Compliance · · 5 min read
L’Italie ordonne à IQVIA de payer 7 millions d’euros pour une base de données de patients
L’autorité italienne chargée de la protection de la vie privée affirme qu’IQVIA a traité comme anonymes des données de santé identifiables après avoir recueilli les dossiers d’environ un million de patients.
L’autorité italienne chargée de la protection des données a ordonné à IQVIA Solutions Italy de payer 7 millions d’euros pour une base de données contenant des informations de santé concernant environ un million de patients. Le Garante a adopté cette décision le 23 septembre 2026 et l’a publiée le 2 octobre, selon un article de ppc.land.
La filiale milanaise d’IQVIA Holdings avait décrit ces informations comme désidentifiées. Le régulateur n’a pas été de cet avis, constatant que les patients restaient associés à un code persistant, ainsi qu’à leurs diagnostics, prescriptions, examens et informations de localisation. Selon le Garante, cette combinaison permettait toujours de distinguer les personnes et de les suivre dans le temps ; les dossiers demeuraient donc des données à caractère personnel.
IQVIA dispose de 120 jours pour établir une base juridique autorisant la poursuite de l’utilisation de ces informations et fournir les informations requises aux patients. Si elle n’y parvient pas, l’entreprise devra transférer le processus d’anonymisation aux médecins qui fournissent les dossiers. La décision peut encore être contestée devant les tribunaux.
Comment la base de données a été constituée
L’affaire concerne la base de données Longitudinal Patient Data d’IQVIA, connue sous le nom de LPD. Elle a été développée dans le cadre de Health Search, un projet associé à la Société italienne des médecins généralistes et des soins primaires, ou SIMG. L’initiative visait à améliorer l’utilisation des dossiers cliniques codés, à créer un réseau national de médecins participants et à soutenir la recherche sur les soins primaires.
Les cabinets participants utilisaient le même logiciel de gestion de cabinet. Un module complémentaire commandé par IQVIA extrayait les informations de ce logiciel et les transmettait. Les médecins recevaient gratuitement l’abonnement au logiciel, tandis qu’IQVIA rémunérait le fournisseur. Leurs accords les obligeaient à fournir régulièrement des données exactes à des fins de recherches statistiques, épidémiologiques et commerciales menées pour des organisations publiques et privées.
Les informations étaient d’abord versées dans une base de données temporaire de préparation. De là, un flux était envoyé deux fois par an à la SIMG pour des travaux scientifiques. Un autre était converti au format interne d’IQVIA, soumis à des mesures de protection supplémentaires, puis placé dans l’entrepôt de données LPD. Des entreprises pharmaceutiques utilisaient cet entrepôt pour des études observationnelles rétrospectives, dont les résultats étaient présentés sous forme de rapports agrégés.
La base de données comprenait des informations démographiques, des prescriptions, des diagnostics, des examens et le nombre de consultations. IQVIA a déclaré aux inspecteurs qu’elle couvrait plus d’un million de patients suivis par environ 800 médecins généralistes. Un catalogue de l’Agence européenne des médicaments décrit en revanche une base Health Search/IQVIA réunissant environ 1 000 médecins, de sorte que l’ampleur dépend de la source retenue.
Pourquoi le code patient était important
Au cœur du raisonnement du régulateur se trouvait le Pat ID, un identifiant unique généré par le module complémentaire. IQVIA a indiqué qu’il s’agissait d’un UUID créé aléatoirement, que les médecins ne pouvaient pas voir dans leurs applications. La base de données était protégée par un mot de passe, et les dates de naissance étaient généralement remplacées par le premier jour du mois concerné.
Ces mesures n’ont pas convaincu le Garante, car l’identifiant était conçu pour rester stable. Il permettait de relier entre elles les données appartenant à la même personne sur plusieurs années, préservant la valeur longitudinale qui rendait la base utile pour la recherche et les études commerciales. IQVIA a déclaré aux inspecteurs que le code pouvait changer si un patient changeait de médecin ou si un cabinet remplaçait son ordinateur, tout en soutenant que le jeu de données restait utile malgré ces événements.
La décision décrit une présentation montrant qu’un même patient apparaissait 34 fois dans la table des prescriptions. Cet exemple démontrait comment les informations pouvaient être assemblées pour constituer un historique clinique individuel, même en l’absence de nom associé aux dossiers.
L’autorité a également relevé des descriptions divergentes des mesures de protection appliquées aux données. Dans un premier compte rendu, IQVIA évoquait la réduction des informations sur l’âge au mois de naissance et la suppression de la ville. Dans une communication ultérieure, elle a déclaré que le module complémentaire n’envoyait que le mois et l’année de naissance, ne transmettait pas l’adresse du patient et réduisait l’adresse du médecin à la province.
Responsabilité dans la chaîne de traitement des données
Le Garante a tenu IQVIA pour responsable à partir du moment où les informations quittaient les ordinateurs des médecins. L’entreprise avait commandé le logiciel d’extraction et fourni les instructions encadrant le transfert, ce qui signifiait qu’elle ne pouvait pas se soustraire à ses responsabilités en considérant les données extraites comme anonymes.
La base de données avait été créée avant l’intervention d’IQVIA. La SIMG et l’association Health Search avaient conçu le projet, puis transféré une première version à une entreprise du groupe français Cegedim. Les actifs sont ensuite passés par des entités d’IMS Health avant d’arriver chez l’entreprise aujourd’hui connue sous le nom d’IQVIA Solutions Italy. La décision publiée fait état de récits contradictoires quant à la date à laquelle IQVIA est intervenue : une déclaration de l’entreprise mentionnait 2015, tandis qu’une autre situait la reprise de la base de données en 2017. Dans son évaluation, le Garante a considéré que le traitement avait commencé en 2015.
L’action du régulateur faisait suite à des inspections menées en avril 2025, bien que la décision elle-même masque les dates des inspections. Une procédure distincte, ouverte après qu’IQVIA a signalé une violation de données à caractère personnel, a ensuite été jointe à l’affaire. Les médecins ont cessé d’envoyer de nouvelles informations en 2023, mais la base de données a continué de servir à des études existantes et nouvelles, dans une mesure réduite, selon le récit du Garante.
La décision dépasse donc le cadre d’une seule base de données médicales. Elle avertit les organisations que la suppression des noms ne suffit pas nécessairement lorsque les dossiers conservent des identifiants stables et des historiques de santé détaillés. Les entreprises qui conçoivent et exploitent des systèmes de collecte de données peuvent rester responsables de la manière dont les informations sont classées et utilisées, même lorsque les dossiers sont présentés comme anonymisés.