IQVIA ถูกปรับ 7.8 ล้านดอลลาร์สหรัฐฯ จากกรณีปกปิดข้อมูลส่วนบุคคลด้านสุขภาพไม่ถูกต้อง - Thailand Computer Emergency Response Team (ThaiCERT)IQVIA因隐瞒个人健康信息被罚款780万美元。——泰国计算机应急响应小组(ThaiCERT)
551/69 (IT) ประจำวันตุลาคมที่ 7 ตุลาคม 2569 หน่วยงานคุ้

551/69 (IT) ประจำวันตุลาคมที่ 7 ตุลาคม 2569
หน่วยงานคุ้มครองข้อมูลส่วนบุคคลของอิตาลี หรือ GPDP มีคำสั่งปรับบริษัท IQVIA เป็นเงิน 7 ล้านยูโร หรือประมาณ 7.8 ล้านดอลลาร์สหรัฐ จากกรณีมีแนวปฏิบัติด้านการประมวลผลข้อมูลที่ไม่เหมาะสม และอาจทำให้ข้อมูลสุขภาพของผู้ป่วยประมาณ 1 ล้านรายเสี่ยงต่อการถูกเปิดเผยหรือถูกระบุตัวตนย้อนหลังได้ โดย IQVIA เป็นบริษัทที่ให้บริการด้านการวิเคราะห์ข้อมูลสุขภาพ เทคโนโลยี และการวิจัยทางคลินิก ซึ่งระบุว่าดำเนินงานในกว่า 100 ประเทศ และจัดการข้อมูลขนาดใหญ่ รวมถึงข้อมูลผู้ป่วยจำนวนมาก
จากการตรวจสอบพบว่า IQVIA สาขาอิตาลีได้สร้างฐานข้อมูลที่รวบรวมข้อมูลสุขภาพของผู้ป่วยประมาณ 1 ล้านรายจากแพทย์ปฏิบัติทั่วไปประมาณ 800 ราย แม้บริษัทจะใช้รหัสเฉพาะแทนชื่อผู้ป่วยในฐานข้อมูลดังกล่าว แต่ GPDP เห็นว่ารหัสนั้นยังสามารถใช้ติดตามบุคคลตลอดช่วงเวลาได้ เมื่อประกอบกับรายละเอียดจำนวนมาก เช่น ปีเกิด เพศ การวินิจฉัย อาการ ใบสั่งยา การตรวจทางการแพทย์ การฉีดวัคซีน และข้อมูลพื้นที่ อาจทำให้สามารถแยกแยะผู้ป่วยรายบุคคลและนำไปสู่การระบุตัวตนซ้ำได้ด้วยวิธีการที่สมเหตุสมผล
นอกจากนี้ GPDP ระบุว่า IQVIA ประมวลผลข้อมูลโดยไม่มีฐานทางกฎหมายที่เหมาะสม และไม่ได้แจ้งให้ผู้ป่วยทราบ ซึ่งเป็นการละเมิดข้อกำหนดของ GDPR อีกทั้งยังไม่กำหนดหรือปฏิบัติตามระยะเวลาเก็บรักษาข้อมูลอย่างชัดเจน โดยพบข้อมูลย้อนหลังถึงปี 2544 สำหรับผู้ป่วยบางส่วนจำนวนประมาณ 3,300 ราย ฐานข้อมูลของ IQVIA ยังมีชื่อ หมายเลขประจำตัวผู้เสียภาษี ที่อยู่ และข้อมูลติดต่อรวมอยู่ด้วย นอกจากค่าปรับดังกล่าว หน่วยงานอิตาลียังสั่งให้บริษัทปรับปรุงแนวปฏิบัติให้สอดคล้องกับกฎหมายภายใน 120 วัน
แหล่งข่าว https://www.bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data/
551/69 (IT) 日期为 2026 年 10 月 7 日。
意大利数据保护局 (GPDP) 对 IQVIA 公司处以 700 万欧元(约合 780 万美元)的罚款,原因是该公司不当的数据处理行为可能导致约 100 万名患者的健康数据面临泄露或被追溯识别的风险。IQVIA 是一家提供健康数据分析、技术和临床研究服务的公司,业务遍及 100 多个国家,管理着包括海量患者信息在内的大型数据集。
调查显示,IQVIA意大利分公司建立了一个数据库,其中包含约800名全科医生诊所约100万名患者的健康信息。尽管该公司在数据库中使用唯一代码而非患者姓名,但GPDP指出,这些代码仍然可以用于追踪个人的长期行踪。结合出生年份、性别、诊断、症状、处方、体检、疫苗接种和地理位置等大量详细信息,通过合理的手段,仍有可能识别和重新识别特定患者。
此外,GDPR指出,IQVIA在没有适当法律依据且未告知患者的情况下处理数据,违反了GDPR的要求。该公司也未能明确定义或遵守数据保留期限,其数据库中约3300名患者的数据最早可追溯至2001年。IQVIA的数据库还包含姓名、税务识别号、地址和联系方式等信息。除罚款外,意大利当局还责令该公司在120天内改进其做法,以符合法律规定。
来源:https://www.bleepingcomputer.com/news/security/iqvia-fined-78-million-for-failing-to-properly-anonymize-health-data/