Sabato 3 ottobre 2026
Menu

IQVIA, dati di un milione di pazienti non erano anonimi: multa da 7 milioni

U.E. - ITALIA
Notizia ·

Il Garante per la protezione dei dati personali ha sanzionato IQVIA Solutions Italy S.r.l. con una multa da sette milioni di euro per il trattamento illecito di dati sanitari riferiti a circa un milione di pazienti. La società, parte di un gruppo multinazionale attivo nell'analisi dei dati sanitari e nella ricerca clinica, aveva costruito una banca dati raccogliendo informazioni da circa 800 medici di medicina generale, utilizzata anche per studi commissionati da aziende farmaceutiche.

 

Il provvedimento, il numero 710 del 23 settembre 2026, è arrivato al termine di un'istruttoria avviata dopo accertamenti ispettivi condotti nell'aprile 2025, a cui è stato riunito anche il procedimento relativo a una violazione di dati personali notificata dalla stessa azienda.

Il nodo centrale della vicenda riguarda la presunta anonimizzazione dei dati, tesi sostenuta da IQVIA ma respinta dal Garante. Secondo l'Autorità, il codice persistente assegnato a ciascun paziente, pur privo di nome o codice fiscale, permetteva comunque di seguirne la storia clinica nel tempo. A questo codice erano associate informazioni molto dettagliate: anno di nascita, sesso, diagnosi, sintomi, farmaci prescritti, esami, vaccinazioni e dati di localizzazione geografica. Questa combinazione di elementi, secondo il Garante, rendeva possibile isolare i singoli individui e, con mezzi ragionevoli, risalire alla loro identità.

 

L'Autorità ha inoltre stabilito che IQVIA fosse titolare del trattamento fin dal momento della raccolta dei dati presso gli ambulatori dei medici di famiglia. Tra le violazioni contestate figurano il trattamento di dati sanitari senza un'idonea base giuridica, un'informativa insufficiente fornita ai pazienti, l'assenza della valutazione d'impatto sulla protezione dei dati (DPIA) e la mancata definizione di tempi di conservazione: nel database erano presenti informazioni risalenti fino al 2001. Il Garante ha giudicato inadeguate anche le misure di sicurezza adottate dalla società.

Un ulteriore elemento critico emerso dall'istruttoria riguarda la presenza, all'interno della banca dati, di informazioni direttamente identificative - nomi, codici fiscali, indirizzi e recapiti - relative a oltre 3.300 pazienti. Per più di 3.000 di questi, tali dati identificativi erano associati anche a informazioni sulla salute, un dettaglio che rafforza le contestazioni dell'Autorità sulla reale natura "anonima" del trattamento rivendicata dall'azienda.

 

Il Garante ha disposto che, qualora intenda proseguire l'attività, la società adegui entro 120 giorni i propri trattamenti alle prescrizioni indicate nel provvedimento. In alternativa, il processo di anonimizzazione dovrà essere effettuato autonomamente dai singoli medici di famiglia, seguendo le garanzie stabilite dall'Autorità.

 

Nel determinare l'importo della sanzione, il Garante ha tenuto conto di diversi fattori: il numero elevato di pazienti coinvolti, la natura particolarmente delicata dei dati trattati, la cessazione dell'invio delle informazioni da parte dei medici a partire dal 2023, e la collaborazione dimostrata dalla società nel corso del procedimento istruttorio.

 

Come riporta il comunicato ufficiale del Garante per la protezione dei dati personali, il caso rappresenta un precedente significativo sul tema della pseudonimizzazione dei dati sanitari: un codice al posto del nome, da solo, non è sufficiente a garantire l'anonimato quando permette comunque di ricostruire nel tempo il profilo clinico completo di una persona.

ADUC è indipendente
Nessun finanziamento pubblico né pubblicità. Solo le donazioni ci rendono liberi.
Sostienici →