10/07/2026, 09.35
per Lorenzocovers images, design and visual AI
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Sanció de 7 milions d'euros a IQVIA per gestionar dades d'un milió de pacients

El Garante privacy sanciona IQVIA amb 7 milions d'euros per el tractament inadequat de dades d'un milió de pacients. Anàlisi sobre privacitat i Big Data.
Sanció de 7 milions d'euros a IQVIA per gestionar dades d'un milió de pacients
En síntesi
  • El Garante privacy sanciona IQVIA Solutions Italy amb 7 milions d'euros per irregularitats en el tractament de dades sanitàries.
  • La base de dades incloía informació d'un milió de pacients de 800 metges de família, utilitzada per estudis farmacèutics.
  • L'autoritat determina que les dades no eren anònimes, sinó que permetien la reidentificació dels individus mitjançant codis i detalls clínics.
  • S'han detectat fallades greus: manca de base jurídica, absentia de valoració d'impacte i conservació de dades des del 2001.

La línia que separa la anonimització real de la simple pseudoanonimització s'ha convertit en un camp de batalla legal per a les empreses de Big Data i anàlisi sanitària. El cas recent de IQVIA Solutions Italy S.r.l. serveix com a advertència per a tot el sector tecnològic europeu. L'autoritat italiana de protecció de dades ha imposat una sanció de 7 milions d'euros a la multinacional després de constatar que la gestió d'una base de dades massiva no compleia els estàndards de privacitat exigits per la normativa vigent.

L'engany de les dades anònimes

El nucli del conflicte resideix en una qüestió tècnica amb implicacions jurídiques devastadores: la capacitat de reidentificar un individu. IQVIA sostenia que les dades utilitzades per als seus estudis, molts dels quals comissionats per empreses farmacèutiques, eren anònimes. No obstant això, el Garante privacy ha desmentit aquesta tesi. L'empresa havia assignat un codi a cada pacient, una pràctica comuna en la recerca clínica, però aquest codi permetia seguir l'evolució del subjecte al llarg del temps.

Quan aquest identificador es creua amb un patrimoni informatiu extremadament detallat, l'anonimat desapareix. La base de dades recollia l'any de naixement, el sexe, diagnòsis específics, símptomes, prescripcions mèdiques, exames, vacunacions i, fins i tot, dades de localització. Segons l'autoritat, la combinació d'aquestes variables permetia aïllar pacients individuals i, utilitzant mitjans raonables, reidentificar-los completament. Això transforma una base de dades suposadament segura en un risc crític per a la privacitat de milions de persones.

Un milió de pacients sota la lupa

La magnitud de la bretxa és considerable. La base de dades en qüestió comprenia la informació sanitària d'un milió de pacients, procedents de 800 metges de medicina general. Aquesta recollida massiva d'informació no només planteja problemes de tècnica d'anonimització, sinó també de legalitat formal. El procediment sancionador, registrat sota el número 710 del 23 de setembre de 2026, és el resultat d'una instrucció iniciada després d'inspeccions realitzades al abril de 2025 i d'una notificació de violació de dades feta per la pròpia companyia.

L'estudi detallat del cas revela que IQVIA actuava com a responsable del tractament des del moment de la recollida de dades als consultoris mèdics. Aquesta definició és clau, ja que implica que l'empresa assumia tota la responsabilitat legal sobre el flux de la informació, i no merament un rol de processador extern. La sanció reflecteix la gravetat de haver gestionat dades tan sensibles sense una base jurídica adequada.

Les fallades sistèmiques en la governança de dades

Més enllà de la reidentificació, el Garante ha assenyalat una sèrie de negligències administratives i tècniques que demostren una manca de governança de dades. En primer lloc, els pacients no havien estat informats adequadament sobre l'ús que es faria de la seva informació més íntima. En segon lloc, l'empresa no havia definit uns períodes de conservació raonables; s'han trobat dades que dataven del 2001, superant amb escrement qualsevol criteri de necessitat temporal per a la recerca actual.

La companyia ha tractat dades sobre la salut sense una base jurídica idònia i sense informar adequadament els pacients, ometent a més la valoració d'impacte i les mesures de seguretat necessàries.

Aquest escenari es veu agreujat per la manca d'una anàlisi de risc prèvia. L'absència d'una valoració d'impacte sobre la protecció de dades (DPIA) significa que IQVIA no va preveure els riscos potencials per als drets i llibertats dels interessats abans d'implementar el sistema de recollida. A tot això s'ha de sumar un fet encara més greu: la presència de dades directament identificatives, com noms, codis fiscals, adreces i telèfons, de més de 3.300 pacients, de els quals més de 3.000 estaven vinculats a dades sanitàries.

El model de negoci de la recerca clínica vs privacitat

El cas IQVIA posa en evidència la tensió existent entre el model de negoci de les empreses d'anàlisi de dades sanitàries i el dret a la privacitat. El valor comercial d'aquestes bases de dades rau en la seva precisió i capacitat de seguiment longitudinal. Per a una empresa farmacèutica, saber com evoluciona un pacient real al llarg de deu anys és infinitament més valuós que tenir dades estàtiques i realment anònimes.

Això crea un incentiu perigós: la temptació de mantenir una traçabilitat oculta a través de codis que, tot i no ser noms, funcionen com a identitats digitals. El Garante italià ha deixat clar que el codi no és un escut màgic; si el context de la dada és suficientment ric, el codi es converteix en una clau d'accés a la identitat de la persona. La resolució subratlla que la seguretat no pot ser una formalitat, sinó un procés dinàmic de minimització de dades.

Implicacions per a l'ecosistema tech a Catalunya i Espanya

Aquesta notícia té un impacte directe en el teixit empresarial català i espanyol, especialment a Barcelona, que s'ha consolidat com un hub global de HealthTech i AI. Amb l'entrada en vigor plena de l'AI Act i el rigor del RGPD, les startups i scales-ups que treballen amb dades sanitàries han de revisar els seus protocols de pseudoanonimització.

Per a les empreses del sector a Catalunya, el cas IQVIA és un recordatori de que la conformitat legal no és un cost, sinó un actiu estratègic. Qualsevol projecte d'IA aplicada a la salut que utilitzi bases de dades històriques o recollides a través de tercers (com centres mèdics o laboratoris) ha de garantir que la reidentificació sigui tècnicament impossible, i no nomestament difícil. L'ecosistema d'empresa català, molt orientat a la innovació disruptiva, ha de vigilar que la velocitat de desenvolupament no atropelli la governança de dades.

En el mercat espanyol, on la fragmentació de les dades sanitàries per comunitats autònomes crea reptes de centralització, el risc de crear bases de dades massives sense un control rigorós és alt. Les empreses que actuen com a ponts entre la sanitat pública i la recerca privada han de certificar que la base jurídica del tractament és sòlida i que els pacients han donat un consentiment explícit i informat. La sanció a IQVIA demostra que les autoritats europees no dubtaran en aplicar multes milionàries quan la recollida de dades es converteix en una operació opaca, independentment de la finalitat científica o comercial del projecte.

Preguntes freqüents

Per què el Garante ha considerat que les dades no eren anònimes?

Perquè l'ús de codis per seguir els pacients, combinat amb dades molt detallades (data de naixement, diagnòsis, localització), permetia aïllar i reidentificar els individus amb mitjans raonables.

Quins són els principals errors cometuts per IQVIA?

La manca d'una base jurídica per al tractament, l'absència d'informació adequada als pacients, la conservació de dades des del 2001 sense límits temporals i la manca d'una valoració d'impacte.

Quanta informació personal directa es va trobar a la base de dades?

Es van trobar dades identificatives (noms, codis fiscals, adreces) de més de 3.300 pacients, de els quals més de 3.000 estaven vinculats a informació sanitària.

Quin és l'import de la sanció i quin és l'origen de la investigació?

La sanció és de 7 milions d'euros. La investigació va començar després d'inspeccions al abril de 2025 i d'una notificació de violació de dades feta per la pròpia empresa.


Fonts: News, Garanteprivacy, Quotidianosanita ·

glacom · IA per a despatxos d’advocats: els expedients no surten del despatx →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
See also
IA i videovigilància municipal: l'AEPD fixa els límits legals
L'AEPD adverteix dos ajuntaments sobre l'ús de la IA en videovigilància. Analitzem les garanties exigides i l'impacte per a les empreses tecnològiques…
07/10/2026 06:08
Responsabilitat de Meta i Google: el nou front judicial a Espanya
Els veredictes dels EUA contra Meta i YouTube obrin la porta a demandes per addicció digital a Espanya. Analitzem l'impacte per a l'ecosistema tech.
07/10/2026 06:08
L'Ómnibus Digital i l'AI Act: nous plajols per a la IA d'alt risc
La UE aplaza els terminis de compliment de l'AI Act per als sistemes d'alt risc fins al 2027 i 2028. Analitzem l'impacte per a les empreses i el merca…
07/10/2026 06:08
La cursa cap a la joventut biològica: el repte del Younger contest
Un nou concurs amb 500 participants busca revertir l'edat biològica mitjançant rellots d'envelliment i IA. Analitzem l'impacte per al sector tech i bu…
06/10/2026 17:33
Vittorio Sgarbi ingressat al Gemelli: estat crít per insuficiència respiratòria
El crít d'art i polític italià Vittorio Sgarbi es troba en la unitat de teràpia intensiva del Policlinico Gemelli de Roma. Detalls sobre el seu estat …
06/10/2026 11:43