Quando parliamo di sicurezza dei dati sanitari, la conversazione finisce quasi sempre nello stesso punto: crittografia, autenticazione, certificazioni, firewall. Sono strumenti indispensabili, ma rispondono soltanto a una parte del problema.
L’impegno tende ad essere incentrato su come impedire a un estraneo di entrare nel database. Quando si tratta di dati sanitari, è fondamentale chiedersi anche chi potrà decidere domani che cosa fare di quei dati, se l’azienda cambia direzione o addirittura fallisce.
Il caso 23andMe, una piattaforma che analizzava il DNA degli utenti a scopi di genealogia e che ha messo all’asta il database genetico di milioni di persone, ha reso questa domanda impossibile da ignorare. E ha mostrato che il punto debole dei dati sanitari è il diritto societario.
Indice degli argomenti
Il caso 23andMe: quando la privacy entra in tribunale fallimentare
Nel marzo 2025, 23andMe ha presentato istanza di fallimento secondo il Chapter 11 statunitense. Nei mesi successivi, la procedura ha portato alla vendita per 305 milioni di dollari della quasi totalità degli asset dell’azienda, comprese le attività legate ai test genetici e alla ricerca, a TTAM Research Institute, un ente non profit guidato da Anne Wojcicki, una cofondatrice di 23andMe. Prima della riapertura dell’asta, l’offerta vincente era stata quella da 256 milioni di dollari di Regeneron Pharmaceuticals, un’azienda statunitense di biotecnologia.
Questo patrimonio di dati genetici fu costruito grazie al DNA condiviso da circa 15 milioni di clienti. La vicenda ha provocato una forte reazione politica e legale di fronte alla messa all’asta di questi dati estremamente sensibili. La Federal Trade Commission ha ricordato che qualsiasi trasferimento avrebbe dovuto rispettare gli impegni assunti con i consumatori; è stato nominato un garante indipendente per la privacy e la vendita è stata accompagnata da condizioni aggiuntive, tra cui il mantenimento dei diritti di cancellazione e nuovi obblighi di controllo.
Questi correttivi hanno placato alcune perplessità, ma la controversia di fondo è rimasta: informazioni genetiche conferite da milioni di persone sono entrate in una procedura in cui il destino della società e dei suoi asset veniva deciso da soggetti diversi da chi ha fornito i dati.
Il tema della sicurezza informatica aveva già suscitato preoccupazioni nel 2023, quando 23andMe subì una violazione che aveva coinvolto i dati di 6,9 milioni di clienti. La perdita di fiducia nell’azienda da parte degli utenti fu uno dei fattori che portarono al suo fallimento due anni dopo.
La sua storia mostra due rischi distinti di sicurezza e governance, ovvero l’accesso illecito da parte di chi forza o aggira le difese e l’uso o il trasferimento legittimo deciso da chi, in un determinato momento, controlla l’organizzazione.
La sicurezza serve a tenere fuori i ladri. La governance stabilisce che cosa può fare il proprietario con le chiavi.
La diffidenza delle persone non è ignoranza
All’inizio della mia esperienza con Robin Health, in cui l’utente inserisce dati su abitudini alimentari, peso, e una serie di parametri clinici per ricevere supporto durante un percorso nutrizionale, tendevo a interpretare la resistenza alla condivisione dei dati come un ostacolo culturale. Pensavo fosse soprattutto un problema di alfabetizzazione che si poteva risolvere spiegando meglio i benefici della tecnologia.
Mi sono ricreduto. Lavorare ogni giorno con informazioni che riguardano alimentazione, sintomi, attività fisica, peso e aderenza alla terapia mi ha fatto capire che quella cautela è una reazione sana a un rapporto profondamente asimmetrico.
Se una carta di credito viene clonata, si può immediatamente bloccare e sostituire con un’altra, che avrà numeri diversi. Se a una persona viene rubato il genoma, quel dato è compromesso per sempre, anche per i suoi figli. Ciò che riguarda una persona può rivelare qualcosa anche sui suoi familiari biologici, che non hanno necessariamente partecipato alla scelta iniziale. Anche una storia clinica non può essere “cambiata” dopo una violazione: si può revocare un accesso futuro, ma non rendere nuovamente segreta un’informazione già esposta.
L’asimmetria non riguarda soltanto la natura del dato. Il rischio sanitario e personale ricade soprattutto sull’individuo; il beneficio economico della raccolta tende a concentrarsi altrove. Se questa distanza non viene riconosciuta, nessuna campagna di comunicazione potrà creare fiducia duratura.
Il settore non può neutralizzare i dubbi sulla privacy sanitaria con il marketing. Abbiamo la responsabilità di pianificare a monte nell’eventualità in cui cambi lo scenario societario.
Anche tenere i dati chiusi comporta un rischio
Una conclusione apparentemente logica è che basti impedire qualsiasi condivisione. Eppure, anche l’immobilismo ha un costo, solo meno visibile.
Quando le informazioni restano frammentate in archivi che non comunicano, la ricerca lavora su campioni più piccoli e meno rappresentativi. Il problema è evidente nelle malattie rare, per le quali la dispersione dei pochi casi disponibili può rallentare la produzione di conoscenza. È rilevante anche per i sistemi di intelligenza artificiale in sanità: se i dati utilizzati per svilupparli rappresentano soltanto alcune popolazioni, le prestazioni possono risentirne proprio per quei gruppi meno presenti nei campioni.
Entrambi gli scenari presentano dei rischi: quello evidente di una violazione o di un uso improprio e quello diffuso di ricerca e servizi costruiti su informazioni incomplete.
Quando si parla di dati sanitari, l’obiettivo deve essere permetterne gli usi necessari e verificabili, riducendo al minimo gli accessi non indispensabili.
Il valore aggiunto dei dati della vita reale
L’esperienza di Robin Health con l’IRCCS Ospedale San Raffaele e l’Università Vita-Salute San Raffaele offre un esempio concreto del valore della condivisione responsabile.
Abbiamo analizzato 5.741 giornate alimentari registrate nella vita quotidiana da 332 persone con indice di massa corporea pari o superiore a 27, tra cui 116 utilizzatori di farmaci agonisti del recettore GLP-1. Tra le persone in terapia, l’87,9% risultava sotto il target proteico considerato nello studio. L’apporto medio era pari a 0,6 grammi di proteine per chilogrammo di peso corporeo al giorno, contro una soglia minima di 0,9 grammi.
Individualmente, questo dato non è sufficiente per concludere che ogni persona stesse dimagrendo in modo non sano, né sostituisce una valutazione medica. Evidenzia però una criticità nutrizionale che una semplice misurazione del peso può non cogliere. I farmaci agonisti del recettore GLP-1 riducono l’appetito, per cui il paziente non necessariamente va a comporre pasti più equilibrati.
La possibilità di osservare migliaia di giornate alimentari ha permesso di vedere ciò che una ricostruzione occasionale durante una visita difficilmente mostra con la stessa continuità. I dati della vita reale portano un grande valore aggiunto al colloquio clinico, perché permettono di aggiungere una dimensione temporale alla fotografia scattata in ambulatorio.
Per ottenere questa conoscenza, tuttavia, le persone devono accettare di registrare e condividere informazioni molto intime. Per guadagnare la loro fiducia, dobbiamo rendere trasparenti i confini e il beneficio dell’uso di questi dati.
Sicurezza e governance non sono sinonimi
La sicurezza riguarda le misure tecniche e organizzative che proteggono le informazioni da accessi non autorizzati. Dire che un’infrastruttura rispetta standard elevati di sicurezza è importante, ma non basta. Serve un solido sistema di governance per definire finalità, responsabilità, poteri e limiti.
Oltre a chiedere ai tecnici se i database siano cifrati, chi fonda o guida un’azienda sanitaria deve porsi una serie di domande scomode, analizzando a fondo lo scopo delle informazioni raccolte e perché sono davvero necessarie. È essenziale che l’utente capisca chi e perché ha utilizzato i suoi dati e con quale risultato, e deve essere in grado di cancellare i propri dati o ritirarsi dagli usi secondari quando la legge lo consente.
Bisogna pianificare a monte cosa accadrà in caso di acquisizione, insolvenza o cessazione dell’attività, specificando quali usi resteranno vietati anche quando cambia la proprietà.
Chi può accedere a questi dati oggi e chi potrebbe farlo domani?
Le risposte a queste domande oggi si trovano in parte nell’informativa sulla privacy, ma dovrebbero entrare nella progettazione del prodotto, nei contratti, nelle procedure di crisi e nella vigilanza.
Far muovere la domanda
Il modello più intuitivo per riutilizzare informazioni sanitarie è anche il più pericoloso: concentrare tutto in un grande archivio centrale e autorizzare soggetti diversi ad attingervi. Più quel deposito cresce, più aumenta il suo valore; e più diventa interessante per aggressori, acquirenti e utilizzatori che potrebbero avere obiettivi diversi da quelli originari.
L’alternativa è portare le analisi verso i dati, invece di spostare i dati verso chi vuole analizzarli.
In un’architettura federata, le informazioni possono restare presso i soggetti che le custodiscono. Un ricercatore, un ospedale o un’impresa farmaceutica invia una richiesta autorizzata; l’elaborazione avviene in un ambiente controllato; all’esterno esce soltanto il risultato consentito, non l’intero archivio copiabile. Non è una soluzione magica e non elimina il bisogno di regole, controlli e responsabilità. Riduce però la circolazione e la duplicazione delle informazioni.
È una direzione coerente con l’European Health Data Space, il primo spazio comune dedicato ai dati sanitari. Il regolamento europeo prevede, per il riuso dei dati sanitari, ambienti di trattamento sicuri, minimizzazione, anonimizzazione o pseudonimizzazione e il divieto di scaricare dati personali da tali ambienti. L’obiettivo è consentire ricerca, innovazione e politiche pubbliche entro confini verificabili.
A questa logica deve affiancarsi una regola ancora più semplice: raccogliere il minimo indispensabile. Davanti a un nuovo flusso di dati, la domanda corretta non è “quanto possiamo ottenere?”, ma “quali informazioni servono davvero per produrre un valore immediato e comprensibile per la persona?”.
Questa minimizzazione è una pratica di igiene architetturale: fondamentalmente, ciò che non viene raccolto non può essere violato.
Il valore deve tornare alla persona
Le persone non sono necessariamente contrarie alla condivisione, ma sono giustamente spaventate dal perdere il controllo senza capire chi riceverà il beneficio.
La differenza si vede nel rapporto con il medico. Durante una visita, una persona può raccontare in pochi minuti informazioni che non inserirebbe mai in un modulo trovato online. Il dato è meno delicato, ma viene condiviso in un contesto di fiducia, con lo scopo di ottenere beneficio diretto per la salute.
Questa deve essere la misura anche per la tecnologia sanitaria. Non bisogna sostituire il medico né prendere decisioni cliniche al suo posto. Le piattaforme devono permettere alla persona di registrare informazioni sulla propria quotidianità e di vedere il proprio andamento; il medico, quando utilizza il portale, deve poter accedere ai dati tra una visita e l’altra. Quindi, la responsabilità di prendere decisioni resta al professionista.
Il patto può reggere soltanto se il dato produce un ritorno concreto per chi lo genera: maggiore consapevolezza, continuità informativa e un dialogo più fondato con il professionista.
Se il beneficio arriva soltanto all’azienda, la condivisione resta un’estrazione. Se torna alla persona, diventa collaborazione.
La fiducia si progetta
Il caso 23andMe non va preso come spauracchio per smettere di condividere i dati sanitari. Dimostra, invece, la necessità di governare un archivio sia nel presente che nel futuro.
Dobbiamo costruire infrastrutture in cui la ricerca possa interrogare le informazioni senza appropriarsene, le aziende raccolgano soltanto ciò che serve, i cambi di proprietà non cancellino gli impegni assunti e ogni uso sia tracciabile e contestabile. La frase “usiamo i massimi standard di sicurezza” vuole costruire fiducia. Questo rapporto tra azienda e potenziale utente nasce quando una persona sa perché un dato viene raccolto, chi può usarlo, quali limiti resteranno validi domani e quale valore tornerà indietro. In sanità, quello che può sembrare in apparenza un dettaglio legale va integrato come parte del prodotto.



Partecipa alla community