数据不再仅仅需要静态的加密保护,更需要在动态的使用过程中实现"设计隐私保护"。...如果患者A在梅奥诊所就诊,又在约翰霍普金斯医院就诊,系统如何知道这是同一个人,从而串联起完整的病程?...身份解析:LHB比较不同医院发来的令牌。如果令牌匹配度极高,LHB会生成一个统一的去标识化ID。Enclave分析:只有这个去标识化的ID和相关的临床数据会被发送到FoundryN3CEnclave。...为什么这对"不解密分析"至关重要?在数据仓库中,最昂贵的操作是Join。假设我们有两个表:表A包含执法记录,表B包含银行记录。...医院使用公钥对生成的令牌进行加密,上传到Foundry。LHB在隔离环境中解密令牌,计算相似度矩阵,生成全局ID。Foundry平台本身从未持有LHB的私钥,也无法逆向推导令牌。