Miljonböter för bristande hantering av hälsodata i Frankrike

seGDPRHälsodataBöterIntegritetspolicyCNIL

Den franska dataskyddsmyndigheten CNIL har bötfällt IQVIA OPERATIONS FRANCE med 5 miljoner euro. Orsaken är allvarliga brister i hanteringen av känsliga hälsouppgifter, inklusive bristfällig information till individer och otillräcklig säkerhet.

Den franska dataskyddsmyndigheten CNIL har utfärdat en sanktion på 5 miljoner euro mot IQVIA OPERATIONS FRANCE, ett dotterbolag till IQVIA-koncernen. Bötesbeloppet kommer efter att CNIL identifierat flera överträdelser gällande hanteringen av hälso­uppgifter. Företaget tillhandahåller konsulttjänster och genomför studier för läkemedelsföretag, vilket involverar omfattande hantering av känsliga hälsouppgifter.

CNIL:s utredning, som inleddes efter klagomål från privatpersoner och organisationer, visade att IQVIA OPERATIONS FRANCE inte levde upp till de krav som ställts i deras tidigare utfärdade tillstånd för att lagra hälsodata. Bland annat handlade det om bristande garantier för att skydda individernas rättigheter och begränsa riskerna vid hantering av hälsouppgifterna.

Allvarliga brister i hanteringen

Utredningen fokuserade på två stora datalager för hälsouppgifter – LRX och EMR – som CNIL tidigare godkänt under specifika villkor. LRX-lagret samlar in data från cirka 14 000 apotek, medan EMR-lagret får data från flera tusen läkare. Trots dessa godkännanden konstaterades att företagets hantering i praktiken avvek från de uppsatta villkoren.

En av de centrala frågorna var klassificeringen av de insamlade uppgifterna. IQVIA hävdade att datan var anonymiserad och därmed inte omfattades av dataskyddsreglerna. CNIL slog dock fast att datan endast var pseudonymiserad, vilket innebär att individerna fortfarande kunde identifieras med rimliga medel. Detta beror på att IQVIA samlade in en stor mängd detaljerad information – såsom födelseår, kön, uppgifter om husläkare och recept, civilstånd, antal barn, socioekonomisk status och olika hälsoinformation – kopplat till en unik identifierare för varje patient. Risken för återidentifiering ansågs vara för hög för att uppgifterna skulle kunna betraktas som anonyma.

Bristande information och säkerhet

CNIL fann flera överträdelser, bland annat:

  • Brott mot CNIL:s auktorisationer: Företaget följde inte de säkerhetskrav som specificerats. Till exempel fanns inga åtgärder för att regelbundet analysera anslutningsloggar för att upptäcka avvikande aktiviteter, och för EMR-datalagret saknades flerfaktorsautentisering för åtkomst till data.
  • Bristande information till individer: Vid inspektioner hos flera apotek upptäcktes att ingen av dem informerade sina kunder om att deras uppgifter överfördes till IQVIA. CNIL betonade att det är IQVIA:s ansvar som personuppgiftsansvarig att säkerställa att denna information ges, även om apoteken anförtrotts uppgiften.
  • Svårigheter att utöva rättigheter: För EMR-datalagret fanns brister i informationen som gavs till patienter, och det saknades ett effektivt förfarande för att individer skulle kunna utöva sin rätt att invända.
  • Data by design and default: Systemet som användes på apoteken överförde kunddata till IQVIA även vid avslag, vilket strider mot principen om inbyggt dataskydd.

Utöver bötesbeloppet har CNIL även utfärdat förelägganden till IQVIA OPERATIONS FRANCE att vidta åtgärder för att åtgärda vissa av bristerna inom sex månader, annars riskerar de en ytterligare straffavgift på 10 000 euro per dag.

Denna sanktion understryker vikten av att företag, särskilt de som hanterar känsliga uppgifter som hälsodata, noggrant följer dataskyddsreglerna och de villkor som ställs av tillsynsmyndigheter. Vanliga fel i integritetspolicyer inkluderar ofta just bristfällig information till individer och svag säkerhet.

Vad betyder det för dig?

Som företagare är det avgörande att du har full kontroll över hur du hanterar personuppgifter, särskilt om de är av känslig natur. Se till att dina processer är i linje med gällande regler och att du kan visa att du uppfyller kraven. Det handlar inte bara om att undvika böter, utan också om att bygga förtroende hos dina kunder.

Vill du veta mer om hur din verksamhet lever upp till GDPR? Börja med att granska din integritetspolicy för att identifiera potentiella brister och se till att du informerar individer om din databehandling på ett korrekt sätt. Kom ihåg att dataskydd inte är en engångsföreteelse utan ett löpande arbete. Att ha en transparent och tydlig integritetspolicy är grundläggande.

Källor

Allmän information om regelutvecklingen, inte juridisk rådgivning.

Se hur din egen policy står sig

Ladda upp policyn eller klistra in en länk och få en gratis sammanfattning av vad som kan behöva ses över.

Granska en integritetspolicy