La autoridad italiana de protección de datos, el Garante, ha multado a IQVIA Solutions Italy con 7 millones de euros por una base de datos que contiene la información sanitaria de aproximadamente un millón de pacientes recogida de 800 médicos de cabecera, según informó BleepingComputer el 5 de octubre de 2026. La autoridad rechazó la postura de la empresa de que los registros eran anónimos [1]. IQVIA indica que se reserva el derecho a recurrir [1]. El caso muestra cómo unos registros que salen de la consulta de un profesional bajo un código pueden seguir identificando a las personas que hay detrás.
Contexto
Con arreglo al RGPD, los datos anónimos quedan fuera de las normas de protección de datos, mientras que los datos seudonimizados, en los que los nombres se sustituyen por un código pero las personas aún pueden reidentificarse por medios razonables, siguen siendo datos personales. IQVIA es una multinacional que presta servicios de análisis de datos sanitarios, tecnología e investigación clínica [1]. Según Il Sole 24 Ore, el conjunto de datos se utilizaba para estudios encargados por empresas farmacéuticas [2].
Qué constató la autoridad
El Garante escribió que «el código asociado a cada paciente permitía seguirlo a lo largo del tiempo» y que, combinado con «un conjunto de información muy detallado (año de nacimiento, sexo, diagnósticos, síntomas, prescripciones, pruebas, vacunaciones, así como datos de localización), permitía singularizar a pacientes concretos y, con medios razonables, reidentificarlos» [1]. Para un subconjunto de 3300 pacientes, la base de datos también contenía nombres, números de identificación fiscal, direcciones y datos de contacto [1].
La autoridad constató además que los datos se trataron sin una base jurídica adecuada y sin informar a los pacientes, y que no se fijaron plazos de conservación, con registros que se remontaban a 2001 [1]. Il Sole 24 Ore añade que, según la autoridad, no se realizó una evaluación de impacto relativa a la protección de datos ni se aplicaron medidas de seguridad adecuadas, y que la investigación siguió a unas inspecciones realizadas en abril de 2025 [2] [1]. IQVIA dispone de 120 días para adecuar su tratamiento; de no hacerlo, la anonimización deberán llevarla a cabo los propios médicos [2].
En una declaración a BleepingComputer, IQVIA dijo que mantiene «salvaguardas sólidas, incluido el uso de la seudonimización y el cifrado», que el conjunto de datos «no lo utiliza IQVIA en la prestación de servicios de investigación clínica» y que ya ha adoptado medidas para ajustarse a las indicaciones de la autoridad [1]. El presidente de la federación italiana de colegios de médicos, Filippo Anelli, dijo que los médicos implicados no tenían responsabilidad y que «los pacientes ignoraban que sus datos no habían sido depurados» [2].
La decisión italiana sigue a una multa de 5 millones de euros impuesta por la CNIL francesa a IQVIA Operations France el 26 de mayo de 2026 y anunciada el 28 de mayo. La CNIL concluyó igualmente que los datos que la empresa presentaba como anónimos eran «solo seudónimos, ya que la reidentificación de los interesados era posible por medios razonables» [3].
Implicaciones para los profesionales
Los médicos de este caso facilitaron los datos; las conclusiones de la autoridad se dirigen contra la empresa. Para cualquier profesional sujeto a secreto, sea médico, abogado, notario o contable, la decisión ilustra un principio general: sustituir un nombre por un código no vuelve anónimo un registro cuando los demás datos son lo bastante ricos como para singularizar a una persona. Una vez que los registros confidenciales se entregan a un tercero, su protección depende de las prácticas de ese tercero, que el profesional no controla. Los pacientes de Italia cuyos médicos aportaron datos ignoraban, según el presidente de la federación, cómo se trataron.
Recomendaciones
- Tratar los registros de clientes codificados o seudonimizados como datos personales, salvo que la reidentificación sea realmente imposible por medios razonables.
- Antes de compartir registros con un proveedor o un socio de investigación, preguntar qué base jurídica, plazo de conservación y medidas de seguridad se aplican.
- Mantener un inventario del software que envía archivos de clientes fuera de la oficina, incluidas las herramientas de IA y los complementos de intercambio de datos.
- Informar a los clientes o pacientes cuando sus datos se transmitan, algo que la autoridad constató que aquí no se hizo.
Relevancia para PrivateAI
PrivateAI 1.0.0 ejecuta su modelo de IA en el Mac sin recurso a la nube ni telemetría, y ninguno de sus cuatro usos de red, una descarga única del modelo, las comprobaciones de licencia, las comprobaciones de actualizaciones y la apertura de una página de pago, envía un documento, un prompt ni un resultado. Resume, traduce y redacta a partir de contratos, escrituras y cuentas, y comprueba cada importe, fecha y referencia con el original. PrivateAI no anonimiza ni seudonimiza datos, no decide si los datos pueden compartirse y no controla lo que ocurre con los archivos que un usuario envía a otro lugar. HisnLabs no afirma que PrivateAI satisfaga ninguna norma jurídica o profesional. La compra aún no está abierta.
Limitaciones
La decisión del Garante en sí no se revisó aquí; esta noticia se basa en los reportajes de BleepingComputer y de Il Sole 24 Ore, que citan el comunicado de la autoridad y la declaración de IQVIA [1] [2]. IQVIA puede recurrir y las conclusiones podrían revisarse. Los reportajes no indican si algún paciente fue realmente reidentificado, sino solo que la reidentificación era posible por medios razonables.
Para trabajar con documentos confidenciales con un modelo de IA que permanece en el Mac, descargue PrivateAI y pruebe todas sus funciones gratis durante 17 días. PrivateAI está hecha por HisnLabs.