গোপনীয়তা নিশ্চয়তা গড়কে নয়, ব্যক্তি রোগীকে দেওয়া প্রতিশ্রুতি

চিকিৎসাবিষয়ক AI মডেলকে “গোপনীয়তা-সংরক্ষণকারী” বলা হলে প্রায়ই একটি সামগ্রিক গড় দেখানো হয়: প্রশিক্ষণ-তথ্যে থাকা রোগীদের মধ্যে গড় সদস্যত্ব-অনুমিত সিদ্ধান্ত ঝুঁকি কম। শুনতে আশ্বস্তকর। এই গবেষণাপত্রের অস্বস্তিকর দিক: গড় ভুল প্রশ্ন হতে পারে।

গোপনীয়তা একটি জনসংখ্যা গড় নয়; প্রতিটি ব্যক্তির জন্য প্রতিশ্রুতি—প্রশিক্ষণ সেটে ছিল বলে যেন পরে তাকে শনাক্ত করা না যায়। গড় 999 রোগীকে সুরক্ষিত করে 1 জনকে প্রায় সম্পূর্ণভাবে উন্মুক্ত করেও নিম্ন দেখাতে পারে। গবেষকেরা প্রথমবার প্রতিটি রোগীকে আলাদা করে ঝুঁকি পরিমাপ করে দেখেছেন: সামগ্রিক হিসাবে নিরাপদ বলে মনে হওয়া মডেল নির্দিষ্ট ব্যক্তির সদস্যত্ব প্রায় নিখুঁতভাবে ফাঁস করতে পারে, এবং উন্মুক্ত ব্যক্তি অসমভাবে কম প্রতিনিধিত্বশীল গোষ্ঠীর সদস্য।

গবেষকেরা কী করেছেন

Moritz Knolle, Daniel Rückert, Georg Kaissis ও সহকর্মীরা ভালোভাবে-পরিচিত সদস্যত্ব অনুমিত সিদ্ধান্ত আক্রমণ-এর প্রশ্ন বদলান। “ডেটাসেট গড়ে আক্রমণ কতবার সফল?”-এর বদলে “এই রোগী কত উন্মুক্ত?”।

চিকিৎসাবিষয়ক ইমেজিং, ECG ও ইলেকট্রনিক স্বাস্থ্য নথি—ভিন্ন তথ্য ধরনের 7 প্রতিষ্ঠিত চিকিৎসাবিষয়ক ডেটাসেট-এ, প্রতি ডেটাসেটে বহু মডেল (গবেষণাপত্রের বিন্যাসে 200 মডেল পর্যন্ত), রোগী-by-রোগী সদস্যত্ব ঝুঁকি অনুমান করা হয়। পরে রোগ অবস্থা, স্ব-প্রতিবেদিত জাতিগত পরিচয়, বিমা, লিঙ্গ, ইমেজিং প্রোটোকল ইত্যাদি দল অনুযায়ী ভাগভিত্তিক বিশ্লেষণ।

সদস্যত্ব অনুমিত সিদ্ধান্ত আক্রমণ আসলে কী

এখানে ফাঁস করা মানে মডেল “আপনার চিকিৎসাবিষয়ক নথি print করে দেয়” নয়। ফাঁস করা হলো সদস্যত্ব—আপনার নথি প্রশিক্ষণ সেটে ছিল কি না।

একটি রোগনির্ণয়মূলক মডেলকে স্ক্যান দিলে সে নিউমোনিয়া, cardiomegaly ইত্যাদির সম্ভাবনা দেয়। আক্রমণটি এই সাধারণ আউটপুটই ব্যবহার করে। প্রশিক্ষণে দেখা উদাহরণে মডেলটি অদেখা উদাহরণের তুলনায় সামান্য বেশি আত্মবিশ্বাসী হতে পারে—যেমন পরীক্ষার প্রশ্ন আগে দেখা কোনো শিক্ষার্থী। আক্রমণকারীর কাছে সম্ভাব্য রোগীর নথি থাকে; সে মডেলকে স্বাভাবিক রোগনির্ণয়মূলক প্রশ্ন করে এবং আস্থার ধরনটি প্রশিক্ষণ-সদস্যের মতো কি না দেখে। রেফারেন্স বা shadow model ব্যবহার করে “আগে দেখা” বনাম “অদেখা” উদাহরণের আস্থা-আচরণ শেখা যায়।

Request দেখতে স্বাভাবিক ক্লিনিক্যাল query-এর মতো; সংকেত পূর্বাভাস আস্থার ভেতর। কেন সদস্যত্ব সংবেদনশীল? যদি মডেল বিশেষ ক্যানসার চিকিৎসা নেওয়া রোগীর তথ্যে প্রশিক্ষণ দেওয়া হয়, কারো সদস্যত্ব অনুমান করা তার রোগ/চিকিৎসা সম্পর্কে সংবেদনশীল তথ্য reveal করতে পারে—এমনকি যদি নথি বিষয়বস্তু বের না হয়। গবেষণা অনুমানগুলো—মডেল পূর্বাভাস প্রবেশাধিকার, প্রার্থী নথি, আক্রমণকারী রেফারেন্স অবকাঠামো—খোলাখুলি দেয় ঝুঁকি বিবেচনামূলক চিন্তার জন্য।

এই চিত্রটি গবেষণার মূল ফল, ঝুঁকি বা তুলনা দৃশ্যমানভাবে সংক্ষেপ করে।
Special গোপনীয়তা API দরকার নেই: সাধারণ রোগনির্ণয়মূলক পূর্বাভাসে প্রশিক্ষণ উদাহরণের ওপর অস্বাভাবিক আস্থা সদস্যত্ব সংকেত তৈরি করতে পারে।Original Aurora diagram — The Clean Paper · CC BY 4.0

তারা কী পেয়েছেন

গড় মান ঝুঁকির লেজ আড়াল করতে পারে। সামগ্রিক মেট্রিকে বহু model-এর বিরুদ্ধে membership attack অধিকাংশ রোগীর জন্য দৈব অনুমানের কাছাকাছি। কিন্তু ব্যক্তি ধরে দেখলে কিছু রোগীর ক্ষেত্রে attack AUC প্রায় নিখুঁত—≥0.95; এখানে 0.5 মানে coin flip, 1.0 মানে নিখুঁত বিভাজন। অর্থাৎ dataset-wide গড় নিরীহ দেখালেও নির্দিষ্ট কয়েকজনের ঝুঁকি খুব বেশি হতে পারে।

এই চিত্রটি গবেষণার মূল ফল, ঝুঁকি বা তুলনা দৃশ্যমানভাবে সংক্ষেপ করে।
গড় দৈব সম্ভাবনার কাছে থাকতে পারে, অথচ ছোট subset-এর নথি অনেক বেশি উন্মুক্ত। গোপনীয়তা রোগী-স্তরে যাচাই না করলে লেজ অদৃশ্য থাকে।Original Aurora diagram — The Clean Paper · CC BY 4.0

ঝুঁকি অসম, কম প্রতিনিধিত্বশীল গোষ্ঠীতে কেন্দ্রীভূত করা। চরম-ঝুঁকি রোগী ধারাবাহিকভাবে সংখ্যালঘু জাতিগত পরিচয়, বিরলরোগ ফেনোটাইপ, অস্বাভাবিক ইমেজিং বৈশিষ্ট্যের মতো কম প্রতিনিধিত্বশীল গোষ্ঠীতে বেশি। ইলেকট্রনিক-নথি ডেটাসেটে কৃষ্ণ রোগী অধিকাংশ-ঝুঁকিপ্রবণ লেজে প্রত্যাশার তুলনায় 31% বেশি দেখা যায়; ম্যামোগ্রাফি ডেটাসেটে malignancy-suspicious স্ক্যান ঝুঁকি লেজে +1,179% আত্মীয় অতিরিক্ত প্রতিনিধিত্ব। এগুলো ওই দলের কত শতাংশ উন্মুক্ত—তা নয়; ছোট চরম-ঝুঁকি লেজে প্রত্যাশিত গণনার তুলনায় অতিরিক্ত প্রতিনিধিত্ব।

প্রক্রিয়াগত অন্তর্দৃষ্টি: মডেলের কাছে সদৃশ উদাহরণ কম হলে অস্বাভাবিক নথি বেশি “stand বাইরে” করতে পারে; সদস্যত্ব আক্রমণ সেই মুখস্থকরণ/overconfidence সংকেত শনাক্ত করে। গোপনীয়তা ব্যর্থতা এলোমেলো নয়।

বড় মডেলে ঝুঁকি বাড়ে। মডেলের সক্ষমতা বাড়ার সঙ্গে প্রায় নিখুঁতভাবে শনাক্তযোগ্য রোগীর সংখ্যা দ্রুত বাড়ে। একটি dermatology ডেটাসেটে সবচেয়ে ছোট মডেলে উচ্চ-ঝুঁকির রোগী প্রায় ছিল না, কিন্তু সবচেয়ে বড় মডেলে প্রায় প্রতি 10 জনে 1 জন উচ্চ-ঝুঁকির লেজে পড়ে। চিকিৎসাবিষয়ক AI ক্রমে বড় হওয়ার প্রবণতায় এই নির্দিষ্ট গোপনীয়তা-ঝুঁকিকে লেখকেরা বাড়তে থাকা উদ্বেগ হিসেবে দেখেছেন।

কেন “গড়ে নিরাপদ” ভুল পরীক্ষা

কম গড় ঝুঁকি মানেই সবার গোপনীয়তা নিরাপদ নয়। একটি গোপনীয়তা-নিশ্চয়তা শুধু “মধ্যম” রোগীর জন্য নয়, সবচেয়ে বেশি উন্মুক্ত রোগীর ক্ষেত্রেও অর্থবহ হওয়া দরকার। 1,000 নথির মধ্যে 999টি আলাদা করা না গেলেও যদি একটি নথিকে প্রায় নিশ্চিতভাবে শনাক্ত করা যায়, তবে “99.9% private” বলা সেই ব্যক্তির জন্য অর্থহীন। আর যদি উচ্চ-ঝুঁকির এই লেজে বিরল রোগ বা কম প্রতিনিধিত্বকারী গোষ্ঠীর রোগীরা বেশি থাকে, তবে গড়ভিত্তিক মেট্রিক শুধু অসম্পূর্ণ নয়—বৈষম্যও আড়াল করতে পারে।

গবেষণাপত্র উপস্থাপনভঙ্গি বদলায়: মডেল গড়ে কত ব্যক্তিগত? থেকে সবচেয়ে উন্মুক্ত রোগী কে, এবং তারা কোন দলের?। দ্বিতীয় প্রশ্ন গোপনীয়তা নিশ্চয়তার সঙ্গে বেশি সামঞ্জস্যপূর্ণ।

এই গবেষণা কী প্রমাণ করে না

  • চিকিৎসাবিষয়ক AI ত্যাগ করা করতে হবে—লেখকেরা প্রশমন চান, retreat নয়।
  • প্রতিটি মোতায়েন করা চিকিৎসাবিষয়ক মডেল ফাঁস করছে বা breached হয়েছে—না; ঝুঁকি সক্ষমতা দেখানো হয়েছে।
  • আপনার নথি ইতিমধ্যেই উন্মুক্ত—না; আক্রমণের নির্দিষ্ট প্রবেশাধিকার/নথি/রেফারেন্স অনুমান আছে।
  • রোগী বিষয়বস্তু বের হয়ে আসে—এটি সদস্যত্ব ফাঁস করা, নথি dump নয়।
  • বৈষম্য একটি একক সর্বজনীন সংখ্যা—না; দৃঢ় ফল হলো multi-ডেটাসেট ধরন।

প্রমাণ কতটা শক্ত?

প্রায়োগিক পদ্ধতিগত ফল হিসেবে শক্তিশালী। সামগ্রিক গড়ভিত্তিক মেট্রিক ব্যক্তি ঝুঁকি understate করে, অবশিষ্ট ঝুঁকি কম প্রতিনিধিত্বশীল গোষ্ঠীতে কেন্দ্রীভূত করে এবং মডেল সক্ষমতার সঙ্গে worsens—ধরন 7 ভিন্ন চিকিৎসাবিষয়ক ডেটাসেট ও বহু মডেলে পুনরাবৃত্তি হয়েছে। Breadth এক-ডেটাসেট কৃত্রিম প্রভাব ব্যাখ্যা দুর্বল করে।

দুটি সতর্কতা। প্রথমত এটি ঝুঁকি প্রদর্শন, বাস্তব জগতের ঘটনা কম্পাঙ্ক নয়; লেখকেরা নিজেদের আক্রমণ উল্লিখিত অনুমানগুলোর অধীনে চালিয়ে সক্ষম আক্রমণকারী কতটা সফল হতে পারে দেখেছেন। দ্বিতীয়ত চোখে পড়ার মতো প্রায় নিখুঁত সংখ্যা ইচ্ছাকৃতভাবে সবচেয়ে খারাপ-উন্মুক্ত লেজ বর্ণনা করে; “অধিকাংশ রোগী উন্মুক্ত” নয়—বরং গড় লেজ কতটা আড়াল করে সেটিই বিন্দু।

সঠিক অবস্থান alarmism বা খারিজ নয়: মানক সামগ্রিক হিসাব গোপনীয়তা যাচাই সবচেয়ে খারাপ ক্ষেত্রগুলো বাদ পড়া করে, এবং সবচেয়ে খারাপ ক্ষেত্রগুলো সর্বনিম্ন-উপস্থাপিত রোগীতে বেশি পড়ে।

কেন এটি গুরুত্বপূর্ণ

প্রথম শিক্ষা: “গোপনীয়তা-সংরক্ষণকারী” বলার মানক বদলাতে হবে। প্রকাশের আগে প্রতিরোগী ঝুঁকি মূল্যায়ন করা, মডেল প্রবেশাধিকার নিয়ন্ত্রণ এবং কৌশল যেমন পার্থক্যমূলক গোপনীয়তা বিবেচনা করা দরকার। পার্থক্যমূলক গোপনীয়তা প্রশিক্ষণে ক্যালিব্রেটেড শব্দদূষণ/অ্যালগরিদমিক সীমাবদ্ধতা দিয়ে সদস্যত্ব সংকেত কমায়, কিন্তু গোপনীয়তা–utility সুবিধা-অসুবিধার বিনিময় বাস্তব; মুক্ত সুরক্ষা নয়। “গড় যাচাই করা” যথেষ্ট নয়।

দ্বিতীয় শিক্ষা হলো ন্যায্যতার প্রশ্নের সঙ্গে গোপনীয়তাকেও একসঙ্গে দেখা দরকার। চিকিৎসা-তথ্যে কম প্রতিনিধিত্বশীল গোষ্ঠী পূর্বাভাসের মানে ক্ষতিগ্রস্ত হতে পারে; একই গোষ্ঠী যদি গোপনীয়তার দিক থেকেও সবচেয়ে কম সুরক্ষিত হয়, তবে দুটি বৈষম্যকে আলাদা বিভাগের সমস্যা হিসেবে দেখা যায় না।

সংক্ষিপ্ত সারাংশ

Membership-inference attack নির্ধারণ করতে চায় কোনো নির্দিষ্ট রোগীর নথি model training data-তে ছিল কি না। সাতটি medical dataset—imaging, ECG ও EHR—এ ব্যক্তি-স্তরের ঝুঁকি মেপে গবেষণাটি দেখায়, সামগ্রিক গড় ঝুঁকি বিভ্রান্তিকর হতে পারে: dataset-এর গড় দৈব অনুমানের কাছাকাছি হলেও কিছু ব্যক্তির attack AUC ≥0.95। উচ্চ-ঝুঁকির এই লেজ কম প্রতিনিধিত্বকারী গোষ্ঠী—সংখ্যালঘু জাতিগত পরিচয়, বিরল রোগ বা অস্বাভাবিক imaging—এ বেশি কেন্দ্রীভূত; model বড় ও সক্ষম হলে সমস্যা আরও বাড়তে পারে। লেখকেরা medical AI বন্ধ করতে বলেন না; তারা ব্যক্তি-স্তরের privacy audit, access control ও differential privacy ব্যবহারের পক্ষে যুক্তি দেন। “গড়ে ব্যক্তিগত” হওয়া কোনো ব্যক্তির গোপনীয়তার নিশ্চয়তা নয়।

সরাসরি যাচাই

পেপার যা দেখায়: Multi-ডেটাসেট/মডেল গবেষণায় প্রতিরোগী সদস্যত্ব ঝুঁকি সামগ্রিক হিসাব গড়ের চেয়ে কিছু ব্যক্তিতে অনেক বেশি; কম প্রতিনিধিত্বকারী দল অসমভাবে উন্মুক্ত; বড়তর মডেলে ঝুঁকি বাড়ে।

যা সম্ভব, কিন্তু প্রমাণিত নয়: বাস্তব আক্রমণকারী মোতায়েন করা মডেলে বর্তমানে একই আক্রমণ করছে—কম্পাঙ্ক গবেষণা পরিমাপ করেনি।

যা দেখায় না: প্রতিটি চিকিৎসাবিষয়ক মডেল leaks, নির্দিষ্ট breach, নথি বিষয়বস্তু পর্যবেক্ষণকাল, চিকিৎসাবিষয়ক AI ত্যাগ করা উচিত।

প্রধান সীমাবদ্ধতা: লেখকেরা-তৈরি আক্রমণ উল্লিখিত অনুমানগুলোর অধীনে; সবচেয়ে খারাপ-লেজ মেট্রিক ইচ্ছাকৃতভাবে চরম ব্যক্তি মনোযোগ ধরে রাখা; সুনির্দিষ্ট দল বৈষম্য ডেটাসেট-নির্দিষ্ট।

সাধারণ পাঠকের আস্থা: সামগ্রিক গড়ভিত্তিক মেট্রিক ব্যক্তি ঝুঁকি বাদ পড়া করে এবং কম প্রতিনিধিত্বকারী রোগীর ওপর লেজ কেন্দ্রীভূত করতে পারে—উচ্চ। বাস্তব জগতের আক্রমণ কম্পাঙ্ক—মাঝারি/অজানা।

উৎস

ভিত্তি: Disparate privacy risks from medical AI — Moritz Knolle, Georg Kaissis, Daniel Rückert and colleagues (Technical University of Munich; Imperial College London; Hasso Plattner Institute), Nature (2026).

সম্পাদকীয় নোট

এই নিবন্ধটি AI লিখেছে এবং সম্পাদকীয় দল পর্যালোচনা করেছে। এটি সংযুক্ত গবেষণার একটি পরিষ্কার ও সতর্ক ব্যাখ্যা, মূল গবেষণাপত্র পড়ার বিকল্প নয়। নির্বাচন, ব্যাখ্যা ও চূড়ান্ত ভাষার দায়িত্ব সম্পাদকের।