
Базу медицинских сведений IQVIA Solutions Italy использовали для исследований, в том числе заказанных фармацевтическими компаниями. Компания считала записи анонимными, но проверка показала, что отдельных людей можно выделить среди остальных и повторно установить их личности.
В базе находились сведения о пациентах 800 врачей общей практики. Каждому человеку присваивали код, по которому его записи можно было сопоставлять на протяжении времени. Вместе с годом рождения, полом, диагнозами, симптомами, назначениями, результатами обследований, данными о прививках и местоположении этих сведений, по оценке регулятора, хватало для повторной идентификации разумными средствами. Решение о штрафе в €7 млн (около 667 млн ₽) ведомство приняло 23 сентября 2026 года, а сообщило о нём 2 октября.
Проверка началась после инспекций в апреле 2025 года. К разбирательству присоединили дело об утечке персональных данных, о которой уведомила сама компания. Регулятор счёл IQVIA ответственной за обработку сведений с момента их сбора у врачей: компания работала с медицинскими данными без надлежащего правового основания и недостаточно информировала пациентов. Она также не определила сроки хранения записей, среди которых были данные начиная с 2001 года, не провела оценку воздействия обработки и не обеспечила достаточные меры безопасности.
Кроме медицинских записей, в базу попали имена, налоговые коды, адреса и контактные данные более 3300 пациентов. У более чем 3000 из них идентифицирующие сведения хранились вместе с данными о здоровье. При расчёте штрафа регулятор учёл число затронутых людей, характер информации, прекращение передачи данных врачами с 2023 года и сотрудничество компании во время разбирательства.
Если IQVIA намерена продолжать эту деятельность, у неё есть 120 дней, чтобы привести обработку данных в соответствие с предписаниями регулятора. В качестве другого варианта регулятор разрешил врачам самостоятельно обезличивать сведения перед передачей, соблюдая установленные требования.