La décision en bref
L’autorité italienne de protection des données, le Garante per la protezione dei dati personali, a infligé une amende de 7 millions d’euros à IQVIA Solutions Italy et a rendu la décision publique le 2 octobre 2026. L’entreprise avait constitué une base de données de santé portant sur environ un million de patients de 800 médecins généralistes, utilisée pour des études commandées par des laboratoires pharmaceutiques. IQVIA considérait ces données comme anonymes. L’autorité n’a pas été de cet avis : chaque patient portait un code persistant permettant de suivre ses données dans le temps et, combiné à des attributs cliniques détaillés, ce code permettait d’individualiser et de réidentifier des personnes « par des moyens raisonnables ».
Comme il s’agissait de données personnelles, toutes les obligations du RGPD s’appliquaient — et le Garante a constaté que la plupart faisaient défaut : pas de base légale adéquate, information insuffisante des patients, aucune durée de conservation (les dossiers remontaient à 2001), pas d’analyse d’impact et une sécurité inadaptée. IQVIA dispose de 120 jours pour mettre le traitement en conformité si elle veut continuer à exploiter ce flux de données.
Pour quiconque conçoit des produits de données conformes au RGPD, la leçon est nette : l’anonymisation est un résultat juridique qu’il faut démontrer, pas une étiquette que l’on colle sur un pipeline après avoir haché la colonne des noms.
Qu’a constaté le Garante ?
Les données provenaient des logiciels de cabinet des médecins généralistes et alimentaient une base IQVIA utilisée pour des études de marché et de résultats pour l’industrie pharmaceutique. Le Garante a conclu qu’IQVIA était responsable de traitement dès la collecte, et non simple destinataire passif d’extractions déjà anonymes. Cette qualification est déterminante : elle rendait l’entreprise redevable de la base légale et de l’information des patients au moment même où les données quittaient le cabinet médical.
Chaque dossier contenait l’année de naissance, le sexe, les diagnostics, les symptômes, les prescriptions, les examens, les vaccinations et des données de localisation. En outre, l’autorité a retrouvé des données d’identification complètes — noms, codes fiscaux, adresses et coordonnées — pour plus de 3 300 patients, dont plus de 3 000 reliés à des informations de santé. Il Sole 24 Ore, qui a rapporté la décision le 3 octobre, a également souligné des lacunes dans la protection des données.
IQVIA indique avoir coopéré de manière constructive avec l’autorité, appliquer des garanties telles que la pseudonymisation et le chiffrement et se réserver le droit de faire appel. L’entreprise précise aussi que le jeu de données concerné n’a pas servi à ses activités de recherche clinique ou d’essais. La fédération italienne des ordres de médecins, la FNOMCeO, a souligné que les généralistes n’avaient aucune responsabilité et qu’assurer la conformité incombait à l’entreprise.
Pourquoi les dossiers n’étaient-ils pas anonymes ?
Le RGPD trace une frontière nette entre deux notions que les ingénieurs confondent souvent. Dans des données pseudonymisées, les identifiants directs sont remplacés par un code, mais une personne reste réidentifiable à l’aide d’informations supplémentaires ou d’un effort raisonnable — ce sont toujours des données personnelles au sens de l’article 4, point 5. Des données anonymes, selon le considérant 26, sont des données qui ne permettent d’identifier personne par des moyens raisonnablement susceptibles d’être utilisés ; seules celles-ci sortent du champ du règlement.
La base IQVIA a échoué au test d’anonymat sur deux critères classiques. D’abord la corrélation : une clé patient stable permettait de relier chaque consultation, prescription et examen en un profil longitudinal. Ensuite l’individualisation : l’année de naissance, le sexe, la localisation et un diagnostic ou un historique vaccinal précis réduisent vite une population, surtout dans les petites communes ou pour les maladies rares. Plus le dossier est riche et long, plus il devient unique — c’est précisément ce qui le rend précieux pour la recherche et dangereux pour la vie privée.
C’est cohérent avec les lignes directrices du Comité européen de la protection des données (CEPD) sur la pseudonymisation adoptées en janvier 2025, qui la traitent comme une mesure de sécurité réduisant le risque, et non comme une porte de sortie du RGPD. Le Garante vient de chiffrer à sept millions d’euros la confusion entre les deux.
Une désidentification HIPAA suffit-elle au regard du RGPD ?
Pas automatiquement — et c’est là que se font piéger les éditeurs américains avec lesquels travaillent de nombreux acteurs français de la santé. HIPAA prévoit deux voies de désidentification : Safe Harbor, qui supprime 18 identifiants listés, et Expert Determination, où un statisticien qualifié certifie un risque de réidentification très faible. Safe Harbor autorise encore, sous conditions, un code de réidentification persistant et n’impose pas de généraliser chaque champ clinique détaillé.
Un jeu de données conforme à Safe Harbor peut donc rester, aux yeux d’un régulateur européen, des données personnelles pseudonymisées s’il conserve des clés longitudinales et des attributs détaillés — exactement le schéma IQVIA. Pour les acteurs de la HealthTech qui achètent des données de vie réelle, analysent des patients européens ou entraînent des modèles sur des dossiers cliniques européens, l’hypothèse prudente est que le RGPD s’applique, sauf si une évaluation d’anonymisation propre au RGPD conclut autrement.
Ce que cela change pour les équipes logicielles en France
« Anonyme » dans un contrat n’est pas une défense. Les conventions de partage de données et les questionnaires fournisseurs qualifient couramment les flux d’anonymisés. Le Garante a regardé les champs et les clés réels, pas la documentation. Si votre plateforme ingère des données partenaires étiquetées « anonymes », vérifiez-les vous-même ; s’il s’avère qu’il s’agit de données personnelles, vous pourriez être responsable de traitement vous aussi.
Les jeux d’entraînement d’IA héritent du problème. Les dossiers de santé utilisés pour entraîner ou affiner des modèles sont soumis au même test. Les modèles peuvent mémoriser des combinaisons rares, et un corpus d’entraînement avec des identifiants patients stables constitue des données pseudonymisées, avec toutes les obligations qui en découlent — base légale, AIPD, conservation et, de plus en plus, les exigences de gouvernance des données de l’AI Act pour l’IA médicale à haut risque.
La conservation est une décision d’architecture. Vingt-cinq ans de dossiers sans politique de suppression figuraient parmi les constats. Les durées de conservation doivent être appliquées par le pipeline — stockage partitionné, purges planifiées, traçabilité de ce qui a été supprimé — et non inscrites dans une politique que personne n’exécute.
Le contrôle des données de santé devient plus précis. Les autorités ne sanctionnent plus seulement des violations de données ; elles auditent des choix d’ingénierie comme les schémas de tokenisation et la granularité des quasi-identifiants. Attendez-vous à ce que les acheteurs des laboratoires et des établissements de santé exigent de leurs prestataires des analyses de risque de réidentification, et pas seulement des certifications.
Une checklist d’ingénierie pour les données de santé « désidentifiées »
Ceci n’est pas un conseil juridique, mais reflète les contrôles techniques que la décision IQVIA montre que les régulateurs examineront :
- Classer honnêtement. Tout jeu de données doté d’une clé persistante au niveau de la personne est une donnée personnelle pseudonymisée tant qu’une analyse documentée du risque de réidentification ne prouve pas le contraire.
- Casser la corrélation quand c’est possible. Utiliser des jetons par étude ou par destinataire (hachage à clé avec des secrets distincts) plutôt qu’un identifiant patient global partagé par toutes les extractions.
- Généraliser les quasi-identifiants. Regrouper les années de naissance en tranches, ramener la localisation à la région, supprimer ou regrouper les diagnostics rares ; mesurer l’unicité avec le k-anonymat ou des métriques similaires avant toute diffusion.
- Séparer l’identité des données cliniques. Conserver les identifiants directs dans un espace distinct à accès contrôlé ; les 3 300 dossiers nominatifs de la base IQVIA sont exactement ce que cette séparation évite.
- Appliquer la conservation dans le code. Définir une durée par finalité et mettre en place une suppression automatisée journalisée.
- Réaliser une AIPD avant la mise en production. Le traitement à grande échelle de données de santé exige presque toujours une analyse d’impact au titre de l’article 35 ; son absence a été relevée ici.
- Auditer les flux entrants. Retester les données partenaires étiquetées anonymes et vérifier que les contrats répartissent correctement les rôles de responsable de traitement et de sous-traitant.
Questions fréquentes
Pourquoi IQVIA a-t-elle été sanctionnée de 7 millions d’euros en Italie ?
L’autorité italienne de protection des données (Garante) a constaté qu’IQVIA Solutions Italy avait constitué une base de données de santé portant sur environ un million de patients de 800 médecins généralistes, utilisée pour des études commandées par des laboratoires pharmaceutiques, et l’avait traitée comme anonyme alors qu’elle ne l’était pas. Un code persistant par patient, combiné à l’année de naissance, au sexe, aux diagnostics, aux prescriptions, aux examens, aux vaccinations et à des données de localisation, permettait d’individualiser et de réidentifier des personnes par des moyens raisonnables. L’autorité a aussi relevé l’absence de base légale adéquate, une information insuffisante des patients, l’absence de durées de conservation, l’absence d’analyse d’impact et une sécurité insuffisante.
Quelle est la différence entre données pseudonymisées et données anonymisées au sens du RGPD ?
Dans des données pseudonymisées, les identifiants directs sont remplacés par un code ou un jeton, mais les personnes peuvent encore être reliées ou réidentifiées à l’aide d’informations supplémentaires ou d’un effort raisonnable. Au sens du RGPD, elles restent des données personnelles et toutes les obligations s’appliquent : base légale, transparence, limitation de la conservation, sécurité et, pour les données de santé, analyse d’impact relative à la protection des données (AIPD). Des données anonymisées sont traitées de sorte que personne ne puisse être identifié par des moyens raisonnablement susceptibles d’être utilisés ; ce n’est qu’alors que le RGPD cesse de s’appliquer. Remplacer des noms par des identifiants stables relève de la pseudonymisation, pas de l’anonymisation.
La décision IQVIA concerne-t-elle les entreprises françaises ?
Oui. Le Garante a sanctionné une société italienne, mais il applique le RGPD, qui s’impose de la même manière en France. La frontière entre pseudonymisation et anonymisation est commune à toutes les autorités de l’Espace économique européen, et la CNIL considère elle aussi que des données pseudonymisées restent des données personnelles. Les éditeurs, entrepôts de données de santé et prestataires d’IA qui traitent des données de patients français doivent donc tirer les mêmes conclusions.
Que doivent faire maintenant les équipes données de santé et IA ?
Traiter tout jeu de données comportant des clés patient persistantes comme des données personnelles tant qu’une analyse documentée du risque de réidentification ne prouve pas le contraire. Généraliser les quasi-identifiants comme l’année de naissance, la localisation et les diagnostics rares, faire tourner ou saler les jetons par étude, fixer des durées de conservation, réaliser une AIPD avant le traitement et conserver les identifiants directs physiquement séparés, avec un contrôle d’accès strict. Les mêmes règles s’appliquent aux jeux de données utilisés pour entraîner ou affiner des modèles d’IA.
Sources
Garante per la protezione dei dati personali — Dati sanitari: sanzione a IQVIA per 7 milioni di euro (2 octobre 2026)
Il Sole 24 Ore — Health data of one million patients exposed; Iqvia faces a fine of 7 million (3 octobre 2026)
BleepingComputer — IQVIA fined $7.8 million for failing to properly anonymize health data (5 octobre 2026)
MLex — IQVIA fined €7m in Italy for GDPR breach over identifiable patient data (octobre 2026)