Sophie Laurent, YuSMP Group
Sophie Laurent Responsabile Legal & Compliance, YuSMP Group · Affianca team statunitensi ed europei su GDPR, AI Act e flussi di dati transfrontalieri
Una fila di cartelle vuote su uno scaffale, una delle quali collegata da un filo luminoso a punti di luce sparsi, a illustrare come i record codificati possano essere ricondotti alle singole persone

Il provvedimento in breve

Il Garante per la protezione dei dati personali ha inflitto a IQVIA Solutions Italy una sanzione di 7 milioni di euro (circa 7,8 milioni di dollari), resa nota il 2 ottobre 2026. La società aveva costruito un database di informazioni sanitarie su circa un milione di pazienti di 800 medici di medicina generale, utilizzato per studi commissionati da aziende farmaceutiche. IQVIA trattava i dati come anonimi. L’Autorità non è stata d’accordo: ogni paziente aveva un codice persistente che permetteva di seguirne i dati nel tempo e, combinato con attributi clinici dettagliati, consentiva di isolare e reidentificare le persone «con mezzi ragionevoli».

Trattandosi di dati personali, si applicavano tutti gli obblighi del GDPR — e secondo il Garante la maggior parte mancava: nessuna base giuridica idonea, informativa insufficiente ai pazienti, nessun tempo di conservazione (i dati risalivano al 2001), nessuna valutazione d’impatto e misure di sicurezza inadeguate. IQVIA ha 120 giorni per rendere lecito il trattamento se vuole continuare a utilizzare quel flusso di dati.

Per chi sviluppa prodotti di dati conformi al GDPR, la lezione è netta: l’anonimizzazione è un risultato giuridico da dimostrare, non un’etichetta da applicare a una pipeline dopo aver fatto l’hash della colonna dei nomi.

Cosa ha accertato il Garante?

I dati passavano dai gestionali di studio dei medici di medicina generale a un database di IQVIA utilizzato per studi di mercato e di esito per l’industria farmaceutica. Il Garante ha concluso che IQVIA era titolare del trattamento fin dalla fase di raccolta, e non un semplice destinatario passivo di estrazioni già anonime. Questa qualificazione è decisiva: ha reso la società responsabile della base giuridica e dell’informativa ai pazienti proprio nel momento in cui i dati uscivano dallo studio medico.

Ogni record conteneva anno di nascita, sesso, diagnosi, sintomi, prescrizioni, esami, vaccinazioni e dati di localizzazione. In più, l’Autorità ha trovato dati identificativi completi — nomi, codici fiscali, indirizzi e recapiti — per oltre 3.300 pazienti, di cui più di 3.000 collegati a informazioni sanitarie. Il Sole 24 Ore, che ha dato notizia del provvedimento il 3 ottobre, ha evidenziato anche carenze nella protezione dei dati.

IQVIA ha dichiarato di aver collaborato in modo costruttivo con l’Autorità, di adottare tutele come la pseudonimizzazione e la cifratura e di riservarsi di impugnare la decisione. Ha precisato inoltre che il dataset in questione non era utilizzato per i propri servizi di ricerca clinica o di sperimentazione. La FNOMCeO ha sottolineato che i medici di medicina generale non avevano alcuna responsabilità e che garantire la conformità spettava alla società.

Perché i dati non erano anonimi?

Il GDPR traccia un confine netto tra due concetti che in ambito tecnico vengono spesso confusi. Nei dati pseudonimizzati gli identificativi diretti sono sostituiti da un codice, ma una persona può ancora essere reidentificata con informazioni aggiuntive o con uno sforzo ragionevole — restano dati personali ai sensi dell’articolo 4, punto 5. I dati anonimi, secondo il considerando 26, sono quelli in cui nessuno è identificabile con mezzi che possano ragionevolmente essere utilizzati; solo questi escono dall’ambito del regolamento.

Il dataset di IQVIA non ha superato il test di anonimato su due vettori classici. Il primo è la correlabilità: una chiave paziente stabile permetteva di unire ogni visita, prescrizione ed esame in un profilo longitudinale. Il secondo è l’individuazione (singling out): anno di nascita, sesso, luogo e una diagnosi o una storia vaccinale specifica restringono rapidamente la popolazione, soprattutto nei piccoli comuni o per le malattie rare. Più il record è ricco e lungo, più diventa unico — ed è proprio questo che lo rende prezioso per la ricerca e pericoloso per la privacy.

È in linea con le linee guida del Comitato europeo per la protezione dei dati (EDPB) sulla pseudonimizzazione adottate a gennaio 2025, che la considerano una misura di sicurezza che riduce il rischio, non una via d’uscita dal GDPR. Il Garante ha ora dato un prezzo a sette cifre alla confusione tra le due.

La de-identificazione HIPAA basta per il GDPR?

Non automaticamente — ed è qui che inciampano i fornitori statunitensi con cui lavorano molte aziende sanitarie e farmaceutiche italiane. HIPAA prevede due strade per la de-identificazione: Safe Harbor, che rimuove 18 identificativi elencati, ed Expert Determination, in cui uno statistico qualificato certifica un rischio di reidentificazione molto basso. Safe Harbor consente ancora, a determinate condizioni, un codice di reidentificazione persistente e non richiede di generalizzare ogni campo clinico dettagliato.

Un dataset conforme a Safe Harbor può quindi restare, agli occhi di un’autorità europea, un insieme di dati personali pseudonimizzati se mantiene chiavi longitudinali e attributi dettagliati — esattamente lo schema IQVIA. Per chi opera nell’HealthTech concedendo in licenza dati real world, analizzando pazienti europei o addestrando modelli su cartelle cliniche europee, l’ipotesi prudente è che il GDPR si applichi, a meno che una valutazione di anonimizzazione specifica per il GDPR non dica altrimenti.

Cosa significa per i team software in Italia

«Anonimo» in un contratto non è una difesa. Accordi di condivisione dei dati e questionari ai fornitori descrivono abitualmente i flussi come anonimizzati. Il Garante ha guardato i campi e le chiavi effettivi, non la documentazione. Se la vostra piattaforma acquisisce dati di partner etichettati come «anonimi», verificateli voi stessi; se risultano dati personali, potreste essere titolari del trattamento anche voi.

I dataset di addestramento dell’IA ereditano il problema. I dati sanitari usati per addestrare o affinare modelli sono soggetti allo stesso test. I modelli possono memorizzare combinazioni rare, e un corpus di addestramento con ID paziente stabili è un insieme di dati pseudonimizzati con tutti gli obblighi che ne derivano — base giuridica, DPIA, conservazione e, sempre più, i requisiti di governance dei dati dell’AI Act per l’IA medica ad alto rischio.

La conservazione è una scelta architetturale. Venticinque anni di dati senza una politica di cancellazione sono stati uno dei rilievi. I tempi di conservazione devono essere applicati dalla pipeline — storage partizionato, cancellazioni programmate, lineage che mostri cosa è stato eliminato — e non scritti in una policy che nessuno esegue.

I controlli sui dati sanitari diventano più puntuali. Le autorità non sanzionano più solo le violazioni di dati: verificano scelte di data engineering come gli schemi di tokenizzazione e la granularità dei quasi-identificativi. È prevedibile che gli uffici acquisti di aziende farmaceutiche e strutture sanitarie chiedano ai fornitori valutazioni del rischio di reidentificazione, non solo certificazioni.

Una checklist di ingegneria per i dati sanitari «de-identificati»

Non è una consulenza legale, ma riflette i controlli tecnici che, come mostra il provvedimento IQVIA, le autorità esamineranno:

  1. Classificare con onestà. Ogni dataset con una chiave persistente a livello di persona è un dato personale pseudonimizzato finché una valutazione documentata del rischio di reidentificazione non dimostri il contrario.
  2. Interrompere la correlabilità dove possibile. Usare token per studio o per destinatario (hashing con chiave e segreti separati) invece di un unico ID paziente globale condiviso da tutte le estrazioni.
  3. Generalizzare i quasi-identificativi. Raggruppare l’anno di nascita in fasce, ridurre il luogo alla regione, sopprimere o accorpare le diagnosi rare; misurare l’unicità con la k-anonimity o metriche simili prima del rilascio.
  4. Separare l’identità dai dati clinici. Conservare gli identificativi diretti in un archivio distinto e ad accesso controllato; i 3.300 record nominativi nel database di IQVIA sono esattamente ciò che questa separazione evita.
  5. Applicare la conservazione nel codice. Definire i tempi per ciascuna finalità e implementare la cancellazione automatica con log.
  6. Svolgere una DPIA prima del go-live. Il trattamento su larga scala di dati sanitari richiede quasi sempre una valutazione d’impatto ai sensi dell’articolo 35; la sua assenza è stata contestata in questo caso.
  7. Verificare i flussi in ingresso. Ritestare i dati dei partner etichettati come anonimi e assicurarsi che i contratti attribuiscano correttamente i ruoli di titolare e responsabile del trattamento.

Domande frequenti

Perché IQVIA è stata sanzionata per 7 milioni di euro in Italia?

Il Garante per la protezione dei dati personali ha accertato che IQVIA Solutions Italy aveva costruito un database di dati sanitari su circa un milione di pazienti di 800 medici di medicina generale, utilizzato per studi commissionati da aziende farmaceutiche, e lo trattava come anonimo quando non lo era. Un codice persistente per ogni paziente, insieme ad anno di nascita, sesso, diagnosi, prescrizioni, esami, vaccinazioni e dati di localizzazione, consentiva di isolare e reidentificare le persone con mezzi ragionevoli. L’Autorità ha contestato inoltre l’assenza di un’idonea base giuridica, un’informativa insufficiente ai pazienti, l’assenza di tempi di conservazione, la mancata valutazione d’impatto e misure di sicurezza inadeguate.

Qual è la differenza tra dati pseudonimizzati e dati anonimizzati secondo il GDPR?

Nei dati pseudonimizzati gli identificativi diretti sono sostituiti da un codice o da un token, ma le persone possono ancora essere collegate o reidentificate con informazioni aggiuntive o con uno sforzo ragionevole. Per il GDPR restano dati personali e si applicano tutti gli obblighi: base giuridica, trasparenza, limitazione della conservazione, sicurezza e, per i dati sanitari, la valutazione d’impatto sulla protezione dei dati (DPIA). I dati anonimizzati sono trattati in modo che nessuno sia identificabile con mezzi che possano ragionevolmente essere utilizzati; solo allora il GDPR non si applica più. Sostituire i nomi con ID stabili è pseudonimizzazione, non anonimizzazione.

Cosa cambia per le aziende italiane dopo il provvedimento IQVIA?

Il provvedimento fissa un precedente diretto per il mercato italiano: chi estrae dati dai gestionali dei medici di medicina generale o dalle farmacie per studi, analisi di mercato o addestramento di modelli deve verificare chi sia il titolare del trattamento fin dalla raccolta, quale sia la base giuridica e se i dati siano davvero anonimi. Codici paziente stabili e attributi clinici dettagliati indicano dati pseudonimizzati, quindi pienamente soggetti al GDPR e al Codice privacy.

Cosa devono fare ora i team che lavorano con dati sanitari e IA?

Trattare ogni dataset con chiavi paziente persistenti come dato personale finché una valutazione documentata del rischio di reidentificazione non dimostri il contrario. Generalizzare i quasi-identificativi come anno di nascita, luogo e diagnosi rare, ruotare o salare i token per studio, fissare tempi di conservazione, svolgere una DPIA prima del trattamento e mantenere gli identificativi diretti fisicamente separati, con controlli di accesso rigorosi. Le stesse regole valgono per i dataset usati per addestrare o affinare modelli di IA.

Fonti

Garante per la protezione dei dati personali — Dati sanitari: sanzione a IQVIA per 7 milioni di euro (2 ottobre 2026)
Il Sole 24 Ore — Health data of one million patients exposed; Iqvia faces a fine of 7 million (3 ottobre 2026)
BleepingComputer — IQVIA fined $7.8 million for failing to properly anonymize health data (5 ottobre 2026)
MLex — IQVIA fined €7m in Italy for GDPR breach over identifiable patient data (ottobre 2026)