Garante глоби IQVIA със 7 млн. евро заради обработване на здравни данни без валидно правно основание

Информацията за един милион пациенти на 800 семейни лекари не е анонимизирана

Италианският орган за защита на данните (Garante per la protezione dei dati personali) глоби IQVIA Solutions Italy Srl със 7 милиона евро. Компанията, част от мултинационална група, занимаваща се с анализ на данни в здравеопазването и клинични изследвания, е създала база данни, съдържаща здравна информация за един милион пациенти, обслужвани от 800 общопрактикуващи лекари, която е била използвана за проучвания, поръчани от фармацевтични компании.

Решението (№ 710 от 23 септември 2026 г.) е взето след разследване, започнато след проверки, извършени през април 2025 г., което включва производство, свързано с нарушение на сигурността на личните данни, за което самата компания бе подала сигнал.

Според Garante използваните данни не са били анонимни, както твърди компанията. Кодът, свързан с всеки пациент, е позволявал проследяването му във времето.

В комбинация с много подробна информация (година на раждане, пол, диагноза, симптоми, предписани лекарства, тестове, ваксинации, както и данни за местоположението), тази информация е позволявала отделянето на конкретни пациенти и повторното им идентифициране с помощта на разумни средства. Надзорният орган счита IQVIA за администратор на данни от момента, в който данните са били събрани от лекарите.

Компанията е обработвала здравни данни без подходящо правно основание и без адекватно информиране на пациентите. Тя не е определила периоди на съхранение: наличните данни са датирали още от 2001 г.

Не е извършила оценка на въздействието и не е предприела адекватни мерки за сигурност.

Базата данни включвала и идентифицираща информация (имена, данъчни кодове, адреси, данни за контакт) за над 3300 пациенти, като за повече от 3000 от тях са били включени и здравни данни.

Ако възнамерява да продължи дейността си, дружеството трябва да приведе операциите си по обработване на данни в съответствие с изискванията на Garante в срок от 120 дни. Като алтернатива, самите лекари трябва да извършат анонимизирането в съответствие с предпазните мерки, определени от надзорния орган за защита на данните.

При определяне на размера на глобата органът взе предвид броя на засегнатите пациенти, естеството на обработваните данни, факта, че лекарите са преустановили предаването на данните от 2023 г. насам, както и съдействието, оказано от дружеството по време на производството, пише в съобщението на .

На 06.07.2026 г. обясних Защо CNIL наложи глоба от 5 милиона евро на IQVIA?

Френският надзорен орган  установи, че рискът от идентифициране на самоличността на дадено лице е твърде висок, за да се считат данните, обработвани от компанията, за анонимни.