Πρόστιμο ύψους 7 εκατομμυρίων ευρώ επέβαλε η Ιταλική Αρχή Προστασίας Δεδομένων (GPDP) στην IQVIA, κρίνοντας ότι οι πρακτικές της εταιρείας για την επεξεργασία δεδομένων υγείας δεν παρείχαν επαρκείς εγγυήσεις προστασίας. Σύμφωνα με την απόφαση, περίπου ένα εκατομμύριο ασθενείς ενδέχεται να είχαν εκτεθεί σε κίνδυνο επαναταυτοποίησης, παρά το γεγονός ότι τα στοιχεία τους είχαν υποστεί διαδικασίες ψευδωνυμοποίησης.

Η υπόθεση αναδεικνύει ένα ιδιαίτερα κρίσιμο ζήτημα για τον ψηφιακό τομέα της υγείας: η αφαίρεση του ονόματος από μια βάση δεδομένων δεν σημαίνει αυτομάτως ότι ένα άτομο δεν μπορεί να αναγνωριστεί. Όταν συνδυάζονται αρκετές λεπτομέρειες για έναν ασθενή, η ταυτότητά του μπορεί να αποκαλυφθεί ακόμη και χωρίς να υπάρχει καταχωρημένο το ονοματεπώνυμό του.
Μια βάση δεδομένων με περίπου ένα εκατομμύριο ασθενείς
Η IQVIA δραστηριοποιείται διεθνώς στον χώρο της ανάλυσης δεδομένων υγείας, της τεχνολογίας και της κλινικής έρευνας. Η ίδια αναφέρει ότι διαθέτει παρουσία σε περισσότερες από 100 χώρες, ενώ διαχειρίζεται τεράστιους όγκους πληροφοριών που σχετίζονται με τον χώρο της υγείας.
Δείτε επίσης: CPR Register Δανία: Διαρροή δεδομένων 8,8 εκατ. ανθρώπων
Στο πλαίσιο της έρευνας, η GPDP διαπίστωσε ότι το ιταλικό τμήμα της εταιρείας είχε δημιουργήσει βάση δεδομένων που περιλάμβανε πληροφορίες για περίπου ένα εκατομμύριο ασθενείς, με δεδομένα τα οποία είχαν συγκεντρωθεί από περίπου 800 γενικούς ιατρούς.
Η έρευνα των ιταλικών αρχών ξεκίνησε τον Απρίλιο του 2025 και εξέτασε τον τρόπο με τον οποίο η IQVIA συνέλεγε, αποθήκευε και επεξεργαζόταν τις συγκεκριμένες πληροφορίες.
Η ψευδωνυμοποίηση δεν θεωρήθηκε αρκετή
Ένα από τα βασικά ευρήματα της GPDP αφορούσε τον τρόπο με τον οποίο είχαν προστατευτεί οι ταυτότητες των ασθενών. Αντί για τα ονόματα, στα αρχεία χρησιμοποιούνταν ένας μοναδικός κωδικός για κάθε άτομο.
Η Αρχή, ωστόσο, έκρινε ότι η συγκεκριμένη προσέγγιση δεν εξασφάλιζε πραγματική ανωνυμοποίηση. Ο κωδικός επέτρεπε τη σύνδεση διαφορετικών καταχωρίσεων με τον ίδιο ασθενή σε βάθος χρόνου. Παράλληλα, η βάση περιείχε ένα ιδιαίτερα λεπτομερές σύνολο πληροφοριών, όπως έτος γέννησης, φύλο, διαγνώσεις, συμπτώματα, συνταγογραφήσεις, εξετάσεις, εμβολιασμούς και δεδομένα τοποθεσίας.
Ο συνδυασμός αυτών των στοιχείων, σύμφωνα με την GPDP, μπορούσε υπό εύλογες συνθήκες να επιτρέψει την ταυτοποίηση συγκεκριμένων ατόμων. Πρόκειται για χαρακτηριστικό παράδειγμα του κινδύνου που δημιουργείται όταν δεδομένα τα οποία φαίνονται μεμονωμένα «ακίνδυνα» συνδυάζονται μεταξύ τους.
Δείτε επίσης: Η Wikimedia Foundation αναφέρει δράση από πράκτορες της OpenAI

Ακόμη πιο ευαίσθητα στοιχεία για 3.300 ασθενείς
Η υπόθεση γίνεται ακόμη σοβαρότερη από το γεγονός ότι για μια υποομάδα περίπου 3.300 ασθενών η βάση περιείχε και άμεσα αναγνωριστικά στοιχεία. Σε αυτά περιλαμβάνονταν ονόματα, φορολογικοί αριθμοί, διευθύνσεις και στοιχεία επικοινωνίας.
Παράλληλα, η GPDP εντόπισε αρχεία που διατηρούνταν για ιδιαίτερα μεγάλο χρονικό διάστημα, με ορισμένα δεδομένα να χρονολογούνται ακόμη και από το 2001. Η έλλειψη σαφών και εφαρμοζόμενων χρονικών ορίων διατήρησης αποτέλεσε ένα ακόμη σημείο προβληματισμού για τις ιταλικές αρχές.
Η υπόθεση δείχνει γιατί η αρχή του data minimization και η περιορισμένη διατήρηση δεδομένων αποτελούν βασικά στοιχεία της προστασίας προσωπικών πληροφοριών. Όσο περισσότερα δεδομένα παραμένουν αποθηκευμένα και όσο μεγαλύτερο είναι το χρονικό διάστημα διατήρησής τους, τόσο αυξάνεται και η πιθανή επίπτωση μιας παραβίασης.
Ζητήματα και ως προς τον GDPR
Η GPDP διαπίστωσε επίσης προβλήματα σχετικά με τη νομική βάση της επεξεργασίας και την ενημέρωση των ασθενών. Οι αρχές έκριναν ότι η IQVIA επεξεργαζόταν συγκεκριμένες πληροφορίες χωρίς να πληρούνται οι απαιτούμενες προϋποθέσεις και χωρίς επαρκή ενημέρωση των ενδιαφερόμενων προσώπων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Για τα δεδομένα υγείας, οι απαιτήσεις του GDPR είναι ιδιαίτερα αυστηρές, καθώς πρόκειται για ειδική κατηγορία προσωπικών δεδομένων. Η σωστή διαχείρισή τους απαιτεί όχι μόνο τεχνικά μέτρα, αλλά και σαφή καθορισμό σκοπού, νομικής βάσης, χρόνου διατήρησης και δικαιωμάτων των υποκειμένων.
Η απάντηση της IQVIA
Εκτός από το χρηματικό πρόστιμο, η GPDP έδωσε στην IQVIA προθεσμία 120 ημερών προκειμένου να ευθυγραμμίσει τις πρακτικές της με τις απαιτήσεις της νομοθεσίας.
Δείτε επίσης: Phishing: Η TA419 στοχοποιεί ειδικούς στο AI Policy
Η εταιρεία δήλωσε ότι αντιμετωπίζει την προστασία των δεδομένων ως βασική προτεραιότητα και ότι χρησιμοποιεί μέτρα όπως η ψευδωνυμοποίηση και η κρυπτογράφηση. Παράλληλα, αναγνώρισε την απόφαση της ιταλικής Αρχής, διατηρώντας το δικαίωμα προσφυγής.
Η IQVIA υποστήριξε επίσης ότι το συγκεκριμένο σύνολο δεδομένων δεν χρησιμοποιείται για την παροχή υπηρεσιών κλινικής έρευνας και δεν συνδέεται με τη διεξαγωγή κλινικών δοκιμών για λογαριασμό χορηγών.

Η εταιρεία πρόσθεσε ότι συνεργάστηκε με την GPDP καθ’ όλη τη διάρκεια της διαδικασίας και ότι έχει ήδη ξεκινήσει την εφαρμογή των απαιτούμενων μέτρων συμμόρφωσης.
Η υπόθεση αποτελεί σημαντική υπενθύμιση ότι στον χώρο της ψηφιακής υγείας η ψευδωνυμοποίηση δεν πρέπει να αντιμετωπίζεται ως απόλυτη ανωνυμοποίηση. Η αξία των δεδομένων υγείας, σε συνδυασμό με την αυξανόμενη δυνατότητα συσχέτισης διαφορετικών πηγών πληροφοριών, καθιστά απαραίτητη μια πολυεπίπεδη προσέγγιση προστασίας. Για οργανισμούς που διαχειρίζονται εκατομμύρια ιατρικές εγγραφές, η συμμόρφωση με τον GDPR δεν αποτελεί απλώς νομική υποχρέωση, αλλά κρίσιμο παράγοντα για την ασφάλεια και την εμπιστοσύνη των ασθενών.
πηγή: www.bleepingcomputer.com
