Compliance · · 3 min read
意大利责令 IQVIA 就患者数据库支付 €7m
意大利隐私监管机构表示,IQVIA 在收集约一百万名患者的记录后,将可识别的健康信息当作匿名信息处理。
意大利数据保护机构已责令 IQVIA Solutions Italy 就一个包含约一百万名患者健康信息的数据库支付 €7 million 罚款。据 ppc.land 报道,意大利数据保护机构 Garante 于 2026年9月23日通过这项决定,并于10月2日公布。
这家总部位于米兰、隶属于 IQVIA Holdings 的子公司曾称相关材料已去标识化。但监管机构不予认同,认定患者的诊断、处方、检查和位置信息旁仍保留着一个持久代码。在 Garante 看来,这种组合意味着人们仍可被区分,并可随时间推移被追踪,因此这些记录仍属于个人数据。
IQVIA 有120天时间确定继续使用这些信息的合法依据,并向患者提供所需信息。如果无法做到,公司必须将匿名化流程移交给提供记录的医生。该决定仍可在法院受到挑战。
数据库是如何建立的
本案涉及 IQVIA 的纵向患者数据数据库,简称 LPD。该数据库通过 Health Search 建立,这是一个与意大利全科医生和初级保健医师协会(即 SIMG)有关联的项目。该倡议旨在改善编码临床记录的使用,建立覆盖全国的参与医生网络,并支持初级保健研究。
参与的诊所使用相同的诊所管理软件。IQVIA 委托开发的附加组件从该软件中提取信息,并将其发送出去。医生免费获得软件订阅服务,而 IQVIA 向供应商支付费用。他们签署的协议要求其持续提供准确数据,用于公共机构和私营机构开展的统计、流行病学及市场研究。
信息最初进入一个临时暂存数据库。之后,其中一部分每年两次发送给 SIMG,用于科学研究。另一部分被转换为 IQVIA 的内部格式,接受额外保障措施后存入 LPD 数据仓库。制药公司利用该仓库开展回顾性观察性研究,最终成果以汇总报告形式交付。
该数据库包含人口统计信息、处方、诊断、检查及就诊次数。IQVIA 告诉检查人员,该数据库涵盖由约800名全科医生诊治的逾一百万名患者。但欧洲药品管理局的一份目录称,Health Search/IQVIA 数据库涉及约1,000名医生,因此其规模取决于所采用的来源。
患者代码为何重要
监管机构推理的核心是 Pat ID,这是由软件附加组件生成的唯一标识符。IQVIA 称,该标识符是随机生成的 UUID,医生无法在其应用程序中查看。数据库受密码保护,出生日期通常被替换为相关月份的第一天。
这些措施未能满足 Garante 的要求,因为该标识符被设计为保持稳定。它可以将属于同一人的记录跨年度关联起来,保留数据库对研究和商业研究具有价值的纵向特征。IQVIA 告诉检查人员,如果患者转到另一名医生处就诊,或诊所更换电脑,该代码可能会发生变化,但公司坚持认为,即使发生这些情况,数据集仍具有价值。
该决定描述了一份演示材料,其中一名患者在处方表中出现了34次。这一例子表明,即使记录没有附带姓名,这些信息仍可被整合成一份个人临床病史。
该机构还指出,对于数据所采取的保障措施,相关说法并不一致。在一种说法中,IQVIA 提到将年龄信息缩减为出生月份,并删除城市信息。在之后提交的材料中,公司称附加组件只发送出生月份和年份,不发送患者地址,并将医生地址缩减至省级信息。
数据处理链条的责任
Garante 认定,从信息离开医生电脑的那一刻起,IQVIA 就应对此负责。该公司委托开发了提取软件,并提供了规范传输的指令,因此不能将输出视为匿名信息,以此逃避责任。
该数据库的起源早于 IQVIA 的介入。SIMG 和 Health Search 协会构想了这一项目,随后将早期版本转让给法国 Cegedim 集团的一家公司。这些资产后来经由 IMS Health 旗下实体转手,最终来到如今名为 IQVIA Solutions Italy 的公司。公布的决定记录了 IQVIA 何时介入的相互矛盾说法:公司一份声明称是在2015年,另一份则将数据库的接管时间定为2017年。Garante 的评估将数据处理的开始时间认定为2015年。
监管机构的行动源于2025年4月开展的检查,尽管该决定本身删去了检查日期。IQVIA 报告一起个人数据泄露事件后,另行启动的一项程序后来与本案合并。根据 Garante 的说法,医生于2023年停止发送新信息,但该数据库仍以缩减后的方式支持现有及新的研究。
因此,这项裁决的影响超越了一个医疗数据库。它警告各组织,当记录仍保留稳定标识符和详细健康史时,仅删除姓名未必足够。即使记录被描述为匿名化,设计和运营数据收集系统的公司仍可能要对信息如何分类和使用承担责任。