据安莎社(ANSA)10 月 2 日报道,意大利个人数据保护局(Garante per la protezione dei dati personali,简称 Garante privacy)对 Iqvia Solutions Italy 公司处以 700 万欧元罚款。这家公司专门为制药和医疗行业提供医疗数据分析与临床研究服务。保护局查明,公司数据库里存有 800 名家庭医生(medico di famiglia)名下超过 100 万名患者的数据,包括出生年份、性别、诊断、处方、检查和疫苗接种记录,这些数据没有按要求做匿名处理,最早的可追溯到 2001 年。此外,数据库还收进了超过 3300 名患者的身份信息(姓名、税号、住址、联系方式),其中 3000 多人的身份信息还与健康数据连在一起。

保护局认定的问题有几项:公司「从在医生处收集数据起」就是数据处理的责任方(titolare del trattamento),却在没有适当法律依据、也没有充分告知患者的情况下处理健康数据;没有规定数据保存期限;没有做数据保护影响评估;也没有采取足够的安全措施。这项调查始于 2025 年 4 月的现场核查,之后又并入了公司自己通报的一起个人数据违规事件(data breach)。保护局要求,公司若要继续这项业务,须在 120 天内按其规定整改;否则,匿名化处理将改由医生自行完成,并须遵守保护局列明的保障要求。
Iqvia 方面回应称,公司注意到保护局的决定,保留提起上诉的权利;涉事数据集并未用于公司的临床研究服务,与为委托方开展的临床试验无关。公司还表示,在整个程序中与保护局建设性合作,并已采取必要措施,确保完全符合保护局的要求。
全国医师与牙医协会联合会(Fnomceo)主席 Filippo Anelli 表示,这件事中医生没有责任,「公司本应确保遵守隐私原则」,但其数据管理「不符合隐私规定」,患者也「不知道自己的数据没有被遮蔽」。他同时提醒,医生仍须重视隐私规则。对在意大利看家庭医生的华人读者而言,健康数据属于法律特别保护的敏感信息;想了解自己的数据被如何使用,可以直接询问自己的家庭医生,或向个人数据保护局咨询。