Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10302112 · 23/09/2026 Vai al provvedimento ufficiale ↗

IQVIA Solutions Italy S.r.l.

ordinanza ingiunzione ai sensi dell'art. 58, par. 2, lett. d) del Regolamento UE 2016/679

Importo sanzione €7M

Sintesi del provvedimento

Il Garante accerta l'illiceità del trattamento di dati sanitari di oltre un milione di pazienti effettuato tramite database LPD per studi osservazionali, riscontrando violazioni dei principi di liceità, correttezza, trasparenza, limitazione della conservazione e privacy by design. Iroga sanzione di 7 milioni di euro e prescrive il conformamento entro 120 giorni, con obbligo di comunicazione alla SIMG e implementazione di misure di sicurezza e pseudonimizzazione.

La massima
Il trattamento di dati sanitari in database longitudinali per ricerca clinica richiede consenso informato esplicito, base legale chiara, DPIA preventiva e misure di sicurezza documentate, indipendentemente da valutazioni di pseudonimizzazione.

Approfondimento

Soggetti coinvolti

IQVIA Solutions Italy S.r.l. titolare autonomo del trattamento
Società Italiana dei Medici di medicina generale e delle cure primarie (SIMG) contitolare del trattamento e destinataria del dataset
medici di medicina generale (MMG) fonte dei dati e incaricati per la raccolta
pazienti interessati ai dati sanitari trattati
IQVIA Privacy Analytics responsabile della valutazione del rischio di reidentificazione
software provider XX responsabile dell'installazione dell'add-on di estrazione dati
Interessati coinvolti

oltre un milione di pazienti arruolati presso circa 800 medici di medicina generale

Riferimenti normativi

Articoli
art. 5, par. 1, lett. a) GDPRart. 5, par. 1, lett. e) GDPRart. 5, par. 1, lett. f) GDPRart. 5, par. 2 GDPRart. 9 GDPRart. 13 GDPRart. 25 GDPRart. 28 GDPRart. 32 GDPRart. 35 GDPRart. 57 GDPRart. 58, par. 1, lett. a) GDPRart. 58, par. 2, lett. d) GDPRart. 58, par. 2, lett. i) GDPRart. 83 GDPRart. 78 GDPRart. 154-bis Codice Privacyart. 157 Codice Privacyart. 166 Codice Privacyart. 15 Regolamento Garante n. 1/2000art. 16 Regolamento Garante n. 1/2019art. 37 Regolamento Garante n. 1/2019
Precedenti citati
provvedimento del Garante del 1° giugno 2023 n. 226sentenza del Tribunale di Milano del 10 maggio 2024 nel caso THIN srl

Lettura del caso

Temi affrontati — trattamento illecito di dati sanitari particolari senza base legale e consenso

Conseguenze — IQVIA deve conformarsi entro 120 giorni alle prescrizioni imposte (paragrafo 8), incluse: interrompimento del trattamento e implementazione di misure di sicurezza, pseudonimizzazione, comunicazione agli interessati tramite SIMG, cancellazione dati oltre dieci anni, completamento DPIA, aggiornamento informative privacy. Obbligo di documentare le iniziative intraprese entro 120 giorni con riscontro scritto all'Autorità, pena sanzione amministrativa aggiuntiva. Ordinanza da pubblicare sul sito web del Garante.

Fattori di ponderazione
Attenuanti
  • implementazione di misure di riduzione del rischio e pseudonimizzazione (art. 83, par. 2, lett. c) GDPR)
  • Fattore attenuante: assenza di precedenti violazioni pertinenti nel territorio nazionale e mancanza di precedenti provvedimenti ex art. 58 GDPR (art. 83, par. 2, lett. e) GDPR)
  • Fattore attenuante: assenza di segnalazioni o reclami degli interessati (art. 83, par. 2, lett. k) GDPR)
  • Fattore ulteriormente attenuante: cooperazione dimostrata con l'Autorità nel corso del procedimento (art. 83, par. 2, lett. f) GDPR)
  • Fattore mitigatore: necessità di bilanciare diritti degli interessati con importanza del database quale risorsa di informazione sanitaria per studi clinici, farmacoepidemiolgia ed economia sanitaria a livello nazionale e internazionale
Punto di attenzione

La carenza di consenso esplicito per il trattamento di dati sanitari particolari in database longitudinali richiede base legale solida e DPIA completata, non solo valutazioni interne di anonimizzazione.

AISintesi generata con intelligenza artificiale

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

IQVIA Solutions Italy S.r.l.: sanzione Garante Privacy da €7M · PGP

provvedimentigaranteprivacy.it

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →