Dati sanitari e anonimizzazione: il Garante sanziona IQVIA per 7 milioni di Euro
Data Protection
Con il provvedimento n. 710 del 23 settembre 2026, il Garante Privacy ha irrogato a IQVIA Solutions Italy S.r.l. una sanzione di 7 milioni di euro per una banca dati con informazioni sanitarie riferibili a circa un milione di pazienti raccolte presso 800 medici di medicina generale.
Il cuore della decisione è il confine tra anonimizzazione e pseudonimizzazione: l’attribuzione di un codice univoco e persistente a ciascun paziente, unita a un patrimonio informativo particolarmente granulare (i.e. diagnosi, prescrizioni, esami, vaccinazioni e informazioni geografiche), permetteva di isolare gli interessati, seguirne nel tempo la storia clinica e, con mezzi ragionevoli, re-identificarli. In altri termini, i dati restavano quindi soggetti al GDPR.
L’Autorità ha qualificato IQVIA quale titolare del trattamento sin dalla raccolta presso i medici e ha contestato, tra l’altro l’assenza di un’idonea base giuridica per il trattamento dei dati sanitari, carenze informative, la mancanza di termini di conservazione definiti, l’assenza della DPIA nonchè l’inadeguatezza delle misure di sicurezza adottate.
Il provvedimento costituisce un importante richiamo per operatori health-tech, data provider, piattaforme sanitarie e soggetti che sviluppano sistemi di AI su dataset sanitari in quanto chiarisce che la sola rimozione degli identificativi diretti non rende anonimo un dataset. Occorre valutare by design architettura dei flussi, granularità e combinabilità dei dati, persistenza di identificativi e concreta possibilità di singling out e re-identificazione, oltre alla corretta allocazione dei ruoli privacy e alla base giuridica del trattamento.
Per le imprese che valorizzano dati sanitari per finalità di ricerca, analytics o sviluppo tecnologico, una verifica tecnica e legale preventiva sull’effettiva anonimizzazione dei dataset è quindi essenziale non solo per la compliance, ma anche per la sostenibilità del modello di business.
Privacy by design nei pagamenti digitali: il ruolo delle PETs
Data Protection
A settembre 2026, nella collana Mercati, infrastrutture, sistemi di pagamento di Banca d’Italia, è stato pubblicato il paper “Privacy-Enhancing Technologies and Auditability in Digital Payment Systems”, dedicato alle tecnologie che consentono di conciliare la tutela della riservatezza degli utenti con le esigenze di controllo e compliance nei sistemi di pagamento digitali.
Il lavoro muove da un assunto particolarmente rilevante anche sotto il profilo della protezione dei dati: la privacy non dovrebbe essere considerata una caratteristica da aggiungere ex post, ma un requisito da incorporare sin dalla progettazione del sistema, in linea con i principi di data protection by design e by default previsti dall’art. 25 GDPR, secondo l’idea per cui le scelte tecniche e architetturali determinano chi può accedere ai dati delle transazioni, in quali circostanze e con quale livello di dettaglio.
In questo quadro assumono rilievo le Privacy-Enhancing Technologies (PETs), ossia tecnologie che consentono di limitare l’esposizione dei dati o di rivelarli soltanto in modo selettivo: tra queste, il paper analizza anche le zero-knowledge proofs, che permettono, ad esempio, di dimostrare che una transazione rispetta una determinata soglia senza comunicare l’importo esatto. Il concetto chiave è quello di auditability, cioè la possibilità per soggetti autorizzati di verificare il rispetto delle regole senza avere necessariamente accesso a tutti i dati relativi all’utente o alla transazione.
Il messaggio è quindi che privacy e compliance non devono necessariamente essere obiettivi contrapposti: attraverso adeguate scelte tecnologiche, minimizzazione dei dati e meccanismi di selective disclosure, possono essere progettati congiuntamente sin dall’origine.
Brevetti+, Disegni+ e Marchi+: 32 milioni di euro per la proprietà industriale delle PMI
Intellectual property
Con decreto direttoriale del 28 luglio 2026, pubblicato nella Gazzetta Ufficiale n. 200 del 29 agosto 2026, il Ministero delle Imprese e del Made in Italy (MIMIT) ha programmato la riapertura, per l’annualità 2026, delle tre misure dedicate alla valorizzazione dei titoli di proprietà industriale delle micro, piccole e medie imprese. La dotazione complessiva, pari a 32 milioni di euro, è così ripartita:
- Brevetti+ (20 milioni): servizi specialistici per la valorizzazione economica dei brevetti, con gestione affidata a Invitalia;
- Disegni+ (10 milioni): valorizzazione di disegni e modelli registrati, gestita da Unioncamere;
- Marchi+ (2 milioni): estensione del marchio nazionale a livello UE (EUIPO) e internazionale (OMPI), gestione Unioncamere.
Il decreto è un atto di programmazione: requisiti, massimali e date di apertura degli sportelli sono rimessi agli avvisi di riapertura, che la Direzione generale per gli incentivi alle imprese deve adottare entro trenta giorni dalla pubblicazione in Gazzetta. La procedura resta a sportello, con istruttoria in ordine cronologico fino a esaurimento delle risorse, e le premesse del decreto richiamano la sospensione anticipata delle procedure 2025 proprio per esaurimento dei fondi. Gli avvisi con le date e modalità precise erano attesi entro il 28 settembre 2026 ma non sono ancora stati pubblicati; verranno dunque resi disponibili a breve.
Sul versante europeo, il Fondo PMI “Ideas Powered for business” dell’EUIPO, attivo fino al 4 dicembre 2026, ha già esaurito il budget dei Voucher 1 (IP Scan) e 2 (marchi e disegni); restano invece disponibili il Voucher 3 (brevetti) e il Voucher 4 (varietà vegetali comunitarie).
Il risultato è un quadro di risorse confermate e di sicuro interesse per le PMI ma a disponibilità limitata, nel quale la tempestività della domanda diventa essa stessa requisito di accesso: è molto importante richiedere questi strumenti all’apertura degli sportelli.
Le nuove Linee Guida dell’EDPB 4/2026 sull’irrogazione delle sanzioni amministrative pecuniarie
Data protection
Il 17 settembre 2026 l’EDPB ha pubblicato le Linee Guida 04/2026 (“Linee Guida”) per assicurare un’applicazione coerente del Regolamento (UE) 2016/679 (“GDPR”) nella scelta se irrogare una sanzione amministrativa pecuniaria, anche rispetto agli altri poteri correttivi dell’art. 58, par. 2 GDPR. Il documento completa il quadro già avviato con le Linee Guida 4/2022 sul calcolo delle sanzioni.
Le Linee Guida si concentrano sull’uso della sanzione in aggiunta o in alternativa ad altre misure correttive (avvertimenti, ammonimenti, ordini, limitazioni/divieti di trattamento, revoca di certificazioni) previste dall’art. 58, par. 2 GDPR.
Le sanzioni hanno funzione specificamente punitiva e dissuasiva, a differenza delle misure volte a ripristinare la compliance.
Il percorso metodologico proposto prevede cinque fasi: (1) verifica che la violazione rientri tra quelle sanzionabili ex art. 83, parr. 4‑6 GDPR, tenendo conto del diritto nazionale (in Italia, anche l’art. 166 del D.lgs. 196/2003); (2) accertamento che il soggetto indagato sia sanzionabile (titolare, responsabile, organismo di certificazione o di monitoraggio); (3) valutazione dell’elemento soggettivo (dolo o colpa), considerando che la negligenza è di regola presunta in ragione dell’accountability; (4) ponderazione dei fattori di cui all’art. 83, par. 2 GDPR per stabilire se la violazione sia “minore” e non meriti una sanzione pecuniaria; (5) controllo finale su efficacia, proporzionalità e capacità dissuasiva della sanzione: se assenti, non si applica la pecuniaria. Non resta che osservare come il Garante italiano tradurrà tali criteri nella propria attività istruttoria e sanzionatoria.
Cyber Resilience Act: dall’11 settembre 2026 in vigore gli obblighi di segnalazione per vulnerabilità e incidenti gravi
Cybersecurity
Dall’11 settembre 2026 è in vigore l’obbligo, previsto dall’art. 14 del Regolamento (UE) 2024/2847 – Cyber Resilience Act (“CRA”), di segnalare alle autorità competenti le vulnerabilità contenute nei prodotti con elementi digitali che siano attivamente sfruttate e gli incidenti gravi che incidano sulla sicurezza del prodotto. L’obbligo riguarda tutti i prodotti con elementi digitali che rientrano nell’ambito di applicazione del CRA, compresi quelli già immessi sul mercato prima dell’11 dicembre 2027.
In particolare, i fabbricanti devono notificare simultaneamente al CSIRT designato come coordinatore e all’ENISA, tramite la piattaforma unica di segnalazione, con una prima “early warning” entro 24 ore, una notifica di approfondimento entro 72 ore e una relazione completa entro 14 giorni dalla disponibilità di una misura correttiva per le vulnerabilità sfruttate o entro un mese dalla notifica a 72 ore per gli incidenti gravi. Gli obblighi di reporting continuano ad applicarsi anche oltre il periodo di supporto del prodotto, a differenza degli obblighi di gestione delle vulnerabilità.
Per assistere gli operatori economici e le autorità, la Commissione europea ha pubblicato apposite linee guida, adottate ai sensi dell’art. 26 del CRA, che chiariscono: (i) l’ambito di applicazione del CRA; (ii) la nozione di prodotto con elementi digitali; (iii) la disciplina dei prodotti progettati prima dell’entrata in applicazione; (iv) il concetto di modifica sostanziale; (v) la determinazione del periodo di supporto; e (vi) i criteri di valutazione del rischio di cibersicurezza e gestione delle vulnerabilità, incluse quelle derivanti da componenti di terzi e soluzioni di remote data processing.
Approfondimenti
Nuove regole per green claim, etichette di sostenibilità, durabilità e comunicazione commerciale
Dal 27 settembre 2026 si applicano le nuove disposizioni del D.Lgs. 30/2026 sulla comunicazione commerciale rivolta ai consumatori. Claim ambientali, etichette di sostenibilità e informazioni sulla durabilità dei prodotti richiedono una verifica dei messaggi utilizzati dalle imprese e della documentazione che ne dimostra la fondatezza…
Privacy e consenso al trattamento dei dati personali nel settore estetico e del benessere
L’ordinanza n. 25117 dell’8 settembre 2026 della Cassazione esamina la validità del consenso alla raccolta di fotografie nell’ambito di servizi estetici. Il caso evidenzia la necessità di verificare in concreto i requisiti del consenso e di distinguere la relativa richiesta dalle altre pattuizioni contrattuali…
Detriti spaziali sulla Luna: il caso Falcon 9 e il vuoto regolatorio
La caduta sulla superficie lunare di uno stadio del Falcon 9 solleva interrogativi sulla gestione dei veicoli spaziali al termine delle missioni. L’episodio mette in luce i limiti delle regole oggi disponibili per lo smaltimento oltre le orbite terrestri e la necessità di coordinare sicurezza, responsabilità e sostenibilità…
Gli Stati Uniti accelerano sulla “Space Law Reform”
La strategia statunitense per il trasporto spaziale commerciale punta a portare lanci e rientri ad almeno 1.000 operazioni annue entro il 2030. Il percorso coinvolge procedure autorizzative, sviluppo degli spazioporti e capacità della filiera industriale, con nuove opportunità e questioni regolatorie per gli operatori…