Den italienske databeskyttelsesmyndighed Garante per la protezione dei dati personali bødede den 2. oktober 2026 sundhedsdata-giganten IQVIA Solutions Italy med 7 millioner euro. Årsagen er enkel at forklare, men dyr at ignorere: data, firmaet kaldte anonyme, var det ikke. Garante fandt, at en database med helbredsoplysninger om cirka en million patienter fra 800 praktiserende læger stadig kunne kobles til konkrete personer.

Sagen rammer lige i hjertet af en hel industri. Real-world data (RWD) er big business for medicinalfirmaer, forsikringsselskaber og sundhedsmyndigheder, og den bygger på en antagelse om, at man kan fjerne navn og cpr-nummer fra en patientjournal og kalde resten “anonymt”. Garante siger nu klart, at antagelsen ikke holder, når data stadig kan følges over tid og kobles med andre oplysninger. For danske og nordiske sundhedsregistre, der i stigende grad deler data med forskere og life science-firmaer, er præcedensen svær at overse.

Hvad Garante fandt i IQVIAs database

Ifølge Garantes offentliggjorte beslutning havde IQVIA Solutions Italy bygget det, firmaet selv kaldte en “Longitudinal Patient Database” (LPD). Basen samlede helbredsdata fra omkring 800 almenpraktiserende læger og dækkede op mod en million patienter. Data blev brugt til kommercielle studier, blandt andet bestilt af medicinalfirmaer, som ønskede at forstå behandlingsmønstre, receptadfærd og sygdomsforløb i den virkelige verden uden for kliniske forsøg.

Problemet var ikke, at navne stod skrevet direkte i journalerne. IQVIA havde fjernet dem og erstattet dem med en vedholdende kode. Men netop den kode var kernen i Garantes afgørelse. Fordi koden blev brugt konsekvent på tværs af tid, kunne man følge samme patient gennem flere lægebesøg, diagnoser, recepter og undersøgelser. Kombineret med fødselsår, køn, symptomer og geografisk placering konkluderede myndigheden, at enkeltpersoner kunne isoleres og med rimelig sandsynlighed genidentificeres.

Garante fandt desuden, at basen indeholdt direkte identificerende oplysninger som navn, skattekode, adresse og kontaktdata for mere end 3.300 patienter, hvoraf over 3.000 var koblet sammen med helbredsdata. Myndigheden gav IQVIA valget mellem at stoppe behandlingen eller fortsætte under strenge krav, hvor en mulighed er, at de enkelte læger selv står for en reel anonymisering efter myndighedens retningslinjer, inden data forlader klinikken.

Pseudonymisering vs. anonymisering: det juridiske skel, der afgør alt

GDPR trækker en skarp linje mellem to begreber, som i daglig tale ofte blandes sammen. Anonyme data falder helt uden for forordningen, fordi identifikation ikke længere er rimeligt mulig, uanset hvilke midler man tager i brug. Pseudonymiserede data er noget andet. Her er direkte identifikatorer fjernet eller erstattet, men en person kan stadig kobles til oplysningerne via en nøgle, en kode eller andre tilgængelige midler. Pseudonymiserede data er og bliver personoplysninger under GDPR.

Det er netop den forskel, IQVIA-sagen tester i praksis. Garantes ræsonnement bygger på et enkelt spørgsmål: kan man følge samme person over tid, og kan man kombinere nok detaljer til at udpege vedkommende blandt en million andre? Hvis svaret er ja, er data pseudonymiserede, uanset hvor “anonymt” navnet på databasen lyder. En kode, der tillader longitudinel sporing af en patient, er efter myndighedens logik typisk bevis for pseudonymisering, ikke anonymitet.

Det skel har kostet andre virksomheder dyrt før. Sagen bygger videre på en linje af EU-domme, der strækker sig over et årti, og som gradvist har strammet definitionen af, hvornår data virkelig er uden for GDPR’s rækkevidde.

Tidslinjen: EU-retspraksis der definerer identificerbarhed

IQVIA-sagen er ikke opstået i et juridisk tomrum. EU-Domstolen og de europæiske tilsynsmyndigheder har gennem flere sager finpudset reglerne for, hvornår data skal regnes som personoplysninger. Tabellen nedenfor viser de vigtigste stationer på vejen hertil.

DatoSag/myndighedUdfald og betydning
19. oktober 2016Breyer mod Tyskland, EU-Domstolen (C-582/14)En dynamisk IP-adresse kan være en personoplysning, selv når den dataansvarlige ikke selv kan identificere brugeren direkte. Identifikation kan ske via en tredjepart som en internetudbyder.
26. april 2017Nowak mod Data Protection Commissioner, EU-Domstolen (C-434/16)Begrebet “personoplysning” tolkes bredt: data er personoplysninger, hvis de relaterer til en person gennem indhold, formål eller effekt, selv uden navn.
2019-2020EDPB-retningslinjer om databeskyttelse gennem designPseudonymisering slås fast som en sikkerhedsforanstaltning, ikke en metode til anonymisering. Data forbliver inden for GDPR’s rækkevidde.
26. april 2023Single Resolution Board mod EDPS, EU-Retten (T-557/20)Retten annullerer delvist EDPS’ afgørelse. Anonymitet kan være modtager-relativ, men kun hvis modtageren reelt mangler praktiske midler til genidentifikation.
2. oktober 2026Garante mod IQVIA Solutions ItalyVedholdende patientkode plus detaljerede kliniske og geografiske data regnes som pseudonymisering, ikke anonymitet. Bøde på 7 mio. euro.

Det mest citerede af de ældre afgørelser, SRB-sagen fra 2023, bliver ofte misforstået som en håndsrækning til virksomheder, der arbejder med kodede data. Men EU-Retten krævede dengang en konkret vurdering af, om modtageren reelt havde adgang til en nøgle eller andre midler til at genidentificere personer, ikke en automatisk formodning om anonymitet. IQVIA-sagen viser, at når en virksomhed selv sidder med nøglen og bruger den til at følge patienter over tid, er den vurdering afgjort på forhånd.

Hvem er IQVIA, og hvad er real-world data egentlig?

IQVIA Holdings er et amerikansk børsnoteret selskab med tickeren IQV på New York Stock Exchange. Koncernen leverer klinisk forskning, medicinalkonsulentydelser og sundhedsdataanalyse til life science-branchen globalt, med en årlig omsætning i størrelsesordenen 15 milliarder dollar og et globalt personale på omkring 90.000 til 100.000 medarbejdere, afhængigt af om kontraktpersonale tælles med.

Firmaets forretningsmodel handler sjældent om at sælge rå patientjournaler direkte. I stedet samler IQVIA data fra sundhedsudbydere, apoteker, forsikringskrav og elektroniske journaler, og leverer analyser, kohortestudier, prognoser og “evidens fra den virkelige verden” til medicinalfirmaer og udviklere af medicinsk udstyr. Typiske anvendelser er at måle, hvor mange patienter der reelt fortsætter en behandling, spore bivirkninger efter et lægemiddel er kommet på markedet, eller finde patientgrupper til kliniske forsøg.

Det er en legitim og udbredt forretningsmodel i medicinalindustrien. Problemet, Garante peger på, er ikke modellen i sig selv, men den juridiske klassificering af data, der driver den. Så længe IQVIA og lignende firmaer kalder data anonyme, slipper de for GDPR’s krav om retsgrundlag, konsekvensanalyser og særlig beskyttelse af helbredsoplysninger. Sagen fjerner den genvej.

Bøden i tal: 7 millioner euro set i forhold til omsætningen

Set isoleret er 7 millioner euro en betydelig bøde for en enkelt landeafdeling. Set i forhold til IQVIA Holdings’ globale omsætning på omkring 14-15 milliarder euro/dollar udgør bøden kun cirka 0,05 procent af koncernens årlige indtægt. Det er langt fra de 4 procent af global omsætning, GDPR tillader som maksimum for de groveste overtrædelser, hvor bødeloftet ellers kan nå op på 20 millioner euro eller mere.

Den økonomiske effekt på selve koncernregnskabet er derfor til at overse. Det, der gør sagen dyr i praksis, er ikke bødebeløbet, men kravet om at ændre selve databehandlingen. Garante har bedt IQVIA om enten at stoppe brugen af databasen eller fortsætte under skærpede krav til, hvordan data anonymiseres, inden de forlader lægeklinikken. Det kan betyde ombygning af hele dataindsamlingskæden, tabt kommercielt datagrundlag i en periode, og ekstra omkostninger til compliance og dokumentation. For et selskab, der sælger adgang til patientdata som sin kerneforretning, er den slags driftsmæssige konsekvenser langt tungere end selve bøden.

Konkurrenterne under lup: hvem i branchen rammes af samme logik

IQVIA er langt fra alene om at arbejde med longitudinelle patientdata i Europa. Komodo Health analyserer patientrejser og behandlingsdata, primært i USA, men med voksende ambitioner i Europa. Cegedim driver europæiske lægedata-baser og receptanalyse, et forretningsområde der ligner IQVIAs meget tæt. Clarivate og Informa Pharma Intelligence arbejder mere med aggregerede markedsdata og bibliometri, hvilket typisk indebærer lavere risiko, med mindre deres produkter også indeholder patientniveau-information.

TriNetX og Aetion opererer med såkaldt føderede eller “de-identificerede” dataarkitekturer, hvor data ideelt aldrig forlader det oprindelige system i rå form. Også de vil efter IQVIA-afgørelsen skulle dokumentere, hvem der kan koble data til en person, og under hvilke omstændigheder. Markedsforskningsselskabet Norstat, der opererer bredt i Norden, arbejder primært med surveydata snarere end kliniske journaler, men selv demografiske og geografiske kombinationer i store nordiske paneler kan i teorien udgøre en risiko for at udpege enkeltpersoner.

Den samlede konsekvens for branchen er sandsynligvis ikke et forbud mod RWD-analyse. Det mere realistiske scenarie er et skifte, hvor kodede patientdata som standard behandles som pseudonymiserede personoplysninger, med krav om dokumenteret risikovurdering, adskillelse mellem den part der har nøglen og den part der analyserer data, samt aggregering og minimumsstørrelser på datagrupper for at undgå, at små celler kan udpege enkeltpersoner.

Den danske og nordiske vinkel: registre, CPR og sundhedsdata

Danmark har en af verdens mest omfattende infrastrukturer for sundhedsdata, drevet af Sundhedsdatastyrelsen, de nationale patient- og receptregistre samt regionale hospitalssystemer. Data deles rutinemæssigt med forskere og i visse tilfælde med kommercielle aktører under kontrollerede forskningsadgange. Det lovmæssige grundlag er ofte stærkere end i IQVIA-sagen, fordi mange danske registre opererer under specifik lovgivning og offentlig interesse, men selve den tekniske og juridiske test for anonymitet er identisk.

De relevante spørgsmål, danske dataansvarlige bør stille sig, er de samme som i den italienske sag. Indeholder det udleverede datasæt en vedholdende personhenførbar kode? Kan poster kobles over tid eller mellem forskellige datasæt? Er sjældne diagnoser, geografi, alder og behandlingskombinationer nok til at udpege en enkelt person i en mindre kommune? Har modtageren adgang til en nøgle eller et hjælpedatasæt, der kan bruges til at vende pseudonymisering til identifikation?

Det er værd at holde tungen lige i munden her. IQVIA-sagen handler om pseudonymisering fejlagtigt kaldt anonymisering. Det er en anden type sag end de rene databrud, hvor identificerbare oplysninger lækkes ved en fejl eller et hackerangreb, hvilket Danmark også har set flere eksempler på i 2026. De to problemstillinger kræver forskellige løsninger. Et databrud handler om adgangskontrol og sikkerhed. En anonymiseringssag handler om, hvordan data i udgangspunktet er klassificeret og designet, før de overhovedet deles.

Historisk kontekst: sundhedsdata-bøder i Europa 2025-2026

IQVIA-sagen er langt fra den eneste GDPR-afgørelse med helbredsoplysninger i centrum det seneste år. Flere europæiske tilsynsmyndigheder har skærpet fokus på netop sundhedssektoren, hvor data regnes som en særlig kategori under GDPR artikel 9 og derfor kræver et ekstra retsgrundlag ud over det almindelige.

SagMyndighed/landBødeKerneproblem
IQVIA Solutions ItalyGarante, Italien7 mio. euroPseudonymiserede data behandlet som anonyme
Fransk privathospital (de la Loire)CNIL, Frankrig500.000 euroUtilstrækkelig sikring af 727.000 patienters data
HSE (sundhedsmyndighed)DPC, Irland645.000 euroPapirjournaler uden tilstrækkelig beskyttelse
Region SyddanmarkDatatilsynet, DanmarkAnbefalet bøde, retsbehandletDatabrud ramte 23.000 patienter
MiljödataIMY, Sverige1,8 mio. kr. (ca. 160.000 euro)Utilstrækkelige tekniske og organisatoriske sikkerhedsforanstaltninger

Mønstret er tydeligt. Sundhedsdata er blevet et prioriteret område for europæiske tilsynsmyndigheder, og bøderne spænder fra klassiske sikkerhedsfejl som dårligt beskyttede papirjournaler til mere komplekse juridiske spørgsmål som i IQVIA-sagen, hvor selve definitionen af, hvad der er en personoplysning, er til debat. Det sidste er sværere at rette med en IT-opgradering. Det kræver en gennemgribende revision af, hvordan data klassificeres fra den dag, de indsamles.

European Health Data Space: ny forordning møder et gammelt problem

Midt i det juridiske efterspil ruller EU samtidig en ny forordning i gang, der skal gøre det lettere, ikke sværere, at dele sundhedsdata på tværs af grænser. European Health Data Space (EHDS)-forordningen trådte i kraft den 26. marts 2025 og indfører en fælles EU-ramme for både primær brug, hvor patienter og læger kan tilgå og udveksle journaler, og sekundær brug, hvor forskere, myndigheder og virksomheder kan få adgang til data til forskning og innovation.

Udrulningen sker i etaper. Centrale grænseoverskridende funktioner som patientresuméer og e-recepter forventes først at være operationelle i hele EU omkring marts 2029. Det afgørende for IQVIA-sagens relevans er dog dette: EHDS fjerner ikke GDPR. Forordningen skaber adgangsmekanismer og sikre databehandlingsmiljøer, men den gør ikke kodede journaler til anonyme data. Hvis data kan linkes til en person, gælder GDPR’s regler om retsgrundlag, konsekvensanalyse og særlig beskyttelse af helbredsoplysninger, uanset hvilken EU-forordning der i øvrigt regulerer adgangen.

Det betyder, at life science-selskaber, der venter på, at EHDS skal gøre deres nuværende datapraksis lovlig automatisk, sandsynligvis bliver skuffede. EHDS standardiserer adgang. Det erstatter ikke den konkrete vurdering af, om data reelt er anonyme eller blot pseudonymiserede, som Garante netop har vist vejen for.

Hvad RWD-selskaber og danske registre bør gøre nu

Konsekvensen af IQVIA-afgørelsen er en klar tjekliste for enhver organisation, der håndterer kodede patientdata. Først og fremmest bør vedholdende patientkoder som udgangspunkt betragtes som pseudonymiserede personoplysninger, ikke anonyme data, indtil det modsatte er dokumenteret. Dernæst skal virksomheder adskille den part, der opbevarer nøglen til at genidentificere en person, fra den part, der udfører analysen, så de to funktioner ikke flyder sammen i samme organisation.

  • Dokumentér en konkret risikovurdering for genidentifikation, ikke bare en antagelse om anonymitet
  • Brug aggregering, suppression og minimumsstørrelser på grupper for at undgå, at små celler afslører enkeltpersoner
  • Begræns vedholdende identifikatorer, hvor longitudinel sporing ikke er strengt nødvendig for formålet
  • Sørg for, at patienter og dataudbydere får korrekt information om, hvordan data behandles
  • Fastlæg et klart retsgrundlag efter GDPR artikel 6 og en gyldig undtagelse efter artikel 9 for helbredsdata
  • Udarbejd en konsekvensanalyse (DPIA), inden en ny database med patientdata tages i brug
  • Afklar roller som dataansvarlig, fælles dataansvarlig eller databehandler eksplicit i kontrakter

For danske myndigheder og hospitaler, der overvejer at dele data med kommercielle forskningspartnere, er rådet det samme. Et lovligt grundlag for at indsamle data internt i et register fritager ikke automatisk fra kravene, når data senere videregives eller kombineres til et nyt formål, især hvis modtageren får adgang til data, der stadig kan kobles til enkeltpersoner.

Markedseffekt: hvad betyder sagen for life science-branchen

Real-world data er blevet en fast del af, hvordan medicinalfirmaer dokumenterer effekt og sikkerhed efter et lægemiddel er godkendt. Lægemiddelmyndigheder i både EU og USA efterspørger i stigende grad den slags evidens, og hele forretningsmodeller hos IQVIA, Cegedim og andre er bygget op omkring at levere netop det. En skærpet juridisk standard for, hvad der tæller som anonymt, rammer derfor ikke kun compliance-afdelinger. Den rammer, hvor hurtigt og hvor billigt den type data kan leveres til kunderne.

Kortsigtet betyder det sandsynligvis højere omkostninger til juridisk og teknisk compliance hos RWD-leverandører, samt en periode, hvor nogle datasæt må trækkes tilbage eller ombygges, mens virksomhederne dokumenterer deres anonymiseringsmetoder på ny. Langsigtet kan det styrke tilliden til sektoren, hvis patienter og myndigheder oplever, at “anonym” rent faktisk betyder anonym, og ikke bare et markedsføringsord for pseudonymiserede data. Den tillid er afgørende, hvis EHDS’s ambition om mere datadeling til forskning skal lykkes uden modstand fra borgere og patientforeninger.

Fremtidsudsigter: hvad sker der herfra

Flere udviklinger er sandsynlige i kølvandet på IQVIA-afgørelsen.

  1. Flere europæiske tilsynsmyndigheder vil sandsynligvis undersøge lignende “anonyme” sundhedsdatabaser hos andre RWD-leverandører i løbet af 2027, nu hvor Garante har sat en præcedens.
  2. EDPB vil med stor sandsynlighed henvise til IQVIA-sagen i kommende vejledninger om pseudonymisering, et emne EDPB allerede har haft i offentlig konsultation.
  3. Flere RWD-selskaber vil formentlig omlægge deres dataarkitektur til føderede modeller, hvor rå patientdata aldrig forlader det oprindelige sundhedssystem, for at reducere juridisk risiko.
  4. Danske og nordiske sundhedsregistre vil sandsynligvis opleve stigende efterspørgsel efter dokumenteret anonymiseringsmetodik fra kommercielle samarbejdspartnere, som en forsikring mod lignende sager.
  5. EHDS’s sekundærbrug-regler vil med tiden blive testet mod netop denne type sag, når de første store datadelinger under forordningen går i gang mod slutningen af dette årti.

Ofte stillede spørgsmål

Hvad er forskellen mellem anonymiserede og pseudonymiserede data?
Anonyme data kan ikke længere kobles til en person, uanset hvilke midler der tages i brug, og falder derfor uden for GDPR. Pseudonymiserede data har fået fjernet direkte identifikatorer som navn, men kan stadig kobles til en person via en kode eller nøgle, og er derfor stadig personoplysninger under GDPR.

Hvorfor blev IQVIA bødet 7 millioner euro?
Den italienske tilsynsmyndighed Garante fandt, at IQVIA Solutions Italy behandlede helbredsdata om cirka en million patienter som anonyme, selvom en vedholdende patientkode gjorde det muligt at følge og potentielt genidentificere enkeltpersoner over tid.

Er sagen relevant for danske sundhedsregistre?
Ja. Den juridiske test, Garante bruger om, hvorvidt data kan følges over tid og kobles med andre oplysninger, gælder lige så vel for danske registre som for italienske lægedatabaser, selv hvor det lovmæssige grundlag for dataindsamlingen er anderledes.

Hvad er European Health Data Space (EHDS)?
EHDS er en EU-forordning, der trådte i kraft 26. marts 2025 og skal gøre det lettere at udveksle sundhedsdata til både patientbehandling og forskning på tværs af EU. Forordningen erstatter ikke GDPR og ændrer ikke på, hvornår data juridisk regnes som anonyme.

Hvor stor er bøden i forhold til IQVIAs omsætning?
Med en global omsætning i IQVIA Holdings på omkring 14-15 milliarder euro/dollar udgør bøden på 7 millioner euro cirka 0,05 procent af koncernens årlige indtægt, langt under GDPR’s maksimale bødeloft på 4 procent af global omsætning.

Kan andre firmaer som Cegedim eller TriNetX rammes af samme type sag?
Ja, hvis deres data gør det muligt at følge samme patient over tid eller kombinere nok oplysninger til at udpege en enkelt person, kan samme juridiske logik anvendes af andre europæiske tilsynsmyndigheder.

Hvad skal virksomheder gøre for at undgå en lignende bøde?
Dokumentere en konkret risikovurdering for genidentifikation, adskille nøglen fra analysedata, bruge aggregering og minimumsstørrelser på datagrupper, og sikre et klart retsgrundlag samt en konsekvensanalyse, inden en database med helbredsdata tages i brug.

Er dette det samme som et databrud?
Nej. IQVIA-sagen handler om, hvordan data blev klassificeret og designet fra starten, ikke om et hackerangreb eller en sikkerhedsfejl, der lækkede data ved en fejl, som man har set i andre sager i Europa i 2026.