Fallstudie · vollständig synthetisch
Spital Sonnenblick:
Bildstudien sicher weiterleiten
Eine radiologische Studie wird im klinischen Orthanc registriert. Ein Event startet die kontrollierte, idempotente Verarbeitung für ein Forschungsarchiv. Das Ziel darf ausfallen, ohne dass der Fall verloren geht oder doppelt entsteht.
Auftrag und Sicherheitsgrenze
Fachliches Ziel
Eine freigegebene Bildstudie soll für einen erlaubten Sekundärzweck vorbereitet werden. Der Status muss nachvollziehbar sein; technische Ausfälle dürfen nicht zu Verlust führen.
Grenze der Demo
Die öffentliche API akzeptiert nur synthetische DICOM-Metadaten. Keine Patientennamen, Geburtstage, Dateien oder echten UIDs eingeben. Der interne Orthanc-Dienst ist nicht direkt öffentlich.
Eine kleine Nachricht, ein kontrollierter Datenzugriff
Wer ist wofür verantwortlich?
Clinical Orthanc
Interne Quelle und technischer Speicher synthetischer Studien im Labor.
Event/API
Validiert Vertrag, vergibt Job- und Correlation-ID und dedupliziert.
Worker
Prüft Orthanc, klassifiziert Fehler und steuert Retry/DLQ.
Forschungsziel
Erhält nur für den Zweck vorbereitete, idempotent referenzierte Daten.
Keine Personendaten in der Queue
{
"id": "evt-study-0042",
"type": "ch.teko.radiology.study.available.v1",
"source": "orthanc-clinical",
"time": "2026-09-12T10:30:00Z",
"correlationId": "corr-imaging-0042",
"data": {
"studyInstanceUid": "1.2.826.0.1.3680043.10.543.42",
"accessionNumber": "DEMO-0042",
"modality": "CT",
"instanceCount": 12
}
}Nicht jeder Fehler verdient einen Retry
| Fehler | Klasse | Reaktion |
|---|---|---|
| Orthanc kurz nicht erreichbar | technisch, wahrscheinlich temporär | begrenzter Retry mit Backoff |
| Timeout nach möglicher Wirkung | technisch, Ausgang ungewiss | Zielzustand/idempotenten Schlüssel prüfen |
| StudyInstanceUID fehlt | Vertrags-/Fachfehler | sofort ablehnen oder DLQ, kein Endlos-Retry |
| Modalität nicht erlaubt | fachliche Policy | Quarantäne und bewusste Klärung |
| Event wird doppelt gesendet | erwartetes Delivery-Verhalten | bestehenden Job zurückgeben, keine Doppelwirkung |
Wann ist der Fall gelöst?
- Happy PathGültiger synthetischer CT-Fall endet in
completedund besitzt Job- sowie Correlation-ID. - VertragUnzulässige Felder und Modalitäten werden mit erklärbarem 4xx-Fehler abgewiesen.
- RetryEin temporärer Orthanc-Fehler erhöht Versuchszähler und erreicht danach entweder Recovery oder DLQ.
- IdempotenzGleicher Idempotency-Key erzeugt genau einen Job und eine fachliche Wirkung.
- DatenschutzKeine echten oder frei eingegebenen Patientendaten erscheinen in Request, Response oder Log.
- BetriebHealthchecks, Logs, Limits und Reset sind dokumentiert und getestet.
Das Live-Labor erzeugt den synthetischen Job direkt gegen die öffentlich bereitgestellte API. Für die lokale Variante folgt dieselbe Route über
http://localhost:3190.