Hétmillió eurós bírságot kapott az IQVIA olasz adatvédelmi ügyben
Hétmillió euróra bírságolta az olasz adatvédelmi hatóság az IQVIA Solutions Italy S.r.l.-t, miután jogellenesnek találta mintegy egymillió beteg egészségügyi adatainak kezelését. A hatóság szerint az adatbázisban szereplő információk nem voltak valóban anonimizáltak, és több adatvédelmi követelmény sem teljesült.
- Az IQVIA Solutions Italy S.r.l. 7 000 000 eurós bírságot kapott.
- Az ügy egy körülbelül egymillió beteg adatait tartalmazó adatbázist érintett.
- A hatóság szerint a tartós azonosítók és a részletes adatok miatt az információk nem voltak anonimek.
- Az adatbázis mintegy 3370 beteg közvetlenül azonosító adatait is tartalmazta.
- A vállalatnak 120 napja van az adatkezelés GDPR szerinti átalakítására.
Mintegy egymillió beteg adatai kerültek az ügy középpontjába
Az olasz adatvédelmi hatóság, a Garante per la protezione dei dati personali az IQVIA Solutions Italy S.r.l. működését vizsgálta. A vállalat egy egészségügyi adatelemzéssel és klinikai kutatással foglalkozó multinacionális csoport része.
A vizsgálat egy olyan adatbázisra terjedt ki, amely körülbelül egymillió, 800 háziorvoshoz tartozó beteg egészségügyi információit tartalmazta. Az adatokat olyan tanulmányokhoz használták, amelyeket gyógyszeripari vállalatok is megrendeltek. Az eljárás a 2025 áprilisában végrehajtott ellenőrzéseket követően indult, és összekapcsolták az IQVIA által bejelentett személyesadat-sértéssel is.
A hatóság szerint az adatok nem voltak anonimek
Az IQVIA állítása szerint az adatbázisban szereplő adatok anonimizáltak voltak. Az olasz hatóság azonban arra jutott, hogy egy-egy beteghez tartós azonosítót rendeltek, amely lehetővé tette az érintettek időbeli követését.
Az azonosító a részletes adatokkal együtt lehetővé tehette a betegek elkülönítését és újbóli azonosítását ésszerűen elérhető eszközökkel. Az adatbázis többek között a születési évet, a nemet, a diagnózisokat, a tüneteket, a felírt gyógyszereket, a vizsgálatokat, az oltásokat és a helyadatokat tartalmazta.
A hatóság emellett közvetlenül azonosító információkat is talált körülbelül 3370 beteg esetében. Közülük mintegy 3080 emberhez egészségügyi adatok is kapcsolódtak.
Több GDPR-követelmény sem teljesült
Az olasz adatvédelmi hatóság szerint az IQVIA adatkezelőként megfelelő jogalap nélkül kezelte az egészségügyi adatokat, és nem adott megfelelő tájékoztatást a betegeknek. A vállalat nem határozott meg megfelelő megőrzési időszakokat, nem végzett adatvédelmi hatásvizsgálatot, és nem vezetett be megfelelő biztonsági intézkedéseket sem.
A döntésben a GDPR több rendelkezésére hivatkoztak, köztük a személyes adatok kezelésének alapelveire, az egészségügyi adatok kezelésére, a tájékoztatási kötelezettségre, az adatvédelem beépített és alapértelmezett érvényesítésére, az adatfeldolgozókra, valamint az adatvédelmi hatásvizsgálatra.
A 2026. szeptember 23-án meghozott végleges döntés 7 000 000 eurós közigazgatási bírságot szabott ki az IQVIA Solutions Italy S.r.l.-re.
120 napot kapott a vállalat a megfelelésre
Ha az IQVIA folytatni kívánja az adatkezelést, 120 napon belül GDPR-kompatibilissé kell tennie a folyamatot. Ennek részeként megfelelő jogalapot kell kijelölnie, teljesítenie kell a betegek felé fennálló tájékoztatási kötelezettségeit, adatvédelmi hatásvizsgálatot kell végeznie, és a háziorvosokat adatfeldolgozóként kell kijelölnie.
Alternatív megoldásként az anonimizálást a háziorvosoknak önállóan kell elvégezniük, az olasz hatóság által meghatározott garanciák szerint.
A bírság összegének meghatározásakor a hatóság figyelembe vette az érintettek nagy számát és az adatok érzékeny jellegét. Enyhítő körülményként számított, hogy a háziorvosok és az IQVIA felfüggesztették az adattovábbításokat, valamint hogy a vállalat együttműködött az eljárás során.
