Données de santé : IQVIA sanctionnée à 7 millions d'euros en Italie

- Le régulateur italien a infligé une amende de 7 millions d'euros à IQVIA Solutions Italy.
- Un million de dossiers de patients issus de 800 médecins généralistes étaient concernés.
- L'autorité a jugé que les données n'étaient pas anonymes malgré les affirmations de l'entreprise.
- Plusieurs manquements graves ont été relevés : absence de base juridique et défaut d'information des patients.
La frontière entre l'anonymisation et la pseudonymisation des données de santé vient d'être redéfinie avec force par l'autorité italienne de protection des données. Le Garante pour la protezione dei dati personali a frappé IQVIA Solutions Italy S.r.l., filiale d'un groupe multinational spécialisé dans l'analyse de données sanitaires et la recherche clinique, d'une sanction s'élevant à 7 millions d'euros. Cette décision, rendue le 23 septembre 2026, met en lumière les risques juridiques massifs auxquels s'exposent les entreprises traitant des volumes massifs de données sensibles sans une rigueur technique absolue.
L'illusion de l'anonymisation technique
Au cœur du litige se trouve une base de données regroupant les informations de santé d'un million de patients, collectées auprès de 800 médecins de famille. IQVIA soutenait que les données utilisées pour des études, souvent commanditées par des laboratoires pharmaceutiques, étaient anonymes. Cependant, l'enquête du régulateur a révélé une réalité différente. L'utilisation d'un code associé à chaque patient permettait un suivi longitudinal, c'est-à-dire la possibilité de suivre l'évolution de l'état de santé d'un individu dans le temps.
L'autorité a précisé que ce code, combiné à un ensemble d'informations extrêmement détaillé, rendait la réidentification des individus possible avec des moyens raisonnables. Le patrimoine informationnel comprenait notamment l'année de naissance, le sexe, les diagnostics, les symptômes, les prescriptions, les examens, les vaccinations et même des données de localisation. Dans le jargon de la protection des données, nous ne sommes plus dans l'anonymisation — qui doit être irréversible — mais dans la pseudonymisation, laquelle reste soumise aux règles strictes du RGPD.
Une chaîne de collecte sans base juridique
Le provvedimento n.710 ne se limite pas à une erreur technique sur l'anonymisation. Le Garante a établi qu'IQVIA agissait en tant que responsable du traitement dès la phase de collecte des données auprès des médecins généralistes. Or, l'entreprise a traité ces données de santé sans disposer d'une base juridique adéquate. Plus grave encore, les patients n'ont jamais été informés de manière appropriée sur l'utilisation de leurs informations personnelles à des fins de recherche ou d'analyse commerciale.
L'absence de transparence est un point critique. Le droit à l'information est un pilier du cadre européen, et le fait que des millions de données circulent vers des tiers, dont des entreprises pharmaceutiques, sans le consentement ou l'information des principaux concernés, a lourdement pesé dans la décision de l'autorité. Vous pouvez consulter les détails de l'action du régulateur sur le site officiel du Garante Privacy.
Des failles de sécurité et de conservation alarmantes
L'inspection menée en avril 2025 a mis au jour des pratiques de gestion des données jugées obsolètes ou négligentes. L'un des points les plus choquants concerne la durée de conservation des informations. IQVIA n'avait défini aucun délai limite, conservant ainsi des données remontant jusqu'en 2001. Cette accumulation indéfinie de données sensibles contrevient au principe de limitation de la conservation, qui impose de ne garder les données que le temps nécessaire aux finalités du traitement.
Le régulateur a également pointé du doigt l'absence totale d'une analyse d'impact relative à la protection des données (DPIA), pourtant obligatoire pour des traitements à grande échelle de données sensibles. En complément, des mesures de sécurité insuffisantes ont été constatées. L'aspect le plus critique de ces failles est l'infiltration d'informations directement identifiantes dans la base de données : les noms, codes fiscaux, adresses et coordonnées de plus de 3 300 patients ont été retrouvés, dont plus de 3 000 associés à des données de santé explicites.
Le code associé à chaque patient permettait de le suivre dans le temps, rendant possible l'isolation des individus et leur réidentification avec des moyens raisonnables.
Le déclenchement de la procédure sanctionnatrice
L'affaire a pris codimension avec un concours de circonstances. L'instruction a débuté suite aux contrôles inspectifs d'avril 2025, mais elle a été accélérée et élargie suite à une notification de violation de données personnelles effectuée par IQVIA elle-même. Cette auto-notification a permis au régulateur de croiser les informations et de constater l'ampleur du système de collecte non conforme.
L'analyse détaillée de l'affaire, relayée par des médias spécialisés comme Quotidiano Sanità, montre que la sanction de 7 millions d'euros vise non seulement à punir, mais surtout à envoyer un signal fort à l'ensemble de l'industrie de la HealthTech et du Big Data médical en Europe.
L'impact pour les entreprises et l'écosystème en France
Bien que cette sanction soit italienne, elle résonne avec force dans l'écosystème entrepreneurial français, particulièrement pour les startups de l'IA médicale et les acteurs de la santé numérique. La France, avec son ambition portée par France 2030, investit massivement dans la donnée de santé pour stimuler l'innovation. Cependant, l'exemple d'IQVIA rappelle que l'innovation ne peut s'affranchir de la conformité stricte.
Pour les entrepreneurs français, plusieurs points de vigilance s'imposent :
Premièrement, la distinction entre anonymisation et pseudonymisation. De nombreuses entreprises françaises utilisent des techniques de hachage ou de remplacement d'identifiants en pensant être hors du champ du RGPD. Or, si le recoupement de données (âge, localisation, pathologie) permet de réidentifier une personne, le traitement reste soumis à toutes les contraintes légales. Avec l'entrée en vigueur progressive de l'AI Act, la qualité et la légalité des jeux de données d'entraînement deviendront un critère de certification majeur.
Deuxièmement, la gestion du consentement. Le tissu d'entreprise français, très axé sur les partenariats public-privé (notamment via le Health Data Hub), doit s'assurer que la chaîne de collecte est transparente. L'absence de base juridique constatée chez IQVIA est un risque majeur pour toute société française collectant des données via des tiers (médecins, cliniques) sans un accord explicite et éclairé du patient.
Enfin, la gouvernance des données. La conservation de données depuis 2001 sans politique de purge est une erreur fondamentale. Les entreprises françaises doivent implémenter des politiques de cycle de vie des données rigoureuses. Dans un contexte où la CNIL renforce ses contrôles sur les données de santé, l'absence de DPIA (Analyse d'Impact) pour des traitements massifs est désormais une faute lourde qui peut mener à des sanctions financières proportionnelles au chiffre d'affaires mondial, à l'image de ce qui s'est produit en Italie.
Questions fréquentes
Pourquoi IQVIA a-t-elle été sanctionnée si elle pensait que les données étaient anonymes ?
Parce que le régulateur a prouvé que le code patient permettait un suivi temporel et que le détail des informations (âge, symptômes, localisation) rendait la réidentification possible, transformant l'anonymisation en simple pseudonymisation.
Quel était le montant de l'amende et quelle était la cause principale ?
L'amende est de 7 millions d'euros. Les causes principales sont l'absence de base juridique pour le traitement, le défaut d'information des patients et l'insuffisance des mesures de sécurité.
Combien de patients ont été impactés par cette faille de données ?
Un million de patients issus de 800 médecins généralistes ont été concernés par le traitement non conforme, et plus de 3 300 patients ont vu leurs données identifiantes (noms, adresses) s'infiltrer dans la base.
Quelles sont les conséquences pour la conservation des données dans ce cas ?
Le régulateur a sanctionné le fait qu'aucune durée de conservation n'avait été définie, avec des données conservées depuis 2001, violant ainsi le principe de limitation de la conservation du RGPD.
Sources: News, Garanteprivacy, Quotidianosanita ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email