Мой блог
Компания IQVIA получила штраф в 7,8 миллиона долларов за уязвимости в анонимизации медицинских данных
Итальянский регулятор по защите персональных данных (GPDP) оштрафовал международную структуру на семь миллионов евро, что эквивалентно примерно 7,8 миллиона долларов США. Причиной санкций стали нарушения при обработке информации, которые могли поставить под угрозу утечки и деанонимизации около миллиона пациентов.
Как автор сайта Сергей Багров, я регулярно изучаю вопросы информационной безопасности и защиты конфиденциальных сведений. В данном случае итальянское ведомство выявило серьезные недоработки в процедурах корпорации, которая позиционирует себя как глобального игрока в сфере анализа медицинских данных, технологических решений и клинических исследований.
Масштабы деятельности компании и ход расследования
На своем официальном сайте корпорация заявляет о присутствии более чем в ста странах мира. Через ее инфраструктуру проходит колоссальный объем информации — порядка 68 петабайт, а общая база охватывает 1.2 миллиарда пациентских досье по всему миру.
Инспекция деятельности итальянского подразделения началась в апреле 2025 года. В ходе проверки регулятор пришел к выводу, что компания не обеспечила заявленный уровень гарантий конфиденциальности медицинских сведений.
Суть нарушений и проблемы с псевдонимизацией
Проверка показала, что местное отделение сформировало крупную базу данных, объединив сведения примерно от 800 врачей общей практики. В записях вместо прямых имен использовались уникальные буквенно-цифровые коды.
Тем не менее, эксперты ведомства установили, что примененная схема позволяла отслеживать пациентов на временной шкале. Информацию можно было легко сопоставить с детальными сопутствующими параметрами.
Какие факторы привели к рискам деанонимизации
В распоряжении системы оказались такие детали, как год рождения, половая принадлежность, поставленные диагнозы, симптоматика, выписанные рецепты, результаты анализов, сведения о вакцинации и даже геоданные. В совокупности эти маркеры давали возможность выделить конкретного человека и восстановить его реальную личность доступными методами.
Дополнительно выяснилось, что обработка велась без надлежащих правовых оснований и без информирования граждан, что прямо противоречит нормам GDPR. Более того, сроки хранения не соблюдались: регулятор обнаружил архивные записи, датированные еще 2001 годом.
Дополнительные нарушения и реакция сторон
В отдельном сегменте базы, затрагивающем около 3300 человек, помимо медицинских показателей содержались реальные имена, налоговые номера, домашние адреса и прямые контактные данные.
Помимо финансового взыскания, ведомство обязало организацию привести свои рабочие процессы в полное соответствие с законом в течение 120 дней.
Официальная позиция организации
Представители компании подчеркнули приверженность принципам ответственного обращения с информацией и заявили о продолжении диалога с регулятором. В организации отметили наличие надежных защитных механизмов, включая шифрование и псевдонимизацию.
Руководство признало вынесенное решение, оставив за собой право на апелляцию. Было отдельно отмечено, что затронутый проверкой массив не задействуется при проведении клинических исследований по поручению сторонних заказчиков. Предприятие уже внедрило корректирующие меры для соответствия требованиям регулятора.

Безопасность цифровых систем в эпоху угроз
Подобные инциденты подчеркивают критическую важность надежной защиты корпоративных инфраструктур, особенно когда речь идет об обработке массивов конфиденциальной информации. Современные вызовы требуют мгновенной реакции специалистов по защите и пересмотра устаревших подходов к хранению цифровых активов на высокой скорости.
