CRM y Datos

Italia multa a IQVIA con 7 millones de euros: un identificador que conserva la unicidad no es anonimato

El regulador italiano concluyó que la base de datos de IQVIA con cerca de un millón de registros de pacientes estaba pseudonimizada, no anonimizada. La decisión redefine cuándo una empresa puede decir que sus datos dejaron de ser personales.

6 min de lecturaFuente: PPC Land
Ir a comentarios
Ilustración sobre la multa del Garante italiano a IQVIA por los identificadores de pacientes
Imagen: PPC Land

La noticia en 30 segundos

La autoridad italiana de protección de datos, el Garante, multó a IQVIA con 7 millones de euros por tratar como anónimos los datos de cerca de un millón de pacientes recogidos de unos 800 médicos generales. La decisión se adoptó el 23 de septiembre de 2026 y se publicó el 2 de octubre. El regulador determinó que el identificador alfanumérico fijo de 22 caracteres que IQVIA asignaba a cada paciente mantenía la unicidad entre años y permitía la reidentificación por medios razonables, de modo que los datos seguían siendo personales y pseudonimizados.

El Garante per la protezione dei dati personali, la autoridad italiana de protección de datos, multó a IQVIA con 7 millones de euros por tratar como anónimos los datos de cerca de un millón de pacientes. La decisión se adoptó el 23 de septiembre de 2026 y se publicó el 2 de octubre. Los registros provenían de alrededor de 800 médicos generales y alimentaban la base de datos Longitudinal Patient Data de la compañía.

El punto que importa a cualquier operación comercial no es la industria de la salud, sino el criterio: el regulador rechazó el argumento de que un identificador técnico convierte un dato personal en anónimo. Si el identificador conserva la unicidad de la persona, el dato sigue siendo personal.

¿Por qué el Garante dijo que los datos no eran anónimos?

IQVIA sostenía que su base estaba anonimizada. El regulador concluyó que estaba pseudonimizada, que es una categoría distinta y sigue dentro del alcance del RGPD. El razonamiento se apoya en el diseño del propio identificador.

  • Cada paciente tenía un identificador alfanumérico fijo de 22 caracteres, construido para preservar la unicidad a lo largo de los años.
  • A ese identificador se adjuntaban diagnósticos, recetas, registros de visitas y datos de ubicación.
  • Con ese nivel de detalle acumulado, la autoridad determinó que la reidentificación era alcanzable por medios razonables.

La consecuencia práctica es directa: un identificador estable que permite seguir a la misma persona en el tiempo es exactamente lo que hace útil a una base de datos y, al mismo tiempo, lo que impide llamarla anónima.

¿Qué otras infracciones encontró el regulador?

El expediente no se limitó al debate sobre anonimato. El Garante identificó incumplimientos de los artículos 5(1)(a), (e), (f), 5(2), 9, 13, 25, 28, 32 y 35 del RGPD, entre ellos falta de base legal para el tratamiento, ausencia de avisos a los pacientes, ausencia de política de eliminación y falta de evaluación de impacto.

Hubo también un hallazgo de fuga de datos por diseño. Un módulo adicional transmitía a diario campos de texto libre sin filtrar hacia la Società Italiana di Medicina Generale. Esos campos contenían nombres, fechas de nacimiento, códigos fiscales, direcciones, correos y teléfonos de 3.370 pacientes. Es el patrón clásico: el campo de notas abiertas se convierte en el lugar donde la información identificable entra sin control a un flujo que se declaró anónimo.

¿Qué significa para las empresas en Chile y Latinoamérica?

En Chile, la Ley 21.719 de protección de datos personales, publicada en el Diario Oficial el 13 de diciembre de 2024, entra en vigencia el 1 de diciembre de 2026 y crea una Agencia de Protección de Datos Personales con potestad sancionatoria. Las multas llegan hasta 20.000 UTM en las infracciones más graves y, para empresas que no son de menor tamaño con reincidencia, pueden alcanzar entre el 2% y el 4% de los ingresos anuales. El marco chileno se construyó sobre la misma arquitectura conceptual del RGPD, por lo que el criterio del Garante sobre anonimato es un anticipo razonable de cómo se discutirá acá.

Para equipos comerciales en Chile y el resto de Latinoamérica, la lectura es concreta. Muchas operaciones exportan datos del CRM a herramientas de analítica, de enriquecimiento, de scoring o de entrenamiento de modelos y asumen que al reemplazar el correo por un identificador interno el dato queda fuera de la ley. Esta decisión dice lo contrario. Si el identificador es estable y viaja con historial de comportamiento, firmografía y ubicación, sigue siendo dato personal y arrastra todas las obligaciones: base legal, información al titular, plazos de retención y contratos con el encargado del tratamiento.

¿Qué revisar esta semana en el stack comercial?

Hay tres lugares donde este riesgo se concentra en casi todas las operaciones B2B que vemos.

  • Campos de texto libre. Notas de llamadas, comentarios de formularios y descripciones de negocios acumulan datos identificables que nadie declaró. Son el equivalente exacto del módulo que sancionó el Garante.
  • Integraciones de salida. Cada conector hacia un data warehouse, una plataforma publicitaria o un modelo de IA es un tratamiento con su propia base legal y su propio contrato. Rara vez están inventariados.
  • Retención. La ausencia de política de eliminación fue una de las infracciones citadas. Un CRM sin reglas de borrado acumula pasivo, no activo.

Análisis de Revenue Hub

La tentación comercial de llamar anónimo a un dato pseudonimizado es grande porque abre puertas: permite compartirlo con más proveedores, usarlo para entrenar modelos y moverlo entre sistemas sin consentimiento adicional. Esta multa pone precio a ese atajo. Y el precio no se paga solo en dinero: se paga en tener que rehacer flujos de datos que ya estaban en producción, que es el costo que de verdad duele en una operación comercial.

La recomendación concreta para un líder comercial es tratar el inventario de datos como parte de la arquitectura de ingresos, no como un trámite legal. Antes de diciembre conviene hacer tres cosas medibles: levantar el mapa de qué datos salen del CRM, hacia dónde y con qué base legal; cerrar o estructurar los campos de texto libre donde hoy entra información identificable sin control; y definir plazos de retención por tipo de registro, con borrado automatizado. Si al diseñar la operación comercial en el CRM estos criterios entran desde el inicio, el cumplimiento deja de ser una carga y se vuelve parte de la disciplina de Revenue Operations. Cuando se agregan después, obligan a desarmar integraciones que ya sostienen pipeline.

El error de lectura más frecuente es creer que esto es un problema del área legal. No lo es. El dueño del campo de notas, del conector a la plataforma publicitaria y de la regla de retención es quien administra el CRM. Por eso recomendamos que el inventario de datos sea un entregable explícito de cualquier implementación de HubSpot o de cualquier migración, y no un anexo que se promete para después. La multa a IQVIA no sancionó una mala intención: sancionó un diseño que nadie revisó a tiempo.

Profundiza con Revenue Hub Latam

Guías y artículos para aplicarlo en tu empresa

Fuente y criterio editorial

Revenue Hub resume, contextualiza y analiza esta información para equipos B2B de Chile y Latinoamérica. La publicación original pertenece a PPC Land.

Leer la fuente original

Para profundizar

Preguntas frecuentes

¿Por qué multaron a IQVIA en Italia?

El Garante, la autoridad italiana de protección de datos, multó a IQVIA con 7 millones de euros por tratar como anónimos datos que en realidad estaban pseudonimizados. La decisión se adoptó el 23 de septiembre de 2026 y se publicó el 2 de octubre.

¿Cuántos registros de pacientes estaban involucrados?

Cerca de un millón de registros de pacientes, recogidos de alrededor de 800 médicos generales, que alimentaban la base de datos Longitudinal Patient Data de IQVIA. Además, un módulo adicional enviaba a diario campos de texto libre con datos identificables de 3.370 pacientes a un tercero.

¿Cuál es la diferencia entre dato anonimizado y pseudonimizado?

Un dato anonimizado no permite volver a identificar a la persona por medios razonables y queda fuera del alcance de la norma. Un dato pseudonimizado reemplaza los identificadores directos pero mantiene la posibilidad de reidentificación, por lo que sigue siendo dato personal y conserva todas las obligaciones legales.

¿Por qué un identificador de 22 caracteres no bastaba para anonimizar?

Porque estaba construido para conservar la unicidad del paciente a lo largo de los años y llevaba adjuntos diagnósticos, recetas, visitas y datos de ubicación. Con ese historial acumulado, el regulador concluyó que la reidentificación era alcanzable por medios razonables.

¿Qué artículos del RGPD se consideraron infringidos?

El Garante identificó incumplimientos de los artículos 5(1)(a), (e), (f), 5(2), 9, 13, 25, 28, 32 y 35 del RGPD. Entre los hallazgos están la falta de base legal, la ausencia de avisos a los pacientes, la ausencia de política de eliminación y la falta de evaluación de impacto.

¿Cómo afecta esto a las empresas en Chile y Latinoamérica?

En Chile la Ley 21.719 entra en vigencia el 1 de diciembre de 2026 y crea una Agencia de Protección de Datos Personales con multas de hasta 20.000 UTM en los casos más graves. Como el marco chileno sigue la arquitectura del RGPD, el criterio italiano sobre anonimato anticipa cómo se discutirá el tema en la región.

¿Qué debería revisar un equipo comercial en su CRM?

Tres frentes concretos: los campos de texto libre donde entran datos identificables sin control, el inventario de integraciones que exportan datos del CRM hacia analítica, publicidad o modelos de IA, y las reglas de retención y borrado por tipo de registro. La ausencia de política de eliminación fue una de las infracciones sancionadas.

¿Sirve reemplazar el correo por un ID interno antes de exportar datos?

No basta por sí solo. Si ese identificador es estable y viaja acompañado de historial de comportamiento, firmografía o ubicación, el dato sigue siendo personal según el criterio aplicado por el regulador italiano. Hace falta base legal, información al titular, plazos de retención y contrato con el encargado del tratamiento.

De la lectura a la conversación

¿Cómo se vive esto en tu equipo?

Participa con tu nombre o un alias. Sin crear una cuenta ni dejar tu correo.

Cargando comentarios…

Revisamos cada comentario antes de publicarlo.

0/1500 · Evita datos privados de clientes o de tu empresa.

Comparte este análisis con tu equipo

Continúa explorando

Ver toda la categoría
Imagen del anuncio de la Native App de Transcend en Snowflake Marketplace
CRM y Datos

Transcend lleva el consentimiento dentro de Snowflake: políticas que se aplican en el momento de la consulta, sin exportar datos

Transcend publicó el 28 de septiembre de 2026 una Native App en el Snowflake Marketplace que sincroniza consentimiento y preferencias dentro de la cuenta de Snowflake y los convierte en políticas de acceso por fila aplicadas al ejecutar la consulta. Elimina la necesidad de pipelines propios y de exportar datos.

Fuente: transcend.io5 min
Ir a comentarios