IQVIA: 7 Mio. Euro Bußgeld wegen mangelnder Anonymisierung

IQVIA: 7 Mio. Euro Bußgeld wegen mangelnder Anonymisierung

Die italienische Datenschutzbehörde (GPDP), die im Land die Einhaltung der EU-Datenschutzregeln überwacht, hat gegen IQVIA ein Bußgeld von 7 Millionen Euro (7,8 Mio. US-Dollar) verhängt. Nach Angaben der Behörde hätte der Umgang des Unternehmens mit Gesundheitsdaten rund eine Million Patienten identifizierbar machen können, obwohl die Daten eigentlich anonym sein sollten.

IQVIA ist ein multinationaler Anbieter von Gesundheitsdatenanalysen, Technologie und Dienstleistungen für die klinische Forschung. Auf seiner Website gibt das Unternehmen an, in mehr als 100 Ländern tätig zu sein und 68 Petabyte an Daten sowie 1,2 Milliarden Patientendatensätze zu verarbeiten.

Die GPDP nahm die Datenverarbeitung bei IQVIA im April 2025 unter die Lupe. Im vergangenen Monat kam sie zu dem Schluss, dass das Unternehmen keine ausreichenden Garantien dafür geliefert habe, dass die bei ihm gespeicherten Gesundheitsdaten anonymisiert waren - trotz gegenteiliger Behauptungen.

Eine Datenbank aus den Akten von 800 Ärzten

Laut der Behörde hat die italienische Niederlassung von IQVIA eine Datenbank mit Gesundheitsinformationen zu rund einer Million Patienten aufgebaut. Die Daten stammten von 800 Hausärzten.

Die Namen der Patienten wurden durch einen eindeutigen Code ersetzt. Die GPDP stellte fest, dass dies nicht verhinderte, dass Patienten über längere Zeit verfolgt und identifiziert werden konnten.

"Der jedem Patienten zugeordnete Code ermöglichte es, ihn über einen längeren Zeitraum zu verfolgen", erklärte die Behörde in einer Ende vergangener Woche veröffentlichten Mitteilung.

Das Problem war der Detailgrad der Angaben zu jedem Code. "In Verbindung mit einem sehr detaillierten Satz an Informationen (Geburtsjahr, Geschlecht, Diagnosen, Symptome, Verschreibungen, Untersuchungen, Impfungen sowie Standortdaten) war es möglich, einzelne Patienten herauszufiltern und sie mit vertretbarem Aufwand zu reidentifizieren", so die GPDP.

Bei 3.300 Patienten gingen die Datensätze noch weiter. Sie enthielten Namen, Steuernummern, Adressen und Kontaktdaten.

Mehrere Verstöße gegen die DSGVO

Die schwache Anonymisierung war nicht der einzige Befund. Laut GPDP verarbeitete IQVIA die Daten ohne geeignete Rechtsgrundlage und ohne die betroffenen Patienten zu informieren. Beides verstößt gegen die DSGVO (Datenschutz-Grundverordnung), das EU-Gesetz, das regelt, wie personenbezogene Daten erhoben und verwendet werden.

Zudem soll das Unternehmen keinerlei Aufbewahrungsfristen festgelegt oder eingehalten haben. Die Behörde fand Datensätze, die bis ins Jahr 2001 zurückreichen.

Zusätzlich zum Bußgeld ordnete die GPDP an, dass IQVIA seine Praktiken innerhalb von 120 Tagen rechtskonform gestalten muss.

IQVIA erwägt Rechtsmittel

In einer Stellungnahme gegenüber BleepingComputer erklärte ein IQVIA-Sprecher, das Unternehmen "setzt sich für den verantwortungsvollen Umgang mit Daten und Informationen ein und arbeitet weiterhin mit der Behörde zusammen". Der Schutz von Daten habe oberste Priorität, und das Unternehmen setze Schutzmaßnahmen ein, "einschließlich Pseudonymisierung und Verschlüsselung".

IQVIA nahm die Entscheidung zur Kenntnis, "behält sich jedoch das Recht vor, Rechtsmittel einzulegen". Nach Angaben des Unternehmens wird der von der Entscheidung betroffene Datensatz nicht in seinen Dienstleistungen für die klinische Forschung verwendet und hat nichts mit klinischen Studien zu tun, die im Auftrag von Sponsoren durchgeführt werden.

"Wir haben während des gesamten Verfahrens konstruktiv mit der italienischen Datenschutzbehörde zusammengearbeitet und bereits Schritte eingeleitet, um die notwendigen Maßnahmen umzusetzen und die Vorgaben der Behörde vollständig zu erfüllen", hieß es in der Stellungnahme.

Unsere Einschätzung

Der Fall zeigt den Unterschied zwischen Pseudonymisierung und Anonymisierung. Einen Namen gegen einen Code auszutauschen ist Pseudonymisierung - und genau so beschreibt IQVIA selbst seine Schutzmaßnahmen. Die Begründung der GPDP macht deutlich, warum das nicht ausreicht, wenn ein dauerhafter Identifikator neben Geburtsjahr, Geschlecht, Diagnosen, Verschreibungen und Standortdaten steht. Zusammengenommen können diese Angaben auf eine einzelne Person verweisen.

Für Organisationen, die Gesundheitsdaten erheben oder weitergeben, heißt das: Aufsichtsbehörden beurteilen "anonyme" Datensätze offenbar danach, was sich realistischerweise mit ihnen anstellen lässt, und nicht nach den Etiketten, die Unternehmen ihnen geben. Die fehlenden Aufbewahrungsfristen mit Datensätzen bis zurück ins Jahr 2001 zeigen außerdem, dass das unbegrenzte Speichern von Daten ein eigenes Risiko ist. Jedes zusätzliche Jahr an gespeicherten Datensätzen macht einen Datenbestand für Angreifer wertvoller, wie jüngste Datenlecks im Gesundheitssektor gezeigt haben.

Gesundheitsdaten rücken sowohl bei Datenschutzbehörden als auch beim Gesetzgeber in den Fokus, etwa mit dem Gesetz zur Cybersicherheit im Gesundheitswesen, das derzeit den US-Kongress durchläuft. Große nationale Datenbestände bleiben zudem attraktive Ziele, wie das Datenleck im dänischen CPR-Register gezeigt hat.

Es lohnt sich zu beobachten, ob IQVIA Rechtsmittel einlegt und welche Änderungen das Unternehmen innerhalb der 120-Tage-Frist umsetzt. Offen ist auch, ob andere europäische Aufsichtsbehörden ähnliche Datensätze, die auf codierten Identifikatoren beruhen, genauer prüfen werden.