Italiens Datenschutzbehörde, die Garante, hat gegen IQVIA Solutions Italy ein Bußgeld von 7 Millionen Euro verhängt, wegen einer Datenbank mit den Gesundheitsinformationen von rund einer Million Patienten, die bei 800 Hausärzten erhoben wurden, berichtete BleepingComputer am 5. Oktober 2026. Die Behörde wies die Auffassung des Unternehmens zurück, die Datensätze seien anonym [1]. IQVIA erklärt, es behalte sich Rechtsmittel vor [1]. Der Fall zeigt, wie Datensätze, die die Praxis eines Berufsträgers unter einem Code verlassen, die Menschen dahinter dennoch identifizieren können.
Hintergrund
Nach der DSGVO fallen anonyme Daten nicht unter die Datenschutzregeln, während pseudonymisierte Daten, bei denen Namen durch einen Code ersetzt sind, Personen aber mit vertretbarem Aufwand wieder identifiziert werden können, personenbezogene Daten bleiben. IQVIA ist ein multinationales Unternehmen, das Datenanalyse, Technologie und klinische Forschungsdienste im Gesundheitswesen anbietet [1]. Laut Il Sole 24 Ore wurde der Datensatz für Studien im Auftrag von Pharmaunternehmen genutzt [2].
Was die Behörde feststellte
Die Garante schrieb, „der jedem Patienten zugeordnete Code ermöglichte es, ihn über die Zeit zu verfolgen“, und zusammen mit „einem sehr detaillierten Informationssatz (Geburtsjahr, Geschlecht, Diagnosen, Symptome, Verschreibungen, Untersuchungen, Impfungen sowie Standortdaten) ermöglichte er es, einzelne Patienten herauszugreifen und mit vertretbaren Mitteln wieder zu identifizieren“ [1]. Für eine Teilmenge von 3.300 Patienten enthielt die Datenbank zudem Namen, Steuernummern, Adressen und Kontaktdaten [1].
Die Behörde stellte außerdem fest, dass die Daten ohne geeignete Rechtsgrundlage und ohne Information der Patienten verarbeitet wurden und dass keine Aufbewahrungsfristen festgelegt waren, mit Datensätzen bis zurück ins Jahr 2001 [1]. Il Sole 24 Ore ergänzt, dass nach Angaben der Behörde keine Datenschutz-Folgenabschätzung durchgeführt wurde und keine angemessenen Sicherheitsmaßnahmen bestanden, und dass der Untersuchung Kontrollen im April 2025 vorausgingen [2] [1]. IQVIA hat 120 Tage Zeit, seine Verarbeitung in Einklang zu bringen; andernfalls muss die Anonymisierung von den Ärzten selbst vorgenommen werden [2].
In einer Stellungnahme gegenüber BleepingComputer erklärte IQVIA, es unterhalte „robuste Schutzmaßnahmen, darunter Pseudonymisierung und Verschlüsselung“, der Datensatz „werde von IQVIA nicht bei der Erbringung klinischer Forschungsdienste verwendet“, und man habe bereits Schritte unternommen, um sich an den Vorgaben der Behörde auszurichten [1]. Der Präsident des italienischen Verbands der Ärztekammern, Filippo Anelli, sagte, die beteiligten Ärzte trügen keine Verantwortung und „die Patienten wussten nicht, dass ihre Daten nicht geschwärzt worden waren“ [2].
Die italienische Entscheidung folgt auf ein Bußgeld von 5 Millionen Euro, das die französische CNIL am 26. Mai 2026 gegen IQVIA Operations France verhängte und am 28. Mai bekannt gab. Auch die CNIL stellte fest, dass Daten, die das Unternehmen als anonym darstellte, „nur pseudonym waren, da die Betroffenen mit vertretbaren Mitteln wieder identifiziert werden konnten“ [3].
Folgen für Berufsträger
Die Ärzte in diesem Fall lieferten die Daten; die Feststellungen der Behörde richten sich gegen das Unternehmen. Für jeden zur Verschwiegenheit verpflichteten Berufsträger, ob Arzt, Rechtsanwalt, Notar oder Buchhalter, verdeutlicht die Entscheidung einen allgemeinen Punkt: Den Namen durch einen Code zu ersetzen, macht einen Datensatz nicht anonym, wenn die übrigen Angaben aussagekräftig genug sind, um eine Person herauszugreifen. Sobald vertrauliche Daten an Dritte weitergegeben werden, hängt ihr Schutz von deren Praktiken ab, die der Berufsträger nicht kontrolliert. Patienten in Italien, deren Ärzte Daten beigesteuert hatten, wussten nach Angaben des Verbandspräsidenten nicht, wie damit umgegangen wurde.
Empfehlungen
- Behandeln Sie codierte oder pseudonymisierte Mandanten- oder Patientendaten als personenbezogene Daten, sofern eine Re-Identifizierung mit vertretbaren Mitteln nicht tatsächlich ausgeschlossen ist.
- Fragen Sie vor der Weitergabe von Daten an einen Dienstleister oder Forschungspartner, welche Rechtsgrundlage, Aufbewahrungsfrist und Sicherheitsmaßnahmen gelten.
- Führen Sie ein Verzeichnis der Software, die Mandantendateien aus dem Büro hinaus sendet, einschließlich KI-Werkzeugen und Plug-ins zum Datenaustausch.
- Informieren Sie Mandanten oder Patienten, wenn ihre Daten weitergegeben werden, was nach Feststellung der Behörde hier nicht geschah.
Bezug zu PrivateAI
PrivateAI 1.0.0 führt sein KI-Modell auf dem Mac aus, ohne Cloud-Rückfall und ohne Telemetrie, und keine seiner vier Netzwerknutzungen, der einmalige Modell-Download, Lizenzprüfungen, Update-Prüfungen und das Öffnen einer Zahlungsseite, sendet ein Dokument, einen Prompt oder ein Ergebnis. Es fasst Verträge, Urkunden und Buchhaltungsunterlagen zusammen, übersetzt und entwirft sie und prüft jeden Betrag, jedes Datum und jede Referenz gegen das Original. PrivateAI anonymisiert oder pseudonymisiert keine Daten, entscheidet nicht, ob Daten weitergegeben werden dürfen, und kontrolliert nicht, was mit Dateien geschieht, die ein Nutzer anderswohin sendet. HisnLabs behauptet nicht, dass PrivateAI irgendeine rechtliche oder berufsrechtliche Regel erfüllt. Der Kauf ist noch nicht geöffnet.
Einschränkungen
Die Entscheidung der Garante selbst wurde hier nicht geprüft; dieser Beitrag stützt sich auf die Berichte von BleepingComputer und Il Sole 24 Ore, die die Mitteilung der Behörde und die Stellungnahme von IQVIA zitieren [1] [2]. IQVIA kann Rechtsmittel einlegen, und die Feststellungen könnten geändert werden. Die Berichte sagen nicht, ob tatsächlich ein Patient wieder identifiziert wurde, sondern nur, dass eine Re-Identifizierung mit vertretbaren Mitteln möglich war.
Um vertrauliche Dokumente mit einem KI-Modell zu bearbeiten, das auf dem Mac bleibt, laden Sie PrivateAI herunter und testen Sie alle Funktionen 17 Tage kostenlos. PrivateAI wird von HisnLabs entwickelt.