📌 In Sintesi
- IQVIA Solutions Italy è stata sanzionata per 7 milioni di euro per una banca dati contenente informazioni sanitarie relative a circa un milione di pazienti di 800 medici di medicina generale.
- Il Garante ha respinto la tesi dell’anonimizzazione: il codice persistente associato al paziente e il dettaglio delle informazioni consentivano di isolare gli interessati nel tempo e rendevano ragionevolmente possibile la reidentificazione.
- L’Autorità ha contestato anche assenza di idonea base giuridica, informativa insufficiente, mancata DPIA, tempi di conservazione non definiti e misure di sicurezza inadeguate.
Un codice al posto del nome non basta a rendere anonimo un paziente quando consente di seguirlo nel tempo e collegare diagnosi, sintomi, prescrizioni, esami, vaccinazioni, sesso, anno di nascita e localizzazione. È il principio centrale del provvedimento con cui il Garante per la protezione dei dati personali ha inflitto a IQVIA Solutions Italy S.r.l. una sanzione da 7 milioni di euro per una banca dati costruita attraverso informazioni provenienti da circa 800 medici di medicina generale e relativa a un milione di pazienti. Il database veniva utilizzato anche per studi commissionati da aziende farmaceutiche e conteneva dati che IQVIA considerava anonimi, valutazione che l’Autorità ha invece respinto: la possibilità di isolare longitudinalmente una persona e combinarne numerosi attributi rendeva i pazienti potenzialmente reidentificabili con mezzi ragionevoli.
Cosa leggere
Il codice del paziente non cancellava la sua identità digitale
Il provvedimento n. 710 del 23 settembre 2026 affronta uno dei punti più delicati nell’utilizzo secondario dei dati sanitari: la differenza tra anonimizzazione effettiva e semplice sostituzione degli identificativi diretti. IQVIA associava a ciascun paziente un codice che permetteva di riconoscere lo stesso soggetto nelle diverse registrazioni e quindi di costruirne una storia clinica longitudinale. Preso isolatamente, quel codice non conteneva nome o codice fiscale, ma veniva accompagnato da anno di nascita, sesso, diagnosi, sintomi, farmaci prescritti, esami, vaccinazioni e informazioni geografiche, una combinazione che secondo il Garante consentiva di restringere progressivamente il gruppo di riferimento fino a rendere possibile l’individuazione di singoli interessati. Il principio è sostanziale: un dataset non diventa anonimo semplicemente perché vengono rimossi nome e cognome se rimangono abbastanza attributi da ricostruire l’identità mediante correlazione. È un problema particolarmente sensibile in sanità , dove la granularità del dato rende possibile distinguere una persona anche partendo da informazioni apparentemente indirette, come già mostrato nei casi di violazione dei dati sanitari trattati dalle strutture pubbliche.
Leggi anche: Garante Privacy e dati dei pazienti diabetici: cosa accade quando la sanità espone informazioni sensibili
IQVIA era titolare del trattamento già dalla raccolta presso i medici
La seconda conclusione rilevante riguarda il ruolo assunto dalla società . Il Garante ha ritenuto IQVIA titolare del trattamento fin dalla fase di raccolta dei dati presso i medici, quindi soggetto direttamente responsabile della determinazione di finalità e mezzi del trattamento e non semplice destinatario di informazioni già anonimizzate da altri. Questa qualificazione cambia radicalmente il quadro degli obblighi perché impone alla società di individuare una base giuridica idonea per trattare categorie particolari di dati, assicurare trasparenza verso gli interessati e verificare preventivamente la proporzionalità dell’intero processo. Secondo il comunicato ufficiale del Garante, la base giuridica utilizzata non era adeguata e i pazienti non erano stati informati correttamente dell’impiego dei loro dati. Il punto è particolarmente significativo perché il database non serviva alla cura del singolo paziente, ma alimentava un patrimonio informativo utilizzato per ricerca e analisi, comprese attività commissionate da imprese farmaceutiche: cambiare la finalità significa cambiare anche il perimetro giuridico entro cui il dato può continuare a circolare.
Dati conservati dal 2001 e nessuna valutazione d’impatto
L’istruttoria ha individuato ulteriori criticità che vanno oltre l’anonimizzazione. IQVIA non aveva definito un periodo di conservazione e nel database erano presenti informazioni risalenti fino al 2001, quindi oltre vent’anni di storia clinica potenzialmente associabile allo stesso soggetto. La società non aveva inoltre realizzato la valutazione d’impatto sulla protezione dei dati, nonostante volume, natura sanitaria delle informazioni, durata e modalità del trattamento configurassero precisamente uno degli scenari nei quali la DPIA diventa uno strumento centrale per individuare preventivamente i rischi. Il Garante ha contestato anche misure di sicurezza insufficienti e l’inserimento nella banca dati di informazioni direttamente identificative relative a oltre 3.300 persone, delle quali più di 3.000 associate anche a dati sulla salute. Questo elemento rende ancora più evidente il limite dell’architettura: accanto al problema teorico della reidentificazione di dati pseudonimizzati sono entrati nel sistema anche nomi, codici fiscali, indirizzi e recapiti che non avrebbero dovuto trovarsi nello stesso patrimonio informativo. La vicenda conferma quanto già emerso in altri procedimenti del Garante raccolti da Matrice Digitale: il trattamento di informazioni sanitarie richiede garanzie superiori proprio perché l’impatto di un errore non è reversibile come una normale credenziale.
L’alternativa imposta dal Garante sposta l’anonimizzazione sui medici
IQVIA dispone ora di 120 giorni per adeguare il trattamento se intende continuare l’attività . La soluzione indicata dall’Autorità introduce però una separazione architetturale importante: in alternativa all’adeguamento dell’attuale modello, l’anonimizzazione potrà essere realizzata autonomamente dai medici prima che i dati vengano trasferiti alla società , applicando le garanzie definite dal Garante. Significa impedire che il soggetto che utilizzerà commercialmente o analiticamente il database riceva a monte informazioni ancora riconducibili ai pazienti e poi dichiari di averle rese anonime al proprio interno. È una differenza sostanziale perché l’anonimizzazione efficace, se realizzata prima della trasmissione, riduce il numero di soggetti che possono accedere ai dati personali originari e separa la finalità clinica del medico dall’utilizzo statistico successivo. Resta però il problema tecnico fondamentale: per essere davvero anonimi i dati devono perdere la possibilità ragionevole di ricostruire la persona, non soltanto gli identificativi diretti. Un dataset longitudinale estremamente dettagliato può quindi restare personale anche dopo la rimozione del nome.
Continua con:
Data breach ASL Abruzzo: la violazione dei dati sanitari dei minori è minore
Garante Privacy sanziona aziende e professionisti per violazioni dei dati personali
Il caso IQVIA ridisegna il confine tra dato anonimo e dato sanitario sfruttabile
La sanzione da 7 milioni è quindi soltanto la parte economicamente più visibile del provvedimento. Il messaggio più importante riguarda la soglia oltre la quale un dataset sanitario continua a essere dato personale anche senza nome e cognome. La capacità di seguire uno stesso individuo nel tempo, combinata con decine di attributi clinici e territoriali, può trasformare uno pseudonimo stabile in un identificatore altrettanto efficace ai fini della profilazione. Nel quantificare la sanzione il Garante ha considerato il numero elevatissimo di interessati, la particolare sensibilità delle informazioni, la cessazione dell’invio dei dati da parte dei medici dal 2023 e la collaborazione della società durante il procedimento. Ma il precedente che rimane è soprattutto tecnico e giuridico: anonimizzare non significa nascondere il nome, significa rendere non ragionevolmente possibile tornare alla persona. Ed è una distinzione destinata a diventare sempre più importante mentre sanità , ricerca farmaceutica e intelligenza artificiale chiedono dataset sempre più grandi e longitudinali.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.








