Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Hétmillió eurós bírságot kapott az IQVIA olasz adatvédelmi ügyben

2026. október 9. 10:31Forrás: EDPB

Hétmillió euróra bírságolta az olasz adatvédelmi hatóság az IQVIA Solutions Italy S.r.l.-t, miután jogellenesnek találta mintegy egymillió beteg egészségügyi adatainak kezelését. A hatóság szerint az adatbázisban szereplő információk nem voltak valóban anonimizáltak, és több adatvédelmi követelmény sem teljesült.

A lényeg röviden
  • Az IQVIA Solutions Italy S.r.l. 7 000 000 eurós bírságot kapott.
  • Az ügy egy körülbelül egymillió beteg adatait tartalmazó adatbázist érintett.
  • A hatóság szerint a tartós azonosítók és a részletes adatok miatt az információk nem voltak anonimek.
  • Az adatbázis mintegy 3370 beteg közvetlenül azonosító adatait is tartalmazta.
  • A vállalatnak 120 napja van az adatkezelés GDPR szerinti átalakítására.

Mintegy egymillió beteg adatai kerültek az ügy középpontjába

Az olasz adatvédelmi hatóság, a Garante per la protezione dei dati personali az IQVIA Solutions Italy S.r.l. működését vizsgálta. A vállalat egy egészségügyi adatelemzéssel és klinikai kutatással foglalkozó multinacionális csoport része.

A vizsgálat egy olyan adatbázisra terjedt ki, amely körülbelül egymillió, 800 háziorvoshoz tartozó beteg egészségügyi információit tartalmazta. Az adatokat olyan tanulmányokhoz használták, amelyeket gyógyszeripari vállalatok is megrendeltek. Az eljárás a 2025 áprilisában végrehajtott ellenőrzéseket követően indult, és összekapcsolták az IQVIA által bejelentett személyesadat-sértéssel is.

A hatóság szerint az adatok nem voltak anonimek

Az IQVIA állítása szerint az adatbázisban szereplő adatok anonimizáltak voltak. Az olasz hatóság azonban arra jutott, hogy egy-egy beteghez tartós azonosítót rendeltek, amely lehetővé tette az érintettek időbeli követését.

Az azonosító a részletes adatokkal együtt lehetővé tehette a betegek elkülönítését és újbóli azonosítását ésszerűen elérhető eszközökkel. Az adatbázis többek között a születési évet, a nemet, a diagnózisokat, a tüneteket, a felírt gyógyszereket, a vizsgálatokat, az oltásokat és a helyadatokat tartalmazta.

A hatóság emellett közvetlenül azonosító információkat is talált körülbelül 3370 beteg esetében. Közülük mintegy 3080 emberhez egészségügyi adatok is kapcsolódtak.

Több GDPR-követelmény sem teljesült

Az olasz adatvédelmi hatóság szerint az IQVIA adatkezelőként megfelelő jogalap nélkül kezelte az egészségügyi adatokat, és nem adott megfelelő tájékoztatást a betegeknek. A vállalat nem határozott meg megfelelő megőrzési időszakokat, nem végzett adatvédelmi hatásvizsgálatot, és nem vezetett be megfelelő biztonsági intézkedéseket sem.

A döntésben a GDPR több rendelkezésére hivatkoztak, köztük a személyes adatok kezelésének alapelveire, az egészségügyi adatok kezelésére, a tájékoztatási kötelezettségre, az adatvédelem beépített és alapértelmezett érvényesítésére, az adatfeldolgozókra, valamint az adatvédelmi hatásvizsgálatra.

A 2026. szeptember 23-án meghozott végleges döntés 7 000 000 eurós közigazgatási bírságot szabott ki az IQVIA Solutions Italy S.r.l.-re.

120 napot kapott a vállalat a megfelelésre

Ha az IQVIA folytatni kívánja az adatkezelést, 120 napon belül GDPR-kompatibilissé kell tennie a folyamatot. Ennek részeként megfelelő jogalapot kell kijelölnie, teljesítenie kell a betegek felé fennálló tájékoztatási kötelezettségeit, adatvédelmi hatásvizsgálatot kell végeznie, és a háziorvosokat adatfeldolgozóként kell kijelölnie.

Alternatív megoldásként az anonimizálást a háziorvosoknak önállóan kell elvégezniük, az olasz hatóság által meghatározott garanciák szerint.

A bírság összegének meghatározásakor a hatóság figyelembe vette az érintettek nagy számát és az adatok érzékeny jellegét. Enyhítő körülményként számított, hogy a háziorvosok és az IQVIA felfüggesztették az adattovábbításokat, valamint hogy a vállalat együttműködött az eljárás során.

EDPBItalian Data Protection AuthorityIQVIA Solutions Italy S.r.l.GDPRadatvédelemegészségügykormányzat és AI
Kövesd az AI Hírek oldalát a FacebookonA legfontosabb MI-hírek magyarul, rögtön a megjelenés után a hírfolyamodban.Követem

Kapcsolódó hírek

Cégek és üzlet
Cégek és üzlet2026. október 8. 14:00

825 millió euróra bírságolta az Uber-t a holland adatvédelmi hatóság

A holland adatvédelmi hatóság 824 990 000 eurós bírságot szabott ki az Uberre, mert a vállalat teljesen automatizált döntésekkel ideiglenesen vagy véglegesen letiltotta…

A cégek tudják, hogy kell az adatszuverenitás, de még nem állnak készen
Cégek és üzlet2026. szeptember 30. 09:59

A cégek tudják, hogy kell az adatszuverenitás, de még nem állnak készen

A vállalatok többsége fontosnak tartja az adatszuverenitást, de jóval kevesebben rendelkeznek a megvalósításához szükséges kontrollal és képességekkel. Az Everpure és a…

Cégek és üzlet
Cégek és üzlet2026. szeptember 21. 14:00

Ötlépcsős módszertant adott ki a GDPR-bírságokhoz az EDPB

Az európai adatvédelmi hatóságokat tömörítő EDPB összehangolta a közigazgatási bírságok kiszabásának módszertanát, és véglegesítette a digitális szolgáltatásokról szóló…