Il 23 settembre 2026 il Garante per la protezione dei dati personali ha adottato un provvedimento (n. 710) con cui sanziona IQVIA Solutions Italy S.r.l. per 7 milioni di euro. La notizia è stata resa pubblica il 2 ottobre. Al centro c'è il database Health Search, alimentato dai dati clinici di circa un milione di pazienti assistiti da circa 800 medici di medicina generale, usato per studi commissionati da aziende farmaceutiche.
Non è una violazione informatica nel senso stretto: nessun attaccante, nessun furto. È un caso di trattamento di dati sanitari ritenuto illecito, e proprio per questo è istruttivo per chiunque, in azienda, maneggi dati che «sembrano» anonimi.
I fatti
Secondo il provvedimento e le ricostruzioni di stampa specializzata, il Garante ha contestato a IQVIA diverse violazioni del GDPR:
- Dati non anonimi. Ogni paziente era associato a un codice che permetteva di seguirlo nel tempo. Combinato con informazioni dettagliate (anno di nascita, sesso, diagnosi, sintomi, prescrizioni, esami, vaccinazioni, dati sulla località), questo rende possibile la reidentificazione con mezzi ragionevolmente impiegabili. L'Autorità ha quindi respinto la tesi dell'anonimizzazione e qualificato i dati come personali, e in larga parte come dati sulla salute (art. 9 GDPR).
- Base giuridica e informativa. Trattamento di dati sanitari senza una base giuridica adeguata e senza informare correttamente i pazienti (artt. 5, 9 e 13).
- Conservazione senza limiti definiti. Non erano stabiliti tempi di conservazione: nel database comparivano dati risalenti al 2001 (art. 5, par. 1, lett. e).
- Nessuna valutazione d'impatto (art. 35) e misure di sicurezza insufficienti (art. 32).
- Dati direttamente identificativi. Per oltre 3.300 pazienti comparivano nel database nomi, codici fiscali, indirizzi o recapiti, in pratica inseriti in campi liberi, e per più di 3.000 di essi anche informazioni sanitarie.
- Ruoli privacy. Il Garante ha individuato in IQVIA il titolare del trattamento fin dalla raccolta, contestando anche la mancata nomina formale dei medici come responsabili (art. 28).
Tra gli elementi che hanno attenuato la sanzione, secondo le fonti, ci sono la cessazione dei conferimenti da parte dei medici dal 2023 e la collaborazione dell'azienda durante l'istruttoria. IQVIA ha 120 giorni per conformarsi alle prescrizioni oppure anonimizzare i dati secondo le garanzie indicate dall'Autorità. L'azienda si è riservata di impugnare il provvedimento, sostenendo che il dataset in questione non fosse usato per servizi di ricerca clinica: la vicenda quindi non è chiusa.
Cosa significa per le aziende italiane
Il punto tecnico più rilevante non è l'importo, ma il criterio. Molte organizzazioni, nella sanità, nel farmaceutico, nelle assicurazioni, nel marketing e nell'analisi dati, trattano come «anonimo» un dataset in cui il nome è stato sostituito da un identificativo. È pseudonimizzazione, non anonimizzazione: i dati restano personali e il GDPR si applica per intero. Un identificativo stabile nel tempo è proprio ciò che consente di costruire uno storico per persona, e lo storico, con poche variabili demografiche, è spesso sufficiente a risalire all'individuo, specie in una popolazione piccola o con una patologia rara.
Ne derivano tre conseguenze pratiche, che sono una nostra lettura del caso e non un'affermazione del Garante:
- Il rischio è a monte della fornitura. Chi cede o riceve dataset «anonimizzati» da un fornitore non può affidarsi all'etichetta. Se il test di reidentificazione non regge, il rischio ricade anche sul committente, che può diventare contitolare o titolare in proprio.
- I campi liberi sono il punto cieco. I 3.300 pazienti con dati identificativi non derivano da una scelta progettuale ma, in sostanza, dal testo libero inserito nei gestionali. Nessuna pseudonimizzazione strutturata protegge da un cognome digitato in una nota. È un tema di qualità del dato alla fonte, che coinvolge anche i fornitori di software gestionale.
- La conservazione illimitata è una violazione a sé. Dati dal 2001 senza una politica di cancellazione sono un debito di conformità che cresce ogni anno, e un bersaglio ideale in caso di incidente reale.
Per le PMI sanitarie e gli studi professionali il messaggio è meno astratto di quanto sembri: i medici di famiglia che conferivano i dati erano, a loro volta, parte della catena. Chi fornisce dati a terzi per finalità di ricerca deve poter dimostrare base giuridica, informativa e ruoli contrattuali chiari.
Il quadro normativo
Il caso poggia su principi GDPR consolidati: liceità, trasparenza, limitazione della conservazione, accountability (art. 5), requisiti rafforzati per le categorie particolari di dati (art. 9), sicurezza del trattamento (art. 32) e DPIA (art. 35). Per il trattamento di dati sanitari a fini di ricerca restano rilevanti anche le regole nazionali del Codice privacy e le prescrizioni del Garante. Non essendo un incidente di sicurezza, il caso non attiva obblighi di notifica ex art. 33; è invece un esempio di sanzione per violazioni sistemiche del principio di responsabilizzazione. Sul tema dell'anonimizzazione, il criterio di fondo è quello del considerando 26 GDPR: un dato è anonimo solo se la reidentificazione non è ottenibile con mezzi ragionevolmente prevedibili, tenendo conto del contesto e delle altre informazioni disponibili.
Cosa fare subito
- Mappare i dataset «anonimi» in uso o ceduti a terzi e, per ciascuno, documentare un test di reidentificazione: esistono identificativi stabili? Quali combinazioni di variabili (età, sesso, località, diagnosi) isolano una persona?
- Trattare come personali i dati pseudonimizzati finché non si dimostra il contrario: base giuridica, informativa, registro dei trattamenti e DPIA devono coprirli.
- Cercare i dati identificativi nei campi liberi (note, anamnesi, allegati) con strumenti di rilevamento di nomi e codici fiscali, e filtrarli prima di qualunque condivisione.
- Definire e applicare tempi di conservazione con cancellazione effettiva, non solo una policy scritta.
- Rivedere i contratti con fornitori e committenti: ruoli (titolare, contitolare, responsabile) coerenti con la realtà del trattamento e art. 28 applicato.
- Aggiornare la DPIA per ogni trattamento su larga scala di dati sanitari, e coinvolgere il DPO prima di avviare nuovi progetti di analisi dati.