Înapoi la toate articolele
Awarely Learning
7 min5 surse

Garante a amendat IQVIA cu 7 milioane de euro: datele de sănătate „anonime” ale unui milion de pacienți nu erau anonime

Autoritatea italiană de protecție a datelor a concluzionat că baza de date a IQVIA, cu date de la 800 de medici de familie, putea fi folosită pentru a identifica pacienți. Cazul este despre o afirmație care se aude în multe organizații: „datele noastre sunt anonimizate”.

Pe 2 octombrie 2026, autoritatea italiană de protecție a datelor, Garante, a anunțat o sancțiune de 7 milioane de euro aplicată IQVIA Solutions Italy S.r.l. Concluzia centrală: datele de sănătate ale aproximativ un milion de pacienți, culese de la 800 de medici de familie, nu puteau fi considerate anonime, așa cum susținea compania.

Pentru o organizație din România, interesul nu este în Italia sau în sectorul farma. Este în întrebarea pe care o ridică: când ai spus „anonimizat”, ai făcut anonimizare sau doar ai ascuns numele?

02

Ce a stabilit autoritatea

  • Baza de date conținea date despre aproximativ un milion de pacienți ai 800 de medici de familie, cu informații care mergeau înapoi până în 2001: anul nașterii, sexul, diagnostice, simptome, prescripții, analize, vaccinări și date de localizare.
  • Fiecărui pacient îi era asociat un cod. Potrivit autorității, acel cod permitea urmărirea în timp a persoanei, iar combinat cu informațiile detaliate ar fi făcut posibilă izolarea și, cu mijloace rezonabile, reidentificarea pacienților.
  • Baza conținea și date direct identificabile, precum nume, coduri fiscale, adrese și date de contact, pentru peste 3.300 de pacienți, dintre care pentru peste 3.000 legate de date de sănătate.
  • Încălcările constatate: lipsa unui temei juridic adecvat pentru prelucrarea datelor de sănătate, informarea insuficientă a pacienților, lipsa unor termene de păstrare definite, lipsa unei evaluări a impactului asupra protecției datelor și măsuri de securitate neadecvate.
  • Autoritatea a considerat IQVIA operator de la momentul colectării datelor de la medici.
  • Măsură corectivă: în 120 de zile, compania trebuie fie să respecte cerințele autorității pentru a continua prelucrarea, fie să asigure o anonimizare autonomă de către medicii de familie, cu garanțiile indicate.
03

Ce spune compania și ce lipsește din comunicat

Potrivit LaPresse, IQVIA a declarat că își rezervă dreptul de a face recurs, a subliniat colaborarea cu autoritățile și a spus că setul de date nu are legătură cu serviciile de studii clinice. Comunicatul Garante, așa cum l-am putut citi, nu conține o declarație a companiei.

Potrivit Il Sole 24 Ore, decizia (nr. 710, din 23 septembrie 2026) a încheiat o procedură pornită după o inspecție din aprilie 2025, împreună cu o notificare de încălcare a securității datelor depusă de companie, iar datele erau folosite pentru studii comandate de companii farmaceutice. Nu am găsit în sursele citate detalii despre natura acelei încălcări.

Sancțiunea poate fi contestată. Până la o hotărâre definitivă, concluziile rămân ale autorității.

04

De ce contează dincolo de sănătate

GDPR spune, în considerentul 26, că datele sunt anonime numai dacă o persoană nu mai poate fi identificată prin mijloace care ar putea fi folosite în mod rezonabil. Formularea lui Garante, „mijloace rezonabile”, este chiar aceasta. Un cod persistent al pacientului, care leagă înregistrările în timp, este tipic pseudonimizare, nu anonimizare: ascunde numele, dar păstrează o persoană urmăribilă.

Același tipar apare în multe organizații: tabele de clienți cu un identificator intern, jurnale de comportament, seturi de date de analiză sau de test din care s-au scos numele și adresele. Se numesc „anonimizate”, circulă către parteneri sau furnizori și nimeni nu a verificat dacă o persoană poate fi regăsită.

05

Cinci verificări pentru conducere

  • Inventarul seturilor „anonimizate”: care sunt, cine le-a declarat astfel, pe ce bază și cine le primește? Dacă răspunsul este „așa ne-a spus echipa de date”, nu e o bază.
  • Testul de reidentificare: poate cineva, cu datele pe care le are deja sau le poate obține, să regăsească o persoană? Un cod persistent, un cod poștal, o dată de naștere și un diagnostic sunt, împreună, suficiente în multe cazuri. Cere un test scris, nu o părere.
  • Temeiul și informarea: dacă folosești datele pentru un scop diferit de cel pentru care au fost colectate, mai ales date de sănătate, ai un temei juridic și ai informat persoanele? Aici autoritatea a găsit lipsuri.
  • Termene de păstrare și evaluare de impact: poți arăta pentru fiecare set cât timp îl păstrezi și de ce, și există o evaluare a impactului pentru prelucrările la scară mare?
  • Furnizori și parteneri: contractele spun cine este operator și cine este persoană împuternicită, cine poate reidentifica și ce se întâmplă cu datele când contractul se încheie? Garante a considerat IQVIA operator încă de la colectare, deci rolul din contract și cel real trebuie să coincidă.
06

Legătura cu România

Cazul este italian, iar GDPR se aplică în toată UE. În România, autoritatea competentă este ANSPDCP. Nu am găsit o decizie românească echivalentă și nu extindem concluzia: sancțiunea Garante nu este un precedent obligatoriu pentru România. Este, însă, un exemplu recent despre cum o autoritate europeană citește termenul „anonim”.

Dacă lucrezi cu date de sănătate, ale elevilor sau ale clienților, evaluează setul înainte ca altcineva să o facă. Awarely Learning poate transforma verificările de mai sus într-un exercițiu pentru conducere și echipa de date: un partener cere „datele anonimizate”, iar voi trebuie să decideți ce puteți trimite. Evaluarea juridică rămâne a organizației, iar articolul nu este consultanță juridică.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele