Die italienische Datenschutzbehörde verhängt gegen IQVIA eine Geldstrafe von 7 Millionen Euro wegen der Verarbeitung nicht-anonymisierter Gesundheitsdaten von einer Million Patienten
Bußgeld: EUR 7 million
Die italienische Datenschutzbehörde verhängte gegen IQVIA Solutions Italy S.r.l. eine Geldstrafe von 7 Millionen Euro wegen der Verarbeitung nicht-anonymisierter Gesundheitsdaten von einer Million Patienten. Die italienische Datenschutzbehörde stellte fest, dass die von IQVIA verwendeten Daten, einschließlich Informationen von 800 Allgemeinärzten, entgegen der Behauptung des Unternehmens nicht anonym waren. Dieser Beschluss, Nr. 710 vom 23. September 2026, folgte einer Untersuchung und einer Meldung über eine Verletzung des Schutzes personenbezogener Daten.
Die italienische Datenschutzbehörde stellte fest, dass die Daten trotz der Behauptungen des Unternehmens nicht anonym waren, da ein jedem Patienten zugeordneter Code eine Nachverfolgung über die Zeit ermöglichte. Dieser Code, kombiniert mit einem hochdetaillierten Informationssatz, der Geburtsjahr, Geschlecht, Diagnose, Symptome, Verschreibungen, Untersuchungen, Impfungen und Standortdaten umfasste, machte es möglich, einzelne Patienten zu isolieren und sie mit angemessenen Mitteln zu reidentifizieren. Die Behörde kam auch zu dem Schluss, dass IQVIA ab der anfänglichen Datenerfassungsphase bei den Allgemeinärzten als Datenverantwortlicher agierte. IQVIA verarbeitete Gesundheitsdaten ohne eine geeignete Rechtsgrundlage und informierte die Patienten nicht ausreichend. Das Unternehmen legte keine Datenaufbewahrungsfristen fest, wobei einige Daten bis ins Jahr 2001 zurückreichten, führte keine DSFA durch und implementierte keine angemessenen Sicherheitsmaßnahmen. Die Datenbank enthielt auch identifizierende Informationen wie Namen, Steuernummern, Adressen und Kontaktdaten von über 3.300 Patienten, wobei mehr als 3.000 davon mit Gesundheitsdaten verknüpft waren. IQVIA muss nun innerhalb von 120 Tagen die Anforderungen der italienischen Datenschutzbehörde erfüllen, wenn es beabsichtigt, diese Daten weiterhin zu verarbeiten, oder sicherstellen, dass die Anonymisierung von den Allgemeinärzten gemäß den Richtlinien der italienischen Datenschutzbehörde durchgeführt wird. Die italienische Datenschutzbehörde berücksichtigte bei der Festsetzung der Geldstrafe die Anzahl der Patienten, die Art der Daten, die Einstellung der Datenübermittlung durch Ärzte ab 2023 und die Kooperation des Unternehmens.
Regulierungsbehörden prüfen Behauptungen zur Anonymisierung, insbesondere bei sensiblen Daten, konsequent, um sicherzustellen, dass Betroffene nicht reidentifiziert werden können.
Originaltitel: COMUNICATO STAMPA - Dati sanitari: il Garante privacy sanziona IQVIA per 7 milioni di euro. Non anonimi i dati di un milione di pazienti di 800 medici di famiglia
PRESSEMITTEILUNG – Gesundheitsdaten: Die italienische Datenschutzbehörde sanktioniert IQVIA mit 7 Millionen Euro. Daten von einer Million Patienten von 800 Allgemeinärzten nicht anonym
- Wen das bindet
- IQVIA Solutions Italy S.r.l. ist durch diese Durchsetzungsentscheidung nach italienischem Datenschutzrecht rechtlich gebunden.
- Was sich geändert hat
- IQVIA Solutions Italy S.r.l. muss nun entweder die Verarbeitung nicht-anonymisierter Gesundheitsdaten einstellen oder innerhalb von 120 Tagen nach Beschluss Nr. 710 die Anforderungen der italienischen Datenschutzbehörde bezüglich Anonymisierung und Verarbeitung erfüllen.
- Was zu prüfen ist
- Organisationen, die Gesundheitsdaten verarbeiten, sollten ihre Anonymisierungsmethoden überprüfen, um sicherzustellen, dass sie strenge Reidentifizierungsschwellenwerte erfüllen, insbesondere wenn mehrere Datenpunkte kombiniert werden.
- Was das nicht bedeutet
- Diese Entscheidung bedeutet nicht, dass jegliche Verarbeitung von Gesundheitsdaten verboten ist, sondern unterstreicht die strengen Bedingungen für Anonymisierung und rechtmäßige Grundlagen beim Umgang mit sensiblen personenbezogenen Daten.
An Ihr Team weiterleiten
Die italienische Datenschutzbehörde verhängte gegen IQVIA Solutions Italy S.r.l. eine Geldstrafe von 7 Millionen Euro wegen der Verarbeitung nicht-anonymisierter Gesundheitsdaten, da eine Reidentifizierung von Patienten möglich war, und forderte die Einhaltung der Vorschriften innerhalb von 120 Tagen.