Compliance · · 5 min read
Italia ordena a IQVIA pagar 7 millones de euros por una base de datos de pacientes
El regulador italiano de privacidad afirma que IQVIA trató información sanitaria identificable como anónima tras recopilar registros de unos un millón de pacientes.
La autoridad italiana de protección de datos ha ordenado a IQVIA Solutions Italy pagar 7 millones de euros por una base de datos que contenía información sanitaria de unos un millón de pacientes. El Garante adoptó la decisión el 23 de septiembre de 2026 y la publicó el 2 de octubre, según informó ppc.land.
La filial milanesa de IQVIA Holdings había descrito el material como desidentificado. El regulador discrepó y concluyó que los pacientes conservaban un código persistente junto con diagnósticos, recetas, exploraciones e información sobre su ubicación. A juicio del Garante, esa combinación permitía seguir distinguiendo y rastreando a las personas a lo largo del tiempo, por lo que los registros seguían siendo datos personales.
IQVIA dispone de 120 días para establecer una base jurídica que permita seguir utilizando la información y proporcionar a los pacientes la información requerida. Si no puede hacerlo, la empresa deberá transferir el proceso de anonimización a los médicos que suministran los registros. La decisión todavía puede recurrirse ante los tribunales.
Cómo se construyó la base de datos
El caso se refiere a la base de datos Longitudinal Patient Data de IQVIA, conocida como LPD. Se desarrolló a través de Health Search, un proyecto asociado a la Sociedad Italiana de Médicos Generales y Atención Primaria, o SIMG. La iniciativa tenía como objetivo mejorar el uso de historiales clínicos codificados, crear una red nacional de médicos participantes y apoyar la investigación en atención primaria.
Las consultas participantes utilizaban el mismo software de gestión. Un complemento encargado por IQVIA extraía información de ese software y la enviaba a terceros. Los médicos recibían sin coste la suscripción al software, mientras que IQVIA pagaba al proveedor. Sus acuerdos les exigían suministrar de forma continua datos exactos para realizar investigaciones estadísticas, epidemiológicas y de mercado para organizaciones públicas y privadas.
La información se introducía inicialmente en una base de datos temporal de preparación. Desde allí, una parte se enviaba dos veces al año a SIMG para trabajos científicos. Otra se convertía al formato interno de IQVIA, se sometía a salvaguardas adicionales y se almacenaba en el almacén de datos de LPD. Las empresas farmacéuticas utilizaban el almacén para estudios observacionales retrospectivos, cuyos resultados se entregaban en forma de informes agregados.
La base de datos incluía datos demográficos, recetas, diagnósticos, exploraciones y el número de visitas. IQVIA informó a los inspectores de que cubría a más de un millón de pacientes atendidos por unos 800 médicos generales. Sin embargo, un catálogo de la Agencia Europea de Medicamentos describe una base de datos de Health Search/IQVIA que incluye aproximadamente a 1.000 médicos, por lo que la magnitud depende de la fuente que se utilice.
Por qué era importante el código del paciente
En el centro del razonamiento del regulador estaba el Pat ID, un identificador único generado por el complemento de software. IQVIA afirmó que era un UUID creado aleatoriamente que los médicos no podían ver en sus aplicaciones. La base de datos estaba protegida mediante contraseña y, por lo general, las fechas de nacimiento se sustituían por el primer día del mes correspondiente.
Esas medidas no satisficieron al Garante porque el identificador estaba diseñado para permanecer estable. Permitía conectar durante años los registros pertenecientes a una misma persona, conservando el valor longitudinal que hacía útil la base de datos para la investigación y los estudios comerciales. IQVIA informó a los inspectores de que el código podía cambiar si un paciente se trasladaba a otro médico o si una consulta sustituía su ordenador, pero sostuvo que el conjunto de datos seguía siendo valioso pese a esos acontecimientos.
La decisión describe una presentación en la que un paciente aparecía 34 veces en la tabla de recetas. Ese ejemplo demostraba cómo podía reunirse la información para formar el historial clínico de una persona, incluso sin que los registros incluyeran su nombre.
La autoridad también señaló que había descripciones diferentes de las salvaguardas aplicadas a los datos. En una versión, IQVIA se refirió a reducir la información sobre la edad al mes de nacimiento y eliminar la ciudad. En una presentación posterior, afirmó que el complemento solo enviaba el mes y el año de nacimiento, no enviaba la dirección del paciente y reducía la dirección del médico a la provincia.
Responsabilidad sobre el flujo de datos
El Garante consideró responsable a IQVIA desde el momento en que la información salía de los ordenadores de los médicos. La empresa había encargado el software de extracción y proporcionado las instrucciones que regulaban la transferencia, por lo que no podía eludir su responsabilidad tratando el resultado como anónimo.
La base de datos se originó antes de la participación de IQVIA. SIMG y la asociación Health Search concibieron el proyecto y después transfirieron una primera versión a una empresa del grupo francés Cegedim. Posteriormente, los activos pasaron por varias entidades de IMS Health antes de llegar a la empresa que ahora se conoce como IQVIA Solutions Italy. La decisión publicada recoge versiones contradictorias sobre cuándo empezó a participar IQVIA: una declaración de la empresa indicó que fue en 2015, mientras que otra situó la adquisición de la base de datos en 2017. La evaluación del Garante consideró que el tratamiento comenzó en 2015.
La actuación del regulador se produjo tras inspecciones realizadas en abril de 2025, aunque la propia decisión oculta las fechas de las inspecciones. Un procedimiento separado, abierto después de que IQVIA notificara una violación de datos personales, se incorporó posteriormente al caso. Los médicos dejaron de enviar nueva información en 2023, pero la base de datos siguió respaldando estudios existentes y nuevos a menor escala, según el relato del Garante.
Por tanto, la resolución va más allá de una única base de datos médica. Advierte a las organizaciones de que eliminar los nombres no es necesariamente suficiente cuando los registros conservan identificadores estables e historiales sanitarios detallados. Las empresas que diseñan y gestionan sistemas de recopilación de datos pueden seguir siendo responsables de cómo se clasifican y utilizan las informaciones, incluso cuando los registros se presentan como anonimizados.