Accueil Confidentialité des données IQVIA sanctionné de 7 millions d’euros pour des données de santé insuffisamment...

IQVIA sanctionné de 7 millions d’euros pour des données de santé insuffisamment anonymisées

Siège du groupe IQVIA à Durham, Caroline du Nord.

Le régulateur italien de la protection des données a infligé 7 millions d’euros d’amende à IQVIA Solutions Italy pour une base regroupant les données de santé d’environ un million de patients. L’entreprise les considérait comme anonymisées ; l’autorité, elle, estime qu’elles restaient suffisamment détaillées pour qu’une réidentification demeure possible.

Un million de patients et une anonymisation qui ne convainc pas

La décision du Garante per la protezione dei dati personali vient au terme d’une enquête ouverte après des contrôles menés en avril 2025 et un signalement de violation de données effectué par IQVIA elle-même.

La société, spécialisée dans l’analyse de données de santé et la recherche clinique, avait constitué une base alimentée par environ 800 médecins généralistes italiens et utilisée notamment pour produire des études à destination de l’industrie pharmaceutique. On y retrouvait les informations de près d’un million de patients : année de naissance, sexe, diagnostics, symptômes, prescriptions, examens, vaccinations, mais aussi certaines données de localisation.

IQVIA considérait que le retrait des identifiants directs suffisait à faire sortir ces données du champ des données personnelles. C’est précisément là que le régulateur n’est pas d’accord. Chaque patient restait associé à un identifiant stable permettant de suivre son parcours dans le temps et, une fois cet identifiant croisé avec la richesse des informations médicales disponibles, la possibilité de remonter jusqu’à une personne n’était plus seulement théorique.

Retirer un nom ne suffit pas à rendre une personne invisible

C’est tout l’intérêt de cette décision, qui remet un peu de chair derrière un mot devenu très confortable : « anonymisé ». En pratique, retirer un nom, une adresse ou un numéro fiscal ne suffit pas toujours à casser le lien avec une personne, surtout quand la base contient un historique suffisamment précis pour reconstituer un profil.

Le Garante considère ici que l’identifiant persistant, combiné aux diagnostics, traitements, examens ou événements de santé, maintenait un risque de réidentification suffisant pour que ces informations restent juridiquement des données personnelles. L’autorité estime également qu’IQVIA devait être regardée comme responsable du traitement dès la collecte auprès des médecins, et pas seulement comme un acteur intervenant plus loin dans la chaîne.

L’enquête révèle aussi que plus de 3 300 dossiers contenaient des informations permettant d’identifier clairement les patients, comme des noms, adresses, coordonnées ou numéros fiscaux. Pour plus de 3 000 personnes, ces éléments se trouvaient mêlés à des données de santé, ce qui rend l’argument d’une base correctement anonymisée encore plus difficile à soutenir.

Des données conservées pendant des années, sans cadre assez solide

Le régulateur reproche également à IQVIA d’avoir traité ces données sans base juridique suffisante et sans information adéquate des patients concernés. Certaines données remontaient à 2001, sans qu’une durée de conservation précise ait été définie, et l’autorité estime qu’aucune analyse d’impact adaptée n’avait été menée au regard des risques.

IQVIA dispose maintenant de 120 jours pour mettre son traitement en conformité si elle veut poursuivre cette activité. Le Garante ouvre aussi une autre voie : faire en sorte que l’anonymisation soit réalisée directement par les médecins, avant toute transmission à l’entreprise, afin que les données quittent réellement leur environnement d’origine sans possibilité raisonnable de retrouver les personnes concernées.