Die italienische Datenschutzbehörde hat das Gesundheitsdatenunternehmen IQVIA mit 7 Millionen Euro bestraft, nachdem sie festgestellt hatte, dass eine Datenbank mit Informationen über rund eine Million Patienten nicht ordnungsgemäß anonymisiert wurde.
IQVIA Solutions Italien baute die Datenbank anhand von Informationen auf, die von etwa 800 Hausärzten gesammelt wurden. Die Daten wurden für Gesundheitsstudien verwendet, einschließlich von Pharmaunternehmen in Auftrag gegebener Forschungen.
Die Namen der Patienten wurden durch eindeutige Codes ersetzt, die IQVIA als ausreichend ansah, um die Informationen anonym zu machen. Die italienische Datenschutzbehörde war anderer Meinung und stellte fest, dass jeder Code weiterhin mit derselben Person verbunden war und daher zur Verfolgung der Krankengeschichte einer Person über die Zeit verwendet werden könne.
Das Risiko stieg, weil die Datenbank umfangreiche Informationen über jeden Patienten enthielt. Die Unterlagen konnten Geburtsjahr, Geschlecht, Diagnosen, Symptome, Rezepte, medizinische Tests, Impfungen und Ortsinformationen enthalten.
Die Regulierungsbehörden kamen zu dem Schluss, dass die Kombination dieser Details es ermöglichen könnte, einzelne Patienten zu isolieren und sie möglicherweise mit angemessenen Mitteln neu zu identifizieren. Daher blieben die Informationen persönliche Gesundheitsdaten, die durch das europäische Datenschutzrecht geschützt waren, und nicht wirklich anonyme Informationen außerhalb der DSGVO.
Die Untersuchung brachte zudem direkt identifizierende Informationen von mehr als 3.300 Patienten zutage, darunter Namen, italienische Steuernummern, Adressen und Kontaktdaten. Mehr als 3.000 dieser Unterlagen wurden von Gesundheitsinformationen begleitet.
Die Behörden identifizierten mehrere weitere Datenschutzprobleme. IQVIA soll Gesundheitsinformationen ohne angemessene rechtliche Grundlage verarbeitet haben, Patienten nicht ausreichend informiert und keine angemessenen Aufbewahrungsfristen festgelegt haben. Einige Unterlagen stammen aus dem Jahr 2001.
Die Aufsichtsbehörde stellte außerdem fest, dass IQVIA die erforderliche Datenschutz-Folgenabschätzung nicht abgeschlossen und ausreichende Sicherheitsmaßnahmen nicht umgesetzt hatte.
IQVIA muss seine Verarbeitungspraktiken innerhalb von 120 Tagen konform machen, wenn es beabsichtigt, die Tätigkeit fortzusetzen. Alternativ müssten Ärzte, die die Informationen bereitstellen, Patientendaten gemäß den vom Regulator festgelegten Sicherungsmaßnahmen unabhängig anonymisieren.
IQVIA erklärte, dass der Schutz der Daten weiterhin Priorität hat, und verwies auf Schutzmaßnahmen wie Pseudonymisierung und Verschlüsselung. Das Unternehmen arbeitet weiterhin mit dem Regulator zusammen, hat sich jedoch das Recht vorbehalten, gegen die Entscheidung Berufung einzulegen.
Das Unternehmen betonte außerdem, dass die in dem Fall betroffene Datenbank nicht für seine klinischen Forschungsleistungen oder klinische Studien für Sponsoren genutzt wird.
