La pseudonimizzazione dei dati sanitari non è sufficiente, se non vi è un’adeguata informazione ai pazienti


Garante per la protezione dei dati personali, Provvedimento del 23 settembre 2026

Gli accertamenti ispettivi hanno avuto ad oggetto la raccolta di dati da parte della Società per la realizzazione di studi osservazionali sponsorizzati dalle aziende farmaceutiche basati sui dati, raccolti dai pazienti di un panel di circa 800 Medici di medicina generale (MMG, di seguito anche il “Progetto”), aderenti alla Società Italiana dei Medici di medicina generale e delle cure primarie (di seguito “SIMG”)

La società rappresentava che “IQVIA non controlla, non gestisce né può modificare il processo di pseudonimizzazione” in quanto “[…] la pseudonimizzazione dei dati avviene interamente a monte della loro trasmissione a IQVIA, all’interno del software gestionale del MMG, attraverso un add-on sviluppato da XX. Il Patient ID (Pat ID), ossia il codice alfanumerico casuale che sostituisce i dati identificativi personali del paziente, è generato da un algoritmo proprietario direttamente sul sistema gestionale del MMG e non è mai visibile né accessibile a IQVIA. La chiave di ricongiunzione tra il Pat ID e l’identità del paziente è detenuta esclusivamente dal software gestionale del MMG, all’interno di un database protetto da password, nota soltanto al MMG, a cui IQVIA non ha accesso. IQVIA non controlla, non gestisce né può modificare il processo di pseudonimizzazione”.

Il Pat ID è un identificatore casuale non derivato dalle caratteristiche personali del paziente, e cambia se il paziente cambia MMG o se il MMG sostituisce il proprio computer: non consente pertanto alcuna correlazione con fonti esterne. Inoltre […] non esistono dataset disponibili pubblicamente né banche dati accessibili a IQVIA in forza di titoli giuridici esistenti – che permetterebbero un incrocio efficace tra i d ati LPD e l’effettiva identità dei pazienti”.

Il Garante, invece, ha sottolineato che il semplice hashing delle identità non mitiga questo rischio, poiché non rimuove singolarità (anzi, esso è costruito per mantenerle in modo da riferire la storia clinica a un soggetto determinato), protegge solo la parte del record direttamente collegata all’identità dell’interessato rendendola inintelligibile, mentre l’unicità  e dunque la riferibilità dal dato alla persona deriva dalla combinazione di attributi diversi dai quasi-identificatori che se rimangono invarianti nel tempo risultano altamente distintive. Questo fenomeno evidenzia un limite strutturale della k-anonymity: concentrare lo sforzo di anonimizzazione solo sui quasi-identificatori non è sufficiente quando altre caratteristiche visibili del record possono fungere esse stesse da identificatori di fatto.
L’applicazione di tecniche crittografiche (hash) al PAT ID del paziente non consentono di rimuovere l’associazione univoca tra un individuo e il codice con cui questo è sempre rappresentato in modo univoco all’interno della base dati (singolarità). Né questo rischio è rimosso interamente dall’applicazione della tecnica di k-anonymity applicata ai soli attributi quasi-identificatori, in quanto alcuni elementi del payload (ad es. dati riferibili a patologie, assunzioni di farmaci o altre informazioni di carattere sensibile), in particolare quando questo è molto ricco di dettagli raccolti in un arco di osservazione della persona prolungato nel tempo, possono essi stessi costituire elemento identificativo forte di singoli interessati e vanificare il beneficio atteso dalla creazione di classi di equivalenza di pur cospicua ampiezza

Quindi le operazioni di trattamento in questione (in particolare la raccolta e l’asserita anonimizzazione dei dati personali dei pazienti dei MMG) sono svolte da IQVIA, in qualità di titolare del trattamento in assenza di una idonea base giuridica.
A tale proposito, si evidenzia che anche l’anonimizzazione dei dati costituisce anch’essa un trattamento che, seppure compatibile con la finalità iniziale della raccolta, necessita di una idonea base giuridica per poter essere effettuata, come già rilevato al par. 90. Resta pertanto fermo che tale trattamento nell’ambito del Progetto in esame, è stato effettuato dalla Società in assenza di una idonea base giuridica, in violazione dell’art. 5, par. 1, lett. a) del Regolamento. Tale base giuridica, non può infatti rinvenirsi nel contratto con i MMG, atteso che il contratto può costituire idonea condizione di liceità quando il trattamento è necessario all’esecuzione di un contratto di cui l’interessato è parte (art. 6, par. 2, lett. b) del Regolamento). Ebbene nel caso esaminato gli interessati non sono parte del contratto ma i loro dati ne sono l’oggetto. Inoltre, nel caso di specie, tale condizione avrebbe dovuto essere affiancata da una delle esenzioni dal divieto al trattamento dei dati di cui all’art. 9, par. 2 del Regolamento che, allo stato non sembra sussistere. In base al Regolamento il trattamento delle particolari categorie di dai può essere svolto se l’interessato abbia prestato il proprio consenso esplicito, salvo nei casi in cui il diritto dell’Unione o degli Stati membri disponga diversamente (art. 9, par. 2, lett. a) del Regolamento). Tale manifestazione di volontà deve essere libera, specifica, informata, inequivocabile, revocabile ed esplicita. Nella fattispecie in esame, nessun consenso è stato prestato nei confronti del titolare al fine di effettuare il trattamento di asserita anonimizzazione dei dati. Pertanto, nel caso di specie, dalla documentazione in atti risulta accertata la violazione del principio di liceità del trattamento in quanto la Società, in qualità di titolare ha trattato dati personali dei pazienti dei MMG in assenza di un idoneo presupposto giuridico (artt. 5, par. 1 lett. a) e 9 del Regolamento). La Società inoltre ha omesso di fornire una idonea informativa agli interessati sull’erroneo presupposto di trattare solo dati anonimi e che i titolari del trattamento nella fattispecie in esame fossero i MMG. Nei paragrafi che precedono si è evidenziato come questo assunto sia infondato e come il titolare del trattamento necessario all’operazione di anonimizzazione dei dati dei pazienti dei MMG non possa che essere la Società

Comments are closed.