Protezione dei dati sanitari e gestione del rischio clinico
Parte II
- Protezione dei dati sanitari e rischio clinico
La sicurezza delle informazioni sanitarie è componente essenziale della sicurezza delle cure.
Errori o lacune nella cartella clinica elettronica possono determinare scelte terapeutiche inappropriate; la perdita o indisponibilità di dati per guasti, attacchi ransomware o incidenti di sicurezza può ritardare diagnosi e trattamenti, incidendo sul rischio clinico; la mancanza di tracciabilità degli accessi ai dati rende difficile ricostruire gli eventi in caso di sinistro, con impatto sulla responsabilità professionale e sulla difesa in giudizio.
La legge 24/2017 collega espressamente la trasparenza e accessibilità della documentazione sanitaria alla responsabilità professionale e alla sicurezza delle cure, prevedendo termini stringenti per la consegna della documentazione e rafforzando il diritto di accesso del paziente.
Tracciabilità, audit e gestione degli incidenti
Le misure di logging e monitoraggio continuo (SO19 ENISA) sono fondamentali per garantire la tracciabilità dei processi clinico‑assistenziali: supportare audit interni ed esterni sulla qualità e sicurezza delle cure; rilevare tempestivamente accessi anomali o non autorizzati a dati clinici (es. curiosità su VIP, accessi fuori turno); fornire evidenze oggettive in caso di contenzioso o indagini.
La mancata implementazione di sistemi robusti di logging e monitoring espone l’organizzazione a difficoltà nel rilevare e gestire attacchi o incidenti e all’impossibilità di individuare i responsabili nonchè ostacola l’analisi forense e la prevenzione di futuri incidenti.
Il DPO, in coordinamento con il risk manager clinico e l’IT, deve promuovere:
- l’integrazione tra sistema di segnalazione degli eventi avversi clinici e sistema di incident reporting privacy;
- l’uso dei log di accesso alla cartella clinica come strumento di audit di processo;
- la definizione di procedure coordinate per la gestione di data breach che abbiano anche impatti clinici (es. indisponibilità di dati in pronto soccorso).
Responsabilità e sanzioni
Il quadro sanzionatorio in materia di trattamento dei dati personali, applicabile anche alle strutture sanitarie, comprende: - sanzioni amministrative fino a 10 milioni di euro o al 2% del fatturato per violazioni in materia di:
responsabili del trattamento (art. 28 GDPR);
registro dei trattamenti (art. 30 GDPR);
misure di sicurezza (art. 32 GDPR);
notifica dei data breach (art. 33 GDPR) e comunicazione agli interessati (art. 34 GDPR);
DPIA (art. 35 GDPR);
consultazione preventiva (art. 36 GDPR);
designazione del DPO (artt. 37‑39 GDPR). - sanzioni amministrative fino a 20 milioni di euro o al 4% del fatturato per violazioni di:
principi di base, comprese le condizioni relative al consenso (artt. 5‑7 e 9 GDPR);
diritti degli interessati (artt. 12‑22 GDPR);
trasferimenti verso paesi terzi o organizzazioni internazionali (artt. 44‑49 GDPR). - sanzioni penali (artt. 167, 167‑bis, 167‑ter, 168, 170 d.lgs. 196/2003), tra cui:
reclusione da 1 a 3 anni per violazione, a fini di profitto o danno, delle disposizioni sui dati particolari e sui trasferimenti illeciti;
reclusione da 1 a 6 anni per comunicazione o diffusione illecita di dati trattati su larga scala;
reclusione da 1 a 4 anni per acquisizione fraudolenta di dati trattati su larga scala;
reclusione da 6 mesi a 3 anni per dichiarazioni false al Garante;
reclusione da 3 mesi a 2 anni per inosservanza di provvedimenti del Garante.
Nel contesto sanitario, le violazioni privacy possono sovrapporsi a profili di responsabilità civile e penale per malpractice clinica, soprattutto quando l’errore informativo incide direttamente sull’evento avverso.
- Perché integrare DPO e risk manager clinico
La prevenzione del rischio clinico oggi passa anche – e sempre di più – dalla qualità, integrità, disponibilità e sicurezza dei dati sanitari.
Il DPO presidia la conformità al GDPR e al Codice privacy (principi, basi giuridiche, sicurezza, accountability), mentre il risk manager clinico presidia la sicurezza delle cure, la gestione degli eventi avversi e il miglioramento dei processi assistenziali (l. 24/2017).
Strutturare un rapporto operativo stabile tra queste due figure consente di prevenire eventi avversi legati a errori informativi (dati mancanti, errati, non disponibili), di ridurre il rischio di data breach che impattano sulla continuità di cura (es. attacchi ransomware a sistemi clinici) e di garantire che le misure privacy by design e by default siano coerenti con le esigenze di sicurezza del paziente. - Architettura organizzativa del rapporto DPO – risk manager clinico
In una struttura sanitaria medio‑grande è opportuno formalizzare il DPO come funzione di controllo e consulenza che riferisce al vertice (Direttore Generale/Amministratore Delegato), con autonomia e indipendenza e il risk manager clinico come funzione di governo clinico che riferisce alla Direzione Sanitaria/Direzione Medica di Presidio.
Per prevenire sovrapposizioni e conflitti entrambi partecipano a un Comitato di governance dei dati e del rischio clinico (es. “Comitato sicurezza delle cure e protezione dati”), presieduto dalla Direzione Sanitaria o dalla Direzione Generale
il Comitato diventa la sede formale dove si condividono indicatori di rischio clinico e di rischio privacy; si approvano politiche comuni su cartella clinica elettronica, FSE, telemedicina, refertazione online; si validano DPIA per progetti ad alto rischio clinico‑informativo.
Matrice di responsabilità (RACI)
È utile adottare una matrice RACI (Responsible, Accountable, Consulted, Informed) per i processi chiave:
Gestione cartella clinica elettronica
Accountable: Direzione Sanitaria/IT;
Responsible: IT, Ufficio Cartelle Cliniche;
Consulted: DPO (principi GDPR, minimizzazione, logging), risk manager clinico (impatti su processo di cura).
Progetti di telemedicina/FSE/refertazione online
Accountable: Direzione Sanitaria/Direzione Innovazione;
Responsible: IT, unità di progetto;
Consulted: DPO (DPIA, basi giuridiche, misure tecniche), risk manager clinico (protocolli clinici, continuità di cura).
Gestione data breach con impatto clinico (es. indisponibilità sistemi)
Accountable: Direzione Generale;
Responsible: IT, Direzione Sanitaria;
Consulted: DPO (notifica al Garante/interessati, valutazione del rischio per i diritti), risk manager clinico (valutazione del rischio per la sicurezza delle cure, misure di mitigazione clinica).
9.1. Processi congiunti DPO – risk manager clinico
Mappatura congiunta dei processi e dei rischi
Un primo passo operativo è una mappatura integrata dei processi clinico‑assistenziali.
Il risk manager clinico individua i processi ad alto rischio (es. emergenza‑urgenza, terapia intensiva, blocco operatorio, chemioterapia, trapianti, gestione farmaci ad alto rischio); il DPO analizza, per ciascun processo, i trattamenti di dati personali (quali dati, quali basi giuridiche, chi accede, dove sono conservati, quali sistemi informativi, quali terze parti).
Risultato atteso: una mappa dei rischi integrata che incrocia rischio clinico (probabilità e gravità dell’evento avverso per il paziente) e rischio privacy (probabilità e gravità dell’impatto sui diritti e libertà della persona).
Questa mappa guida la priorità delle DPIA (per progetti digitali che impattano processi clinicamente critici); la definizione di misure organizzative (es. doppia verifica, checklist, controlli di accesso) e tecniche (cifratura, logging, sistemi di alert).
DPIA integrate con il risk management clinico
Per i trattamenti ad alto rischio (FSE, telemedicina, IA clinica, grandi registri di patologia) il DPO coordina o supporta la DPIA, assicurando il rispetto dei requisiti dell’art. 35 GDPR (descrizione del trattamento, valutazione necessità/proporzionalità, valutazione dei rischi, misure previste); il risk manager clinico contribuisce alla sezione “valutazione dei rischi”, evidenziando come indisponibilità, errore o alterazione dei dati possano generare eventi avversi e quali scenari di rischio clinico devono essere considerati (es. mancata visualizzazione di allergie, farmaci, parametri vitali).
Esempi di misure congiunte:
- ridondanza e piani di continuità operativa per sistemi clinici critici (per prevenire interruzioni di servizio che aumentano il rischio clinico);
- regole di accesso basate su ruolo che garantiscono al clinico tutti i dati necessari per una decisione sicura; al contempo, limitano accessi superflui (principio di minimizzazione).
- alert automatici (es. su interazioni farmacologiche, allergie) progettati in modo da non generare overload informativo che riduce l’attenzione del medico.
Incident reporting integrato (eventi avversi e data breach)
È strategico un sistema di incident reporting integrato: il risk manager clinico gestisce le segnalazioni di eventi avversi, quasi eventi (near miss) e non conformità cliniche e il DPO gestisce le segnalazioni di incidenti privacy (accessi non autorizzati, perdita di dati, errori di invio, attacchi informatici).
Per prevenire il rischio clinico si istituisce un canale unico di segnalazione con classificazione a doppia dimensione:
- impatto clinico (nessuno, lieve, moderato, grave);
- impatto privacy (nessuno, basso, medio, alto, molto alto).
Gli incidenti che hanno doppio impatto (clinico + privacy) vengono gestiti da un team congiunto (DPO + risk manager clinico + IT + Direzione Sanitaria), che valuta le misure immediate per la sicurezza del paziente (es. procedure manuali di fallback, ridondanza informativa) e la necessità di notifica al Garante e/o agli interessati, ai sensi degli artt. 33‑34 GDPR.
9.2.Strumenti operativi comuni
Policy e procedure integrate
DPO e risk manager clinico dovrebbero co‑redigere o co‑validare alcune policy chiave:
Gestione della cartella clinica elettronica - modalità di compilazione, aggiornamento e chiusura;
- responsabilità di firma e tracciabilità;
- tempi di conservazione e accesso per finalità difensive (coordinati con l’art. 92 Codice privacy e con la l. 24/2017).
Accesso ai dati sanitari da parte di terzi (assicurazioni, periti, avvocati, altri enti) - criteri per il bilanciamento tra difesa in giudizio e tutela dei dati di terzi (nuova regola art. 92, senza più il requisito di “inviolabilità” del diritto contrapposto);
- procedure standard per l’oscuramento di dati non pertinenti.
Uso dei sistemi di sanità digitale (FSE, telemedicina, refertazione online) - informative e consensi (dove necessari) conformi alle indicazioni del Garante;
- regole di autenticazione, logging, conservazione dei referti/on‑line, cancellazione/oscuramento da parte dell’utente;
- procedure di gestione dei malfunzionamenti con impatto sulla sicurezza delle cure.
Formazione congiunta del personale
La formazione è uno strumento cruciale di prevenzione del rischio clinico e di conformità privacy.
Il DPO cura i contenuti su principi GDPR, basi giuridiche, diritti degli interessati, sicurezza del trattamento, gestione dei data breach, mentre il risk manager clinico integra con casi reali di eventi avversi legati a errori informativi, uso scorretto dei sistemi, mancata consultazione di dati critici, sovraccarico informativo.
Percorsi formativi integrati per medici e infermieri: uso corretto della cartella clinica elettronica; attenzione alla qualità e completezza dei dati (che ha riflessi sia clinici sia privacy); gestione dei consensi informati e delle informative privacy al letto del paziente.
Percorsi formativi integrati per personale amministrativo: gestione delle richieste di accesso alla documentazione sanitaria (pazienti, eredi, terzi); cautele nell’invio di documentazione per e‑mail o PEC; riconoscimento di possibili incidenti privacy da segnalare.
9.3. Indicatori e monitoraggio congiunto
DPO e risk manager clinico possono definire un set di indicatori comuni, ad es., numero e tipologia di incidenti congiunti (clinico + privacy); tempi medi di ripristino dei sistemi clinici dopo incidenti IT; numero di accessi non autorizzati rilevati ai sistemi clinici; tasso di completezza di alcuni campi critici della cartella clinica (allergie, farmaci, diagnosi); percentuale di DPIA completate per progetti ad alto impatto clinico‑informativo; percentuale di personale formato con moduli integrati privacy‑rischio clinico.
Questi indicatori sono discussi periodicamente nel Comitato congiunto e riportati nella relazione annuale del DPO e nelle relazioni del risk manager clinico al vertice aziendale.
Audit integrati
Oltre agli audit clinici e agli audit privacy separati, è utile programmare audit integrati sui processi di gestione della documentazione sanitaria in reparti ad alto rischio; progetti di telemedicina e FSE in fase di roll‑out; gestione degli eventi avversi e dei data breach, con analisi delle cause radice (root cause analysis) che includa sia fattori clinici sia fattori informativi/organizzativi.
- Conclusione
Nel contesto delle strutture sanitarie italiane, la protezione dei dati sanitari non è un adempimento formale ma un elemento strutturale della qualità e sicurezza delle cure.
Il quadro europeo (GDPR) e nazionale (Codice privacy, legge 24/2017, normativa di sanità digitale) impone che i trattamenti sanitari siano fondati su basi giuridiche solide (obbligo legale, interesse pubblico, eccezionalmente consenso) e conformi ai principi di finalità, minimizzazione, sicurezza e privacy by design; la cartella clinica e la documentazione sanitaria siano gestite in modo da garantire integrità, reperibilità e tracciabilità, nel rispetto del bilanciamento tra trasparenza, difesa in giudizio e tutela dei dati particolari; i sistemi di sanità digitale (FSE, telemedicina, refertazione online) siano progettati sin dall’origine con misure tecniche e organizzative adeguate, comprese cifratura, autenticazione forte, logging, limitazione dell’accesso e dei tempi di conservazione.
All’interno di questo quadro, il DPO rappresenta il perno della governance della protezione dei dati in sanità:
- assiste la direzione sanitaria e il risk manager nell’integrare la dimensione “data protection” nel sistema di gestione del rischio clinico;
- promuove l’adozione di procedure, registri, DPIA e audit che rendono tracciabili e controllabili i trattamenti di dati sanitari;
- contribuisce alla prevenzione di eventi avversi legati all’informazione (errori, omissioni, indisponibilità, accessi indebiti), riducendo al contempo il rischio sanzionatorio e reputazionale;
- funge da interfaccia qualificata con il Garante, assicurando che le prescrizioni dell’Autorità siano tradotte in prassi operative nei reparti e nei sistemi informativi.
Per le strutture sanitarie italiane, investire su un DPO competente, adeguatamente integrato nei processi di governo clinico e supportato da una solida architettura di sicurezza e compliance, significa non solo rispettare gli obblighi normativi, ma anche rafforzare concretamente la sicurezza del paziente, la qualità delle cure e la fiducia degli utenti nel servizio sanitario.
Inoltre, strutturare il rapporto operativo tra DPO e risk manager clinico significa riconoscere che protezione dei dati e sicurezza delle cure sono due facce della stessa medaglia; creare sedi formali di coordinamento (Comitato, matrici RACI, procedure condivise); integrare strumenti tipici del GDPR (DPIA, registri, data breach management) con quelli del risk management clinico (incident reporting, audit di processo, piani di miglioramento); orientare la progettazione dei sistemi informativi sanitari secondo i principi di privacy by design e by default, ma anche di safety by design, con il DPO e il risk manager clinico coinvolti sin dalla fase di analisi dei requisiti.
In questo modo, la funzione del DPO esce dalla logica puramente “compliance” e diventa leva strategica di prevenzione del rischio clinico, contribuendo alla qualità delle cure, alla riduzione del contenzioso e alla tutela effettiva dei diritti dei pazienti.
