La autoridad italiana de protección de datos (GPDP) impuso a IQVIA una multa de 7 millones de euros por deficiencias en sus prácticas de tratamiento de información sanitaria. La decisión, adoptada tras una investigación iniciada en abril de 2025, señala que las medidas de anonimización aplicadas por la compañía no ofrecían garantías adecuadas.
La división italiana de IQVIA creó una base de datos con información de aproximadamente un millón de pacientes, recopilada a partir de 800 médicos de atención primaria. Aunque los nombres fueron sustituidos por un código único, la GPDP determinó que este permitía seguir a los pacientes a lo largo del tiempo y, combinado con datos detallados sobre diagnósticos, síntomas, recetas, pruebas, vacunaciones, año de nacimiento, sexo y ubicación, podía facilitar su reidentificación.
El organismo también concluyó que IQVIA trató los datos sin una base jurídica adecuada y sin informar a los pacientes, en contra de las exigencias del GDPR. Además, la empresa no habría definido ni aplicado plazos de conservación, y se localizaron registros que se remontaban hasta 2001. En un subconjunto de 3.300 pacientes figuraban nombres, números de identificación fiscal, direcciones y datos de contacto.
Junto con la sanción, las autoridades italianas ordenaron a IQVIA adaptar sus prácticas a la normativa en un plazo de 120 días. La compañía afirmó que coopera con la autoridad, que mantiene medidas como la seudonimización y el cifrado, y que se reserva el derecho a recurrir la decisión. También indicó que el conjunto de datos no se utiliza en sus servicios de investigación clínica ni está relacionado con ensayos clínicos realizados para patrocinadores.
Fuente: BleepingComputer.