# Орган із захисту даних Італії оштрафував IQVIA на 7 млн євро, визнавши, що дані пацієнтів лікарів загальної практики, названі анонімними, можна деанонімізувати

> Garante заявляє, що закодовані записи близько мільйона пацієнтів від 800 лікарів загальної практики давали змогу виокремити окремих людей. IQVIA залишає право на оскарження; CNIL дійшла того самого в травні.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-08
Canonical: https://hisnlabs.com/uk/news/italy-garante-fines-iqvia-7-million-health-data-not-anonymous

Італійський орган із захисту даних Garante оштрафував IQVIA Solutions Italy на 7 млн євро через базу даних, що містить відомості про здоров’я приблизно мільйона пацієнтів, зібрані в 800 лікарів загальної практики, повідомило 5 жовтня 2026 року видання BleepingComputer. Орган відхилив позицію компанії про те, що записи були анонімними [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). IQVIA заявляє, що залишає за собою право на оскарження [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Справа показує, як записи, що залишають кабінет фахівця під кодом, усе ж можуть дати змогу впізнати людей, які за ними стоять.

## Передісторія

За GDPR анонімні дані не підпадають під правила захисту даних, тоді як псевдонімізовані дані, в яких імена замінено кодом, але людей і далі можна повторно ідентифікувати розумними засобами, залишаються персональними даними. IQVIA — міжнародна компанія, що надає послуги з аналізу медичних даних, технологічні послуги та послуги в галузі клінічних досліджень [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). За даними Il Sole 24 Ore, набір даних використовували для досліджень, замовлених фармацевтичними компаніями [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

## Що встановив орган

Garante написав, що «код, пов’язаний із кожним пацієнтом, дозволяв відстежувати його в часі» і що в поєднанні з «дуже детальним набором відомостей (рік народження, стать, діагнози, симптоми, призначення, аналізи, щеплення, а також дані про місцеперебування) він дозволяв виокремити окремих пацієнтів і, застосовуючи розумні засоби, повторно їх ідентифікувати» [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Для підмножини з 3300 пацієнтів у базі також зберігалися імена, податкові ідентифікаційні номери, адреси й контактні дані [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data).

Орган також встановив, що дані обробляли без належної правової підстави та без інформування пацієнтів, а строки зберігання не були визначені, причому записи сягали 2001 року [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Il Sole 24 Ore додає, що, за словами органа, оцінку впливу на захист даних не проводили і належних заходів безпеки не було, а розслідування настало після перевірок у квітні 2025 року [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB) [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). IQVIA має 120 днів, щоб привести обробку у відповідність; інакше анонімізацію мають провести самі лікарі [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

У заяві для BleepingComputer IQVIA повідомила, що підтримує «надійні заходи захисту, зокрема використання псевдонімізації та шифрування», що набір даних «не використовується IQVIA під час надання послуг із клінічних досліджень» і що вона вже вжила кроків для приведення у відповідність до вказівок органа [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data). Президент італійської федерації лікарських палат Філіппо Анеллі заявив, що залучені лікарі не несуть відповідальності і що «пацієнти не знали, що їхні дані не були знеособлені» [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB).

Італійське рішення настало після штрафу в 5 млн євро, накладеного французькою CNIL на IQVIA Operations France 26 травня 2026 року й оголошеного 28 травня. CNIL також встановила, що дані, які компанія подавала як анонімні, були «лише псевдонімізованими, оскільки повторна ідентифікація суб’єктів даних була можлива розумними засобами» [[3]](https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia).

> PrivateAI, застосунок для Mac від HisnLabs для юристів, нотаріусів і бухгалтерів, працює з конфіденційними документами за допомогою ШІ-моделі, що працює на Mac, тому файли не надсилаються до сервісу для обробки. Доступна 17-денна демоверсія. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## Що це означає для фахівців

Лікарі в цій справі надали дані; висновки органа спрямовані проти компанії. Для будь-якого фахівця, зв’язаного таємницею, чи то лікаря, юриста, нотаріуса або бухгалтера, рішення ілюструє загальну думку: заміна імені кодом не робить запис анонімним, коли решта відомостей достатньо докладна, щоб виокремити людину. Коли конфіденційні записи передано третій стороні, їхній захист залежить від практик цієї сторони, які фахівець не контролює. Пацієнти в Італії, чиї лікарі передали дані, за словами президента федерації, не знали про те, як із ними поводилися.

## Рекомендації

1. Вважайте закодовані чи псевдонімізовані записи клієнтів персональними даними, якщо повторна ідентифікація розумними засобами не є справді неможливою.
2. Перш ніж передавати записи постачальникові чи партнеру з досліджень, запитайте, які правова підстава, строк зберігання та заходи безпеки діють.
3. Ведіть перелік програм, що надсилають файли клієнтів за межі офісу, зокрема ШІ-інструментів і втулків обміну даними.
4. Інформуйте клієнтів чи пацієнтів про передачу їхніх даних, чого, як встановив орган, тут зроблено не було.

## Стосунок до PrivateAI

PrivateAI 1.0.0 запускає свою ШІ-модель на Mac, без повернення до хмари та без телеметрії, і жодне з чотирьох його мережевих звернень — одноразове завантаження моделі, перевірка ліцензії, перевірка оновлень і відкриття сторінки оплати — не надсилає документ, запит чи результат. Він складає резюме, перекладає та готує чернетки за договорами, актами й бухгалтерськими документами та звіряє кожну суму, дату й посилання з оригіналом. PrivateAI не анонімізує і не псевдонімізує дані, не вирішує, чи можна передавати дані, і не контролює, що відбувається з файлами, які користувач надсилає кудись ще. HisnLabs не стверджує, що PrivateAI задовольняє будь-яке правове чи професійне правило. Купівля поки не відкрита.

> PrivateAI складає резюме та перекладає конфіденційні файли за допомогою ШІ-моделі на Mac, і його мережеві звернення ніколи не надсилають документ, запит чи результат. Усі функції безкоштовні 17 днів. [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## Обмеження

Саме рішення Garante тут не розглядали; матеріал спирається на повідомлення BleepingComputer та Il Sole 24 Ore, що цитують оголошення органа і заяву IQVIA [[1]](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data) [[2]](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB). IQVIA може подати апеляцію, і висновки можуть бути переглянуті. У повідомленнях не сказано, чи був якийсь пацієнт насправді повторно ідентифікований, а лише те, що повторна ідентифікація була можлива розумними засобами.

Щоб працювати з конфіденційними документами за допомогою ШІ-моделі, що лишається на Mac, [завантажте PrivateAI](https://hisnlabs.com/privateai/en#download) і користуйтеся всіма функціями безкоштовно 17 днів. PrivateAI створено в HisnLabs.

## Sources

- [BleepingComputer, 5 October 2026: IQVIA fined $7.8 million for failing to properly anonymize health data](https://bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data)
- [Il Sole 24 Ore (English edition), 3 October 2026: Health data of one million patients exposed; Iqvia faces a fine of 7 million](https://en.ilsole24ore.com/art/health-data-of-one-million-patients-left-unencrypted-iqvia-faces-a-fine-of-7-million-AJpMIEXB)
- [CNIL, 28 May 2026: Health data: fine of 5 million euros against IQVIA](https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia)
