08 Ottobre

HEALTHCARE

Database e informazioni relative a pazienti: sanzionato il trattamento di dati pseudonimizzati in mancanza dei presupposti di legge

08/10/2026, Milano

Con Provvedimento n. 710 del 23 settembre 2026 il Garante per la protezione dei dati personali ha sanzionato una società attiva nell'analisi dei dati sanitari e nella ricerca clinica, relativamente ad un database proprietario alimentato da dati relativi alla salute di pazienti di un panel di 800 medici di medicina generale.

Fulcro del provvedimento è la distinzione tra dati pseudonimizzati e anonimizzati, in quanto l’Autorità ha rilevato che le informazioni fornite alla società e presenti nel database non possono ritenersi anonime, trattandosi di dati pseudonimizzati, come tali, soggetti alla normativa a protezione dei dati personali.

Richiamando, fra l’altro, le Linee Guida dell’EDPB “01/2025 on Pseudonymisation” nella versione oggetto di consultazione pubblica conclusasi il 14 marzo 2026 e le Linee Guida 02/2026 sull’anonimizzazione adottate da CEPD il 7 luglio scorso (in consultazione pubblica), il Garante ha ricordato che un dato è anonimizzato se, con i mezzi ragionevolmente disponibili, nessuno può (i) isolare la persona in un gruppo (single-out), (ii) collegare un dato anonimizzato a dati riferibili a una persona presente in un distinto insieme di dati (linkability), (iii) dedurre nuove informazioni riferibili ad una persona da un dato anonimizzato (inference).

Se i tre criteri sono soddisfatti i dati possono ritenersi anonimi in sicurezza. Se anche uno soltanto di questi criteri non è rispettato, è necessario effettuare ulteriori analisi verificando, in particolare, se record isolati, anche combinati con altri dati, permettono comunque di identificare singoli individui.

Fermi i principi enunciati dalla CGUE con la nota sentenza SRB del 4 settembre 2025 circa la possibilità - da valutare caso per caso - che il dato possa perdere, per il destinatario, la natura di dato personale, l’Autorità ha concluso per l’inidoneità delle tecniche adottate per l’anonimizzazione dei dati (in particolare, k-anonymity sui quasi-identificatori anagrafici), non resistendo i trattamenti in questione al rischio di individualizzazione.

Inquadrata la società come titolare del trattamento fin dalla raccolta dei dati presso i medici, il Garante ha contestato, fra l’altro, la violazione dei principi di liceità, correttezza e trasparenza per mancanza dell’informativa agli interessati e di idonea base giuridica del trattamento, determinata dall’erroneo convincimento della società di non rientrare nell’ambito di applicazione della normativa in tema di dati personali per avere ricevuto dati già anonimi dai medici.