# Italias personvernmyndighet ilegger IQVIA en bot på 7 millioner euro og slår fast at fastlegepasienters data som ble kalt anonyme, kunne re-identifiseres

> Garante: kodede journaler for én million pasienter fra 800 fastleger kunne peke ut enkeltpersoner. IQVIA forbeholder seg retten til å anke; CNIL fant det samme i mai.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-08
Canonical: https://hisnlabs.com/no/news/italy-garante-fines-iqvia-7-million-health-data-not-anonymous

Italias personvernmyndighet, Garante, har ilagt IQVIA Solutions Italy en bot på 7 millioner euro for en database med helseopplysninger om omtrent én million pasienter, innhentet fra 800 fastleger, meldte BleepingComputer 5. oktober 2026. Myndigheten avviste selskapets syn at journalene var anonyme [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). IQVIA sier at det forbeholder seg retten til å anke [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Saken viser hvordan journaler som forlater en fagpersons kontor under en kode, fortsatt kan identifisere menneskene bak dem.

## Bakgrunn

Etter personvernforordningen (GDPR) faller anonyme data utenfor personvernreglene, mens pseudonymiserte data, der navn er erstattet av en kode men personer fortsatt kan re-identifiseres med rimelige midler, fortsatt er personopplysninger. IQVIA er et multinasjonalt selskap som leverer dataanalyse, teknologi og tjenester innen klinisk forskning i helsesektoren [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Ifølge Il Sole 24 Ore ble datasettet brukt i studier bestilt av legemiddelselskaper [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

## Hva myndigheten fant

Garante skrev at «koden knyttet til hver pasient gjorde det mulig å følge dem over tid», og at den i kombinasjon med «et svært detaljert sett av opplysninger (fødselsår, kjønn, diagnoser, symptomer, resepter, prøver, vaksinasjoner og stedsdata) gjorde det mulig å peke ut enkeltpasienter og, med rimelige midler, re-identifisere dem» [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). For en delmengde på 3 300 pasienter inneholdt databasen også navn, skatteidentifikasjonsnumre, adresser og kontaktopplysninger [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data).

Myndigheten fant også at dataene ble behandlet uten et egnet rettslig grunnlag og uten at pasientene ble informert, og at det ikke var fastsatt noen lagringsperioder, med journaler helt tilbake til 2001 [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Il Sole 24 Ore tilføyer at det ifølge myndigheten ikke ble gjennomført noen vurdering av personvernkonsekvenser og ikke fantes tilstrekkelige sikkerhetstiltak, og at undersøkelsen fulgte etter inspeksjoner i april 2025 [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB) [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). IQVIA har 120 dager på seg til å bringe behandlingen i samsvar med kravene; ellers må anonymiseringen gjøres av legene selv [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

I en uttalelse til BleepingComputer sa IQVIA at selskapet opprettholder «robuste sikkerhetstiltak, blant annet bruk av pseudonymisering og kryptering», at datasettet «ikke brukes av IQVIA i leveransen av tjenester innen klinisk forskning», og at det allerede har tatt skritt for å tilpasse seg myndighetens veiledning [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Presidenten i Italias forbund av legeforeninger, Filippo Anelli, sa at legene som var involvert, ikke bar noe ansvar, og at «pasientene visste ikke at dataene deres ikke var anonymisert» [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

Den italienske avgjørelsen følger etter en bot på 5 millioner euro som Frankrikes CNIL ilaget IQVIA Operations France 26. mai 2026 og kunngjorde 28. mai. CNIL fant på samme måte at data selskapet presenterte som anonyme, var «bare pseudonyme, ettersom re-identifisering av de registrerte var mulig med rimelige midler» [[3]](https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia).

> PrivateAI, en Mac-app fra HisnLabs for advokater, notarer og regnskapsførere, arbeider med konfidensielle dokumenter med en AI-modell som kjører på Macen, slik at filene ikke sendes til en tjeneste for å behandles. En demo på 17 dager er tilgjengelig. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## Betydning for fagpersoner

Legene i denne saken leverte dataene; myndighetens funn er rettet mot selskapet. For enhver fagperson med taushetsplikt, enten det er lege, advokat, notar eller regnskapsfører, illustrerer avgjørelsen et generelt poeng: å erstatte et navn med en kode gjør ikke en journal anonym når de gjenværende opplysningene er rike nok til å peke ut en person. Når konfidensielle journaler er gitt videre til en tredjepart, avhenger beskyttelsen av denne partens praksis, som fagpersonen ikke kontrollerer. Pasienter i Italia hvis leger bidro med data, var ifølge forbundets president ikke klar over hvordan de ble behandlet.

## Anbefalinger

1. Behandle kodede eller pseudonymiserte klientjournaler som personopplysninger med mindre re-identifisering er reelt umulig med rimelige midler.
2. Før journaler deles med en leverandør eller forskningspartner, spør hvilket rettslig grunnlag, hvilken lagringsperiode og hvilke sikkerhetstiltak som gjelder.
3. Før en oversikt over programvare som sender klientfiler ut av kontoret, inkludert AI-verktøy og programtillegg for datadeling.
4. Informer klienter eller pasienter når dataene deres gis videre, slik myndigheten fant at ikke ble gjort her.

## Relevans for PrivateAI

PrivateAI 1.0.0 kjører AI-modellen sin på Macen, uten reserveløsning i skyen og uten telemetri, og ingen av de fire nettverksbruksområdene, en engangsnedlasting av modellen, lisenssjekker, oppdateringssjekker og åpning av en betalingsside, sender et dokument, en prompt eller et resultat. Det oppsummerer, oversetter og utformer utkast fra kontrakter, skjøter og regnskaper, og kontrollerer hvert beløp, hver dato og hver referanse mot originalen. PrivateAI anonymiserer eller pseudonymiserer ikke data, avgjør ikke om data kan deles, og kontrollerer ikke hva som skjer med filer en bruker sender andre steder. HisnLabs hevder ikke at PrivateAI oppfyller noen juridisk eller yrkesmessig regel. Kjøp er ikke åpnet ennå.

> PrivateAI oppsummerer og oversetter konfidensielle filer med en AI-modell på Macen, og nettverksbruken sender aldri et dokument, en prompt eller et resultat. Alle funksjoner er gratis i 17 dager. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## Begrensninger

Selve avgjørelsen fra Garante ble ikke gjennomgått her; dette stoffet bygger på rapportene fra BleepingComputer og Il Sole 24 Ore, som siterer myndighetens kunngjøring og IQVIAs uttalelse [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data) [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB). IQVIA kan anke, og funnene kan bli endret. Rapportene sier ikke om noen pasient faktisk ble re-identifisert, bare at re-identifisering var mulig med rimelige midler.

For å arbeide med konfidensielle dokumenter med en AI-modell som blir på Macen kan du [laste ned PrivateAI](https://hisnlabs.com/privateai/en#download) og prøve alle funksjonene gratis i 17 dager. PrivateAI er laget av HisnLabs.

## Sources

- [BleepingComputer, 5 October 2026: IQVIA fined $7.8 million for failing to properly anonymize health data](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data)
- [Il Sole 24 Ore (English edition), 3 October 2026: Health data of one million patients exposed; Iqvia faces a fine of 7 million](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB)
- [CNIL, 28 May 2026: Health data: fine of 5 million euros against IQVIA](https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia)
