Contesto e fatti
La vicenda riguarda un grave data breach che ha avuto luogo nel sistema del Fascicolo Sanitario Elettronico (FSE) della Provincia Autonoma di Bolzano. Più precisamente: un software per l’accesso al FSE, mediante autenticazione tramite SPID, risultava vulnerabile: dopo l’accesso lecito, un utente avrebbe potuto immmettere il codice fiscale di un altro cittadino e accedere al suo fascicolo sanitario.
La segnalazione del data breach è stata fatta dall’azienda sanitaria provinciale competente, ma l’Autorità Garante per la protezione dei dati personali (GPDP) ha notificato il provvedimento di contestazione alla Provincia autonoma ritenendola titolare del trattamento. La Provincia contestava che il titolare fosse invece l’Azienda sanitaria. Il Tribunale di Bolzano aveva accolto tale tesi, ma la Cassazione accoglie il ricorso del Garante e ribalta – o meglio chiarisce – il profilo della titolarità.
Principi giuridici affermati
- Titolare del trattamento
La Corte ribadisce che ai sensi dell’art. 4, n. 7, del Regolamento (UE) 2016/679 (GDPR) «titolare del trattamento» è il soggetto che “da solo o insieme ad altri determina le finalità e i mezzi del trattamento dei dati personali”.
Il criterio decisivo è dunque chi decide “perché” e “come” avviene il trattamento – non semplicemente chi materialmente esegue delle operazioni sui dati. - Distinzione delle finalità e dei soggetti coinvolti nel FSE
La Corte richiama il D.L. n. 179/2012 e la disciplina del FSE: le Regioni e Province autonome istituiscono il sistema e determinano finalità come programmazione, ricerca, valutazione dell’assistenza; le aziende sanitarie lo utilizzano per le finalità di cura, diagnosi, riabilitazione.
Tale distinzione diventa rilevante per capire a quale soggetto imputare la titolarità del trattamento e quindi la responsabilità in caso di violazione. - Responsabilità in caso di data breach
In tema di violazione dei dati (data breach) il titolare del trattamento – colui che definisce finalità e mezzi – è responsabile, anche se l’effettiva esecuzione è affidata a terzi o ad altri soggetti. La Corte afferma che l’attribuzione di compiti altrui non comporta di per sé la perdita dello status di titolare da parte della Regione/Provincia, se è questa che ha determinato l’assetto di finalità e mezzi.
Perché la decisione è significativa
- Chiarezza sulla titolarità nel contesto pubblico/sanitario: Il caso del FSE è complesso perché coinvolge più soggetti pubblici (Regione/Provincia, Aziende sanitarie, soggetti gestori di piattaforme). La decisione stabilisce che, per quelle attività di trattamento relative all’accesso, all’autenticazione e all’infrastruttura del FSE, la titolarità va all’ente istituzionale che ha definito il sistema (in questo caso la Provincia autonoma).
- Conseguenze operative per la governance dei dati: Se il soggetto titolare è individuato correttamente, ne derivano obblighi di accountability, misure di sicurezza, notifica del data breach, rapporti con il Garante. Gli enti pubblici dovranno prestare attenzione non solo all’esecuzione operativa ma anche alla definizione di regole, ruoli e responsabilità.
- Precedente utile in materia di data breach e sistema pubblico digitale: Il diritto alla protezione dei dati personali assume dimensioni istituzionali e organizzative, non solo tecniche: la corte richiama che la sicurezza non è solo questione di codice, ma anche di assetto decisionale/responsabile.
Criticità e riflessioni
- Parzialità della decisione (ordinanza non sentenza piena): Va detto che si tratta di un’ordinanza di rimessione, non di una sentenza di merito che ha esaminato integralmente tutti gli aspetti del caso. Rimane quindi aperto il giudizio sulla concreta colpa, misure effettivamente adottate, grado di diligenza richiesto.
- Ambito della titolarità molto dipendente dal tipo di trattamento: L’ordinanza chiarisce che la titolarità può variare a seconda della finalità del trattamento (cura vs ricerca/programma). Ciò implica che non è sempre semplice individuare il titolare: ogni ambito va analizzato nel contesto concreto.
- Sfida tecnica e organizzativa per gli enti pubblici: Se la titolarità va all’ente “superiore” che definisce il sistema, ciò comporta che questi deve dotarsi di effettive competenze, organi, controlli per far fronte agli obblighi GDPR: registro dei trattamenti, valutazione d’impatto, misure di sicurezza, meccanismi di notifica. Spesso gli enti pubblici non sono strutturati in modo uniforme per questi compiti.
- Possibili ricadute in termini di sanzioni o risarcimenti: Individuare il titolare significa anche chi può ricevere provvedimenti del Garante, sanzioni, o essere chiamato a risarcire i danni. La responsabilità “segue” chi determina finalità e mezzi.
- Relazione con il responsabile del trattamento e terze parti: Anche se l’Azienda sanitaria o fornitore del software svolge compiti tecnici, questi possono essere qualificati come “responsabile del trattamento” o “incaricato”. È importante definire contrattualmente ruoli, istruzioni, controllo e che siano presenti clausole adeguate.
- Impatto per la protezione dei dati sanitari: I dati sanitari sono categoria “speciale” ai sensi dell’art. 9 GDPR, con grado di tutela elevato. Il fatto che un difetto di autenticazione abbia permesso accessi arbitrari evidenzia come la sicurezza informatica diventi parte integrante del rispetto della normativa privacy.
Gli insegnamenti che discendono dalla pronuncia
- Per enti pubblici che gestiscono sistemi complessi di dati (sanità, pubblica amministrazione, infrastrutture digitali): definire in modo chiaro chi è titolare, chi responsabile, chi incaricato; dotarsi di governance e misure di sicurezza adeguate.
- Nel contratto con fornitori/gestori: includere clausole di sicurezza, audit, obblighi di notifica breach, responsabilità contrattuali.
- Effettuare valutazione d’impatto (DPIA) per sistemi ad alto rischio (es: FSE) e predisporre misure organizzative/tecniche solide (autenticazione forte, controlli accessi, logging, verifica vulnerabilità).
- In caso di incidente: avere pronte procedure di risposta (notifica al Garante entro 72 ore, comunicazione agli interessati se richiesto, analisi cause, rimedio e mitigazione).
- Monitorare il profilo normativo e giurisprudenziale: questa ordinanza chiarisce un aspetto chiave ma si inserisce in un contesto in evoluzione (digitalizzazione, sanità elettronica, infrastrutture pubbliche).
Conclusione
L’ordinanza n. 27558/2025 rappresenta un contributo decisivo nella giurisprudenza italiana in materia di protezione dei dati personali, in particolare per quanto concerne la titolarità del trattamento e la responsabilità per data breach in contesti di sanità digitale. La definizione del titolare come soggetto che determina le finalità e i mezzi, anche quando l’esecuzione è delegata, rafforza il principio di accountability previsto dal GDPR.
D’altro canto, la complessità del contesto pubblico-sanitario pone sfide operative non banali: competenze, organizzazione, misure tecnico-organizzative, contratti, audit. Per gli operatori del sistema una riflessione attenta su ruoli, strumenti e tutela è ormai indispensabile.
