Multa de 7 millones a IQVIA por datos sanitarios no anonimizados

- El Garante de Privacidad italiano impone una multa de 7 millones de euros a IQVIA Solutions Italy.
- La empresa gestionó datos de un millón de pacientes de 800 médicos de familia sin anonimización efectiva.
- Se detectó la falta de base jurídica, ausencia de evaluaciones de impacto y conservación de datos desde 2001.
- Más de 3.300 pacientes tenían datos identificativos directos (nombres y direcciones) en la base de datos.
La gestión de datos masivos en el sector salud acaba de recibir una advertencia severa en Europa. El Garante para la protección de los datos personales de Italia ha sancionado a IQVIA Solutions Italy S.r.l. con una multa de 7 millones de euros. La resolución pone el foco sobre una práctica común en la investigación clínica: la presunta anonimización de datos que, en la realidad, permiten la reidentificación de los sujetos.
El error en la anonimización de un millón de pacientes
El núcleo del conflicto reside en la creación de una base de datos que recopilaba información sanitaria de un millón de pacientes, procedentes de 800 médicos de medicina general. IQVIA utilizaba este repositorio para realizar estudios encargados, en gran medida, por compañías farmacéuticas. La empresa sostenía que los datos estaban anonimizados, pero la autoridad de control ha desmentido categóricamente esta afirmación.
Según la investigación, cada paciente estaba asociado a un código que permitía realizar un seguimiento longitudinal de su salud a lo largo del tiempo. Cuando este código se cruza con un volumen de información extremadamente detallado, la anonimización desaparece. El Garante señala que el conjunto de datos incluía año de nacimiento, sexo, diagnósticos, síntomas, prescripciones médicas, exámenes, vacunaciones y datos de localización. Esta combinación permitía aislar a individuos específicos y reidentificarlos mediante medios razonables, transformando datos supuestamente anónimos en datos personales sensibles.
Irregularidades graves en la gobernanza de los datos
La sanción no se limita únicamente a la falla técnica de la anonimización. El provvedimento n.710, adoptado el 23 de septiembre de 2026, revela una cadena de omisiones administrativas y legales. La autoridad italiana ha determinado que IQVIA actuó como responsable del tratamiento desde el momento mismo de la recogida de los datos en las consultas médicas, una responsabilidad que implica obligaciones estrictas que la empresa no cumplió.
Entre las faltas más graves destaca la ausencia de una base jurídica idónea para el tratamiento de datos de salud, que son categorías especiales de datos bajo el marco europeo. Además, los pacientes no fueron informados adecuadamente sobre el uso de su información. La empresa tampoco definió periodos de conservación, manteniendo registros que se remontaban hasta el año 2001, lo que contraviene el principio de limitación del plazo de conservación.
Fallas de seguridad y datos identificativos directos
El proceso sancionador, que comenzó con inspecciones en abril de 2025 y se complementó con una notificación de violación de datos realizada por la propia compañía, dejó al descubierto una vulnerabilidad crítica. No solo existía el riesgo de reidentificación indirecta, sino que la base de datos contenía información identificativa directa de más de 3.300 pacientes.
En estos casos, la base de datos almacenaba nombres, códigos fiscales, direcciones y datos de contacto. Para más de 3.000 de estos individuos, dicha información personal estaba vinculada directamente a sus datos clínicos. Esta negligencia se suma a la inexistencia de una evaluación de impacto relativa a la protección de datos (DPIA), una herramienta obligatoria para tratamientos de alto riesgo como el análisis masivo de historiales médicos.
El código asociado a cada paciente permitía seguirlo en el tiempo y, unido a un patrimonio informativo detallado, hacía posible aislar a los individuos y reidentificarlos.
El impacto en la investigación clínica y farmacéutica
Este caso, detallado en Quotidiano Sanità, envía un mensaje claro a las multinacionales de análisis de datos. La línea entre la pseudonimización y la anonimización es delgada y el cumplimiento normativo no puede basarse en suposiciones técnicas internas, sino en garantías verificables.
Para las empresas que operan en el ecosistema de la salud, la lección es que el uso de códigos identificadores no exime de las obligaciones del RGPD si el contexto de los datos permite volver al individuo. La investigación clínica depende de la calidad del dato, pero la legalidad de esa calidad depende de la transparencia con el paciente y la robustez de los procesos de seguridad.
Implicaciones para el tejido empresarial en España
Aunque la sanción ha sido ejecutada por el Garante italiano, el impacto para las empresas tecnológicas y sanitarias en España es directo. El marco regulatorio es el mismo y la Agencia Española de Protección de Datos (AEPD) sigue criterios de armonización europea que penalizan severamente la falta de transparencia en el tratamiento de datos sensibles.
Para el emprendedor español en el sector de la IA aplicada a la salud (HealthTech), este caso subraya la importancia de integrar la privacidad desde el diseño. Con la implementación del AI Act, las exigencias sobre la calidad y la procedencia de los datos utilizados para entrenar modelos de IA serán aún más estrictas. Las empresas locales que gestionen datos sanitarios deben revisar sus acuerdos con centros médicos y asegurarse de que el consentimiento del paciente sea explícito y real, no una formalidad diluida en contratos genéricos.
En el contexto de la agenda digital española, que busca posicionar al país como un hub de innovación, el riesgo reputacional y financiero de una multa similar podría ser devastador para una startup o una PYME. La correcta gestión de la anonimización no es solo un requisito legal, sino una ventaja competitiva en un mercado donde la confianza del paciente es el activo más valioso. Las empresas españolas deben evitar el error de IQVIA: confundir la eliminación del nombre con la eliminación de la identidad.
Para profundizar en los detalles técnicos de la resolución, se puede consultar la documentación oficial en la web del Garante Privacy.
Preguntas frecuentes
¿Cuál es el motivo principal de la multa a IQVIA?
El motivo principal es el tratamiento de datos sanitarios de un millón de pacientes sin una anonimización real, lo que permitía reidentificar a las personas, sumado a la falta de base jurídica e información a los pacientes.
¿Cuántos pacientes se vieron afectados por la falta de anonimización?
Aproximadamente un millón de pacientes de 800 médicos de familia, aunque un grupo de más de 3.300 personas tenía datos identificativos directos como nombres y direcciones.
¿Desde qué año se conservaban los datos en la base de datos?
La autoridad detectó que algunos datos se conservaban desde el año 2001, sin que la empresa hubiera definido tiempos de conservación claros.
¿Qué diferencia hay entre anonimización y pseudonimización en este caso?
IQVIA creía que los datos eran anónimos, pero el uso de códigos que permitían el seguimiento temporal del paciente, junto con datos detallados (sexo, edad, diagnósticos), convertía el proceso en una pseudonimización, ya que el individuo seguía siendo identificable.
Fuentes: News, Garanteprivacy, Quotidianosanita ·
glacom · IA para despachos de abogados: los expedientes no salen del despacho →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email








