Italias personvernmyndighet GPDP har gitt IQVIA en bot på 7 millioner euro, eller 7,8 millioner dollar, for mangler i selskapets behandling av helseopplysninger. Vedtaket gjelder en database med data om rundt én million pasienter, som myndigheten mener ikke var godt nok anonymisert.

IQVIA er et multinasjonalt selskap som leverer tjenester innen analyse av helsedata, teknologi og klinisk forskning. Selskapet opplyser selv at det er til stede i over 100 land og håndterer 68 petabyte data og 1,2 milliarder pasientregistre.

Data fra 800 fastleger

Italienske myndigheter startet undersøkelser av IQVIAs databehandling i april 2025. Forrige måned konkluderte de med at selskapet ikke hadde sørget for tilstrekkelig anonymisering av helseopplysningene, til tross for selskapets egne opplysninger om dette.

Den italienske delen av IQVIA hadde bygget opp databasen ved å samle inn opplysninger fra 800 allmennleger. Pasientnavnene var erstattet med en unik kode, men GPDP mener koden likevel gjorde det mulig å følge enkeltpasienter over tid og identifisere dem på nytt.

«Koden knyttet til hver pasient gjorde det mulig å spore dem over tid», uttalte GPDP da vedtaket ble kunngjort sent forrige uke.

Myndigheten peker på at kodene var kombinert med omfattende opplysninger: fødselsår, kjønn, diagnoser, symptomer, resepter, undersøkelser, vaksinasjoner og stedsdata. Samlet gjorde dette det mulig å skille ut enkeltpasienter og, med rimelige virkemidler, identifisere dem på nytt, ifølge GPDP.

Mener GDPR ble brutt

GPDP mener også at IQVIA behandlet opplysningene uten et tilstrekkelig rettslig grunnlag og uten å informere pasientene. Dette er i strid med personvernforordningen GDPR, slår myndigheten fast.

Videre skal selskapet ikke ha fastsatt eller fulgt frister for hvor lenge opplysningene kunne lagres. Tilsynet fant registre som gikk helt tilbake til 2001. For en gruppe på 3.300 pasienter inneholdt databasen dessuten navn, skatteidentifikasjonsnummer, adresser og kontaktopplysninger.

I tillegg til boten er IQVIA pålagt å bringe praksisen i tråd med regelverket innen 120 dager.

Varsler mulig anke

IQVIA sier at selskapet samarbeider videre med den italienske personvernmyndigheten og prioriterer forsvarlig bruk av data og informasjon. Selskapet opplyser at det bruker blant annet pseudonymisering og kryptering som sikkerhetstiltak.

«IQVIA erkjenner vedtaket fra den italienske personvernmyndigheten og forbeholder seg retten til å anke», opplyser selskapet.

IQVIA understreker at datasettet vedtaket gjelder, ikke brukes i selskapets kliniske forskningstjenester og ikke er knyttet til kliniske studier gjennomført på vegne av oppdragsgivere. Selskapet sier også at det allerede har iverksatt tiltak for å rette seg etter myndighetens veiledning.