Il Garante per la protezione dei dati personali ha sanzionato IQVIA Solutions Italy S.r.l. per 7 milioni di euro, al termine di un’istruttoria sul progetto Health Search, che raccoglieva dati sanitari di circa un milione di pazienti attraverso la collaborazione di oltre 800 medici di medicina generale.
L’Autorità ha individuato molteplici violazioni del GDPR: trattamento privo di un’idonea base giuridica e di una adeguata informativa ai pazienti (artt. 5, 9, 12 e 13), assenza di limiti definiti di conservazione dei dati — alcuni risalenti al 2001 — mancata nomina dei medici di base come responsabili del trattamento ai sensi dell’art. 28, assenza di una valutazione d’impatto sulla protezione dei dati (art. 35) e mancata applicazione dei principi di privacy by design.
Il punto centrale della decisione riguarda la qualificazione di IQVIA come titolare del trattamento, e non come semplice fornitore tecnologico: secondo il Garante, la società definiva in autonomia le procedure di anonimizzazione, stipulava i contratti con i fornitori software e manteneva la proprietà del database, assumendo così un ruolo sostanziale di titolare.
Decisiva è stata la bocciatura della tesi difensiva sull’anonimizzazione: il codice identificativo univoco assegnato a ciascun paziente (Pat ID), combinato con informazioni cliniche longitudinali dettagliate, consentiva comunque l’isolamento e la re-identificazione dei singoli pazienti. Oltre 3.370 pazienti risultavano identificabili direttamente, di cui 3.080 con associati dati sanitari. La decisione richiama i principi della sentenza SRB della Corte di Giustizia UE del 4 settembre 2025 sulla valutazione caso per caso della pseudonimizzazione.
Tra le attenuanti, il Garante ha considerato la cessazione, dal 2023, dei trasferimenti di dati da parte dei medici coinvolti e la collaborazione procedurale della società. A IQVIA sono stati concessi 120 giorni per sanare le violazioni o procedere a un’anonimizzazione effettiva gestita direttamente dai medici.
Articoli simili
A Roma la giornata "Vita digitale & dati personali", organizzata con il Ministero delle Imprese e le Associazioni dei consumatori: in agenda anche il destino…
Rubati i dati di 6,6 milioni di utenti: nel mirino patenti di guida e documenti d’identità
Il colosso giapponese del car sharing Times Car conferma il furto di dati dopo un attacco informatico: coinvolti indirizzi, date di nascita e immagini dei…

