Sette milioni di euro di sanzione e 120 giorni per adeguare il trattamento dei dati, qualora intenda proseguirlo. È quanto ha disposto il Garante per la protezione dei dati personali nei confronti di Iqvia Solutions Italy, società del gruppo multinazionale specializzato nell’analisi dei dati sanitari e nella ricerca clinica. Al centro del provvedimento, una banca dati contenente informazioni sulla salute di circa un milione di pazienti provenienti da 800 medici di medicina generale e utilizzata per studi commissionati anche da aziende farmaceutiche.
L’ordinanza, adottata il 23 settembre e resa pubblica il 2 ottobre, conclude un’istruttoria avviata dopo accertamenti ispettivi risalenti all’aprile 2025, alla quale è stato successivamente riunito il procedimento relativo a una violazione dei dati personali notificata dalla stessa Iqvia. Il nodo principale riguarda la natura delle informazioni raccolte. La società sosteneva che i dati fossero anonimi; il Garante è giunto invece alla conclusione opposta.
Secondo l’Autorità, il codice attribuito a ogni paziente consentiva di seguirne nel tempo la storia sanitaria e, combinato con la quantità e il dettaglio delle informazioni disponibili – anno di nascita, sesso, diagnosi, sintomi, prescrizioni, esami, vaccinazioni e dati di localizzazione – permetteva di isolare i singoli interessati e rendeva possibile, «con mezzi ragionevoli», la loro re-identificazione. Il Garante ha inoltre qualificato Iqvia come titolare del trattamento fin dalla fase di raccolta delle informazioni presso i medici.
Da qui le ulteriori contestazioni: secondo l’Autorità, Iqvia avrebbe trattato dati sulla salute senza un’idonea base giuridica e senza fornire ai pazienti un’adeguata informativa. Non sarebbero inoltre stati definiti i tempi di conservazione, tanto che nella banca dati erano presenti informazioni risalenti fino al 2001. Il Garante contesta anche la mancata effettuazione della valutazione d’impatto sulla protezione dei dati e l’inadeguatezza delle misure di sicurezza adottate.
L’istruttoria ha inoltre accertato la presenza nella banca dati di informazioni direttamente identificative – tra cui nomi, codici fiscali, indirizzi e recapiti – relative a più di 3.300 pazienti. In oltre 3.000 casi tali elementi risultavano associati anche a dati sulla salute.
Qualora voglia proseguire l’attività, Iqvia dovrà entro 120 giorni adeguare il trattamento alle prescrizioni impartite dal Garante. In alternativa, precisa l’Autorità, l’anonimizzazione dei dati dovrà essere effettuata autonomamente dai medici prima della loro trasmissione, nel rispetto delle garanzie indicate nel provvedimento.
Nel determinare l’importo della sanzione, il Garante ha considerato la natura particolarmente delicata delle informazioni e l’elevato numero di interessati, ma anche alcuni elementi attenuanti: la cessazione dell’invio dei dati da parte dei medici a partire dal 2023 e la collaborazione prestata da Iqvia durante il procedimento. Al momento non risulta diffusa dalla società una replica pubblica al provvedimento.