Compliance · · 4 min read

রোগী-তথ্যের ডেটাবেস নিয়ে IQVIA-কে €7 million জরিমানা দেওয়ার নির্দেশ ইতালির

ইতালির গোপনীয়তা নিয়ন্ত্রক বলেছে, প্রায় এক মিলিয়ন রোগীর কাছ থেকে নথি সংগ্রহের পর IQVIA শনাক্তযোগ্য স্বাস্থ্যতথ্যকে বেনামি হিসেবে ব্যবহার করেছে।

ইতালির তথ্য সুরক্ষা কর্তৃপক্ষ IQVIA Solutions Italy-কে প্রায় এক মিলিয়ন রোগীর স্বাস্থ্যতথ্য থাকা একটি ডেটাবেসের জন্য €7 million জরিমানা দেওয়ার নির্দেশ দিয়েছে। ppc.land-এর প্রতিবেদনের তথ্য অনুযায়ী, গারান্তে 23 সেপ্টেম্বর 2026 এই সিদ্ধান্ত নেয় এবং 2 অক্টোবর তা প্রকাশ করে।

মিলানভিত্তিক IQVIA Holdings-এর এই সহযোগী প্রতিষ্ঠান তথ্যগুলোকে পরিচয়-বিচ্ছিন্ন (de-identified) হিসেবে বর্ণনা করেছিল। নিয়ন্ত্রক এতে দ্বিমত পোষণ করে জানায়, রোগীদের রোগনির্ণয়, প্রেসক্রিপশন, পরীক্ষা ও অবস্থানসংক্রান্ত তথ্যের পাশাপাশি একটি স্থায়ী কোডও রাখা হয়েছিল। গারান্তের মত অনুযায়ী, এই সমন্বয়ের ফলে সময়ের সঙ্গে মানুষকে আলাদা করে শনাক্ত ও অনুসরণ করা সম্ভব ছিল; তাই নথিগুলো ব্যক্তিগত তথ্য হিসেবেই রয়ে গেছে।

তথ্য ব্যবহার চালিয়ে যাওয়ার আইনসম্মত ভিত্তি প্রতিষ্ঠা করে রোগীদের প্রয়োজনীয় তথ্য দেওয়ার জন্য IQVIA-কে 120 দিন সময় দেওয়া হয়েছে। তা করতে না পারলে কোম্পানিটিকে নথি সরবরাহকারী চিকিৎসকদের কাছে বেনামিকরণ প্রক্রিয়াটি হস্তান্তর করতে হবে। সিদ্ধান্তটির বিরুদ্ধে এখনো আদালতে চ্যালেঞ্জ করা যেতে পারে।

ডেটাবেসটি যেভাবে তৈরি হয়েছিল

মামলাটি IQVIA-এর Longitudinal Patient Data ডেটাবেস, সংক্ষেপে LPD, নিয়ে। এটি Health Search-এর মাধ্যমে তৈরি হয়েছিল—ইতালির Society of General Practitioners and Primary Care বা SIMG-এর সঙ্গে যুক্ত একটি প্রকল্প। উদ্যোগটির লক্ষ্য ছিল কোড করা ক্লিনিক্যাল নথির ব্যবহার উন্নত করা, অংশগ্রহণকারী চিকিৎসকদের একটি দেশব্যাপী নেটওয়ার্ক তৈরি করা এবং প্রাথমিক চিকিৎসা নিয়ে গবেষণায় সহায়তা করা।

অংশগ্রহণকারী চিকিৎসাকেন্দ্রগুলো একই ধরনের প্র্যাকটিস-ম্যানেজমেন্ট সফটওয়্যার ব্যবহার করত। IQVIA-এর নির্দেশে তৈরি একটি অ্যাড-অন ওই সফটওয়্যার থেকে তথ্য সংগ্রহ করে পরবর্তী গন্তব্যে পাঠাত। চিকিৎসকেরা বিনা মূল্যে সফটওয়্যারটির সাবস্ক্রিপশন পেতেন, আর IQVIA বিক্রেতাকে অর্থ দিত। তাদের চুক্তিতে সরকারি ও বেসরকারি প্রতিষ্ঠানের জন্য পরিচালিত পরিসংখ্যানগত, মহামারিবিদ্যাগত ও বাজার-গবেষণার কাজে চলমান ভিত্তিতে সঠিক তথ্য সরবরাহের বাধ্যবাধকতা ছিল।

তথ্য প্রথমে একটি অস্থায়ী স্টেজিং ডেটাবেসে প্রবেশ করত। সেখান থেকে একটি ধারার তথ্য বছরে দুবার বৈজ্ঞানিক কাজের জন্য SIMG-কে পাঠানো হতো। অন্য ধারাটি IQVIA-এর অভ্যন্তরীণ ফরম্যাটে রূপান্তর করে অতিরিক্ত সুরক্ষা ব্যবস্থা প্রয়োগের পর LPD ডেটা-ওয়্যারহাউসে রাখা হতো। ওষুধ কোম্পানিগুলো পশ্চাৎমুখী পর্যবেক্ষণমূলক গবেষণার জন্য এই ওয়্যারহাউস ব্যবহার করত, এবং গবেষণার ফল সমন্বিত প্রতিবেদন হিসেবে সরবরাহ করা হতো।

ডেটাবেসে জনমিতিক তথ্য, প্রেসক্রিপশন, রোগনির্ণয়, পরীক্ষা ও চিকিৎসক-সাক্ষাতের সংখ্যা অন্তর্ভুক্ত ছিল। IQVIA পরিদর্শকদের জানায়, এতে প্রায় 800 জন সাধারণ চিকিৎসকের অধীনে চিকিৎসা নেওয়া এক মিলিয়নেরও বেশি রোগীর তথ্য ছিল। অন্যদিকে, European Medicines Agency-এর একটি ক্যাটালগে প্রায় 1,000 চিকিৎসককে নিয়ে Health Search/IQVIA ডেটাবেসের কথা বলা হয়েছে—ফলে কোন উৎস ব্যবহার করা হচ্ছে, তার ওপর পরিসরটি নির্ভর করছে।

রোগী-কোডটি কেন গুরুত্বপূর্ণ ছিল

নিয়ন্ত্রকের যুক্তির কেন্দ্রে ছিল Pat ID—সফটওয়্যার অ্যাড-অন তৈরি করা একটি অনন্য শনাক্তকারী। IQVIA বলেছিল, এটি এলোমেলোভাবে তৈরি করা একটি UUID, যা চিকিৎসকেরা তাঁদের অ্যাপ্লিকেশনে দেখতে পারতেন না। ডেটাবেসটি পাসওয়ার্ড-সুরক্ষিত ছিল, আর জন্মতারিখ সাধারণত সংশ্লিষ্ট মাসের প্রথম দিন দিয়ে প্রতিস্থাপন করা হতো।

গারান্তে এই ব্যবস্থাগুলোকে যথেষ্ট মনে করেনি, কারণ শনাক্তকারীটি স্থায়ী থাকার জন্যই তৈরি করা হয়েছিল। এর মাধ্যমে একই ব্যক্তির নথিগুলোকে বহু বছরের ব্যবধানে সংযুক্ত করা যেত; ফলে গবেষণা ও বাণিজ্যিক গবেষণার জন্য ডেটাবেসটিকে মূল্যবান করে তোলা দীর্ঘমেয়াদি তথ্যের ধারাবাহিকতা বজায় থাকত। IQVIA পরিদর্শকদের জানায়, কোনো রোগী অন্য চিকিৎসকের কাছে চলে গেলে বা কোনো চিকিৎসাকেন্দ্র কম্পিউটার বদলালে কোডটি পরিবর্তিত হতে পারে। তবে সংস্থাটি বজায় রাখে, এসব ঘটনার পরও ডেটাসেটটির মূল্য অটুট থাকে।

সিদ্ধান্তে এমন একটি উপস্থাপনার বর্ণনা রয়েছে, যেখানে প্রেসক্রিপশন টেবিলে একই রোগীকে 34 বার দেখা গেছে। এই উদাহরণ দেখায়, নথিতে কোনো নাম না থাকলেও তথ্যগুলো একত্র করে একজন ব্যক্তির পূর্ণাঙ্গ ক্লিনিক্যাল ইতিহাস তৈরি করা সম্ভব।

তথ্যে প্রয়োগ করা সুরক্ষা ব্যবস্থার বর্ণনায়ও কর্তৃপক্ষ অসামঞ্জস্যের কথা উল্লেখ করেছে। এক বিবরণে IQVIA বলেছিল, বয়সসংক্রান্ত তথ্যকে জন্মমাস পর্যন্ত সীমিত করা এবং শহরের নাম সরিয়ে ফেলা হয়েছিল। পরবর্তী এক জমাদানে সংস্থাটি জানায়, অ্যাড-অনটি জন্মের মাস ও বছর পাঠাত, রোগীর ঠিকানা পাঠাত না এবং চিকিৎসকের ঠিকানা প্রদেশ পর্যন্ত সীমিত করত।

তথ্য-প্রবাহের দায়িত্ব

চিকিৎসকদের কম্পিউটার থেকে তথ্য বেরিয়ে যাওয়ার মুহূর্ত থেকেই IQVIA-কে দায়ী করেছে গারান্তে। কোম্পানিটিই তথ্য সংগ্রহের সফটওয়্যার তৈরি করিয়েছিল এবং স্থানান্তর পরিচালনার নির্দেশনা দিয়েছিল। তাই আউটপুটকে বেনামি হিসেবে দেখিয়ে দায় এড়াতে পারে না।

IQVIA-এর যুক্ত হওয়ার আগেই ডেটাবেসটির উৎপত্তি হয়েছিল। SIMG এবং Health Search association প্রকল্পটির পরিকল্পনা করে, এরপর এর প্রাথমিক সংস্করণ ফরাসি Cegedim group-এর একটি কোম্পানির কাছে হস্তান্তর করে। পরে সম্পদগুলো IMS Health-এর বিভিন্ন প্রতিষ্ঠানের মাধ্যমে স্থানান্তরিত হয়ে বর্তমানে IQVIA Solutions Italy নামে পরিচিত কোম্পানিটির কাছে পৌঁছায়। IQVIA কবে যুক্ত হয়েছিল, তা নিয়ে প্রকাশিত সিদ্ধান্তে পরস্পরবিরোধী বিবরণ রয়েছে: একটি কোম্পানি-বিবৃতিতে 2015 সালের কথা বলা হয়েছে, আর অন্যটিতে ডেটাবেস অধিগ্রহণের সময় হিসেবে 2017 সাল উল্লেখ করা হয়েছে। গারান্তের মূল্যায়নে তথ্য-প্রক্রিয়াকরণ 2015 সালে শুরু হয়েছে বলে ধরা হয়েছে।

নিয়ন্ত্রকের পদক্ষেপটি 2025 সালের April-এ পরিচালিত পরিদর্শনের পর নেওয়া হয়, যদিও সিদ্ধান্তে পরিদর্শনের নির্দিষ্ট তারিখগুলো মুছে দেওয়া হয়েছে। IQVIA ব্যক্তিগত তথ্য ফাঁসের কথা জানালে শুরু হওয়া একটি পৃথক কার্যক্রম পরে এই মামলার সঙ্গে একীভূত করা হয়। গারান্তের বিবরণ অনুযায়ী, চিকিৎসকেরা 2023 সালে নতুন তথ্য পাঠানো বন্ধ করলেও ডেটাবেসটি কম পরিসরে পুরোনো ও নতুন গবেষণায় সহায়তা করে যেতে থাকে।

ফলে এই রায় একটি মাত্র চিকিৎসা-ডেটাবেসের গণ্ডি ছাড়িয়ে যায়। এতে সংস্থাগুলোকে সতর্ক করা হয়েছে যে, নথিতে স্থায়ী শনাক্তকারী ও বিস্তারিত স্বাস্থ্য-ইতিহাস থাকলে শুধু নাম সরিয়ে ফেলাই যথেষ্ট নাও হতে পারে। তথ্য সংগ্রহের ব্যবস্থা নকশা ও পরিচালনাকারী কোম্পানিগুলো তথ্যকে কীভাবে শ্রেণিবদ্ধ ও ব্যবহার করা হচ্ছে, তার জন্য দায়বদ্ধ থাকতে পারে—নথিগুলোকে বেনামিকৃত হিসেবে উপস্থাপন করা হলেও।

privacyhealth dataiqviaitalygdprdata protectionmedical research

Continue reading

Read this in another language