Il Garante per la protezione dei dati personali italiano ha sanzionato IQVIA Solutions Italy per 7 milioni di euro in relazione a una banca dati contenente le informazioni sanitarie di circa un milione di pazienti raccolte presso 800 medici di medicina generale, ha riportato BleepingComputer il 5 ottobre 2026. L’autorità ha respinto la tesi della società secondo cui i record fossero anonimi [1]. IQVIA afferma di riservarsi il diritto di impugnare [1]. Il caso mostra come i record che escono dallo studio di un professionista con un codice possano comunque identificare le persone a cui si riferiscono.
Contesto
Ai sensi del GDPR, i dati anonimi sono fuori dall’ambito delle norme sulla protezione dei dati, mentre i dati pseudonimizzati, in cui i nomi sono sostituiti da un codice ma le persone possono ancora essere reidentificate con mezzi ragionevoli, restano dati personali. IQVIA è una società multinazionale che offre servizi di analisi dei dati sanitari, tecnologia e ricerca clinica [1]. Secondo Il Sole 24 Ore, il set di dati era usato per studi commissionati da aziende farmaceutiche [2].
Che cosa ha accertato l’autorità
Il Garante ha scritto che «il codice associato a ciascun paziente consentiva di seguirlo nel tempo» e che, combinato con «un insieme molto dettagliato di informazioni (anno di nascita, sesso, diagnosi, sintomi, prescrizioni, esami, vaccinazioni, nonché dati di localizzazione), permetteva di individuare singoli pazienti e, con mezzi ragionevoli, di reidentificarli» [1]. Per un sottoinsieme di 3.300 pazienti la banca dati conteneva anche nomi, codici fiscali, indirizzi e recapiti [1].
L’autorità ha inoltre accertato che i dati erano trattati senza un’adeguata base giuridica e senza informare i pazienti, e che non erano stati fissati tempi di conservazione, con record risalenti al 2001 [1]. Il Sole 24 Ore aggiunge che, secondo l’autorità, non era stata svolta alcuna valutazione d’impatto sulla protezione dei dati e non erano in atto misure di sicurezza adeguate, e che l’indagine ha fatto seguito a ispezioni dell’aprile 2025 [2] [1]. IQVIA ha 120 giorni per adeguare il proprio trattamento; in caso contrario, l’anonimizzazione dovrà essere eseguita dai medici stessi [2].
In una dichiarazione a BleepingComputer, IQVIA ha affermato di mantenere «solide garanzie, tra cui l’uso della pseudonimizzazione e della cifratura», che il set di dati «non è usato da IQVIA nello svolgimento di servizi di ricerca clinica» e di aver già adottato misure per allinearsi alle indicazioni dell’autorità [1]. Il presidente della federazione italiana degli ordini dei medici, Filippo Anelli, ha dichiarato che i medici coinvolti non avevano alcuna responsabilità e che «i pazienti non sapevano che i loro dati non erano stati oscurati» [2].
La decisione italiana segue una sanzione di 5 milioni di euro inflitta dalla CNIL francese a IQVIA Operations France il 26 maggio 2026 e annunciata il 28 maggio. Anche la CNIL aveva accertato che i dati presentati dalla società come anonimi erano «solo pseudonimi, poiché la reidentificazione degli interessati era possibile con mezzi ragionevoli» [3].
Implicazioni per i professionisti
In questo caso i medici hanno fornito i dati; i rilievi dell’autorità riguardano la società. Per qualsiasi professionista vincolato al segreto, sia esso medico, avvocato, notaio o commercialista, la decisione illustra un principio generale: sostituire un nome con un codice non rende anonimo un record quando gli altri dettagli sono abbastanza ricchi da individuare una persona. Una volta che i record riservati sono passati a una terza parte, la loro protezione dipende dalle pratiche di quella parte, che il professionista non controlla. I pazienti in Italia i cui medici hanno contribuito con i dati non erano al corrente, secondo il presidente della federazione, di come venissero trattati.
Raccomandazioni
- Trattare i record dei clienti codificati o pseudonimizzati come dati personali, a meno che la reidentificazione sia davvero impossibile con mezzi ragionevoli.
- Prima di condividere record con un fornitore o un partner di ricerca, chiedere quale base giuridica, quale periodo di conservazione e quali misure di sicurezza si applichino.
- Tenere un inventario del software che invia file dei clienti fuori dallo studio, compresi gli strumenti di IA e i plug-in di condivisione dei dati.
- Informare clienti o pazienti quando i loro dati vengono trasmessi, cosa che l’autorità ha accertato non essere stata fatta in questo caso.
Rilevanza per PrivateAI
PrivateAI 1.0.0 esegue il proprio modello di IA sul Mac, senza ripiego sul cloud e senza telemetria, e nessuno dei suoi quattro usi della rete, un download una tantum del modello, i controlli di licenza, i controlli di aggiornamento e l’apertura di una pagina di pagamento, invia un documento, un prompt o un risultato. Riassume, traduce e redige a partire da contratti, atti e bilanci, e verifica ogni importo, data e riferimento rispetto all’originale. PrivateAI non anonimizza né pseudonimizza i dati, non decide se i dati possano essere condivisi e non controlla ciò che accade ai file che un utente invia altrove. HisnLabs non sostiene che PrivateAI soddisfi alcuna regola giuridica o professionale. L’acquisto non è ancora aperto.
Limiti
La decisione del Garante in sé non è stata esaminata qui; questa notizia si basa sui resoconti di BleepingComputer e de Il Sole 24 Ore, che citano l’annuncio dell’autorità e la dichiarazione di IQVIA [1] [2]. IQVIA potrebbe impugnare e i rilievi potrebbero essere rivisti. I resoconti non dicono se qualche paziente sia stato effettivamente reidentificato, ma solo che la reidentificazione era possibile con mezzi ragionevoli.
Per lavorare su documenti riservati con un modello di IA che resta sul Mac, scarica PrivateAI e prova tutte le funzioni gratis per 17 giorni. PrivateAI è sviluppato da HisnLabs.