Güvenlik ve Yapay Zeka haberleri

Sağlık verileri ve takma adlandırma · Yazan FireAI Security & Research Team · Yayınlandı

İtalya veri koruma otoritesi IQVIA’ya 7 milyon avro ceza verdi: anonim dediği aile hekimi hasta verileri yeniden kimliklendirilebiliyor

Garante, 800 aile hekiminden alınan yaklaşık bir milyon hastanın kodlu kayıtlarının kişileri ayırt edebildiğini söylüyor. IQVIA itiraz hakkını saklı tutuyor; CNIL Mayıs’ta aynı sonuca vardı.

A database motif and the PrivateAI mascot, next to the words “Coded is not anonymous.”

BleepingComputer’ın 5 Ekim 2026’da bildirdiğine göre İtalya’nın veri koruma otoritesi Garante, 800 aile hekiminden toplanan yaklaşık bir milyon hastanın sağlık bilgilerini içeren bir veri tabanı nedeniyle IQVIA Solutions Italy’ye 7 milyon avro ceza verdi. Otorite, şirketin kayıtların anonim olduğu yönündeki görüşünü reddetti [1]. IQVIA itiraz hakkını saklı tuttuğunu söylüyor [1]. Dava, bir meslek sahibinin ofisinden kodla çıkan kayıtların arkasındaki kişileri yine de belirleyebileceğini gösteriyor.

Arka plan

GDPR kapsamında anonim veriler veri koruma kurallarının dışında kalır; isimlerin bir kodla değiştirildiği ancak kişilerin makul yollarla yeniden kimliklendirilebildiği takma adlandırılmış veriler ise kişisel veri olmaya devam eder. IQVIA, sağlık verisi analizi, teknoloji ve klinik araştırma hizmetleri sunan çok uluslu bir şirkettir [1]. Il Sole 24 Ore’ye göre veri seti, ilaç şirketlerinin sipariş ettiği çalışmalarda kullanıldı [2].

Otoritenin tespitleri

Garante, “her hastayla ilişkilendirilen kodun onları zaman içinde izlemeyi mümkün kıldığını” ve bunun “çok ayrıntılı bir bilgi kümesiyle (doğum yılı, cinsiyet, teşhisler, belirtiler, reçeteler, testler, aşılar ve konum verileri) birleştiğinde, tek tek hastaları ayırt etmeyi ve makul yollarla yeniden kimliklendirmeyi mümkün kıldığını” yazdı [1]. 3.300 hastalık bir alt küme için veri tabanı ayrıca isimleri, vergi kimlik numaralarını, adresleri ve iletişim bilgilerini de içeriyordu [1].

Otorite ayrıca verilerin uygun bir hukuki dayanak olmadan ve hastalara bilgi verilmeden işlendiğini, saklama sürelerinin belirlenmediğini ve kayıtların 2001’e kadar uzandığını tespit etti [1]. Il Sole 24 Ore, otoriteye göre bir veri koruma etki değerlendirmesi yapılmadığını ve yeterli güvenlik önlemlerinin bulunmadığını, soruşturmanın Nisan 2025’teki denetimleri izlediğini ekliyor [2] [1]. IQVIA’nın işlemesini düzenlemek için 120 günü var; aksi halde anonimleştirmeyi doktorların kendilerinin yapması gerekecek [2].

IQVIA, BleepingComputer’a yaptığı açıklamada “takma adlandırma ve şifreleme dahil sağlam güvenceler” sürdürdüğünü, veri setinin “IQVIA tarafından klinik araştırma hizmetlerinin yürütülmesinde kullanılmadığını” ve otoritenin yönlendirmesine uyum sağlamak için zaten adımlar attığını söyledi [1]. İtalya tabip odaları federasyonunun başkanı Filippo Anelli, ilgili doktorların hiçbir sorumluluğunun bulunmadığını ve “hastaların verilerinin gizlenmediğinden haberi olmadığını” söyledi [2].

İtalyan kararı, Fransa’nın CNIL’inin IQVIA Operations France’a 26 Mayıs 2026’da verdiği ve 28 Mayıs’ta duyurulan 5 milyon avroluk cezayı izliyor. CNIL de şirketin anonim olarak sunduğu verilerin “yalnızca takma adlandırılmış olduğunu, çünkü ilgili kişilerin makul yollarla yeniden kimliklendirilmesinin mümkün olduğunu” tespit etti [3].

Meslek sahipleri için sonuçlar

Bu davadaki doktorlar veriyi sağladı; otoritenin tespitleri şirkete yöneliktir. Doktor, avukat, noter veya muhasebeci olsun, sır saklama yükümlülüğü altındaki her meslek sahibi için karar genel bir noktayı gösteriyor: kalan ayrıntılar bir kişiyi ayırt etmeye yetecek kadar zenginse, bir ismi kodla değiştirmek kaydı anonim yapmaz. Gizli kayıtlar bir üçüncü tarafa aktarıldığında korunmaları, meslek sahibinin denetleyemediği o tarafın uygulamalarına bağlıdır. Federasyon başkanına göre, doktorları veri sağlayan İtalyan hastalar verilerin nasıl ele alındığından habersizdi.

Öneriler

  1. Yeniden kimliklendirme makul yollarla gerçekten imkânsız olmadıkça, kodlu veya takma adlandırılmış müvekkil kayıtlarını kişisel veri olarak değerlendirin.
  2. Kayıtları bir tedarikçi veya araştırma ortağıyla paylaşmadan önce hangi hukuki dayanağın, saklama süresinin ve güvenlik önlemlerinin geçerli olduğunu sorun.
  3. Müvekkil dosyalarını ofis dışına gönderen yazılımların, yapay zekâ araçları ve veri paylaşım eklentileri dahil, bir envanterini tutun.
  4. Otoritenin burada yapılmadığını tespit ettiği gibi, verileri aktarıldığında müvekkilleri veya hastaları bilgilendirin.

PrivateAI ile ilgisi

PrivateAI 1.0.0, yapay zekâ modelini Mac’te çalıştırır; bulut yedeği ve telemetri yoktur ve dört ağ kullanımından hiçbiri, yani modelin bir kez indirilmesi, lisans denetimleri, güncelleme denetimleri ve bir ödeme sayfasının açılması, bir belge, istem veya sonuç göndermez. Sözleşmelerden, tapulardan ve hesaplardan özet çıkarır, çeviri ve taslak hazırlar, her tutarı, tarihi ve referansı aslıyla karşılaştırır. PrivateAI verileri anonimleştirmez veya takma adlandırmaz, verilerin paylaşılıp paylaşılamayacağına karar vermez ve kullanıcının başka yere gönderdiği dosyalara ne olacağını denetlemez. HisnLabs, PrivateAI’nin herhangi bir hukuki veya mesleki kuralı karşıladığını iddia etmez. Satın alım henüz açık değildir.

Sınırlamalar

Garante’nin kararının kendisi burada incelenmedi; bu haber, otoritenin duyurusunu ve IQVIA’nın açıklamasını aktaran BleepingComputer ve Il Sole 24 Ore haberlerine dayanır [1] [2]. IQVIA itiraz edebilir ve bulgular gözden geçirilebilir. Haberler, herhangi bir hastanın fiilen yeniden kimliklendirilip kimliklendirilmediğini söylemiyor; yalnızca yeniden kimliklendirmenin makul yollarla mümkün olduğunu belirtiyor.

Gizli belgeler üzerinde Mac’te kalan bir yapay zekâ modeliyle çalışmak için PrivateAI’yi indirin ve tüm özellikleri 17 gün ücretsiz deneyin. PrivateAI, HisnLabs tarafından geliştirilmiştir.

Kaynaklar

  1. BleepingComputer, 5 October 2026: IQVIA fined $7.8 million for failing to properly anonymize health data
  2. Il Sole 24 Ore (English edition), 3 October 2026: Health data of one million patients exposed; Iqvia faces a fine of 7 million
  3. CNIL, 28 May 2026: Health data: fine of 5 million euros against IQVIA