Data privacy dei pazienti: le procedure e le istruzioni impartite dall’ente vanno documentate

Secondo il principio di accountability, il titolare del trattamento dei dati deve conformarsi ed essere in grado di comprovare il rispetto dei principi e degli adempimenti previsti dal Regolamento.

Le istruzioni impartite dal titolare del trattamento devono essere documentate mediante adozione di una procedura, per esempio da allegare al contratto di lavoro, o in qualsiasi forma scritta, purché documentata.

Oggi vi segnalo un recente provvedimento dell’Autorità Garante per la Protezione dei Dati Personali (provvedimento n. 449 dell’11 giugno 2026) che chiarisce le modalità di documentazione delle misure adottate da strutture e operatori sanitari per la protezione della riservatezza dei pazienti, necessarie per evitare l’irrogazione di sanzioni.

Il caso

A seguito della segnalazione pervenuta da parte del Nucleo Antisofisticazioni e Sanità dei Carabinieri nel corso di accertamenti delegati dall’Autorità giudiziaria, è emerso l’incapacità di una ASL a documentare l’esistenza di procedure (disposizioni interne, atti formali di nomina dei delegati etc.) finalizzate alla tutela della riservatezza dei dati sensibili dei pazienti ricoverati in un Presidio Ospedaliero.

Vediamo cosa è emerso dall’istruttoria e quali sono stati i provvedimenti adottati dal Garante.

L’esito dei controlli dei NAS e dell’istruttoria dell’Autorità Garante in relazione alle misure adottate per la tutela della riservatezza dei pazienti

A seguito dei controlli dei NAS e dell’istruttoria svolta dall’Autorità, è emerso:

  • l’assenza di circolari o disposizioni interne relative alle procedure da adottare per la tutela dei dati personali nei vari reparti
  • la mancanza di atti formali di nomina dei soggetti autorizzati al trattamento dei dati e di rilascio di istruzioni documentate al personale, circostanza confermata anche dal personale sanitario che, alla domanda se avesse mai ricevuto formalmente indicazioni da parte della Direzione Medica circa eventuali procedure da mettere in atto al fine della tutela e riservatezza dei dati sensibili relativi ai pazienti ricoverati, rispondeva di non aver mai ricevuto un regolamento o regole precise in merito
  • l’impossibilità di appurare se, all’atto della sottoscrizione del contratto di lavoro, al personale (sia sanitario sia amministrativo) fosse stato formalmente reso disponibile il Regolamento aziendale in materia di protezione dei dati personali e l’elenco dei trattamenti dei dati personali effettuati al proprio interno
  • la mancanza di invio al Responsabile della Protezione dei Dati di alcuna documentazione attestante l’adozione di misure tecniche e organizzative adeguate al rischio
  • l’omessa comunicazione al Garante di un evento di violazione dei dati personali accertato, concernente l’affiancamento nell’attività lavorativa al personale sanitario di un soggetto non autorizzato, reso possibile con la complicità di un dirigente medico successivamente sottoposto a procedimento disciplinare. 

Ancora più sorprendente che:

  • le cartelle cliniche dei pazienti in reparto, prodotte in formato cartaceo, venissero custodite in un carrello che, pur munito di serratura, rimaneva sempre aperto, presidiato solo dal personale di turno, quando fisicamente presente nella stanza
  • pur essendo stati organizzati, nel tempo, corsi di formazione in materia di protezione dei dati personali a livello aziendale, nessuno dei 44 dipendenti dell’U.O.C. interessata risultasse avervi partecipato
  • per propria espressa ammissione, la ASL avesse istruito solo oralmente il proprio personale “in ordine alle modalità e alle prassi operative da seguirsi al fine di effettuare l’erogazione dei servizi per la salute (attività istituzionale) in “conformità privacy”, con la conseguente attribuzione di compiti e responsabilità specifici”. Tale ultima circostanza, tuttavia, non era stata in alcun modo documentata.

 

Le giustificazioni addotte dall’Ente…

Nel corso dell’istruttoria del Garante, l’Ente ha giustificato le condotte contestate, in estrema sintesi, come segue:

  • l’accesso “libero” alle cartelle cliniche era giustificato dalla “necessità di continuo accesso allo stesso da parte di tutti gli operatori sanitari in servizio” per la relativa consultazione ed aggiornamento; ad ogni modo, l’imminente attivazione della Cartella Clinica Elettronica presso tutti i reparti aziendali avrebbe permesso di superare le problematiche connesse alla custodia delle cartelle cliniche in formato analogico ed all’utilizzo del “carrello a scomparti”
  • in ogni caso, tutto il personale era stato istruito oralmente rispetto alle modalità ed alle prassi operative da seguirsi al fine dell’attività istituzionale
  • l’accesso all’unità organizzativa da parte di persona terza non era stato resto possibile per disattenzione o incuria da parte del personale, bensì  attraverso l’esplicita e preventiva autorizzazione di un medico,  successivamente sottoposto a procedimento disciplinare
  • nonostante le difficoltà derivanti dalle dimensioni del personale dell’Ente, varie iniziative formative a tema data privacy erano già state svolte ed altre erano in programma, con l’obiettivo di innalzare il livello di accountability del personale dipendente
  • la ASL aveva inserito nel contratto individuale di lavoro un formale ed esplicito impegno del dipendente al rispetto della normativa vigente e di quanto espressamente delegato dalla Direzione Generale, con richiamo al Codice di Comportamento, che all’art. 13 a sua volta richiamava la normativa sulla privacy
  • in ogni caso, né il Regolamento UE 2016/679 né le Linee guida EDPB 7/2020 indicano un livello di dettaglio idoneo a fungere da parametro oggettivo, cogente e universale nella formulazione delle istruzioni da impartire al personale; non era giuridicamente corretto escludere a priori la validità di eventuali istruzioni di dettaglio fornite oralmente al personale.

 

… e l’esito delle valutazioni dell’Autorità Garante

Nell’esame del caso, l’Autorità Garante parte innanzitutto considerando l’art. 32 del Regolamento UE 2016/679, concernente la sicurezza del trattamento dei dati, il quale stabilisce che “tenendo conto dello stato dell’arte e dei costi di attuazione, nonché della natura, dell’oggetto, del contesto e delle finalità del trattamento, come anche del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche, il titolare del trattamento e il responsabile del trattamento mettono in atto misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato al rischio“. Sono dunque il titolare o il responsabile del trattamento che devono individuare le modalità più opportune per autorizzare al trattamento dei dati personali le persone che operano sotto la propria autorità diretta (art. 2-quaterdecies, commi 1 e 2, del Codice).

Per fare ciò, evidenzia il Garante,

le istruzioni impartite dal titolare del trattamento devono essere documentate. A tal fine, si raccomanda di prevedere una procedura e un modello per fornire ulteriori istruzioni attraverso un allegato al contratto o altro atto giuridico.

In alternativa, le istruzioni possono essere impartite in qualsiasi forma scritta (ad esempio per posta elettronica) e in qualsivoglia altra forma documentata, purché sia possibile documentarle” (punto 118, delle “Linee guida 07/2020 sui concetti di titolare del trattamento e di responsabile del trattamento ai sensi del GDPR”, adottate dall’EDPB il 7 luglio 2021).

Secondo il principio di responsabilizzazione (accountability), il titolare del trattamento deve conformarsi ed essere in grado di comprovare il rispetto dei principi e degli adempimenti previsti dal Regolamento (artt. 5, par. 2, e 24 del Regolamento); è infatti il titolare il soggetto sul quale ricadono le decisioni di fondo relativamente alle finalità e ai mezzi del trattamento dei dati personali degli interessati nonché la responsabilità generale sui trattamenti posti in essere dallo stesso o da altri “per (suo) conto”.”

 

Il giudizio dell’Autorità sulle violazioni contestate    

Sulla base di quanto accertato in corso d’istruttoria, conclude pertanto l’Autorità Garante:

Ne consegue che l’Azienda, nell’ambito dell’attività del citato reparto, non ha rispettato gli obblighi in materia di designazione delle persone autorizzate al trattamento, che agiscono sotto l’autorità del titolare stesso e non ha documentato di aver impartito specifiche e adeguate istruzioni in tal senso.

Ha, inoltre, omesso di adottare le misure organizzative per assicurare la riservatezza e per assicurare la consapevolezza degli autorizzati in materia di protezione dei dati personali, prevedendo in tal senso una adeguata formazione; ciò, in violazione, del principio di responsabilizzazione, non avendo l’Azienda potuto dimostrare che il personale conoscesse le istruzioni e, quindi, comprovare il rispetto delle disposizioni citate del Regolamento“.

 

Per concludere

Alla luce di quanto precede, l’Autorità Garante ha ritenuto di irrogare nei confronti dell’ASL interessata – oltre alla pubblicazione del provvedimento in commento – una sanzione pecuniaria di soli Euro 4.500,00.

Nel definire l’importo della sanzione, il Garante ha tenuto in considerazione la difficoltà di fornire la formazione a tutti i dipendenti, considerato il numero elevato degli stessi, ed il fatto che, a seguito di segnalazione, sono state adottate specifiche misure da parte del titolare del trattamento, che ha collaborato proattivamente con l’Autorità.

Ci aggiorniamo presto con un nuovo, interessante argomento!

Nel frattempo, resta collegato ed iscriviti alla newsletter per non perdere i prossimi aggiornamenti.

A presto!

LEGGI IL DOCUMENTO

Autorità Garante per la Protezione dei dati Personali, provvedimento n. 449 dell’11 giugno 2026