Vai al contenuto
Spektor

Il consenso raccolto per una diagnosi non vale per addestrare un algoritmo

Una causa collettiva negli Stati Uniti accusa Tempus AI di aver usato dati genetici raccolti per una diagnosi per addestrare modelli di intelligenza artificiale e per accordi commerciali con l'industria farmaceutica, senza un nuovo consenso. Il caso riguarda ogni organizzazione che pensa di riusare dati raccolti per uno scopo.

Raffaella Aghemo

Nel febbraio 2025 Tempus AI, società statunitense di intelligenza artificiale applicata alla sanità, ha acquisito Ambry Genetics, laboratorio di test genetici, per 600 milioni di dollari. Con l'acquisizione sono arrivati anche i dati genetici di centinaia di migliaia di pazienti, raccolti da Ambry per la diagnosi e lo screening di malattie ereditarie.

Da quel momento sono state depositate diverse cause collettive, poi riunite in un unico procedimento, Farrier et al. v. Tempus AI, davanti al tribunale federale del Distretto Nord dell'Illinois. I ricorrenti sostengono che Tempus abbia usato quei dati genetici per addestrare i propri modelli di AI, e che li abbia inoltre condivisi, tramite accordi di licenza, con oltre settanta aziende farmaceutiche e biotecnologiche, tra cui nomi come AstraZeneca, Pfizer e Bristol Myers Squibb, in operazioni che secondo i ricorsi varrebbero complessivamente oltre un miliardo di dollari. Tutto, sostengono, senza un consenso scritto specifico per questi usi, in violazione della legge dell'Illinois sulla privacy delle informazioni genetiche.

Il procedimento è ancora aperto: a inizio maggio il tribunale ha nominato il comitato esecutivo dei ricorrenti, un passaggio procedurale che segna l'avvio della fase attiva della causa, non un verdetto. Le accuse restano da provare.

Ma il punto giuridico al centro del caso non dipende dall'esito, ed è quello che riguarda ogni organizzazione che gestisce dati, non solo quelle sanitarie. Il consenso raccolto per uno scopo specifico, in questo caso una diagnosi genetica, non si estende automaticamente ad altri usi, come addestrare un modello di intelligenza artificiale o cederlo a un partner commerciale. Quando un'organizzazione acquisisce un'altra società, acquisisce anche i suoi dati, ma non necessariamente il diritto di usarli per scopi diversi da quelli originari. Il cambio di proprietà del dato non cambia il perimetro del consenso che lo ha reso lecito.

I ricorrenti aggiungono un secondo argomento, tecnico ma rilevante per chi si affida alla anonimizzazione come scorciatoia di compliance: sostengono che i dati genetici siano per natura difficili da anonimizzare davvero, perché anche privati degli identificativi diretti possono, in molti casi, essere ricondotti a una persona specifica. Se l'argomento reggerà in tribunale non è ancora dato saperlo, ma il principio che invoca è già oggi il criterio più prudente da adottare: trattare un dato come anonimo solo perché privato di nome e indirizzo è un'assunzione rischiosa, non una garanzia.

Per un'organizzazione che sta integrando l'intelligenza artificiale nei propri processi, il caso Tempus AI offre un promemoria concreto. Ogni volta che un dato raccolto per uno scopo viene indirizzato verso un uso nuovo, in particolare l'addestramento di un sistema di AI, la domanda da porsi non è se il dato è disponibile. È se il consenso originale copre anche quello.