Compliance · · 4 min read

Италия обязала IQVIA выплатить €7 млн из-за базы данных пациентов

Итальянский регулятор по защите данных заявил, что IQVIA сочла идентифицируемую медицинскую информацию анонимной после сбора записей примерно о миллионе пациентов.

Итальянский регулятор по защите данных обязал IQVIA Solutions Italy выплатить €7 млн из-за базы данных, содержащей медицинскую информацию примерно о миллионе пациентов. Garante принял решение 23 сентября 2026 года и опубликовал его 2 октября, сообщает ppc.land.

Базирующееся в Милане подразделение IQVIA Holdings характеризовало эти материалы как обезличенные. Регулятор с этим не согласился, установив, что за пациентами сохранялся постоянный код, связанный с диагнозами, рецептами, результатами обследований и информацией о местоположении. По мнению Garante, это сочетание позволяло по-прежнему различать людей и отслеживать их во времени, поэтому записи оставались персональными данными.

У IQVIA есть 120 дней, чтобы установить правовое основание для дальнейшего использования информации и предоставить пациентам предусмотренную законом информацию. Если компания не сможет этого сделать, она должна передать процесс анонимизации врачам, поставляющим записи. Решение всё ещё можно обжаловать в суде.

Как создавалась база данных

Дело касается базы данных IQVIA Longitudinal Patient Data, известной как LPD. Она была создана в рамках проекта Health Search, связанного с Итальянским обществом врачей общей практики и первичной медико-санитарной помощи, или SIMG. Инициатива была направлена на совершенствование использования кодированных медицинских записей, создание общенациональной сети врачей-участников и поддержку исследований в области первичной медицинской помощи.

Участвующие клиники использовали одну и ту же систему управления медицинской практикой. Заказанное IQVIA дополнение извлекало информацию из этой системы и передавало её дальше. Врачи получали подписку на программное обеспечение бесплатно, а IQVIA платила поставщику. Их соглашения обязывали их постоянно предоставлять точные данные для статистических, эпидемиологических и маркетинговых исследований, проводимых для государственных и частных организаций.

Сначала информация поступала во временную промежуточную базу данных. Оттуда один поток дважды в год направлялся в SIMG для научной работы. Другой преобразовывался во внутренний формат IQVIA, проходил дополнительные процедуры защиты и помещался в хранилище данных LPD. Фармацевтические компании использовали хранилище для ретроспективных обсервационных исследований, а результаты этой работы предоставлялись в виде агрегированных отчётов.

База данных включала демографические сведения, рецепты, диагнозы, результаты обследований и количество визитов. IQVIA сообщила инспекторам, что она охватывала более миллиона пациентов, которых лечили около 800 врачей общей практики. В каталоге Европейского агентства по лекарственным средствам, напротив, описывается база Health Search/IQVIA, включающая примерно 1 000 врачей, поэтому масштаб зависит от того, какой источник использовать.

Почему код пациента имел значение

В центре аргументации регулятора находился Pat ID — уникальный идентификатор, создаваемый программным дополнением. IQVIA заявила, что это случайно сгенерированный UUID, который врачи не могли видеть в своих приложениях. База данных была защищена паролем, а даты рождения обычно заменялись первым днём соответствующего месяца.

Эти меры не удовлетворили Garante, поскольку идентификатор был рассчитан на сохранение стабильности. Он позволял связывать записи одного и того же человека за разные годы, сохраняя продольную ценность, благодаря которой база была полезна для исследований и коммерческих проектов. IQVIA сообщила инспекторам, что код мог измениться, если пациент переходил к другому врачу или если клиника заменяла компьютер, но настаивала, что набор данных сохранял ценность несмотря на такие события.

В решении описывается презентация, в которой один пациент фигурировал 34 раза в таблице рецептов. Этот пример показывал, как информацию можно было объединить в индивидуальную историю болезни даже без прикреплённого к записям имени.

Регулятор также отметил различия в описаниях применявшихся к данным мер защиты. В одном из сообщений IQVIA говорила о сокращении информации о возрасте до месяца рождения и удалении города. В более позднем представлении компания заявила, что дополнение передавало только месяц и год рождения, не передавало адрес пациента, а адрес врача сокращало до уровня провинции.

Ответственность за конвейер обработки данных

Garante возложил на IQVIA ответственность с момента, когда информация покидала компьютеры врачей. Компания заказала программное обеспечение для извлечения данных и предоставила инструкции, регулирующие передачу, а значит, не могла избежать ответственности, объявив результат анонимным.

База данных появилась ещё до участия IQVIA. Проект разработали SIMG и ассоциация Health Search, после чего передали его раннюю версию компании из французской группы Cegedim. Позднее активы перешли через структуры IMS Health, а затем оказались у компании, ныне известной как IQVIA Solutions Italy. В опубликованном решении зафиксированы противоречивые сведения о том, когда IQVIA подключилась к проекту: в одном заявлении компании назывался 2015 год, а в другом передача базы данных относилась к 2017 году. В своей оценке Garante исходил из того, что обработка началась в 2015 году.

Действия регулятора последовали за проверками, проведёнными в апреле 2025 года, хотя даты самих проверок в решении скрыты. Отдельное производство, начатое после того, как IQVIA сообщила об утечке персональных данных, позднее объединили с этим делом. Врачи прекратили отправлять новую информацию в 2023 году, однако база продолжила использоваться для уже начатых и новых исследований в ограниченном объёме, согласно изложению Garante.

Таким образом, решение выходит за рамки одной медицинской базы данных. Оно предупреждает организации, что удаления имён может быть недостаточно, если записи сохраняют стабильные идентификаторы и подробные истории болезни. Компании, которые проектируют системы сбора данных и управляют ими, могут по-прежнему нести ответственность за классификацию и использование информации, даже если записи представлены как анонимизированные.

privacyhealth dataiqviaitalygdprdata protectionmedical research

Continue reading

Read this in another language