# Włoski organ ochrony danych nakłada na IQVIA karę 7 mln euro, uznając, że dane pacjentów lekarzy rodzinnych, które nazwano anonimowymi, można było ponownie zidentyfikować

> Garante: zakodowane rekordy miliona pacjentów od 800 lekarzy rodzinnych pozwalały wyodrębnić osoby. IQVIA zastrzega prawo do odwołania; CNIL ustaliła to samo w maju.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-08
Canonical: https://hisnlabs.com/pl/news/italy-garante-fines-iqvia-7-million-health-data-not-anonymous

Włoski organ ochrony danych, Garante, nałożył na IQVIA Solutions Italy karę 7 mln euro w związku z bazą danych zawierającą informacje zdrowotne około miliona pacjentów, zebrane od 800 lekarzy rodzinnych, jak 5 października 2026 r. podał BleepingComputer. Organ odrzucił stanowisko spółki, że rekordy były anonimowe [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). IQVIA twierdzi, że zastrzega sobie prawo do odwołania [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Sprawa pokazuje, jak rekordy opuszczające gabinet zawodowca pod kodem mogą nadal identyfikować stojące za nimi osoby.

## Tło

Na gruncie RODO dane anonimowe wykraczają poza przepisy o ochronie danych, natomiast dane pseudonimizowane, w których imiona i nazwiska zastąpiono kodem, ale osoby można nadal ponownie zidentyfikować rozsądnie dostępnymi środkami, pozostają danymi osobowymi. IQVIA to międzynarodowa spółka świadcząca usługi analizy danych o ochronie zdrowia, technologii i badań klinicznych [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Według Il Sole 24 Ore zbiór danych wykorzystywano w badaniach zleconych przez firmy farmaceutyczne [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

## Co ustalił organ

Garante napisał, że „kod przypisany każdemu pacjentowi umożliwiał śledzenie go w czasie” oraz że w połączeniu z „bardzo szczegółowym zestawem informacji (rok urodzenia, płeć, diagnozy, objawy, recepty, badania, szczepienia, a także dane o lokalizacji) umożliwiał wyodrębnienie poszczególnych pacjentów i, przy użyciu rozsądnych środków, ich ponowną identyfikację” [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Dla podzbioru 3300 pacjentów baza zawierała także imiona i nazwiska, numery identyfikacji podatkowej, adresy i dane kontaktowe [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data).

Organ stwierdził również, że dane przetwarzano bez odpowiedniej podstawy prawnej i bez poinformowania pacjentów oraz że nie określono okresów przechowywania, a rekordy sięgały 2001 r. [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Il Sole 24 Ore dodaje, że według organu nie przeprowadzono oceny skutków dla ochrony danych i nie zastosowano odpowiednich środków bezpieczeństwa, a postępowanie poprzedziły kontrole w kwietniu 2025 r. [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB) [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). IQVIA ma 120 dni na dostosowanie swojego przetwarzania; w przeciwnym razie anonimizację muszą przeprowadzić sami lekarze [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

W oświadczeniu dla BleepingComputer IQVIA stwierdziła, że stosuje „solidne zabezpieczenia, w tym pseudonimizację i szyfrowanie”, że zbiór danych „nie jest wykorzystywany przez IQVIA w świadczeniu usług badań klinicznych” oraz że podjęła już kroki, by dostosować się do wytycznych organu [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Prezes włoskiej federacji izb lekarskich Filippo Anelli powiedział, że zaangażowani lekarze nie ponoszą odpowiedzialności, a „pacjenci nie wiedzieli, że ich dane nie zostały zanonimizowane” [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

Włoska decyzja następuje po karze 5 mln euro nałożonej przez francuską CNIL na IQVIA Operations France 26 maja 2026 r. i ogłoszonej 28 maja. CNIL również uznała, że dane przedstawiane przez spółkę jako anonimowe były „jedynie pseudonimizowane, gdyż ponowna identyfikacja osób, których dane dotyczą, była możliwa rozsądnie dostępnymi środkami” [[3]](https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia).

> PrivateAI, aplikacja HisnLabs na Maca dla prawników, notariuszy i księgowych, pracuje na poufnych dokumentach z użyciem modelu AI działającego na Macu, więc pliki nie są wysyłane do usługi w celu przetworzenia. Dostępne jest 17-dniowe demo. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## Znaczenie dla zawodów objętych tajemnicą

Lekarze w tej sprawie dostarczyli dane; ustalenia organu są skierowane przeciwko spółce. Dla każdego zawodowca związanego tajemnicą, czy to lekarza, prawnika, notariusza czy księgowego, decyzja ilustruje ogólną prawdę: zastąpienie nazwiska kodem nie czyni rekordu anonimowym, gdy pozostałe szczegóły są na tyle bogate, by wyodrębnić osobę. Gdy poufne rekordy trafią do strony trzeciej, ich ochrona zależy od praktyk tej strony, których zawodowiec nie kontroluje. Pacjenci we Włoszech, których lekarze przekazali dane, nie wiedzieli, według prezesa federacji, jak te dane przetwarzano.

## Zalecenia

1. Traktuj zakodowane lub pseudonimizowane rekordy klientów jako dane osobowe, chyba że ponowna identyfikacja jest naprawdę niemożliwa rozsądnie dostępnymi środkami.
2. Zanim udostępnisz rekordy dostawcy lub partnerowi badawczemu, zapytaj, jaka podstawa prawna, okres przechowywania i środki bezpieczeństwa mają zastosowanie.
3. Prowadź inwentarz oprogramowania, które wysyła pliki klientów poza biuro, w tym narzędzi AI i wtyczek do udostępniania danych.
4. Informuj klientów lub pacjentów, gdy ich dane są przekazywane dalej, czego, jak stwierdził organ, tutaj nie zrobiono.

## Znaczenie dla PrivateAI

PrivateAI 1.0.0 uruchamia swój model AI na Macu, bez awaryjnego przełączania na chmurę i bez telemetrii, a żadne z jego czterech połączeń sieciowych, czyli jednorazowego pobrania modelu, sprawdzania licencji, sprawdzania aktualizacji i otwierania strony płatności, nie wysyła dokumentu, promptu ani wyniku. Streszcza, tłumaczy i redaguje na podstawie umów, aktów i ksiąg oraz sprawdza każdą kwotę, datę i odniesienie z oryginałem. PrivateAI nie anonimizuje ani nie pseudonimizuje danych, nie rozstrzyga, czy dane wolno udostępniać, i nie kontroluje, co dzieje się z plikami, które użytkownik wysyła gdzie indziej. HisnLabs nie twierdzi, że PrivateAI spełnia jakikolwiek wymóg prawny lub zawodowy. Zakup nie jest jeszcze otwarty.

> PrivateAI streszcza i tłumaczy poufne pliki z użyciem modelu AI na Macu, a jego połączenia sieciowe nigdy nie wysyłają dokumentu, promptu ani wyniku. Wszystkie funkcje są darmowe przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## Ograniczenia

Samej decyzji Garante tu nie analizowano; ten materiał opiera się na doniesieniach BleepingComputer i Il Sole 24 Ore, które cytują komunikat organu i oświadczenie IQVIA [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data) [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB). IQVIA może się odwołać, a ustalenia mogą zostać zmienione. Doniesienia nie mówią, czy jakikolwiek pacjent został faktycznie ponownie zidentyfikowany, a jedynie że ponowna identyfikacja była możliwa rozsądnie dostępnymi środkami.

Aby pracować na poufnych dokumentach z użyciem modelu AI, który pozostaje na Macu, [pobierz PrivateAI](https://hisnlabs.com/privateai/en#download) i wypróbuj wszystkie funkcje za darmo przez 17 dni. PrivateAI jest dziełem HisnLabs.

## Sources

- [BleepingComputer, 5 October 2026: IQVIA fined $7.8 million for failing to properly anonymize health data](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data)
- [Il Sole 24 Ore (English edition), 3 October 2026: Health data of one million patients exposed; Iqvia faces a fine of 7 million](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB)
- [CNIL, 28 May 2026: Health data: fine of 5 million euros against IQVIA](https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia)
