Sancțiune de 7 milioane de euro pentru IQVIA: Riscurile datelor medicale

- IQVIA Solutions Italy a fost amendată cu 7 milioane de euro pentru încălcări grave ale normelor de confidențialitate.
- Datele a unui milion de pacienți de la 800 de medici de familie au fost procesate fără o bază juridică validă.
- Autoritatea a stabilit că datele nu erau anonime, permițând reidentificarea pacienților prin coduri și detalii clinice.
- Compania a eșuat în implementarea evaluărilor de impact și a măsurilor de securitate necesare pentru datele sensibile.
Gestionarea datelor medicale reprezintă una dintre cele mai critice provocări pentru companiile de analiză de date și cercetare clinică. Un caz recent din Italia subliniază fragilitatea conceptului de anonimizare și consecințele financiare masive care pot apărea atunci când standardele de protecție a vieții private sunt ignorate sau interpretate eronat. Garantele pentru protecția datelor personale a impus o sancțiune de 7 milioane de euro societății IQVIA Solutions Italy S.r.l., o entitate a unui grup multinațional specializat în analiza datelor sanitare.
Iluzia anonimizării în seturile de date complexe
Nucleul disputei dintre autoritatea de reglementare și IQVIA a rezidat în definiția anonimului. Compania a susținut că datele utilizate în baza sa de date nu permiteau identificarea persoanelor fizice. Totuși, investigația condusă de Garante a demonstrat contrariul. Problema a apărut din cauza utilizării unui cod asociat fiecărui pacient, care permitea monitorizarea acestuia pe parcursul timpului.
Când acest cod este combinat cu un set extrem de detaliat de informații, riscul de reidentificare devine real și accesibil prin mijloace rezonabile. Setul de date includea anul de naștere, genul, diagnosticele, simptomele, prescripțiile medicale, examenele efectuate, vaccinările și chiar date de localizare. Această granularitate a transformat ceea ce compania numea date anonime în date pseudonimize, care, în contextul legilor europene, sunt în continuare considerate date cu caracter personal.
O bază de date construită pe fragilități juridice
Sancțiunea nu a fost declanșată doar de problema anonimizării, ci de o serie de deficiențe structurale în modul în care datele au fost colectate și gestionate. Autoritatea a stabilit că IQVIA a acționat ca administrator al datelor încă din momentul colectării acestora de la cei 800 de medici de familie implicați. În acest proces, compania a procesat informații sensibile despre sănătatea a unui milion de pacienți fără a avea o bază juridică adecvată.
Mai mult, pacienții nu au fost informați corespunzător despre modul în care datele lor erau utilizate, cine avea acces la ele și în ce scopuri erau procesate. Această lipsă de transparență este o încălcare directă a principiilor fundamentale de protecție a datelor, transformând o activitate de cercetare clinică într-o expunere riscantă a drepturilor individuale. Detaliile despre acest caz au fost preluate și de publicații specializate precum Quotidiano Sanità, evidențiind impactul asupra sectorului medical.
Neglijența în securitate și conservarea datelor
Un alt aspect alarmant identificat în urma inspecțiilor din aprilie 2025 a fost lipsa unei politici clare de conservare a datelor. În baza de date a IQVIA au fost găsite informații care dateau din anul 2001, fără ca societatea să poată justifica necesitatea păstrării acestora pentru o perioadă atât de lungă. Conservarea datelor dincolo de perioada necesară pentru scopul colectării este o eroare administrativă care crește exponențial riscul în cazul unei breșe de securitate.
Autoritatea a constatat, de asemenea, că IQVIA nu a efectuat evaluarea de impact asupra protecției datelor (DPIA), un instrument obligatoriu pentru procesările care prezintă un risc ridicat pentru drepturile persoanelor, în special atunci când sunt implicate date medicale la scară largă. Absența acestui document demonstrează o lipsă de anticipare a riscurilor și o abordare superficială a conformității.
Incidența datelor identificabile în sistem
Dincolo de problema pseudonimizării, s-a descoperit că în baza de date au pătruns informații direct identificabile. Nu a fost vorba doar de coduri, ci de date brute care nu ar fi trebuit să existe într-un set destinat studiilor statistice sau clinice. Garante a raportat că datele a peste 3.300 de pacienți au inclus nume, coduri fiscale, adrese și date de contact.
În cazul a mai mult de 3.000 de persoane, aceste informații identificative erau stocate împreună cu datele clinice, eliminând orice urmă de anonimitate și expunând direct intimitatea medicală a pacienților.
Această eroare tehnică și organizatorică a consolidat poziția autorității privind necesitatea unei sancțiuni severe, pentru a descuraja practicile de colectare masivă de date fără măsuri de securitate riguroase.
Cronologia unei investigații riguroase
Procesul care a dus la amenda de 7 milioane de euro nu a fost unul instantaneu, ci rezultatul unei investigații detaliate. Totul a început cu verificări inspectoriale efectuate în aprilie 2025. Ulterior, procedura a fost completată printr-un proces legat de o încălcare a datelor personale notificată chiar de către IQVIA. Această notificare a servit ca punct de intrare suplimentar pentru autorități, care au putut corela breșa raportată cu practicile generale de gestionare a bazei de date.
Provărimul final a venit prin decizia nr. 710 din 23 septembrie 2026, care a sintetizat toate încălcările: lipsa bazei juridice, informarea deficitară a pacienților, absența evaluării de impact și eșecul în anonimizarea reală a datelor. Această decizie trimite un semnal clar către toate companiile de Big Data care operează în domeniul sănătății la nivel european.
Impactul asupra ecosistemului de business din România
Deși sancțiunea a fost aplicată în Italia, implications pentru antreprenorii și companiile de tech din România sunt imediate și profunde. România traversează o perioadă de digitalizare accelerată a sistemului de sănătate, susținută în parte de fondurile PNRR, ceea ce creează un teren fertil pentru startup-uri de AI medical și analiză de date. Totuși, acest caz demonstrează că volumul de date nu trebuie să primeze în fața conformității.
Implementarea AI Act la nivel european va ridica ștacheta pentru sistemele de inteligență artificială utilizate în sănătate, considerate sisteme cu risc ridicat. Companiile române care dezvoltă soluții de analiză predictivă sau management al datelor medicale trebuie să înțeleagă că pseudonimizarea nu este anonimizarea. Orice set de date care permite, chiar și indirect, reidentificarea unui subiect, intră sub incidența GDPR și a reglementărilor stricte de securitate.
Pentru επιχειile locale, lecția este clară: digitalizarea nu înseamnă doar colectarea eficientă a datelor, ci și implementarea unor procese de guvernanță a datelor (Data Governance). Evaluarea de impact (DPIA) nu trebuie privită ca o formalitate birocratică, ci ca o asigurare împotriva unor amenzi care pot fragiliza sau chiar conduce la faliment o companie în creștere. În contextul în care România aspiră la a deveni un hub regional de tech, respectarea riguroasă a standardelor europene de privacy va fi singura cale de a câștiga încrederea partenerilor internaționali și a pacienților.
Întrebări frecvente
Care a fost motivul principal al amenzii de 7 milioane de euro pentru IQVIA?
Motivul principal a fost procesarea datelor a unui milion de pacienți fără o bază juridică validă și fără a-i informa corespunzător, împreună cu faptul că datele nu erau anonime, ci doar pseudonimize.
De ce a considerat Garante că datele nu erau anonime?
Deoarece pacienții aveau coduri care permiteau monitorizarea lor în timp, iar detaliile clinice (diagnostice, vârstă, localizare) erau suficient de specifice pentru a permite reidentificarea persoanelor prin mijloace rezonabile.
Ce alte erori au fost identificate în gestionarea datelor de către IQVIA?
Compania nu a definit perioadele de conservare a datelor (unele datând din 2001), nu a realizat evaluarea de impact asupra protecției datelor și a stocat date identificabile (nume, adrese) pentru mii de pacienți.
Cum afectează acest caz companiile de tech din România?
Subliniază necesitatea unei conformități stricte cu GDPR și AI Act, avertizând antreprenorii că utilizarea datelor medicale necesită măsuri de securitate riguroase și o anonimizare reală, nu doar superficială.
Surse: News, Garanteprivacy, Quotidianosanita ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email