6 Ottobre 2026 - Privacy e GDPR

Dati sanitari di un milione di pazienti, il Garante sanziona IQVIA per 7 milioni di euro

L'autorità boccia la tesi dell'anonimizzazione: un codice paziente combinato con dati clinici dettagliati consentiva comunque la re-identificazione. Coinvolti oltre 800 medici di base e un database costruito su informazioni raccolte dal 2001.

Il Garante per la protezione dei dati personali ha sanzionato IQVIA Solutions Italy S.r.l. per 7 milioni di euro, al termine di un’istruttoria sul progetto Health Search, che raccoglieva dati sanitari di circa un milione di pazienti attraverso la collaborazione di oltre 800 medici di medicina generale.

L’Autorità ha individuato molteplici violazioni del GDPR: trattamento privo di un’idonea base giuridica e di una adeguata informativa ai pazienti (artt. 5, 9, 12 e 13), assenza di limiti definiti di conservazione dei dati — alcuni risalenti al 2001 — mancata nomina dei medici di base come responsabili del trattamento ai sensi dell’art. 28, assenza di una valutazione d’impatto sulla protezione dei dati (art. 35) e mancata applicazione dei principi di privacy by design.

Il punto centrale della decisione riguarda la qualificazione di IQVIA come titolare del trattamento, e non come semplice fornitore tecnologico: secondo il Garante, la società definiva in autonomia le procedure di anonimizzazione, stipulava i contratti con i fornitori software e manteneva la proprietà del database, assumendo così un ruolo sostanziale di titolare.

Decisiva è stata la bocciatura della tesi difensiva sull’anonimizzazione: il codice identificativo univoco assegnato a ciascun paziente (Pat ID), combinato con informazioni cliniche longitudinali dettagliate, consentiva comunque l’isolamento e la re-identificazione dei singoli pazienti. Oltre 3.370 pazienti risultavano identificabili direttamente, di cui 3.080 con associati dati sanitari. La decisione richiama i principi della sentenza SRB della Corte di Giustizia UE del 4 settembre 2025 sulla valutazione caso per caso della pseudonimizzazione.

Tra le attenuanti, il Garante ha considerato la cessazione, dal 2023, dei trasferimenti di dati da parte dei medici coinvolti e la collaborazione procedurale della società. A IQVIA sono stati concessi 120 giorni per sanare le violazioni o procedere a un’anonimizzazione effettiva gestita direttamente dai medici.

Articoli simili

Il Garante apre le porte ai consumatori: il 20 ottobre si parla di IA, telemarketing e fascicolo sanitario

A Roma la giornata "Vita digitale & dati personali", organizzata con il Ministero delle Imprese e le Associazioni dei consumatori: in agenda anche il destino…

Rubati i dati di 6,6 milioni di utenti: nel mirino patenti di guida e documenti d’identità

Il colosso giapponese del car sharing Times Car conferma il furto di dati dopo un attacco informatico: coinvolti indirizzi, date di nascita e immagini dei…

Un vocale WhatsApp, la voce clonata di un socio di studio legale, 95 milioni spariti: la truffa all’ex numero uno di Fideuram

I truffatori si sono finti prima l'ad di Intesa Sanpaolo Carlo Messina, poi un partner dello studio internazionale A&O Shearman con la voce replicata dall'IA:…

TORNA ALLE NOTIZIE

Iso 27017
Iso 27018
Iso 9001
Iso 27001
Iso 27003
Acn
RDP DPO
CSA STAR Registry
PPPAS
Microsoft
Apple
vmvare
Linux
veeam
0
    Prodotti nel carrello
    Il tuo carrello è vuoto