In chiaro i dati sanitari di un milione di pazienti: scatta multa da 7 milioni per Iqvia

Iqvia Solutions Italy è stata multata per sette milioni di euro dal Garante per la protezione dei dati personali dopo che una banca dati contenente informazioni sanitarie su circa un milione di pazienti assistiti da 800 medici di famiglia è risultata non adeguatamente anonimizzata.

Il dataset includeva elementi anagrafici e clinici come anno di nascita, sesso, diagnosi, sintomi, prescrizioni, esami, vaccinazioni e dati di localizzazione; inoltre sono confluite informazioni identificative — nomi, codici fiscali, indirizzi e recapiti — riferibili a oltre 3.300 pazienti, di cui più di tremila associati anche a dati sulla salute.

Ricostruzione dell’autorità

Secondo il Garante per la protezione dei dati personali, il codice associato a ciascun paziente permetteva un monitoraggio nel tempo e, alla luce delle informazioni contenute nella banca dati, avrebbe reso possibile isolare e riidentificare i singoli interessati.

Garante per la protezione dei dati personali ha affermato:

“Era possibile isolare e riidentificare i singoli pazienti con mezzi ragionevoli.”

L’autorità contesta inoltre che il trattamento di dati sulla salute sia stato effettuato senza una base giuridica idonea e senza fornire un’informativa adeguata agli interessati. Non sarebbe stata definita una durata certa della conservazione — alcuni dati risalivano al 2001 — e non sarebbe stata condotta la necessaria valutazione d’impatto sulla protezione dei dati (Data Protection Impact Assessment). Il Garante ha rilevato anche carenze nelle misure di sicurezza adottate.

Prescrizioni e termini

Il Garante per la protezione dei dati personali ha imposto alla società l’adeguamento delle modalità di trattamento entro 120 giorni qualora intenda proseguire le attività, specificando che in assenza di conformità l’anonimizzazione dovrà essere effettuata autonomamente dai medici, seguendo le garanzie indicate dall’autorità.

Replica della società

Iqvia ha comunicato di valutare la possibilità di ricorrere contro la sanzione e di difendersi dalle contestazioni mosse dall’autorità.

Iqvia ha aggiunto:

“Ci riserviamo il diritto di presentare ricorso. Il dataset oggetto del provvedimento non viene impiegato per lo svolgimento dei servizi di ricerca clinica né è correlato alla conduzione di studi clinici per conto degli sponsor.”

Contesto normativo e implicazioni

La vicenda richiama l’attenzione sul ruolo cruciale della conformità al Regolamento generale sulla protezione dei dati (GDPR) nelle attività che coinvolgono informazioni sanitarie sensibili. Per trattamenti ad alto rischio è obbligatoria una valutazione d’impatto, la definizione di tempi di conservazione coerenti e l’adozione di misure tecniche e organizzative adeguate per minimizzare il rischio di riidentificazione.

Per le aziende farmaceutiche, i fornitori di dati e gli studi epidemiologici questo episodio sottolinea la necessità di rivedere contratti e procedure di governance, rafforzare le garanzie di anonimizzazione e introdurre controlli periodici indipendenti. Sul piano reputazionale, la fiducia dei cittadini nei processi di ricerca e nel riuso dei dati sanitari potrebbe risentirne se non vengono garantite adeguate tutele.

Dal punto di vista economico, sanzioni di questa entità possono tradursi in costi aggiuntivi per adeguamenti tecnologici e legali, influenzando i piani di investimento nelle società di analisi dati sanitarie. Al tempo stesso, potrebbero emergere opportunità per fornitori specializzati in soluzioni di anonimizzazione e compliance.

Il procedimento potrebbe inoltre rappresentare un precedente per l’applicazione pratica delle norme sulla protezione dei dati in ambito sanitario, orientando le scelte regolamentari e di mercato sia in Italia sia a livello europeo.

Prossimi sviluppi

La decisione del Garante per la protezione dei dati personali e l’eventuale ricorso di Iqvia determineranno i prossimi passi: se la società non si adeguerà entro i termini, scatteranno gli obblighi prescritti dall’autorità. L’esito avrà importanza per le pratiche di gestione dei dati sanitari in Italia e per la gestione dei rapporti tra operatori sanitari, imprese e istituzioni regolatorie.

In sintesi

  • L’episodio evidenzia un aumento dei costi di compliance per le aziende che gestiscono dati sanitari, con possibili ricadute sui prezzi dei servizi di analisi e sulla competitività del settore italiano.
  • Per gli investitori, il caso suggerisce di valutare con attenzione l’esposizione al rischio normativo nelle società di data analytics e di preferire operatori con solide pratiche di governance e anonimizzazione.
  • Il provvedimento può spingere verso una maggiore domanda di tecnologie di protezione dei dati e certificazioni di conformità, creando spazio per startup e fornitori specializzati in soluzioni di sicurezza e pseudonimizzazione.
  • A livello sistemico, un irrigidimento delle regole renderà più stringente il rapporto tra ricerca clinica e accesso ai dati, con impatti sulla velocità degli studi e sulla necessità di modelli contrattuali più robusti tra pharma, fornitori e professionisti sanitari.


Author: Tony
Redazione Finanza Flash. Notizie di finanza, mercati, borsa e macroeconomia in tempo reale. Aggiornamenti su investimenti, banche, BCE ed economia italiana.