IQVIA 7.8 میلیون دلار جریمه کرد که ناتوانی در ناشناس کردن اطلاعات بهداشتی است
سازمان حفاظت از دادههای ایتالیا (GPDP) IQVIA را ۷ میلیون یورو (۷.۸ میلیون دلار) به دلیل شیوههای ضعیف پردازش دادهها جریمه کرده است که این سازمان میگوید میتواند تقریبا یک میلیون بیمار را در معرض خطر قرار گرفتن در معرض دادهها و عدم نامگذاری قرار دهد. [...]
IQVIA یک شرکت چند ملیتی است که تجزیه و تحلیل داده های مراقبت های بهداشتی، فناوری و خدمات تحقیقات بالینی را ارائه می دهد. این شرکت در وب سایت خود ادعا می کند که در بیش از 100 کشور جهان فعالیت می کند و 68 پتابایت داده و 1.2 میلیارد پرونده بیمار را مدیریت می کند.
مقامات ایتالیایی در آوریل 2025 شیوههای پردازش دادههای IQVIA را بررسی کردند و ماه گذشته تصمیم گرفتند که این شرکت علیرغم ادعاهایش، ضمانتهای ناشناس اطلاعات بهداشتی کافی را ارائه نکرده است.
GPDP دریافته است که بخش ایتالیایی IQVIA با جمعآوری دادههای 800 پزشک عمومی یک پایگاه داده حاوی اطلاعات سلامتی تقریبا یک میلیون بیمار ایجاد کرده است.
در حالی که این شرکت از یک کد منحصر به فرد به جای نام بیماران در آن سوابق استفاده می کرد، آژانس حفاظت از داده ها دریافت که می توان از آنها برای ردیابی و حذف ناشناس بیماران در طول زمان استفاده کرد.
GPDP در اطلاعیهای که اواخر هفته گذشته منتشر شد، توضیح داد: «کد مرتبط با هر بیمار امکان ردیابی آنها را در طول زمان فراهم کرد.
همراه با مجموعهای از اطلاعات بسیار دقیق (سال تولد، جنسیت، تشخیصها، علائم، نسخهها، آزمایشها، واکسیناسیونها و همچنین دادههای مکان)، این امکان را فراهم کرد که بیماران فردی را جدا کرده و با استفاده از ابزارهای معقول، دوباره آنها را شناسایی کنیم.
علاوه بر این، IQVIA دادهها را بدون مبنای قانونی مناسب و بدون اطلاعرسانی به بیماران پردازش میکند که ناقض GDPR (مقررات عمومی حفاظت از دادهها) است.
در نهایت، ظاهرا IQVIA هیچ دورهای برای نگهداری دادهها ایجاد نکرده یا از آنها پیروی نکرده است، با سوابق یافتن GPDP که قدمت آن به سال 2001 میرسد.
برای زیرمجموعه ای از 3300 بیمار در پایگاه داده IQVIA، این شرکت همچنین نام، شماره شناسایی مالیاتی، آدرس و اطلاعات تماس را درج کرده است.
BleepingComputer با شرکت در مورد جریمه تماس گرفته است و یک سخنگوی بیانیه زیر را برای ما ارسال کرده است:
"IQVIA متعهد به استفاده مسئولانه از دادهها و اطلاعات است و به همکاری خود با این سازمان ادامه میدهد. حفاظت از دادهها یک اولویت اصلی برای IQVIA است، و ما از حفاظتهای قوی، از جمله استفاده از نام مستعار و رمزگذاری، برای حمایت از استفاده مسئولانه از دادهها در مراقبتهای بهداشتی استفاده میکنیم.
IQVIA تصمیم اتخاذ شده توسط سازمان حفاظت از داده های ایتالیا را تایید می کند و حق تجدید نظر را برای خود محفوظ می دارد. مجموعه دادهای که تصمیم سازمان حفاظت از دادههای ایتالیا به آن مربوط میشود، توسط IQVIA در انجام خدمات تحقیقات بالینی استفاده نمیشود و به انجام آزمایشهای بالینی از طرف حامیان مالی مربوط نمیشود.
ما در طول این فرآیند با سازمان حفاظت از دادههای ایتالیا تعامل سازنده داشتهایم و اقدامات لازم برای اطمینان از همسویی کامل با راهنماییهای این مقام را اتخاذ کردهایم."
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
جریمه 500000 یورویی بیمارستان فرانسوی پس از افشای اطلاعات 727000 نفر
گوگل ۴۰۳ میلیون یورو را به دلیل نقض حریم خصوصی داده های موقعیت مکانی جریمه کرد
AdaptHealth تایید می کند که 4.1 میلیون نفر در معرض حملات سایبری در ماه جولای قرار گرفته اند
Aesto Health می گوید نقض داده ها بیش از 9.5 میلیون بیمار را تحت تأثیر قرار می دهد
متن اصلی (انگلیسی)
IQVIA fined $7.8 million for failing to properly anonymize health data
Italy's Data Protection Authority (GPDP) has fined IQVIA €7 million ($7.8M) over poor data-processing practices that the agency says could have put roughly one million patients at risk of data exposure and de-anonymization. [...]