Por qué desidentificar DICOM para ensayos es un problema distinto
Desidentificar unos pocos estudios DICOM para un conjunto de datos de investigación interno es una cosa. Preparar imágenes para el envío de un ensayo clínico regulado es otra disciplina por completo. Cuando un promotor transfiere imágenes desde los centros investigadores a un laboratorio central de imagen (core lab) y finalmente a un paquete de envío revisado por la FDA o la EMA, el proceso de desidentificación pasa a formar parte del sistema de calidad del ensayo. Debe ser reproducible, documentado, validado y defendible durante una inspección.
La tensión central es que los ensayos clínicos no pueden simplemente eliminarlo todo. A diferencia de un conjunto docente público, un ensayo necesita preservar la vinculación longitudinal entre visitas, mantener la cronología relativa entre exploraciones para la evaluación de respuesta (RECIST 1.1, por ejemplo, depende de conocer el intervalo entre la basal y el seguimiento) y retener atributos técnicos que el core lab requiere para leer las imágenes de forma consistente. Un perfil ingenuo de "eliminar todas las fechas" destruye precisamente los datos de los que depende la variable de eficacia. Este artículo es una lista de comprobación práctica del promotor que equilibra las obligaciones de privacidad con la integridad científica que exige el envío.
A lo largo del texto referenciamos la fuente autorizada de confidencialidad DICOM: DICOM PS3.15 (Security and System Management Profiles), en concreto su Anexo E, los Attribute Confidentiality Profiles — el hogar moderno de lo que muchos aún llaman "Suplemento 142". Puede aplicar estos principios en su navegador con nuestro desidentificador DICOM gratuito en línea y verificar el resultado con el Visor de Etiquetas DICOM.
Elegir el perfil PS3.15 y las opciones correctas
PS3.15 no define una única receta de desidentificación. Define un Basic Application Level Confidentiality Profile más un conjunto de opciones que se superponen según lo que su protocolo necesite conservar. Para los ensayos, la elección de opciones es la decisión más importante que tomará.
El perfil de base
El perfil básico define, por atributo, un código de acción del conjunto completo de la Tabla E.1-1 de PS3.15 — D (reemplazar con un valor ficticio de longitud no nula), Z (reemplazar con un valor de longitud cero, o un valor de longitud no nula que puede ser ficticio), X (eliminar), K (conservar — mantener el valor sin cambios), C (limpiar — eliminar la información identificativa pero conservar un valor significativo del mismo tipo) y U (reemplazar el UID por un nuevo UID consistente), más combinaciones condicionales como Z/D, X/Z, X/D, X/Z/D y X/Z/U*. La etiqueta (0010,0010) Nombre del Paciente y (0010,0020) ID del Paciente se reemplazan, (0008,0050) Número de Acceso toma la acción Z (longitud cero o ficticio) y los UID referenciables se reasignan. Aplicar solo la base, sin embargo, elimina atributos que un ensayo suele necesitar.
Opciones que los ensayos casi siempre activan
- Opciones Retain Longitudinal Temporal Information — la elección más relevante para ensayos. PS3.15 §E.3.6 define dos opciones con nombre distintas, no una: la Retain Longitudinal Temporal Information With Full Dates Option (conservar las fechas exactamente como se adquirieron) y la Retain Longitudinal Temporal Information With Modified Dates Option (aplicar un desplazamiento de fechas consistente). La mayoría de los promotores elige la opción Modified Dates para que sobreviva el intervalo relativo entre basal y seguimiento mientras se oculta la fecha de calendario absoluta. Cuando cites la elección en un charter de imagen, usa el nombre exacto de la opción que un revisor pueda consultar.
- Retain Patient Characteristics Option — conserva atributos clínicamente relevantes como (0010,1010) Edad del Paciente, (0010,0040) Sexo del Paciente, (0010,1020) Talla del Paciente y (0010,1030) Peso del Paciente, necesarios para dosimetría, cálculo de SUV en PET y muchos biomarcadores de imagen.
- Retain Device Identity Option — conserva la marca/modelo del escáner y la versión de software para que el core lab tenga en cuenta la variabilidad entre fabricantes. Es distinto de la identidad del centro, que sí se elimina.
- Retain UIDs Option frente a reasignación — la mayoría de los ensayos reasigna UID (acción
U) con una tabla de mapeo consistente para que la jerarquía interna y las referencias cruzadas permanezcan intactas mientras los UID originales del PACS no puedan usarse para reconsultar las imágenes de origen.
Cualquier combinación que seleccione debe registrarse como un perfil con nombre y congelarse para el ensayo. PS3.15 exige que describa el método de desidentificación en (0012,0063) De-identification Method y las opciones codificadas en (0012,0064) De-identification Method Code Sequence, y que fije (0012,0062) Patient Identity Removed en YES. Estos atributos son parte del rastro de auditoría y los inspectores los buscarán.
El identificador de sujeto — reemplazar, no solo eliminar
Un conjunto de investigación puede dejar el paciente en blanco. Un ensayo no. El paso de desidentificación es también el momento de estampar el identificador de sujeto cegado en el archivo para que el core lab pueda reconciliar las imágenes con el EDC. DICOM ofrece atributos dedicados de ensayo clínico en el grupo (0012,xxxx) para este fin:
- (0012,0020) Clinical Trial Protocol ID y (0012,0021) Clinical Trial Protocol Name.
- (0012,0030) Clinical Trial Site ID — el código de centro cegado, nunca el nombre del hospital.
- (0012,0040) Clinical Trial Subject ID o (0012,0042) Clinical Trial Subject Reading ID — el número de aleatorización o cribado.
- (0012,0050) Clinical Trial Time Point ID — p. ej. "C1D1", "Cribado", "Semana 12", que permite ubicar una exploración en el calendario de visitas sin una fecha absoluta.
Rellene (0010,0020) ID del Paciente con el ID de sujeto y borre el NHC original. De forma crítica, el mapeo entre el ID de sujeto y la identidad real es el código clave del ensayo; lo custodia el centro o un estadístico no cegado, nunca viaja con las imágenes y se rige por los mismos controles de acceso que la lista de aleatorización.
Datos de píxeles — el fallo que los inspectores encuentran
Limpiar etiquetas es necesario pero no suficiente. Las anotaciones quemadas viven en los datos de píxeles y sobreviven a cualquier perfil a nivel de etiqueta. En ensayos de oncología y cardiología, la ecografía, la captura secundaria y las series derivadas de capturas de pantalla suelen llevar nombres de pacientes, fechas de nacimiento y logotipos de centros renderizados en la imagen. PS3.15 lo aborda con la Clean Pixel Data Option y la relacionada Clean Recognizable Visual Features Option, pero el estándar no puede decirle dónde está el texto — eso requiere plantillas de enmascaramiento específicas de modalidad, detección por OCR o revisión humana.
Compruebe (0028,0301) Burned In Annotation, pero nunca confíe en ella como autoridad; muchos sistemas la dejan ausente o la fijan incorrectamente en NO. Para ensayos, la práctica más segura es un paso definido de revisión de imágenes sobre una muestra por modalidad, con reglas de enmascaramiento documentadas en el charter de imagen. Para series 3D y reconstruidas, inspeccione también los presentation states y los planos de overlay (grupos (60xx,xxxx)), que pueden volver a renderizar texto sobre los píxeles en el momento de visualización.

Desplazamiento de fechas hecho correctamente
El desplazamiento de fechas es donde equipos bienintencionados corrompen sus datos sin darse cuenta. La regla es fácil de enunciar y fácil de violar: aplique un desplazamiento consistente por sujeto en cada estudio, serie y adquisición. Si la basal se desplaza menos 137 días, cada visita posterior de ese sujeto debe desplazarse exactamente menos 137 días, de modo que el intervalo de 84 días que especifica el protocolo entre visitas se preserve.
Errores comunes que rompen las variables de eficacia:
- Aleatorizar el desplazamiento por archivo en lugar de por sujeto — destruye la cronología entre visitas e imposibilita la temporización de RECIST o PERCIST.
- Desplazar (0008,0020) Fecha del Estudio pero olvidar (0008,0021) Fecha de la Serie, (0008,0022) Fecha de Adquisición, (0008,0023) Fecha del Contenido y las horas correspondientes — produce marcas de tiempo internamente inconsistentes.
- Ignorar pares fecha-hora en secuencias como la Radiopharmaceutical Information Sequence en PET, donde la hora de inyección respecto a la adquisición determina el cálculo del SUV.
- No registrar el método de desplazamiento en el registro de desidentificación. El propio valor del desplazamiento es sensible (puede reidentificar combinado con el código clave) y debe almacenarse bajo los controles del archivo maestro del ensayo, no enviarse con las imágenes.
Reasignación de UID e integridad referencial
Cada Study, Series y SOP Instance UID debe reemplazarse por un UID recién generado y válido, enraizado bajo un root organizativo registrado (según la asignación de OID de ISO/IEC 8824/8825 y el formato de UID DICOM de PS3.5). Dos requisitos importan para los ensayos. Primero, la reasignación debe ser determinista y consistente: el mismo UID de origen se mapea al mismo UID de destino en todo el envío, para que un Structured Report o un Key Object Selection que referencia una imagen siga resolviéndose. Segundo, cada Referenced SOP Instance UID, Frame of Reference UID y referencia a imagen de origen dentro de secuencias debe actualizarse con el mismo mapeo — una sola referencia omitida dentro de un presentation state o RT structure set rompe el estudio y provoca fallos de consulta en el core lab. Verifique la integridad referencial tras la reasignación, no solo los UID de nivel superior.
Etiquetas privadas y barridos de texto libre
Las etiquetas de grupo impar (p. ej. 0009, 0019, 0029) son elementos privados del fabricante y un escondite notorio de PHI — algunos fabricantes duplican allí el nombre del paciente o el ID del operador. El valor predeterminado defendible para ensayos es eliminar todas las etiquetas privadas salvo que un elemento concreto esté en lista blanca porque el core lab lo necesita (por ejemplo, ciertos parámetros de difusión o perfusión). Igual de importantes son los campos de texto libre que el perfil base solo "limpia": (0008,1030) Descripción del Estudio, (0008,103E) Descripción de la Serie, (0020,4000) Comentarios de la Imagen y (0040,0254) Descripción del Performed Procedure Step contienen con frecuencia un nombre de paciente escrito o una nota tipo "descartar Juan García". Las secuencias de contenido de Structured Reporting ((0040,A730) e ítems anidados) pueden incrustar identificadores en lo profundo del árbol y deben recorrerse recursivamente.
ALCOA+ y el rastro de auditoría del envío
Los ensayos regulados operan bajo FDA 21 CFR Part 11 y EMA Anexo 11 para registros electrónicos, y contra ICH E6(R3) Buena Práctica Clínica. La desidentificación de imagen debe satisfacer los principios de integridad de datos ALCOA+: los datos deben ser Atribuibles, Legibles, Contemporáneos, Originales y Exactos, además de Completos, Consistentes, Perdurables y Disponibles. En la práctica esto significa que su ejecución de desidentificación produce un registro que muestra quién la ejecutó, cuándo, contra qué versión de qué perfil con nombre, cuántos estudios se procesaron, los resultados de QC muestreados y cualquier excepción. La secuencia de método (0012,0064) dentro de cada archivo es la evidencia a nivel de archivo; el registro de ejecución es la evidencia a nivel de proceso. Ambos deben reconciliarse.
La guía regulatoria también define el alcance. La guía de la FDA "Clinical Trial Imaging Endpoint Process Standards" espera un charter de imagen documentado que cubra adquisición, transferencia y desidentificación, y las expectativas de envío electrónico de la FDA (eCTD) tratan la imagen como parte del mismo conjunto controlado de registros. Alinee su PNT de desidentificación con el charter de imagen para que ambos nunca se contradigan.
La lista de comprobación del promotor
Use esto como puerta antes de que cualquier imagen salga de un centro o pase al paquete de envío:
- Perfil seleccionado y congelado — perfil básico más opciones con nombre (Retain Longitudinal Temporal Information With Modified Dates Option, Retain Patient Characteristics, Retain Device Identity), bajo control de versiones en el charter de imagen.
- Identidad de sujeto estampada — (0012,0020/0021/0030/0040/0050) rellenas con los códigos cegados de protocolo, centro, sujeto y punto temporal; NHC original borrado.
- Flags de procedencia fijados — (0012,0062) Patient Identity Removed = YES; (0012,0063) y (0012,0064) describen el método y las opciones codificadas.
- Fechas tratadas — un único desplazamiento por sujeto aplicado a todos los atributos de fecha y hora, incluidos los anidados en secuencias; desplazamiento almacenado bajo controles del TMF, no enviado.
- UID reasignados de forma consistente — Study/Series/SOP más todos los UID referenciados y el Frame of Reference; integridad referencial re-verificada.
- Datos de píxeles limpiados — enmascaramiento específico de modalidad u OCR más revisión humana muestreada del texto quemado; overlays y presentation states inspeccionados.
- Etiquetas privadas eliminadas — salvo elementos técnicos explícitamente en lista blanca.
- Texto libre barrido — descripciones, comentarios y contenido de SR revisados recursivamente.
- Muestra de QC auditada — mínimo 30 estudios o 5–10% por centro/modalidad, con resultados registrados.
- Registro de auditoría producido — registro de ejecución ALCOA+ reconciliado con los códigos de método a nivel de archivo.
Para la mecánica práctica de varios de estos puntos, consulte nuestra guía complementaria sobre RGPD frente a HIPAA en investigación DICOM internacional cuando sus centros abarquen EE. UU. y la UE, y la lista de comprobación de migración PACS para validar la integridad de datos DICOM para técnicas de verificación que se trasladan directamente al QC del envío.
Verifique antes de enviar
La desidentificación solo está completa cuando se demuestra. Tras ejecutar su perfil con el desidentificador DICOM, abra una salida representativa en el Visor de Etiquetas DICOM y recorra el árbol: confirme que los identificadores directos han desaparecido, que los atributos de ensayo (0012,xxxx) son correctos, que la procedencia (0012,0062/0063/0064) está fijada, que las fechas se han desplazado de forma consistente, que los UID difieren del origen, que no quedan etiquetas privadas y que los píxeles renderizados están libres de texto quemado. Como ambas herramientas se ejecutan íntegramente en su navegador sin subir nada, puede validar incluso en una red clínica donde transmitir imágenes de pacientes a un servidor de terceros sería en sí una infracción de cumplimiento. El objetivo no es una casilla — es un paquete de envío que sobreviva a una inspección y proteja a los sujetos cuyas imágenes hacen posible el ensayo.