أخبار الأمن والذكاء الاصطناعي

البيانات الصحية والترميز · بقلم FireAI Security & Research Team · نُشر في

هيئة حماية البيانات الإيطالية تغرّم IQVIA سبعة ملايين يورو: بيانات مرضى الأطباء العامّين التي وصفتها بالمجهولة قابلة لإعادة التعرّف

تقول هيئة Garante إن السجلات المرمّزة لنحو مليون مريض من 800 طبيب عام تتيح تمييز الأفراد. وتحتفظ IQVIA بحق الطعن، وكانت CNIL قد انتهت إلى الأمر نفسه في مايو.

A database motif and the PrivateAI mascot, next to the words “Coded is not anonymous.”

فرضت هيئة حماية البيانات الإيطالية (Garante) غرامة قدرها سبعة ملايين يورو على شركة IQVIA Solutions Italy بسبب قاعدة بيانات تضم المعلومات الصحية لنحو مليون مريض جُمعت من 800 طبيب عام، بحسب ما نشره موقع BleepingComputer في 5 أكتوبر 2026. ورفضت الهيئة قول الشركة إن السجلات مجهولة الهوية [1]. وتقول IQVIA إنها تحتفظ بحقها في الطعن [1]. وتبيّن القضية كيف يمكن لسجلات تغادر عيادة المهني تحت رمز أن تظل دالّة على أصحابها.

الخلفية

بموجب اللائحة العامة لحماية البيانات (GDPR)، تخرج البيانات المجهولة فعلًا عن نطاق قواعد حماية البيانات، أما البيانات المرمّزة، أي التي يُستبدل فيها الاسم برمز مع بقاء إمكان التعرّف على الأشخاص بوسائل معقولة، فتظل بيانات شخصية. وIQVIA شركة متعددة الجنسيات تقدّم خدمات تحليل البيانات الصحية والتقنية والأبحاث السريرية [1]. وبحسب صحيفة Il Sole 24 Ore، استُعملت هذه البيانات في دراسات طلبتها شركات أدوية [2].

ما خلصت إليه الهيئة

كتبت الهيئة أن «الرمز المقترن بكل مريض أتاح تتبّعه عبر الزمن»، وأنه حين يُضمّ إلى «مجموعة شديدة التفصيل من المعلومات (سنة الميلاد والجنس والتشخيصات والأعراض والوصفات والفحوص واللقاحات، إضافة إلى بيانات الموقع)، أتاح تمييز مرضى بأعينهم وإعادة التعرّف عليهم بوسائل معقولة» [1]. وبالنسبة إلى 3300 مريض، تضمّنت القاعدة كذلك الأسماء وأرقام التعريف الضريبي والعناوين وبيانات الاتصال [1].

ووجدت الهيئة أيضًا أن البيانات عولجت دون أساس قانوني مناسب ودون إعلام المرضى، وأن الشركة لم تحدّد مدد حفظ، إذ تعود السجلات إلى عام 2001 [1]. وتضيف Il Sole 24 Ore أن الهيئة رأت أن الشركة لم تُجرِ تقييمًا لأثر حماية البيانات ولم تتخذ تدابير أمنية كافية، وأن التحقيق جاء بعد عمليات تفتيش في أبريل 2025 [2] [1]. وأمام IQVIA 120 يومًا لتصحيح معالجتها، وإلا فعلى الأطباء أنفسهم أن يتولّوا إخفاء الهوية [2].

وفي بيان إلى BleepingComputer، قالت IQVIA إنها تعتمد «ضمانات متينة، منها الترميز والتشفير»، وإن مجموعة البيانات المعنية «لا تستعملها IQVIA في تقديم خدمات الأبحاث السريرية»، وإنها اتخذت بالفعل خطوات للامتثال لتوجيهات الهيئة [1]. وقال رئيس الاتحاد الإيطالي لنقابات الأطباء، فيليبو أنيلي، إن الأطباء المعنيين لا يتحمّلون أي مسؤولية، وإن «المرضى لم يكونوا يعلمون أن بياناتهم لم تُحجب» [2].

ويأتي القرار الإيطالي بعد غرامة قدرها خمسة ملايين يورو فرضتها هيئة CNIL الفرنسية على IQVIA Operations France في 26 مايو 2026 وأعلنتها في 28 مايو. وانتهت CNIL هي الأخرى إلى أن البيانات التي قدّمتها الشركة على أنها مجهولة كانت «مرمّزة فحسب، إذ كانت إعادة التعرّف على الأشخاص المعنيين ممكنة بوسائل معقولة» [3].

ما يعنيه ذلك للمهنيين

الأطباء في هذه القضية هم من قدّموا البيانات، أما ما خلصت إليه الهيئة فموجّه إلى الشركة. وبالنسبة إلى كل مهني ملزم بالسر، طبيبًا كان أو محاميًا أو موثّقًا أو محاسبًا، يوضّح القرار أمرًا عامًا: استبدال الاسم برمز لا يجعل السجل مجهولًا إذا بقيت تفاصيله غنية بما يكفي لتمييز الشخص. وحين تنتقل السجلات السرية إلى طرف ثالث، تصبح حمايتها رهينة ممارساته، وهي خارج سيطرة المهني. والمرضى في إيطاليا الذين أسهم أطباؤهم بالبيانات لم يكونوا، بحسب رئيس الاتحاد، على علم بطريقة التعامل معها.

توصيات

  1. عامِلوا سجلات الموكّلين المرمّزة على أنها بيانات شخصية، ما لم تكن إعادة التعرّف مستحيلة فعلًا بوسائل معقولة.
  2. قبل مشاركة السجلات مع مورّد أو شريك بحثي، اسألوا عن الأساس القانوني ومدة الحفظ والتدابير الأمنية.
  3. احتفظوا بقائمة بالبرامج التي ترسل ملفات الموكّلين خارج المكتب، ومنها أدوات الذكاء الاصطناعي وإضافات مشاركة البيانات.
  4. أعلِموا الموكّلين أو المرضى حين تنتقل بياناتهم إلى غيركم، وهو ما وجدت الهيئة أنه لم يحدث هنا.

صلة الخبر بـ PrivateAI

يشغّل PrivateAI 1.0.0 نموذجه للذكاء الاصطناعي على جهاز Mac دون أي لجوء إلى السحابة ودون قياس عن بُعد، ولا يرسل أيٌّ من استعمالاته الأربعة للشبكة، وهي تنزيل النموذج مرة واحدة والتحقق من الترخيص والتحقق من التحديثات وفتح صفحة الدفع، وثيقةً أو طلبًا أو نتيجة. ويلخّص العقود والمحررات والحسابات ويترجمها ويصوغ الردود انطلاقًا منها، ويقارن كل مبلغ وتاريخ ومرجع بالأصل. ولا يُخفي PrivateAI هوية البيانات ولا يرمّزها، ولا يقرّر ما إذا كان يجوز مشاركتها، ولا يتحكم في مصير الملفات التي يرسلها المستخدم إلى جهة أخرى. ولا تدّعي HisnLabs أن PrivateAI يفي بأي قاعدة قانونية أو مهنية. ولم يُفتح باب الشراء بعد.

حدود هذا الخبر

لم نراجع نص قرار الهيئة نفسه؛ ويعتمد هذا الخبر على تقريرَي BleepingComputer وIl Sole 24 Ore، اللذين ينقلان إعلان الهيئة وبيان IQVIA [1] [2]. وقد تطعن IQVIA في القرار، فتتغيّر نتائجه. ولا تقول التقارير إن أي مريض جرى التعرّف عليه فعلًا، بل إن إعادة التعرّف كانت ممكنة بوسائل معقولة.

للعمل على الوثائق السرية بنموذج ذكاء اصطناعي يبقى على جهاز Mac، نزّل PrivateAI وجرّب كل ميزاته مجانًا لمدة 17 يومًا. PrivateAI من صنع HisnLabs.

المصادر

  1. BleepingComputer, 5 October 2026: IQVIA fined $7.8 million for failing to properly anonymize health data
  2. Il Sole 24 Ore (English edition), 3 October 2026: Health data of one million patients exposed; Iqvia faces a fine of 7 million
  3. CNIL, 28 May 2026: Health data: fine of 5 million euros against IQVIA