Realizzare una banca dati che raccolga dati sanitari da mettere a disposizione della ricerca, dell’industria o delle istituzioni, è oggi in Italia praticamente impossibile: sotto un profilo sia di fatto che di diritto.
La riflessione scaturisce dopo il provvedimento del Garante del 23 settembre 2026 nei confronti di IQVIA Solutions Italy S.r.l., e la risposta è che manca un quadro giuridico di riferimento e non appare possibile anonimizzare.
La norma infatti che dovrebbe servire per questi casi, l’art. 110-bis del Codice Privacy, è costruita in modo da non funzionare; il consenso e l’art. 110 del Codice non si adattano a un progetto di banca dati; l’anonimizzazione, dopo i provvedimenti THIN e IQVIA, fa di chi la progetta un titolare del trattamento (senza però offrirgli una base giuridica) e sul versante pubblico l’Ecosistema Dati Sanitari non è operativo, mentre lo Spazio europeo dei dati sanitari si applicherà all’uso secondario solo dal 2029.
In sostanza, oggi in Italia manca il quadro giuridico che consenta di costituire un dataset sanitario. Serve urgente un intervento del legislatore. Serve per il futuro – ed il presente – della nostra ricerca.
Vediamo allora il provvedimento da cui scaturisce questa riflessione, e poi le strade che l’ordinamento lascia aperte (o meglio, chiuse).
Indice degli argomenti
Il caso IQVIA e il vuoto giuridico sui dataset sanitari
Con il provvedimento 23 settembre 2026, n. 710 (doc. web n. 10302112, reso noto con il comunicato del 2 ottobre 2026), il Garante per la protezione dei dati personali ha sanzionato IQVIA Solutions Italy S.r.l. al termine di un’istruttoria nata da accertamenti ispettivi.
La raccolta dei dati e la violazione notificata
L’oggetto è una raccolta di dati basati sui dati di pazienti di un panel di circa 800 medici di medicina generale aderenti alla Società Italiana di Medicina Generale e delle cure primarie, SIMG (par. 3).
Più esattamente, sul gestionale dei medici veniva installato, su commissione di IQVIA, un modulo aggiuntivo (add-on) per l’estrazione dei dati, e il medico riceveva in cambio gratuitamente l’abbonamento al gestionale (par. 4).
I dati confluivano nel database LPD (Longitudinal Patient Data), riferito a oltre un milione di pazienti, ciascuno identificato da un codice (Pat ID) che restava invariato nel tempo per consentire di seguirlo longitudinalmente. Dal database IQVIA estraeva report aggregati per gli studi richiesti dalle aziende farmaceutiche (par. 4). La Società ha dichiarato di aver interrotto l’alimentazione del database dopo il provvedimento THIN del 2023 e la successiva sentenza del Tribunale di Milano (par. 4).
Nel corso del procedimento IQVIA ha notificato una violazione di dati personali. Alcuni medici avevano inserito dati identificativi nei campi a testo libero del gestionale; l’add-on li aveva estratti e trasmessi a IQVIA, che a sua volta li aveva inviati alla SIMG. La violazione ha riguardato dati identificativi di 3.370 pazienti, di cui 3.080 con dati relativi alla salute (parr. 22-23).
Le conclusioni e le misure correttive del Garante
Le conclusioni del Garante si possono riassumere così. IQVIA è titolare del trattamento «sin dalla raccolta dei dati» (par. 81). I dati del database LPD non sono anonimi ma pseudonimizzati, perché il codice costante attribuito al paziente e la ricchezza delle informazioni cliniche consentono di isolare ciascun individuo (parr. 96-101).
La raccolta e l’asserita anonimizzazione sono avvenute in assenza di una base giuridica (parr. 105-109). Il Garante ha quindi accertato la violazione degli artt. 5, par. 1, lett. a), e), f) e par. 2, 9, 13, 25, 28, 32 e 35 GDPR (par. 142) e ha irrogato una sanzione di 7.000.000 di euro (par. 157), disponendo la pubblicazione del provvedimento.
Sul piano correttivo, se intende proseguire l’attività, IQVIA dovrà individuare una base giuridica, anche per l’eventuale anonimizzazione, informare i pazienti, svolgere la valutazione d’impatto e nominare i medici responsabili del trattamento (par. 144). In alternativa, l’anonimizzazione dovrà essere svolta dai medici, che sceglieranno autonomamente le tecniche di pseudonimizzazione, con classi di equivalenza non inferiori a 10 unità e una valutazione specifica delle variabili residue (parr. 145-148). Il riscontro al Garante è dovuto entro 120 giorni (par. 159).
Non si vuole in questa sede valutare il merito della vicenda.
Il provvedimento interessa qui per ciò che rivela, letto insieme al precedente THIN: in Italia non esistono oggi strumenti giuridici per costituire un dataset sanitario.
Dichiarazione di IQVIA Italia
IQVIA si impegna a un utilizzo responsabile dei dati e delle informazioni e continua a collaborare con l’Autorità. La protezione dei dati rappresenta una priorità assoluta per IQVIA ed è tutelata da solide misure di sicurezza, tra cui l’uso della pseudonimizzazione e della crittografia, per supportare un utilizzo responsabile dei dati in ambito sanitario.
IQVIA prende atto della decisione adottata dall’Autorità Garante per la protezione dei dati personali e si riserva il diritto di presentare ricorso. Il dataset cui si riferisce la decisione dell’Autorità non viene utilizzato da IQVIA nello svolgimento dei servizi di ricerca clinica e non è correlato alla conduzione di studi clinici per conto degli sponsor.
Abbiamo collaborato in modo costruttivo con il Garante per la protezione dei dati personali nel corso dell’intero procedimento e abbiamo intrapreso iniziative volte all’adozione delle misure necessarie per assicurare il pieno allineamento alle indicazioni fornite dall’Autorità. Il Garante per la protezione dei dati personali ha riconosciuto il valore scientifico della banca dati ai fini della ricerca. Restiamo impegnati a garantire i più elevati standard di protezione dei dati, continuando al contempo a supportare attività di ricerca e innovazione fondamentali per il progresso della salute pubblica e il beneficio dei pazienti.
Le strade per costruire dataset sanitari in Italia
La raccolta di dati sanitari in banche dati strutturate è oggi una necessità, per l’industria come per le istituzioni. Lo riconosce lo stesso Garante quando, nel quantificare la sanzione, tiene conto del fatto che il database LPD era stato creato «quale risorsa di riferimento per l’informazione sanitaria in Italia e a livello internazionale» e veniva utilizzato «per condurre studi, analisi di economia sanitaria, valutazioni farmacoepidemiologiche» (par. 157).
A chi voglia costituire un dataset sanitario l’ordinamento offre, in teoria, tre strade. La prima è l’autorizzazione del Garante al trattamento ulteriore da parte di terzi, prevista dall’art. 110-bis del Codice Privacy. La seconda sono le basi giuridiche ordinarie, e quindi il consenso o, per la ricerca medica, l’art. 110 del Codice. La terza è l’anonimizzazione dei dati alla fonte. A queste si aggiungono, sul versante pubblico, l’Ecosistema Dati Sanitari e lo Spazio europeo dei dati sanitari.
Dataset sanitari e art. 110-bis: una norma inutilizzabile
L’art. 110-bis, comma 1, D.Lgs. 30 giugno 2003, n. 196 (Codice Privacy) è la norma che dovrebbe regolare la fattispecie. Il Garante «può autorizzare il trattamento ulteriore di dati personali, compresi quelli dei trattamenti speciali di cui all’articolo 9 del Regolamento, a fini di ricerca scientifica o a fini statistici da parte di soggetti terzi che svolgano principalmente tali attività», quando informare gli interessati è impossibile o richiede uno sforzo sproporzionato, e a condizione che siano adottate misure appropriate, «comprese forme preventive di minimizzazione e di anonimizzazione dei dati».
Il termine di 45 giorni e il silenzio-rigetto
Il problema sta nel comma 2: «Il Garante comunica la decisione adottata sulla richiesta di autorizzazione entro quarantacinque giorni, decorsi i quali la mancata pronuncia equivale a rigetto».
Quarantacinque giorni per valutare un progetto di banca dati sanitaria sono pochi. La norma non prevede alcuna fase di interlocuzione con l’Autorità, e il silenzio vale come diniego. Il risultato è che nessuno la usa: per quanto consta a chi scrive, non risultano pubblicate autorizzazioni rilasciate ai sensi del comma 2, né provvedimenti generali adottati d’ufficio ai sensi del comma 3.
Il filtro sui soggetti che fanno ricerca
C’è poi un secondo limite, forse più grave. La norma riguarda soltanto i terzi «che svolgano principalmente» attività di ricerca scientifica o statistica. Ne discende che un data provider non istituzionale, o un’impresa del settore, difficilmente rientra in questa definizione: quindi anche se il procedimento funzionasse, il data provider ne resterebbe fuori.
Questo vincolo soggettivo non trova peraltro nessun riscontro nel diritto europeo.
Il GDPR chiede di interpretare la ricerca scientifica in senso lato, includendovi anche la ricerca finanziata da privati (considerando 159). Il Regolamento (UE) 2025/327 sullo Spazio europeo dei dati sanitari (EHDS) va nella stessa direzione: la nozione di ricerca scientifica «dovrebbe essere interpretata in senso ampio» e ricomprende «la ricerca finanziata da soggetti privati», e l’uso secondario dei dati dovrebbe permettere «ai soggetti pubblici, privati e senza scopo di lucro, così come ai singoli ricercatori, di avere accesso ai dati sanitari» (considerando 61).
A parere di chi scrive, il requisito soggettivo dell’art. 110-bis è un’anomalia italiana.
Consenso e art. 110 non bastano per i dataset sanitari
La seconda strada è cercare di costruire la banca dati sulle basi giuridiche ordinarie.
Il consenso esplicito ai sensi dell’art. 9, par. 2, lett. a), GDPR è molto complicato da applicare a un dataset alimentato con dati raccolti per finalità di cura, riferiti a centinaia di migliaia di pazienti e accumulati negli anni.
Si potrebbe obiettare che c’è l’art. 110, comma 1, del Codice Privacy che si può attivare in assenza di consenso, quando informare gli interessati è impossibile o richiede uno sforzo sproporzionato: in questo caso il titolare deve adottare misure appropriate, il programma di ricerca deve essere «oggetto di motivato parere favorevole del competente comitato etico a livello territoriale» e il Garante individua le garanzie da osservare ai sensi dell’art. 106, comma 2, lett. d).
Il parere dei comitati etici
Il nodo è il parere del comitato etico.
I comitati etici sono abituati a valutare programmi di ricerca, con una domanda scientifica, un protocollo e una durata. La creazione di una banca dati destinata a studi futuri e non ancora definiti è un oggetto diverso, ed i Comitati Etici non sanno se farla rientrare nella nozione di “ricerca scientifica” e comunque non sanno che posizione assumere: per questo motivo rifiutano il parere favorevole.
Senza quel parere, l’art. 110 non si applica.
L’anonimizzazione dei dataset sanitari dopo THIN e IQVIA
Resta la terza strada: anonimizzare i dati alla fonte, così da costruire il dataset fuori dal campo di applicazione del GDPR.
L’anonimizzazione, però, è un processo complesso.
Richiede una progettazione, software dedicati e competenze che solo soggetti molto strutturati possiedono. Ed è proprio su questo punto che il Garante è intervenuto due volte.
La linea del Garante da THIN a IQVIA
Il primo intervento è il provvedimento 1° giugno 2023, n. 226 (doc. web n. 9913795) nei confronti di Thin S.r.l., confermato in sede di opposizione dal Tribunale di Milano con sentenza del 10 maggio 2024. Anche lì un add-on installato sul gestionale dei medici di medicina generale avrebbe dovuto anonimizzare i dati prima dell’invio alla società.
Il Garante ha qualificato Thin come titolare, perché era la società a decidere in ogni fase le modalità dell’anonimizzazione e lo scopo dell’operazione (par. 7.2), e ha ritenuto i dati soltanto pseudonimizzati (par. 7.3). Considerare i medici unici titolari dell’anonimizzazione costituiva, nelle parole dell’Autorità, «una non condivisibile fictio iuris» (par. 7.2).
Il provvedimento IQVIA consolida questa linea. «Nella fattispecie in esame non sono i MMG ad anonimizzare i dati dei loro pazienti bensì IQVIA, che con il Progetto interviene presso i medici per anonimizzare dati di cui tra l’altro non dispone in origine» (par. 79). Il medico resta titolare dei dati dei propri pazienti per finalità assistenziali ed è «deputato a svolgere esclusivamente trattamenti finalizzati alla cura del paziente» (par. 79); nell’operazione di anonimizzazione la sua autonomia decisionale «risulta del tutto carente» (par. 120).
Ne discende che l’anonimizzazione è essa stessa un trattamento, che «necessita di una idonea base giuridica per poter essere effettuata» (par. 106). E questa base non può essere il contratto con i medici, perché gli interessati non ne sono parte (par. 107), e non è il consenso, che non è stato raccolto (par. 109).
La base giuridica che non si riesce ad avere
Il cerchio si chiude così.
Chi ha le competenze per progettare la raccolta e l’anonimizzazione diventa titolare; da titolare, ha bisogno di una base giuridica per raccogliere i dati presso i medici e per anonimizzarli; quella base giuridica, per le ragioni viste nei paragrafi precedenti, non si riesce ad avere.
Ed è lo stesso Garante a non darci schemi alternativi quando indica le misure correttive nel provvedimento: l’Autorità ammette infatti che l’anonimizzazione sia svolta dai medici, ma «conformemente al quadro normativo vigente (in particolare, in termini di base giuridica del trattamento e di adempimento da parte di questi ultimi agli obblighi informativi nei confronti dei loro pazienti)» (par. 145). Quale sia la base giuridica che consente al medico, titolare per finalità di cura, di anonimizzare i dati dei propri pazienti a beneficio di un terzo, il provvedimento non lo dice.
Il problema è che non c’è questa base giuridica.
EDS ed EHDS: la via pubblica ai dati sanitari non è pronta
Si potrebbe pensare che la risposta arrivi dal settore pubblico. Ma per ora non è così.
I limiti dell’Ecosistema Dati Sanitari
L’Ecosistema Dati Sanitari (EDS) è stato istituito con il decreto del Ministro della salute 31 dicembre 2024, pubblicato in Gazzetta Ufficiale il 5 marzo 2025. L’art. 25, comma 1, prevedeva che i servizi dell’EDS fossero attivi «entro il 31 marzo 2026 e comunque non prima della completa attuazione della disciplina sul FSE 2.0». A oggi l’EDS non è operativo.
Ma anche quando lo sarà, l’industria resterà fuori.
L’art. 17, comma 2, consente di chiedere ad Agenas l’estrazione di dati anonimizzati soltanto ai «soggetti pubblici e privati che istituzionalmente perseguono finalita’ di studio e di ricerca scientifica in campo medico, biomedico ed epidemiologico»: è lo stesso filtro soggettivo dell’art. 110-bis. Il comma 4 rinvia poi a un «successivo decreto» per l’attivazione dei servizi dell’EDS «che consentono trattamenti dei dati personali per le finalita’ di studio e ricerca scientifica»: quel decreto non è mai stato emanato.
L’EHDS e l’attesa fino al 2029
E allora ci potrebbe essere lo Spazio europeo dei dati sanitari che senza dubbio è un progetto molto interessante, che apre in modo esplicito l’uso secondario ai soggetti privati (considerando 61, già richiamato). I tempi, però, sono lunghi.
Il Regolamento (UE) 2025/327, pubblicato nella GUUE il 5 marzo 2025, si applica in generale dal 26 marzo 2027; il capo IV, dedicato all’uso secondario, si applica dal 26 marzo 2029, e per le categorie di dati di cui all’art. 51, par. 1, lett. b), f), g), m) e p), dal 26 marzo 2031 (art. 105).
Siamo nel 2026. Per almeno due anni e mezzo l’EHDS non offrirà alcuno strumento.
Siamo sicuri che la ricerca possa attendere questi tempi?
Dataset sanitari in Europa: le soluzioni di quattro Paesi
A bene vedere poi, il problema è tutto italiano. Altri Stati membri si sono dati una disciplina specifica per la ricerca con dati sanitari e per la costituzione di banche dati, e lo hanno fatto senza filtri soggettivi.
Il modello più vicino a ciò che servirebbe all’Italia è quello francese.
Regole, autorizzazioni e silenzio assenso in Francia
La Loi n. 78-17 del 6 gennaio 1978 (Informatique et Libertés) dedica ai trattamenti di dati nel settore sanitario un’intera sezione (Titre II, Chapitre III, Section 3, artt. 64-77). Il filtro è oggettivo: questi trattamenti «ne peuvent être mis en œuvre qu’en considération de la finalité d’intérêt public qu’ils présentent» (art. 66, I).
Chi si conforma alle metodologie di riferimento e ai référentiels adottati dalla CNIL presenta una semplice dichiarazione di conformità (art. 66, II). Per gli studi che riutilizzano dati già raccolti la metodologia è la MR-004 (délibération n. 2018-155 del 3 maggio 2018), che non pone limiti soggettivi e richiede che la ricerca presenti un «caractère d’intérêt public».
Chi non rientra in questi schemi chiede un’autorizzazione alla CNIL (art. 66, III), che decide entro due mesi, prorogabili una sola volta; se la CNIL non si pronuncia, salvo alcune eccezioni, «la demande d’autorisation est réputée acceptée» (art. 66, V) [da verificare sul testo vigente dopo la Loi n. 2026-403 del 26 maggio 2026].
Per le banche dati in senso stretto, la CNIL ha adottato un référentiel sugli entrepôts de données de santé (délibération n. 2021-118 del 7 ottobre 2021). Il référentiel vale per chi agisce nell’esercizio di una missione di interesse pubblico, anche se soggetto privato; gli altri, compresa l’impresa che si fonda sull’interesse legittimo, passano per l’autorizzazione della CNIL.
Anche l’accesso dell’industria al Système national des données de santé è regolato, non vietato: le imprese che producono o commercializzano prodotti sanitari e gli assicuratori devono dimostrare che il trattamento non può essere utilizzato per le finalità vietate, oppure affidarsi a un laboratorio di ricerca o a un ufficio studi, pubblici o privati (art. L. 1461-3, II, Code de la santé publique).
Termini certi, silenzio assenso, procedure semplificate per le tipologie ricorrenti di trattamento: è esattamente quello che manca all’art. 110-bis.
Findata e la legge finlandese sull’uso secondario
La Finlandia ha scelto una legge organica, la legge 552/2019 sull’uso secondario dei dati sanitari e sociali (Laki sosiaali- ja terveystietojen toissijaisesta käytöstä), riformata nel 2025. Tra le finalità ammesse, accanto alla ricerca scientifica, la legge indica lo sviluppo e l’innovazione (§ 2), cioè l’uso dei dati per sviluppare prodotti, processi o servizi nuovi o significativamente migliorati (§ 3).
Le autorizzazioni sono rilasciate da un’autorità dedicata, Findata, e i dati sono messi a disposizione in un ambiente di trattamento sicuro (§ 20). Anche qui conta la finalità, non la natura di chi la persegue.
La Germania apre anche allo sviluppo dell’intelligenza artificiale
La Germania è intervenuta con il Gesetz zur verbesserten Nutzung von Gesundheitsdaten del 22 marzo 2024 (BGBl. 2024 I Nr. 102), che contiene il Gesundheitsdatennutzungsgesetz (GDNG). Il § 6 GDNG consente alle strutture sanitarie di riutilizzare a fini di ricerca i dati raccolti per la cura.
Ancora più significativa è poi la disciplina del Forschungsdatenzentrum Gesundheit: sono legittimate ad accedervi «natürliche und juristische Personen im Anwendungsbereich der Verordnung (EU) 2016/679» (§ 303e, Abs. 1, SGB V), e tra le finalità ammesse figurano lo sviluppo e il monitoraggio della sicurezza di medicinali, dispositivi medici e sistemi di intelligenza artificiale, compreso il loro addestramento (§ 303e, Abs. 2, n. 9, SGB V) [da verificare].
Il Belgio sceglie un modello organizzativo
Il Belgio, con la legge del 14 marzo 2023, ha seguito una strada diversa: ha istituito un’agenzia, l’Agence des données de (soins de) santé, con funzioni di catalogo, punto di contatto e supporto alle richieste di accesso, aperta anche a chi utilizza i dati «à des fins commerciales ou non commerciales» (art. 2, 9°). L’Agenzia però non diventa titolare dei trattamenti, e la legge non sembra creare di per sé una base giuridica per il riuso [da verificare]: è un modello organizzativo più che normativo.
Francia, Finlandia e Germania hanno in comune due scelte. Il criterio è la finalità, di ricerca o di innovazione, e non la natura del soggetto. E la base giuridica la fornisce una legge.
Una legge per rendere possibili i dataset sanitari in Italia
In Italia invece il quadro è chiuso su ogni lato.
L’art. 110-bis non funziona ed esclude i soggetti non istituzionali; il consenso e l’art. 110 non sono pensati per una banca dati; l’anonimizzazione, dopo THIN e IQVIA, presuppone una condizione di liceità a monte che ad oggi, per la costituzione di dataset sanitari, manca; l’EDS non parte e l’EHDS è troppo distante.
Due modifiche per l’art. 110-bis
Serve allora, con urgenza, almeno un intervento del legislatore sull’art. 110-bis, lungo due direttrici.
La prima riguarda il procedimento. Chi intende costituire una banca dati sanitaria deve poter sottoporre il progetto al Garante, interloquire con l’Autorità e ottenere una pronuncia motivata entro un termine certo. Decorso quel termine, il silenzio dovrebbe valere come assenso, e non più come rigetto.
Una regola di questo tipo richiede una disposizione speciale, perché l’art. 20, comma 4, L. 7 agosto 1990, n. 241 esclude il silenzio assenso negli atti e procedimenti riguardanti «la salute». Le garanzie, del resto, non verrebbero meno: già oggi l’art. 110-bis, comma 2, consente al Garante di stabilire condizioni e misure a tutela degli interessati «anche successivamente, sulla base di eventuali verifiche».
La seconda riguarda i soggetti. La soluzione deve consentire anche ai soggetti non istituzionali, data provider e imprese, di raccogliere dati per costituire un dataset sanitario, in coerenza con la nozione ampia di ricerca scientifica accolta dal diritto europeo.
Una disciplina ad hoc per la ricerca scientifica
Ci sarebbe poi l’ulteriore strada, distinta dalla modifica dell’art. 110-bis e a parere di chi scrive la più efficace, che è quella di una disciplina ad hoc sulla ricerca scientifica con dati sanitari, che regoli anche la costituzione delle banche dati, sul modello degli ordinamenti appena esaminati.
La base giuridica è già nel GDPR. L’art. 9, par. 2, lett. j) consente il trattamento delle categorie particolari di dati quando è necessario a fini di ricerca scientifica, in conformità all’art. 89, par. 1, sulla base del diritto dell’Unione o nazionale, a condizione che quel diritto sia proporzionato alla finalità perseguita, rispetti l’essenza del diritto alla protezione dei dati e preveda misure appropriate e specifiche a tutela degli interessati.
Il Codice Privacy, dal canto suo, contiene già la norma su cui innestare una legge di questo tipo. L’art. 110, comma 1, primo periodo, esclude la necessità del consenso quando la ricerca è «effettuata in base a disposizioni di legge o di regolamento o al diritto dell’Unione europea in conformità all’articolo 9, paragrafo 2, lettera j), del Regolamento».
Una legge di questo tipo dovrebbe definire finalità, categorie di dati, garanzie e procedure, e consentire la costituzione dei dataset a chiunque persegua una finalità di ricerca, pubblico o privato, come avviene in Francia, Finlandia e Germania.
Fino al 2029, e per alcune categorie di dati fino al 2031, solo il legislatore italiano può colmare questo vuoto.
Anziché continuare a fare convegni sulla ricerca scientifica, occorre agire. Subito.






















Partecipa alla community