Síntesis:
El regulador italiano para la protección de datos personales multó con 7 millones de euros a la filial italiana de IQVIA, grupo multinacional de análisis de datos sanitarios e investigación clínica. La autoridad concluyó que los registros de pacientes podían reidentificarse y que la empresa los trató sin base legal ni información adecuada a los afectados.
- La base de datos reunía información de salud de un millón de pacientes.
- Un código fijo por paciente permitía seguir su historial y reidentificarlo.
- Más de 3.300 registros incluían nombres, direcciones y códigos fiscales.
- IQVIA tiene 120 días para adecuar el tratamiento y puede apelar a la multa.
Noticia:
La autoridad italiana de protección de datos (Garante per la protezione dei dati personali) impuso una multa de 7 millones de euros a IQVIA Solutions Italy S.r.l., según un comunicado oficial emitido por la entidad. La empresa había creado una base con información de salud de un millón de pacientes atendidos por 800 médicos generales.
Esos datos se usaban en estudios, incluidos algunos encargados por compañías farmacéuticas. La resolución, número 710, se adoptó el 23 de septiembre de 2026 y cerró una investigación iniciada tras inspecciones realizadas en abril de 2025.
Al mismo procedimiento se sumó una violación de datos personales que la propia empresa IQVIA había notificado, precisa CyberInsider. Según ese medio, la compañía detectó información personal en campos de texto libre que llegaban desde los sistemas de los médicos a través de un complemento de software.
El regulador rechazó que los registros fueran anónimos, como sostenía la empresa, porque “el código asociado a cada paciente permitía seguirlo en el tiempo”, sostuvo. Ese identificador se combinaba con año de nacimiento, sexo, diagnósticos, síntomas, recetas, exámenes, vacunas y datos de ubicación, lo que hacía posible aislar y reidentificar a cada persona con medios razonables.
Además, la base contenía nombres, códigos fiscales, direcciones y datos de contacto de más de 3.300 pacientes. En más de 3 mil de esos casos, la información identificativa aparecía junto a datos de salud.
La autoridad determinó que IQVIA actuó como responsable del tratamiento desde la recolección de datos en las consultas médicas. También estableció que no contaba con base jurídica adecuada, no informó correctamente a los pacientes y no fijó plazos de conservación, con registros que se remontaban al año 2001.
A esto se suma que la empresa no realizó una evaluación de impacto ni adoptó medidas de seguridad adecuadas. El regulador advirtió que si la empresa quiere continuar con la actividad, deberá ajustarse a las indicaciones indicados dentro de en un plazo de 120 días, y como alternativa, los propios médicos tendrían que anonimizar los datos antes de entregarlos.
Para fijar el monto, el regulador consideró el número de pacientes, la naturaleza de la información, que los médicos dejaron de enviar datos desde 2023 y la colaboración de la empresa durante el proceso.
En una declaración compartida por algunos medios, la empresa IQVIA afirmó que “proteger los datos es una prioridad central para IQVIA” y que utiliza seudonimización y cifrado. La compañía señaló que acepta la decisión, aunque “se reserva el derecho de apelar”.
La firma agregó que ese conjunto de datos no se emplea en sus servicios de investigación clínica ni en ensayos para patrocinadores, y que ya adoptó medidas para alinearse con el regulador. El grupo asegura operar en más de 100 países.


