Le régulateur italien de la vie privée a infligé une amende de 7 millions d’euros à la société de données de santé IQVIA après avoir conclu qu’une base de données contenant des informations sur environ un million de patients n’avait pas été correctement anonymisée.

 

 

IQVIA Solutions Italy a construit la base de données à partir des informations recueillies auprès d’environ 800 médecins généralistes. Les données ont été utilisées pour des études en santé, y compris des recherches commandées par des entreprises pharmaceutiques.

Les noms des patients ont été remplacés par des codes uniques, que IQVIA a jugés suffisants pour rendre l’information anonyme. L’Autorité italienne de protection des données n’était pas d’accord, constatant que chaque code restait associé à la même personne et pouvait donc être utilisé pour suivre les antécédents médicaux d’un individu au fil du temps.

Le risque augmentait car la base de données contenait de nombreuses informations sur chaque patient. Les dossiers pouvaient inclure l’année de naissance, le sexe, les diagnostics, les symptômes, les prescriptions, les tests médicaux, les vaccinations et les informations de localisation.

Les régulateurs ont conclu que la combinaison de ces informations pourrait permettre d’isoler des patients individuels et potentiellement de les réidentifier par des moyens raisonnables. En conséquence, ces informations sont restées des données de santé personnelles protégées par la législation européenne sur la vie privée, plutôt que des informations véritablement anonymes en dehors du RGPD.

L’enquête a également révélé des informations directement permettant d’identifier plus de 3 300 patients, notamment des noms, des numéros d’identification fiscale italiens, des adresses et des coordonnées. Plus de 3 000 de ces dossiers étaient accompagnés d’informations de santé.

Les autorités ont identifié plusieurs autres problèmes de confidentialité. IQVIA aurait traité des informations de santé sans base juridique appropriée, n’a pas informé adéquatement les patients et n’avait pas établi de périodes de conservation appropriées. Certains dossiers datent de 2001.

Le régulateur a également constaté qu’IQVIA n’avait pas réalisé l’évaluation d’impact requise sur la protection des données et n’avait pas mis en place des mesures de sécurité suffisantes.

IQVIA doit mettre ses pratiques de traitement en conformité dans les 120 jours si elle souhaite poursuivre cette activité. Alternativement, les médecins fournissant ces informations devraient anonymiser indépendamment les données des patients dans le cadre des garanties établies par le régulateur.

IQVIA a déclaré que la protection des données reste une priorité et a souligné des garanties telles que la pseudonymisation et le chiffrement. L’entreprise continue de coopérer avec le régulateur mais s’est réservée le droit de faire appel de la décision.

L’entreprise a également souligné que la base de données impliquée dans l’affaire n’est pas utilisée pour ses services de recherche clinique ni pour ses essais cliniques menés pour les sponsors.

Laisser un commentaire