In sintesi
IQVIA Solutions Italy Srl ha ricevuto una sanzione di 7 milioni di euro dal Garante Privacy italiano. La multa è stata imposta per la creazione e l'uso di un database contenente dati sanitari non anonimi di un milione di pazienti. Il Garante ha rilevato violazioni nella gestione dei dati, inclusa l'assenza di base giuridica, informazione agli interessati, valutazione d'impatto e adeguate misure di sicurezza.
Contesto
IQVIA Solutions Italy Srl, parte di un gruppo multinazionale attivo nell'analisi di dati sanitari e nella ricerca clinica, ha creato un database con informazioni sulla salute di un milione di pazienti di 800 medici di base. Il Garante Privacy italiano ha sanzionato l'azienda con 7 milioni di euro, con provvedimento n. 710 del 23 settembre 2026. L'indagine è iniziata dopo ispezioni condotte nell'aprile 2025, includendo procedimenti legati a una notifica di data breach fatta dalla stessa azienda.
Secondo il Garante, i dati non erano anonimi, come sostenuto da IQVIA. Un codice associato a ogni paziente permetteva il tracciamento nel tempo. Questo codice, combinato con informazioni dettagliate (anno di nascita, sesso, diagnosi, sintomi, prescrizioni, test, vaccinazioni, dati di localizzazione), rendeva possibile isolare e re-identificare singoli pazienti con mezzi ragionevoli.
L'Autorità ha ritenuto IQVIA titolare del trattamento fin dalla raccolta dei dati dai medici. La società ha trattato dati sanitari senza una base giuridica appropriata, senza informare adeguatamente i pazienti e senza definire periodi di conservazione; alcuni dati risalivano al 2001. Non ha inoltre svolto una valutazione d'impatto e non ha adottato adeguate misure di sicurezza. Il database conteneva anche dati identificativi (nomi, codici fiscali, indirizzi, contatti) di oltre 3.300 pazienti, di cui più di 3.000 collegati a dati sanitari.
Perché conta
Le aziende del settore sanitario e farmaceutico che trattano dati sensibili di pazienti rischiano sanzioni elevate se l'anonimizzazione è inefficace e mancano le basi giuridiche per il trattamento. IQVIA ha ricevuto una multa di 7 milioni di euro perché il Garante ha stabilito che i dati di un milione di pazienti, usati per studi, non erano anonimi e l'azienda non aveva una base legale per elaborarli. I medici di base devono essere consapevoli delle implicazioni quando condividono dati dei pazienti con terze parti, assicurando che l'anonimizzazione sia garantita dalle autorità. Per evitare conseguenze simili, è necessario definire chiaramente i ruoli nel trattamento dati, assicurare una base giuridica valida e implementare adeguate misure tecniche per l'anonimizzazione o la pseudonimizzazione, oltre a svolgere la valutazione d'impatto.
Cosa fare
- Adattare le pratiche di trattamento dei dati sanitari entro 120 giorni, rispettando i requisiti del Garante Privacy.
- Eseguire l'anonimizzazione dei dati in modo indipendente da parte dei medici, secondo le garanzie indicate dall'Autorità, come alternativa al trattamento diretto dell'azienda.
- Definire i periodi di conservazione dei dati, considerandone alcuni risalenti al 2001.
- Svolgere una valutazione d'impatto prima di trattare dati sensibili su larga scala.
Cosa evitare
- Trattare dati sanitari di pazienti senza un'appropriata base giuridica.
- Considerare anonimi dati che sono re-identificabili combinando codici e informazioni dettagliate.
- Non informare adeguatamente i pazienti sul trattamento dei loro dati.
Implicazioni pratiche
Organizzazioni che raccolgono e elaborano dati sanitari su vasta scala devono rivedere attentamente le loro pratiche di anonimizzazione e le basi giuridiche dei trattamenti. La re-identificabilità tramite la combinazione di codici e dettagli specifici espone a rischi legali e sanzioni elevate, come dimostrato dalla multa di 7 milioni di euro a IQVIA. È inoltre necessario garantire che i pazienti siano adeguatamente informati e che siano definite politiche di conservazione dei dati, specialmente se risalenti a molti anni prima.
Errori da evitare
- Confidare in metodi di pseudonimizzazione come anonimizzazione, se i dati restano re-identificabili.
- Ignorare la necessità di informare i pazienti sui trattamenti che li riguardano.
- Mantenere dati per periodi indefiniti senza una chiara politica di conservazione e superamento del limite stabilito.
Domande di self-assessment
- I dati che la nostra organizzazione considera anonimi sono realmente irreversibilmente disconnessi dall'identità dell'interessato?
- Abbiamo una base giuridica esplicita e documentata per ogni tipologia di dato sanitario che trattiamo?
- La nostra organizzazione ha condotto una DPIA per i trattamenti di dati sensibili su larga scala?
- I pazienti sono informati in modo chiaro e comprensibile sulle modalità di trattamento e sui loro diritti in relazione ai dati personali?
Riferimenti
Normativa nazionale: Regolamento Generale sulla Protezione dei Dati (GDPR)
Leggi l'articolo originale su DataBreaches.net ↗