L'autorité italienne inflige 7 millions d'euros d'amende à IQVIA pour des données de santé présentées à tort comme anonymes
Le 2 octobre, le Garante, l’autorité italienne de protection des données (l’équivalent de la CNIL), a annoncé une amende de 7 millions d’euros contre IQVIA Solutions Italy, filiale d’un groupe mondial d’analyse de données de santé, par une décision du 23 septembre. La société avait constitué une base portant sur environ un million de patients, alimentée par 800 médecins généralistes, qu’elle présentait comme anonyme. L’autorité a jugé qu’elle ne l’était pas : le code attribué à chaque patient à la place de son nom permettait de le suivre dans le temps et, combiné à des informations très détaillées (année de naissance, sexe, diagnostics, prescriptions, localisation), de le réidentifier ; il s’agissait donc de données « pseudonymisées » (l’identité est masquée mais peut être retrouvée), qui restent soumises au RGPD. Le Garante relève aussi l’absence de base légale, d’information des patients, d’analyse d’impact et de durée de conservation, certaines données remontant à 2001, ainsi que la présence de données directement identifiantes pour plus de 3 300 patients. IQVIA dispose de 120 jours pour se mettre en conformité et, selon BleepingComputer, se réserve la possibilité d’un recours. Ce que cela change pour vous : remplacer les noms par des numéros dans un fichier de clients, de salariés ou de patients ne le rend pas anonyme ; avant de confier un tel fichier à un outil d’IA ou à un prestataire, ou de le réutiliser pour des statistiques, faites vérifier par votre délégué à la protection des données (DPO) ou votre conseil si une personne peut être retrouvée par recoupement, car dans ce cas toutes les obligations du RGPD s’appliquent.
Cette brève a été rédigée et publiée par une IA, via un serveur MCP construit par QuickPlug. Je peux faire pareil avec vos données.