# A autoridade de proteção de dados da Itália multa a IQVIA em 7 milhões de euros, concluindo que dados de pacientes de clínicos gerais que designava como anônimos podiam ser reidentificados

> A Garante diz que registros codificados de cerca de um milhão de pacientes permitiam individualizar pessoas. A IQVIA reserva o direito de recorrer; a CNIL concluiu o mesmo em maio.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-08
Canonical: https://hisnlabs.com/pt-br/news/italy-garante-fines-iqvia-7-million-health-data-not-anonymous

A autoridade de proteção de dados da Itália, a Garante, multou a IQVIA Solutions Italy em 7 milhões de euros por uma base de dados com informação de saúde de cerca de um milhão de pacientes recolhida junto de 800 clínicos gerais, noticiou o BleepingComputer em 5 de outubro de 2026. A autoridade rejeitou a posição da empresa de que os registros eram anônimos [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). A IQVIA diz que se reserva o direito de recorrer [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). O caso mostra como registros que saem do consultório de um profissional sob um código podem continuar a identificar as pessoas por trás deles.

## Contexto

Nos termos do RGPD, os dados anônimos ficam fora das regras de proteção de dados, ao passo que os dados pseudonimizados, em que os nomes são substituídos por um código mas as pessoas ainda podem ser reidentificadas por meios razoáveis, continuam sendo dados pessoais. A IQVIA é uma empresa multinacional que presta serviços de análise de dados de saúde, tecnologia e pesquisa clínica [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Segundo o Il Sole 24 Ore, o conjunto de dados era usado em estudos encomendados por empresas farmacêuticas [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

## O que a autoridade concluiu

A Garante escreveu que “o código associado a cada paciente permitia acompanhá-lo ao longo do tempo” e que, combinado com “um conjunto muito detalhado de informação (ano de nascimento, sexo, diagnósticos, sintomas, prescrições, exames, vacinações, bem como dados de localização), permitia individualizar pacientes e, por meios razoáveis, reidentificá-los” [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Para um subconjunto de 3300 pacientes, a base de dados continha também nomes, números de identificação fiscal, moradas e contatos [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data).

A autoridade concluiu ainda que os dados eram tratados sem uma base jurídica adequada e sem informar os pacientes, e que não foram fixados prazos de retenção, com registros que remontam a 2001 [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). O Il Sole 24 Ore acrescenta que, segundo a autoridade, não foi realizada uma avaliação de impacto sobre a proteção de dados nem existiam medidas de segurança adequadas, e que a apuração se seguiu a inspeções em abril de 2025 [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB) [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). A IQVIA tem 120 dias para adequar o seu tratamento; caso contrário, a anonimização terá de ser feita pelos próprios médicos [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

Numa declaração ao BleepingComputer, a IQVIA disse que mantém “salvaguardas robustas, incluindo a uso de pseudonimização e de criptografia”, que o conjunto de dados “não é usado pela IQVIA na prestação de serviços de pesquisa clínica” e que já tomou medidas para se alinhar com a orientação da autoridade [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). O presidente da federação das ordens dos médicos da Itália, Filippo Anelli, afirmou que os médicos envolvidos não tinham qualquer responsabilidade e que “os pacientes desconheciam que os seus dados não tinham sido anonimizados” [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

A decisão italiana segue-se a uma multa de 5 milhões de euros aplicada pela CNIL de França à IQVIA Operations France em 26 de maio de 2026 e anunciada em 28 de maio. A CNIL concluiu igualmente que os dados que a empresa apresentava como anônimos eram “apenas pseudônimos, uma vez que a reidentificação dos titulares dos dados era possível por meios razoáveis” [[3]](https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia).

> O PrivateAI, um aplicativo para Mac da HisnLabs destinada a advogados, notários e contabilistas, trabalha sobre documentos confidenciais com um modelo de IA que funciona no Mac, pelo que os arquivos não são enviados a um serviço para serem processados. Está disponível uma demonstração de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## Implicações para os profissionais

Os médicos neste caso forneceram os dados; as conclusões da autoridade são dirigidas contra a empresa. Para qualquer profissional vinculado a sigilo, seja médico, advogado, notário ou contabilista, a decisão ilustra um ponto geral: substituir um nome por um código não torna um registro anônimo quando os restantes pormenores são suficientemente ricos para individualizar uma pessoa. Quando registros confidenciais são entregues a um terceiro, a sua proteção depende das práticas desse terceiro, que o profissional não controla. Os pacientes na Itália cujos médicos contribuíram com dados desconheciam, segundo o presidente da federação, a forma como estes eram tratados.

## Recomendações

1. Tratar os registros de clientes codificados ou pseudonimizados como dados pessoais, a menos que a reidentificação seja verdadeiramente impossível por meios razoáveis.
2. Antes de comcompartilhar registros com um provedor ou parceiro de pesquisa, perguntar que base jurídica, prazo de retenção e medidas de segurança se aplicam.
3. Manter um inventário do software que envia arquivos de clientes para fora do escritório, incluindo ferramentas de IA e extensões de compartilha de dados.
4. Informar os clientes ou pacientes quando os seus dados são transmitidos, o que a autoridade concluiu não ter sido feito neste caso.

## Relevância para o PrivateAI

O PrivateAI 1.0.0 executa o seu modelo de IA no Mac, sem recorrer à nuvem e sem telemetria, e nenhuma das suas quatro usos de rede, uma download única do modelo, verificações de licença, verificações de atualizações e a abertura de uma página de pagamento, envia um documento, um prompt ou um resultado. Resume, traduz e redige a partir de contratos, escrituras e contas, e verifica cada montante, data e referência em relação ao original. O PrivateAI não anonimiza nem pseudonimiza dados, não decide se os dados podem ser compartilhados e não controla o que acontece a arquivos que um usuário envia para outro lugar. A HisnLabs não afirma que o PrivateAI cumpra qualquer regra jurídica ou profissional. A compra ainda não está aberta.

> O PrivateAI resume e traduz arquivos confidenciais com um modelo de IA no Mac, e as suas usos de rede nunca enviam um documento, um prompt ou um resultado. Todas as funcionalidades são gratuitas durante 17 dias. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## Limitações

A decisão da Garante em si não foi revista aqui; este item baseia-se nas notícias do BleepingComputer e do Il Sole 24 Ore, que citam o comunicado da autoridade e a declaração da IQVIA [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data) [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB). A IQVIA pode recorrer, e as conclusões poderão ser revistas. As notícias não dizem se algum paciente foi de fato reidentificado, apenas que a reidentificação era possível por meios razoáveis.

Para trabalhar em documentos confidenciais com um modelo de IA que permanece no Mac, [baixe o PrivateAI](https://hisnlabs.com/privateai/en#download) e experimente todas as funcionalidades gratuitamente durante 17 dias. O PrivateAI é feito pela HisnLabs.

## Sources

- [BleepingComputer, 5 October 2026: IQVIA fined $7.8 million for failing to properly anonymize health data](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data)
- [Il Sole 24 Ore (English edition), 3 October 2026: Health data of one million patients exposed; Iqvia faces a fine of 7 million](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB)
- [CNIL, 28 May 2026: Health data: fine of 5 million euros against IQVIA](https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia)
