Articoli

Avv. Raffaella Aghemo

Il nuovo terreno dove convergono gli interessi economici e di dominio, nel settore dell’intelligenza artificiale, è quello sanitario, ambito critico e strutturalmente delicato, in cui si intrecciano i diritti fondamentali dell’uomo.

Tempus AI è una società quotata in borsa che ha registrato un fatturato di 1,27 miliardi di dollari nell’anno fiscale 2025, oltre che un’azienda tecnologica atta a “costruire soluzioni tecnologiche innovative orientate verso prodotti per l’assistenza clinica e la ricerca“, come “Hub”, “One”, “Now”, “Pixel” e “Lens.”

Nel 2025 la Tempus ha acquisito, per 600 milioni di dollari,la Ambry Genetics, e, sembra abbia addestrato il proprio modello di intelligenza artificiale, con i dati genetici raccolti dalla Ambry e tutti i dati della propria biblioteca genetica di dati clinici e molecolari, contenente oltre 45 milioni di cartelle cliniche di pazienti anonimizzati, tra cui 8,5 milioni di dati di ricerca, 1 milione di dati clinico-genomici abbinati e 2 milioni di immagini diagnostiche. Tale patrimonio è stato poi, pare, venduto ad oltre settanta aziende farmaceutiche, tra le quali figurano AstraZeneca, Bristol Myers Squibb e Pfizer, tramite accordi del valore stimato di 1,1 miliardi di dollari.

«Fondata nel 1999, Ambry Genetics Corporation (“Ambry”) è un fornitore di servizi sanitari in tutti gli Stati Uniti. Attraverso i suoi servizi online, Ambry offre un menu completo di test genetici con oltre 300 test per lo screening e la diagnosi di malattie ereditarie e non ereditarie, come cancro, malattie cardiache, disturbi dello sviluppo neurologico, e altri problemi medici.» Ambry ha ottenuto la sua enorme quantità di dati genetici offrendo kit per test genetici e laboratori, a domicilio. I clienti di Ambry ricevono kit per test genetici a domicilio che consentire l’invio di campioni di sangue o saliva.

Ora la Tempus si trova ad affrontare diverse azioni legali collettive presso il tribunale federale di Chicago. La società stessa ammette: «…nella sua Presentazione agli investitori del 24 febbraio 2025, “Tempus offre il sequenziamento della linea germinale (xG) per il rischio ereditario, utilizzando Ambry come fornitore”, “Ambry genera enormi quantità di dati su circa 400.000 pazienti che sequenzia ogni anno[, e] Tempus può sfruttare questi dati per aumentare la sua offerta di dati attuale[,]” e “la linea di prodotti di Ambry consente a Tempus di espandersi immediatamente in nuove categorie.»

La denuncia, presentata il 15 aprile 2026 contro Tempus AI, si inserisce in un terreno già saturo di ambiguità: quello dell’uso secondario dei dati sanitari, e dei biomarcatori genetici, come materia prima per sistemi di intelligenza artificiale. Non è una controversia isolata, ma un passaggio che rende visibile un problema più profondo, quasi strutturale.

Al centro della denuncia, si trova la presunta violazione della Illinois Genetic Information Privacy (“GIPA”), una normativa che prevede espressamente, alla Sezione 15: «che “i test genetici e le informazioni derivate dai test genetici siano riservati e protetti e possano essere divulgati solo all’individuo testato e alle persone specificamente autorizzate per iscritto, da tale individuo, a ricevere le informazioni“», e che attribuisce al dato genetico una qualità diversa rispetto agli altri dati sanitari. Non è soltanto sensibile, è considerato intrinsecamente identificativo e quindi meritevole di una protezione rafforzata. In questa cornice, l’accusa sostiene che l’azienda abbia costruito e valorizzato un patrimonio informativo derivante da test genetici, integrandolo nei propri modelli e condividendolo con partner industriali, senza che vi fosse un consenso esplicito e specifico per tali utilizzi.

Si legge a pagina 2 della denuncia: «Come parte necessaria dell’acquisizione, Tempus AI ha costretto Ambry a divulgare il suo enorme database di informazioni genetiche, comprese quelle dei querelanti e dei membri della classe, senza la conoscenza o il consenso scritto dei ricorrenti e dei membri della classe, in violazione delle leggi dello stato e del diritto comune», database poi rivenduto a oltre 70 aziende farmaceutiche.

«Tempus AI ha tratto enormi profitti dalla sua condotta illecita. Infatti, il fatturato dichiarato di Tempus AI è cresciuto da 145,8 milioni di dollari nel primo trimestre del 2024 a 255,7 milioni di dollari nel primo trimestre del 2025, un aumento del 57%. Per questi motivi, i ricorrenti intentano questa azione, a nome proprio e di coloro che si trovano in situazioni analoghe, per ottenere il risarcimento dei danni, provvedimenti ingiuntivi e qualsiasi altro rimedio che la Corte ritenga opportuno.»

La classe è composta da cittadini di uno stato diverso da quello dell’imputato, ci sono più di 100 membri della classe, e l’importo complessivo oggetto della controversia supera i 5 milioni di dollari, esclusi interessi e spese.

«I dati genetici sono tra le categorie più sensibili di dati personali. Sono intrinsecamente unici per ogni individuo, immutabili e predittivi delle condizioni di salute presenti e future. A differenza di altri identificatori, i dati genetici non possono essere modificati e, se esposti, possono rivelare informazioni non solo su un individuo, ma anche sui suoi parenti biologici. Poiché i dati genetici possono essere utilizzati per dedurre il rischio di malattia, l’ascendenza, la familiarità e altri attributi profondamente personali, la sua esposizione crea rischi acuti e continui alla privacy, alla discriminazione e persino alla sicurezza personale.»

Il nodo giuridico emerge con chiarezza: il consenso raccolto in ambito clinico, anche quando formalmente valido, non è automaticamente estensibile a contesti ulteriori. La diagnosi, la cura, la ricerca interna e lo sviluppo commerciale non sono la stessa cosa, e trattarle come se lo fossero rischia di svuotare il consenso della sua funzione. La denuncia insiste su questo scarto, trasformandolo nel fulcro della contestazione.

C’è poi un passaggio più radicale, che riguarda la nozione stessa di anonimizzazione. La difesa tipica, in questi casi, fa leva sulla “de-identificazione” dei dati, ma l’atto di accusa cerca di smontare questa premessa sostenendo che il dato genetico, per sua natura, non possa essere realmente reso anonimo. Non è solo una sequenza biologica: è un identificatore persistente, che mantiene la capacità di ricondurre a un individuo anche quando viene separato dai dati anagrafici. Se questa impostazione dovesse essere accolta, le conseguenze sarebbero rilevanti, perché verrebbe meno uno dei principali argomenti che oggi giustificano l’uso secondario dei dati sanitari su larga scala.

Del resto si legge, a pagina 12 dell’atto: «Nel 2020, individui non autorizzati hanno violato Ambry, ottenendo le informazioni sanitarie protette di 232.772 pazienti. Ambry era a conoscenza dell’identità dei pazienti interessati perché ha informato i propri clienti che la violazione ha coinvolto “e-mail e allegati contenenti dati sensibili dei pazienti come nomi, diagnosi e altre informazioni mediche, con un sottoinsieme di pazienti anche con i loro numeri di previdenza sociale esposti.”»

Il consenso, in questo quadro, smette di essere una formalità e torna a essere una struttura. Non basta che esista, deve essere costruito in modo coerente con le finalità effettive del trattamento. Quando il dato entra in circuiti economici complessi, viene integrato in modelli predittivi e contribuisce alla generazione di valore per soggetti terzi, diventa difficile sostenere che un consenso generico o implicito sia sufficiente. La denuncia insiste proprio su questa sproporzione tra ciò che il paziente autorizza e ciò che accade successivamente. E la mancanza di consenso ben si allinea con il capo di accusa numero VI, ossia la presunta Violazione della legge dell’Illinois sulla frode ai danni dei consumatori e sulle pratiche commerciali ingannevoli.

Come se non bastasse, si legge ancora, che la condotta di Tempus AI ha creato un rischio prevedibile di danno per i ricorrenti. La sua cattiva condotta includeva, ma non si limitava alla sua mancata acquisizione del consenso scritto esplicito dei ricorrenti, ma ancora prima, nel momento in cui

  1. obbligava Ambry a divulgare,
  2. divulgava come parte dell’acquisizione di Ambry e
  3. rivelava a partner terzi come parte di una serie di accordi di condivisione dei dati.

Sul fondo si intravede una trasformazione più ampia. I dati genetici non sono più soltanto strumenti clinici, ma asset strategici. Alimentano modelli, orientano la ricerca farmaceutica, costruiscono vantaggi competitivi. Questo spostamento cambia anche il significato giuridico del consenso: da presidio della libertà individuale a meccanismo di legittimazione di un’economia dei dati.

A questo punto, occorre valutare e domandarsi: in che modo la giusta difesa della riservatezza, della segretezza dei propri dati genetici, del rispetto della fiducia del cliente/consumatore, della sacrosanta necessità di scongiurare l’ingiusto arricchimento di multinazionali con poca etica commerciale, si inserisce in questa nuova realtà, ove un sistema, come quello sanitario, incontra, invero, il tema dell’interesse collettivo, o il beneficio che può derivare dall’uso aggregato di questi dati, ai fini di una medicina personalizzata e dell’innovazione terapeutica?

Il valore di questo caso sta proprio nella sua capacità di rendere visibile una nuova ed inevitabile frattura: il consenso, così come è stato pensato nel contesto sanitario tradizionale, sembra non essere più sufficiente a governare ecosistemi, in cui il dato circola, si trasforma e genera valore in modi che il paziente difficilmente può anticipare.

Forse oggi noi giuristi siam chiamati a ragionare, non soltanto in termini di violazione, ma anche e soprattutto, di adeguatezza delle categorie giuridiche, con cui continuiamo a leggere questi fenomeni.

Per chi volesse leggersi la denuncia di 68 pagine, qui il link: https://ismg-cdn.nyc3.cdn.digitaloceanspaces.com/asset_files/external/tempus-ai-complaint-4-15-26.pdf.

Riproduzione Riservata

Avv. R. Eva Cresci

Quando in Iusintech incontriamo per la prima volta le imprese interessate a innovare registriamo sempre le solite preoccupazioni di fondo:  paura di perdere il controllo sui dati e sul know-how aziendale, senso di incertezza e confusione normativa (specie su interdipendenza tra GDPR e AI Act), spaesamento sulle scelte di recruitment, ma anche una certa ritrosia a valorizzare le competenze in chiave sinergica.

Se negli ultimi anni sentiamo incessantemente parlare di trasformazione e rafforzamento della digitalizzazione attraverso iniziative (=investimenti) su cloud, cybersecurity, data analysis e interoperabilità, questi interventi spesso si fermano all’adozione di nuovi applicativi valutati solo dal punto di vista operativo, senza che si entri nel merito delle effettive implicazioni che impattano sulla gestione del rischio, così come richiesto dal quadro normativo europeo introdotto con l’AI Act, dalla normativa nazionale ex L. 132/25 e dai principi generali di organizzazione, amministrazione e controllo che derivano dal diritto societario italiano (ad esempio art. 2086 c.c., che impone assetti organizzativi adeguati alla natura e dimensione dell’impresa).

Parlare di governance, specie in ambito AI, significa infatti passare ad un livello successivo più sistematico e strategico, che contempla accountability, risk assessment strutturato, procedure di supervisione, monitoraggio continuo, documentazione tecnica, policy interne, ecc. ovvero una corretta sincronizzazione delle varie competenze aziendali, intesa non solo come leva di efficienza ma ANCHE come un integratore di processi decisionali, di controllo e di rendicontazione.

In questo scenario,  si inserisce la prospettiva del cosiddetto “Digital Omnibus”, orientata a una progressiva razionalizzazione e coordinamento del corpus normativo europeo in materia digitale (AI Act, Data Act, Data Governance Act, Cyber Resilience Act), con l’obiettivo di ridurre frammentazioni applicative e rafforzare la coerenza tra obblighi di compliance, accountability e gestione del rischio tecnologico. Per le imprese ciò significa prepararsi a un contesto regolatorio sempre più integrato, nel quale le scelte di delega “alle macchine” incidono direttamente sull’assetto organizzativo e sulle responsabilità dei decisori.

Alcuni esempi concreti possono aiutare a comprendere la portata del tema.

Una PMI che introduce un sistema di AI per lo screening automatizzato dei CV entra potenzialmente nell’ambito dei sistemi “ad alto rischio” ai sensi dell’AI Act (allegato III con entrata in vigore prevista nell’agosto prossimo e con obblighi specifici in materia di risk management, qualità dei dati, documentazione tecnica, supervisione umana e registrazione). Non si tratta solo di acquistare un software: occorre verificare ruoli (provider/deployer), basi giuridiche ex art. 6 AI Act, eventuale DPIA ex art. 35 GDPR, livello di trasparenza e discriminazione dei modelli.

Analogamente, l’adozione di strumenti di AI generativa per supportare funzioni marketing o customer care espone l’impresa a rischi di trattamento illecito di dati personali, di dispersione del know-how aziendale e di utilizzo di modelli addestrati su dataset non adeguatamente verificati sotto il profilo delle licenze e dei diritti di proprietà intellettuale. Anche in questo caso, governance significa presidio contrattuale, policy interne, controlli sugli accessi, regole di conservazione e cancellazione dei dati, supervisione umana e tracciabilità.

L’innovazione non è più solo una questione tecnica o di efficienza da delegare all’IT: è una scelta strategica che incide direttamente sulla responsabilità degli amministratori e sulla sostenibilità giuridica del modello di business, ciò anche in vista delle pesanti sanzioni che si prospettano all’orizzonte.

Per chi sta innovando, o intende farlo, è il momento di scegliere e adottare un nuovo approccio quello della governance collaborativa, introducendo prassi di frequente confronto tra board e dipartimenti ICT, sicurezza, legal e compliance, promuovendo un linguaggio condiviso e la discussione multidisciplinare. Solo così si può costruire un percorso di cambiamento su solide basi, trasformando obblighi regolatori in vantaggio competitivo, clausole contrattuali punitive in accordi sostenibili e la centralità della supervisione umana in credibilità verso mercato, investitori e stakeholder.

____________

Segui Iusintech per acquisire maggiore consapevolezza su innovazione, diritto e compliance. Se hai domande, puoi scriverci a hello@iusintech.com.

Riproduzione Riservata

Avv. R. Eva Cresci

Quando in Iusintech incontriamo per la prima volta le imprese interessate a innovare registriamo sempre le solite preoccupazioni di fondo:  paura di perdere il controllo sui dati e sul know-how aziendale, senso di incertezza e confusione normativa (specie su interdipendenza tra GDPR e AI Act), spaesamento sulle scelte di recruitment, ma anche una certa ritrosia a valorizzare le competenze in chiave sinergica.

Se negli ultimi anni sentiamo incessantemente parlare di trasformazione e rafforzamento della digitalizzazione attraverso iniziative (=investimenti) su cloud, cybersecurity, data analysis e interoperabilità, questi interventi spesso si fermano all’adozione di nuovi applicativi valutati solo dal punto di vista operativo, senza che si entri nel merito delle effettive implicazioni che impattano sulla gestione del rischio, così come richiesto dal quadro normativo europeo introdotto con l’AI Act, dalla normativa nazionale ex L. 132/25 e dai principi generali di organizzazione, amministrazione e controllo che derivano dal diritto societario italiano (ad esempio art. 2086 c.c., che impone assetti organizzativi adeguati alla natura e dimensione dell’impresa).

Parlare di governance, specie in ambito AI, significa infatti passare ad un livello successivo più sistematico e strategico, che contempla accountability, risk assessment strutturato, procedure di supervisione, monitoraggio continuo, documentazione tecnica, policy interne, ecc. ovvero una corretta sincronizzazione delle varie competenze aziendali, intesa non solo come leva di efficienza ma ANCHE come un integratore di processi decisionali, di controllo e di rendicontazione.

In questo scenario,  si inserisce la prospettiva del cosiddetto “Digital Omnibus”, orientata a una progressiva razionalizzazione e coordinamento del corpus normativo europeo in materia digitale (AI Act, Data Act, Data Governance Act, Cyber Resilience Act), con l’obiettivo di ridurre frammentazioni applicative e rafforzare la coerenza tra obblighi di compliance, accountability e gestione del rischio tecnologico. Per le imprese ciò significa prepararsi a un contesto regolatorio sempre più integrato, nel quale le scelte di delega “alle macchine” incidono direttamente sull’assetto organizzativo e sulle responsabilità dei decisori.

Alcuni esempi concreti possono aiutare a comprendere la portata del tema.

Una PMI che introduce un sistema di AI per lo screening automatizzato dei CV entra potenzialmente nell’ambito dei sistemi “ad alto rischio” ai sensi dell’AI Act (allegato III con entrata in vigore prevista nell’agosto prossimo e con obblighi specifici in materia di risk management, qualità dei dati, documentazione tecnica, supervisione umana e registrazione). Non si tratta solo di acquistare un software: occorre verificare ruoli (provider/deployer), basi giuridiche ex art. 6 AI Act, eventuale DPIA ex art. 35 GDPR, livello di trasparenza e discriminazione dei modelli.

Analogamente, l’adozione di strumenti di AI generativa per supportare funzioni marketing o customer care espone l’impresa a rischi di trattamento illecito di dati personali, di dispersione del know-how aziendale e di utilizzo di modelli addestrati su dataset non adeguatamente verificati sotto il profilo delle licenze e dei diritti di proprietà intellettuale. Anche in questo caso, governance significa presidio contrattuale, policy interne, controlli sugli accessi, regole di conservazione e cancellazione dei dati, supervisione umana e tracciabilità.

L’innovazione non è più solo una questione tecnica o di efficienza da delegare all’IT: è una scelta strategica che incide direttamente sulla responsabilità degli amministratori e sulla sostenibilità giuridica del modello di business, ciò anche in vista delle pesanti sanzioni che si prospettano all’orizzonte.

Per chi sta innovando, o intende farlo, è il momento di scegliere e adottare un nuovo approccio quello della governance collaborativa, introducendo prassi di frequente confronto tra board e dipartimenti ICT, sicurezza, legal e compliance, promuovendo un linguaggio condiviso e la discussione multidisciplinare. Solo così si può costruire un percorso di cambiamento su solide basi, trasformando obblighi regolatori in vantaggio competitivo, clausole contrattuali punitive in accordi sostenibili e la centralità della supervisione umana in credibilità verso mercato, investitori e stakeholder.

____________

Segui Iusintech per acquisire maggiore consapevolezza su innovazione, diritto e compliance. Se hai domande, puoi scriverci a hello@iusintech.com.

Come avevamo già visto, il GSMI comprende due rapporti, uno che indaga sulla Panoramica legale e normativa, di cui vi ho dettagliato in precedente editoriale, e un altro sulla Panoramica squisitamente Tecnica, di cui vi riporterò i capisaldi nel presente approfondimento. Mica avrete seriamente pensato che potessi ometterla?