COMUNICATO STAMPA - Dati sanitari: il Garante privacy sanziona IQVIA per 7 milioni di euro. Non anonimi i dati di un milione di pazienti di 800 medici di famiglia
Dati sanitari: il Garante privacy sanziona IQVIA per 7 milioni di euro Non anonimi i dati di un milione di pazienti di 800 medici di famiglia
Il Garante per la protezione dei dati personali ha sanzionato IQVIA Solutions Italy S.r.l. per 7 milioni di euro. La società, parte di un gruppo multinazionale attivo nell'analisi dei dati sanitari e nella ricerca clinica, aveva costituito una banca dati con informazioni sulla salute di un milione di pazienti di 800 medici di medicina generale, utilizzata per studi commissionati anche da aziende farmaceutiche.
Il provvedimento (n.710 del 23 settembre 2026) è stato adottato al termine di un’istruttoria avviata a seguito di accertamenti ispettivi, svolti ad aprile 2025, alla quale è stato riunito il procedimento relativo a una violazione di dati personali notificata dalla stessa società.
Per il Garante i dati utilizzati non erano anonimi, come sostenuto dalla società. Il codice associato a ciascun paziente consentiva, infatti, di seguirlo nel tempo.
Unito a un patrimonio informativo molto dettagliato (anno di nascita, sesso, diagnosi, sintomi, prescrizioni, esami, vaccinazioni, oltre a dati di localizzazione) rendeva possibile isolare i singoli pazienti e, con mezzi ragionevoli, reidentificarli. L'Autorità ha inoltre ritenuto IQVIA titolare del trattamento fin dalla raccolta dei dati presso i medici.
La società ha trattato dati sulla salute senza un'idonea base giuridica e senza informare adeguatamente i pazienti. Non ha definito i tempi di conservazione: i dati risalivano fino al 2001.
Non ha effettuato la valutazione d'impatto e non ha adottato misure di sicurezza adeguate.
Nella banca dati sono confluiti anche informazioni identificative (nomi, codici fiscali, indirizzi, recapiti) di oltre 3.300 pazienti, di cui più di 3.000 insieme a dati sulla salute.
Entro 120 giorni la società dovrà adeguare il trattamento, qualora intenda proseguire l'attività, attenendosi alle prescrizioni dell’Autorità. In alternativa, l'anonimizzazione dovrà essere effettuata autonomamente dai medici, secondo le garanzie indicate dal Garante.
Nel quantificare la sanzione, l'Autorità ha tenuto conto del numero di pazienti coinvolti, della natura dei dati trattati e della cessazione del loro invio da parte di medici, a partire dal 2023, e della collaborazione prestata dalla società nel corso del procedimento.
Ordinanza ingiunzione nei confronti di Azienda USL della Romagna - 27 gennaio 2021 [9544504]
Ordinanza ingiunzione nei confronti di Azienda USL della Romagna - 27 gennaio 2021 [9544504]
del 28/12/16 - No all’algoritmo della reputazione, viola la dignità della persona - Rinnovate le autorizzazioni generali
del 28/12/16 - No all’algoritmo della reputazione, viola la dignità della persona - Rinnovate le autorizzazioni generali
Chiarimenti sull'applicazione della disciplina per il trattamento dei dati relativi alla salute in ambito sanitario - 7 marzo 2019 [9091942]
Chiarimenti sull'applicazione della disciplina per il trattamento dei dati relativi alla salute in ambito sanitario - 7 marzo 2019 [9091942]
Provvedimento su data breach - 1° ottobre 2020 [9469345]
Provvedimento su data breach - 1° ottobre 2020 [9469345]
Provvedimento del 1° ottobre 2020 [9486446]
Provvedimento del 1° ottobre 2020 [9486446]
19/05/21 - Garante, sì all’informazione scientifica, ma attenzione alla privacy dei pazienti - Sussidi Covid, Garante: i dati dei beneficiari vanno protetti - Lavoro: informazioni corrette ai dipendenti sui sistemi aziendali in uso
19/05/21 - Garante, sì all’informazione scientifica, ma attenzione alla privacy dei pazienti - Sussidi Covid, Garante: i dati dei beneficiari vanno protetti - Lavoro: informazioni corrette ai dipendenti sui sistemi aziendali in uso
Provvedimento del 18 giugno 2020 [9451705]
Provvedimento del 18 giugno 2020 [9451705]
25/03/19 - Sanità dopo il Gdpr, i chiarimenti del Garante - Banche, dati sanitari, carte fedeltà nel piano ispettivo del Garante Privacy
25/03/19 - Sanità dopo il Gdpr, i chiarimenti del Garante - Banche, dati sanitari, carte fedeltà nel piano ispettivo del Garante Privacy
Rinnovate le autorizzazioni generali per i dati sensibili e giudiziari
Rinnovate le autorizzazioni generali per i dati sensibili e giudiziari
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
