Dott.ssa Chiara Busato

DPO/RPD in ambito pubblico e privato · I&P Partners, Milano

La domanda mi arriva quasi ogni volta che seguo un ente di ricerca o una struttura sanitaria che gestisce campioni biologici: dobbiamo richiamare gli interessati e raccogliere un nuovo consenso per questo studio? La risposta breve è: non sempre. La risposta utile è: dipende da come avete governato il consenso la prima volta.

Le biobanche sono uno dei terreni più difficili della governance privacy, e non per ragioni teoriche. Conservano campioni e dati che, per definizione, hanno valore proprio perché possono essere riutilizzati nel tempo, per finalità di ricerca che al momento della raccolta spesso non sono ancora definite con precisione. È qui che si crea la tensione: il dato sanitario e genetico è tra i più protetti dall’ordinamento, ma la ricerca scientifica vive di riutilizzo. Costruire una governance che tenga insieme le due esigenze è il vero lavoro — e raccogliere ogni volta un nuovo consenso scritto specifico non è la soluzione: è spesso il sintomo di una governance che non è stata progettata bene all’inizio.

Per anni la prassi prudenziale è stata quella di chiedere un nuovo consenso per ogni nuova finalità. Tutela l’interessato, certo, ma a un costo che molte strutture pubbliche conoscono bene: progetti rallentati, coorti di partecipanti irraggiungibili a distanza di anni, ricerche che si arenano non per ragioni scientifiche ma per impossibilità pratica di ricontattare migliaia di persone. La domanda allora non è se possiamo essere più flessibili. È a quali condizioni la flessibilità è legittima — e dove invece resta un confine che non si sposta.

Cosa dice davvero il GDPR sul consenso per la ricerca

Il punto di appoggio normativo più citato è il Considerando 33 del GDPR. Riconosce che, nell’ambito della ricerca scientifica, spesso non è possibile individuare pienamente la finalità del trattamento al momento della raccolta dei dati. Per questo ammette che gli interessati possano prestare il proprio consenso a determinati settori di ricerca, o a parti di progetti di ricerca, nella misura consentita dalla finalità prevista. È la base di ciò che viene comunemente chiamato broad consent — consenso ampio.

Qui però scatta l’equivoco più diffuso, e lo vedo continuamente: consenso ampio non significa consenso vago. Il Considerando 33 non autorizza una delega in bianco a “qualsiasi ricerca futura”. Apre alla possibilità di un consenso riferito a settori o ambiti di ricerca definiti, accompagnato da trasparenza, e — questo è il passaggio che molte informative dimenticano — riconducibile a un quadro di governance che permetta all’interessato di mantenere un controllo reale, fino alla possibilità di acconsentire solo a determinate aree.

E va detto con chiarezza che la lettura prevalente, e quella più solida da sostenere in sede di consulenza, è restrittiva. I dati genetici e relativi alla salute sono categorie particolari ai sensi dell’art. 9 GDPR: il loro trattamento parte da una soglia di tutela più alta, e questo si riflette anche sul consenso. Tradotto operativamente: il margine di ampiezza che il Considerando 33 concede va esercitato con prudenza maggiore proprio quando in gioco ci sono dati sensibili, non minore. La flessibilità è uno strumento, non un’esenzione.

La tesi che porto ai clienti è questa: consenso vago da evitare, consenso governato e granulare nei limiti della finalità. Non è la quantità di consensi che protegge l’organizzazione. È la qualità della governance che li tiene insieme.

Il vero discrimine: compatibilità delle finalità

La domanda “serve un nuovo consenso?” è in realtà la domanda sbagliata, o almeno è la seconda domanda. La prima è: la nuova finalità è compatibile con quella per cui i dati sono stati raccolti? Il GDPR tratta in modo favorevole l’ulteriore trattamento per finalità di ricerca scientifica, considerandolo in linea di principio non incompatibile con le finalità iniziali, a condizione che siano predisposte garanzie adeguate per i diritti degli interessati.

Questo significa che, se il consenso iniziale è stato raccolto bene — riferito a un ambito di ricerca chiaro, con un’informativa che spiegava la natura dinamica del progetto e con garanzie organizzative adeguate — un nuovo studio che ricade dentro quell’ambito può non richiedere una nuova raccolta di consenso specifico. Non perché si possa fare a meno delle tutele, ma perché quelle tutele erano già state costruite a monte. Al contrario, se il consenso iniziale era generico, mal documentato, privo di un perimetro di finalità riconoscibile, allora ogni nuovo utilizzo diventa fragile — e la richiesta di un nuovo consenso non è flessibilità mancata: è il prezzo di una governance carente all’origine.

Casistica: quando il nuovo consenso serve, e quando no

Provo a rendere concreto il ragionamento con alcune situazioni che incontro spesso, semplificate ma realistiche.

Nuovo studio dentro lo stesso ambito di ricerca. Una biobanca oncologica ha raccolto campioni con un consenso riferito alla “ricerca sui tumori solidi”, con informativa adeguata. Un nuovo progetto sullo stesso tipo di patologie rientra plausibilmente nel perimetro: la strada non è un nuovo consenso per tutti, ma la verifica documentata della compatibilità, l’aggiornamento dell’informazione disponibile agli interessati e il presidio delle garanzie. Qui la flessibilità è legittima — perché era stata preparata.

Cambio sostanziale di finalità. Gli stessi campioni vengono richiesti per uno studio che esula dall’ambito comunicato — per esempio una finalità non più di ricerca medica ma di tutt’altra natura, o con un profilo di rischio radicalmente diverso. Qui la compatibilità non regge, e non c’è governance che possa supplire: serve una nuova base, e di norma un nuovo consenso. Forzare il broad consent in questi casi è esattamente l’errore che espone a contestazione.

Dati genetici e profili di re-identificazione. Quando lo studio coinvolge dati genetici o aumenta in modo significativo il rischio di re-identificazione dei partecipanti, il margine si stringe. La natura particolare del dato ex art. 9 alza l’asticella delle garanzie attese, e spesso rende opportuno — anche dove non strettamente imposto — un coinvolgimento rinnovato dell’interessato. La prudenza, qui, è una scelta di governance, non un eccesso.

Consenso iniziale debole. Se ripercorrendo la documentazione emerge che il consenso originario era generico, senza perimetro di finalità e senza informativa adeguata sulla natura dinamica della ricerca, nessuna interpretazione estensiva lo salva. In questi casi consiglio di non costruire sopra un fondamento fragile: meglio ricostruire la base del trattamento che esporre la ricerca a un rischio di illiceità a valle.

La regola pratica che uso: prima di chiedere se serve un nuovo consenso, leggo come è stato scritto il primo. Il novanta per cento della risposta è già lì.

Cosa cambia nella consulenza: dalla raccolta alla tracciabilità

Tutto questo sposta il baricentro del lavoro di chi fa compliance. Il consenso smette di essere un modulo da far firmare e diventa un sistema da governare nel tempo. In concreto, gli strumenti che faccio costruire alle organizzazioni che seguo sono pochi ma decisivi: informative che dichiarano fin dall’inizio la natura dinamica della ricerca e l’ambito entro cui i dati potranno essere riutilizzati; una gestione documentale che tenga traccia di cosa è stato consentito, da chi, per quale ambito e con quali eventuali revoche o limitazioni; un meccanismo che permetta una granularità reale, quando praticabile, così che l’interessato possa acconsentire a certe aree e non ad altre; e una valutazione documentata di compatibilità ogni volta che si apre un nuovo studio.

È un lavoro che riguarda in modo particolare le pubbliche amministrazioni e gli enti sanitari, perché sono le strutture su cui pesa di più sia il vincolo di sostenibilità operativa sia l’aspettativa di tutela rafforzata. La buona notizia è che governance e ricerca non sono in conflitto: una biobanca che ha costruito bene il consenso all’origine si muove più velocemente dopo, non più lentamente. È esattamente il contrario dell’intuizione comune — la rigidità del “nuovo consenso ogni volta” nasce quasi sempre da una povertà di governance iniziale, non da un eccesso di tutela.

In sintesi

No, non serve davvero chiedere sempre un nuovo consenso. Ma la flessibilità che il GDPR concede non è uno sconto: è il riconoscimento del valore di una governance fatta bene. Il Considerando 33 apre la porta al consenso ampio per la ricerca; l’art. 9 ricorda che, sui dati sensibili, quella porta va attraversata con cura. Tra i due sta il lavoro vero del consulente: costruire un consenso che sia ampio quanto basta e governato quanto serve.

La domanda da cui parto con i clienti, allora, non è “possiamo evitare il nuovo consenso?”. È: se domani un’autorità ci chiedesse di dimostrare su quale base stiamo riutilizzando questi campioni, e chi ha verificato la compatibilità della finalità, avremmo una risposta? Dove quella risposta esiste, la ricerca corre. Dove manca, prima o poi si ferma.

Dott.ssa Chiara Busato

DPO/RPD in ambito pubblico e privato · I&P Partners, Milano

© I&P Partners — Riproduzione consentita con citazione della fonte