Compliance · · 4 min read

L’Italia ordina a IQVIA di pagare 7 milioni di euro per un database di pazienti

Il garante italiano della privacy afferma che IQVIA ha trattato come anonime informazioni sanitarie identificabili dopo aver raccolto dati su circa un milione di pazienti.

L’autorità italiana per la protezione dei dati ha ordinato a IQVIA Solutions Italy di pagare 7 milioni di euro per un database contenente informazioni sanitarie relative a circa un milione di pazienti. Il Garante ha adottato il provvedimento il 23 settembre 2026 e lo ha pubblicato il 2 ottobre, secondo quanto riportato da ppc.land.

La filiale milanese di IQVIA Holdings aveva descritto i dati come de-identificati. Il regolatore non è stato d’accordo, rilevando che i pazienti conservavano un codice persistente associato a diagnosi, prescrizioni, esami e informazioni sulla localizzazione. Secondo il Garante, questa combinazione consentiva ancora di distinguere le persone e seguirle nel tempo, per cui i dati restavano dati personali.

IQVIA ha 120 giorni per stabilire una base giuridica che consenta di continuare a utilizzare le informazioni e fornire ai pazienti le informazioni richieste. Se non sarà in grado di farlo, la società dovrà trasferire il processo di anonimizzazione ai medici che forniscono i dati. Il provvedimento può ancora essere impugnato in tribunale.

Come è stato costruito il database

Il caso riguarda il database Longitudinal Patient Data di IQVIA, noto come LPD. È stato sviluppato attraverso Health Search, un progetto associato alla Società Italiana di Medicina Generale e delle Cure Primarie, o SIMG. L’iniziativa mirava a migliorare l’utilizzo delle cartelle cliniche codificate, creare una rete nazionale di medici partecipanti e sostenere la ricerca sulle cure primarie.

Gli studi partecipanti utilizzavano lo stesso software gestionale. Un componente aggiuntivo commissionato da IQVIA estraeva le informazioni dal software e le trasmetteva. I medici ricevevano gratuitamente l’abbonamento al software, mentre IQVIA pagava il fornitore. I loro accordi imponevano di fornire continuativamente dati accurati per attività statistiche, epidemiologiche e di ricerca di mercato condotte per organizzazioni pubbliche e private.

Le informazioni venivano inizialmente inserite in un database temporaneo di staging. Da lì, un flusso veniva inviato due volte l’anno alla SIMG per attività scientifiche. Un altro veniva convertito nel formato interno di IQVIA, sottoposto a ulteriori misure di sicurezza e collocato nel data warehouse LPD. Le aziende farmaceutiche utilizzavano il data warehouse per studi osservazionali retrospettivi, i cui risultati venivano forniti sotto forma di report aggregati.

Il database includeva dati demografici, prescrizioni, diagnosi, esami e numero di visite. IQVIA ha riferito agli ispettori che copriva più di un milione di pazienti trattati da circa 800 medici di medicina generale. Un catalogo dell’Agenzia europea per i medicinali descrive invece un database Health Search/IQVIA che coinvolge circa 1.000 medici, facendo dipendere l’entità del database dalla fonte utilizzata.

Perché il codice del paziente era importante

Al centro del ragionamento del regolatore c’era il Pat ID, un identificativo univoco generato dal componente aggiuntivo del software. IQVIA ha affermato che si trattava di un UUID creato casualmente, che i medici non potevano visualizzare nelle loro applicazioni. Il database era protetto da password e le date di nascita venivano generalmente sostituite con il primo giorno del mese pertinente.

Queste misure non hanno soddisfatto il Garante, perché l’identificativo era progettato per rimanere stabile. Consentiva di collegare tra loro i dati appartenenti alla stessa persona nell’arco di più anni, preservando il valore longitudinale che rendeva il database utile per la ricerca e gli studi commerciali. IQVIA ha riferito agli ispettori che il codice poteva cambiare se un paziente si trasferiva presso un altro medico o se uno studio sostituiva il proprio computer, sostenendo tuttavia che il dataset restava utile nonostante tali eventi.

Il provvedimento descrive una presentazione che mostrava un paziente comparire 34 volte nella tabella delle prescrizioni. L’esempio dimostrava come le informazioni potessero essere assemblate in una storia clinica individuale, anche senza che ai dati fosse associato un nome.

L’autorità ha inoltre rilevato descrizioni divergenti delle misure di sicurezza applicate ai dati. In una versione, IQVIA faceva riferimento alla riduzione delle informazioni sull’età al mese di nascita e alla rimozione della città. In una memoria successiva, ha affermato che il componente aggiuntivo inviava soltanto mese e anno di nascita, non trasmetteva l’indirizzo del paziente e riduceva l’indirizzo del medico alla provincia.

Responsabilità per la filiera dei dati

Il Garante ha ritenuto IQVIA responsabile dal momento in cui le informazioni lasciavano i computer dei medici. La società aveva commissionato il software per l’estrazione e fornito le istruzioni che regolavano il trasferimento, per cui non poteva sottrarsi alla responsabilità trattando i dati risultanti come anonimi.

Il database era stato creato prima del coinvolgimento di IQVIA. La SIMG e l’associazione Health Search avevano ideato il progetto, per poi trasferirne una prima versione a una società del gruppo francese Cegedim. Gli asset passarono successivamente attraverso entità di IMS Health prima di arrivare alla società oggi nota come IQVIA Solutions Italy. Il provvedimento pubblicato registra ricostruzioni contrastanti su quando IQVIA sia entrata nel progetto: una dichiarazione della società indicava il 2015, mentre un’altra collocava l’acquisizione del database nel 2017. La valutazione del Garante ha considerato il trattamento come iniziato nel 2015.

L’intervento del regolatore è seguito a ispezioni svolte nell’aprile 2025, sebbene il provvedimento stesso oscuri le date delle ispezioni. Un procedimento separato, aperto dopo che IQVIA aveva segnalato una violazione di dati personali, è stato successivamente riunito al caso. I medici hanno smesso di inviare nuove informazioni nel 2023, ma il database ha continuato a sostenere studi già esistenti e nuovi su base ridotta, secondo quanto riportato dal Garante.

La decisione va quindi oltre un singolo database medico. Avverte le organizzazioni che rimuovere i nomi non è necessariamente sufficiente quando i dati conservano identificativi stabili e storie sanitarie dettagliate. Le aziende che progettano e gestiscono sistemi di raccolta dei dati possono restare responsabili del modo in cui le informazioni vengono classificate e utilizzate, anche quando i dati sono presentati come anonimi.

privacyhealth dataiqviaitalygdprdata protectionmedical research

Continue reading

Read this in another language