repubblica.it, 5 ottobre 2026
I dati di un milione di pazienti usati per gli studi clinici: maxi-sanzione del Garante privacy
I dati sanitari di oltre un milione di italiani sono finiti in una grande banca dati utilizzata anche per studi destinati alle aziende farmaceutiche. Dovevano essere anonimi. Secondo il Garante della privacy, però, non lo erano abbastanza. Ecco perché ha sanzionato Iqvia Solutions Italy, società del gruppo internazionale specializzato nei dati sanitari e nella ricerca clinica, per una cifra record di 7 milioni di euro.
Per capire di più su questa intricata vicenda, dove si intersecano diritti alla privacy e interessi commerciali e di ricerca scientifica, dobbiamo partire dall’origine di questo database. Dal progetto Health Search della Società italiana di medicina generale, Simg. Una rete di circa 800 medici di famiglia partecipava a un sistema che permetteva di estrarre dai loro programmi gestionali le informazioni raccolte normalmente durante la cura dei pazienti: diagnosi, prescrizioni di farmaci, esami, visite e altri dati sanitari.
Sul computer del medico veniva installato un programma aggiuntivo che prelevava queste informazioni e le inviava a una banca dati. Prima dell’invio, però, i dati avrebbero dovuto essere resi anonimi.
Il nome del paziente veniva quindi sostituito con un codice. La banca dati è poi passata attraverso diverse società, da Cegedim a Ims Health fino a Iqvia, che ne è diventata proprietaria.
In questo modo è stato costruito un archivio che conteneva le informazioni di oltre un milione di pazienti. Iqvia ha sostenuto che non fosse possibile risalire alle persone: la società riceveva un codice al posto del nome e dichiarava di non possedere la chiave necessaria per collegarlo all’identità del paziente. Il Garante è arrivato però a una conclusione diversa.
Quel codice permetteva infatti di seguire lo stesso paziente nel corso del tempo. E attorno a quel codice si accumulavano molte informazioni: età, sesso, visite mediche, diagnosi, sintomi, farmaci assunti, allergie, esami, vaccini e altri elementi della storia clinica.
Secondo l’Autorità, mettendo insieme tutte queste informazioni una singola persona poteva essere isolata e, con mezzi ragionevoli, potenzialmente identificata. I dati, quindi, non potevano essere considerati semplicemente anonimi: restavano dati personali sulla salute e dovevano essere protetti secondo le regole della legge sulla privacy, il Gdpr.
A questo problema se ne è aggiunto un altro. In alcuni campi di testo libero compilati dai medici erano finite anche informazioni direttamente identificative, come nomi, codici fiscali, indirizzi e recapiti. Il sistema non le aveva eliminate prima dell’invio. Il problema ha riguardato 3.370 pazienti; per 3.080 di loro erano presenti anche dati sulla salute.
La posizione della società
E adesso? Sulla vicenda pende la possibilità di Iqvia di fare ricorso contro la sanzione.
La società fa sapere che “si impegna a un utilizzo responsabile dei dati e delle informazioni e continua a collaborare con l’Autorità. La protezione dei dati rappresenta una priorità assoluta per Iqvia ed è tutelata da solide misure di sicurezza, tra cui l’uso della pseudonimizzazione e della crittografia, per supportare un utilizzo responsabile dei dati in ambito sanitario”.
Quanto alla multa del Garante, “prende atto” e “si riserva il diritto di presentare ricorso. Il dataset cui si riferisce la decisione dell’Autorità non viene utilizzato da Iqvia nello svolgimento dei servizi di ricerca clinica e non è correlato alla conduzione di studi clinici per conto degli sponsor”.
La società parla di una collaborazione costruttiva con il Garante: “Abbiamo intrapreso iniziative volte all’adozione delle misure necessarie per assicurare il pieno allineamento alle indicazioni fornite dall’Autorità. Il Garante per la protezione dei dati personali ha riconosciuto il valore scientifico della banca dati ai fini della ricerca”.
Cosa possono fare gli utenti
Nel frattempo, per sapere se ci siamo finiti in mezzo come paziente, il primo passo può essere chiedere al proprio medico di famiglia, o a un precedente medico, se abbia aderito al progetto Health Search e se i dati dei suoi assistiti siano stati trasmessi alla banca dati. Il paziente può anche rivolgersi direttamente a Iqvia.
Il Gdpr permette infatti di chiedere a un’azienda se possiede o tratta dati personali che ci riguardano. Se la risposta è positiva, si può chiedere quali dati sono conservati, da dove provengono, per quali scopi vengono utilizzati, per quanto tempo saranno conservati e a chi sono stati eventualmente comunicati.
Il Gdpr prevede il diritto alla cancellazione, per esempio, quando i dati non sono più necessari rispetto agli scopi per cui erano stati raccolti oppure quando sono stati trattati illecitamente. Ci sono però anche eccezioni, per esempio in relazione ad alcuni obblighi di legge o a determinate attività di ricerca.
Il paziente può inoltre chiedere, nei casi previsti, che il trattamento venga limitato. Se Iqvia non risponde, oppure respinge la richiesta, l’interessato può rivolgersi al Garante della privacy.
Il caso presenta però un paradosso: il sistema era stato costruito proprio per togliere il nome dai dati dei pazienti. Di conseguenza, per il singolo cittadino può non essere immediato dimostrare quale codice corrisponda alla propria persona.
La vicenda illumina poi un problema che ora tiene banco nel dibattito giuridico e nel settore della ricerca scientifica basata sui dati sanitari.
Ci sono state altre sanzioni per motivi simili, infatti. Nel 2023 il nostro Garante aveva sanzionato Thin per un altro progetto basato sui dati raccolti negli studi dei medici di famiglia. Per altro, Iqvia ha dichiarato che, dopo la sanzione a Thin, ha smesso di alimentare la propria banca dati con nuovi dati dei pazienti, continuando però a utilizzare quelli già raccolti, anche se in misura ridotta, per studi già avviati e nuovi studi. Iqvia però è stata sanzionata anche in Francia. A maggio 2026 il garante francese Cnil ha sanzionato per 5 milioni di euro Iqvia Operations France per una serie di violazioni nella gestione di due grandi banche dati sanitarie, alimentate da circa 14 mila farmacie e da diverse migliaia di medici, per decine di milioni di francesi. Nel 2024 la Cnil aveva sanzionato Gers per 800 mila euro, Santestat per 200 mila euro e Cegedim Santé per altri 800 mila. Il 13 febbraio 2026 il Conseil d’État francese ha confermato tutte e tre le sanzioni: la grande quantità di informazioni disponibili – età, sesso, dati sanitari, prescrizioni, vaccinazioni, assenze per malattia e altri elementi – rendeva il rischio di identificazione sufficientemente concreto da non poter considerare quei dati semplicemente anonimi.
C’è una tensione di fondo, da risolvere, tra due istanze. Da una parte, la ricerca medica ha bisogno proprio di grandi quantità di dati e, spesso, di poter seguire nel tempo gli stessi pazienti. Dall’altra, più un archivio è dettagliato e utile alla ricerca, più diventa difficile renderlo davvero anonimo e quindi c’è il rischio di mettere a repentagli la privacy e i diritti connessi. Ossia rendere più vulnerabili quei pazienti stessi.
Questo non significa che il Gdpr vieti di utilizzare dati personali per la ricerca scientifica. La legge prevede diverse possibilità, anche senza chiedere necessariamente il consenso a ogni paziente. Ma occorrono una precisa base giuridica e garanzie particolari: limitare i dati a quelli necessari, proteggerli con tecniche come la pseudonimizzazione, stabilire chi può accedervi, valutare preventivamente i rischi e, in determinati casi, ottenere il parere di un comitato etico.
La questione di fondo diventa così trovare un equilibrio: consentire alla ricerca di utilizzare enormi patrimoni di dati sanitari, indispensabili per studiare malattie, terapie e andamento delle cure, senza trasformare le cartelle cliniche di milioni di persone in una risorsa utilizzabile senza che i pazienti sappiano chi la possiede e per quali scopi. Casi come quello di Iqvia e gli altri mostrano quanto è difficile trovare un equilibrio che regga alla prova delle autorità.