10/10/2026, 06.22
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Multa de 7 milions d'euros a IQVIA per dades de 1 milió de pacients

L'autoritat italiana multa IQVIA amb 7 milions d'euros per el tractament il·legítim de dades de salut d'un milió de pacients. Les lleçons per el sector tech.
Multa de 7 milions d'euros a IQVIA per dades de 1 milió de pacients
En síntesi
  • El Garante italià ha sancionat IQVIA Solutions Italy amb 7 milions d'euros per infraccions greus del RGPD.
  • Una base de dades d'un milió de pacients no estava realment anonimitzada, permetent la reidentificació d'individus.
  • La companyia va processar dades sense base jurídica adequada, sense informar els pacients i sense anàlisi d'impacte.
  • S'han trobat dades identificatives directes de més de 3.300 pacients dins d'un entorn presumptivament segur.

La línia que separa la pseudoanonimització de l'anonimització real és, sovint, el punt on s'estavien les sancions milionàries en l'era del Big Data. El cas recent de IQVIA Solutions Italy S.r.l. serveix com a advertència per a totes les empreses de tecnologia i anàlisi de dades que operen a la Unió Europea, especialment aquelles dedicades a la salut digital i la recerca clínica.

L'Autoritat Garante per la protecció de dades personals d'Itàlia ha imposat una multa administrativa de 7 milions d'euros a la filial italiana d'IQVIA, un grup multinacional especialitzat en l'anàlisi de dades sanitàries. El nucli del conflicte resideix en la gestió d'una base de dades massiva que recollia informació de salut d'aproximadament un milió de pacients, provenients de 800 metges de família, utilitzada per realitzar estudis comissionats, entre altres, per empreses farmacèutiques.

L'engany de l'anonimització aparent

El punt més crític de la resolució és la determinació que les dades utilitzades no eren anònimes, malgrat que la companyia ho afirmava. IQVIA havia assignat un identificador persistent a cada pacient, una pràctica comuna en la recerca per seguir l'evolució d'un subjecte al llarg del temps. No obstant això, l'autoritat reguladora ha conclòs que aquest codi, combinat amb un volum d'informació extremadament detallat, permetia aïllar i reidentificar els individus mitjançant mitjans raonablement disponibles.

El patrimoni informatiu incloïa dades sensibles com l'any de naixement, el sexe, diagnòstics específics, símptomes, prescripcions mèdiques, exames, vacunacions i, fins i tot, dades de localització. Aquesta combinació de variables crea una signatura digital única que converteix la pseudoanonimització en una capa de seguretat insuficient davant d'un atac de reidentificació o un accés no autoritzat.

Infraccions sistèmics al RGPD

La investigació, que va començar amb inspeccions al abril de 2025 i que posteriorment es va unir a un procediment per una violació de dades notificada per la mateixa empresa, ha revelat una manca generalitzada de compliment normatiu. L'autoritat italiana ha assenyalat que IQVIA actuava com a responsable del tractament des del moment de la recollida de dades als consultoris mèdics, però no havia establert una base jurídica idònia per processar aquesta informació tan sensible.

A més de la manca de base legal, s'han detectat deficiències greus en la transparència. Els pacients no havien estat informats adequadament sobre l'ús que es feia de la seva salut. Un altre aspecte alarmant és la gestió del cicle de vida de la informació: la companyia no havia definit períodes de conservació, trobant-se dades que dataven del 2001, el que contravent el principi de limitació del termini de conservació establert pel RGPD.

La falla en el disseny i la seguretat

L'estudi del cas revela que IQVIA va ignorar pilars fonamentals de la protecció de dades moderna. No es va realitzar una avaluació d'impacte sobre la protecció de dades (DPIA), una eina obligatòria per a tractaments de dades d'alta escala i alta sensibilitat. Aquesta omissió implica que l'empresa no va analitzar els riscos potencials per als drets i llibertats dels pacients abans d'iniciar l'activitat.

L'absència de mesures de seguretat adequades i la falta de privacitat per disseny han convertit un actiu de recerca en un risc legal i ètic per a milions de ciutadans.

El nivell de negligència es va manifestar de manera flagrant quan l'autoritat va descobrir que la base de dades contenia informació identificativa directa —noms, codis fiscals, adreces i telèfons— de més de 3.300 pacients. D'aquests, més de 3.000 tenien associades dades de salut directament vinculades a la seva identitat real, eliminant qualsevol pretensió d'anonimització.

Terminis de compliment i alternatives

La sanció de 7 milions d'euros no és l'únic requeriment. L'autoritat italiana ha otorgat a IQVIA un termini de 120 dies per adequar el seu tractament a la normativa europea si vol continuar amb l'activitat. Això implica una reestructuració completa de la manera en què recullen, processen i emmagatzemen la informació.

En cas que la companyia no pugui garantir el compliment estrict del RGPD, l'única alternativa viable serà l'anonimització real i irreversible de totes les dades, o bé la seva eliminació definitiva. Aquest escenari podria suposar una pèrduasignificant de valor per a els estudis clínics en curs que depenen de la traçabilitat dels pacients.

Impacte per a l'ecosistema tech a Catalunya i Espanya

Aquest cas té una ressonància directa per a les empreses tecnològiques de Barcelona i del mercat espanyol, especialment per al vibrant hub de HealthTech i IA mèdica de la capital catalana. En un moment en què l'AI Act de la Unió Europea comença a desplegar-se, la distinció entre dades anònimes i pseudonimitzades es torna vital. Moltes startups catalanes basen els seus models d'aprenentatge automàtic en bases de dades sanitàries que creuen estar segures, però que, sota l'òptica del Garante italià, podrien ser vulnerables.

Per a l'emprenedor tecnològic a Espanya, la lecció és clara: la privacitat per disseny no pot ser un annex del projecte, sinó el seu nucli. L'ús d'identificadors persistents, si no es gestionen amb tècniques de criptografia avançades o differentially private, pot ser interpretat com un tractament de dades personals i no anònimes. Això implica que qualsevol empresa que utilitzi dades de salut per entrenar IA a Catalunya ha de disposar d'una base jurídica sòlida (com el consentiment explícit o l'interès públic amb salvaguardes) i d'una DPIA rigorosa.

El mercat espanyol, amb una regulació estricta a través de l'AEPD, segueix de prop aquests precedents europeus. La tendència indica que les autoritats no acceptaran més la pseudoanonimització simple com a mètode per eludir el RGPD. Les empreses de l'ecosistema d'innovació de Barcelona han de revisar els seus protocols de recollida de dades per evitar sancions que, com veiem, poden comprometre la viabilitat financera d'una operació local.

Preguntes freqüents

Què és la pseudoanonimització i per què ha causat la multa a IQVIA?

La pseudoanonimització substitueix els dades identificatives per un codi. IQVIA va creure que això rendia les dades anònimes, però l'autoritat va determinar que, combinant el codi amb altres dades detallades, era possible reidentificar els pacients.

Quins errors principals va cometre IQVIA segons el Garante?

No tenir una base jurídica per processar dades de salut, no informar els pacients, no definir períodes de conservació, no realitzar una avaluació d'impacte (DPIA) i mantenir dades identificatives directes de milers de persones.

Quina és la diferència entre dades anònimes i pseudonimitzades per al RGPD?

Les dades anònimes són aquelles que no permeten identificar a una persona sota cap circumstància. Les pseudonimitzades encara permeten la reidentificació si es disposa d'informació addicional, per tant, segueixen considerant-se dades personals subjectes al RGPD.


Fonts: Edpb, Dev, Garanteprivacy ·

glacom · IA per a despatxos d’advocats: els expedients no surten del despatx →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
See also
Risc i adopció de la IA: el dilema del control humà a Catalunya
La IA generativa penetra en el teixit empresarial i educatiu català, però experts alerten sobre la pèrdua de control i la necessitat de supervisió hum…
10/10/2026 09:14
Sanció a Emirates per dades de salut: el risc de la falta de transparència
L'autoritat italiana multa Emirates amb 180.000 € per gestió incorrecta de dades de salut. Analitzem les implicacions per les empreses i el mercat esp…
10/10/2026 06:22
La DPA multa amb 350.000 euros el Ministeri de Cohesió Social i E.E.T.A.A.
La DPA grèca multa el Ministeri de Cohesió Social i E.E.T.A.A. per una filtració de dades massiva causada per sistemes informàtics inadequats i obsole…
10/10/2026 06:22
IA i deepfakes: la primera sentència condemnatòria a Sevilla
Un jutge de Sevilla condena tres homes per crear imatges desnudes falses de dones mitjançant IA. Un precedent clau per a la seguretat digital a Espany…
10/10/2026 06:22
Sanció a La Patria S.p.A.: el risc del GPS i la privacitat laboral
L'autoritat italiana multa La Patria S.p.A. amb 39.000 € per errors en el tractament de dades GPS i falta de transparència amb els seus treballadors.
10/10/2026 06:22