Anonimizzazione dei dati sanitari e titolarità del trattamento: il provvedimento del Garante del 23 settembre 2026 nei confronti di IQVIA Solutions Italy e i limiti della k-anonymity nei database longitudinali di medicina generale
Abstract
Con il provvedimento n. 710 del 23 settembre 2026 (doc. web n. 10302112) il Garante per la protezione dei dati personali ha dichiarato l’illiceità del trattamento posto in essere da IQVIA Solutions Italy S.r.l. nell’ambito del progetto di alimentazione del database “Longitudinal Patient Data” con informazioni estratte dai gestionali di circa ottocento medici di medicina generale, irrogando una sanzione amministrativa pecuniaria di sette milioni di euro e ingiungendo misure correttive da attuare in centoventi giorni. L’Autorità ha qualificato la società come titolare del trattamento ai sensi degli articoli 4, paragrafo 1, numero 7, e 24 del Regolamento (UE) 2016/679, sin dalla fase di raccolta, e ha ritenuto che i dati non fossero anonimi, rilevando violazioni degli articoli 5, 9, 13, 25, 28, 32 e 35. La tesi che si sostiene in questa sede è che il provvedimento costituisca un chiarimento di rilievo sistematico sul rapporto fra la sentenza della Corte di giustizia del 4 settembre 2025 nella causa C-413/23 P e la nozione di anonimizzazione relativa: la prospettiva del destinatario non è invocabile da chi ha determinato le misure di de-identificazione a monte.
Premessa
In premessa va detto che la vicenda esaminata dall’Autorità non riguarda, in senso proprio, una fuga di dati, né un attacco informatico, né una condotta dolosa. Trattasi, per l’appunto, di un caso di qualificazione giuridica: la domanda intorno alla quale ruota l’intero provvedimento è se un insieme di informazioni cliniche, prive di identificativi diretti, organizzate per record individuali e collegate nel tempo da un identificativo stabile, costituisca o non costituisca “dato personale” ai sensi dell’articolo 4, paragrafo 1, numero 1, del Regolamento (UE) 2016/679; e, in secondo luogo, chi debba rispondere delle scelte tecniche e organizzative che a quella qualificazione conducono.
Il perimetro dell’analisi è dunque duplice. Da un lato la titolarità: l’articolo 4, paragrafo 1, numero 7, del Regolamento definisce titolare il soggetto che “determina le finalità e i mezzi del trattamento”, e le Linee guida 07/2020 del Comitato europeo per la protezione dei dati ricordano che si tratta di un concetto funzionale, da accertare sulla base degli elementi di fatto e non negoziabile per via contrattuale. Dall’altro lato l’anonimizzazione: nozione che il Regolamento non definisce in positivo, ma che si ricava per differenza dal considerando 26, il quale esclude dall’applicazione della disciplina le informazioni che non si riferiscono “a una persona fisica identificata o identificabile”, e che la prassi interpretativa — dal Parere 05/2014 del Gruppo di lavoro articolo 29 alle Linee guida 2/2026 del Comitato richiamate nel provvedimento — ha declinato attraverso i tre criteri di singling out, linkability e inference.
Il provvedimento si colloca, inoltre, in una linea di continuità dichiarata con precedenti nazionali ed europei: il provvedimento del Garante del 1° giugno 2023, n. 226 , la sentenza del Tribunale di Milano del 10 maggio 2024 relativa alla vicenda THIN S.r.l. e, sul versante estero, il provvedimento della CNIL del 26 maggio 2026 nei confronti della società francese del medesimo gruppo.
Il progetto esaminato e la ricostruzione dei fatti operata dall’Autorità
L’istruttoria ha avuto origine da accertamenti ispettivi svolti presso la sede milanese di IQVIA Solutions Italy S.r.l., società appartenente al gruppo statunitense IQVIA Holdings Inc., e ha avuto ad oggetto la raccolta di dati finalizzata alla realizzazione di studi osservazionali sponsorizzati da aziende farmaceutiche, basati sulle informazioni dei pazienti di un panel di circa ottocento medici di medicina generale aderenti alla Società Italiana di Medicina Generale e delle cure primarie.
Il meccanismo, per come descritto nel provvedimento, è lineare nella sua architettura. Sul software gestionale di cartella clinica in uso presso il medico viene installato un componente aggiuntivo — l'”add-on” — sviluppato da una società terza, fornitrice del gestionale, su commissione della società. Il componente estrae periodicamente dal database del gestionale un insieme predefinito di informazioni, rimuovendo gli identificativi diretti quali nome, cognome e indirizzo, generalizzando la data di nascita al primo giorno del mese e sostituendo l’identità del paziente con un identificativo alfanumerico, il “Pat ID”, prodotto da un algoritmo proprietario mediante UUID a sedici byte. I dati così trattati confluiscono in un ambiente di staging e, successivamente, nel data warehouse proprietario della società, denominato “Longitudinal Patient Data”, articolato in tabelle relative ad anagrafica, prescrizioni, diagnosi, esami e numero di visite, per un ordine di grandezza — dichiarato in sede ispettiva — di milioni di record riferiti a oltre un milione di pazienti.
Due elementi del modello economico assumono rilievo nelle valutazioni dell’Autorità. Il primo è che il medico riceve gratuitamente l’abbonamento al software gestionale, il cui corrispettivo è versato dalla società al fornitore: a fronte dell’estrazione dei dati, dunque, il professionista ottiene un vantaggio economico e un insieme di servizi di razionalizzazione della propria attività ambulatoriale. Il secondo è che la società scientifica, comproprietaria del database secondo il contratto di collaborazione, riceve semestralmente un’estrazione destinata a finalità medico-scientifiche e assicura, in forza del rapporto associativo con i medici, il sostegno nel reclutamento e nel mantenimento del panel, così da garantire una base dati rappresentativa della popolazione italiana.
Nel corso dell’istruttoria è intervenuta, inoltre, la notifica di una violazione dei dati personali ai sensi dell’articolo 33 del Regolamento: la società ha rappresentato di aver scoperto che il flusso proveniente dai gestionali conteneva informazioni identificative inserite dai medici nei campi a testo libero, sfuggite al processo di de-identificazione. La comunicazione non autorizzata ha riguardato, secondo quanto riportato dalla fonte, dati direttamente identificativi — nome e cognome, data di nascita, codice fiscale, indirizzo postale, indirizzo di posta elettronica e numero di telefono — di 3.370 pazienti, con dati relativi allo stato di salute per 3.080 di essi; i file erano stati trasmessi anche alla società scientifica, che ne ha poi confermato la rimozione degli identificativi.
Il quadro normativo di riferimento
La disciplina europea sulla nozione di dato personale e sull’anonimizzazione
Il punto di partenza è l’articolo 4, paragrafo 1, numero 1, del Regolamento (UE) 2016/679, per il quale è dato personale “qualsiasi informazione riguardante una persona fisica identificata o identificabile”, precisandosi che si considera identificabile la persona che “può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all’ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale”. In sostanza, la nozione è relazionale: non descrive una proprietà intrinseca del dato, ma la possibilità di ricondurlo a una persona.
Accanto a essa l’articolo 4, paragrafo 1, numero 5, definisce la pseudonimizzazione come “il trattamento dei dati personali in modo tale che i dati personali non possano più essere attribuiti a un interessato specifico senza l’utilizzo di informazioni aggiuntive, a condizione che tali informazioni aggiuntive siano conservate separatamente e soggette a misure tecniche e organizzative intese a garantire che tali dati personali non siano attribuiti a una persona fisica identificata o identificabile”. In termini più pragmatici, la pseudonimizzazione è una misura di sicurezza e di minimizzazione, non una uscita dal campo di applicazione della disciplina: lo ha affermato il Gruppo di lavoro articolo 29 nel Parere 05/2014 sulle tecniche di anonimizzazione, dove si legge che “la pseudonimizzazione non è un metodo di anonimizzazione” e che essa “si limita a ridurre la correlabilità di un insieme di dati all’identità originaria di una persona interessata, e rappresenta pertanto una misura di sicurezza utile”. Le Linee guida 01/2025 del Comitato europeo per la protezione dei dati sulla pseudonimizzazione, richiamate nel provvedimento nella versione sottoposta a consultazione, muovono nella stessa direzione.
La frontiera fra pseudonimizzazione e anonimizzazione è tracciata dal criterio dei mezzi ragionevolmente disponibili. Il provvedimento lo esprime in forma sintetica e condivisibile: il dato è anonimo soltanto se non consente l’identificazione diretta o indiretta tenuto conto di tutti i mezzi — economici, informativi, tecnologici, di competenza e di tempo — nella ragionevole disponibilità di chi tenti l’identificazione. Da qui i tre criteri operativi: un processo di anonimizzazione deve impedire di isolare una persona all’interno di un insieme, di collegare il dato a informazioni riferibili alla medesima persona presenti in un diverso insieme, e di dedurre dal dato nuove informazioni riferibili a un individuo. Le Linee guida 2/2026 del Comitato europeo sull’anonimizzazione, adottate il 7 luglio 2026 e all’epoca in consultazione pubblica, confermano tali criteri e aggiungono due precisazioni di rilievo: che la (re)identificazione “ha maggiori probabilità di successo su dati a livello di record con elevata dimensionalità e alta risoluzione”, e che il mancato soddisfacimento di uno dei criteri impone analisi ulteriori prima di poter concludere per l’anonimato.
Vi è un ulteriore passaggio, spesso sottovalutato nella prassi, che il provvedimento valorizza espressamente: l’anonimizzazione è essa stessa un trattamento di dati personali e necessita pertanto di un presupposto di liceità. Lo ha affermato il Comitato nel documento di risposta alla richiesta di chiarimenti della Commissione europea sull’applicazione coerente del Regolamento in materia di ricerca sanitaria, adottato il 2 febbraio 2021, e lo ha ribadito il Tribunale di Milano nella sentenza del 10 maggio 2024. In termini più concreti: non si può sostenere che, poiché l’esito del processo è un dato anonimo, il processo stesso sia estraneo alla disciplina; il dato in ingresso è personale, e chi lo trasforma compie un trattamento.
La giurisprudenza della Corte di giustizia e la questione dell’anonimato relativo
Il provvedimento dedica attenzione specifica alla sentenza della Corte di giustizia del 4 settembre 2025 nella causa C-413/23 P, relativa al Comitato di risoluzione unico, che la società ha invocato a propria difesa. La Corte ha affermato che i dati pseudonimizzati “non devono essere considerati, in ogni ipotesi e per ogni persona, come dati personali ai fini dell’applicazione del regolamento 2018/1725, poiché la pseudonimizzazione può, a seconda delle circostanze del caso, effettivamente impedire a persone diverse dal titolare del trattamento di identificare l’interessato, cosicché, per esse, quest’ultimo non sia o non sia più identificabile”.
La portata di tale affermazione va però letta congiuntamente alle condizioni che la Corte stessa ha enunciato. Perché i dati perdano carattere personale per un destinatario occorre, da un lato, che tale destinatario “non sia in grado di rimuovere tali misure in occasione di qualunque trattamento effettuato sotto il suo controllo” e, dall’altro, che “dette misure siano effettivamente idonee a impedire di attribuire i medesimi all’interessato anche mediante il ricorso ad altri mezzi di identificazione quali l’incrocio con altri elementi”. Si tratta, dunque, di una valutazione caso per caso, ancorata alle circostanze concrete, e non di una regola di esclusione automatica. Il provvedimento sottolinea, con argomentazione che appare allo scrivente fondata, che la Corte non ha inteso segnare una rottura rispetto a Breyer (sentenza del 19 ottobre 2016, causa C-582/14) e a OC contro Commissione (sentenza del 7 marzo 2024, causa C-479/22 P), ma collocarsi nella loro continuità, ricordando che “la prospettiva rilevante per valutare il carattere identificabile dell’interessato dipende essenzialmente dalle circostanze che caratterizzano il trattamento dei dati in ciascun caso particolare”.
Oltre a ciò, nella ricostruzione dell’Autorità le condizioni dell’anonimato relativo si articolano in tre requisiti cumulativi riferiti al destinatario: che non possa incidere sulle misure attuate dal primo titolare né essere messo in condizione di alterarle; che non sia in grado di reidentificare l’interessato nemmeno mediante incrocio con altri elementi; e che non trasferisca ulteriormente il dato ricevuto ad altri soggetti. Si tratta, come si vedrà, del punto in cui la difesa della società incontra la maggiore difficoltà.
Il quadro nazionale e procedimentale
Sul piano interno rilevano il decreto legislativo 196/2003, in particolare l’articolo 166 per la disciplina del procedimento sanzionatorio e della definizione agevolata, l’articolo 157 per la richiesta di informazioni e riscontro, l’articolo 154-bis per la pubblicazione dei provvedimenti e l’articolo 168 per le conseguenze delle false dichiarazioni al Garante. Trovano inoltre applicazione il Regolamento del Garante n. 1/2019 sulle procedure interne aventi rilevanza esterna, il Regolamento del Garante n. 2/2019 sui termini e le unità organizzative responsabili, e — per il rinvio operato dall’articolo 166 del Codice — la legge 689/1981, segnatamente gli articoli 18 e 27. Per l’impugnazione viene richiamato il combinato disposto dell’articolo 78 del Regolamento, dell’articolo 152 del Codice e dell’articolo 10 del decreto legislativo 150/2011.
L’accertamento della titolarità: come l’Autorità ha superato la tesi del partner tecnologico
La difesa principale della società è stata di natura qualificatoria: non titolare, ma mero “partner tecnologico — finanziario — operativo” di un progetto concepito e governato dalla società scientifica, nel quale essa sarebbe subentrata per effetto di operazioni societarie straordinarie, senza mai determinare finalità e mezzi essenziali, limitandosi a ricevere dati già anonimi e a standardizzarli. In audizione la tesi è stata sintetizzata nell’affermazione che esiste “uno scollegamento tra chi dà supporto economico e chi invece decide e incide su mezzi e finalità del trattamento”.
L’Autorità ha respinto l’impostazione muovendo dalla documentazione contrattuale, in applicazione del criterio funzionale delle Linee guida 07/2020, secondo le quali “la ripartizione dei ruoli dovrebbe di norma risultare da un’analisi degli elementi fattuali o delle circostanze del caso di specie e, in quanto tale, non è negoziabile”, e occorre considerare “tutte le circostanze di fatto pertinenti al fine di stabilire se uno specifico soggetto eserciti un’influenza determinante sul trattamento”.
Gli elementi valorizzati sono di diversa natura e vale la pena ripercorrerli, perché costituiscono una sorta di casistica applicativa utile al lettore professionale. In primo luogo la proprietà del database, transitata nel tempo attraverso le successive operazioni societarie fino alla società italiana del gruppo. In secondo luogo l’autoqualificazione: in tutti i documenti contrattuali la società si definisce titolare del trattamento, circostanza che l’Autorità rileva come difficilmente conciliabile con la tesi difensiva. In terzo luogo, e soprattutto, il contenuto degli obblighi assunti verso la società scientifica: il contratto prevede che la società si impegni “a continuare a fornire apposite istruzioni a XX affinché i dati inizialmente sensibili inseriti dai MMG attraverso il software siano resi anonimi prima del loro inserimento nel database LPD”. In quarto luogo il contratto con il fornitore del software, nel quale si legge che il fornitore “garantisce che i dati contenuti nel database dei Medici Collaboranti, estratti mediante il Software, subiranno un processo di anonimizzazione, prima dell’invio all’infrastruttura di IQVIA, così come descritto nell’allegato A del presente contratto”, allegato proposto dalla stessa società; fornitore che, per sua dichiarazione, è stato nominato responsabile del trattamento ai sensi dell’articolo 28 del Regolamento e ha realizzato il software “in base alle richieste di IQVIA”. In quinto luogo il modello contrattuale con i medici, dove si afferma che la metodologia di raccolta inserita nel programma è “sviluppata su indicazione di IQVIA”. In sesto luogo il fatto che la società abbia commissionato due valutazioni del rischio di reidentificazione a una società del gruppo e, nel corso del procedimento, un terzo documento aggiornato alla sentenza della Corte di giustizia.
A ciò l’Autorità aggiunge un argomento che appare allo scrivente il più significativo sul piano sistematico. L’operazione di de-identificazione non può essere imputata al medico, il quale è e resta titolare del trattamento dei dati dei propri pazienti per finalità di cura, e in quanto tale è “deputato a svolgere esclusivamente trattamenti finalizzati alla cura del paziente”. L’anonimizzazione, nella fattispecie, “è in concreto realizzata solo ed esclusivamente a beneficio di IQVIA”: non sono i medici ad anonimizzare i dati dei loro assistiti, bensì la società, la quale interviene presso i medici per trasformare dati di cui, in origine, non dispone. Di conseguenza, richiamando la sentenza FashionID del 29 luglio 2019 (causa C-40/17), l’Autorità ritiene che le operazioni compiute dai diversi attori partecipino a un medesimo trattamento articolato in più fasi, non separabili, del quale la società risponde sin dalla raccolta.
Va segnalato, per completezza, che l’Autorità ha ritenuto di non dare rilievo decisivo alla genesi storica del progetto. Pur essendo documentato che l’iniziativa nacque in ambito associativo e scientifico, l’Autorità osserva che la società scientifica “nel progetto in esame non ha mai avuto un ruolo primario nella guida del progetto” e che il suo contributo, certamente determinante nel reclutamento dei medici in virtù del rapporto associativo, “non può avere una rilevanza tecnologica”. Si tratta di una valutazione di fatto che, secondo il parere di chi scrive, risulta coerente con l’impianto funzionale delle Linee guida 07/2020, pur restando il punto sul quale una eventuale opposizione giudiziale potrebbe concentrarsi con maggiore efficacia, trattandosi di ricostruzione di circostanze storiche e di equilibri negoziali stratificati nel tempo.
La natura personale dei dati: la critica dell’Autorità alla k-anonymity e al Pat ID
La parte tecnicamente più densa del provvedimento riguarda l’inidoneità delle misure adottate a produrre un risultato di anonimato. L’Autorità sviluppa l’argomento su tre piani che conviene distinguere.
Il primo riguarda i limiti strutturali della k-anonymity. La nozione è introdotta nel provvedimento in termini essenziali: la k-anonymity impone che ogni combinazione di taluni attributi — per esempio località ed età — sia condivisa da almeno k individui, generando classi di equivalenza all’interno delle quali i soggetti risultano indistinguibili. Il rilievo dell’Autorità è che tale vincolo opera esclusivamente su un sottoinsieme degli attributi, i cosiddetti quasi-identificatori, e non sull’intero record. In sostanza: anche quando la classe di equivalenza rispetta formalmente il requisito di numerosità, i record che la compongono possono risultare di fatto unici se si considerano gli altri attributi, quali diagnosi, sequenze di ricoveri o pattern di assunzione di farmaci. In termini più pragmatici ancora, una classe di equivalenza di dieci pazienti maschi nati in un certo mese e residenti in una certa provincia non protegge nulla se uno solo di essi presenta una determinata combinazione di patologia rara e terapia. Da ciò la conclusione che “concentrare lo sforzo di anonimizzazione solo sui quasi-identificatori non è sufficiente quando altre caratteristiche visibili del record possono fungere esse stesse da identificatori di fatto”.
Il secondo piano riguarda l’identificativo stabile. Il Pat ID, generato da algoritmo casuale e non derivato da caratteristiche personali, è funzionale per costruzione a mantenere la singolarità: esso esiste proprio perché il paziente venga “seguito” longitudinalmente, come la stessa società ha dichiarato in sede ispettiva. L’Autorità osserva che l’applicazione di tecniche crittografiche all’identificativo non rimuove l’associazione univoca fra un individuo e il codice che lo rappresenta sempre nel medesimo modo all’interno della base dati: la cifratura rende inintelligibile la porzione del record direttamente collegata all’identità, ma l’unicità deriva dalla combinazione degli altri attributi, i quali, se invarianti nel tempo, risultano altamente distintivi. A corredo, il provvedimento registra che in sede ispettiva la società ha esibito un esempio in cui “un paziente che compare 34 volte nella tabella del DB relativa alle prescrizioni mediche” consente di tracciarne la storia clinica: circostanza che, nella lettura dell’Autorità, conferma la risoluzione individuale del dataset.
Il terzo piano è quello dell’ampiezza del patrimonio informativo. Il provvedimento elenca, descrivendo il contenuto del database, anno di nascita, sesso, stato civile, numero di figli, categoria socio-professionale, date delle visite, diagnosi, sintomi, allergie, peso, altezza, prescrizioni farmacologiche, vaccinazioni, esami e certificati di malattia, ai quali si aggiungono elementi di localizzazione. In un insieme di questo tipo — dati a livello di record, elevata dimensionalità, alta risoluzione, osservazione prolungata nel tempo — la capacità di isolare l’individuo è, secondo l’Autorità, strutturalmente presente, e i trattamenti “non resistono al rischio di individualizzazione”.
Su questa base l’Autorità distingue la posizione della società da quella esaminata dalla Corte di giustizia nella causa C-413/23 P: non si tratta di un semplice destinatario di dati pseudonimizzati, ma del soggetto responsabile dell’intero trattamento sin dalla raccolta, con un ruolo attivo nella definizione delle asserite misure di anonimizzazione. Il che, per la logica stessa delle condizioni enunciate dalla Corte, rende inapplicabile la prospettiva del destinatario: chi ha concorso a determinare le misure non può invocare l’impossibilità di rimuoverle. Appare chiaro allo scrivente che in questo passaggio risieda il contributo più rilevante del provvedimento al dibattito in corso sull’anonimato relativo, poiché esso circoscrive l’uso difensivo della sentenza del 4 settembre 2025, chiarendo che essa riguarda la posizione del ricevente e non quella di chi progetta la catena.
Vi è, infine, un rilievo che l’Autorità pone in termini di capacità e non di intenzione: è sufficiente che il titolare abbia la capacità di reidentificare con mezzi ragionevoli, a prescindere dall’effettiva intenzione di farlo, perché i dati si qualifichino come personali. Il riferimento, nel provvedimento, è alla decisione vincolante 1/2021 del Comitato europeo per la protezione dei dati e al provvedimento della CNIL del 26 maggio 2026 nei confronti della società francese del medesimo gruppo.
Le violazioni accertate
Dalla qualificazione dei dati come personali e della società come titolare discende, con una certa linearità, l’intero fascio delle violazioni contestate.
Quanto alla liceità, il provvedimento accerta la violazione degli articoli 5, paragrafo 1, lettera a), e 9 del Regolamento, per assenza di un presupposto normativo idoneo. L’argomento sul contratto merita attenzione perché ricorrente nella prassi: l’articolo 6, paragrafo 1, lettera b), può costituire base giuridica quando il trattamento è necessario all’esecuzione di un contratto “di cui l’interessato è parte”, mentre nel caso in esame — osserva l’Autorità — gli interessati non sono parte del contratto fra la società e i medici, ma i loro dati ne sono l’oggetto. Oltre a ciò, trattandosi di dati relativi alla salute, sarebbe stata necessaria una delle eccezioni di cui all’articolo 9, paragrafo 2, e segnatamente, in difetto di previsioni normative applicabili, il consenso esplicito, che non è stato raccolto. Si ricorda che l’Autorità ribadisce espressamente che anche la sola anonimizzazione, in quanto trattamento, richiede una base giuridica.
Quanto alla trasparenza, il provvedimento accerta la violazione degli articoli 5, paragrafo 1, lettera a), 12 e 13: la società ha omesso di fornire l’informativa, sul presupposto erroneo di trattare dati anonimi e che titolari fossero i medici; l’obbligo contrattuale posto in capo a questi ultimi di informare i pazienti dell’avvenuta “anonimizzazione” non può valere come adempimento della società, e in ogni caso l’informativa fornita non recava tutti gli elementi dell’articolo 13.
Quanto alla conservazione, l’Autorità accerta la violazione dell’articolo 5, paragrafo 1, lettera e). Rileva che i dati più risalenti nel database precedono di molti anni l’istruttoria, che la società non era a conoscenza di una procedura di cancellazione e che il documento prodotto come “Policy di conservazione dei dati” riportava un periodo di validità successivo agli accertamenti e si riferiva essenzialmente a documentazione amministrativa, fiscale e legale, limitandosi, nella sezione dedicata, a riprodurre genericamente la regola per cui i dati “devono essere conservati per un periodo di tempo non superiore a quello necessario agli scopi per i quali sono stati raccolti e trattati”. Il provvedimento prende atto favorevolmente delle misure successivamente assunte — fra cui la determinazione di un periodo di dieci anni — ma rileva che l’omessa definizione ex ante di idonee procedure di cancellazione ha comportato la conservazione oltre il necessario, avendo la stessa società dichiarato che la longitudinalità utile non supera il decennio.
Quanto ai ruoli, l’Autorità accerta la violazione dell’articolo 28 per non aver nominato i medici responsabili del trattamento in relazione all’invio dei dati dei propri pazienti nell’ambito dell’iniziativa. L’argomento è che il medico, per la fase della presunta anonimizzazione, non compie alcuna scelta su finalità e mezzi: l’autonomia decisionale che caratterizza il titolare risulta del tutto carente, mentre la società si è inserita nel rapporto fra il medico e il fornitore del gestionale per accedere alle informazioni raccolte nell’attività di cura. Si tratta della statuizione più delicata del provvedimento e vi si tornerà fra i profili critici.
Quanto alla sicurezza, il provvedimento accerta la violazione degli articoli 5, paragrafo 1, lettera f), e 32. Il fondamento è la vicenda dei campi a testo libero: l’estrazione non li escludeva, con la conseguenza che dati direttamente identificativi di pazienti e di alcuni medici sono confluiti nel database e sono stati ulteriormente comunicati alla società scientifica. Di particolare interesse è il rifiuto dell’Autorità di qualificare come “errore” dei medici l’inserimento di informazioni nei campi liberi: tale inserimento è coerente con la finalità assistenziale del gestionale, e la responsabilità va imputata a chi, avendo commissionato il componente di estrazione, non ha verificato che esso non prelevasse informazioni non pertinenti al progetto. In termini di articolo 32, paragrafo 1, lettere b) e d), mancavano misure idonee ad assicurare su base permanente la riservatezza e l’integrità e una procedura per testare e valutare regolarmente l’efficacia delle misure.
Quanto all’accountability e alla protezione dei dati dalla progettazione, l’Autorità accerta la violazione degli articoli 5, paragrafo 2, e 25. L’argomentazione richiama le Linee guida 4/2019 del Comitato europeo sull’articolo 25 e il considerando 78, per affermare che non basta l’applicazione di misure generiche, ma occorrono misure qualitativamente e quantitativamente efficaci, dotate ove possibile di indicatori di prestazione che ne dimostrino l’efficacia, e soggette a revisione periodica, obbligo che si estende anche ai sistemi preesistenti all’applicazione del Regolamento. Nel caso concreto l’Autorità rileva che la società si è basata esclusivamente su valutazioni generiche condotte da una società del gruppo, accettando in modo passivo l’asserita natura anonima delle informazioni, nonostante i precedenti amministrativi e giurisdizionali intervenuti sul tema, e che non risultano analisi condotte su criteri oggettivi e indicatori misurabili, neppure per verificare in via preliminare — anche con strumenti automatizzati — la presenza di campi liberi o per stimare quantitativamente l’occorrenza percentuale di casi di single-out.
Quanto alla valutazione d’impatto, l’Autorità accerta la violazione dell’articolo 35, richiamando le Linee guida WP 248 rev. 01 e rilevando la sicura presenza di almeno due criteri — dati aventi carattere altamente personale e interessati vulnerabili, categoria nella quale rientrano i pazienti — nonché la potenziale ricorrenza del trattamento su larga scala e dell’uso innovativo di soluzioni tecnologiche. La valutazione era stata soltanto avviata e non è stata prodotta nel corso dell’istruttoria.
La sanzione, il perimetro soggettivo e le misure correttive
In ordine alla quantificazione, il provvedimento applica l’articolo 83, paragrafo 3, del Regolamento, trattandosi di violazioni conseguenti a un’unica condotta, con riferimento al massimo edittale previsto dal paragrafo 5 — venti milioni di euro o, se superiore, il 4% del fatturato mondiale totale annuo dell’esercizio precedente, per le violazioni dei principi, delle basi giuridiche, dei diritti degli interessati e degli obblighi ivi elencati. Per la determinazione di tale massimo l’Autorità assume come riferimento il fatturato risultante dall’ultimo bilancio consolidato della controllante statunitense, sulla base della nozione di impresa degli articoli 101 e 102 del Trattato sul funzionamento dell’Unione europea, del considerando 150 del Regolamento, delle Linee guida 4/2022 del Comitato europeo sul calcolo delle sanzioni e della presunzione di influenza determinante enunciata dalla Corte di giustizia nella sentenza del 10 settembre 2009 nella causa C-97/08 P per le controllate interamente possedute. A sostegno della configurazione unitaria dell’entità economica l’Autorità valorizza anche la presentazione del gruppo sul proprio sito e la circostanza che la documentazione tecnica sul rischio di reidentificazione sia stata elaborata da un’altra società del gruppo.
Fra i criteri dell’articolo 83, paragrafo 2, l’Autorità considera la gravità, in relazione alla natura dei principi violati, alla pluralità di condotte protratte nel tempo, all’elevato numero di interessati e alla categoria dei dati, nonché il carattere colposo della violazione come fattore aggravante. Sul versante attenuante vengono valorizzate le verifiche sul rischio di reidentificazione svolte nel tempo, la sospensione della trasmissione dei dati da parte dei medici, le misure rafforzate di pseudonimizzazione, l’assenza di precedenti pertinenti e di provvedimenti ex articolo 58, l’assenza di reclami o segnalazioni e la cooperazione dimostrata nel procedimento. L’esito è una sanzione di sette milioni di euro, determinata tenendo conto, fra l’altro, della circostanza che il database costituisce risorsa di riferimento per l’informazione sanitaria in Italia e a livello internazionale e dell’esigenza di limitare l’impatto economico sulle esigenze organizzative e funzionali della società. È disposta inoltre la sanzione accessoria della pubblicazione, ai sensi dell’articolo 166, comma 7, del Codice e dell’articolo 16 del Regolamento del Garante n. 1/2019.
Le misure correttive, ingiunte ai sensi dell’articolo 58, paragrafo 2, lettera d), con riscontro documentato entro centoventi giorni ai sensi dell’articolo 58, paragrafo 1, lettera a), del Regolamento e dell’articolo 157 del Codice, seguono una struttura alternativa che merita di essere segnalata. Se la società intende proseguire l’attività nei termini esaminati, deve individuare una base giuridica idonea per il trattamento dei dati dei pazienti, compresa l’eventuale anonimizzazione, adempiere agli obblighi informativi ai sensi dell’articolo 13, svolgere la valutazione d’impatto ai sensi dell’articolo 35 e nominare i medici responsabili del trattamento ai sensi dell’articolo 28. In alternativa, il processo di de-identificazione deve essere svolto dai medici, con base giuridica e informativa a loro carico, e secondo prescrizioni tecniche puntuali: determinazione indipendente delle misure di pseudonimizzazione da parte dei mittenti, con elemento casuale di adeguata complessità documentato e valore codificato privo di significato semantico dal punto di vista della società; individuazione concordata dei quasi-identificatori con classi di equivalenza di numerosità non inferiore a dieci unità; valutazione specifica delle variabili residue rispetto alla capacità di osservazione e misura della società, con tre possibili esiti alternativi — inclusione fra i quasi-identificatori nel rispetto della medesima cardinalità minima, trattamento mediante tecniche di elaborazione distribuita che impediscano l’acquisizione del dato originario in chiaro, quali protocolli di secure multiparty computation o equivalenti, oppure rimozione. Infine, in caso di ulteriore comunicazione a terzi, la società assume la posizione di mittente e resta soggetta alle medesime prescrizioni.
Secondo il parere di chi scrive, questa parte del provvedimento è destinata a produrre effetti che eccedono il caso concreto: il Garante indica, per la prima volta in termini così espliciti, una soglia numerica minima di cardinalità delle classi di equivalenza e menziona il calcolo multipartito sicuro come tecnica idonea a interrompere la disponibilità del dato in chiaro. Trattasi di indicazioni che, pur formulate nel contesto di un’ingiunzione individuale, è prevedibile vengano assunte come parametro di riferimento nelle valutazioni di conformità dei progetti di secondary use dei dati sanitari.
Profili critici
Alcuni passaggi meritano una considerazione più problematica, formulata in termini dubitativi.
Il primo riguarda la nomina dei medici come responsabili del trattamento. La costruzione è coerente con la premessa — nella fase di estrazione il medico non esercita alcuna autonomia decisionale — ma genera una tensione con la posizione istituzionale del medico di medicina generale, che è titolare autonomo per le finalità di cura e opera sotto vincoli deontologici e di segreto professionale. Non si ha evidenza, nel testo del provvedimento, di una riflessione sul modo in cui l’istruzione impartita da un soggetto privato possa conciliarsi con l’autonomia clinica; né è del tutto chiaro se la responsabilità ai sensi dell’articolo 28 riguardi soltanto la fase dell’estrazione e della de-identificazione, o si estenda a profili ulteriori. Si ritiene che, nell’attuazione, la delimitazione oggettiva dell’incarico — per singole operazioni, con istruzioni documentate e circoscritte — sia il profilo da presidiare con maggiore cura.
Il secondo riguarda l’articolazione temporale. La società ha dedotto di aver avviato il trattamento in epoca anteriore alla piena applicazione del Regolamento e di aver interrotto l’alimentazione del database a seguito del provvedimento del 2023 e della sentenza del Tribunale di Milano del 10 maggio 2024. L’Autorità ha respinto la rilevanza del primo argomento richiamando, con le Linee guida 4/2019, l’applicabilità degli obblighi di verifica e aggiornamento anche ai sistemi preesistenti, e ha valorizzato l’interruzione come circostanza attenuante. La soluzione appare equilibrata; resta però che l’oscuramento delle date nel testo pubblicato non consente al lettore di ricostruire con precisione l’ampiezza temporale della condotta sanzionata, il che limita la possibilità di apprezzare la proporzionalità della misura.
Il terzo riguarda l’affidamento. Il provvedimento afferma che la rilevanza della società e le competenze specialistiche richieste dall’anonimizzazione di grandi volumi di dati sanitari “hanno giustificato il legittimo affidamento sia dei MMG che di SIMG sulle funzionalità dell’Add-on”. L’argomento è comprensibile nella logica dell’allocazione della responsabilità, ma apre una questione generale: se e in quale misura un titolare possa invocare l’affidamento su un fornitore tecnologico qualificato. L’impressione che si ricava è che il Garante lo ammetta per i soggetti che non disponevano né dei mezzi né delle competenze per una verifica autonoma, e lo neghi a chi quelle competenze possiede e governa la catena contrattuale. Si tratta, secondo il parere di chi scrive, di un criterio ragionevole ma dai contorni non del tutto nitidi, che meriterebbe ulteriori precisazioni in futuri provvedimenti.
Il quarto riguarda il rapporto fra accertamento dell’inidoneità delle misure e prova della reidentificabilità. L’Autorità fonda la qualificazione dei dati come personali su un’argomentazione di tipo strutturale — limiti della k-anonymity, stabilità dell’identificativo, elevata dimensionalità — senza che risulti dal testo la dimostrazione sperimentale di una reidentificazione effettiva. Il che è coerente con il criterio di capacità e con il considerando 26, ma non si ha evidenza, nel provvedimento, di una stima quantitativa del rischio contrapposta a quella prodotta dalla società, che indicava un valore finale pari a tre su una scala non esplicitata nel testo. Appare chiaro allo scrivente che in sede di eventuale opposizione il confronto si svolgerà proprio su questo terreno metodologico, e che la questione — quale onere dimostrativo gravi rispettivamente sull’autorità e sul titolare quando si controverte sull’anonimato — è fra le più rilevanti che il provvedimento lascia aperte.
Il quinto riguarda l’interferenza con la ricerca. Il database era utilizzato per studi farmacoepidemiologici e di economia sanitaria, e l’Autorità ne riconosce espressamente la rilevanza nella graduazione della sanzione. Resta che l’articolo 89 del Regolamento, richiamato dal provvedimento nella parte sulla minimizzazione e sulla conservazione, presuppone comunque l’individuazione di una base giuridica e di garanzie adeguate, che nel caso non sono state rinvenute. La vicenda mostra, in termini più concreti, che la qualificazione di un progetto come “ricerca” non vale di per sé a fondarne la liceità, e che la scelta di costruire il secondary use sul presupposto dell’anonimato — anziché su un presupposto di liceità esplicito — espone l’intera iniziativa a un’esposizione sanzionatoria che investe tutte le fasi del trattamento.
Adempimenti per DPO e imprese
Per quanto di stretto interesse in questa sede, la prima indicazione operativa riguarda la riqualificazione dei presupposti: si suggerisce di sottoporre a verifica ogni progetto che si fondi, in tutto o in parte, sull’assunto che i dati trattati siano anonimi, muovendo dalla domanda se tale assunto sia stato formalizzato in un documento di valutazione autonomo e aggiornato, o se sia soltanto enunciato nelle premesse di un contratto. Il provvedimento mostra che l’affermazione contrattuale dell’anonimato non ha valore qualificatorio, e che le clausole che attribuiscono a terzi la garanzia dell’anonimizzazione non spostano la responsabilità. Da questa verifica deriva, come secondo passaggio, la ricostruzione effettiva dei ruoli, da condurre non sulla base delle etichette adottate ma degli indici funzionali che l’Autorità ha valorizzato: chi è proprietario del database di destinazione, chi ha scelto e remunera il fornitore tecnologico, chi ha redatto gli allegati tecnici che descrivono il processo di de-identificazione, chi ha commissionato le valutazioni del rischio di reidentificazione, chi beneficia economicamente del risultato. Si ritiene che, ove la risposta a più di uno di questi interrogativi conduca al medesimo soggetto, la tesi del mero partner tecnologico sia difficilmente sostenibile.
Segue, sul piano documentale, il tema della valutazione del rischio di reidentificazione, che il provvedimento esige strutturata e non generica. In termini più pragmatici, si suggerisce di articolarla secondo i tre criteri di singling out, linkability e inference, dando conto separatamente di ciascuno; di non limitare l’analisi ai quasi-identificatori ma estenderla agli attributi del payload clinico, verificando se diagnosi, sequenze terapeutiche o pattern prescrittivi possano costituire identificatori di fatto; di esplicitare la cardinalità delle classi di equivalenza e la quota di record che risultano unici; e di dichiarare le fonti esterne considerate nell’analisi di collegabilità, con la motivazione della loro inclusione o esclusione. L’Autorità ha censurato l’uso di valutazioni condotte da società del medesimo gruppo e ritenute generiche: appare opportuno, pertanto, corredare l’analisi di indicatori misurabili e, ove possibile, di una verifica indipendente, in coerenza con quanto le Linee guida 4/2019 richiedono in termini di dimostrabilità dell’efficacia delle misure.
Un capitolo autonomo merita la gestione dei campi a testo libero, che il provvedimento tratta come vera e propria carenza di sicurezza ai sensi dell’articolo 32, paragrafo 1, lettere b) e d). In concreto, si suggerisce di escludere a monte tali campi dai tracciati di estrazione, di documentare tale esclusione negli allegati tecnici contrattuali e, soprattutto, di prevedere controlli automatizzati ex post sul dataset di destinazione, orientati al rilevamento di stringhe compatibili con identificativi diretti — codici fiscali, numeri di telefono, indirizzi di posta elettronica, pattern onomastici. Il rilievo dell’Autorità secondo cui l’inserimento da parte del medico non è un errore, essendo coerente con la finalità assistenziale, comporta che l’assenza di filtri non possa essere scaricata sul soggetto a valle della catena.
Parallelamente va affrontata la governance contrattuale della catena tecnologica. Si ritiene necessario verificare che gli atti di nomina dei responsabili ai sensi dell’articolo 28 coprano effettivamente le operazioni svolte — nel caso esaminato il fornitore del gestionale era nominato responsabile per l’attività di onboarding, riferita anche ai dati dei pazienti — e che le istruzioni impartite siano documentate, specifiche e aggiornate rispetto all’evoluzione del processo. Oltre a ciò, laddove nella catena intervenga un titolare autonomo che è anche professionista sanitario, si suggerisce una delimitazione oggettiva dell’incarico che distingua con chiarezza i trattamenti per finalità di cura, rispetto ai quali il medico resta titolare, dalle operazioni di estrazione e de-identificazione eseguite per conto del committente.
Sul versante della base giuridica e della trasparenza, l’insegnamento del provvedimento è che l’anonimizzazione, essendo un trattamento, richiede un presupposto di liceità autonomo; che il contratto fra titolare e intermediario non può fungere da base giuridica rispetto a interessati che ne sono oggetto e non parte; e che, in presenza di dati relativi alla salute, occorre individuare una delle eccezioni dell’articolo 9, paragrafo 2, con il consenso esplicito quale opzione residuale in assenza di previsioni normative applicabili. Di conseguenza, si suggerisce di rivedere le informative in modo che gli elementi dell’articolo 13 siano effettivamente presenti e che l’indicazione del titolare corrisponda all’assetto reale, evitando la formulazione — censurata nel caso di specie — che si limita ad annunciare al paziente la futura “anonimizzazione” dei suoi dati.
Quanto alla limitazione della conservazione, il provvedimento richiede una politica che sia effettivamente riferita ai dati personali e non alla documentazione amministrativa, che indichi termini determinati per ciascuna categoria di dato e finalità, e che sia accompagnata da procedure tecniche di cancellazione verificabili. Si segnala, per il suo valore pratico, il rilievo secondo cui la dichiarazione del titolare circa la longitudinalità utile — dieci anni, nel caso esaminato — costituisce il parametro alla luce del quale la conservazione ulteriore è stata ritenuta eccedente: in altri termini, le dichiarazioni rese in sede ispettiva vengono utilizzate come misura dell’adeguatezza dei propri stessi comportamenti.
Resta la valutazione d’impatto, che nel provvedimento è contestata non per inadeguatezza ma per incompletezza: la società ne aveva avviato l’elaborazione senza concluderla. In presenza di trattamenti che cumulano dati relativi alla salute, interessati vulnerabili, larga scala e soluzioni tecnologiche innovative, secondo i criteri delle Linee guida WP 248 rev. 01, la valutazione è dovuta e deve precedere il trattamento; si ritiene inoltre, alla luce della parte del provvedimento dedicata all’articolo 25, che essa vada riaperta a fronte di mutamenti rilevanti del quadro interpretativo, quali l’adozione di nuove linee guida del Comitato europeo o la pronuncia di sentenze della Corte di giustizia che incidano sulla nozione di dato personale. Infine, per i gruppi multinazionali, assume rilievo il monitoraggio dei precedenti europei: l’Autorità ha valorizzato in senso sfavorevole la circostanza che la società non avesse svolto ulteriori analisi nonostante i provvedimenti nazionali ed esteri intervenuti sul tema, con esplicito richiamo al provvedimento della CNIL del 26 maggio 2026. La sorveglianza sulle decisioni delle autorità di altri Stati membri che riguardino società del medesimo gruppo o modelli di business analoghi costituisce, dunque, un elemento dell’accountability documentabile in sede di audit.
Conclusioni
Il provvedimento lascia aperte alcune questioni che è prevedibile tornino all’attenzione degli operatori nei prossimi mesi.
La prima è la delimitazione dell’anonimato relativo. L’Autorità ha escluso che la società potesse giovarsi della prospettiva del destinatario, perché titolare dell’intera catena; resta da chiarire quale sia la sorte dei soggetti che ricevono dataset de-identificati da terzi senza aver concorso alla progettazione delle misure, e in particolare se il requisito enunciato nella ricostruzione dell’Autorità — l’impossibilità di comunicare ulteriormente il dato ricevuto — costituisca condizione necessaria dell’anonimato relativo o soltanto indice di una valutazione complessiva. La questione è tutt’altro che teorica per gli intermediari di dati sanitari e per i consorzi di ricerca multicentrici.
La seconda riguarda la soglia di cardinalità indicata nelle misure correttive. L’individuazione di una numerosità minima delle classi di equivalenza non inferiore a dieci unità è prescrizione specifica rivolta a un titolare determinato, non regola generale; non si ha evidenza, nel testo, delle ragioni metodologiche che hanno condotto a quel valore. È però verosimile che essa venga assunta come riferimento di prassi, e appare opportuno che una futura presa di posizione dell’Autorità o del Comitato europeo ne chiarisca il fondamento e i limiti di trasferibilità ad altri contesti.
La terza concerne la sostenibilità del modello alternativo proposto. Richiedere che la de-identificazione sia determinata autonomamente dai medici mittenti, con selezione indipendente degli attributi e meccanismi di codifica documentati, presuppone presso lo studio di medicina generale una capacità tecnica e organizzativa che, nell’esperienza applicativa dei sistemi di gestione, non è agevole assumere come diffusa. Si ritiene che l’attuazione concreta di tale alternativa passerà necessariamente per il ricorso a strumenti standardizzati, con il rischio di riprodurre — sotto diversa veste — la medesima concentrazione delle scelte tecniche in capo al soggetto che fornisce lo strumento. Il nodo, in altri termini, non è soltanto giuridico ma di disegno istituzionale, e rinvia al tema più ampio dell’assetto che il riutilizzo secondario dei dati sanitari assumerà con la progressiva attuazione dello spazio europeo dei dati sanitari. [Nota redazionale: verificare, alla data di pubblicazione, lo stato di applicazione del regolamento sullo spazio europeo dei dati sanitari e delle relative scadenze.]
La quarta riguarda l’esito processuale. Il provvedimento è impugnabile ai sensi dell’articolo 78 del Regolamento, dell’articolo 152 del Codice e dell’articolo 10 del decreto legislativo 150/2011, e resta salva la definizione agevolata prevista dall’articolo 166, comma 8, del Codice. Considerata la natura delle questioni — titolarità funzionale, prova dell’anonimato, prospettiva del destinatario alla luce della sentenza del 4 settembre 2025 — un eventuale giudizio di opposizione avrebbe un interesse sistematico che eccede largamente la vicenda individuale.
Riferimenti normativi
- Trattato sul funzionamento dell’Unione europea, articoli 101 e 102
- Regolamento (UE) 2016/679 (GDPR)
- Regolamento (UE) 2018/1725
- Decreto legislativo 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali)
- Legge 24 novembre 1981, n. 689
- Decreto legislativo 1° settembre 2011, n. 150
- Garante per la protezione dei dati personali, provvedimento n. 710 del 23 settembre 2026 (doc. web n. 10302112)
- Garante per la protezione dei dati personali, provvedimento 1° giugno 2023, n. 226 [Nota redazionale: verificare data e numero prima della pubblicazione.]
- Garante per la protezione dei dati personali, Regolamento n. 1/2019
- Garante per la protezione dei dati personali, Regolamento n. 2/2019
- Commission nationale de l’informatique et des libertés, provvedimento del 26 maggio 2026
- Corte di giustizia dell’Unione europea, sentenza 10 settembre 2009, causa C-97/08 P (Akzo Nobel)
- Corte di giustizia dell’Unione europea, sentenza 19 ottobre 2016, causa C-582/14 (Breyer)
- Corte di giustizia dell’Unione europea, sentenza 29 luglio 2019, causa C-40/17 (Fashion ID)
- Corte di giustizia dell’Unione europea, sentenza 7 marzo 2024, causa C-479/22 P (OC c. Commissione europea)
- Corte di giustizia dell’Unione europea, sentenza 4 settembre 2025, causa C-413/23 P
- Tribunale di Milano, sentenza 10 maggio 2024
- Gruppo di lavoro articolo 29, Parere 1/2010 sui concetti di “responsabile del trattamento” e “incaricato del trattamento” (WP 169)
- Gruppo di lavoro articolo 29, Parere 05/2014 sulle tecniche di anonimizzazione (WP 216)
- Gruppo di lavoro articolo 29, Linee guida in materia di valutazione d’impatto sulla protezione dei dati (WP 248 rev. 01)
- Comitato europeo per la protezione dei dati, Linee guida 4/2019 sull’articolo 25 – Protezione dei dati dalla progettazione e per impostazione predefinita
- Comitato europeo per la protezione dei dati, Linee guida 07/2020 sui concetti di titolare del trattamento e di responsabile del trattamento nel GDPR
- Comitato europeo per la protezione dei dati, decisione vincolante 1/2021
- Comitato europeo per la protezione dei dati, Document on response to the request from the European Commission for clarifications on the consistent application of the GDPR, focusing on health research, 2 febbraio 2021
- Comitato europeo per la protezione dei dati, Linee guida 4/2022 sul calcolo delle sanzioni amministrative pecuniarie ai sensi del GDPR
- Comitato europeo per la protezione dei dati, Linee guida 01/2025 sulla pseudonimizzazione
- Comitato europeo per la protezione dei dati, Linee guida 2/2026 sull’anonimizzazione [Nota redazionale: verificare numerazione e data di adozione prima della pubblicazione.]


















