Compliance · · 5 min read
اٹلی نے IQVIA کو مریضوں کے ڈیٹا بیس پر €7 ملین ادا کرنے کا حکم دے دیا
اٹلی کے رازداری کے نگراں ادارے کے مطابق IQVIA نے تقریباً ایک ملین مریضوں سے ریکارڈ حاصل کرنے کے بعد قابلِ شناخت طبی معلومات کو گمنام سمجھا۔
اٹلی کے ڈیٹا تحفظ کے ادارے نے IQVIA Solutions Italy کو تقریباً ایک ملین مریضوں کی صحت سے متعلق معلومات پر مشتمل ڈیٹا بیس کے معاملے میں €7 ملین ادا کرنے کا حکم دیا ہے۔ ppc.land کی رپورٹ کے مطابق گارنٹے نے یہ فیصلہ 23 ستمبر 2026 کو اپنایا اور اسے 2 اکتوبر کو شائع کیا۔
IQVIA Holdings کی میلان میں قائم ذیلی کمپنی نے اس مواد کو شناخت سے پاک قرار دیا تھا۔ نگران ادارے نے اس سے اختلاف کرتے ہوئے کہا کہ مریضوں کے ساتھ تشخیص، نسخوں، معائنوں اور مقام سے متعلق معلومات کے علاوہ ایک مستقل کوڈ بھی برقرار رہا۔ گارنٹے کے خیال میں اس امتزاج کا مطلب تھا کہ لوگوں کو اب بھی ایک دوسرے سے الگ شناخت کیا جا سکتا تھا اور وقت کے ساتھ ان کا سراغ لگایا جا سکتا تھا، اس لیے یہ ریکارڈ ذاتی ڈیٹا ہی رہے۔
IQVIA کے پاس معلومات کا استعمال جاری رکھنے کے لیے قانونی بنیاد قائم کرنے اور مریضوں کو مطلوبہ معلومات فراہم کرنے کے لیے 120 دن ہیں۔ اگر کمپنی ایسا نہ کر سکے تو اسے گمنام بنانے کا عمل ریکارڈ فراہم کرنے والے ڈاکٹروں کو منتقل کرنا ہوگا۔ فیصلے کو اب بھی عدالت میں چیلنج کیا جا سکتا ہے۔
ڈیٹا بیس کیسے بنایا گیا
یہ معاملہ IQVIA کے Longitudinal Patient Data ڈیٹا بیس سے متعلق ہے، جسے LPD کہا جاتا ہے۔ یہ Health Search کے ذریعے تیار کیا گیا، جو اطالوی سوسائٹی آف جنرل پریکٹیشنرز اینڈ پرائمری کیئر، یا SIMG، سے وابستہ منصوبہ ہے۔ اس اقدام کا مقصد کوڈ شدہ طبی ریکارڈ کے استعمال کو بہتر بنانا، شریک ڈاکٹروں کا ملک گیر نیٹ ورک قائم کرنا اور بنیادی طبی نگہداشت پر تحقیق میں معاونت کرنا تھا۔
شریک طبی مراکز ایک ہی پریکٹس مینجمنٹ سافٹ ویئر استعمال کرتے تھے۔ IQVIA کے حکم پر تیار کیے گئے ایک اضافی پروگرام نے اس سافٹ ویئر سے معلومات اخذ کیں اور انہیں آگے بھیجا۔ ڈاکٹروں کو سافٹ ویئر کی سبسکرپشن بلا معاوضہ ملتی تھی، جبکہ IQVIA اس کے فروخت کنندہ کو ادائیگی کرتی تھی۔ ان کے معاہدوں میں لازم تھا کہ وہ عوامی اور نجی اداروں کے لیے کی جانے والی شماریاتی، وبائیاتی اور مارکیٹ تحقیق کی غرض سے مسلسل درست ڈیٹا فراہم کریں۔
معلومات ابتدا میں ایک عارضی عبوری ڈیٹا بیس میں داخل ہوتی تھیں۔ وہاں سے ایک سلسلہ سال میں دو مرتبہ سائنسی کام کے لیے SIMG کو بھیجا جاتا تھا۔ دوسرے سلسلے کو IQVIA کے اندرونی فارمیٹ میں تبدیل کیا جاتا، اضافی حفاظتی اقدامات سے گزارا جاتا اور LPD کے ڈیٹا ویئرہاؤس میں رکھا جاتا۔ دوا ساز کمپنیاں سابقہ مشاہداتی مطالعات کے لیے اس ویئرہاؤس کو استعمال کرتی تھیں، جبکہ اس کام کے نتائج مجموعی رپورٹس کی صورت میں فراہم کیے جاتے تھے۔
ڈیٹا بیس میں آبادیاتی تفصیلات، نسخے، تشخیصیں، معائنے اور دوروں کی تعداد شامل تھی۔ IQVIA نے تفتیش کاروں کو بتایا کہ اس میں تقریباً 800 جنرل پریکٹیشنرز کے زیرِ علاج ایک ملین سے زیادہ مریض شامل تھے۔ اس کے برعکس یورپی میڈیسن ایجنسی کے ایک کیٹلاگ میں تقریباً 1,000 ڈاکٹروں سے متعلق Health Search/IQVIA ڈیٹا بیس کا ذکر ہے، جس سے ظاہر ہوتا ہے کہ اس کا حجم اس بات پر منحصر ہے کہ کون سا ذریعہ استعمال کیا جائے۔
مریضوں کا کوڈ کیوں اہم تھا
نگراں ادارے کی دلیل کا مرکز Pat ID تھا، جو اضافی سافٹ ویئر کے ذریعے تیار کیا جانے والا منفرد شناختی نمبر تھا۔ IQVIA نے کہا کہ یہ تصادفی طور پر تیار کردہ UUID تھا، جسے ڈاکٹر اپنی ایپلی کیشنز میں نہیں دیکھ سکتے تھے۔ ڈیٹا بیس پاس ورڈ سے محفوظ تھا، جبکہ تاریخِ پیدائش کو عموماً متعلقہ مہینے کے پہلے دن سے بدل دیا جاتا تھا۔
یہ اقدامات گارنٹے کے لیے کافی نہیں تھے، کیونکہ شناختی نمبر کو مستقل رہنے کے لیے بنایا گیا تھا۔ اس کے ذریعے ایک ہی شخص سے متعلق ریکارڈز کو کئی برسوں کے دوران باہم جوڑا جا سکتا تھا، یوں وہ طویل مدتی قدر برقرار رہتی تھی جس نے ڈیٹا بیس کو تحقیقی اور تجارتی مطالعات کے لیے مفید بنایا۔ IQVIA نے تفتیش کاروں کو بتایا کہ اگر کوئی مریض دوسرے ڈاکٹر کے پاس منتقل ہو جائے یا کوئی طبی مرکز اپنا کمپیوٹر تبدیل کر لے تو کوڈ بدل سکتا ہے، تاہم کمپنی کا اصرار تھا کہ ایسے واقعات کے باوجود ڈیٹا سیٹ اپنی افادیت برقرار رکھتا ہے۔
فیصلے میں ایک پریزنٹیشن کا ذکر ہے جس میں ایک مریض نسخوں کی جدول میں 34 مرتبہ ظاہر ہوا۔ اس مثال سے واضح ہوا کہ ریکارڈز کے ساتھ نام منسلک نہ ہونے کے باوجود معلومات کو ملا کر کسی فرد کی طبی تاریخ تیار کی جا سکتی تھی۔
ادارے نے ڈیٹا پر لاگو حفاظتی اقدامات کی مختلف وضاحتوں کی بھی نشاندہی کی۔ ایک بیان میں IQVIA نے عمر سے متعلق معلومات کو پیدائش کے مہینے تک محدود کرنے اور شہر کو حذف کرنے کا ذکر کیا۔ بعد کی ایک عرضداشت میں اس نے کہا کہ اضافی سافٹ ویئر صرف پیدائش کا مہینہ اور سال بھیجتا تھا، مریض کا پتا نہیں بھیجتا تھا اور ڈاکٹر کے پتے کو صوبے تک محدود کر دیتا تھا۔
ڈیٹا کے نظام کی ذمہ داری
گارنٹے نے IQVIA کو اس لمحے سے ذمہ دار قرار دیا جب معلومات ڈاکٹروں کے کمپیوٹروں سے باہر نکلیں۔ کمپنی نے معلومات اخذ کرنے والا سافٹ ویئر تیار کروایا تھا اور منتقلی کو منظم کرنے والی ہدایات فراہم کی تھیں، اس لیے وہ اس بنیاد پر ذمہ داری سے بچ نہیں سکتی تھی کہ حاصل شدہ مواد گمنام تھا۔
یہ ڈیٹا بیس IQVIA کی شمولیت سے پہلے وجود میں آیا تھا۔ SIMG اور Health Search association نے اس منصوبے کا تصور پیش کیا، پھر اس کا ابتدائی ورژن فرانسیسی Cegedim گروپ کی ایک کمپنی کو منتقل کیا۔ بعد میں یہ اثاثے IMS Health کی مختلف کمپنیوں کے ذریعے منتقل ہوتے ہوئے اس کمپنی تک پہنچے جو اب IQVIA Solutions Italy کے نام سے جانی جاتی ہے۔ شائع شدہ فیصلے میں IQVIA کی شمولیت کے وقت سے متعلق متضاد بیانات درج ہیں: کمپنی کے ایک بیان میں 2015 کہا گیا، جبکہ دوسرے میں ڈیٹا بیس کا اختیار سنبھالنے کا سال 2017 بتایا گیا۔ گارنٹے کے جائزے میں ڈیٹا کی پروسیسنگ کا آغاز 2015 سے تصور کیا گیا۔
نگران ادارے کی کارروائی اپریل 2025 میں کی گئی تفتیش کے بعد شروع ہوئی، اگرچہ خود فیصلے میں تفتیش کی تاریخیں حذف کر دی گئی ہیں۔ ایک الگ کارروائی، جو IQVIA کی جانب سے ذاتی ڈیٹا کے افشا کی اطلاع دینے کے بعد شروع کی گئی تھی، بعد میں اس کیس کے ساتھ ملا دی گئی۔ گارنٹے کے بیان کے مطابق ڈاکٹروں نے 2023 میں نئی معلومات بھیجنا بند کر دی تھیں، تاہم ڈیٹا بیس محدود پیمانے پر جاری اور نئے مطالعات میں معاونت کرتا رہا۔
اس طرح یہ فیصلہ صرف ایک طبی ڈیٹا بیس تک محدود نہیں رہتا۔ یہ اداروں کو خبردار کرتا ہے کہ جب ریکارڈز میں مستقل شناختی نمبرز اور صحت کی تفصیلی تاریخیں برقرار رہیں تو صرف نام حذف کر دینا لازماً کافی نہیں ہوتا۔ ڈیٹا جمع کرنے کے نظام وضع کرنے اور چلانے والی کمپنیاں اس بات کے لیے جواب دہ رہ سکتی ہیں کہ معلومات کو کس طرح درجہ بند اور استعمال کیا جاتا ہے، خواہ ریکارڈز کو گمنام بنا کر پیش کیا گیا ہو۔