700万欧罚单,砸中的是那把主键
意大利Garante对一家真实世界数据商开出700万欧元罚单,争议核心不是数据要不要共享,而是那把让患者被长期追踪的持久主键。罚单把链接设计从供应商内部问题变成了买方尽调必答题,数据采购的合规逻辑正在被改写。
导语
2026年9月23日,意大利数据保护局Garante向一家大型真实世界数据(RWD)供应商开出700万欧元罚单。表面看,这是一起普通的隐私执法;往里看,罚单砸中的是每个纵向数据集最底层、也最沉默的一个工程决定——患者主键怎么设计。多年以来,买方默认这是供应商的事:token出现了,记录连上了,license签了。这张罚单之后,链接设计正式成为买方尽调问题。
⚖️ 一张罚单,先看清楚它罚的是什么
罚的不是数据,是数据被串起来的方式。
先把案子本身摆清楚。Garante认定的违法主体,是一个由约800名全科医生、约100万患者病历构成的真实世界数据库。公司在对外口径中将其描述为“匿名数据”。监管机构不这么看。
根据处罚决定,每个患者被分配的代码可以跨时间追踪同一人;再叠加详细的临床信息和位置数据,个体可以被“挑出来”,且有合理手段即可重新识别。换句话说,这个库在监管眼里不是匿名数据,而是假名化数据——后者在欧盟法律框架下,仍然算个人数据,仍然受GDPR约束。
意大利Garante开出700万欧元罚单
约百万患者与约800名全科医生
持久患者码加临床与位置数据是否可回溯
公司因主导源头假名化被认定为控制者
决定可被上诉
还有一条容易被忽略的认定:监管把这家公司从采集环节起就当作数据控制者处理,理由是公司主导了源头处假名化如何进行。这等于把责任链条直接钉在了数据商的工程决策上,而不是停在“我只是加工方”的挡箭牌外面。
当然,这个决定可以上诉,只涉一个数据集,欧盟法也不是HIPAA。但把它当孤例看,是买方最容易犯的错。产业逻辑很清楚:监管第一次用一张罚单,明确点名了真实世界证据领域的核心矛盾——让数据对研究有价值的那把持久钥匙,恰好也是监管第一个要看的东西。
🔑 主键的工程张力:价值与风险来自同一处
纵向数据的价值,恰恰长在它最大的合规风险上。
做过数仓或医学数据平台的人都懂:一个研究型数据集的灵魂,是那把跨时间、跨数据源都能对得上的持久键。没有它,疗效随访做不了,疾病进展画不出来,队列研究就是一堆散落的碎片。
问题在于,这条链路的每一环都是双刃剑。持久码让研究协议可以跑通,也让监管可以追问“这个码有没有人能反向解开”;临床和位置数据让分析颗粒度够细,也让重识别攻击的字段组合更丰富。研究和隐私在这里不是两个可分开讨论的模块,而是同一份工程方案的两个读法。
这解释了为什么罚单处理得这么“工程化”。Garante没有泛泛指责数据泄露,而是精确指向了设计本身:代码的持久性、明细数据的颗粒度、两者组合后的可识别性。据多位接近欧洲数据合规圈的人士透露,这已经不是“脱敏了没”的问题,而是“链路设计是否过度”的问题——后者是一个纯技术架构判断,监管正在学会直接下到这一层。
对数据商的启示很直接:以后设计纵向库,持久键的强度、字段的最小化、明细数据的剪裁,每一项都要能单独拿出来说明理由。设计文档,就是未来的抗辩材料。
📋 匿名还是假名,一句话就是两种法律世界
买方签字之前,先问清楚这个词在法律上是什么意思。
这张罚单里最锋利的一点,是监管否定了“匿名”这个标签本身。在很多数据交易里,“匿名数据”四个字是合同里的定海神针——匿名了,就退出了GDPR的适用范围,许可条款可以宽松,用途可以延展。而假名化数据没有这个待遇。
| 维度 | 匿名化 | 假名化 |
|---|---|---|
| 法律定性 | 不再是个人数据,退出GDPR | 仍是个人数据,受GDPR约束 |
| 关键判据 | 以合理手段无法重识别 | 借助额外信息即可回溯个体 |
| 本案中的焦点 | 持久码+临床+位置可否锁定个人 | 持久码跨时间可追踪同一人 |
| 监管审查点 | 重识别风险评估是否扎实 | 源头假名化由谁主导 |
| 对买方的影响 | 许可与用途空间大 | 需按个人数据处理承接义务 |
看清楚了吗?同一个数据库,公司嘴里是“匿名”,监管嘴里是“假名”,两个词之间隔着700万欧元和一整套合规义务。而决定落在哪一边的,不是市场部的措辞,是那把主键的设计。
产业判断是:数据商在销售材料里的匿名宣称,法律效力正在归零。监管不再接受标签,只接受论证。据熟悉药企数据采购的人士私下说,某些买方的尽调问卷最近明显变厚了——问的不再是“有没有脱敏”,而是“脱敏方案的技术细节拿来看一下”。
🌍 欧盟的罚单,为什么美国买家也要读
别用“那是GDPR”当借口,张力是全球的。
必须诚实地说清边界:这个决定可上诉、只涉及一个数据集、欧洲法律框架和HIPAA并不相同。但这三点都不构成忽略它的理由。
原因是那张罚单点名的张力,在任何法域都存在。研究需要连续性——一个方案要让同一患者的记录跨年份对得上,就必然需要某种持久链接;而只要有持久链接,“这个人能不能被认出来”就是所有隐私框架共同追问的问题。HIPAA下的去标识化判断、GDPR下的匿名化判断,技术底层是同一道题:重识别需要多少信息、合理手段是什么、持久键在谁手里。
| 尽调问题 | 为什么要问 | 红旗信号 |
|---|---|---|
| 持久患者码由谁生成、谁持有映射 | 决定责任认定与重识别风险 | 映射表长期由供应商保留且无访问审计 |
| 宣称“匿名”的技术论证文档 | 标签不再有法律效力 | 只有一句“已去标识化”,无评估报告 |
| 临床与位置字段的最小化逻辑 | 明细颗粒度是重识别主因 | 字段“全保留以备后续分析” |
| 源头假名化方案由谁主导 | 本案中主导方被认定为控制者 | 买方对自己角色定位说不清 |
| 重识别风险评估的更新频率 | 数据组合越叠越细,风险会漂移 | 评估停在入库那天 |
对买方的产业逻辑判断是:链接设计的尽调,正在从“锦上添花”变成“签字前提”。过去买方看数据商,看覆盖量、看随访长度、看字段丰富度;现在要多看一行——这把钥匙是谁打的、谁配的、能不能换。据多位接近交易的人士说,已经有买方开始把主键设计方案作为合同附件,而不只是口头承诺。
更深一层:这类罚单会重塑供给侧。能把持久键设计、最小化剪裁、重识别评估三件事都讲清楚的数据商,未来在竞标中会拿到合规溢价;讲不清楚的,价格再低也过不了尽调。数据交易正在从“卖量大”转向“卖可辩护的设计”。
小结
一张700万欧罚单,本质上是监管第一次把“链接设计”从工程黑箱里拖出来,摆在交易桌面上。持久主键是纵向数据的价值之源,也是合规风险之根——这组张力无法外包,只能由买方和卖方一起面对。可以预期,未来数据尽调清单里会稳定出现主键设计、假名化主导方、重识别评估这三类问题;而能否拿出一份经得起监管逐条追问的链路设计文档,将成为数据商的新门槛。对整个数据要素流通行业来说,这不是坏消息:能把设计讲清楚的公司,才配拿到长期合同。