# Орган по защите данных Италии оштрафовал IQVIA на 7 млн евро, сочтя, что данные пациентов врачей общей практики, названные анонимными, можно деанонимизировать

> Garante заявляет, что закодированные записи около миллиона пациентов от 800 врачей общей практики позволяли выделить отдельных людей. IQVIA оставляет право на обжалование; CNIL пришла к тому же в мае.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-08
Canonical: https://hisnlabs.com/ru/news/italy-garante-fines-iqvia-7-million-health-data-not-anonymous

Итальянский орган по защите данных Garante оштрафовал IQVIA Solutions Italy на 7 млн евро из-за базы данных, содержащей сведения о здоровье примерно миллиона пациентов, собранные у 800 врачей общей практики, сообщило 5 октября 2026 года издание BleepingComputer. Орган отклонил позицию компании о том, что записи были анонимными [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). IQVIA заявляет, что оставляет за собой право на обжалование [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Дело показывает, как записи, покидающие кабинет специалиста под кодом, всё же могут позволить опознать людей, которые за ними стоят.

## Предыстория

По GDPR анонимные данные не подпадают под правила защиты данных, тогда как псевдонимизированные данные, в которых имена заменены кодом, но людей по-прежнему можно повторно идентифицировать разумными средствами, остаются персональными данными. IQVIA — международная компания, оказывающая услуги по анализу медицинских данных, технологические услуги и услуги в области клинических исследований [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). По данным Il Sole 24 Ore, набор данных использовался для исследований, заказанных фармацевтическими компаниями [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

## Что установил орган

Garante написал, что «код, связанный с каждым пациентом, позволял отслеживать его во времени» и что в сочетании с «очень подробным набором сведений (год рождения, пол, диагнозы, симптомы, назначения, анализы, прививки, а также данные о местоположении) он позволял выделить отдельных пациентов и, используя разумные средства, повторно их идентифицировать» [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Для подмножества из 3300 пациентов в базе также хранились имена, налоговые идентификационные номера, адреса и контактные данные [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data).

Орган также установил, что данные обрабатывались без надлежащего правового основания и без информирования пациентов, а сроки хранения не были определены, причём записи восходили к 2001 году [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Il Sole 24 Ore добавляет, что, по словам органа, оценка воздействия на защиту данных не проводилась и надлежащих мер безопасности не было, а расследование последовало за проверками в апреле 2025 года [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB) [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). У IQVIA есть 120 дней, чтобы привести обработку в соответствие; в противном случае анонимизацию должны провести сами врачи [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

В заявлении для BleepingComputer IQVIA сообщила, что поддерживает «надёжные меры защиты, включая использование псевдонимизации и шифрования», что набор данных «не используется IQVIA при оказании услуг по клиническим исследованиям» и что она уже предприняла шаги для приведения в соответствие с указаниями органа [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Президент итальянской федерации врачебных палат Филиппо Анелли заявил, что вовлечённые врачи не несут ответственности и что «пациенты не знали, что их данные не были обезличены» [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

Итальянское решение последовало за штрафом в 5 млн евро, наложенным французской CNIL на IQVIA Operations France 26 мая 2026 года и объявленным 28 мая. CNIL также установила, что данные, которые компания представляла как анонимные, были «лишь псевдонимизированными, так как повторная идентификация субъектов данных была возможна разумными средствами» [[3]](https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia).

> PrivateAI, приложение для Mac от HisnLabs для юристов, нотариусов и бухгалтеров, работает с конфиденциальными документами с помощью ИИ-модели, работающей на Mac, поэтому файлы не отправляются в сервис для обработки. Доступна 17-дневная демоверсия. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## Что это значит для специалистов

Врачи в этом деле предоставили данные; выводы органа направлены против компании. Для любого специалиста, связанного тайной, будь то врач, юрист, нотариус или бухгалтер, решение иллюстрирует общую мысль: замена имени кодом не делает запись анонимной, когда оставшиеся сведения достаточно подробны, чтобы выделить человека. Когда конфиденциальные записи переданы третьей стороне, их защита зависит от практик этой стороны, которые специалист не контролирует. Пациенты в Италии, чьи врачи передали данные, по словам президента федерации, не знали о том, как с ними обращались.

## Рекомендации

1. Считайте закодированные или псевдонимизированные записи клиентов персональными данными, если повторная идентификация разумными средствами не является действительно невозможной.
2. Прежде чем передавать записи поставщику или партнёру по исследованиям, спросите, какие правовое основание, срок хранения и меры безопасности действуют.
3. Ведите перечень программ, отправляющих файлы клиентов за пределы офиса, включая ИИ-инструменты и подключаемые модули обмена данными.
4. Информируйте клиентов или пациентов о передаче их данных, чего, как установил орган, здесь сделано не было.

## Отношение к PrivateAI

PrivateAI 1.0.0 запускает свою ИИ-модель на Mac, без возврата к облаку и без телеметрии, и ни одно из четырёх его сетевых обращений — однократная загрузка модели, проверка лицензии, проверка обновлений и открытие страницы оплаты — не отправляет документ, запрос или результат. Он составляет резюме, переводит и готовит черновики по договорам, актам и бухгалтерским документам и сверяет каждую сумму, дату и ссылку с оригиналом. PrivateAI не анонимизирует и не псевдонимизирует данные, не решает, можно ли передавать данные, и не контролирует, что происходит с файлами, которые пользователь отправляет куда-либо ещё. HisnLabs не заявляет, что PrivateAI удовлетворяет какому-либо правовому или профессиональному правилу. Покупка пока не открыта.

> PrivateAI составляет резюме и переводит конфиденциальные файлы с помощью ИИ-модели на Mac, и его сетевые обращения никогда не отправляют документ, запрос или результат. Все функции бесплатны 17 дней. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## Ограничения

Само решение Garante здесь не рассматривалось; материал опирается на сообщения BleepingComputer и Il Sole 24 Ore, цитирующие объявление органа и заявление IQVIA [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data) [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB). IQVIA может подать апелляцию, и выводы могут быть пересмотрены. В сообщениях не говорится, был ли какой-либо пациент в действительности повторно идентифицирован, а лишь то, что повторная идентификация была возможна разумными средствами.

Чтобы работать с конфиденциальными документами с помощью ИИ-модели, остающейся на Mac, [скачайте PrivateAI](https://hisnlabs.com/privateai/en#download) и пользуйтесь всеми функциями бесплатно 17 дней. PrivateAI создан HisnLabs.

## Sources

- [BleepingComputer, 5 October 2026: IQVIA fined $7.8 million for failing to properly anonymize health data](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data)
- [Il Sole 24 Ore (English edition), 3 October 2026: Health data of one million patients exposed; Iqvia faces a fine of 7 million](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB)
- [CNIL, 28 May 2026: Health data: fine of 5 million euros against IQVIA](https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia)
