Il Garante per la protezione dei dati personali ha sanzionato Iqvia Solutions Italy S.r.l. con una multa di 7 milioni di euro per aver utilizzato dati sanitari non anonimizzati di un milione di pazienti. L’Autorità ha ritenuto che i dati, raccolti da 800 medici di famiglia, fossero accessibili e non protetti, e fossero utilizzati per studi commissionati anche da aziende farmaceutiche. La società, parte di un gruppo multinazionale attivo nell’analisi dei dati sanitari e nella ricerca clinica, non ha garantito l’anonimizzazione necessaria per proteggere la privacy dei pazienti.
La violazione dei dati sanitari
Secondo il provvedimento n.710 del 23 settembre 2026, il Garante ha stabilito che i dati sanitari non erano anonimizzati e potevano essere utilizzati per identificare i singoli pazienti. Il codice associato a ciascun paziente, unito a un patrimonio informativo molto dettagliato – composto da anno di nascita, sesso, diagnosi, sintomi, prescrizioni, esami, vaccinazioni e dati di localizzazione – rendeva possibile reidentificare i pazienti con mezzi ragionevoli. La mancanza di anonimizzazione ha reso i dati vulnerabili e accessibili a terzi.
Le violazioni e le mancanze della società
Il Garante ha ritenuto che Iqvia non avesse definito i tempi di conservazione dei dati, che risalivano fino al 2001, e non avesse adottato misure di sicurezza adeguate. Inoltre, la società non aveva effettuato una valutazione d’impatto né aveva garantito una base giuridica idonea per il trattamento dei dati sanitari. I pazienti non erano stati informati adeguatamente sulle finalità del trattamento, né era stata garantita la loro volontà di partecipare. La mancanza di trasparenza ha reso il trattamento illegittimo. Nella banca dati sono confluiti anche informazioni identificative di oltre 3.300 pazienti, di cui più di 3.000 insieme a dati sulla salute. Ora, entro 120 giorni, Iqvia dovrà adeguare il trattamento, qualora intenda proseguire l’attività, attenendosi alle prescrizioni dell’Autorità. In alternativa, l’anonimizzazione dovrà essere effettuata autonomamente dai medici, secondo le garanzie indicate dal Garante.
La sanzione e le ragioni del provvedimento
La sanzione di 7 milioni di euro è stata quantificata tenendo conto del numero di pazienti coinvolti, della natura dei dati trattati e della cessazione del loro invio da parte di medici a partire dal 2023. Inoltre, la società ha collaborato nel corso del procedimento, contribuendo alla risoluzione del caso. La gravità della violazione ha giustificato una sanzione elevata. Il Garante ha ribadito che i dati utilizzati non erano anonimi, come sostenuto dalla società stessa. La mancanza di anonimizzazione ha reso i dati non protetti e accessibili, mettendo a rischio la privacy dei pazienti. La società dovrà ora adeguare i propri processi per garantire la conformità alle normative sulla protezione dei dati personali.



