Notícias sobre segurança e IA

Dados de saúde e pseudonimização · Por FireAI Security & Research Team · Publicado

A autoridade de proteção de dados de Itália multa a IQVIA em 7 milhões de euros, concluindo que dados de doentes de médicos de família que designava como anónimos podiam ser reidentificados

A Garante diz que registos codificados de cerca de um milhão de doentes permitiam individualizar pessoas. A IQVIA reserva o direito de recorrer; a CNIL concluiu o mesmo em maio.

A database motif and the PrivateAI mascot, next to the words “Coded is not anonymous.”

A autoridade de proteção de dados de Itália, a Garante, multou a IQVIA Solutions Italy em 7 milhões de euros por uma base de dados com informação de saúde de cerca de um milhão de doentes recolhida junto de 800 médicos de família, noticiou o BleepingComputer a 5 de outubro de 2026. A autoridade rejeitou a posição da empresa de que os registos eram anónimos [1]. A IQVIA diz que se reserva o direito de recorrer [1]. O caso mostra como registos que saem do consultório de um profissional sob um código podem continuar a identificar as pessoas por trás deles.

Contexto

Nos termos do RGPD, os dados anónimos ficam fora das regras de proteção de dados, ao passo que os dados pseudonimizados, em que os nomes são substituídos por um código mas as pessoas ainda podem ser reidentificadas por meios razoáveis, continuam a ser dados pessoais. A IQVIA é uma empresa multinacional que presta serviços de análise de dados de saúde, tecnologia e investigação clínica [1]. Segundo o Il Sole 24 Ore, o conjunto de dados era usado em estudos encomendados por empresas farmacêuticas [2].

O que a autoridade concluiu

A Garante escreveu que «o código associado a cada doente permitia acompanhá-lo ao longo do tempo» e que, combinado com «um conjunto muito detalhado de informação (ano de nascimento, sexo, diagnósticos, sintomas, prescrições, exames, vacinações, bem como dados de localização), permitia individualizar doentes e, por meios razoáveis, reidentificá-los» [1]. Para um subconjunto de 3300 doentes, a base de dados continha também nomes, números de identificação fiscal, moradas e contactos [1].

A autoridade concluiu ainda que os dados eram tratados sem uma base jurídica adequada e sem informar os doentes, e que não foram fixados prazos de conservação, com registos que remontam a 2001 [1]. O Il Sole 24 Ore acrescenta que, segundo a autoridade, não foi realizada uma avaliação de impacto sobre a proteção de dados nem existiam medidas de segurança adequadas, e que a investigação se seguiu a inspeções em abril de 2025 [2] [1]. A IQVIA tem 120 dias para adequar o seu tratamento; caso contrário, a anonimização terá de ser feita pelos próprios médicos [2].

Numa declaração ao BleepingComputer, a IQVIA disse que mantém «salvaguardas robustas, incluindo a utilização de pseudonimização e de cifragem», que o conjunto de dados «não é utilizado pela IQVIA na prestação de serviços de investigação clínica» e que já tomou medidas para se alinhar com a orientação da autoridade [1]. O presidente da federação das ordens dos médicos de Itália, Filippo Anelli, afirmou que os médicos envolvidos não tinham qualquer responsabilidade e que «os doentes desconheciam que os seus dados não tinham sido anonimizados» [2].

A decisão italiana segue-se a uma multa de 5 milhões de euros aplicada pela CNIL de França à IQVIA Operations France a 26 de maio de 2026 e anunciada a 28 de maio. A CNIL concluiu igualmente que os dados que a empresa apresentava como anónimos eram «apenas pseudónimos, uma vez que a reidentificação dos titulares dos dados era possível por meios razoáveis» [3].

Implicações para os profissionais

Os médicos neste caso forneceram os dados; as conclusões da autoridade são dirigidas contra a empresa. Para qualquer profissional vinculado a sigilo, seja médico, advogado, notário ou contabilista, a decisão ilustra um ponto geral: substituir um nome por um código não torna um registo anónimo quando os restantes pormenores são suficientemente ricos para individualizar uma pessoa. Quando registos confidenciais são entregues a um terceiro, a sua proteção depende das práticas desse terceiro, que o profissional não controla. Os doentes em Itália cujos médicos contribuíram com dados desconheciam, segundo o presidente da federação, a forma como estes eram tratados.

Recomendações

  1. Tratar os registos de clientes codificados ou pseudonimizados como dados pessoais, a menos que a reidentificação seja verdadeiramente impossível por meios razoáveis.
  2. Antes de partilhar registos com um fornecedor ou parceiro de investigação, perguntar que base jurídica, prazo de conservação e medidas de segurança se aplicam.
  3. Manter um inventário do software que envia ficheiros de clientes para fora do escritório, incluindo ferramentas de IA e extensões de partilha de dados.
  4. Informar os clientes ou doentes quando os seus dados são transmitidos, o que a autoridade concluiu não ter sido feito neste caso.

Relevância para o PrivateAI

O PrivateAI 1.0.0 executa o seu modelo de IA no Mac, sem recurso à nuvem e sem telemetria, e nenhuma das suas quatro utilizações de rede, uma transferência única do modelo, verificações de licença, verificações de atualizações e a abertura de uma página de pagamento, envia um documento, um prompt ou um resultado. Resume, traduz e redige a partir de contratos, escrituras e contas, e verifica cada montante, data e referência em relação ao original. O PrivateAI não anonimiza nem pseudonimiza dados, não decide se os dados podem ser partilhados e não controla o que acontece a ficheiros que um utilizador envia para outro lugar. A HisnLabs não afirma que o PrivateAI cumpra qualquer regra jurídica ou profissional. A compra ainda não está aberta.

Limitações

A decisão da Garante em si não foi revista aqui; este item baseia-se nas notícias do BleepingComputer e do Il Sole 24 Ore, que citam o comunicado da autoridade e a declaração da IQVIA [1] [2]. A IQVIA pode recorrer, e as conclusões poderão ser revistas. As notícias não dizem se algum doente foi de facto reidentificado, apenas que a reidentificação era possível por meios razoáveis.

Para trabalhar em documentos confidenciais com um modelo de IA que permanece no Mac, transfira o PrivateAI e experimente todas as funcionalidades gratuitamente durante 17 dias. O PrivateAI é feito pela HisnLabs.

Fontes

  1. BleepingComputer, 5 October 2026: IQVIA fined $7.8 million for failing to properly anonymize health data
  2. Il Sole 24 Ore (English edition), 3 October 2026: Health data of one million patients exposed; Iqvia faces a fine of 7 million
  3. CNIL, 28 May 2026: Health data: fine of 5 million euros against IQVIA