Obowiązek informacyjny rodo

KOMPAS FORSAFE 2026/38

Kraj:

Francja

Data wydania decyzji:

26.05.2026 r.

Podmiot kontrolowany:

IQVIA OPERATIONS FRANCE

Wysokość kary (EUR):

5.000.000

Podstawa prawna naruszenia

Art. 14, art. 25 RODO.

Nieprzestrzeganie ogólnych zasad przetwarzania danych.

 

Przyczyna naruszenia

Naruszenie wynikało z błędnego założenia, że dane poddane pseudonimizacji mają charakter anonimowy, podczas gdy w rzeczywistości możliwa była ich reidentyfikacja przy użyciu dostępnych informacji kontekstowych. Dodatkowo organizacja nie wdrożyła w pełni środków technicznych i organizacyjnych wymaganych przez regulatora, co zwiększało ryzyko identyfikacji osób. Całość dopełniała nieskuteczna realizacja obowiązków informacyjnych wobec osób, których dane dotyczyły.

 

Opis wydarzeń

  1. Wykorzystanie danych medycznych do celów analitycznych i komercyjnych: Sprawa dotyczyła przetwarzania danych dotyczących pacjentów zbieranych przez apteki oraz lekarzy i następnie agregowanych w systemach analitycznych IQVIA. Dane te, obejmujące informacje o przepisywanych lekach, przebiegu terapii oraz historii leczenia, były wykorzystywane do tworzenia analiz dla sektora farmaceutycznego i medycznego.
  2. Wykorzystanie identyfikatorów pozwalających na śledzenie historii pacjenta: W ramach przetwarzania każdemu pacjentowi przypisywano unikalny identyfikator, który umożliwiał łączenie danych z różnych źródeł oraz odtworzenie jego ścieżki leczenia w czasie. Choć system nie operował bezpośrednio na danych identyfikacyjnych, zakres i powtarzalność danych powodowały, że możliwe było wyróżnienie konkretnej osoby w zbiorze.
  3. Zmiana kwalifikacji danych jako kluczowy element sprawy: Administrator wskazywał, że dane przetwarzane w systemach mają charakter anonimowy. Francuski organ nadzorczy uznał jednak, że ze względu na możliwość reidentyfikacji, także przy wykorzystaniu informacji zewnętrznych, dane te należy traktować jako dane osobowe, co oznaczało konieczność pełnego zastosowania przepisów RODO.
  4. Niewdrożenie wszystkich środków technicznych i organizacyjnych: Francuski organ nadzorczy ustalił, że nie wszystkie wymagane środki bezpieczeństwa zostały wdrożone w praktyce. W szczególności wskazano na brak odpowiedniej segmentacji środowisk oraz niewystarczający monitoring dostępu do danych, co zwiększało ryzyko ich nieuprawnionego wykorzystania.
  5. Brak skutecznej realizacji obowiązków informacyjnych:
    Organ nadzorczy zwrócił uwagę, że osoby, których dane dotyczyły, nie były skutecznie informowane o przetwarzaniu ich danych. Model przekazywania tego obowiązku do podmiotów takich jak apteki czy lekarze nie zapewniał, że informacja faktycznie dociera do pacjentów i jest dla nich zrozumiała.
  6. Ograniczona możliwość wykonania prawa sprzeciwu: Stwierdzono również, że osoby fizyczne nie miały realnej możliwości skorzystania z prawa sprzeciwu wobec przetwarzania danych. Brak skutecznych mechanizmów operacyjnych powodował, że prawo to miało charakter wyłącznie formalny.
  7. Skala i charakter przetwarzania: Przetwarzanie obejmowało bardzo dużą liczbę osób oraz dane szczególnej kategorii, co istotnie zwiększało poziom ryzyka. Dane były wykorzystywane w modelu obejmującym różne podmioty uczestniczące w systemie ochrony zdrowia, co dodatkowo komplikowało kontrolę nad ich przepływem.
  8. Ocena organu nadzorczego: Francuski organ nadzorczy uznał, że administrator naruszył przepisy RODO w zakresie podstawy prawnej przetwarzania, obowiązków informacyjnych oraz bezpieczeństwa danych. Kluczowe znaczenie miało przyjęcie błędnego założenia co do charakteru danych oraz brak zapewnienia odpowiednich środków organizacyjnych i technicznych. W związku z tym organ nadzorczy nałożył na IQVIA karę w wysokości 5 000 000 EUR.

 

Źródło

Pełna treść decyzji organu nadzorczego

 

Aby uniknąć podobnych naruszeń, zalecamy:

  1. Weryfikacja charakteru danych przed ich dalszym wykorzystaniem: Administratorzy powinni każdorazowo oceniać, czy dane uznawane za anonimowe faktycznie nie pozwalają na identyfikację osoby przy wykorzystaniu dodatkowych informacji. Pseudonimizacja nie zwalnia z obowiązków wynikających z RODO i nie powinna być traktowana jako równoważna anonimizacji.
  2. Ocena ryzyka reidentyfikacji w realistycznych scenariuszach: Analiza ryzyka powinna uwzględniać praktyczne możliwości identyfikacji osoby, w tym wykorzystanie danych zewnętrznych. Szczególnie w przypadku danych zdrowotnych należy przyjmować podejście ostrożnościowe i zakładać podwyższony poziom ryzyka.
  3. Projektowanie systemów zgodnie z zasadą minimalizacji danych: Systemy przetwarzania danych powinny być projektowane tak, aby ograniczać zakres danych do absolutnie niezbędnego minimum. Należy unikać tworzenia trwałych identyfikatorów umożliwiających śledzenie osoby w czasie, jeżeli nie jest to konieczne dla realizacji celu przetwarzania.
  4. Pełne wdrożenie środków technicznych i organizacyjnych: Deklaracja stosowania określonych zabezpieczeń nie jest wystarczająca. Należy zadbać o ich faktyczne wdrożenie, regularną weryfikację oraz dostosowanie do poziomu ryzyka, jaki wynika z charakteru przetwarzanych danych.
  5. Zapewnienie skutecznej i bezpośredniej komunikacji z osobami fizycznymi: Przeniesienie obowiązku informacyjnego na podmioty trzecie nie zwalnia administratora z odpowiedzialności. Konieczne jest zapewnienie, że osoby fizyczne rzeczywiście otrzymują jasne i zrozumiałe informacje o przetwarzaniu ich danych.
  6. Umożliwienie realnej realizacji praw osób, których dane dotyczą: Mechanizmy realizacji praw, w tym prawa sprzeciwu, powinny być dostępne, proste i skuteczne. Ich formalne istnienie nie jest wystarczające, jeżeli w praktyce osoba nie jest w stanie z nich skorzystać.
  7. Stała weryfikacja zgodności systemów przetwarzania: Zgodność z RODO powinna być monitorowana w sposób ciągły. Organizacje powinny regularnie przeprowadzać audyty oraz aktualizować analizę ryzyka, szczególnie w przypadku wprowadzania nowych funkcjonalności lub zmian technologicznych.

 

Jeśli potrzebujesz wsparcia w zakresie ochrony danych osobowych, zapraszamy do kontaktu

    * dane obowiązkowe.
    Administratorem danych osobowych jest FORSAFE Sp. z o.o. z siedzibą w Łodzi, przy ul. Traktorowej 170. Dane osobowe będą przetwarzane wyłącznie w prawnie usprawiedliwionym celu administratora danych. Każdemu przysługuje prawo dostępu do treści swoich danych i prawo poprawiania danych. Podanie danych osobowych jest dobrowolne ale konieczne dla świadczenia usług.

    Obowiązek informacyjny RODO