
Secondo il Garante della privacy sarebbe stato possibile isolare e reidentificare i singoli pazienti grazie alle informazioni presenti in una banca dati. La società si riserva il diritto di presentare ricorso
Dall’anno di nascita al sesso, passando per diagnosi, sintomi, prescrizioni, esami, vaccinazioni e dati di localizzazione. Le informazioni sulla salute di un milione di pazienti di 800 medici di famiglia, inserite in una banca dati costituita da Iqvia Solutions Italy, non sarebbero state anonime. Proprio per questo la società, parte di un gruppo multinazionale attivo nell’analisi dei dati sanitari e nella ricerca clinica, è stata sanzionata per sette milioni di euro da parte del Garante per la protezione dei dati personali. Il dataset sarebbe stato utilizzato per studi commissionati anche da aziende farmaceutiche e vi sarebbero confluite anche informazioni identificative come nomi, codici fiscali, indirizzi e recapiti di oltre 3.300 pazienti, di cui più di tremila insieme a dati sulla salute.
Secondo la ricostruzione del Garante, il codice associato a ciascun paziente avrebbe consentito di seguirlo nel tempo e, grazie alle informazioni contenute nella banca dati, sarebbe dunque stato possibile isolare e reidentificare i singoli pazienti «con mezzi ragionevoli».
L’autorità accusa la società anche di aver trattato dati sulla salute senza un’idonea base giuridica e senza informare adeguatamente i pazienti. In aggiunta, Iqvia non avrebbe definito i tempi di conservazione. I dati, infatti, risalivano fino al 2001. Infine, secondo il Garante, non sarebbe stata effettuata la valutazione d’impatto e non sarebbero state adottate misure di sicurezza adeguate.
In una nota, il Garante ha precisato che, qualora intenda proseguire l’attività, la società dovrà adeguare il trattamento dei dati entro 120 giorni, attenendosi alle prescrizioni dell’autorità. In caso contrario, l’anonimizzazione dovrà essere effettuata autonomamente dai medici, sempre secondo le garanzie indicate dal Garante.
Iqvia ha annunciato che «si riserva il diritto di presentare ricorso». In sua difesa, la società ha spiegato infatti che il dataset a cui si riferisce il Garante non viene utilizzato nello svolgimento dei servizi di ricerca clinica e non è correlato alla conduzione di studi clinici per conto degli sponsor.
Iqvia ha poi dichiarato di aver «collaborato in modo costruttivo» con il Garante nel corso dell’intero procedimento e di avere già adottato «le misure necessarie per assicurare il pieno allineamento alle indicazioni fornite dall’autorità».
La società ha infine aggiunto che «si impegna a un utilizzo responsabile dei dati e delle informazioni e continua a collaborare con l’autorità» e che «la protezione dei dati rappresenta una priorità assoluta per Iqvia ed è tutelata da solide misure di sicurezza, tra cui l’uso della pseudonimizzazione e della crittografia, per supportare un utilizzo responsabile dei dati in ambito sanitario».
Sul fronte dei medici, Filippo Anelli, presidente della Federazione degli ordini dei Medici Chirurghi e degli Odontoiatri (Fnomceo), ha tenuto a specificare che i professionisti coinvolti non hanno avuto alcuna responsabilità. L’azienda, ha spiegato Anelli, «avrebbe dovuto garantire il rispetto dei principi della privacy», ma la sua gestione dei dati «non è stata aderente alle norme» e i «pazienti non sapevano che i loro dati non erano stati oscurati».
Il presidente di Fnomceo ha poi concluso che «i medici sono tenuti a rispettare le norme della privacy e la mia preoccupazione è comprendere se ci siano eventuali responsabilità da parte dei medici, e non ce ne sono. Ma questo non toglie che i medici non debbano essere attenti».

