Italia multa a IQVIA con 7 millones de euros por datos de un millón de pacientes

- IQVIA Solutions Italy ha sido sancionada con 7 millones de euros por el tratamiento irregular de datos sanitarios.
- La autoridad determinó que los datos de un millón de pacientes no estaban anonimizados, permitiendo la reidentificación.
- Se detectaron fallos graves en la base jurídica, la falta de evaluaciones de impacto y la ausencia de plazos de conservación.
- La empresa tiene 120 días para adequarse al RGPD o deberá proceder a la anonimización irreversible de la información.
La gestión de grandes volúmenes de datos en el sector salud ha vuelto a situarse en el centro del debate regulatorio europeo. La autoridad de protección de datos de Italia ha impuesto una multa administrativa de 7 millones de euros a IQVIA Solutions Italy S.r.l., una filial de un grupo multinacional especializado en analítica de datos sanitarios e investigación clínica. El caso pone de relieve una vulnerabilidad crítica en la arquitectura de datos de muchas empresas tecnológicas: la confusión entre la seudonimización y la anonimización real.
El origen de la investigación y el volumen de los datos
El proceso sancionador no fue un evento aislado, sino el resultado de una investigación exhaustiva que comenzó con inspecciones realizadas en abril de 2025. A este procedimiento se sumó posteriormente una notificación de brecha de seguridad personales comunicada por la propia compañía. El núcleo del problema reside en una base de datos masiva que recopilaba información sanitaria de aproximadamente un millón de pacientes, procedentes de 800 médicos de medicina general.
Esta infraestructura de datos no era un ejercicio académico, sino que se utilizaba para realizar estudios encargados, en diversos casos, por compañías farmacéuticas. La magnitud de la base de datos y el perfil de los sujetos afectados elevaron inmediatamente el riesgo inherente al tratamiento, activando las alarmas de la autoridad reguladora sobre cómo se estaban gestionando estas categorías especiales de datos.
La falacia de la anonimización en el análisis clínico
El punto más conflictivo de la resolución radica en la naturaleza de los datos. IQVIA sostenía que la información procesada era anónima, lo que eximiría a la empresa de gran parte de las restricciones del Reglamento General de Protección de Datos (RGPD). Sin embargo, la autoridad italiana desmintió categóricamente esta afirmación tras analizar la estructura técnica del sistema.
La empresa utilizaba un identificador persistente asignado a cada paciente. Si bien este código sustituía el nombre, permitía rastrear la evolución de un individuo a lo largo del tiempo. Cuando este identificador se cruzaba con el detallado patrimonio informativo almacenado —que incluía año de nacimiento, sexo, diagnósticos, síntomas, prescripciones, exámenes, vacunaciones y datos de localización—, resultaba posible aislar a los pacientes. La autoridad concluyó que, utilizando medios razonablemente disponibles, era posible reidentificar a las personas, transformando lo que la empresa llamaba anonimización en una simple seudonimización.
Incumplimientos graves de la normativa europea
Más allá del problema de la reidentificación, la resolución detalla una cadena de omisiones legales que afectan a los principios básicos del tratamiento de datos. Según el EDPB, la empresa actuó como responsable del tratamiento desde el momento de la recogida de datos en las clínicas, pero no cumplió con las obligaciones inherentes a ese rol.
Entre las deficiencias más graves se encuentran:
La sociedad trató datos sobre la salud sin una base jurídica idónea y sin informar adecuadamente a los pacientes, omitiendo además la realización de la evaluación de impacto obligatoria y la implementación de medidas de seguridad adecuadas.
Otro aspecto crítico fue la gestión del ciclo de vida de la información. La autoridad detectó que no se habían definido periodos de conservación, encontrando datos que se remontaban al año 2001. Esta retención indefinida de datos sensibles contraviene el principio de limitación del plazo de conservación establecido en el artículo 5 del RGPD.
Datos identificativos directos en la base de datos
La situación se agravó al descubrirse que la base de datos no solo contenía información seudonimizada, sino también datos identificativos directos. La inspección reveló que la información de más de 3.300 pacientes incluía nombres, códigos fiscales, direcciones y datos de contacto. De este grupo, más de 3.000 personas tenían sus datos de contacto vinculados directamente a su información de salud.
Este hallazgo anula cualquier argumento sobre la intención de mantener la privacidad por diseño. La presencia de datos personales directos en una base de datos destinada a estudios analíticos representa una falla de seguridad y de gobernanza de datos que justifica la cuantía de la sanción económica.
Plazos de adecuación y consecuencias operativas
La sanción de 7 millones de euros no es el único mandato de la autoridad. IQVIA se enfrenta ahora a un ultimátum operativo. Si la compañía desea continuar con el tratamiento de estos datos, dispone de un plazo de 120 días para adecuar todos sus procesos a las exigencias del RGPD, siguiendo estrictamente las prescripciones de la autoridad italiana.
En caso de no lograr esta adecuación técnica y legal en el tiempo previsto, la empresa estará obligada a proceder a la anonimización irreversible de los datos. Esto implicaría la destrucción de los identificadores persistentes y cualquier otra variable que permita la reidentificación, lo que podría invalidar gran parte de los estudios longitudinales basados en el seguimiento temporal de los pacientes.
Implicaciones para el ecosistema empresarial en España
Aunque la sanción ha sido ejecutada en Italia, el impacto para las empresas españolas de tecnología, salud y AI es directo. España posee un tejido empresarial con un crecimiento acelerado en el sector de las HealthTech y una Agenda Digital que impulsa la digitalización de la sanidad. Este caso sirve como advertencia sobre la interpretación estricta que las autoridades europeas están dando a la anonimización.
Para los emprendedores y directivos en España, el riesgo ya no reside solo en la brecha de seguridad accidental, sino en la arquitectura misma del dato. Con la entrada en vigor del AI Act, el entrenamiento de modelos de inteligencia artificial con datos sanitarios requerirá una transparencia absoluta y una base legal inatacable. Las empresas que utilicen datos de salud para alimentar algoritmos de predicción o diagnóstico deben entender que la seudonimización no es un escudo legal frente al RGPD.
El tejido empresarial español, especialmente las PYMES tecnológicas que actúan como procesadores para grandes hospitales o farmacéuticas, debe revisar sus evaluaciones de impacto (DPIA). La lección de IQVIA es clara: cualquier sistema que permita el seguimiento temporal de un sujeto, aunque no tenga nombre, sigue siendo dato personal. Ignorar esta distinción puede derivar en sanciones millonarias que comprometan la viabilidad financiera de cualquier proyecto de innovación en salud.
Preguntas frecuentes
¿Por qué se multó a IQVIA si decía que los datos eran anónimos?
Porque la autoridad descubrió que utilizaban un identificador persistente que, combinado con datos como el año de nacimiento y diagnósticos, permitía reidentificar a los pacientes.
¿Cuál es la diferencia entre seudonimización y anonimización según este caso?
La anonimización es irreversible y el sujeto ya no es identificable. La seudonimización (lo que hizo IQVIA) sustituye el nombre por un código, pero permite seguir al sujeto en el tiempo, manteniendo la naturaleza de dato personal.
¿Qué plazo tiene la empresa para corregir la situación?
IQVIA dispone de 120 días para adecuar el tratamiento al RGPD o, de lo contrario, deberá anonimizar irreversiblemente los datos.
¿Cuántos pacientes se vieron afectados por el tratamiento irregular?
Aproximadamente un millón de pacientes de 800 médicos de familia, de los cuales más de 3.300 tenían datos identificativos directos en la base de datos.
Fuentes: Edpb, Dev, Garanteprivacy ·
glacom · IA para despachos de abogados: los expedientes no salen del despacho →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email












