El regulador italiano de privacidad ha multado a la empresa de datos sanitarios IQVIA con 7 millones de euros tras concluir que una base de datos que contenía información sobre alrededor de un millón de pacientes no fue debidamente anónima.
IQVIA Solutions Italia construyó la base de datos utilizando información recopilada de aproximadamente 800 médicos de cabecera. Los datos se utilizaron para estudios sanitarios, incluyendo investigaciones encargadas por compañías farmacéuticas.
Los nombres de los pacientes fueron sustituidos por códigos únicos, que IQVIA consideró suficientes para que la información fuera anónima. La Autoridad de Protección de Datos de Italia no estuvo de acuerdo, concluyendo que cada código seguía asociado a la misma persona y, por tanto, podía utilizarse para seguir la historia clínica de una persona a lo largo del tiempo.
El riesgo aumentaba porque la base de datos contenía información extensa sobre cada paciente. Los registros podían incluir año de nacimiento, sexo, diagnósticos, síntomas, recetas, pruebas médicas, vacunaciones e información de localización.
Los reguladores concluyeron que combinar estos datos podría permitir aislar a pacientes individuales y, potencialmente, reidentificarlos mediante medios razonables. Como resultado, la información siguió siendo datos personales de salud protegidos por la legislación europea de privacidad en lugar de información verdaderamente anónima fuera del RGPD.
La investigación también descubrió información identificativa directa perteneciente a más de 3.300 pacientes, incluyendo nombres, números de identificación fiscal italianos, direcciones y datos de contacto. Más de 3.000 de esos registros iban acompañados de información sanitaria.
Las autoridades identificaron varios otros problemas de privacidad. IQVIA supuestamente procesó información sanitaria sin una base legal adecuada, no informó adecuadamente a los pacientes y no estableció periodos de retención adecuados. Algunos registros datan de 2001.
El regulador también concluyó que IQVIA no había completado la evaluación de impacto requerida en protección de datos y no había implementado medidas de seguridad suficientes.
IQVIA debe cumplir con sus prácticas de procesamiento en un plazo de 120 días si pretende continuar con la actividad. Alternativamente, los médicos que suministren la información tendrían que anonimizar de forma independiente los datos de los pacientes bajo las salvaguardas establecidas por el regulador.
IQVIA afirmó que la protección de los datos sigue siendo una prioridad y señaló salvaguardas como la pseudonimización y el cifrado. La empresa sigue cooperando con el regulador, pero se ha reservado el derecho de apelar la decisión.
La empresa también subrayó que la base de datos involucrada en el caso no se utiliza para sus servicios de investigación clínica ni para ensayos clínicos realizados para patrocinadores.