COME INTERAGISCONO IL CVS ED IL DPO NELLE STRUTTURE SANITARIA

CVS E DPO NELLE STRUTTURE CLINICHE. COME INTERAGISCONO

Come il CVS previsto come obbligatorio dal d.m. 232/2023 per tutte le Strutture Sanitarie possa interagire efficacemente con il DPO

1. Richiamo dei fatti e inquadramento del problema

Il d.m. 15 dicembre 2023 n. 232, che rende obbligatorio per tutte le strutture sanitarie e sociosanitarie la costituzione di un Comitato Valutazione Sinistri (CVS), con funzioni di analisi dei sinistri, gestione del rischio clinico e supporto alle decisioni in materia di responsabilità sanitaria e coperture assicurative. Parallelamente, nelle strutture sanitarie pubbliche e in moltissime strutture private è obbligatoria o comunque fortemente raccomandata la nomina di un Data Protection Officer (DPO), figura chiave del sistema di governance privacy previsto dal GDPR, con compiti di sorveglianza, consulenza e raccordo con il Garante, specie in contesti di trattamento su larga scala di dati sanitari.

Nell’ottica di una efficace prevenzione e gestione del rischio clinico si pone la questione di come potrebbero dialogare in modo strutturato CVS e DPO al fine di

– garantire un trattamento lecito, corretto e sicuro dei dati sanitari (inclusi fascicolo e dossier sanitario elettronico);

– integrare la gestione del rischio clinico con la gestione del rischio privacy e cyber (data breach, accessi abusivi, vulnerabilità dei sistemi);

– definire punti di coordinamento, flussi informativi e modalità di coinvolgimento del DPO nelle attività del CVS;

– applicare i principi di privacy by design e by default e di accountability nella gestione dei sinistri e dei quasi‑eventi;

– chiarire i profili di responsabilità e la documentazione da curare, anche in chiave probatoria (contenziosi per malpractice, data breach sanitari, sanzioni del Garante).

2. Principi generali: ruoli privacy e responsabilità sanitaria

2.1. Soggetti del trattamento e governance privacy in sanità

Nel sistema GDPR, il titolare del trattamento è il soggetto che determina finalità e mezzi del trattamento dei dati personali, assumendo la responsabilità primaria dell’intero processo e della corretta individuazione/gestione delle altre figure (responsabili esterni, persone autorizzate, DPO).

Il titolare (es. azienda ospedaliera, casa di cura, ASL) governa il trattamento dei dati sanitari, definendo policy, misure di sicurezza, ruoli e responsabilità interne. I responsabili del trattamento sono, invece, soggetti esterni (es. fornitori IT, cloud, servizi di archiviazione, call center) che trattano dati per conto del titolare sulla base di contratto o altro atto giuridicamente vincolante.

Le persone autorizzate (ex “incaricati”) sono il personale interno che opera sotto l’autorità del titolare o del responsabile, con precisi doveri di riservatezza e formazione.

Il DPO svolge un ruolo di vigilanza e consulenza trasversale, promuovendo una cultura della protezione dei dati e fungendo da punto di contatto con gli interessati e il Garante.

Nel settore sanitario, la giurisprudenza di legittimità ha chiarito che, in caso di data breach su sistemi come il fascicolo sanitario elettronico, il titolare del trattamento è l’ente che determina finalità e mezzi del trattamento (es. regione, azienda sanitaria) ed è quest’ultimo a rispondere del data breach, anche se il trattamento materiale è gestito da altri soggetti (fornitori IT, ecc.) (v. ex plurimis Cass. 15 ottobre 2025 n. 27558).

2.2. Responsabilità sanitaria e centralità della struttura

La disciplina della responsabilità sanitaria distingue tra responsabilità contrattuale della struttura sanitaria verso il paziente e responsabilità extracontrattuale dell’esercente la professione sanitaria che opera nell’ambito della struttura (salvo diverso contratto diretto col paziente).

Scopo del legislatore è “convogliare” verso la struttura l’azione risarcitoria del paziente, in considerazione del maggior termine di prescrizione e dell’onere probatorio meno gravoso rispetto all’azione aquiliana contro il singolo medico.

Il d.m. 232/2023, in attuazione della l. 24/2017, disciplina anche l’azione diretta del danneggiato verso l’assicuratore, la cui operatività è stata subordinata all’emanazione del decreto stesso.

In questo quadro, il CVS è organo interno funzionale a:

– analizzare sinistri effettivi e potenziali;

– valutare profili di responsabilità e strategie difensive;

– interagire con assicuratori e risk management.

Ne discende che la struttura sanitaria è al centro sia della responsabilità sanitaria sia della responsabilità per illecito trattamento dei dati personali e pertanto CVS e DPO sono entrambi strumenti di governance a supporto del titolare, su piani diversi ma fortemente interconnessi.

3. Ruolo del DPO e obbligo di nomina in ambito sanitario

3.1. Quando la nomina è obbligatoria o fortemente opportuna

Come abbiamo già visto in precedenti articoli, il GDPR impone la nomina del DPO quando le attività principali del titolare o del responsabile consistono nel trattamento su larga scala di categorie particolari di dati (tra cui i dati sanitari) o richiedono un monitoraggio regolare e sistematico degli interessati su larga scala. Tra gli esempi di soggetti privati obbligati alla nomina, il Garante include espressamente le società operanti nel settore della cura della salute e della prevenzione/diagnostica sanitaria (ospedali privati, laboratori di analisi, centri di riabilitazione).

Anche quando non strettamente obbligatoria (piccole strutture), la nomina di un DPO è considerata buona pratica per garantire il dialogo con le Autorità di protezione dei dati; ridurre i rischi di controversie e dimostrare un assetto organizzativo adeguato in caso di ispezioni o segnalazioni.

3.2. Compiti e responsabilità del DPO

Il DPO sorveglia l’osservanza del GDPR, del diritto dell’Unione e nazionale in materia di protezione dei dati, nonché delle politiche del titolare; fornisce consulenza, anche in materia di valutazioni d’impatto (DPIA) e di data breach; coopera con il Garante e funge da punto di contatto per quest’ultimo; spesso tiene o aggiorna, per conto del titolare, il registro delle attività di trattamento. Sul piano della responsabilità, il DPO non è titolare né responsabile del trattamento e non risponde ex art. 82 GDPR verso gli interessati; può però rispondere contrattualmente verso il titolare in caso di inadempimento dei propri obblighi (es. mancata cooperazione con il Garante, informazioni inesatte, omissioni gravi), valutato anche alla luce della diligenza professionale ex art. 1176, comma 2 c.c.; in caso di dichiarazioni o attestazioni false al Garante, può rispondere anche penalmente ex art. 168, comma 1 del Codice privacy.

4. Data breach sanitario, cartella clinica e sistemi informativi

4.1. Data breach e responsabilità del titolare

Il GDPR definisce “violazione dei dati personali” (data breach) come la violazione di sicurezza che comporta accidentalmente o in modo illecito distruzione, perdita, modifica, divulgazione non autorizzata o accesso ai dati personali. Esempi tipici (molto frequenti in sanità) sono l’accesso o acquisizione dei dati da parte di terzi non autorizzati; il furto o la perdita di dispositivi contenenti dati sanitari; impossibilità di accedere ai dati per attacchi esterni (ransomware, malware); divulgazione non autorizzata di dati sanitari o errato invio di referti.

In ambito sanitario, la Cassazione ha affermato che il titolare del trattamento è l’ente che determina finalità e mezzi del trattamento, in base alle attribuzioni normative e alle finalità perseguite ed è il titolare a rispondere del data breach, anche se la gestione tecnica è affidata a terzi.

L’art. 82 GDPR configura una responsabilità presunta del titolare e del responsabile, con inversione dell’onere probatorio sulla “non imputabilità” del danno; il verificarsi di un data breach non implica automaticamente l’inadeguatezza delle misure, ma impone una verifica concreta dell’adeguatezza delle misure adottate ai sensi degli artt. 24 e 32 GDPR.

4.2. Cartella clinica, fascicolo e dossier sanitario elettronico

Il Codice di deontologia medica qualifica la cartella clinica come documento essenziale dell’evento ricovero, che il medico deve redigere con completezza, chiarezza e diligenza, garantendo tracciabilità e riservatezza, e registrando anche i modi e i tempi dell’informazione e del consenso, inclusi i profili di trattamento dei dati sensibili.

Per fascicolo sanitario elettronico (FSE) e dossier sanitario elettronico (DSE), il Garante ha ribadito che l’accesso al dossier deve essere limitato al solo personale sanitario che interviene nel processo di cura del paziente e solo per il tempo necessario; le configurazioni che consentano ricerche indiscriminate su tutti i pazienti, anche a personale non coinvolto nel percorso di cura, sono illecite e sanzionabili (es. sanzione di 80.000 euro a un’azienda ospedaliera per mancata profilazione degli accessi, assenza di misure di sicurezza e di tracciamento adeguato).

Le linee guida e il decreto sul FSE prevedono, inoltre l’obbligo di sistemi di autenticazione e autorizzazione basati sui ruoli e sulle esigenze di accesso; l’uso di protocolli sicuri e, ove appropriato, cifratura dei dati sanitari; la tracciabilità degli accessi e delle operazioni mediante sistemi di audit log; l’obbligo di notifica dei data breach al Garante entro 72 ore e comunicazione agli interessati in caso di rischio elevato.

Questi aspetti sono centrali per l’interazione CVS–DPO, perché molti sinistri clinici oggi hanno anche una componente di data breach o di difettosa gestione del dato (cartella incompleta, accessi abusivi, errata conservazione).

5. Comitato Valutazione Sinistri (CVS) e DPO: punti di coordinamento

5.1. Ambiti di intersezione tra CVS e DPO

Pur avendo missioni diverse, CVS e DPO si incontrano in almeno quattro aree:

1) Analisi dei sinistri che coinvolgono anche dati personali

Sinistri clinici in cui emergono errori di documentazione (cartella clinica incompleta, errata, manipolata) o accessi non autorizzati ai dati del paziente. Sinistri “puri” di data breach sanitario (es. pubblicazione indebita di referti, furto di database, errato invio di esami a terzi), che generano richieste risarcitorie ex art. 82 GDPR.

2) Gestione del rischio clinico e del rischio privacy/cyber

Il CVS analizza eventi avversi, quasi‑eventi e trend di sinistrosità per proporre misure correttive;

il DPO valuta l’adeguatezza delle misure tecniche e organizzative e la conformità dei trattamenti, suggerendo interventi di privacy by design e by default.

3) Rapporti con assicuratori e responsabilità civile

Il d.m. 232/2023 disciplina requisiti minimi delle polizze per strutture ed esercenti e l’azione diretta del danneggiato.

I data breach possono essere coperti da polizze specifiche (cyber, privacy) e la corretta gestione dell’incidente (notifiche, log, misure adottate) è essenziale anche in chiave assicurativa.

4) Accountability e documentazione

Il CVS produce verbali, report di analisi dei sinistri, piani di miglioramento;

il DPO cura registri dei trattamenti, registri dei data breach, pareri su DPIA, evidenze di formazione. Una integrazione strutturata consente di trasformare ogni sinistro (clinico o privacy) in un’occasione di miglioramento congiunto del sistema di gestione del rischio clinico e del sistema privacy.

5.2. Partecipazione del DPO ai lavori del CVS

Per massimizzare l’efficacia, il DPO dovrebbe essere stabilmente invitato alle riunioni del CVS in cui siano trattati sinistri o quasi‑eventi che coinvolgono dati personali; data breach o incidenti informatici con impatto su dati sanitari; casi in cui la documentazione sanitaria è elemento centrale del contenzioso.

Il regolamento interno del CVS dovrebbe prevedere esplicitamente la partecipazione del DPO con ruolo consultivo; la possibilità per il DPO di proporre punti all’ordine del giorno su temi privacy; la disciplina delle informazioni che il DPO può ricevere e utilizzare, nel rispetto del principio di minimizzazione.

6. Flussi informativi reciproci CVS–DPO

6.1. Flusso dal CVS verso il DPO

Il CVS dovrebbe trasmettere tempestivamente al DPO segnalazioni di sinistri o quasi‑eventi che presentino un profilo di possibile data breach (es. accesso improprio alla cartella, perdita di referti, errata consegna di documenti) o di non conformità alle policy privacy; informazioni sintetiche (pseudonimizzate ove possibile) sulla tipologia di evento; sui sistemi e processi coinvolti (FSE, DSE, cartella cartacea, sistemi di laboratorio) e sulle eventuali vulnerabilità tecniche o organizzative emerse (es. credenziali condivise, mancata disattivazione di account, assenza di log).

Questo consente al DPO di valutare se si è in presenza di un data breach da notificare al Garante e, se del caso, agli interessati entro i termini di legge (72 ore); suggerire misure correttive e di mitigazione (rafforzamento autenticazione, revisione autorizzazioni, formazione mirata); aggiornare i registri delle violazioni e, se necessario, proporre o aggiornare DPIA su trattamenti a rischio elevato.

6.2. Flusso dal DPO verso il CVS

Il DPO dovrebbe, a sua volta, fornire regolarmente al CVS report periodici sulle violazioni dei dati personali in ambito sanitario (numero, tipologia, cause, misure adottate); sull’ analisi delle criticità privacy emerse da audit, ispezioni o richieste del Garante, con indicazione delle implicazioni sul rischio clinico (es. accessi abusivi che possono alterare o cancellare dati clinici rilevanti); raccomandazioni operative da integrare nei piani di risk management del CVS (es. rafforzamento delle procedure di consegna dei referti, protocolli per l’uso di dispositivi mobili, policy di logging).

Inoltre, in caso di sinistri che si traducono in azioni risarcitorie per data breach sanitario, il DPO può supportare il CVS nel ricostruire il quadro dei trattamenti coinvolti; documentare le misure tecniche e organizzative adottate, a fini difensivi (dimostrazione della “non imputabilità” o dell’adeguatezza delle misure); valutare l’eventuale interazione con polizze assicurative cyber/privacy.

7. Privacy by design, by default e cautele operative nei lavori del CVS

7.1. Principi applicabili

Il principio di privacy by design e by default richiede al titolare di integrare la protezione dei dati fin dalla progettazione di processi, sistemi e servizi e garantire che, per impostazione predefinita, siano trattati solo i dati necessari per ogni specifica finalità.

In ambito CVS, questo si traduce in progettare i flussi informativi CVS–DPO e la documentazione del CVS in modo da ridurre al minimo i dati identificativi non necessari; definire ruoli e profili di accesso ai documenti del CVS, limitando la consultazione ai soli soggetti che ne hanno effettiva necessità ed assicurare misure di sicurezza adeguate (autenticazione, autorizzazione, cifratura, logging) per i sistemi che gestiscono i fascicoli del CVS.

7.2. Cautele concrete da adottare

Minimizzazione dei dati nei fascicoli del CVS

Utilizzo sistematico di codici, pseudonimi o identificativi interni per i pazienti, quando non sia necessario indicare il nome.

Separazione tra documenti strettamente clinici (cartella, referti) e documenti di analisi del sinistro (che possono contenere solo riferimenti indiretti).

Controllo degli accessi e tracciabilità

Profilazione degli accessi ai sistemi informativi del CVS, analogamente a quanto richiesto per FSE e DSE;

Audit log delle consultazioni e delle modifiche, con conservazione adeguata per finalità di sicurezza e prova.

Gestione sicura delle riunioni del CVS

Limitazione dei partecipanti alle sole figure strettamente necessarie;

utilizzo di canali sicuri per la trasmissione di documenti (es. piattaforme interne con autenticazione forte, no email non cifrate con allegati sensibili);

verbalizzazione che riporti solo i dati necessari, evitando dettagli superflui sulla vita privata dei pazienti.

Formazione mirata dei membri del CVS

Formazione periodica sui principi GDPR; sulle specifiche cautele per dati sanitari; sulla gestione dei data breach; sui doveri di riservatezza.

Procedure di gestione dei data breach integrate con il CVS

Procedura interna che preveda la segnalazione immediata al DPO e al CVS degli incidenti potenzialmente qualificabili come data breach; la valutazione congiunta del rischio per i diritti e le libertà degli interessati; la decisione documentata su notifica al Garante e comunicazione agli interessati.

8. Profili di responsabilità e documentazione da curare

8.1. Responsabilità del titolare e dei responsabili del trattamento

Il titolare risponde verso gli interessati per i danni causati da trattamenti illeciti o non sicuri, inclusi i data breach, salvo che dimostri che l’evento non gli è in alcun modo imputabile.

Il sistema di responsabilità di cui all’art. 82 GDPR è basato su una responsabilità presunta con inversione dell’onere probatorio: il titolare deve dimostrare di aver adottato misure tecniche e organizzative adeguate e che il danno non è causalmente imputabile alla sua condotta.

I responsabili del trattamento rispondono verso il titolare e, in alcuni casi, anche verso gli interessati, se non rispettano le istruzioni o non adottano misure adeguate.

In ambito sanitario, la responsabilità per data breach può coesistere con la responsabilità sanitaria per malpractice (es. danno da errata cura + danno da divulgazione indebita di dati).

8.2. Responsabilità del DPO e dei membri del CVS

Il DPO non è, di regola, responsabile ex art. 82 GDPR verso gli interessati, ma può essere chiamato a rispondere contrattualmente verso il titolare per inadempimento ai propri compiti (es. mancata segnalazione di criticità, mancata cooperazione con il Garante). In caso di dichiarazioni o attestazioni false al Garante, può configurarsi il reato di cui all’art. 168, comma 1, Codice privacy (reclusione da 6 mesi a 3 anni). I membri del CVS sono normalmente persone autorizzate al trattamento, soggette a obblighi di riservatezza e alle responsabilità disciplinari, civili e penali connesse all’uso improprio dei dati (es. comunicazione illecita di dati sanitari, inosservanza dei provvedimenti del Garante ex art. 170 Codice privacy).

8.3. Documentazione essenziale per CVS e DPO

Per dimostrare l’accountability e difendersi in giudizio, è cruciale mantenere

Regolamento interno CVS

– composizione, funzioni, modalità di convocazione;

– disciplina dei flussi informativi con DPO, risk manager, direzione sanitaria;

– regole di riservatezza e gestione dei dati.

Verbali e report del CVS

– analisi dei sinistri e dei quasi‑eventi;

– decisioni assunte;

– misure correttive proposte e attuate;

– evidenza del coinvolgimento del DPO quando rilevano profili privacy.

Registro delle attività di trattamento e DPIA

– trattamenti relativi a cartella clinica, FSE/DSE, gestione dei sinistri, sistemi di logging;

– valutazioni d’impatto per trattamenti ad alto rischio (es. FSE, sistemi di telemedicina, IA in sanità).

Registro delle violazioni dei dati personali

– data breach sanitari con descrizione, misure adottate, notifiche effettuate;

– collegamenti con le analisi del CVS nei casi in cui il data breach sia parte del sinistro.

Evidenze di formazione

– programmi e registri di formazione su privacy e sicurezza per personale sanitario e membri del CVS;

– Contratti con responsabili esterni

clausole su sicurezza, data breach, audit, responsabilità;

9. Schema operativo CVS–DPO in chiave integrata

9.1. Flusso logico di interazione (diagramma Mermaid)



10. Tabella riepilogativa dei punti chiave

ProfiloContenuto operativoRiferimenti principali
Ruolo del titolare in sanitàDetermina finalità e mezzi del trattamento; risponde per data breach anche se gestito da terziCass. 15 ottobre 2025 n. 27558; art. 82 GDPR
DPO in sanitàObbligatorio o raccomandato per strutture che trattano dati sanitari su larga scala; consulenza, sorveglianza, raccordo con GaranteLinee guida DPO; esempi Garante su strutture sanitarie
CVS e responsabilità sanitariaOrgano interno per analisi sinistri e gestione rischio clinico, nel quadro della l. 24/2017 e d.m. 232/2023Responsabilità contrattuale struttura; azione diretta assicurativa
Data breach sanitarioViolazione di sicurezza su dati sanitari; obbligo di notifica al Garante entro 72 ore e, se rischio elevato, agli interessatiArt. 4 n. 12, 33, 34 GDPR; EDPB linee guida
Accessi a FSE/DSEAccesso solo a personale coinvolto nel processo di cura e per il tempo necessario; sanzioni per accessi indiscriminatiProvvedimenti Garante su FSE/DSE, sanzione 80.000 euro
Punti di coordinamento CVS–DPOAnalisi sinistri con profili privacy; gestione congiunta data breach; integrazione nei piani di risk management
Flussi informativiDal CVS al DPO: segnalazioni di eventi con profilo privacy; dal DPO al CVS: report violazioni e raccomandazioni
Privacy by design e defaultMinimizzazione dati nei fascicoli CVS; controllo accessi e logging; formazione mirata; procedure integrate di data breach
Responsabilità e documentazioneResponsabilità presunta del titolare ex art. 82 GDPR; possibili responsabilità contrattuali e penali del DPO; necessità di regolamento CVS, verbali, registri, DPIA, evidenze formative

11.Conclusioni

Nel contesto di una struttura sanitaria italiana tenuta a istituire il CVS ai sensi del d.m. 232/2023, e che tratta su larga scala dati sanitari di pazienti, il quadro normativo vigente impone di integrare strettamente la funzione del CVS con quella del DPO.

La struttura dovrebbe formalizzare il ruolo del DPO nel regolamento del CVS prevedendo la partecipazione del DPO alle riunioni che trattano sinistri o quasi‑eventi con profili di trattamento dati, data breach o criticità di sicurezza; definire procedure condivise di segnalazione e gestione degli incidenti affinché ogni evento gestito dal CVS che possa costituire violazione dei dati personali deve essere immediatamente segnalato al DPO, che effettuerà la valutazione ex artt. 33–34 GDPR e proporrà le misure più adeguate; Integrare i piani di risk management clinico con il risk management privacy/cyber in modo tale che le analisi del CVS su sinistri e quasi‑eventi alimentino le valutazioni d’impatto e le revisioni delle misure tecniche e organizzative proposte dal DPO; viceversa, i report del DPO sulle violazioni e sulle criticità devono essere considerati dal CVS nella pianificazione degli interventi correttivi; applicare sistematicamente privacy by design e by default nei processi del CVS minimizzando i dati identificativi nei fascicoli del CVS, controllando rigorosamente gli accessi, garantendo logging e audit, e formando adeguatamente tutti i membri del CVS sulle regole di riservatezza e sicurezza dei dati sanitari; curare una documentazione completa e coerente come il regolamento del CVS, i verbali, i registri dei trattamenti e delle violazioni, DPIA e piani di formazione che devono essere mantenuti aggiornati e coerenti, in modo da consentire alla struttura di dimostrare, in caso di contenzioso per responsabilità sanitaria o per data breach, di aver adottato misure adeguate e di aver gestito gli eventi in modo diligente.

In sintesi, il CVS previsto dal d.m. 232/2023 può interagire efficacemente con il DPO solo se viene inserito in un sistema di governance integrato, in cui il rischio clinico e il rischio privacy sono gestiti congiuntamente, con flussi informativi strutturati, regole chiare di coinvolgimento del DPO, applicazione rigorosa dei principi di privacy by design e by default e un forte presidio documentale e formativo.

Referenze

[1] Memento Responsabilità civile — Responsabilità medica / Singoli tipi di responsabilità / Medico ospedaliero / Natura della responsabilità

[2] Memento Compliance — Privacy / Regole generali / I protagonisti del trattamento dei dati personali / Organigramma

[3] Memento Società commerciali — COMPLIANCE / Privacy / Soggetti coinvolti nel trattamento dei dati / Responsabile della protezione dei dati – Data protection officer (DPO) / Quando è obbligatorio

[4] Memento Responsabilità civile — Responsabilità medica / Informazione, consenso e autodeterminazione / Responsabilità per data breach sanitario

[5] Codice Privacy diretto da Luca Bolognini, Enrico Pelino — Garante per i dati personali – 4/06/2015 – n.

[6] Memento Società commerciali — COMPLIANCE / Privacy / Violazione di dati personali (c.d. data breach)

[7] Codice Privacy diretto da Luca Bolognini, Enrico Pelino — Regolamento – 27/04/2016 – n. 679 – art. 39 – Compiti del responsabile della protezione dei dati

[8] Codice Privacy diretto da Luca Bolognini, Enrico Pelino — Regolamento – 27/04/2016 – n. 679 – art. 82 – Diritto al risarcimento e responsabilità

[9] Memento Responsabilità civile — Responsabilità per illecito trattamento dei dati personali / Quando un trattamento è illecito / Illeciti penali e amministrativi

[10] Codice Privacy diretto da Luca Bolognini, Enrico Pelino — Provvedimento – 9/03/2023 – n.

[11] Codice Privacy diretto da Luca Bolognini, Enrico Pelino — Garante per i dati personali – 9/11/2005 – n.

[12] Codice Privacy diretto da Luca Bolognini, Enrico Pelino — Regolamento – 27/04/2016 – n. 679 – art. 70 – Compiti del comitato

[13] Memento Responsabilità civile — Responsabilità medica / Cartella clinica / Doveri deontologici

[14] Codice Privacy diretto da Luca Bolognini, Enrico Pelino — Provvedimento – 14/01/2021 – n.