Terviseandmete anonimiseerimise illusioon ja 7 miljoni euro trahvi

- Itaalia andmekaitseamet trahvis IQVIA Solutions Italy 7 miljoni euroga.
- Ettevõte töötles miljoni patsiendi terviseandmeid, mida ei olnud tegelikult anonimiseeritud.
- Andmed pärinesid 800 perearstilt ja neid kasutati farmaatsiaetude jaoks.
- Puudused olid andmete kogumisel, hoidmisajade määramisel ja turvameetmetes.
Andmete analüütika on kaasaegse meditsiini ja farmaatsiaetudete mootor, kuid piir anonimiseeritud statistika ja isikupõhise jälgimise vahel on õhukeskem kui arvatakse. Hiljutine juhtum Itaalias, kus andmekaitseamet rakendas IQVIA Solutions Italy S.r.l. vastu massiivset trahvi, paneb tõdele süsteemsed riskid, millega kasvavad terviseandmete analüüsifirmad ja AI-põhised terviseplatvormid.
Miljoni patsiendi andmed ja anonimiseerimise mütid
Itaalia andmekaitseamet on sünditanud 7 miljoni euro suurse trahvi IQVIA-le, kes on osa globaalsest terviseandmete analüüsile ja kliinilistele uuringitele spetsialiseerunud grupist. Problemi keskmes oli massiivne andmebaas, mis sisaldas ühe miljoni patsiendi terviseinfot, kogutud 800 erineva perearsti juurest. Ettevõtte väite kohaselt olid andmed anonimiseeritud, kuid ametikoormuse kontrollid näitasid vastupidist.
Kriitiline viga oli patsientidele määratud koodides. Kuigi nimed olid asendatud numbritega, võimaldas see kood iga konkreetse isiku tervisekäki ajas jälgida. Kui see kood ühendada detailse info ownise sündimisaastaga, soo, diagnoosidega, sümptomitega, retseptidega, analüüsidega, vaktsinatsioonide ja isegi asukohandandmetega, sai tekita profiil, mis võimaldas isikuid mõnasõltlaselt reidentifitseerida. See tähendab, et Garante privacy hinnangul ei olnud tegemist anonimiteeti tagavaga meetmega, vaid pseudonimiseerimisega, mis ei kaitse isiku privaatsust piisavalt.
Kuidas süsteemne ebaõnnestumine toimus
Uurimine, mis sai alguse aprillis 2025 toimunud kontrollidest ja ettevõtte enda poolt teatatud andmelekkest, paljastas süsteemsed puudused andmete haldamisel. IQVIA ei olnud lihtsalt eksinud tehnilises detailis, vaid rikkunud mitmeid põhilisi andmekaitseprõtsumeid. Amet määras ettevõtte andmete töötlejaks juba kogumise hetkest alates, kuid konstateeris, et terved terviseandmete massid töötleti ilma sobiva õiguslikuga alusega.
Lisaks puudutas probleem patsientide teavitamist. Inimesed, kelle andmed olid analüüsibaasis, ei saanud piisavat infot selle kohta, kuidas nende tundlikke terviseandmeid kasutatakse ja kes on nende töötlemise vastutaja. See on eriti tõsine rikkumine, kuna terviseandmed kuuluvad GDPR-i raames erilinele kaitsekategooriale, mis nõuab rangemat läbendust ja läbipaistvust.
Andmete hoidmine ja turvameetmete puudulikkus
Üks šokeerivamaid detaile on andmete hoidmise kestus. IQVIA andmebaasis olid info tükid, mis ulatusid tagasi kuni aastani 2001. Andmekaitse reeglite kohaselt ei tohi isikuandmeid hoida kauem, kui see on vajalik algse eesmärgi täitmiseks, kuid ettevõte ei olnud määranud konkreetseid hoidmisajasid.
Turvameetmete analüüs näitas, et ettevõte ei olnud läbiviinud vajalikku mõjuhinnangut (DPIA), mis on kohustuslik, kui töötletakse suurtes mahtudes tundlike andmetega. See puudus tõi ka kaasa konkreetse turvaaugu: andmebaasis olid kogunenud ka otseselt identifitseerivad andmed, nagu nimed, maksnumbrid, aadressid ja kontaktandmed. Kokku oli selliseid identifitseeritavaid kirjeid üle 3300, millest rohkem kui 3000 olid seotud tundlike terviseandmetega.
Itaalia ameti otsus rõhutab, et tehniline kood nime asemel ei tee andmeid anonüümsiks, kui detailse info kombinatsioon võimaldab isiku reidentifitseerimise.
Kliiniliste uuringute ja farmaatsiaetude riskid
Andmebaasi kasutati uuringute jaoks, mida tellisid ka erinevad farmaatsiaettevõtted. See loob keerukase suhtevõrgustiku, kus andmed liiguvad meditsiinitöötajate, analüüsifirmade ja ravimitootjate vahel. Kui analüüsifirma, nagu IQVIA, ei taga tehnilist anonimiteeti, muutub kogu ahel riskiaalsest. Farmaatsiaetude väärtus põhineb täpsusest, kuid see täpsus on tihti vastuolus privaatsusega.
Tänapäeva AI-meetodid võimaldavad andmekomplektide ristkasutust, mis teeb reidentifitseerimise veelgi lihtsamaks. Kui AI suudab seisevaks jäänud statistilist andmetabelit võrrelda teiste avalikega või leketega andmebaasidega, siis isiklik kood ei ole enam takistus. Itaalia juhtum on hoiatus kõigile, kes usuvad, et nimede eemaldamine on piisav kaitsemeetme.
Mida ettevõtted peaksid õppima
Selle juhtumi analüüs viitab sellele, et ettevõtted peavad liiguma lihtsast pseudonimiseerimisest tõこちらは anonimiseerimise poole, kus isiku taastamine on tehniliselt võimatu. See võib tähendada andmete agregeerimist või sünteetiliste andmete kasutamist, mis säilitavad statistilise väärtuse, kuid ei sisalda reaalseid isikuid.
Olulised on järgmised punktid:
- Andmete hoidmisajad peavad olema selgelt määratledud ja automatiseeritult rakendatud.
- Iga suurmahuline terviseandmete projekt peab algama põhjaliku mõjuhinnanguga.
- Patsientide teavitamine peab olema konkreetne ja kättesaadav, mitte peidetud pika tingimuste dokumendi taha.
- Tuleb kontrollida, et andmebaasidesse ei lekiks kogemistiku poolt otseselt identifitseerivat infot.
Mõju Eestis ja Baltikumis: digitaalne terviseökosüsteem
Eestia ja Baltikumi ettevõtjate jaoks on see uudis eriti oluline, kuna meie regioonis on terviseandmete digitaliseerimine üks maailma edasiarenud süsteeme. e-Estonia mudel põhineb usaldusel ja läbipaistvusel, kuid see muudab meid samuti haavatavaks, kui andmete töötlemise standardid ei ole piisavalt ranged.
Balti riikides tegutsevad numerous HealthTech startupid, kes arendavad AI-lahendusi diagnoostikaks ja ravimitearenduseks. Itaalia trahvi valguses peavad kohalikud ettevõtted kriitiliselt vaatama oma andmehulgi strateegiaid. AI Acti jõustumisega muutuvad terviseandmete töötlemine ja riskihaldus veelgi rangemaks. Kui ettevõte väidab, et kasutab anonimeeritud andmeid, kuid tegelikult on tegu vaid kooditud andmetega, võib see viia mitte ainult suurte trahvide, vaid ka usalduse täieliku kaotuse e-tervise ökosüsteemis.
Balti riikide jaoks on kriitiline, et innovatsioon ei toimu privaatsuse arvel. Kuna meie andmebaasid on väikesemad kui Itaalia või USA omad, on reidentifitseerimise risk tegelikult suurem – väikeses populatsioonis on lihtsam isikust eristada konkreetne profiil vaid mõne detaili (sündimaasta ja diagnoosi) abil. See nõuab Baltikumi ettevõtetelt veelgi rangeid anonimiseerimisstandardeid, et vältida sarnaseid õiguslikke katastrofe.
Korduma kippuvad küsimused
Miks ei olnud IQVIA andmed anonimised?
Sest patsiendile määratud kood võimaldas teda ajas jälgida ja kombineerides seda detailse terviseinfoga (sündimaasta, diagnoosid, asukoht) oli võimalik isikuid reidentifitseerida.
Milline oli trahvi summa ja põhjus?
Trahvi oli 7 miljonit eurot. Põhjuseks olid ebaseaduslik terviseandmete töötlemine, puudulik teavitamine, hoidmisajade määramata olek ja turvameetmete puudulikkus.
Kas see puudutas ainult nimetatud ettevõtet?
Trahvi sai IQVIA Solutions Italy, kuid juhtum on hoiatus kõigile terviseandmete analüütikatele ja farmaatsiaetude lävitagele.
Mis on vahe pseudonimiseerimise ja anonimiseerimise vahel?
Pseudonimiseerimisel asendatakse identifitseeriv info koodiga, kuid isiku taastamine on võimalik. Anonimiseerimine teeb isiku taastamise tehniliselt võimatuks.
Allikad: News, Garanteprivacy, Quotidianosanita ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email