IQVIA Didenda €7 Juta karena Dinilai Gagal Menganonimkan Data Kesehatan Pasien

Otoritas perlindungan data Italia menjatuhkan denda sebesar €7 juta atau sekitar US$7,8 juta kepada IQVIA setelah menilai perusahaan tersebut tidak memberikan perlindungan anonymization yang memadai terhadap data kesehatan sekitar satu juta pasien.
Garante per la Protezione dei Dati Personali (GPDP) menemukan bahwa IQVIA Italia membangun database kesehatan dengan menggabungkan data dari sekitar 800 dokter umum. Meskipun nama pasien diganti menggunakan unique code, regulator menyimpulkan kombinasi identifier tersebut dengan informasi kesehatan yang sangat detail masih memungkinkan individu dilacak dan berpotensi diidentifikasi kembali.
Regulator juga menemukan persoalan lain terkait legal basis pemrosesan data, pemberitahuan kepada pasien, dan data retention. Sejumlah record bahkan dilaporkan telah tersimpan sejak 2001.
IQVIA menyatakan tetap berkomitmen melindungi data, telah mengambil langkah untuk menyesuaikan praktiknya dengan panduan regulator, dan mempertahankan hak untuk mengajukan banding terhadap keputusan tersebut.
Database Berisi Data Sekitar Satu Juta Pasien
Investigasi regulator Italia menemukan IQVIA telah membuat database yang berisi informasi kesehatan sekitar satu juta pasien.
Data tersebut dikumpulkan dari sekitar 800 general practitioner.
Sebagai perusahaan healthcare data analytics, IQVIA mengolah data untuk menghasilkan berbagai insight mengenai healthcare dan penggunaan obat.
IQVIA sendiri merupakan perusahaan multinasional yang menyediakan layanan healthcare data analysis, technology, dan clinical research.
Perusahaan menyatakan beroperasi di lebih dari 100 negara serta menangani sekitar 68 petabyte data dan 1,2 miliar patient record secara global.
Skala pemrosesan tersebut membuat perlindungan data pribadi menjadi bagian penting dari operasional perusahaan.
Nama Pasien Diganti dengan Unique Code
Dalam database yang menjadi objek investigasi, IQVIA tidak selalu menyimpan nama pasien secara langsung pada setiap record.
Sebagai gantinya, perusahaan menggunakan unique code untuk mengidentifikasi setiap pasien.
Pendekatan seperti ini dapat membantu mengurangi direct identification karena orang yang melihat dataset tidak langsung menemukan nama pemilik record.
Namun, regulator Italia menilai implementasi tersebut tidak cukup untuk membuat data benar-benar anonymous.
Masalah utamanya adalah unique code yang sama memungkinkan aktivitas dan kondisi seorang pasien dilacak dari waktu ke waktu.
Ketika identifier persisten tersebut digabungkan dengan data yang sangat detail, kemungkinan untuk membedakan satu individu dari individu lain meningkat.
Data Mencakup Diagnosis hingga Lokasi
Dataset yang dianalisis regulator tidak hanya berisi satu atau dua atribut umum.
Menurut GPDP, informasi yang tersedia mencakup tahun kelahiran, jenis kelamin, diagnosis, gejala, prescription, medical test, vaccination, dan location data.
Kombinasi berbagai atribut tersebut dinilai dapat memungkinkan individual patient disingled out dari dataset.
Regulator juga menyimpulkan seseorang dapat menggunakan cara yang dianggap wajar untuk melakukan re-identification terhadap pasien tertentu.
Dengan kata lain, menghapus nama saja tidak otomatis membuat data menjadi anonymous apabila atribut lainnya masih dapat dikombinasikan untuk mengidentifikasi seseorang.
Pseudonymization Berbeda dengan Anonymization
Kasus IQVIA menyoroti perbedaan penting antara pseudonymization dan anonymization.
Pseudonymization mengganti direct identifier seperti nama dengan code atau identifier alternatif.
Namun, apabila identifier tersebut tetap konsisten dan memungkinkan record seseorang dihubungkan dari waktu ke waktu, data masih dapat memiliki hubungan dengan individu tertentu.
Anonymization memiliki standar yang lebih tinggi karena informasi harus diproses sedemikian rupa sehingga individu tidak lagi dapat diidentifikasi secara masuk akal dari data yang tersedia.
Dalam konteks healthcare, tantangannya menjadi lebih besar karena kombinasi diagnosis, usia, lokasi, tanggal treatment, prescription, dan atribut lainnya dapat membentuk pola yang cukup unik.
Regulator Italia menilai metode yang digunakan IQVIA belum memberikan jaminan anonymization yang memadai.
Sekitar 3.300 Pasien Memiliki Data Identitas Lebih Lengkap
Investigasi juga menemukan subset sekitar 3.300 pasien dengan informasi yang jauh lebih lengkap.
Untuk kelompok tersebut, database dilaporkan mencakup nama, tax identification number, alamat, dan contact details.
Informasi seperti ini memiliki tingkat sensitivitas berbeda dari record yang hanya menggunakan pseudonymous identifier karena dapat langsung mengarah kepada identitas seseorang.
Keberadaan direct identifier pada sebagian dataset menjadi salah satu aspek penting dalam evaluasi regulator terhadap praktik pengolahan data IQVIA.
Namun, temuan terhadap 3.300 pasien tersebut tidak berarti seluruh satu juta record memiliki jenis informasi identitas yang sama.
Regulator Menilai Tidak Ada Legal Basis yang Tepat
Selain persoalan anonymization, GPDP menyatakan IQVIA memproses data tanpa appropriate legal basis.
Di bawah General Data Protection Regulation atau GDPR, pemrosesan personal data membutuhkan dasar hukum yang sesuai.
Persyaratannya menjadi semakin ketat untuk kategori data sensitif seperti informasi kesehatan.
Regulator juga menyatakan pasien tidak mendapatkan informasi yang memadai mengenai pemrosesan tersebut.
Kombinasi antara legal basis yang dinilai tidak sesuai dan kurangnya informasi kepada data subject menjadi bagian dari pelanggaran yang mendasari tindakan enforcement.
Record Ditemukan Berasal dari 2001
Masalah lain berkaitan dengan data retention.
Menurut GPDP, IQVIA tidak menetapkan atau menjalankan retention period yang sesuai untuk dataset tersebut.
Investigator menemukan record yang berasal hingga 2001, sehingga sebagian informasi telah tersimpan selama sekitar 25 tahun.
Data retention merupakan bagian penting dari data protection karena organisasi pada umumnya tidak seharusnya mempertahankan personal data tanpa batas apabila informasi tersebut tidak lagi diperlukan untuk tujuan pemrosesan yang sah.
Semakin lama data sensitif disimpan, semakin panjang pula periode exposure apabila terjadi unauthorized access atau security incident.
Retention policy yang jelas juga diperlukan agar organisasi dapat menentukan kapan data harus dihapus, dianonimkan secara efektif, atau tidak lagi digunakan.
IQVIA Diperintahkan Melakukan Perbaikan dalam 120 Hari
Denda €7 juta bukan satu-satunya tindakan yang diberikan regulator.
Otoritas Italia juga memerintahkan IQVIA untuk membawa praktik pengolahan datanya ke kondisi yang sesuai dengan persyaratan dalam waktu 120 hari.
Perusahaan perlu menyesuaikan proses pengelolaan data dengan keputusan dan panduan yang diberikan GPDP.
Tindakan tersebut menunjukkan enforcement tidak hanya bertujuan memberikan financial penalty, tetapi juga memperbaiki praktik data processing yang dinilai bermasalah.
Perusahaan yang memproses healthcare data perlu memastikan anonymization, legal basis, transparency, access control, retention, dan berbagai aspek data governance lainnya berjalan sesuai regulatory requirement.
IQVIA Pertahankan Hak untuk Mengajukan Banding
Menanggapi keputusan tersebut, IQVIA mengatakan perusahaan berkomitmen terhadap penggunaan data dan informasi secara bertanggung jawab serta terus bekerja sama dengan regulator.
IQVIA menyatakan perlindungan data merupakan salah satu prioritas utama perusahaan.
Perusahaan mengatakan memiliki berbagai safeguard, termasuk pseudonymization dan encryption, untuk mendukung responsible data use dalam healthcare.
IQVIA mengakui keputusan yang dikeluarkan Italian Data Protection Authority, tetapi menyatakan tetap mempertahankan hak untuk mengajukan appeal.
Dengan demikian, keputusan regulator masih dapat menghadapi proses hukum lanjutan apabila perusahaan memilih menggunakan hak tersebut.
Dataset Disebut Tidak Digunakan untuk Clinical Trial
IQVIA juga memberikan klarifikasi mengenai fungsi dataset yang menjadi objek keputusan regulator.
Menurut perusahaan, dataset tersebut tidak digunakan dalam pelaksanaan clinical research services dan tidak berkaitan dengan clinical trial yang dijalankan atas nama sponsor.
Pernyataan tersebut penting karena IQVIA memiliki bisnis luas di bidang clinical research dan bekerja dengan berbagai perusahaan healthcare serta pharmaceutical.
Dengan klarifikasi itu, perusahaan membedakan dataset yang menjadi subjek enforcement Italia dari data yang digunakan dalam pelaksanaan clinical trial untuk client.
IQVIA mengatakan telah bekerja secara konstruktif dengan regulator sepanjang proses dan telah mengambil langkah untuk menerapkan tindakan yang diperlukan agar praktik perusahaan selaras dengan panduan otoritas.
Menghapus Nama Saja Tidak Cukup untuk Melindungi Data
Kasus ini menunjukkan bahwa de-identification bukan sekadar menghapus nama, alamat, atau nomor identitas.
Dataset besar dapat memiliki kombinasi atribut yang membuat seseorang tetap dapat dibedakan.
Sebagai contoh, kombinasi tahun lahir, gender, area tempat tinggal, diagnosis langka, treatment tertentu, dan pola prescription dapat mempersempit kemungkinan identitas seseorang.
Risiko menjadi semakin besar ketika dataset dapat dikombinasikan dengan informasi dari sumber lain.
Karena itu, organisasi yang mengklaim data telah dianonimkan perlu mempertimbangkan tidak hanya direct identifier, tetapi juga kemungkinan linkability dan singling out berdasarkan atribut yang tersisa.
Healthcare Data Memerlukan Perlindungan Ketat
Health information termasuk kategori data yang sangat sensitif karena dapat mengungkap kondisi medis, treatment, prescription, diagnosis, dan berbagai aspek kehidupan seseorang.
Berbeda dari password yang dapat diganti setelah terjadi security incident, riwayat kesehatan tidak dapat dengan mudah diubah.
Karena itu, healthcare organization dan perusahaan data analytics perlu menerapkan security serta privacy control yang mempertimbangkan seluruh lifecycle informasi.
Langkah tersebut mencakup data collection, storage, processing, sharing, anonymization, pseudonymization, retention, hingga deletion.
Kasus IQVIA menunjukkan bahwa penggunaan pseudonymous identifier saja belum tentu cukup untuk membuat dataset keluar dari ruang lingkup personal data apabila individu masih dapat diidentifikasi menggunakan informasi yang tersedia.
Dengan denda €7 juta dan kewajiban melakukan perbaikan dalam 120 hari, keputusan GPDP menjadi pengingat bagi perusahaan yang menangani dataset kesehatan berskala besar bahwa anonymization harus mampu bertahan terhadap risiko re-identification secara realistis, bukan hanya menghapus direct identifier dari sebuah record.
Sumber: Garante per la Protezione dei Dati Personali (GPDP)








