Sette milioni di euro per aver trattato come anonimi dati che anonimi non erano. È la sanzione che il Garante privacy ha inflitto a IQVIA Solutions Italy con il provvedimento n. 710 del 23 settembre 2026, al termine di un’istruttoria partita dalle ispezioni dell’aprile 2025.
Al centro c’è una banca dati costruita negli anni con le informazioni cliniche di oltre un milione di pazienti, raccolte negli studi di circa 800 medici di medicina generale.
Il progetto aveva una finalità precisa, la realizzazione di studi osservazionali retrospettivi commissionati dalle case farmaceutiche, alle quali IQVIA consegnava report in forma aggregata. Dalla stessa banca dati, denominata LPD (Longitudinal Patient Data), la società ricavava inoltre ogni sei mesi un’estrazione per la SIMG, la Società italiana di medicina generale e delle cure primarie. È la società scientifica che riunisce i medici coinvolti e che aveva ideato il progetto in origine, prima che la banca dati passasse, attraverso varie operazioni societarie, a IQVIA.
Per alimentarla, IQVIA aveva fatto installare sui gestionali dei medici aderenti un add-on che estraeva in automatico i dati dei pazienti. Ai medici l’adesione non costava nulla. In cambio dei dati ricevevano anzi gratuitamente l’abbonamento al gestionale, che IQVIA pagava direttamente alla software house.
Le informazioni confluivano in tabelle dedicate ad anagrafica, prescrizioni, diagnosi, esami e visite, per un totale di milioni di record. A tenerle insieme era un codice, il Pat ID, attribuito a ciascun paziente e destinato a restare invariato nel tempo. Proprio questa stabilità dava al database il suo valore informativo per le case farmaceutiche, perché permetteva di ricostruire il percorso clinico di ogni persona anno dopo anno. Il codice cambiava solo se il paziente passava a un altro medico o se il medico sostituiva il PC.
L’intero impianto si reggeva sulla convinzione che quei dati fossero anonimi. IQVIA riteneva che le misure adottate per ridurre il rischio di reidentificazione, verificate con assessment di una società del proprio gruppo, bastassero a portarli fuori dal perimetro del GDPR. Per questo ai pazienti arrivavano solo poche righe sul progetto, inserite nell’informativa del medico, e a nessuno veniva chiesto il consenso.
Il Garante è arrivato a una conclusione opposta. Ha sanzionato la società e, nelle misure correttive, ha scritto come l’anonimizzazione andava fatta.
Il primo nodo affrontato dal Garante riguarda i ruoli. IQVIA si presentava come semplice partner tecnologico e finanziario di un progetto guidato dalla SIMG, che riceveva dai medici dati già anonimizzati. L’Autorità ha letto i contratti e ha concluso diversamente.
Era IQVIA a dare alla software house le istruzioni sul funzionamento dell’add-on, a stipulare gli accordi con i medici e a usare il database per la propria attività d’impresa. Per questo è stata considerata titolare del trattamento fin dalla raccolta dei dati negli ambulatori. I medici, che sull’estrazione non decidevano nulla, avrebbero dovuto essere nominati responsabili ai sensi dell’art. 28.
Una volta riconosciuta la titolarità, le altre contestazioni discendono quasi a cascata. I dati estratti erano personali, per ragioni che vedremo, e riguardavano la salute. Serviva quindi una base giuridica ai sensi dell’art. 9, che mancava. Il contratto con i medici non poteva bastare, perché i pazienti non ne erano parte. Ne erano l’oggetto.
Il Garante ricorda, inoltre, che anche l’anonimizzazione è un trattamento di dati personali, e come tale richiede una propria base giuridica. Ai pazienti, infine, non era stata fornita un’informativa conforme all’art. 13.
Sulla conservazione, la società non aveva fissato alcun termine. Nel database c’erano dati del 2001, benché la stessa IQVIA avesse dichiarato che gli studi non usavano informazioni più vecchie di dieci anni. La policy prodotta in istruttoria riguardava documenti amministrativi e fiscali e nulla diceva della banca dati.
C’è poi il capitolo sicurezza. Dopo l’ispezione la società ha notificato un data breach. L’add-on estraeva anche i campi a testo libero del gestionale, dove i medici annotavano informazioni utili alla cura, compresi nomi, codici fiscali, indirizzi e recapiti. Così nel database, e poi nelle estrazioni inviate alla SIMG, sono finiti i dati identificativi di 3.370 pazienti, per 3.080 dei quali insieme a dati sanitari. IQVIA ha attribuito l’errore ai medici. Il Garante ha replicato che usare quei campi per l’assistenza è legittimo e che toccava al titolare impedire che l’estrattore li prelevasse.
Proprio qui l’Autorità colloca la violazione dei principi di accountability e privacy by design. Alla società rimprovera l’assenza di controlli preventivi sul software e di verifiche automatizzate sul database, capaci di intercettare il testo libero. Le rimprovera anche di essersi affidata in modo passivo agli assessment del proprio gruppo, senza mai stimare in termini quantitativi quanti pazienti fossero isolabili nel dataset. In un trattamento su larga scala, osserva il Garante, l’efficacia delle misure va dimostrata con indicatori misurabili.
L’ultima contestazione riguarda la DPIA, mai completata. La società sosteneva di non esservi tenuta perché il trattamento era iniziato prima del GDPR. Il Garante ha respinto l’argomento, ricordando che l’art. 25 impone di verificare e adeguare anche i sistemi preesistenti.
Per capire perché quei dati non fossero anonimi bisogna tornare al codice. Il Pat ID era generato in modo casuale e non conteneva elementi riconducibili al paziente. Il suo punto debole era la stabilità. Restando invariato per anni, legava a una sola persona una lunga sequenza di visite, diagnosi, prescrizioni ed esami, insieme all’anno di nascita, al sesso e al comune.
Una storia clinica così dettagliata diventa essa stessa un elemento identificativo, perché difficilmente due persone ne condividono una uguale.
Il metro con cui il Garante misura l’anonimizzazione è quello fissato dal Gruppo Articolo 29 nel 2014 e ripreso dalle linee guida CEPD 02/2026. Un dato è anonimo solo se nessuno, con i mezzi ragionevolmente disponibili, può isolare una persona all’interno di un gruppo, collegare il dato a informazioni sulla stessa persona contenute in un altro insieme di dati o dedurne nuove informazioni che la riguardano.
Sono i tre rischi di single-out, linkability e inference. IQVIA aveva sostenuto che dopo la sentenza Deloitte non fosse più necessario superarli tutti e tre e bastasse una valutazione complessiva del rischio. Il Garante li ha invece applicati per intero.
Il dataset cadeva già sul primo. La k-anonymity assicura che ogni combinazione di alcuni attributi, come età e luogo, sia condivisa da almeno k persone. Agisce però solo sugli attributi scelti come quasi-identificatori e lascia scoperto il resto del record.
Una classe di equivalenza può rispettare la soglia sulla carta e contenere comunque pazienti unici, riconoscibili dalla combinazione delle patologie o delle terapie. Lo stesso vale per l’hashing del codice, che protegge l’identità diretta e lascia intatta la possibilità di isolare il singolo individuo. Anzi, è costruito proprio per ricondurre ogni evento clinico alla stessa persona.
Resta il richiamo alla sentenza della Corte di giustizia del 4 settembre 2025 (causa C-413/23 P), nota come sentenza Deloitte. La Corte ha chiarito che dati pseudonimizzati possono perdere il carattere personale per chi li riceve, se questi non ha i mezzi per risalire agli interessati. L’effetto non è automatico e va verificato caso per caso.
Il destinatario non deve poter incidere sulle misure adottate da chi ha pseudonimizzato e non deve poter reidentificare, nemmeno incrociando i dati con altre fonti. Non deve inoltre trasferire i dati ad altri soggetti.
Per il Garante, però, IQVIA non era un semplice destinatario di dati pseudonimizzati. Era titolare dell’intero trattamento fin dalla raccolta presso i medici, e i contratti mostrano il suo ruolo attivo nel definire le misure di anonimizzazione. Chi progetta le misure non può invocare una tutela pensata per chi le subisce. Per questo i dati non possono considerarsi anonimi nelle mani di IQVIA. L’Autorità aggiunge che la ricchezza del dataset permetteva comunque di isolare i singoli pazienti con mezzi ragionevoli, e che basta questa capacità a prescindere dall’intenzione di usarla.
Da qui le misure correttive, per cui IQVIA ha 120 giorni di tempo. Se intende proseguire con il modello attuale, dovrà trattare i dati come personali. Questo significa individuare una base giuridica, informare i pazienti, svolgere la DPIA e nominare i medici responsabili.
In alternativa l’anonimizzazione dovrà avvenire alla fonte, a cura dei medici, nel rispetto del quadro normativo.
Anche i medici dovranno, quindi, disporre di una base giuridica per anonimizzare e informarne i propri pazienti. Il metodo da seguire il Garante lo descrive in tre passaggi, sulla scorta delle linee guida CEPD 02/2026, ancora in consultazione pubblica.
Il primo passaggio toglie al destinatario il controllo della pseudonimizzazione. Sono i medici, in quanto mittenti, a scegliere autonomamente quali attributi codificare e con quale tecnica.
La codifica deve contenere un elemento casuale di adeguata complessità, documentato, così che per IQVIA il valore risultante sia una sequenza priva di significato, senza schemi prevedibili e non reversibile con mezzi ragionevoli. Un hashing con una chiave che resta nelle mani del mittente è un esempio di come ottenerlo.
È la prima condizione della sentenza Deloitte tradotta in requisito di progetto.
Il secondo passaggio fissa una soglia numerica. Medici e IQVIA possono definire in anticipo i quasi-identificatori e le tecniche per generalizzarli o trasformarli, ma ogni classe di equivalenza deve comprendere almeno 10 persone.
Il terzo affronta il limite della k-anonymity. Le variabili rimaste fuori, cioè quelle non codificate e non comprese nelle classi di equivalenza, vanno valutate in base a ciò che IQVIA può osservare o misurare con le informazioni e i mezzi di cui dispone. Se possono contribuire all’identificazione, il Garante indica tre strade. Possono entrare tra i quasi-identificatori, sempre con classi di almeno 10 persone. Possono essere elaborate con tecniche distribuite come la secure multiparty computation, che consentono a IQVIA di lavorare su frammenti del dato senza mai vederlo per intero e in chiaro. Oppure vanno eliminate.
Chiude lo schema una regola sulla circolazione dei dati. Se IQVIA li comunica a terzi, diventa a sua volta mittente e deve applicare le stesse prescrizioni.
Il caso IQVIA riguarda un modello che va ben oltre la medicina generale. Ogni volta che un’azienda costruisce una banca dati alimentata da terzi e la ritiene anonima, il provvedimento offre un criterio di verifica.
Pagare il software, dettarne le specifiche e sfruttarne i risultati basta a collocare un’impresa al centro del trattamento, anche quando materialmente i dati li trattano altri. La qualifica scritta nei contratti non cambia questa conclusione.
La seconda lezione riguarda la prova. Dichiarare l’anonimato in un contratto o in un’informativa non produce alcun effetto se il titolare non sa dimostrarlo. Il Garante chiede indicatori misurabili, a partire dalla percentuale di soggetti che possono essere isolati nel dataset.
Un assessment generico, per di più affidato a una società dello stesso gruppo, non basta a reggere un trattamento su larga scala di dati sanitari.
La valutazione, poi, va fatta sul record intero. Nei dataset longitudinali è il contenuto a identificare. Più lunga è la storia clinica associata a un codice, più alto è il rischio che quella storia diventi una firma.
Anche la sentenza Deloitte va maneggiata con cautela. La relatività del dato personale funziona solo se l’architettura separa davvero chi pseudonimizza da chi riceve, con chiavi fuori dalla portata del ricevente. Un’azienda che progetta la pipeline e poi si presenta come semplice destinataria non può farvi affidamento.
Restano alcune regole di metodo che valgono per qualunque progetto di ricerca o di analisi. L’anonimizzazione è a sua volta un trattamento e richiede una base giuridica, un’informativa e, con dati sanitari su larga scala, una DPIA. I campi a testo libero vanno esclusi in fase di progettazione e verificati con controlli automatici, perché sono il canale più frequente attraverso cui gli identificativi rientrano nei dataset. I sistemi nati prima del GDPR vanno rivisti come quelli nuovi.
C’è poi una lezione per i gruppi multinazionali. Il massimo edittale della sanzione è stato calcolato sul fatturato consolidato della capogruppo statunitense, che controlla al 100% la società italiana, applicando la presunzione di influenza determinante elaborata dalla Corte di giustizia. Per le controllate che gestiscono dati sanitari in Italia, la misura del rischio dipende dal bilancio del gruppo.
Per i medici e le strutture sanitarie che aderiscono a progetti di questo tipo il messaggio è speculare. Mettere a disposizione i dati dei propri pazienti, anche in cambio di servizi gratuiti, richiede di capire chi decide davvero sul trattamento e con quali garanzie.
Il legittimo affidamento riconosciuto in questo caso ai medici difficilmente potrà essere invocato una seconda volta.