Italiaanse toezichthouder beboet gezondheidsdatabedrijf IQVIA voor 7 miljoen euro

Italiaanse privacytoezichthouder beboet gezondheidsdatabedrijf IQVIA voor 7 miljoen euro wegens onvoldoende anonimisering van patiëntdata.

De Italiaanse privacytoezichthouder Garante per la Protezione dei Dati Personali (GPDP) heeft gezondheidsdatabedrijf IQVIA een boete van 7 miljoen euro, zo’n 7,8 miljoen dollar, opgelegd. De Italiaanse tak van het bedrijf verwerkte gezondheidsgegevens van ongeveer een miljoen patiënten, afkomstig van 800 huisartsen, zonder deze afdoende te anonimiseren.

IQVIA verving namen door unieke codes, maar de GPDP concludeerde dat deze codes individuen toch over tijd te herleiden maakten. Gecombineerd met een zeer gedetailleerde set gegevens, zoals geboortejaar, geslacht, diagnoses, symptomen, recepten, testresultaten, vaccinaties en locatiegegevens, konden individuele patiënten alsnog worden geïdentificeerd, aldus de toezichthouder.

Daarnaast verwerkte IQVIA de gegevens zonder geldige rechtsgrond en zonder patiënten hierover te informeren, in strijd met de AVG. Het bedrijf had ook geen bewaartermijnbeleid: sommige dossiers in de database gingen terug tot 2001. Bij 3.300 patiënten stonden zelfs volledige namen, fiscale identificatienummers, adressen en contactgegevens in de database, naast de gezondheidsgegevens.

Het onderzoek van de GPDP startte in april 2025. IQVIA moet zijn praktijken binnen 120 dagen aanpassen en heeft nog de mogelijkheid om in beroep te gaan tegen de boete.

IQVIA is wereldwijd actief in meer dan honderd landen en verwerkt volgens eigen opgave 68 petabyte aan data, waaronder 1,2 miljard patiëntendossiers, voor onder meer farmaceutische bedrijven en klinisch onderzoek.

Voor Nederlandse organisaties die medische of gezondheidsgegevens verwerken, bijvoorbeeld zorgverleners, onderzoeksinstellingen of leveranciers van patiëntendata, is deze zaak een duidelijk signaal. Pseudonimisering met codes is onder de AVG geen garantie voor anonimiteit zodra de overige gegevens specifiek genoeg zijn om iemand alsnog te herkennen. Wie gezondheidsdata deelt of verwerkt, moet kunnen aantonen dat herleiding naar een persoon redelijkerwijs onmogelijk is, niet alleen dat namen zijn weggehaald.

Bron: BleepingComputer

Wat betekent dit voor jouw bedrijf?

Pseudonimiseren met unieke codes is onder de AVG niet gelijk aan anonimiseren: zodra overige kenmerken zoals leeftijd, diagnose en locatie specifiek genoeg zijn, blijft herleiding naar een persoon mogelijk en loopt u het risico op een vergelijkbare boete.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.