Introduzione

Il valore dei dati sanitari per la ricerca medica, lo sviluppo di nuovi farmaci e la pianificazione delle politiche sanitarie è ormai indiscusso. Tuttavia, in Italia la possibilità di raccogliere, anonimizzare e condividere questi dati è ostacolata da un vuoto normativo che rende ogni iniziativa rischiosa dal punto di vista legale. Le recenti sanzioni inflitte a realtà internazionali come IQVIA hanno evidenziato una contraddizione: chi elabora l’anonimizzazione è considerato titolare del trattamento, ma non dispone di una base giuridica solida.

Il quadro giuridico attuale

Il Regolamento generale sulla protezione dei dati (GDPR) stabilisce i principi fondamentali per il trattamento dei dati personali, ma lascia ampie libertà di interpretazione riguardo alla finalità di ricerca. In Italia, il Codice in materia di protezione dei dati personali (D.lgs. 196/2003, modificato dal D.lgs. 101/2018) non prevede esplicitamente una disciplina dedicata ai dati sanitari destinati alla ricerca. Di conseguenza, le autorità di vigilanza tendono a interpretare ogni attività di anonimizzazione come un nuovo trattamento, richiedendo una base legale che spesso manca.

Il caso IQVIA e la sentenza THIN

Nel 2023, l’autorità garante per la protezione dei dati personali ha sanzionato IQVIA per aver trattato dati sanitari anonimizzati senza una base giuridica adeguata. La decisione si basa sul principio stabilito nella causa THIN, dove la Corte di Cassazione ha affermato che chi progetta l’anonimizzazione diventa titolare del trattamento. Questa interpretazione penalizza le organizzazioni che, pur rispettando standard tecnici di anonimizzazione, non possono dimostrare una legittima ragione per il trattamento.

Le conseguenze sono immediate: molte iniziative accademiche hanno dovuto interrompere i loro progetti, le case farmaceutiche hanno ritardato trial clinici e gli enti pubblici non possono più creare repository nazionali di dati sanitari.

Modelli europei di riferimento

Altri paesi europei hanno già colmato il divario normativo, creando strutture che bilanciano privacy e ricerca:

    • Francia: il “Health Data Hub” consente l’accesso ai dati sanitari per scopi di ricerca previa autorizzazione dell’Autorità francese per la protezione dei dati, con regole chiare di governance.
    • Finlandia: il “National Health Data Repository” utilizza un modello di “data trust” che assegna diritti di gestione dei dati a un ente indipendente, garantendo trasparenza e responsabilità.
    • Germania: la “Forschungsdatenzentren” (centri di dati per la ricerca) operano su base di consenso esplicito e finalità di ricerca definita, con un forte supporto legislativo.

Questi esempi dimostrano che è possibile costruire infrastrutture di dati sanitari senza compromettere la privacy, a patto di definire chiaramente le finalità e le responsabilità.

Impatto sulla ricerca e sull’industria

Il blocco normativo italiano si traduce in perdite economiche e scientifiche:

    • Ritardi nella sperimentazione clinica: studi che richiedono dati di coorte nazionale impiegano più tempo o vengono annullati.
    • Fuga di talenti: ricercatori italiani cercano collaborazioni all’estero, dove le infrastrutture sono più mature.
    • Riduzione degli investimenti: le aziende farmaceutiche preferiscono paesi con normative più chiare per i trial.

Secondo un rapporto dell’Osservatorio Nazionale sulla Ricerca, il valore potenziale dei dati sanitari non sfruttati in Italia è stimato in circa 5 miliardi di euro annui.

Proposte di riforma

Per superare il vuoto normativo, è necessario intervenire su più fronti:

1. Definizione di una legge specifica sui dati sanitari per la ricerca

Il Parlamento dovrebbe approvare una legge che riconosca la finalità di ricerca come base legale legittima per il trattamento dei dati sanitari, prevedendo meccanismi di pseudonimizzazione e monitoraggio continuo da parte di autorità indipendenti.

2. Creazione di un “Data Trust” nazionale

Un ente pubblico‑privato, con governance trasparente, potrebbe gestire la raccolta, l’anonimizzazione e la distribuzione dei dati, assicurando che le richieste di accesso siano valutate secondo criteri scientifici e di interesse pubblico.

3. Implementazione di linee guida operative

Il Garante dovrebbe pubblicare linee guida dettagliate su come condurre l’anonimizzazione, quali tecniche di de‑identificazione sono accettate e come documentare la legittimità del trattamento.

4. Incentivi per la condivisione responsabile

Finanziamenti mirati, crediti accademici e agevolazioni fiscali possono motivare ospedali e centri di ricerca a partecipare a progetti di data sharing, a condizione che rispettino standard di sicurezza.

Azioni pratiche per le istituzioni

Le università, gli ospedali e le aziende possono iniziare subito a muoversi in maniera più efficace:

    • Condurre una mappatura dei dati disponibili e valutare il livello di anonimizzazione necessario.
    • Stabilire accordi di collaborazione con enti esteri che hanno già infrastrutture operative, per condividere best practice.
    • Formare un team di compliance interno, capace di interpretare il GDPR in ambito sanitario e di interfacciarsi con il Garante.
    • Pubblicare report di trasparenza periodici su come i dati sono utilizzati, per aumentare la fiducia dei cittadini.

Conclusioni

Il vuoto normativo italiano sui dati sanitari rappresenta una barriera concreta alla competitività scientifica e all’innovazione medica. Guardando ai modelli di Francia, Finlandia e Germania, è evidente che una legislazione mirata, accompagnata da strutture di governance adeguate, può trasformare i dati sanitari in una risorsa nazionale. Solo con un intervento legislativo deciso, un “Data Trust” efficace e incentivi ben calibrati, l’Italia potrà sfruttare appieno il potenziale dei propri