IQVIA, multada con 7 millones de euros por datos de salud

IQVIA, multada con 7 millones de euros por datos de salud

La autoridad italiana de protección de datos (GPDP), el regulador nacional encargado de hacer cumplir en el país las normas de protección de datos de la UE, ha impuesto a IQVIA una multa de 7 millones de euros (7,8 millones de dólares). Según la autoridad, la forma en que la empresa trataba los historiales médicos podría haber permitido identificar a alrededor de un millón de pacientes, pese a que se suponía que los datos eran anónimos.

IQVIA es una multinacional que ofrece servicios de análisis de datos sanitarios, tecnología e investigación clínica. En su web, la compañía afirma que opera en más de 100 países y que gestiona 68 petabytes de datos y 1.200 millones de historiales de pacientes.

La GPDP empezó a examinar las prácticas de tratamiento de datos de IQVIA en abril de 2025. El mes pasado concluyó que la empresa no había ofrecido garantías suficientes de que los datos de salud que tenía en su poder estuvieran anonimizados, a pesar de lo que sostenía.

Una base de datos construida a partir de los registros de 800 médicos

Según el regulador, la filial italiana de IQVIA reunió una base de datos con información sanitaria de aproximadamente un millón de pacientes. Los datos procedían de 800 médicos de atención primaria.

Los nombres de los pacientes se sustituyeron por un código único. La GPDP constató que esto no impedía seguir el rastro de los pacientes a lo largo del tiempo ni identificarlos.

"El código asociado a cada paciente permitía hacer un seguimiento de este a lo largo del tiempo", señaló la autoridad en un comunicado publicado a finales de la semana pasada.

El problema era el nivel de detalle vinculado a cada código. "Combinado con un conjunto de información muy detallado (año de nacimiento, sexo, diagnósticos, síntomas, recetas, pruebas, vacunas, así como datos de localización), permitía singularizar a pacientes concretos y, con medios razonables, volver a identificarlos", explicó la GPDP.

En el caso de 3.300 pacientes, los registros iban aún más allá. Incluían nombres, números de identificación fiscal, direcciones y datos de contacto.

Varias infracciones del RGPD

La anonimización deficiente no fue lo único que se detectó. La GPDP afirmó que IQVIA trató los datos sin una base jurídica adecuada y sin informar a los pacientes afectados. Ambas cosas suponen infracciones del RGPD (Reglamento General de Protección de Datos), la norma europea que regula cómo se recogen y se utilizan los datos personales.

Además, la empresa no habría fijado ni respetado ningún plazo de conservación de los datos. El regulador encontró registros que se remontaban a 2001.

Aparte de la multa, la GPDP ordenó a IQVIA que adapte sus prácticas a la normativa en un plazo de 120 días.

IQVIA dice que podría recurrir

En una declaración a BleepingComputer, un portavoz de IQVIA afirmó que la compañía "está comprometida con el uso responsable de los datos y la información y sigue colaborando con la Autoridad". El portavoz añadió que la protección de los datos es una prioridad fundamental y que la empresa aplica salvaguardas "entre ellas el uso de la seudonimización y el cifrado".

IQVIA tomó nota de la resolución, pero "se reserva el derecho a recurrir". Según la empresa, el conjunto de datos al que se refiere la resolución no se utiliza en sus servicios de investigación clínica y no tiene nada que ver con los ensayos clínicos que lleva a cabo por encargo de promotores.

"Hemos colaborado de forma constructiva con la Autoridad italiana de Protección de Datos durante todo este proceso y ya hemos empezado a adoptar las medidas necesarias para garantizar que nos ajustamos plenamente a las indicaciones de la Autoridad", señala el comunicado.

Nuestra opinión

El caso pone de manifiesto la diferencia entre seudonimización y anonimización. Cambiar un nombre por un código es seudonimizar, y la propia IQVIA describe así sus salvaguardas. El razonamiento de la GPDP muestra por qué eso no basta cuando un identificador estable va acompañado del año de nacimiento, el sexo, los diagnósticos, las recetas y los datos de localización. En conjunto, esos detalles pueden señalar a una sola persona.

Para las organizaciones que recopilan o comparten datos de salud, esto indica que los reguladores juzgan los conjuntos de datos "anónimos" por lo que realmente podría hacerse con ellos, y no por la etiqueta que les ponen las empresas. La ausencia de límites de conservación, con registros que se remontan a 2001, demuestra también que guardar datos de forma indefinida es un riesgo en sí mismo. Cada año más de registros almacenados hace que un conjunto de datos resulte más valioso para los atacantes, como han demostrado las recientes brechas en el sector sanitario.

Los datos sanitarios están en el punto de mira tanto de los reguladores de privacidad como de los legisladores, como demuestra el proyecto de ley de ciberseguridad sanitaria que se tramita ahora en el Congreso de Estados Unidos. Los grandes conjuntos de datos nacionales siguen siendo además objetivos muy atractivos, como quedó claro con la brecha del registro CPR danés.

Habrá que ver si IQVIA presenta finalmente un recurso y qué cambios introduce dentro del plazo de 120 días. Otra cuestión es si otros reguladores europeos empezarán a examinar con más detalle conjuntos de datos similares que se basan en identificadores codificados.