungssystem ist dazu ausgebildet diese Verfahren und ihre Aspekte auszufüh- ren, indem die Datenquelle, die zentrale Distributionseinheit und die empfangende Verarbeitungseinheit ausgebildet sind, die entsprechenden Verfahrensschritte auszuführen. Die Datenquelle ist insbesondere dazu ausgebildet, einen entsprechen¬ den Verfahrensschritt auszuführen, indem eine Schnittstelle und eine Recheneinheit der Datenquelle dazu ausgebildet sind, den entsprechenden Verfahrensschritt auszuführen. Die zentrale Distributionseinheit ist insbesondere dazu ausgebildet, einen entsprechenden Verfahrensschritt auszuführen, indem eine Schnittstelle und eine Recheneinheit der zentralen Distri- butionseinheit dazu ausgebildet sind, den entsprechenden Ver¬ fahrensschritt auszuführen. Die empfangende Verarbeitungseinheit ist insbesondere dazu ausgebildet, einen entsprechenden Verfahrensschritt auszuführen, indem eine Schnittstelle und eine Recheneinheit der empfangenden Verarbeitungseinheit dazu ausgebildet sind, den entsprechenden Verfahrensschritt auszu¬ führen . 1 b
Die Erfindung betrifft auch ein Computerprogrammprodukt mit einem Computerprogramm sowie ein computerlesbares Medium. Eine weitgehend softwaremäßige Realisierung hat den Vorteil, dass auch schon bisher verwendete Übertragungssystem auf ein- fache Weise durch ein Software-Update nachgerüstet werden können, um auf die erfindungsgemäße Weise zu arbeiten. Ein solches Computerprogrammprodukt kann neben dem Computerpro¬ gramm gegebenenfalls zusätzliche Bestandteile wie z. B. eine Dokumentation und/oder zusätzliche Komponenten, sowie Hard- ware-Komponenten, wie z.B. Hardware-Schlüssel (Dongles etc.) zur Nutzung der Software, umfassen.
Hierbei ist der Speicher des Übertragungssystems als Gesamt¬ heit von Speichereinheiten der Datenquelle, der zentralen Distributionseinheit und der empfangenden Verarbeitungseinheit zu verstehen. Ein Computerprogramm ist insbesondere im Speicher eines Übertragungssystems gespeichert, wenn es im Ganzen oder in Teilen in einem oder in mehreren Speichereinheiten der Datenquelle, der zentralen Distributionseinheit und der empfangenden Verarbeitungseinheit gespeichert ist. Weiterhin ist unter einer Ausführung von Programmabschnitten durch das Übertragungssystem zu verstehen, dass die Programmabschnitte von der Datenquelle, der zentralen Distributions¬ einheit und/oder der empfangenden Verarbeitungseinheit ausge¬ führt werden, insbesondere von einer Recheneinheit der Daten¬ quelle, einer Recheneinheit der zentralen Distributionseinheit und/oder einer Recheneinheit der empfangenden Verarbeitungseinheit . Die Erfindung kann auch eine zentrale Distributionseinheit betreffen, umfassend die folgenden Einheiten:
- Schnittstelle, ausgebildet zum Empfangen eines Transakti¬ onsdatensatzes, wobei der Transaktionsdatensatz einen verschlüsselten Datensatz umfasst, wobei der verschlüsselte Da- tensatz auf einer Verschlüsselung des vertraulichen Datensatzes basiert,
weiterhin ausgebildet zum Senden des Transaktionsdatensatzes zu der empfangenden Verarbeitungseinheit, - Recheneinheit, ausgebildet zum Auswählen einer empfangenden Verarbeitungseinheit aus den Verarbeitungseinheiten, Die Erfindung kann auch eine Datenquelle und/oder eine empfangende Datenverarbeitungseinheit betreffen, wobei die Datenquelle dazu ausgebildet ist, im Rahmen des erfindungsgemäßen Verfahrens zum Übertragen eines vertraulichen Datensatzes mit einer zentralen Distributionseinheit und/oder einer empfangenden Verarbeitungseinheit zu interagieren, und/oder wobei die emp¬ fangende Datenverarbeitungseinheit dazu ausgebildet ist, im Rahmen des erfindungsgemäßen Verfahrens oder einer seiner Aspekte mit einer zentralen Distributionseinheit und/oder einer empfangenden Verarbeitungseinheit zu interagieren.
Die Erfindung kann auch ein Computerprogrammprodukt mit einem Computerprogramm betreffen, welches direkt in einen Speicher einer zentralen Distributionseinheit ladbar ist, mit Pro¬ grammabschnitten, um alle Schritte des Verfahrens zum Vertei¬ len eines vertraulichen Datensatzes auszuführen, wenn die Programmabschnitte von der zentralen Distributionseinheit ausgeführt werden. Die Erfindung kann auch ein computerlesba¬ res Speichermedium betreffen, auf welchem von einer zentralen Distributionseinheit lesbare und ausführbare Programmab¬ schnitte gespeichert sind, um alle Schritte des Verfahrens zum Verteilen eines vertraulichen Datensatzes auszuführen, wenn die Programmabschnitte von der zentralen Distributions¬ einheit ausgeführt werden.
Eine Verschlüsselung ist eine Funktion, die einen vertraulichen Datensatz auf einen verschlüsselten Datensatz abbildet. Insbesondere kann der vertrauliche Datensatz nicht aus dem verschlüsselten Datensatz rekonstruiert werden. Eine Entschlüsselung ist eine Funktion, die den verschlüsselten Datensatz wieder auf den vertraulichen Datensatz abbildet, in anderen Worten ist die Entschlüsselung also die inverse Funk- tion der Verschlüsselung. Bei einem symmetrischen Kryptographiesystem basieren die Verschlüsselung und die Entschlüsselung insbesondere auf demselben Datenschlüssel (bzw. auf ei¬ nem ersten und einem zweiten Schlüssel, wobei der zweite Schlüssel aus dem ersten Schlüssel berechnet werden kann und umgekehrt. Bei einem asymmetrischen Kryptographiesystem basiert die Verschlüsselung und die Entschlüsselung insbesondere auf einem Schlüsselpaar umfassend einen öffentlichen
Schlüssel und einen geheimen Schlüssel, wobei der öffentliche Schlüssel aus dem geheimen Schlüssel berechenbar ist, und wo¬ bei insbesondere der geheime Schlüssel nicht oder nur mit ei¬ ner Brute-Force-Methode aus dem öffentlichen Schlüssel be¬ rechnet werden kann. Dabei basiert die Verschlüsselung insbe- sondere nicht auf dem geheimen Schlüssel.
Im Folgenden wird die Erfindung anhand der in den Figuren dargestellten Ausführungsbeispiele näher beschrieben und erläutert .
Fig. 1 zeigt ein Übertragungssystem,
Fig. 2 zeigt ein Ablaufdiagramm eines Ausführungsbeispiels eines Verfahrens zum Übertragen eines vertraulichen Datensatzes ,
Fig. 3 zeigt ein Ablaufdiagramm eines weiteren Ausführungsbeispiels eines Verfahrens zum Übertragen eines ver¬ traulichen Datensatzes,
Fig. 4 zeigt ein Ablaufdiagramm eines weiteren Ausführungsbeispiels eines Verfahrens zum Übertragen eines ver- traulichen Datensatzes,
Fig. 5 zeigt ein erstes Ausführungsbeispiel der Datenstruk¬ turen beim Übertragen eines vertraulichen Datensatzes,
Fig. 6 zeigt ein zweites Ausführungsbeispiel der Datenstruk- turen beim Übertragen eines vertraulichen Datensatzes und eines ergänzenden vertraulichen Datensatzes,
Fig. 7 zeigt ein drittes Ausführungsbeispiel der Datenstruk¬ turen beim Übertragen eines vertraulichen Datensatzes,
Fig. 8 zeigt ein viertes Ausführungsbeispiel der Datenstruk¬ turen beim Übertragen eines vertraulichen Datensatzes und eines ergänzenden vertraulichen Datensatzes, Fig. 9 zeigt ein fünftes Ausführungsbeispiel der Datenstruk¬ turen beim Übertragen eines vertraulichen Datensatzes . Fig. 1 zeigt ein Übertragungssystem, umfassend eine Datenquelle 10, eine zentrale Distributionseinheit 30, sowie meh¬ rere Verarbeitungseinheiten 50, 60, 70 umfassend eine empfangende Verarbeitungseinheit 50. Die Datenquelle 10 ist über ein erstes Netzwerk 20 mit der zentralen Distributionseinheit 30. Die zentrale Distributionseinheit 30 ist über ein zweites Netzwerk 40 mit den Verarbeitungseinheiten 50, 60, 70 verbunden. Das hier dargestellte Übertragungssystem ist dazu ausge¬ bildet, ein erfindungsgemäßes Verfahren auszuführen. Bei der Datenquelle 10, der zentralen Distributionseinheit 30 und/oder den Verarbeitungseinheiten 50, 60, 70 kann es sich insbesondere jeweils um einen Computer, einen MikroController oder um einen integrierten Schaltkreis handeln. Alternativ kann es sich bei der Datenquelle 10, der zentralen Distribu- tionseinheit 30 und/oder den Verarbeitungseinheiten 50, 60,
70 um einen realen oder virtuellen Verbund von Computern handeln (ein englischer Fachbegriff für einen realen Verbund ist „Cluster", ein englischer Fachbegriff für einen virtuellen Verbund ist „Cloud") . Insbesondere können die Datenquelle 10, die zentrale Distributionseinheit 30 und/oder die Verarbei¬ tungseinheiten 50, 60, 70 auch als virtualisierte Instanzen auf einem Server betrieben werden.
Vorteilhafterweise handelt es sich im dargestellten Ausfüh- rungsbeispiel bei der Datenquelle 10 um einen Server in einer medizinischen Einrichtung, welches ein PACS (englisches Akronym für „Picture Archiving and Communication System") , RIS (englisches Akronym für „Radiology Information System") oder ein HIS (englisches Akronym für „Hospital Information Sys- tem") . Weiterhin handelt es sich vorteilhafterweise beim dar¬ gestellten Ausführungsbeispiel bei der zentralen Distributi¬ onseinheit 30 um einen virtuellen Verbund von Rechnern. Weiterhin handelt es sich vorteilhafterweise beim dargestellten Ausführungsbeispiel bei den Verarbeitungseinheiten 50, 60, 70 um unabhängig betreibbare Workstations, die direkt durch Be¬ nutzereingaben von einem Radiologen gesteuert werden können. Vorteilhafterweise sind die Datenquelle 10, die zentrale Dis- tributionseinheit 30 und die Verarbeitungseinheit 50, 60, 70 räumlich voneinander getrennt. Es ist aber auch denkbar, dass mehrere der Verarbeitungseinheiten 50, 60, 70 in einem räumlichen oder strukturellen Verbund ausgeführt sind, beispiels¬ weise in Befundungseinrichtung mit mehreren Befundungsar- beitsplätzen . Es ist ebenfalls vorstellbar, dass die Datenquelle 10 mit einer oder mehreren der Verarbeitungseinheiten
50, 60, 70 in einem räumlichen oder strukturellen Verbund ausgeführt sind. Im dargestellten Ausführungsbeispiel umfassen jeweils die Da¬ tenquelle 10, die zentrale Distributionseinheit 30 und die Verarbeitungseinheiten 50, 60, 70 eine Schnittstelle 11, 31,
51, 61, 71, eine Recheneinheit 12, 32, 52, 62, 72 und eine Speichereinheit 13, 33, 53, 63, 73. Bei einer Schnittstelle 11, 31, 51, 61, 71 kann es sich um eine Hardware- oder Soft¬ wareschnittstelle handeln (beispielsweise PCI-Bus, USB oder Firewire) . Eine Recheneinheit 12, 32, 52, 62, 72 kann Hard¬ ware-Elemente oder Software-Elemente aufweisen, beispielswei¬ se einen Mikroprozessor oder ein sogenanntes FPGA (englisches Akronym für „Field Programmable Gate Array") . Eine Speicher¬ einheit 13, 33, 53, 63, 73 kann als nicht dauerhafte Arbeits¬ speicher (Random Access Memory, kurz RAM) und/oder als dauerhafter Massenspeicher (Festplatte, USB-Stick, SD-Karte, Solid State Disk) realisiert sein.
Das erste Netzwerk 20 und das zweite Netzwerk 40 können identisch sein. Beim ersten Netzwerk 20 und/oder beim zweiten Netzwerk 40 kann es sich um ein lokales Netzwerk (ein englischer Fachbegriff ist „Local Area Network", kurz „LAN") oder um ein großräumiges Netzwerk (ein englischer Fachbegriff ist „Wide Area Network", kurz „WAN") handeln. Ein Beispiel für ein lokales Netzwerk ist ein Intranet, ein Beispiel für ein großräumiges Netzwerk ist das Internet. Das erste Netzwerk 20 und/oder das zweite Netzwerk 40 können insbesondere auch drahtlos ausgeführt sein, insbesondere als WLAN (für „wirel- ess LAN", im englischen ist die Abkürzung „WiFi" gebräuchlich) oder als Bluetooth-Verbindung. Das erste Netzwerk 20 und/oder das zweite Netzwerk 40 können auch als Kombination der genannten Beispiele ausgeführt sein. Vorteilhafterweise handelt es sich bei dem hier dargestellten Ausführungsbei¬ spiel sowohl beim ersten Netzwerk 20 als auch beim zweiten Netzwerk 40 um das Internet.
Fig. 2 zeigt ein Ablaufdiagramm eines Ausführungsbeispiels eines erfindungsgemäßen Verfahrens zum Übertragen eines vertraulichen Datensatzes 80. Der erste Schritt des dargestellten Ausführungsbeispiels ist das erste Bestimmen DET-1 eines Transaktionsdatensatzes 82 umfassend einen verschlüsselten Datensatz 81 mittels einer Datenquelle 10, wobei der verschlüsselte Datensatz 81 auf ei¬ ner Verschlüsselung des vertraulichen Datensatzes 80 basiert. Die Verschlüsselung ist hierbei eine symmetrische Verschlüs¬ selung mittels des AES-256 (AES ist ein englisches Akronym für „Advanced Encryption Standard", eine deutsche Übersetzung ist „fortgeschrittener Verschlüsselungsstandard", die ange¬ hängte Zahl gibt die Schlüssellänge des Datenschlüssels 90 in Bit an) .
Der vertrauliche Datensatz 80 ist in diesem Ausführungsbei¬ spiel ein medizinischer Bilddatensatz (beispielsweise im DICOM-Format ) , für den eine Fernbefundung durchgeführt werden soll. Neben dem verschlüsselten Datensatz 81 umfasst der
Transaktionsdatensatz 82 in diesem Ausführungsbeispiel noch eine Verarbeitungsinformation, die eine notwendige medizinische Qualifikation für die Befundung des vertraulichen Datensatzes 80 sowie eine angestrebte Dauer bis zum Vorliegen der Fernbefundung und einen angestrebten Preisrahmen der Fernbe- fundung umfasst. Die notwendige Qualifikation für die Befundung des vertraulichen Datensatzes 80 ist hierbei eine zweite Verarbeitungsbedingung . Alternative symmetrische Verschlüsselungsverfahren sind DES (englisches Akronym für „Data Encryption Standard") , Triple- DES, IDEA (englisches Akronym für „International Data Encryp- tion Algorithm") oder Blowfish. Es sind aber auch alle anderen symmetrischen Verschlüsselungsverfahren anwendbar, insbesondere ist das erfindungsgemäße Verfahren von der konkreten Wahl des symmetrischen Verschlüsselungsverfahrens unabhängig. Der nächste Schritt des dargestellten Ausführungsbeispiels ist das erste Übertragen TRM-1 des Transaktionsdatensatzes 82 von der Datenquelle 10 zu einer zentralen Distributionseinheit 30 über das erste Netzwerk 20. Anschließend kann der Transaktionsdatensatz 82 insbesondere in der Speichereinheit 33 der zentralen Distributionseinheit 30 gespeichert werden.
Der nächste Schritt des dargestellten Ausführungsbeispiels ist das erste Empfangen REC-1 einer ersten Verarbeitungsbe¬ dingung durch die zentrale Distributionseinheit 30, wobei die erste Verarbeitungsbedingung eine Bedingung für die Verar- beitbarkeit des vertraulichen Datensatzes 80 durch eine von mehreren Verarbeitungseinheiten 50, 60, 70 ist. Bei dem ersten Empfangen REC-1 der ersten Verarbeitungsbedingung handelt es sich um einen optionalen Schritt.
In diesem Ausführungsbeispiel umfasst die erste Verarbei¬ tungsbedingung sowohl die Existenz einer vertraglichen Regelung zwischen der Datenquelle 10 und den Verarbeitungseinhei¬ ten 50, 60, 70, als auch eine Information über die Verfügbar- keit der Verarbeitungseinheiten 50, 60, 70. Die Existenz der vertraglichen Regelungen wird hierbei durch eine Tabelle dargestellt, deren horizontale Dimension die mit der zentrale Distributionseinheit 30 verbundenen Datenquellen 10 ent¬ spricht, und deren vertikale Dimension den mit der zentralen Distributionseinheit 30 verbundenen Verarbeitungseinheiten
50, 60, 70 entspricht. In dieser Tabelle ist in einer Zelle, die einer Datenquelle 10 und einer der Verarbeitungseinheiten 50, 60, 70 entspricht, eine „1" oder ein „WAHR" eingetragen, wenn eine Vertragliche Regelung zwischen dem Betreiber der entsprechenden Datenquelle 10 (hier einem Krankenhaus) und dem Betreiber der entsprechenden Verarbeitungseinheit 50, 60, 70 (hier einem Radiologen) existiert, und eine „0" oder ein „FALSCH" eingetragen, wenn keine solche vertragliche Regelung existiert .
Die Information über die Verfügbarkeit der Verarbeitungseinheiten 50, 60, 70 ist eine Liste mit allen Verarbeitungsein- heiten 50, 60, 70, die derzeit in Betrieb sind. Diese Liste wird in diesem Beispiel durch eine regelmäßige Anfrage an al¬ le Verarbeitungseinheiten 50, 60, 70 erstellt und/oder aktualisiert. Alternativ können sich die einzelnen Verarbeitungseinheiten 50, 60, 70 sich jeweils bei der zentralen Distribu- tionseinheit 30 anmelden oder abmelden.
Der nächste Schritt des dargestellten Ausführungsbeispiels ist das Auswählen CHS einer empfangenden Verarbeitungseinheit 50 aus den Verarbeitungseinheiten 50, 60, 70 mittels der zentralen Distributionseinheit 30. Insbesondere erfüllt in diesem Ausführungsbeispiel die empfangende Verarbeitungsein¬ heit 50 die erste Verarbeitungsbedingung. In diesem Ausführungsbeispiel erfüllt die empfangende Verarbeitungseinheit 50 die erste Verarbeitungsbedingung, wenn zwischen dem Betreiber der Datenquelle 10 und dem Betreiber der empfangenden Verarbeitungseinheit 50 eine vertragliche Regelung existiert, und wenn die empfangende Verarbeitungseinheit 50 zum Zeitpunkt des Auswählens in Betrieb ist. Das Erfüllen der ersten Verar¬ beitungsbedingung kann insbesondere durch das Abfragen der beschriebenen Tabelle und der beschriebenen Liste schnell und effizient erfolgen.
Hierbei wird in diesem Ausführungsbeispiel eine Untermenge der Verarbeitungseinheiten 50, 60, 70 bestimmt, wobei jede Verarbeitungseinheit 50, 60, 70 der Untermenge der Verarbei¬ tungseinheiten 50, 60, 70 die erste Verarbeitungsbedingung erfüllt. Die empfangende Verarbeitungseinheit 50 kann hierbei basierend auf der Verarbeitungsinformation aus der Untermenge der Verarbeitungseinheiten 50, 60, 70 ausgewählt werden.
Im dargestellten Ausführungsbeispiel wird hierzu für jede der Verarbeitungseinheiten 50, 60, 70 der Untermenge der Verarbeitungseinheiten 50, 60, 70 eine Kostenfunktion ausgewertet. Diese Kostenfunktion hat hierbei die folgende Struktur:
K(d, d0, p, Po) = ad-(d - d0) - ap · (p - p0)
Hierbei ist do die angestrebte Dauer bis zum Vorliegen der Fernbefundung und po der angestrebte Preisrahmen der Fernbe- fundung, welche durch die Verarbeitungsinformation gegeben sind. Der Parameter d ist die voraussichtliche Dauer bis zum Vorliegen der Fernbefundung bei einer Verarbeitungseinheit 50, 60, 70, der Parameter p ist der von der Verarbeitungsein- heit 50, 60, 70 veranschlagte Preis für die Fernbefundung . Die Parameter d und p werden in diesem Ausführungsbeispiel von den Verarbeitungseinheiten 50, 60, 70 abgefragt, alternativ kann insbesondere der Parameter d anhand der bereits an die Verarbeitungseinheiten 50, 60, 70 verteilten Transakti- onsdatensätze 82 automatisch durch die zentrale Distributi¬ onseinheit 30 ermittelt werden. Die Parameter ad und ap sind positive Gewichtungsfaktoren, die entweder einheitlich in der zentralen Distributionseinheit 30 festgelegt wurden, oder die von der Datenquelle 10 im Transaktionsdatensatz 82 vorgegeben wurden. Im dargestellten Ausführungsbeispiel wird diejenige Verarbeitungseinheit 50, 60, 70 als empfangende Verarbei¬ tungseinheit 50 aus der Untermenge der Verarbeitungseinheiten 50, 60, 70 ausgewählt, deren Kostenfunktion minimal ist. Wei¬ terhin fliest in diesem Ausführungsbeispiel noch die für die Fernbefundung notwendige Qualifikation in die Kostenfunktion ein. Hierbei können die verfügbaren Qualifikationen der Verarbeitungseinheiten 50, 60, 70 ebenfalls in der zentralen Distributionseinheit 30 gespeichert sein, oder durch diese bei Bedarf abgefragt werden. Eine Qualifikation ist hierbei beispielsweise die Befähigung zur Befundung eines bestimmten Körperteils oder eines bestimmten Bilddatensatzes (Röntgen¬ bild, Computertomographieaufnahme, Magnetresonanzaufnahme) . Die Qualifikation kann sich insbesondere auf einen an der Verarbeitungseinheit 50, 60, 70 eingeloggten Anwender basie¬ ren. Erfüllt eine Verarbeitungseinheit 50, 60, 70 nicht die notwendige Qualifikation, wird in diesem Ausführungsbeispiel die Kostenfunktion auf einen Maximalwert gesetzt.
Alternativ kann das Auswählen CHS der empfangenden Verarbeitungseinheit 50 auch zufällig aus der Untermenge der Verar¬ beitungseinheiten 50, 60, 70 oder aus den Verarbeitungseinheiten 50, 60, 70 erfolgen, insbesondere so, dass jede der Verarbeitungseinheiten 50, 60, 70 die gleiche Auswahlwahrscheinlichkeit aufweist.
Der nächste Schritt des dargestellten Ausführungsbeispiels ist das zweite Übertragen TRM-2 des Transaktionsdatensatzes 82 von der zentralen Distributionseinheit 30 zu der empfangenden Verarbeitungseinheit 50, hier über das zweite Netzwerk 40. Anschließend wird der Transaktionsdatensatz 82 in der Speichereinheit 53 der empfangenden Verarbeitungseinheit 50 gespeichert. Im dargestellten Ausführungsbeispiel liegt der Datenschlüssel 90 zu diesem Zeitpunkt noch nicht bei der emp¬ fangenden Verarbeitungseinheit 50 vor, dadurch kann noch kein Zugriff auf den vertraulichen Datensatz 80 erfolgen. Hierdurch ist es möglich, den Transaktionsdatensatz 82 zurückzurufen, in anderen Worten den Datenschlüssel 90 nie zu über- tragen. Alternativ kann der Datenschlüssel 90 auch vorab bei der empfangenden Verarbeitungseinheit 50 vorliegen, in diesem Fall kann der vertrauliche Datensatz zumindest theoretisch direkt nach dem zweiten Übertragen TRM-2 bestimmt werden. Der nächste Schritt des dargestellten Ausführungsbeispiels ist das verschlüsseltes Übertragen E-TRM des Datenschlüssels 90 von der Datenquelle 10 zu der empfangenden Verarbeitungs¬ einheit 50. Dieser Schritt wird in diesem Ausführungsbeispiel als Reaktion auf den erstmaligen Versuch der empfangenden Verarbeitungseinheit 50 ausgeführt, den vertraulichen Daten¬ satz 80 zum Zweck der Befundung zu öffnen. Insbesondere wird hierbei eine Anforderungsnachricht von der empfangenden Ver¬ arbeitungseinheit 50 über das zweite Netzwerk 40, die zentra- le Distributionseinheit 30 und das erste Netzwerk 20 an die Datenquelle 10 geschickt, die als Reaktion den Datenschlüssel
90 verschlüsselt über das erste Netzwerk 20, die zentrale Distributionseinheit 30 und das zweite Netzwerk 40 an die empfangende Verarbeitungseinheit 50 überträgt.
Der Schritt des verschlüsselten Übertragen E-TRM des Datenschlüssels 90 von der Datenquelle 10 zu der empfangenden Ver¬ arbeitungseinheit 50 ist optional, wenn der Datenschlüssel 90 der empfangenden Verarbeitungseinheit 50 bereits bekannt ist.
Das verschlüsselte Übertragen E-TRM basiert in diesem Ausführungsbeispiel auf dem asymmetrischen Verschlüsselungsverfahren RSA. Hierbei ist jedem der Verarbeitungseinheiten 50, 60, 70 ein Schlüsselpaar umfassend einen öffentlichen Schlüssel
91 und einen geheimen Schlüssel 92 zugeordnet. Hierbei ist der öffentliche Schlüssel der Datenquelle 10 bekannt, der ge¬ heime Schlüssel 92 ist nur der zugehörigen Verarbeitungseinheit 50, 60, 70 bekannt. Die Datenquelle 10 kann mittels des öffentlichen Schlüssels 91 den Datenschlüssel 90 in einen verschlüsselten Datenschlüssel 83 umwandeln, und die empfangende Verarbeitungseinheit 50 kann mittels des geheimen
Schlüssels 92 den verschlüsselten Datenschlüssel 83 in den ursprünglichen Datenschlüssel 90 umwandeln.
Es wäre prinzipiell denkbar, zunächst nur die erste Verarbei¬ tungsbedingung und die optionale Verarbeitungsinformation von der Datenquelle 10 an die zentrale Distributionseinheit 30 zu übermitteln, und erst nach dem Auswählen CHS der empfangenden Verarbeitungseinheit 50 (also zu einem Zeitpunkt, zu dem die empfangende Verarbeitungseinheit 50 und somit auch der zuge¬ hörige öffentliche Schlüssel 91 bekannt ist) den verschlüs¬ selten Datensatz 81 mittels einer asymmetrischen Verschlüsse aus dem vertraulichen Datensatz 80 zu generieren. Zum einen ist eine asymmetrische Verschlüsselung des vertraulichen Da¬ tensatzes 80 (der durchaus mehrere Gigabyte Daten umfassen kann) deutlich langsamer als eine symmetrische Verschlüsse¬ lung, auf der anderen Seite kann der verschlüsselte Datensatz 81 dann erst auf Aufforderung der empfangenden Verarbeitungseinheit 50 geschickt werden, also normalerweise zu einem Zeitpunkt, an dem der Anwender mit dem Befunden beginnen möchte. Aufgrund des großen Datenvolumens würde sich eine deutlich zu große Latenz einstellen, bis mit der eigentlichen Befundung begonnen werden kann. Eine Übertragung vorab würde in diesem alternativen Verfahren bedeuten, dass die Übertragung des Transaktionsdatensatzes 82 nicht rückgängig gemacht werden kann.
Der nächste Schritt des dargestellten Ausführungsbeispiels ist das zweite Bestimmen DET-2 des vertraulichen Datensatzes 80 basierend auf einer Entschlüsselung des verschlüsselten Datensatzes 81 mittels der empfangenden Verarbeitungseinheit 50.
Die nächsten Schritte des dargestellten Ausführungsbeispiels sind das zweite Bereitstellen PROV-2 des vertraulichen Datensatzes 80 zur medizinischen Befundung mittels der empfangen- den Verarbeitungseinheit 50, das zweite Empfangen REC-2 einer Befundungsinformation mittels der empfangenden Verarbeitungseinheit 50, und das dritte Übertragen TRM-3 der Befundungsin¬ formation von der empfangenden Verarbeitungseinheit 50 zur Datenquelle 10. Diese Schritte sind optional, alternativ kann in anderen Ausführungsbeispielen auch keine Rückmeldung zur Datenquelle 10 erfolgen, wiederum alternativ kann in anderen Ausführungsbeispielen die Rückmeldung bzw. die Übermittlung der Befundungsinformation auch über einen anderen Kommunikationskanal erfolgen, beispielsweise telefonisch.
Das zweite Bereitstellen PROV-2 des vertraulichen Datensatzes 80 erfolgt hierbei insbesondere durch das Anzeigen des ver¬ traulichen Datensatzes 80 auf einem Ausgabegerät eines Anwen¬ ders der empfangenden Verarbeitungseinheit 50. Hierbei können dem Anwender vorteilhafterweise Eingabemittel bereitgestellt werden, die eine Manipulation der Anzeige des vertraulichen Datensatzes 80 ermöglichen. Ist der vertrauliche Datensatz 80 ein Bilddatensatz, können beispielsweise eine Projektions- richtung- und Projektionsart empfangen werden, eine Hellig- keits- und Kontrasteinstellung und/oder eine Festlegung eines Bildausschnittes . Das zweite Empfangen REC-2 der Befundungsinformation kann über die Schnittstelle 53 der empfangenden Verarbeitungseinheit 50 erfolgen, alternativ mittels einer Eingabeeinheit der empfangenden Verarbeitungseinheit 50 (beispielsweise eine Tastatur oder ein Mikrophon) . Bei der Befundungsinformation kann es sich insbesondere um unstrukturierte Information
(z.B. in Form eines Freitextes) oder um strukturierte Infor¬ mation (z.B. in Form einer XML-Datei) handeln.
Das dritte Übertragen TRM-3 der Befundungsinformation von der empfangenden Verarbeitungseinheit 50 zur Datenquelle 10 kann insbesondere verschlüsselt erfolgen. Hierbei kann wiederum ein asymmetrisches Kryptographiesystem verwendet werden, mit dem Unterschied, dass die Datenquelle 10 als Empfänger der Befundungsinformation bereits bekannt ist, und damit auch der öffentliche Schlüssel der Datenquelle 10. Weiterhin kann das dritte Übertragen TRM-3 insbesondere über die zentrale Dis¬ tributionseinheit 30 erfolgen. Die Befundungsinformation kann dann durch die Datenquelle 10 weiterverarbeitet, dargestellt oder zusammen mit dem vertraulichen Datensatz 80 gespeichert werden.
Fig. 3 zeigt ein Ablaufdiagramm eines weiteren Ausführungsbeispiels eines erfindungsgemäßen Verfahrens zum Übertragen eines vertraulichen Datensatzes 80. Die Schritte bis zum zweiten Bestimmen DET-2 des vertraulichen Datensatzes 80 mittels der empfangenden Verarbeitungseinheit 50 entsprechen den Schritten des in Fig. 2 dargestellten Ausführungsbeispiels.
Ein weiterer Schritt des dargestellten Ausführungsbeispiels Ist das Anfordern REQ des ergänzenden vertraulichen Datensatzes 85 basierend auf den Metadaten mittels der empfangenden Verarbeitungseinheit 50. Insbesondere kann vorher basierend auf dem vertraulichen Datensatz 80 und den Metadaten bestimmt werden, ob ein ergänzender vertraulicher Datensatz 85 seitens der empfangenden Verarbeitungseinheit 50 notwendig ist.
Insbesondere können die Metadaten einen oder mehrere Identi- fikatoren von ergänzenden vertraulichen Datensätzen 85 umfassen. Handelt es sich bei den ergänzenden vertraulichen Datensätzen 85 um medizinischen Bilddaten im DICOM-Format , so kann insbesondere ein „Study Instance UID" („UID" ist ein Ak¬ ronym for „unique identifier") oder ein „Series Instance UID" in den Metadaten enthalten sein, insbesondere als Identifka- tor .
Handelt es sich bei dem vertraulichen Datensatz 80 um einen medizinischen Datensatz, insbesondere einen medizinischen Bilddatensatz, der durch eine bildgebende medizinische Unter¬ suchung bei der Datenquelle 10 generiert wurde, so kann der ergänzende vertrauliche Datensatz 85 andere medizinische Da¬ tensätze, insbesondere andere medizinische Bilddatensätze, insbesondere medizinische Bilddatensätze, die vor der bildge- benden medizinischen Untersuchung gewonnen worden, also Voruntersuchungen zu einem früheren Zeitpunkt vorliegen. In diesem Fall können die Metadaten neben eine Identifikator des medizinischen Bilddatensatzes eine Beschreibung der Studie umfassen, insbesondere einen abgebildeten Untersuchungsbe- reich, eine Beschreibung der bildgebenden Modalität, und ein Bildgebungsprotokoll .
Insbesondere können also einem Befunder auf Seiten der empfangenden Verarbeitungseinheit 80 eine Liste mit bei der Da- tenquelle 10 vorhandenen Voruntersuchungen als Metadaten übertragen werden, und der Befunder kann auf Basis der Liste entscheiden, ob zur Befundung eine Voruntersuchung betrachtet werden muss. Dies kann beispielsweise der Fall sein, wenn die zeitliche Veränderung einer Struktur relevant ist, beispiels- weise bei einer Tumorerkrankung.
Im dargestellten Ausführungsbeispiel erfolgt das Anfordern REQ des ergänzenden vertraulichen Datensatzes 85 vermittelt durch die zentrale Distributionseinheit 30. Es wird also eine Anfrage bzw. Nachricht umfassend die Metadaten oder einen Teil der Metadaten von der empfangenden Verarbeitungseinheit 50 an die zentrale Distributionseinheit 30 geschickt, und die zentrale Distributionseinheit 30 leitet die Nachricht bzw. die Anfrage an die Datenquelle weiter. Alternativ kann die Anfrage bzw. Nachricht auch direkt von der empfangenden Verarbeitungseinheit 50 an die Datenquelle 10 gesendet werden. Ein weiterer Schritt des dargestellten Ausführungsbeispiels ist das erste Bereitstellen PROV des ergänzenden vertraulichen Datensatzes 50 in verschlüsselter Form mittels der Datenquelle 10 an die empfangenden Verarbeitungseinheit 50. In diesem Ausführungsbeispiel umfasst das erste Bereitstellen PROV-1 des ergänzenden vertraulichen Datensatzes 50 mehrere Unterschritte .
Ein erster Unterschritt des ersten Bereitstellens PROV-1 ist das dritte Bestimmen DET-3 eines ergänzenden Transaktionsda- tensatzes 87 umfassend einen ergänzenden verschlüsselten Datensatz 86 mittels der Datenquelle 10, wobei der ergänzende verschlüsselte Datensatz 86 auf einer Verschlüsselung des ergänzenden vertraulichen Datensatzes 85 basiert. In diesem Ausführungsbeispiel ist die Verschlüsselung des ergänzenden vertraulichen Datensatzes 85 eine symmetrische Verschlüsse¬ lung basierend auf dem Datenschlüssel 90, der bereits für die Verschlüsselung es vertraulichen Datensatzes 80 verwendet wurde. Dies hat den Vorteil, dass der Datenschlüssel 90 nicht erneut übertragen werden muss.
Alternativ kann für die symmetrische Verschlüsselung des ergänzenden vertraulichen Datensatzes auch ein anderer Datenschlüssel verwendet werden, der dann analog zum Datenschlüs¬ sel 90 von der Datenquelle 10 zu der empfangenden Verarbei- tungseinheit übertragen werden muss.
Weitere Unterschritte des ersten Bereitstellens PROV-1 sind das dritte Übertragen TRM-3 des ergänzenden Transaktionsda- tensatzes 87 von der Datenquelle 10 zu der zentralen Distributionseinheit 30, und das vierte Übertragen TRM-4 des ergän¬ zenden Transaktionsdatensatzes 87 von der zentralen Distribu¬ tionseinheit 30 zu der empfangenden Verarbeitungseinheit 50. Das dritte Übertragen TRM-3 und das vierte Übertragen TRM-4 des ergänzenden Transaktionsdatensatzes 87 können insbesonde¬ re analog zum ersten Übertragen TRM-1 und zum zweiten Übertragen TRM-2 des Transaktionsdatensatzes 82 durchgeführt wer¬ den, und alle vorteilhaften Ausbildungen und Weiterbildungen dieser Schritte aufweisen. Alternativ kann der ergänzende
Transaktionsdatensatz 87 auch direkt von der Datenquelle 10 zu der empfangenden Verarbeitungseinheit 50 übertragen werden, ohne Beteiligung der zentralen Distributionseinheit 30. Insbesondere ist zum Zeitpunkt des dritten Übertragens TRM-3 des ergänzenden Transaktionsdatensatzes 87 die empfangende Verarbeitungseinheit 50 bekannt, im Unterschied zur Übertra¬ gung des Transaktionsdatensatzes 82 muss also die empfangende Verarbeitungseinheit 50 nicht zunächst ausgewählt werden. Insbesondere ist es möglich, dass der ergänzende Transakti¬ onsdatensatz 87 die Adresse der empfangenden Verarbeitungseinheit 50 umfasst, damit auch für die zentrale Verarbei¬ tungseinheit 30 bekannt ist, an welche der Verarbeitungsein¬ heiten 50, 60, 70 der ergänzende Transaktionsdatensatz 87 weitergeleitet werden muss.
Ein weiterer Unterschritt des ersten Bereitstellens PROV-1 ist das vierte Bestimmen DET-4 des ergänzenden vertraulichen Datensatzes 85 basierend auf einer Entschlüsselung des ergän- zenden verschlüsselten Datensatzes 86 mittels der empfangenden Verarbeitungseinheit 50. Die Entschlüsselung ist hierbei insbesondere eine symmetrische Entschlüsselung basierend auf dem Datenschlüssel 90. Fig. 4 zeigt ein Ablaufdiagramm eines weiteren Ausführungsbeispiels eines erfindungsgemäßen Verfahrens zum Übertragen eines vertraulichen Datensatzes 80. Hierbei handelt es sich um eine Kombination der in Fig. 2 und Fig. 3 dargestellten Ausführungsbeispiele. Die Schritte des dargestellten Ausfüh¬ rungsbeispiels können insbesondere alle vorteilhaften Aus- und Weiterbildungen der entsprechenden Schritte der in Fig. 2 und Fig. 3 dargestellten Ausführungsbeispiele aufweisen.
Das dargestellte Ausführungsbeispiel umfasst weiterhin ein drittes Bereitstellen PROV-3 des ergänzenden vertraulichen Datensatzes 85 zur medizinischen Befundung mittels der empfangenden Verarbeitungseinheit 50. Das dritte Bereitstellen PROV-3 des ergänzenden vertraulichen Datensatzes 85 wird ana¬ log zum zweiten Bereitstellen PROV-2 des vertraulichen Datensatzes 80 durchgeführt.
Fig. 5, Fig. 6, Fig. 7, Fig. 8 und Fig. 9 zeigen ein Ausfüh- rungsbeispiele der Datenstruktur beim Verfahren zum Übertragen eines vertraulichen Datensatzes 80 und eines ergänzenden vertraulichen Datensatzes 85, insbesondere bei der Datenquel¬ le 10 und der empfangenden Verarbeitungseinheit 50. Auf die Darstellung der zentralen Distributionseinheit 30 wurde je- weils verzichtet, da dieses vorteilhafterweise den Transakti¬ onsdatensatz 82 bzw. den ergänzenden Transaktionsdatensatz 87 nicht verändert.
In Fig. 5 umfasst der Transaktionsdatensatz 82 den verschlüs- selten Datensatz 81, wobei der verschlüsselte Datensatz 81 durch eine symmetrische Verschlüsselung mit dem Datenschlüs¬ sel 90 aus dem vertraulichen Datensatz 80 hervorgeht. Die empfangende Verarbeitungseinheit 50 kann den vertraulichen Datensatz 80 aus dem Transaktionsdatensatz 82 rekonstruieren, indem der im Transaktionsdatensatz 82 enthaltene verschlüsselte Datensatz 81 mit dem Datenschlüssel 90 symmetrisch ent¬ schlüsselt wird. Hierbei muss der Datenschlüssel 90 sowohl der Datenquelle 10 und der empfangenden Verarbeitungseinheit 50 bekannt sein. Dies kann beispielsweise dadurch erreicht werden, dass der Datenschlüssel 90 bereits bei der Produktion bzw. Erstellung der Datenquelle 10 und der empfangenden Verarbeitungseinheit 50 in die Datenquelle 10 und die empfangen¬ de Verarbeitungseinheit 50 integriert wird. Alternativ kann der Datenschlüssel 90 auch über einen sicheren Kommunikati¬ onskanal übertragen werden, beispielsweise ein VPN (englisches Akronym für „Virtual private network") . In Fig. 6 wird weiterhin ein ergänzender Transaktionsdatensatz 87 übertragen, wobei der ergänzende Transaktionsdatensatz einen ergänzenden verschlüsselten Datensatz 86 umfasst, wobei der ergänzende verschlüsselte Datensatz 86 durch eine symmetrische Verschlüsselung mit dem Datenschlüssel 90 aus dem ergänzenden vertraulichen Datensatz 85 hervorgeht. Die empfangende Verarbeitungseinheit 50 kann den ergänzenden ver¬ traulichen Datensatz 85 aus dem ergänzenden Transaktionsdatensatz 87 rekonstruieren, indem der im ergänzenden Transaktionsdatensatz 87 enthaltene ergänzenden verschlüsselte Da- tensatz 86 mit dem Datenschlüssel 90 symmetrisch entschlüs¬ selt wird. In diesem Ausführungsbeispiel sowohl für die Ver¬ schlüsselung des vertraulichen Datensatzes 80 als auch für die Verschlüsselung des ergänzenden vertraulichen Datensatz 85 der gleiche Datenschlüssel 90 verwendet. Alternativ kann auch für die Verschlüsselung des ergänzenden vertraulichen
Datensatzes ein ergänzender Datenschlüssel verwendet werden.
In Fig. 7 und Fig. 8 ist zusätzlich zur Fig. 5 bzw. zur Fig.
6 eine Methode dargestellt, den Datenschlüssel 90 von der Da- tenquelle 10 zur empfangenden Verarbeitungseinheit 50 zu übertragen. Diese Methode basiert auf einem asymmetrischen Kryptographiesystem, hier dem RSA-Verfahren (Akronym für die Erfinder Rivest, Shamir und Adleman) . Alternativ können auch andere System verwendet werden, beispielsweise Diffie- Hellman, Merkle-Hellmann oder auf elliptischen Kurven basierende System. Hierfür ist der empfangenden Verarbeitungseinheit 50 ein Schlüsselpaar, umfassend einen öffentlichen
Schlüssel 91 und einen geheimen Schlüssel 92, zugeordnet, wo¬ bei der öffentliche Schlüssel 91 öffentlich und damit auch der Datenquelle 10 bekannt ist, und der geheime Schlüssel 92 nur der empfangenden Verarbeitungseinheit 50 bekannt ist. Durch Anwendung der auf dem öffentlichen Schlüssel 91 basierenden Verschlüsselungsfunktion des asymmetrischen Kryptographiesystems auf den Datenschlüssel 90 wird durch die Daten¬ quelle 10 ein verschlüsselter Datenschlüssel 83 erzeugt. Die- ser verschlüsselte Datenschlüssel 83 kann direkt oder über die zentrale Distributionseinheit 30 zur empfangenden Verar¬ beitungseinheit 50 übertragen werden. Die empfangende Verar¬ beitungseinheit 50 kann dann durch Anwendung der auf dem geheimen Schlüssel 92 basierenden Entschlüsselungsfunktion des asymmetrischen Kryptographiesystems auf den verschlüsselten Datenschlüssel 83 den Datenschlüssel 90 rekonstruieren, und anschließend den Datenschlüssel 90 zur Bestimmung des ver¬ traulichen Datensatzes 80 bzw. des ergänzenden vertraulichen Datensatzes 85 verwenden. Die Verschlüsselungsfunktion des asymmetrischen Kryptographiesystems und die Entschlüsselungs¬ funktion des asymmetrischen Kryptographiesystems können hierbei identisch oder verschieden sein.
In Fig. 9 umfasst der Transaktionsdatensatz 82 neben dem ver- schlüsselten Datensatz 81 weiterhin eine Signatur 84 des verschlüsselten Datensatzes 81. Hierzu muss im Rahmen eines asymmetrischen Kryptographiesystems auch der Datenquelle 10 ein geheimer und ein öffentlicher Schlüssel zugeordnet sein. Das asymmetrische Kryptographiesystem zur Bestimmung der Sig- natur 84 kann hierbei auch vom asymmetrischen Kryptographiesystem zur verschlüsselten Übertragung E-TRM des Datenschlüssels 90 verschieden sein, vorteilhafterweise sind beide Kryp¬ tographiesysteme aber identisch. Zur Bestimmung der Signatur 84 wird dann mittels des geheimen Schlüssels der Datenquelle 10 eine Signaturfunktion auf den verschlüsselten Datensatz 81 oder den vertraulichen Datensatz 80 angewendet. Alternativ kann die Signaturfunktion auch auf einen Hashwert des verschlüsselten Datensatzes 81 oder es vertraulichen Datensatzes 80 angewendet werden. Zur Verifizierung der Signatur 84 wird dann auf der empfangenden Verarbeitungseinheit 50 mittels des öffentlichen Schlüssels der Datenquelle 10 eine Verifikati¬ onsfunktion auf die Signatur angewendet, und mit dem verschlüsselten Datensatz 81, dem vertraulichen Datensatz 80, dem Hash des verschlüsselten Datensatzes 81 oder dem Hash des vertraulichen Datensatzes 80 verglichen.

Claims

Patentansprüche
1. Verfahren zum Übertragen eines vertraulichen Datensatzes (80), umfassend die folgenden Verfahrensschritte:
- Erstes Bestimmen (DET-1) eines Transaktionsdatensatzes (82) umfassend einen verschlüsselten Datensatz (81) mittels einer Datenquelle (10),
wobei der verschlüsselte Datensatz (81) auf einer Verschlüs¬ selung des vertraulichen Datensatzes (80) basiert,
- Erstes Übertragen (TRM-1) des Transaktionsdatensatzes (82) von der Datenquelle (10) zu einer zentralen Distributionseinheit (30),
- Auswählen (CHS) einer empfangenden Verarbeitungseinheit (50) aus den Verarbeitungseinheiten (50, 60, 70) mittels der zentralen Distributionseinheit (30),
- Zweites Übertragen (TRM-2) des Transaktionsdatensatzes (82) von der zentralen Distributionseinheit (30) zu der empfangenden Verarbeitungseinheit (50),
- Zweites Bestimmen (DET-2) des vertraulichen Datensatzes (80) basierend auf einer Entschlüsselung des verschlüsselten Datensatzes (81) mittels der empfangenden Verarbeitungseinheit (50) .
2. Verfahren nach dem Anspruch 1, wobei der Transaktionsda- tensatz (82) und/oder der verschlüsselte Datensatz (81) Metadaten wenigstens eines ergänzenden vertraulichen Datensatzes (85) umfasst, weiterhin umfassend:
- Anfordern (REQ) des ergänzenden vertraulichen Datensatzes (85) basierend auf den Metadaten mittels der empfangenden Verarbeitungseinheit (50),
- Erstes Bereitstellen (PROV-1) des ergänzenden vertraulichen Datensatzes (85) in verschlüsselter Form mittels der Datenquelle (10) an die empfangenden Verarbeitungseinheit (50).
3. Verfahren nach dem Anspruch 2, wobei das erste Bereitstel¬ len (PROV-1) die folgenden Unterschritte umfasst: - Drittes Bestimmen (DET-3) eines ergänzenden Transaktionsda¬ tensatzes (87) umfassend einen ergänzenden verschlüsselten Datensatz (86) mittels der Datenquelle (10),
wobei der ergänzende verschlüsselte Datensatz (86) auf einer Verschlüsselung des ergänzenden vertraulichen Datensatzes (85) basiert,
- Drittes Übertragen (TRM-3) des ergänzenden Transaktionsda¬ tensatzes (87) von der Datenquelle (10) zu der zentralen Dis¬ tributionseinheit (30),
- Viertes Übertragen (TRM-4) des ergänzenden Transaktionsda¬ tensatzes (87) von der zentralen Distributionseinheit (30) zu der empfangenden Verarbeitungseinheit (50),
- Viertes Bestimmen (DET-4) des ergänzenden vertraulichen Datensatzes (85) basierend auf einer Entschlüsselung des ergän- zenden verschlüsselten Datensatzes (86) mittels der empfangenden Verarbeitungseinheit (50).
4. Verfahren nach dem Anspruch 2 oder 3, wobei die Metadaten zumindest einen Identifikator des ergänzenden vertraulichen Datensatzes (85) umfassen, wobei das Anfordern (REQ) des er¬ gänzenden vertraulichen Datensatzes (85) ein Übertragen des Identifikators von der empfangenden Verarbeitungseinheit (50) an die Datenquelle (10) umfasst.
5. Verfahren nach einem der vorstehenden Ansprüche, wobei die Verschlüsselung des vertraulichen Datensatzes (80) eine symmetrische Verschlüsselung basierend auf einem Datenschlüssel (90) ist,
wobei die Entschlüsselung des verschlüsselten Datensatzes (81) eine symmetrische Entschlüsselung basierend auf dem Da¬ tenschlüssel (90) ist,
weiterhin umfassend den folgenden Verfahrensschritt:
- Verschlüsseltes Übertragen (E-TRM) des Datenschlüssels (90) von der Datenquelle (10) zu der empfangenden Verarbeitungs- einheit (50) .
6. Verfahren nach dem Anspruch 5, wobei der Datenschlüssel (90) nur für die Verschlüsselung von genau einem vertraulichen Datensatz (80) verwendet wird.
7. Verfahren nach dem Anspruch 5 oder 6, wobei das verschlüsselte Übertragen (E-TRM) des Datenschlüssels (90) auf einem asymmetrischen Kryptographiesystem basiert.
8. Verfahren nach einem der Ansprüche 5 bis 7, wobei das ver- schlüsselte Übertragen (E-TRM) von der empfangenden Verarbeitungseinheit (50) initiiert wird, wenn mittels der empfangen¬ den Verarbeitungseinheit (50) erstmals ein Zugriff auf den vertraulichen Datensatz (80) erfolgt.
9. Verfahren nach dem Anspruch 8, wobei der Zugriff auf den vertraulichen Datensatz (80) eine Vorverarbeitung des vertraulichen Datensatzes (80) umfasst.
10. Verfahren einem der vorstehenden Ansprüche, weiterhin um- fassend:
- Erstes Empfangen (REC-1) einer ersten Verarbeitungsbedingung durch die zentrale Distributionseinheit (30),
wobei die erste Verarbeitungsbedingung eine Bedingung für die Verarbeitbarkeit des vertraulichen Datensatzes (80) durch ei- ne von mehreren Verarbeitungseinheiten (50, 60, 70) ist, wobei die empfangende Verarbeitungseinheit (50) die erste Verarbeitungsbedingung erfüllt.
11. Verfahren nach dem Anspruch 10, wobei die erste Verarbei- tungsbedingung darauf basiert, ob eine vertragliche Regelung zwischen einem ersten Betreiber der Datenquelle (10) und einem zweiten Betreiber einer der Verarbeitungseinheiten (50, 60, 70) besteht.
12. Verfahren nach einem der vorstehenden Ansprüche, wobei der vertrauliche Datensatz (80) ein medizinischer Datensatz, insbesondere ein medizinischer Bilddatensatz ist,
wobei beim ersten Empfangen (REC-1) weiterhin eine Verarbei- tungsinformation empfangen wird,
wobei die Verarbeitungsinformation wenigstens einen der folgenden Parameter betrifft:
- Zeitraum, der zur Befundung des vertraulichen Datensatzes (80) zur Verfügung steht,
- Notwendige Qualifikation zur Befundung des vertraulichen Datensatzes (80),
- Preisrahmen für eine Befundung des vertraulichen Datensatzes (80) .
13. Verfahren nach dem Anspruch 12, wobei die Verarbeitungsinformation eine zweite Verarbeitungsbedingung umfasst, und wobei die empfangende Verarbeitungseinheit (50) die zweite Verarbeitungsbedingung erfüllt.
14. Verfahren nach dem Anspruch 13, wobei die empfangende Verarbeitungseinheit (50) zufällig aus einer Untermenge der Verarbeitungseinheiten (50, 60, 70) ausgewählt wird,
wobei jede der Verarbeitungseinheiten (50, 60, 70) der Unter- menge die erste Verarbeitungsbedingung und/oder die zweite Verarbeitungsbedingung erfüllt.
15. Verfahren nach einem der Ansprüche 12 oder 13, wobei das Auswählen (CHS) der empfangenden Verarbeitungseinheit (50) aus den Verarbeitungseinheiten (50, 60, 70) auf der Auswertung einer Kostenfunktion für die Verarbeitungseinheiten (50, 60, 70) basiert, und wobei die Kostenfunktion auf der Verar¬ beitungsinformation basiert.
16. Verfahren nach einem der vorstehenden Ansprüche, wobei der vertrauliche Datensatz (80) ein medizinischer Datensatz, insbesondere ein medizinischer Bilddatensatz ist, weiterhin umfassend :
- Zweites Bereitstellen (PROV-2) des vertraulichen Datensat- zes (80) zur medizinischen Befundung mittels der empfangenden
Verarbeitungseinheit (50),
- Zweites Empfangen (REC-2) einer Befundungsinformation mittels der empfangenden Verarbeitungseinheit (50), - Drittes Übertragen (TRM-3) der Befundungsinformation von der empfangenden Verarbeitungseinheit (50) zur Datenquelle (10) .
17. Übertragungssystem zum Übertragen eines vertraulichen Datensatzes (80), umfassend die folgenden Einheiten:
- Datenquelle (10), ausgebildet zum ersten Bestimmen (DET-1) eines Transaktionsdatensatzes (82) umfassend einen verschlüs¬ selten Datensatz (81), wobei der verschlüsselte Datensatz (81) auf einer Verschlüsselung des vertraulichen Datensatzes (80) basiert,
weiterhin ausgebildet zum ersten Übertragen (TRM-1) des
Transaktionsdatensatzes (82) zu einer zentralen Distributi¬ onseinheit (30) ,
- zentrale Distributionseinheit (30), ausgebildet zum Auswäh¬ len (CHS) einer empfangenden Verarbeitungseinheit (50) aus den Verarbeitungseinheiten (50, 60, 70),
weiterhin ausgebildet zum zweiten Übertragen (TRM-2) des Transaktionsdatensatzes (82) zu der empfangenden Verarbei- tungseinheit (50),
- empfangende Verarbeitungseinheit (50), ausgebildet zum zweiten Bestimmen (DET-2) des vertraulichen Datensatzes (80) basierend auf einer Entschlüsselung des verschlüsselten Datensatzes (81).
18. Übertragungssystem nach dem Anspruch 17, weiterhin ausgebildet ein Verfahren nach einem der Ansprüche 1 bis 16 auszu¬ führen .
19. Computerprogrammprodukt mit einem Computerprogramm, wel¬ ches direkt in einen Speicher (13, 33, 53, 63, 73) eines Übertragungssystems ladbar ist, mit Programmabschnitten, um alle Schritte des Verfahrens nach einem der Ansprüche 1 bis 16 auszuführen, wenn die Programmabschnitte von dem Übertra- gungssystem ausgeführt werden.
20. Computerlesbares Speichermedium, auf welchem von einem Übertragungssystem lesbare und ausführbare Programmabschnitte gespeichert sind, um alle Schritte des Verfahrens nach der Ansprüche 1 bis 16 auszuführen, wenn die Programmab schnitte von dem Übertragungssystem ausgeführt werden.
EP18785885.7A 2017-10-27 2018-10-02 Übertragen eines vertraulichen medizinischen datensatzes, insbesondere zur fernbefundung Pending EP3665889A1 (de)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
EP17199022.9A EP3477903A1 (de) 2017-10-27 2017-10-27 Übertragen eines vertraulichen medizinischen datensatzes, insbesondere zur fernbefundung
PCT/EP2018/076784 WO2019081168A1 (de) 2017-10-27 2018-10-02 Übertragen eines vertraulichen medizinischen datensatzes, insbesondere zur fernbefundung

Publications (1)

Publication Number Publication Date
EP3665889A1 true EP3665889A1 (de) 2020-06-17

Family

ID=60191210

Family Applications (2)

Application Number Title Priority Date Filing Date
EP17199022.9A Withdrawn EP3477903A1 (de) 2017-10-27 2017-10-27 Übertragen eines vertraulichen medizinischen datensatzes, insbesondere zur fernbefundung
EP18785885.7A Pending EP3665889A1 (de) 2017-10-27 2018-10-02 Übertragen eines vertraulichen medizinischen datensatzes, insbesondere zur fernbefundung

Family Applications Before (1)

Application Number Title Priority Date Filing Date
EP17199022.9A Withdrawn EP3477903A1 (de) 2017-10-27 2017-10-27 Übertragen eines vertraulichen medizinischen datensatzes, insbesondere zur fernbefundung

Country Status (2)

Country Link
EP (2) EP3477903A1 (de)
WO (1) WO2019081168A1 (de)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102024107123A1 (de) * 2024-03-13 2025-09-18 PONTON GmbH Kommunikation mit mehreren benutzerterminals und anonymisiertem fluss vertraulicher daten

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8195481B2 (en) * 2005-02-25 2012-06-05 Virtual Radiologic Corporaton Teleradiology image processing system
US7729928B2 (en) * 2005-02-25 2010-06-01 Virtual Radiologic Corporation Multiple resource planning system
US20090193267A1 (en) * 2008-01-28 2009-07-30 Chiasen Chung Secure electronic medical record storage on untrusted portal

Also Published As

Publication number Publication date
EP3477903A1 (de) 2019-05-01
WO2019081168A1 (de) 2019-05-02

Similar Documents

Publication Publication Date Title
EP2409255B1 (de) Verfahren zur erzeugung von asymmetrischen kryptografischen schlüsselpaaren
DE112012002541B4 (de) Einer Warteschlangenumgebung für Anforderung/Antwort-Nachrichten zugehörige dynamische Datenschutzrichtlinien
EP2759957B1 (de) Übertragungsmittel für sicherheitskritische medizinische Bildinhalte
DE112018000779T5 (de) Tokenbereitstellung für Daten
DE602004005219T2 (de) Verfahren und einrichtung zur sicherung der inhaltsablieferung über ein kommunikationsnetz über inhaltsschlüssel
DE102019208032A1 (de) Verfahren und system für fehlertolerante und sichere mehrparteienberechnung mit spdz
DE102021109950A1 (de) Systeme und verfahren zur berechnung von validierungsverlusten für modelle im dezentralen maschinenlernen
DE112020005620T5 (de) Sichere föderation verteilter stochastischer gradientenabstiege
DE60313519T2 (de) Verfahren zur Erzeugung eines Schlüssels, Inhaltsbereitstellungsverfahren, Entschlüsselungsverfahren für verschlüsselte Inhalte, Verfahren zur Erkennung von illegalen Benutzern, System zum Bereitstellen von Inhalten, Benutzersystem, Verfahren zur Ablaufverfolgung, Verschlüsselungsgerät, Entschlüsselungsgerät, und Computerprogramm
DE102012202701A1 (de) Verfahren zur Bearbeitung von patientenbezogenen Datensätzen
DE112020007364T5 (de) Verfahren und verteiltes Ledger-System zur Unterstützung der gemeinsamen Nutzung digitaler Gesundheitsdaten von Reisenden in einer Reiseumgebung
DE112021007337B4 (de) Chiffretext-umwandlungssystem, umwandlungsschlüssel- erzeugungsverfahren und umwandlungsschlüssel-erzeugungsprogramm
EP3619638A1 (de) Verfahren zum gesicherten zugriff auf daten
DE102013202825A1 (de) Verfahren und System zur Darstellung medizinischer Inhalte
DE102021130811A1 (de) Blockchain-selektive world-state-datenbank
DE102023119239A1 (de) Systeme und Verfahren zum gemeinschaftlichen Vereinbarungssignieren
EP3806415B1 (de) Verfahren zum sicheren ausführen eines workflows in einem computersystem
DE112014007226B4 (de) Entschlüsselungsbedingungs-Hinzufügungsvorrichtung, kryptografisches System und Entschlüsselungsbedingungs-Hinzufügungsprogramm
AT519025A4 (de) Verfahren zum Austausch von Datenfeldern von zertifizierten Dokumenten
EP3665889A1 (de) Übertragen eines vertraulichen medizinischen datensatzes, insbesondere zur fernbefundung
EP3785159A1 (de) Verfahren zum zusammenführen von unterschiedlichen teildaten
EP3121992B1 (de) Sichere elektronische unterzeichnung von information
DE112021000709T5 (de) Schlüsselattributüberprüfung
EP2110980A2 (de) Sichere serverbasierte Speicherung und Freigabe von Daten
EP3792925A1 (de) Verfahren und vorrichtung zur datentechnischen kommunikation in einem netzwerk

Legal Events

Date Code Title Description
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: UNKNOWN

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE

PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE

17P Request for examination filed

Effective date: 20200309

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC MK MT NL NO PL PT RO RS SE SI SK SM TR

AX Request for extension of the european patent

Extension state: BA ME

DAV Request for validation of the european patent (deleted)
DAX Request for extension of the european patent (deleted)
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: EXAMINATION IS IN PROGRESS

17Q First examination report despatched

Effective date: 20211116

RAP1 Party data changed (applicant data changed or rights of an application transferred)

Owner name: SIEMENS HEALTHINEERS AG