IQVIA krijgt 7 miljoen euro boete om anonimisering zorgdata
De Italiaanse privacytoezichthouder (GPDP), die in het land toeziet op de naleving van de Europese privacyregels, heeft IQVIA een boete van 7 miljoen euro (7,8 miljoen dollar) opgelegd. Volgens de toezichthouder kon door de manier waarop het bedrijf met medische dossiers omging zo'n een miljoen patienten worden geidentificeerd, terwijl de gegevens juist anoniem hadden moeten zijn.
IQVIA is een multinational die diensten levert op het gebied van analyse van zorgdata, technologie en klinisch onderzoek. Op zijn website meldt het bedrijf dat het actief is in meer dan 100 landen en 68 petabyte aan data en 1,2 miljard patientendossiers beheert.
De GPDP begon in april 2025 met een onderzoek naar de manier waarop IQVIA gegevens verwerkt. Vorige maand concludeerde de toezichthouder dat het bedrijf, ondanks zijn beweringen, onvoldoende garanties had geboden dat de gezondheidsgegevens die het in bezit had geanonimiseerd waren.
Een database op basis van dossiers van 800 huisartsen
Volgens de toezichthouder heeft de Italiaanse tak van IQVIA een database opgebouwd met gezondheidsgegevens van ongeveer een miljoen patienten. De gegevens waren afkomstig van 800 huisartsen.
De namen van patienten werden vervangen door een unieke code. De GPDP stelde vast dat patienten daardoor nog steeds door de tijd heen gevolgd en geidentificeerd konden worden.
"Met de code die aan elke patient was gekoppeld, konden zij door de tijd heen worden gevolgd", aldus de toezichthouder in een verklaring die eind vorige week werd gepubliceerd.
Het probleem zat in de hoeveelheid details die aan elke code hing. "In combinatie met een zeer gedetailleerde set gegevens (geboortejaar, geslacht, diagnoses, symptomen, voorschriften, onderzoeken, vaccinaties en locatiegegevens) was het mogelijk om individuele patienten eruit te lichten en hen met redelijke middelen te heridentificeren", legde de GPDP uit.
Bij 3.300 patienten gingen de dossiers nog verder. Daarin stonden namen, fiscale identificatienummers, adressen en contactgegevens.
Meerdere AVG-overtredingen
Gebrekkige anonimisering was niet de enige bevinding. Volgens de GPDP verwerkte IQVIA de gegevens zonder passende rechtsgrond en zonder de betrokken patienten te informeren. Beide zijn overtredingen van de AVG (Algemene verordening gegevensbescherming), de Europese wet die regelt hoe persoonsgegevens worden verzameld en gebruikt.
Daarnaast zou het bedrijf geen bewaartermijnen hebben vastgesteld of nageleefd. De toezichthouder trof dossiers aan die teruggingen tot 2001.
Naast de boete heeft de GPDP IQVIA opgedragen zijn werkwijze binnen 120 dagen in overeenstemming te brengen met de regels.
IQVIA overweegt beroep
In een verklaring aan BleepingComputer zei een woordvoerder van IQVIA dat het bedrijf "zich inzet voor verantwoord gebruik van data en informatie en blijft samenwerken met de toezichthouder". De woordvoerder voegde eraan toe dat gegevensbescherming een kernprioriteit is en dat het bedrijf waarborgen hanteert, "waaronder pseudonimisering en versleuteling".
IQVIA erkent het besluit, maar "behoudt zich het recht voor om in beroep te gaan". Volgens het bedrijf wordt de dataset waarop de uitspraak betrekking heeft niet gebruikt voor zijn diensten op het gebied van klinisch onderzoek en heeft die niets te maken met klinische studies die het in opdracht van sponsors uitvoert.
"We hebben gedurende dit hele proces constructief samengewerkt met de Italiaanse privacytoezichthouder en hebben al stappen gezet om de maatregelen te nemen die nodig zijn om volledig aan te sluiten bij de richtlijnen van de toezichthouder", aldus de verklaring.
Onze analyse
De zaak laat het verschil zien tussen pseudonimisering en anonimisering. Een naam vervangen door een code is pseudonimisering, en zo omschrijft IQVIA zijn waarborgen ook zelf. De redenering van de GPDP maakt duidelijk waarom dat niet volstaat als een vaste identificatiecode naast geboortejaar, geslacht, diagnoses, voorschriften en locatiegegevens staat. Samen kunnen die details naar een enkele persoon wijzen.
Voor organisaties die gezondheidsgegevens verzamelen of delen, betekent dit dat toezichthouders "anonieme" datasets lijken te beoordelen op wat er realistisch gezien mee gedaan kan worden, en niet op het etiket dat bedrijven erop plakken. Het ontbreken van bewaartermijnen, met dossiers die teruggaan tot 2001, laat bovendien zien dat het eindeloos bewaren van gegevens op zichzelf al een risico is. Elk extra jaar aan opgeslagen dossiers maakt een dataset waardevoller voor aanvallers, zoals recente datalekken in de zorgsector hebben aangetoond.
Zorgdata krijgt aandacht van privacytoezichthouders en van wetgevers, onder meer via het wetsvoorstel voor cybersecurity in de zorg dat nu door het Amerikaanse Congres gaat. Grote nationale datasets blijven daarnaast aantrekkelijke doelwitten, zoals het datalek bij het Deense CPR-register liet zien.
Het is de moeite waard om te volgen of IQVIA in beroep gaat en welke wijzigingen het binnen de termijn van 120 dagen doorvoert. Een andere vraag is of andere Europese toezichthouders vergelijkbare datasets die op gecodeerde identificatiecodes leunen, kritischer onder de loep gaan nemen.
