Condividi questo articolo:
Privacy

Anonimizzazione dei dati sanitari: il Garante vieta il trattamento di IQVIA e condanna il falso anonimato

Il Garante ha sanzionato IQVIA Solutions Italy per aver qualificato come anonimi dati clinici longitudinali che rimanevano identificabili. La questione investe la responsabilità di chi progetta la de-identificazione e i limiti della sentenza della Corte di giustizia sul destinatario.

Chi ha deciso e perché riguarda le aziende

Con il provvedimento n. 710 del 23 settembre 2026, il Garante per la protezione dei dati personali ha dichiarato illecito il trattamento operato da IQVIA Solutions Italy S.r.l. nel progetto di alimentazione del database «Longitudinal Patient Data» con dati estratti dai gestionali di circa ottocento medici di medicina generale. La società è stata multata di sette milioni di euro e tenuta a corretti gli assetti entro centoventi giorni. L’Autorità ha qualificato IQVIA come titolare del trattamento sin dalla fase di raccolta e ha respinto la tesi secondo cui i dati erano anonimi.

La decisione segna un chiarimento di rilievo sistematico: chi progetta e finanzia le misure di de-identificazione non può invocare l’impossibilità di rimuoverle, come invece consentirebbe la sentenza della Corte di giustizia del 4 settembre 2025 per il semplice destinatario.

Come la società ha costruito il sistema

Il modello era lineare. Un componente aggiuntivo al software del medico estraeva periodicamente dati dal gestionale, rimuovendo nome, cognome e indirizzo, generalizzando la data di nascita al primo giorno del mese e sostituendo l’identità del paziente con un identificativo alfanumerico («Pat ID») generato da algoritmo proprietario. I dati confluivano nel data warehouse della società, articolato in tabelle di anagrafica, prescrizioni, diagnosi, esami, visite, per oltre un milione di pazienti. La società beneficiava di un vantaggio economico: i medici ricevevano gratuitamente l’abbonamento al software, il cui costo era versato dalla società al fornitore.

Perché i dati non erano anonimi

L’Autorità ha censurato tre carenze tecniche. Prima, i limiti della k-anonymity: anche quando classi di equivalenza rispettano formalmente il requisito di numerosità, se un solo paziente presenta una combinazione rara di patologia e terapia, quel paziente rimane isolabile. Seconda, l’identificativo stabile: il Pat ID mantiene di proposito la singolarità del paziente nel tempo per permetterne il tracciamento longitudinale, rendendo inintelligibile solo la porzione direttamente collegata all’identità. Terza, l’ampiezza informativa: un dataset con anno di nascita, sesso, diagnosi, prescrizioni, esami, vaccinazioni, localizzazione e storia clinica prolungata nel tempo consente l’isolamento strutturale dell’individuo.

Cosa devono fare le imprese

La prima operazione è verificare ogni progetto fondato sull’assunto dell’anonimato: tale assunto non ha valore qualificatorio se enunciato soltanto in una clausola contrattuale. Occorre un documento di valutazione autonomo e aggiornato che articoli il rischio di reidentificazione secondo tre criteri — singling out, linkability, inference — verificando non solo i quasi-identificatori ma anche gli attributi clinici. Le valutazioni generiche di società del medesimo gruppo non bastano; serve una strutturazione dei dati con indicatori misurabili: cardinalità delle classi di equivalenza, quota di record unici, fonti esterne considerate nell’analisi di collegabilità.

La seconda operazione è ricostruire i ruoli effettivi: chi possiede il database di destinazione, chi sceglie e remunera il fornitore tecnologico, chi redige gli allegati tecnici del processo di de-identificazione, chi commande le valutazioni del rischio, chi beneficia economicamente. Se la risposta è il medesimo soggetto in più ambiti, la tesi del partner tecnologico è insostenibile. Vanno governati i campi a testo libero — una vera carenza di sicurezza ai sensi dell’articolo 32 — con esclusione a monte dai tracciati di estrazione e controlli automatizzati ex post su stringhe compatibili con identificativi diretti: codici fiscali, numeri di telefono, pattern onomastici.

Le questioni rimaste aperte

Il Garante non ha chiarito se il requisito dell’impossibilità di ulteriore comunicazione costituisca condizione necessaria dell’anonimato relativo o soltanto indice di valutazione complessiva. Non ha motivato la scelta della numerosità minima di dieci unità per le classi di equivalenza, sebbene sia prevedibile che tale soglia divenga parametro di prassi. Rimane incerta la sostenibilità del modello che richiede ai medici di determinare autonomamente la de-identificazione: presuppone capacità tecniche non diffuse negli studi di medicina generale e rischia di concentrare di nuovo le scelte tecniche nel soggetto che fornisce lo strumento.

Il provvedimento è impugnabile e una eventuale opposizione investirebbe questioni di rilievo sistematico: titolarità funzionale, prova dell’anonimato, prospettiva del destinatario alla luce della sentenza del 4 settembre 2025.

Perché l’anonimizzazione richiede una base giuridica

L’Autorità ha affermato che l’anonimizzazione, essendo un trattamento di dati personali, necessita di un presupposto di liceità autonomo. Il contratto fra titolare e intermediario non può fungere da base giuridica verso interessati che ne sono oggetto e non parte. In presenza di dati relativi alla salute, occorre una delle eccezioni dell’articolo 9, paragrafo 2, con il consenso esplicito quale opzione residuale in assenza di previsioni normative. Conseguentemente la società avrebbe dovuto informare i pazienti degli elementi dell’articolo 13 e indicare sé stessa come titolare, non limitarsi ad annunciare la futura «anonimizzazione» dei dati.

L’approfondimento completo di questo articolo è disponibile su 01magazine.it.

Post correlati