# L’autorité italienne de protection des données inflige 7 millions d’euros d’amende à IQVIA : des données de patients de médecins généralistes dites anonymes pouvaient être réidentifiées

> Le Garante estime que des dossiers codés d’environ un million de patients de 800 généralistes permettaient d’isoler des personnes. IQVIA se réserve un recours ; la CNIL est arrivée à la même conclusion en mai.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-08
Canonical: https://hisnlabs.com/fr/news/italy-garante-fines-iqvia-7-million-health-data-not-anonymous

L’autorité italienne de protection des données, le Garante, a infligé à IQVIA Solutions Italy une amende de 7 millions d’euros pour une base de données contenant les informations de santé d’environ un million de patients recueillies auprès de 800 médecins généralistes, a rapporté BleepingComputer le 5 octobre 2026. L’autorité a rejeté la position de la société selon laquelle les dossiers étaient anonymes [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). IQVIA indique se réserver le droit de faire appel [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). L’affaire montre comment des dossiers qui quittent le cabinet d’un professionnel sous un code peuvent encore identifier les personnes qu’ils concernent.

## Contexte

Selon le RGPD, les données anonymes échappent aux règles de protection des données, tandis que les données pseudonymisées, dans lesquelles les noms sont remplacés par un code mais où les personnes peuvent encore être réidentifiées par des moyens raisonnables, restent des données personnelles. IQVIA est une société multinationale qui fournit des services d’analyse de données de santé, de technologie et de recherche clinique [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Selon Il Sole 24 Ore, l’ensemble de données servait à des études commandées par des sociétés pharmaceutiques [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

## Ce qu’a constaté l’autorité

Le Garante a écrit que « le code associé à chaque patient permettait de le suivre dans le temps » et que, combiné à « un ensemble très détaillé d’informations (année de naissance, sexe, diagnostics, symptômes, prescriptions, examens, vaccinations, ainsi que données de localisation), il permettait d’isoler des patients et, par des moyens raisonnables, de les réidentifier » [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Pour un sous-ensemble de 3 300 patients, la base contenait aussi des noms, des numéros d’identification fiscale, des adresses et des coordonnées [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data).

L’autorité a également constaté que les données étaient traitées sans base juridique appropriée et sans informer les patients, et qu’aucune durée de conservation n’avait été fixée, des dossiers remontant à 2001 [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Il Sole 24 Ore ajoute que, selon l’autorité, aucune analyse d’impact relative à la protection des données n’avait été réalisée et qu’aucune mesure de sécurité adéquate n’était en place, et que l’enquête a fait suite à des inspections en avril 2025 [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB) [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). IQVIA dispose de 120 jours pour mettre son traitement en conformité ; à défaut, l’anonymisation devra être réalisée par les médecins eux-mêmes [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

Dans une déclaration à BleepingComputer, IQVIA a indiqué qu’elle maintient « des garanties robustes, notamment le recours à la pseudonymisation et au chiffrement », que l’ensemble de données « n’est pas utilisé par IQVIA dans la conduite de services de recherche clinique », et qu’elle a déjà pris des mesures pour s’aligner sur les orientations de l’autorité [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Le président de la fédération italienne des ordres des médecins, Filippo Anelli, a déclaré que les médecins concernés n’avaient aucune responsabilité et que « les patients ignoraient que leurs données n’avaient pas été expurgées » [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

La décision italienne fait suite à une amende de 5 millions d’euros infligée par la CNIL française à IQVIA Operations France le 26 mai 2026 et annoncée le 28 mai. La CNIL avait de même constaté que des données présentées par la société comme anonymes étaient « seulement pseudonymes, la réidentification des personnes concernées étant possible par des moyens raisonnables » [[3]](https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia).

> PrivateAI, une application Mac de HisnLabs pour avocats, notaires et comptables, travaille sur des documents confidentiels avec un modèle d’IA qui s’exécute sur le Mac, de sorte que les fichiers ne sont pas envoyés à un service pour être traités. Une démonstration de 17 jours est disponible. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## Conséquences pour les professionnels

Dans cette affaire, les médecins ont fourni les données ; les constats de l’autorité visent la société. Pour tout professionnel tenu au secret, médecin, avocat, notaire ou comptable, la décision illustre un point général : remplacer un nom par un code ne rend pas un dossier anonyme lorsque les autres éléments sont assez riches pour isoler une personne. Une fois des dossiers confidentiels transmis à un tiers, leur protection dépend des pratiques de ce tiers, que le professionnel ne maîtrise pas. Les patients italiens dont les médecins ont fourni des données ignoraient, selon le président de la fédération, la manière dont elles étaient traitées.

## Recommandations

1. Traiter les dossiers de clients codés ou pseudonymisés comme des données personnelles, sauf si la réidentification est réellement impossible par des moyens raisonnables.
2. Avant de partager des dossiers avec un prestataire ou un partenaire de recherche, demander quelle base juridique, quelle durée de conservation et quelles mesures de sécurité s’appliquent.
3. Tenir un inventaire des logiciels qui envoient des fichiers de clients hors du cabinet, y compris les outils d’IA et les extensions de partage de données.
4. Informer les clients ou les patients lorsque leurs données sont transmises, ce que l’autorité a constaté ne pas avoir été fait ici.

## Pertinence pour PrivateAI

PrivateAI 1.0.0 exécute son modèle d’IA sur le Mac, sans repli vers le cloud et sans télémétrie, et aucun de ses quatre usages du réseau, un téléchargement unique du modèle, les vérifications de licence, les vérifications de mises à jour et l’ouverture d’une page de paiement, n’envoie un document, une requête ou un résultat. Il résume, traduit et rédige à partir de contrats, d’actes et de comptes, et vérifie chaque montant, date et référence par rapport à l’original. PrivateAI n’anonymise ni ne pseudonymise les données, ne décide pas si des données peuvent être partagées et ne contrôle pas ce qu’il advient des fichiers qu’un utilisateur envoie ailleurs. HisnLabs ne prétend pas que PrivateAI satisfait une règle juridique ou professionnelle quelconque. L’achat n’est pas encore ouvert.

> PrivateAI résume et traduit des fichiers confidentiels avec un modèle d’IA sur le Mac, et ses usages du réseau n’envoient jamais un document, une requête ou un résultat. Toutes les fonctions sont gratuites pendant 17 jours. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## Limites

La décision du Garante elle-même n’a pas été examinée ici ; cet article s’appuie sur les comptes rendus de BleepingComputer et d’Il Sole 24 Ore, qui citent l’annonce de l’autorité et la déclaration d’IQVIA [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data) [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB). IQVIA peut faire appel, et les constats pourraient être révisés. Les comptes rendus ne disent pas si un patient a effectivement été réidentifié, seulement que la réidentification était possible par des moyens raisonnables.

Pour travailler sur des documents confidentiels avec un modèle d’IA qui reste sur le Mac, [téléchargez PrivateAI](https://hisnlabs.com/privateai/en#download) et essayez toutes ses fonctions gratuitement pendant 17 jours. PrivateAI est développé par HisnLabs.

## Sources

- [BleepingComputer, 5 October 2026: IQVIA fined $7.8 million for failing to properly anonymize health data](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data)
- [Il Sole 24 Ore (English edition), 3 October 2026: Health data of one million patients exposed; Iqvia faces a fine of 7 million](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB)
- [CNIL, 28 May 2026: Health data: fine of 5 million euros against IQVIA](https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia)
