IQVIA、医療データの匿名化不備で780万ドルの制裁金

イタリアのデータ保護機関(GPDP)は、IQVIAに対し700万ユーロ(780万ドル)の制裁金を科しました。同機関によると、同社のデータ処理には不備があり、約100万人の患者がデータ漏えいや匿名化の解除(再識別)のリスクにさらされる可能性があったということです。

IQVIAは、医療データの分析、テクノロジー、臨床研究サービスを提供する多国籍企業です。同社はWebサイトで、100か国以上で事業を展開し、68ペタバイトのデータと12億件の患者記録を扱っていると説明しています。

イタリア当局は2025年4月にIQVIAのデータ処理を調査しました。その結果、同社の主張とは異なり、医療データの匿名化に関する十分な保証を提供していなかったと、先月判断しました。

GPDPの調査によると、IQVIAのイタリア部門は、800人の一般開業医から集めたデータを集約し、約100万人の患者の医療情報を含むデータベースを作成していました。

同社はこれらの記録で患者名の代わりに固有のコードを使用していました。しかしデータ保護機関は、このコードを使えば患者を長期にわたって追跡し、匿名化を解除できると判断しました。

GPDPは先週末、発表で次のように説明しています。「各患者に割り当てられたコードにより、患者を長期にわたって追跡できる状態でした」

「このコードに、生年、性別、診断、症状、処方、検査、ワクチン接種、さらに位置情報といった非常に詳細な情報が組み合わさることで、個々の患者を特定できました。合理的な手段を用いれば、本人の再識別も可能でした」

さらにIQVIAは、適切な法的根拠なく、患者に通知もせずにデータを処理していました。これはGDPR(一般データ保護規則)に違反します。

加えて、IQVIAはデータの保存期間を定めておらず、定めていたとしても守っていなかったとされています。GPDPは、2001年までさかのぼる記録を確認しました。

IQVIAのデータベースに含まれる患者のうち3,300人については、氏名、納税者番号、住所、連絡先も記録されていました。

イタリア当局は780万ドルの制裁金に加え、120日以内に同社の運用を法令に適合させるよう命じました。

BleepingComputerが制裁金について同社に問い合わせたところ、広報担当者から次の声明が寄せられました。

「IQVIAは、データと情報の責任ある利用に取り組んでおり、引き続き当局に協力してまいります。データの保護はIQVIAにとって最優先事項です。当社は、仮名化や暗号化の活用など、堅牢な保護対策を講じ、医療分野における責任あるデータ利用を支えています。

IQVIAは、イタリアのデータ保護機関が下した決定を認識しており、不服を申し立てる権利を留保します。イタリアのデータ保護機関の決定の対象となったデータセットは、IQVIAの臨床研究サービスでは使用しておらず、スポンサーに代わって実施する臨床試験にも関係しません。

当社はこの過程を通じて、イタリアのデータ保護機関と建設的に協議してきました。当局の指針に完全に沿うために必要な措置の導入にも、すでに着手しています」

翻訳元: https://www.bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。