IQVIA'ya 7.8 Milyon Dolar Para Cezası: Hasta Verilerinin Yeterince Anonimleştirilmemesi
İtalya Veri Koruma Kurumu, sağlık analiz şirketi IQVIA'yı yaklaşık bir milyon hastanın verilerini eksik anonimleştirmesi nedeniyle cezalandırdı. Şirket 120 gün içinde uygulamalarını düzeltmek zorunda.

Uluslararası sağlık analiz şirketi IQVIA, İtalya'da yer alan veri işleme uygulamalarının GDPR (Genel Veri Koruma Yönetmeliği) ihlalı sayılması nedeniyle 7 milyon euro para cezasına çarptırıldı. İtalyan Veri Koruma Kurumu (GPDP), şirketin hasta verilerini yeterince anonimleştirmediğini ve bu nedenle yaklaşık bir milyon hastayı veri sızıntısı ve kimlik tespit riski altına koyduğunu belirledi.
Veriler Yeniden Tanımlanabilir Durumda Kalıyor
IQVIA, 800 pratisyenden toplanan verileri kullanarak bir veritabanı oluşturmuştu. Şirket hastaların adları yerine benzersiz kodlar kullandığını savunsa da, bu kodlar önemli sorun yarattı. Yaşlı bilgileri, cinsiyet, tanılar, reçeteler, aşılamalar ve konum verileriyle birleştirildiğinde, kodlar sadece hastaları zaman içinde izlemeyi değil, aynı zamanda makul araçlarla kimliklerini açığa çıkarmayı mümkün hale getiriyordu.
Ayrıca 3.300 hastanın verilerine ad, vergi kimlik numarası ve adres gibi doğrudan tanımlayıcı bilgiler de eklenmiştir. GPDP'nin incelemesinde başka ciddi bulgular da ortaya çıktı: şirketin hastaları bilgilendirmeden veri işlemesi yapması, uygun yasal temele dayanmaması ve verilerin en eski 2001 yılına kadar uzanan kayıtlar için hiçbir saklama süresi belirlememiş olması.
Uyum Süresi ve Şirketin Açıklaması
GPDP, IQVIA'ya 120 gün içinde uygulamalarını düzeltme zorunluluğu getirmiştir. Şirketin sözcüsü yaptığı açıklamada, veri korumasının temel öncelik olduğunu, pseudoanonimleştirme ve şifreleme gibi güçlü koruma mekanizmaları kullandıklarını ve İtalyan Veri Koruma Kurumu ile işbirliği içinde olduklarını belirtmiştir. IQVIA, kararın kendileriyle ilgili hepsine değil sadece belirli bir veri seti hakkında olduğunu vurgulamıştır.
Neden önemli?
Bu karar, özellikle sağlık sektörü ve büyük veri işleme şirketleri için önemli bir uyarıdır. GDPR kapsamında hasta verilerinin basit anonimleştirme teknikleri artık yeterli değildir; veriler toplu olarak işlendiğinde yeniden tanımlanabilirlik riski dikkate alınmalıdır. Kişisel sağlık bilgileri en hassas veri kategorilerinden olduğundan, bunları işleyen şirketlerin uygunluk standartlarının daha da sıkılaşacağı bekleniyor. Geliştiriciler ve veri mimarları çalıştıkları şirketlerin veri işleme politikalarını eleştirel açıdan değerlendirmeli ve yasalara uyum konusunda uyarıda bulunmalıdır.
Bu haber, belirtilen kaynaktaki bilgilerden yararlanılarak yapay zekâ desteğiyle Türkçe olarak hazırlanmıştır.
Bu haber hakkında ne düşünüyorsun?
Fikrini Kod Dünyası forumunda paylaş.



