IQVIA écope de 7 M EUR d'amende pour des données de santé
L'autorité italienne de protection des données (GPDP), le régulateur national chargé de faire appliquer dans le pays les règles européennes sur la protection des données, a infligé une amende de 7 millions d'euros (7,8 millions de dollars) à IQVIA. Selon l'autorité, la manière dont l'entreprise traitait des dossiers médicaux aurait pu permettre d'identifier environ un million de patients, alors même que ces données étaient censées être anonymes.
IQVIA est un groupe multinational qui fournit des services d'analyse de données de santé, de technologie et de recherche clinique. Sur son site, l'entreprise indique être présente dans plus de 100 pays et gérer 68 pétaoctets de données et 1,2 milliard de dossiers de patients.
La GPDP a commencé à examiner les pratiques de traitement des données d'IQVIA en avril 2025. Le mois dernier, elle a conclu que l'entreprise n'avait pas apporté de garanties suffisantes quant à l'anonymisation des données de santé qu'elle détenait, contrairement à ce qu'elle affirmait.
Une base de données issue des dossiers de 800 médecins
D'après le régulateur, la filiale italienne d'IQVIA a constitué une base de données contenant des informations de santé sur environ un million de patients. Ces données provenaient de 800 médecins généralistes.
Les noms des patients ont été remplacés par un code unique. La GPDP a constaté que cela n'empêchait pas de suivre les patients dans le temps et de les identifier.
"Le code associé à chaque patient permettait de le suivre dans le temps", a indiqué l'autorité dans un communiqué publié à la fin de la semaine dernière.
Le problème tenait au niveau de détail rattaché à chaque code. "Combiné à un ensemble d'informations très détaillées (année de naissance, sexe, diagnostics, symptômes, prescriptions, examens, vaccinations, ainsi que des données de localisation), il permettait d'isoler des patients et, par des moyens raisonnables, de les réidentifier", a expliqué la GPDP.
Pour 3 300 patients, les dossiers allaient encore plus loin. Ils comprenaient les noms, les codes fiscaux, les adresses et les coordonnées.
Plusieurs violations du RGPD
L'anonymisation insuffisante n'est pas le seul manquement relevé. La GPDP a indiqué qu'IQVIA traitait les données sans base légale appropriée et sans informer les patients concernés. Il s'agit dans les deux cas de violations du RGPD (Règlement général sur la protection des données), la loi européenne qui encadre la collecte et l'utilisation des données personnelles.
L'entreprise n'aurait par ailleurs fixé ni respecté aucune durée de conservation des données. Le régulateur a trouvé des dossiers remontant jusqu'à 2001.
En plus de l'amende, la GPDP a ordonné à IQVIA de mettre ses pratiques en conformité dans un délai de 120 jours.
IQVIA envisage de faire appel
Dans une déclaration transmise à BleepingComputer, un porte-parole d'IQVIA a affirmé que l'entreprise "s'engage à utiliser les données et les informations de manière responsable et continue de coopérer avec l'Autorité". Il a ajouté que la protection des données est une priorité essentielle et que l'entreprise applique des mesures de sécurité "notamment la pseudonymisation et le chiffrement".
IQVIA a pris acte de la décision mais "se réserve le droit de faire appel". Selon l'entreprise, le jeu de données visé par la décision n'est pas utilisé dans ses services de recherche clinique et n'a aucun lien avec les essais cliniques menés pour le compte de promoteurs.
"Nous avons collaboré de manière constructive avec l'autorité italienne de protection des données tout au long de cette procédure et avons déjà pris des dispositions pour adopter les mesures nécessaires afin de nous aligner pleinement sur les recommandations de l'Autorité", indique le communiqué.
Notre analyse
Cette affaire illustre l'écart entre pseudonymisation et anonymisation. Remplacer un nom par un code relève de la pseudonymisation, et c'est d'ailleurs ainsi qu'IQVIA décrit elle-même ses mesures de protection. Le raisonnement de la GPDP montre pourquoi cela ne suffit pas lorsqu'un identifiant stable côtoie l'année de naissance, le sexe, les diagnostics, les prescriptions et des données de localisation. Mis bout à bout, ces éléments peuvent désigner une seule personne.
Pour les organisations qui collectent ou partagent des données de santé, cela laisse penser que les régulateurs jugent les jeux de données "anonymes" en fonction de ce qu'on pourrait concrètement en faire, et non des étiquettes que les entreprises leur apposent. L'absence de durée de conservation, avec des dossiers remontant à 2001, montre aussi que garder des données indéfiniment constitue un risque en soi. Chaque année supplémentaire de dossiers stockés rend un jeu de données plus précieux pour les attaquants, comme l'ont montré de récentes fuites dans le secteur de la santé.
Les données de santé retiennent l'attention des régulateurs de la vie privée comme des législateurs, notamment avec le projet de loi sur la cybersécurité dans la santé actuellement en cours d'examen au Congrès américain. Les grands jeux de données nationaux restent également des cibles de choix, comme l'a montré la fuite du registre CPR danois.
Reste à voir si IQVIA fera appel et quels changements l'entreprise apportera dans le délai de 120 jours. Autre question : d'autres régulateurs européens vont-ils se pencher de plus près sur des jeux de données similaires reposant sur des identifiants codés ?
