Dati dei lombardi in vendita: chi sorveglia davvero i sistemi digitali della Regione
Ogni volta che un cittadino lombardo prenota una visita specialistica attraverso il portale regionale, richiede un documento anagrafico online o accede ai servizi del fascicolo sanitario elettronico, lascia una traccia digitale. Queste tracce — dati anagrafici, informazioni cliniche, abitudini di accesso, localizzazioni — vengono raccolte, archiviate ed elaborate da sistemi informatici gestiti in larga parte da soggetti privati, spesso multinazionali tecnologiche con sede fuori dall'Italia. Chi vigila su questo immenso flusso di informazioni personali? La risposta, scomoda e necessaria, è: quasi nessuno, almeno in modo efficace e trasparente.
L'architettura invisibile della burocrazia digitale lombarda
Palazzo Lombardia ha investito negli ultimi anni ingenti risorse pubbliche nella cosiddetta "trasformazione digitale" della pubblica amministrazione. Portali, app, sistemi di autenticazione, piattaforme di telemedicina: la Regione si è presentata come un modello di modernizzazione per l'intero Paese. Eppure, dietro la facciata dell'efficienza tecnologica, si nasconde un'architettura contrattuale che solleva interrogativi seri sulla sovranità dei dati pubblici.
I principali contratti per la gestione dei sistemi informativi regionali sono stati affidati, attraverso procedure di gara non sempre lineari, a grandi gruppi come Leonardo, IBM, Accenture e altri operatori del settore. Questi soggetti non si limitano a fornire infrastrutture: spesso gestiscono in outsourcing intere funzioni di trattamento dei dati, inclusi quelli sanitari, che per definizione rientrano nelle categorie più sensibili previste dal Regolamento Europeo sulla Protezione dei Dati (GDPR).
La domanda che pochi si pongono — e che la Regione non sembra ansiosa di rispondere — è semplice: in che misura questi contratti garantiscono che i dati dei lombardi rimangano sotto il controllo effettivo di un soggetto pubblico? E quante clausole di questi accordi sono accessibili ai cittadini che ne sono i diretti interessati?
Il GDPR esiste, ma non per tutti
Il Regolamento Europeo 2016/679 impone obblighi precisi anche alle pubbliche amministrazioni: nomina di un Responsabile della Protezione dei Dati (DPO), redazione di registri dei trattamenti, valutazioni d'impatto per i trattamenti ad alto rischio, procedure di notifica in caso di violazione dei dati. Sulla carta, ogni ente pubblico lombardo dovrebbe essere in regola. Nella realtà, il quadro è molto più frammentato.
Una ricognizione delle pubblicazioni obbligatorie sui siti istituzionali di numerosi comuni lombardi — dai più grandi come Brescia e Bergamo fino ai centri minori della provincia — rivela lacune evidenti: informative sulla privacy incomplete o non aggiornate, assenza di registri dei trattamenti accessibili al pubblico, DPO nominati formalmente ma privi di risorse adeguate per svolgere il proprio ruolo. Il Garante per la Protezione dei Dati Personali ha già comminato sanzioni ad alcuni enti pubblici italiani, ma la capacità ispettiva di questa autorità resta limitata rispetto alla mole di soggetti da vigilare.
A livello regionale, la situazione è ulteriormente complicata dalla frammentazione: ARIA S.p.A., la centrale acquisti e la società in-house per l'informatica della Regione Lombardia, gestisce piattaforme che coinvolgono decine di enti diversi, ciascuno con le proprie policy e i propri contratti. Una babele digitale in cui la responsabilità si diluisce e il cittadino perde ogni punto di riferimento chiaro.
Sanità digitale: dove i rischi sono più alti
Il settore sanitario rappresenta il fronte più critico. Il Fascicolo Sanitario Elettronico lombardo, che raccoglie la storia clinica di milioni di persone, è alimentato da dati provenienti da ospedali, medici di base, laboratori e farmacie. La sua gestione tecnica coinvolge soggetti privati attraverso contratti pluriennali il cui contenuto integrale non è mai stato reso pubblico in modo esaustivo.
Nel 2020, durante la gestione dell'emergenza pandemica, emersero le prime crepe: l'utilizzo dei dati di tracciamento dei contatti sollevò polemiche sulla compatibilità con le norme sulla privacy, mentre alcune piattaforme adottate in fretta e furia per la telemedicina non avevano superato le necessarie valutazioni d'impatto. La fretta dell'innovazione aveva travolto le garanzie.
Più recentemente, l'accelerazione verso sistemi di intelligenza artificiale applicati alla diagnostica e alla gestione delle liste d'attesa pone interrogativi nuovi e urgenti: chi ha accesso ai dataset utilizzati per addestrare questi algoritmi? Come vengono anonimizzati i dati dei pazienti lombardi? Esiste un controllo indipendente su queste procedure? Le risposte ufficiali restano vaghe, quando esistono.
Appalti tech e conflitti d'interesse
Un ulteriore elemento di preoccupazione riguarda le modalità con cui vengono assegnati i contratti per i sistemi informatici regionali. Come già osservato in altri ambiti della spesa pubblica lombarda, anche nel settore digitale si riscontrano dinamiche opache: gare con requisiti tecnici talmente specifici da favorire de facto un numero ristretto di operatori, proroghe contrattuali che si susseguono senza nuove procedure competitive, consulenze affidate a soggetti con legami pregressi con l'amministrazione.
Il tema non è secondario: un fornitore tecnologico che gestisce per anni i dati di milioni di cittadini acquisisce una posizione di rendita difficilmente scalfibile. La dipendenza tecnologica della pubblica amministrazione dai grandi vendor privati — fenomeno noto come "vendor lock-in" — è una questione di sovranità pubblica, non solo di efficienza amministrativa.
Cosa chiedono i cittadini, cosa ottengono
Il diritto di accesso ai propri dati, previsto dall'articolo 15 del GDPR, dovrebbe essere esercitabile da qualsiasi cittadino nei confronti di qualsiasi ente che tratti le sue informazioni. In teoria. In pratica, chi ha tentato di esercitare questo diritto nei confronti di enti pubblici lombardi si è spesso scontrato con risposte tardive, incomplete o del tutto assenti. Le richieste di accesso agli atti relative ai contratti con fornitori tecnologici vengono frequentemente evase con dinieghi motivati da generiche esigenze di riservatezza commerciale.
Questa opacità non è un accidente burocratico: è il risultato di scelte precise che privilegiano la comodità gestionale degli enti e gli interessi economici dei fornitori rispetto ai diritti fondamentali dei cittadini. Una Lombardia che si vuole all'avanguardia nella digitalizzazione non può permettersi di trattare la privacy come un ostacolo invece che come un valore.
Serve una svolta culturale e politica
La soluzione non è il luddismo digitale né il ritorno alla carta. È la costruzione di un sistema di governance dei dati pubblici che sia genuinamente democratico: contratti con i fornitori tecnologici resi accessibili nei loro elementi essenziali, valutazioni d'impatto sulla protezione dei dati pubblicate e sottoposte a revisione indipendente, DPO dotati di reali poteri e risorse, audit periodici sui sistemi informatici regionali condotti da soggetti terzi.
Soprattutto, serve che il dibattito politico in Lombardia smetta di trattare la trasformazione digitale come una questione puramente tecnica, da affidare agli esperti lontano dallo sguardo pubblico. I dati dei lombardi sono un bene comune, non una materia prima da estrarre e valorizzare nell'interesse di pochi. Finché questa consapevolezza non entrerà nel cuore dell'agenda politica regionale, ogni dichiarazione sull'innovazione digitale resterà una promessa vuota.