Italiens dataskyddsmyndighet Garante har bötfällt IQVIA Solutions Italy med 7 miljoner euro för en databas med hälsouppgifter om ungefär en miljon patienter som samlats in från 800 allmänläkare, rapporterade BleepingComputer den 5 oktober 2026. Myndigheten avvisade företagets ståndpunkt att uppgifterna var anonyma [1]. IQVIA uppger att det förbehåller sig rätten att överklaga [1]. Fallet visar hur uppgifter som lämnar en yrkespersons mottagning under en kod ändå kan identifiera de människor som ligger bakom.
Bakgrund
Enligt GDPR faller anonyma data utanför dataskyddsreglerna, medan pseudonymiserade data, där namn har ersatts av en kod men personer ändå kan återidentifieras med rimliga medel, fortsatt är personuppgifter. IQVIA är ett multinationellt företag som tillhandahåller dataanalys, teknik och kliniska forskningstjänster inom vården [1]. Enligt Il Sole 24 Ore användes datamängden för studier på uppdrag av läkemedelsföretag [2].
Vad myndigheten fann
Garante skrev att ”koden som knöts till varje patient gjorde det möjligt att följa patienten över tid” och att den, i kombination med ”en mycket detaljerad uppsättning information (födelseår, kön, diagnoser, symtom, receptordinationer, undersökningar, vaccinationer samt platsdata), gjorde det möjligt att peka ut enskilda patienter och, med rimliga medel, återidentifiera dem” [1]. För en delmängd om 3 300 patienter innehöll databasen dessutom namn, skatte-ID-nummer, adresser och kontaktuppgifter [1].
Myndigheten fann också att uppgifterna behandlades utan lämplig rättslig grund och utan att patienterna informerades, och att inga lagringstider hade fastställts, med uppgifter som gick tillbaka till 2001 [1]. Il Sole 24 Ore tillägger att det enligt myndigheten inte gjordes någon konsekvensbedömning avseende dataskydd och att inga tillräckliga säkerhetsåtgärder fanns, och att utredningen följde på inspektioner i april 2025 [2] [1]. IQVIA har 120 dagar på sig att anpassa sin behandling; i annat fall måste anonymiseringen utföras av läkarna själva [2].
I ett uttalande till BleepingComputer sade IQVIA att det upprätthåller ”robusta skyddsåtgärder, inklusive användning av pseudonymisering och kryptering”, att datamängden ”inte används av IQVIA i kliniska forskningstjänster” och att det redan har vidtagit åtgärder för att anpassa sig till myndighetens vägledning [1]. Ordföranden för Italiens förbund av läkarsamfund, Filippo Anelli, sade att de berörda läkarna inte bar något ansvar och att ”patienterna inte visste att deras uppgifter inte hade avidentifierats” [2].
Det italienska beslutet följer på böter på 5 miljoner euro som Frankrikes CNIL ålade IQVIA Operations France den 26 maj 2026 och som tillkännagavs den 28 maj. CNIL fann likaså att uppgifter som företaget presenterade som anonyma ”endast var pseudonyma, eftersom återidentifiering av de registrerade var möjlig med rimliga medel” [3].
Konsekvenser för yrkespersoner
Läkarna i det här fallet lämnade ut uppgifterna; myndighetens slutsatser riktas mot företaget. För varje yrkesperson som är bunden av tystnadsplikt, vare sig läkare, advokat, notarie eller revisor, illustrerar beslutet en allmän poäng: att ersätta ett namn med en kod gör inte en post anonym när de återstående uppgifterna är rika nog för att peka ut en person. När konfidentiella uppgifter väl överlämnas till tredje part beror skyddet på den partens rutiner, som yrkespersonen inte kontrollerar. Patienter i Italien vars läkare bidragit med data visste enligt förbundets ordförande inte hur uppgifterna hanterades.
Rekommendationer
- Behandla kodade eller pseudonymiserade klientuppgifter som personuppgifter om inte återidentifiering verkligen är omöjlig med rimliga medel.
- Fråga innan uppgifter delas med en leverantör eller forskningspartner vilken rättslig grund, lagringstid och vilka säkerhetsåtgärder som gäller.
- För en förteckning över den programvara som skickar klientfiler utanför kontoret, inklusive AI-verktyg och tillägg för datadelning.
- Informera klienter eller patienter när deras uppgifter förs vidare, vilket myndigheten fann inte hade skett här.
Relevans för PrivateAI
PrivateAI 1.0.0 kör sin AI-modell på Macen, utan reservlösning i molnet och utan telemetri, och ingen av dess fyra nätverksanvändningar, en engångsnedladdning av modellen, licenskontroller, uppdateringskontroller och att öppna en betalsida, skickar ett dokument, en prompt eller ett resultat. Det sammanfattar, översätter och utformar utkast utifrån avtal, handlingar och räkenskaper och kontrollerar varje belopp, datum och referens mot originalet. PrivateAI anonymiserar eller pseudonymiserar inte data, avgör inte om data får delas och styr inte vad som händer med filer som en användare skickar någon annanstans. HisnLabs påstår inte att PrivateAI uppfyller någon juridisk eller yrkesmässig regel. Köp är inte öppet ännu.
Begränsningar
Garantes beslut i sig har inte granskats här; den här notisen bygger på rapporter från BleepingComputer och Il Sole 24 Ore, som citerar myndighetens tillkännagivande och IQVIA:s uttalande [1] [2]. IQVIA kan överklaga, och slutsatserna kan komma att ändras. Rapporterna säger inte om någon patient faktiskt återidentifierades, bara att återidentifiering var möjlig med rimliga medel.
Om du vill arbeta med konfidentiella handlingar med en AI-modell som stannar på Macen kan du ladda ned PrivateAI och prova alla funktioner gratis i 17 dagar. PrivateAI görs av HisnLabs.