Compliance · · 4 min read
Itália ordena que a IQVIA pague €7 milhões por base de dados de pacientes
A autoridade italiana de proteção de dados afirma que a IQVIA tratou informações de saúde identificáveis como anónimas depois de recolher registos de cerca de um milhão de pacientes.
A autoridade italiana de proteção de dados ordenou à IQVIA Solutions Italy que pague €7 milhões por uma base de dados que continha informações de saúde de cerca de um milhão de pacientes. O Garante adotou a decisão em 23 de setembro de 2026 e publicou-a em 2 de outubro, segundo uma reportagem da ppc.land.
A subsidiária italiana da IQVIA Holdings, com sede em Milão, tinha descrito o material como desidentificado. O regulador discordou, concluindo que os pacientes mantinham um código persistente associado a diagnósticos, prescrições, exames e informações de localização. Na opinião do Garante, essa combinação significava que as pessoas ainda podiam ser distinguidas e acompanhadas ao longo do tempo, pelo que os registos continuavam a ser dados pessoais.
A IQVIA tem 120 dias para estabelecer uma base jurídica para continuar a utilizar as informações e fornecer aos pacientes as informações exigidas. Se não conseguir fazê-lo, a empresa terá de transferir o processo de anonimização para os médicos que fornecem os registos. A decisão ainda pode ser contestada em tribunal.
Como a base de dados foi criada
O caso diz respeito à base de dados Longitudinal Patient Data, conhecida como LPD, da IQVIA. Foi desenvolvida através do Health Search, um projeto associado à Sociedade Italiana de Médicos de Clínica Geral e Cuidados de Saúde Primários, ou SIMG. A iniciativa pretendia melhorar a utilização de registos clínicos codificados, criar uma rede nacional de médicos participantes e apoiar a investigação em cuidados de saúde primários.
As unidades participantes utilizavam o mesmo software de gestão de consultórios. Um complemento encomendado pela IQVIA extraía informações desse software e enviava-as posteriormente. Os médicos recebiam a subscrição do software sem custos, enquanto a IQVIA pagava ao fornecedor. Os seus acordos obrigavam-nos a fornecer dados exatos de forma contínua para fins estatísticos, epidemiológicos e de investigação de mercado realizados para organizações públicas e privadas.
As informações eram inicialmente introduzidas numa base de dados temporária de preparação. A partir daí, uma parte era enviada à SIMG duas vezes por ano para trabalho científico. Outra era convertida para o formato interno da IQVIA, sujeita a salvaguardas adicionais e colocada no armazém de dados LPD. As empresas farmacêuticas utilizavam o armazém para estudos observacionais retrospetivos, sendo o trabalho resultante entregue sob a forma de relatórios agregados.
A base de dados incluía dados demográficos, prescrições, diagnósticos, exames e o número de consultas. A IQVIA disse aos inspetores que abrangia mais de um milhão de pacientes tratados por cerca de 800 médicos de clínica geral. Um catálogo da Agência Europeia de Medicamentos descreve, em vez disso, uma base de dados Health Search/IQVIA que envolve aproximadamente 1.000 médicos, pelo que a dimensão depende da fonte utilizada.
Por que o código do paciente era importante
No centro do raciocínio do regulador estava o Pat ID, um identificador único gerado pelo complemento de software. A IQVIA disse que se tratava de um UUID criado aleatoriamente, que os médicos não conseguiam visualizar nas suas aplicações. A base de dados era protegida por palavra-passe, e as datas de nascimento eram geralmente substituídas pelo primeiro dia do mês correspondente.
Essas medidas não convenceram o Garante, porque o identificador fora concebido para permanecer estável. Permitia associar entre si os registos pertencentes à mesma pessoa ao longo de vários anos, preservando o valor longitudinal que tornava a base de dados útil para investigação e estudos comerciais. A IQVIA disse aos inspetores que o código podia mudar se um paciente mudasse de médico ou se um consultório substituísse o seu computador, mas sustentou que o conjunto de dados continuava a ser valioso apesar desses acontecimentos.
A decisão descreve uma apresentação que mostrava um paciente a aparecer 34 vezes na tabela de prescrições. Esse exemplo demonstrava como as informações podiam ser reunidas numa história clínica individual, mesmo sem um nome associado aos registos.
A autoridade também observou descrições diferentes das salvaguardas aplicadas aos dados. Num relato, a IQVIA referiu a redução da informação sobre a idade ao mês de nascimento e a remoção da cidade. Numa declaração posterior, afirmou que o complemento enviava apenas o mês e o ano de nascimento, não enviava a morada do paciente e reduzia a morada do médico à província.
Responsabilidade pela cadeia de dados
O Garante considerou a IQVIA responsável a partir do momento em que as informações saíam dos computadores dos médicos. A empresa tinha encomendado o software de extração e fornecido as instruções que regiam a transferência, pelo que não podia evitar a responsabilidade tratando o resultado como anónimo.
A base de dados teve origem antes do envolvimento da IQVIA. A SIMG e a associação Health Search conceberam o projeto e, posteriormente, transferiram uma versão inicial para uma empresa do grupo francês Cegedim. Os ativos passaram depois por entidades da IMS Health antes de chegarem à empresa hoje conhecida como IQVIA Solutions Italy. A decisão publicada regista relatos conflitantes sobre quando a IQVIA se envolveu: uma declaração da empresa indicou 2015, enquanto outra situou a aquisição da base de dados em 2017. A avaliação do Garante considerou que o tratamento começou em 2015.
A ação do regulador seguiu-se a inspeções realizadas em abril de 2025, embora a própria decisão oculte as datas das inspeções. Um processo separado, aberto depois de a IQVIA ter comunicado uma violação de dados pessoais, foi posteriormente apensado ao caso. Os médicos deixaram de enviar novas informações em 2023, mas a base de dados continuou a apoiar estudos existentes e novos numa escala reduzida, segundo o relato do Garante.
A decisão, portanto, vai além de uma única base de dados médica. Adverte as organizações de que remover nomes não é necessariamente suficiente quando os registos mantêm identificadores estáveis e históricos de saúde detalhados. As empresas que concebem e operam sistemas de recolha de dados podem continuar a ser responsabilizadas pela forma como as informações são classificadas e utilizadas, mesmo quando os registos são apresentados como anonimizados.