image

Onderzoeksbedrijf krijgt boete voor overtredingen met pseudonieme zorgdata

donderdag 28 mei 2026, 09:49 door Redactie, 3 reacties

De Franse privacytoezichthouder CNIL heeft klinisch onderzoeksbedrijf Iqvia heet wegens overtredingen met het verwerken van pseudonieme zorgdata van tientallen miljoenen mensen een boete van vijf miljoen euro opgelegd. Iqvia doet voor farmaceutische bedrijven onderzoek naar bepaalde ziektes en medicijnen. Voor deze onderzoeken in Frankrijk maakt het gebruik van twee datawarehouses met gezondheidsgegevens.

De Franse privacytoezichthouder had Iqvia onder voorwaarden toestemming gegeven voor het creëren van deze warehouses. De eerste warehouse bevatte gegevens afkomstig van zo'n veertienduizend apotheken. De tweede warehouse was gevuld met gegevens afkomstig van duizenden artsen. Het ging om geboortejaar, geslacht, voorgeschreven medicijnen, huwelijkse staat, aantal kinderen, socio-professionele categorie en gezondheidsgegevens, zoals gemaakte diagnosis, symptomen, allergieën, gewicht, lengte, hartslag, vaccinaties, onderzoeken en ziekteverlof.

Na onderzoek van een Franse publicatie besloot CNIL naar de werkwijze van Iqvia te kijken en concludeerde dat het bedrijf zich niet had gehouden aan de gestelde voorwaarden voor het creëren van de datawarehouses. Zo waren er geen maatregelen getroffen om regelmatig logbestanden te controleren en was voor één van de warehouses geen multifactorauthenticatie (MFA) ingesteld om toegang te krijgen. Verder bleek dat apotheken mensen niet informeerden dat hun gegevens met Iqvia werden gedeeld en werd mensen ook niet verteld dat ze bezwaar konden maken.

Iqvia claimde dat het om anonieme gegevens ging en de privacywetgeving daardoor niet van toepassing was. In beide datawarehouses was de verzamelde data van een patiënt gelinkt aan een unieke identifier, om zo hun gehele zorgproces te kunnen volgen. De Franse toezichthouder stelt dat er geen sprake is van anonieme gegevens, maar alleen pseudonieme data, waardoor personen alsnog zijn te identificeren. Naast de unieke identifier ging het ook om de aard van de verzamelde data en de mogelijkheid om personen te identificeren door de gegevens van Iqvia te combineren met publiek toegankelijk data.

Vanwege de ernst van de overtredingen besloot CNIL een boete van vijf miljoen euro op te leggen. Daarbij werd gekeken naar de aard van de gegevens, wat gevoelige medische data is, het aantal getroffen personen dat in de tientallen miljoenen loopt, de marktpositie van het bedrijf en de financiële draagkracht. De beveiligingsproblemen zijn inmiddels opgelost. Om ervoor te zorgen dat Iqvia personen informeert en bezwaar laat maken heeft de Franse toezichthouder een last onder dwangsom opgelegd.

Reacties (3)
Vandaag, 10:00 door Anoniem
Feitelijk wordt alleen een geboortedatum niet gezien als een onweerlegbare aanwijzing naar een rechtspersoon (NL) maar als aan die solitaire geboortedatum ook nog meerdere kenmerken hangen, zoals genoemd in het bericht, kan er toch een redelijk aannemelijk persoonlijkheidsprofiel worden opgesteld.
Vandaag, 10:03 door Anoniem
De eerste vraag is... waarom krijgen ze die data überhaupt? Dat is van de patiënt. Die heeft er vast geen toestemming voor gegeven. Toch?

Ten tweede: het zijn 'tientallen miljoenen'. En daar moeten ze een lullige 5 miljoen voor betalen. Ofwel: als 'tientallen' eens 40 is, dan heb je de data van 8 mensen voor een euro. Dat is echt een schijntje en niks meer dan 'the cost of doing business'. Ofwel: jammer, we moeten betalen voor wat we willen hebben. Terug naar de orde van de dag.
Vandaag, 12:10 door Anoniem
Door Anoniem: De eerste vraag is... waarom krijgen ze die data überhaupt? Dat is van de patiënt. Die heeft er vast geen toestemming voor gegeven. Toch?

Ten tweede: het zijn 'tientallen miljoenen'. En daar moeten ze een lullige 5 miljoen voor betalen. Ofwel: als 'tientallen' eens 40 is, dan heb je de data van 8 mensen voor een euro. Dat is echt een schijntje en niks meer dan 'the cost of doing business'. Ofwel: jammer, we moeten betalen voor wat we willen hebben. Terug naar de orde van de dag.

Denk eens na....

Goed effectief onderzoek naar kwalen en ziektes in combinatie met (nieuwe) behandelwijzen kan alleen plaatsvinden als er uitvoerige klinische data beschikbaar is van patiënten.

Als je niet weet m.b.v. welke criteria of vanuit welke kaders je onderzoek moet uitvoeren is er geen sprake van uitkomsten van gericht onderzoek, maar slechts onzinnige aannames.

Wil jij dat er aan je lijf gesleuteld wordt of dat je medicatie krijgt die niet is getest op effectiviteit of betrouwbaarheid? Modder dan door in je fixatie op privacy.

Hoor mij! Ik zeg niet dat er géén fouten zijn gemaakt m.b.t. opslag en gebruik van uiterst gevoelige privé data, maar rigide stellen: "waarom krijgen ze die data überhaupt? Dat is van de patiënt" is op zijn minst te veel gefixeerd op privacy alleen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.