Il Regolamento (UE) 2025/327 sullo spazio europeo dei dati sanitari (“EHDS”) persegue un obiettivo ambizioso: trasformare l’uso secondario dei dati sanitari elettronici – cioè il loro riutilizzo per ricerca scientifica, innovazione, politiche sanitarie, statistiche e formazione – da eccezione negoziata caso per caso a sistema. In questo sistema, i titolari dei dati sanitari saranno tenuti a mettere a disposizione categorie minime di dati (artt. 51 e 60) e un organismo pubblico, l’organismo responsabile dell’accesso ai dati sanitari (“Health Data Access Body” o “HDAB”), deciderà chi può accedervi, per quali finalità e a quali condizioni. Il capo IV del Regolamento EHDS, dedicato all’uso secondario, si applicherà dal 26 marzo 2029, ma già entro il 26 marzo 2027 gli Stati membri dovranno comunicare alla Commissione UE l’identità dei propri HDAB (art. 55.6).
In Italia, il lavoro di attuazione del Regolamento EHDS è affidato alla Cabina di regia nazionale istituita con decreto del Ministro della salute 20 febbraio 2026, n. 51, composta da venti membri nominati con decreto del 15 aprile 2026, n. 103. Con decreto del 3 luglio 2026 sono stati costituiti quattro gruppi tecnici, tra cui uno sui decreti attuativi e uno sull’uso secondario, coordinato da Agenas. Quanto agli HDAB, Fidelia Cascini, delegata del Ministro della salute nel Comitato europeo EHDS, ha riferito, in un’intervista al III Congresso nazionale della SIMEF, che in Italia saranno quattro, «almeno in questo disegno che per ora stiamo sviluppando»: il Ministero della salute, l’Istituto Superiore di Sanità, Agenas e Istat. È una buona notizia: enti nazionali di questo calibro allontanano il rischio di una frammentazione territoriale delle decisioni e lasciano presumere una differenziazione degli ambiti di intervento, consentita dall’art. 55.1 dell’EHDS, che ammette la suddivisione dei compiti tra più organismi, uno dei quali con funzioni di coordinamento.
Indice degli argomenti
Health Data Access Bodies EHDS: criteri e tempi per l’accesso
Secondo l’art. 68.1 del Regolamento EHDS, per concedere l’accesso l’HDAB deve verificare criteri cumulativi: tra gli altri, che la finalità rientri tra quelle ammesse dall’art. 53.1, che i dati richiesti siano necessari, adeguati e proporzionati, che il trattamento sia conforme all’art. 6.1 del GDPR, che il richiedente sia qualificato e che le informazioni sulla valutazione etica, se richiesta, rispettino il diritto nazionale. L’HDAB decide entro tre mesi dalla domanda completa, prorogabili di altri tre (art. 68.4); il titolare deve mettere a disposizione i dati entro tre mesi dalla richiesta dell’HDAB, prorogabili di altri tre (art. 60.2); l’HDAB li rende accessibili nell’ambiente di trattamento sicuro entro due mesi dalla ricezione (art. 68.7). Nel caso peggiore, dalla domanda ai dati può passare più di un anno.
C’è un punto spesso trascurato: nessun utente sarà obbligato a rivolgersi agli HDAB. L’obbligo grava sui titolari, non sugli utenti. L’art. 1.8 precisa che il Regolamento «lascia impregiudicato l’accesso ai dati sanitari elettronici per l’uso secondario concordato nel quadro di accordi contrattuali o amministrativi tra soggetti pubblici o privati» e il considerando (52) chiarisce che l’EHDS opera «senza ostacolare o sostituire accordi contrattuali o meccanismi di altro tipo in vigore». Chi resta fuori, però, resta soggetto al GDPR e, in Italia, agli artt. 110 e 110-bis del Codice privacy. La richiesta a un HDAB è, quindi, un’opportunità: favorirà un uso secondario a fini di ricerca nella legalità solo se la disciplina nazionale garantirà tempi certi e vantaggi concreti. Altrimenti, chi fa ricerca cercherà accordi diretti con i titolari, dove possibile, oppure dati di altri Paesi. Lo ha detto con chiarezza la stessa Cascini: per la competitività «l’elemento chiave sarà la velocità» con cui gli HDAB riusciranno a mettere a disposizione i dati.
Il rischio di un controllo meramente formale
Che il compito degli HDAB sia arduo lo ha scritto Paul Quinn, del Dipartimento di Diritto, Scienza, Tecnologia e Società (LSTS) della Vrije Universiteit Brussel, in un articolo (“The Impossible Job of Health Data Access Bodies under the European Health Data Space”, Technology and Regulation, 2025). Finalità molto ampie, divieti formulati per clausole generali (art. 54), verifiche che richiedono competenze specialistiche, una valutazione etica priva di un quadro europeo armonizzato: senza risorse adeguate – avverte Quinn – gli HDAB rischiano di ridursi a un controllo meramente formale (“rubber stamp”).
In Italia conosciamo questo rischio. Negli ultimi venticinque anni abbiamo chiesto ai Comitati Etici di farsi carico di verifiche sempre più estese sui profili di protezione dei dati personali, senza dotarli di criteri comuni né di strutture di supporto adeguate. Il risultato è una linea disomogenea, come conferma la deliberazione del Consiglio regionale della Lombardia n. XII/1542 del 16 giugno 2026, secondo cui «le procedure relative alla valutazione degli aspetti privacy e alla predisposizione della documentazione richiesta dai Responsabili della Protezione dei Dati (RPD) rappresentano uno dei principali fattori di rallentamento dell’iter autorizzativo». È una lezione dal passato utile per impostare gli HDAB. Proviamo a tradurla in tre proposte.
Prima proposta: Health Data Access Bodies più veloci
La prima proposta è far sì che gli HDAB non siano lenti. Il punto più delicato è il rapporto con la valutazione etica. L’art. 67.2, lettera j) dell’EHDS consente di allegare alla domanda di accesso le informazioni sulla valutazione etica richiesta dal diritto nazionale. Sembra una semplificazione ma, se il parere dovesse essere ottenuto prima di presentare la domanda, l’intoppo si sposterebbe a monte: l’HDAB sarebbe veloce e il richiedente resterebbe fermo davanti ai Comitati Etici, fuori dai termini del Regolamento EHDS e fuori da ogni indicatore. Il Regolamento offre un’alternativa migliore. Secondo l’art. 55.2, quando il diritto nazionale richiede una valutazione da parte di organismi etici, tali organismi «mettono le proprie competenze a disposizione dell’organismo responsabile dell’accesso ai dati sanitari», oppure gli Stati membri possono stabilire che siano integrati nell’HDAB; il considerando (73) aggiunge che gli organismi etici esistenti «dovrebbero poter effettuare tali valutazioni per l’organismo responsabile dell’accesso ai dati sanitari». La soluzione più efficiente è, quindi, un solo fascicolo presentato all’HDAB, che attiva il Comitato Etico: le due valutazioni procedono in parallelo, entro i termini dell’art. 68.4. In pratica, l’HDAB potrebbe trasmettere il fascicolo al Comitato Etico subito dopo la verifica di completezza, con un termine per il parere compatibile con i tre mesi previsti per la decisione; il richiedente avrebbe un solo interlocutore e un solo calendario.
Regole, indicatori e risorse per rispettare i tempi
Servono, poi, alcune regole di buona amministrazione. La completezza della domanda dovrebbe essere verificata una volta sola, sulla base di una checklist pubblica: l’art. 68.4 dell’EHDS concede già al richiedente quattro settimane per integrare una domanda incompleta, ed è bene evitare richieste di integrazione “a rate”. I tempi dovrebbero essere misurati per fase: l’art. 59.1, lettera h) impone agli HDAB di rendicontare ogni due anni il numero medio di giorni tra la domanda e l’accesso ai dati, ma una media biennale dice poco a chi deve programmare un progetto di ricerca. Indicatori per fase, pubblicati almeno ogni sei mesi, e la quota di pratiche chiuse entro tempi obiettivo orienterebbero i comportamenti più di qualsiasi circolare. La proroga di tre mesi dovrebbe restare un’eccezione, comunicata con le ragioni del ritardo, come già chiede l’art. 68.4. Infine, servono persone e infrastrutture: l’art. 55.2 dell’EHDS obbliga gli Stati membri a dotare gli HDAB delle risorse umane, finanziarie e tecniche necessarie e l’art. 62 consente tariffe che coprano i costi della valutazione. L’Italia potrebbe anche istituire la procedura del titolare di dati sanitari affidabile prevista dall’art. 72: i titolari che dispongono di un ambiente di trattamento sicuro e delle competenze necessarie possono valutare le domande sui propri dati e proporre una decisione entro due mesi, lasciando all’HDAB altri due mesi per decidere. Potrebbero candidarsi, ad esempio, grandi IRCCS o A.O.U. già dotate di infrastrutture adeguate.
Tempi certi sono il presupposto per far valere i vantaggi del canale EHDS rispetto alle vie alternative: garanzie dell’art. 9 del GDPR già incorporate nel Regolamento (considerando 52), domanda unica per dati detenuti da più titolari e in più Stati membri (art. 67.3), accesso in un ambiente di trattamento sicuro, autorizzazioni fino a dieci anni, prorogabili una volta (art. 68.12).
Seconda proposta: criteri prevedibili e comuni
La seconda proposta riguarda i criteri. Con enti di rango statale, dotati di propri uffici giuridici, il problema non è tanto il timore di decidere del singolo, che ha pesato sui Comitati Etici, quanto la prevedibilità delle decisioni. L’autorizzazione ai dati è un provvedimento motivato, pubblicato (art. 57.1, lettera j) e impugnabile: se i criteri non sono chiari prima, la risposta istituzionale tipica è la prudenza, cioè integrazioni ripetute e tempi lunghi. Le leve sono due. La prima è un riparto chiaro delle verifiche, così che ogni profilo sia verificato una volta sola, dal soggetto competente. È, in sostanza, la proposta pragmatica di Quinn: l’HDAB non dovrebbe rifare nel dettaglio verifiche già svolte da altri e dovrebbe concentrare le risorse su minimizzazione, limitazione della finalità e anonimizzazione. In concreto, il Comitato Etico valuta per l’HDAB, e nei suoi termini, i soli profili etici, senza rivalutare quelli di protezione dei dati; l’HDAB verifica finalità, minimizzazione, forma dei dati (anonimizzati o pseudonimizzati, secondo l’art. 66) e misure di sicurezza; il richiedente documenta la propria base giuridica, come l’art. 67.4 chiede espressamente per i dati pseudonimizzati; il titolare e il suo RPD non rivalutano il progetto, perché comunicano i dati in forza dell’obbligo giuridico che il Regolamento EHDS introduce ai sensi dell’art. 6.1, lettera c) del GDPR (considerando 52).
Schemi, matrici decisionali e orientamenti condivisi
La seconda leva sono criteri comuni, fissati prima delle domande e resi pubblici, perché anche chi chiede i dati sappia in anticipo che cosa gli sarà richiesto: schemi di base giuridica e di Valutazione d’impatto (DPIA) per “famiglie” di studi analoghi (ad esempio, studi osservazionali retrospettivi, studi che collegano più fonti di dati pseudonimizzati, addestramento di algoritmi); una matrice decisionale, con esempi, su quando bastano dati anonimizzati e quando servono dati pseudonimizzati; modelli nazionali di informativa, accanto ai modelli per la domanda di accesso e per l’autorizzazione che la Commissione UE dovrà adottare con atti di esecuzione entro il 26 marzo 2027 (art. 70); orientamenti concordati con il Garante, con cui gli HDAB devono cooperare (artt. 57.2, lettera a) e 65). Le motivazioni delle decisioni, che l’art. 57.1, lettera j) impone di pubblicare entro trenta giorni lavorativi, formeranno nel tempo un corpus di precedenti consultabile. Con quattro HDAB, questi criteri dovrebbero essere comuni a tutti: a domanda analoga, risposta analoga, qualunque sia l’ente competente. Resta da coordinare il canale EHDS con l’art. 110 del Codice privacy: se il parere preventivo del Comitato Etico restasse un requisito anche per l’uso secondario tramite HDAB, si tornerebbe al punto di partenza. Il considerando (52), secondo cui gli Stati membri non dovrebbero più poter mantenere o introdurre ulteriori condizioni ai sensi dell’art. 9.4 del GDPR per l’uso secondario disciplinato dal Regolamento EHDS, offre un argomento solido per un coordinamento in chiave di semplificazione.
Terza proposta: evitare che gli HDAB vadano in ordine sparso
La terza proposta è evitare che gli HDAB vadano in ordine sparso. Con quattro enti presumibilmente competenti per ambiti diversi, il rischio non scompare, ma cambia forma: può nascere sulle domande che riguardano dati di più ambiti e, soprattutto, a monte, se la valutazione etica resta affidata caso per caso ai Comitati Etici territoriali. Servono, anzitutto, ambiti distinti e regole comuni: ciascun HDAB decide sui dati di propria competenza, ma l’HDAB coordinatore previsto dall’art. 55.1 dovrebbe adottare indirizzi comuni e assicurare una decisione unica sulle domande che toccano più ambiti: il richiedente non dovrebbe essere costretto a capire da solo quale ente sia competente. Serve, poi, un unico punto di accesso per il richiedente, con un solo fascicolo e un sistema di gestione delle domande comune ai quattro enti, sul modello del sistema di registrazione che l’art. 57.1, lettera e) chiede a ogni HDAB di mantenere. Nessun nulla osta locale, né alcuna delibera aziendale di presa d’atto, dovrebbe aggiungersi all’autorizzazione: una volta rilasciata, essa basta per tutti i titolari coinvolti, che sono tenuti a mettere a disposizione i dati (art. 60.1). Per gli studi multicentrici, in cui oggi ogni centro completa procedure interne proprie, con documenti diversi per finalità analoghe, sarebbe un vero cambio di passo, a beneficio sia dei ricercatori sia degli stessi titolari, sollevati da istruttorie duplicate.
Una valutazione etica strutturata attraverso un canale unico
Infine, la componente etica va strutturata. La valutazione etica dovrebbe intervenire solo nei casi previsti dalla normativa vigente e solo sui profili etici, attraverso un canale unico. Per garantire omogeneità, sarebbe utile un tavolo stabile tra HDAB, Comitati Etici e Garante, incaricato di fissare modelli, criteri e tempi obiettivo e di monitorarne periodicamente il rispetto, aperto al confronto con i rappresentanti dei pazienti, dei titolari e degli utenti dei dati, come chiede l’art. 55.4. Sarebbe, su scala nazionale, ciò che la deliberazione lombarda chiede a livello regionale, cioè «strumenti regionali di coordinamento e indirizzo in materia di protezione dei dati personali applicata alla ricerca clinica, al fine di favorire interpretazioni uniformi». Né la Cabina di regia né i suoi gruppi tecnici comprendono rappresentanti del Garante o del sistema dei Comitati Etici: coinvolgerli già nella fase di disegno aiuterebbe a costruire criteri condivisi. E servirebbe una formazione comune per il personale degli HDAB e dei Comitati Etici, perché gli stessi criteri siano applicati allo stesso modo.
Un canale veloce e prevedibile per la ricerca sui dati sanitari
Chi valuta che cosa? Con quali criteri, fissati quando? In quanto tempo, e chi lo misura? Sono le domande a cui la disciplina nazionale di attuazione dovrebbe rispondere prima della designazione degli HDAB. Ai Comitati Etici abbiamo chiesto sempre di più, senza dire con quali criteri e con quali mezzi. Auguriamoci che, con gli HDAB, si faccia tesoro di quell’esperienza: un canale veloce e prevedibile può diventare il modo normale di fare ricerca sui dati sanitari nella legalità; un canale lento, che nessuno è obbligato a percorrere, resterebbe un’opportunità sprecata.
























Partecipa alla community