Protezione dei dati sanitari e gestione del rischio clinico. Parte I

Protezione dei dati sanitari e gestione del rischio clinico
Parte I

  1. Richiamo del contesto e dei problemi giuridici
    Le strutture sanitarie italiane trattano quotidianamente grandi quantità di informazioni sulla salute dei pazienti: cartelle cliniche, referti, dati genetici e biometrici, immagini diagnostiche, dati di telemedicina, fascicoli sanitari elettronici, informazioni relative a procedure concorsuali e al personale sanitario.
    Questi dati rientrano nella categoria dei dati particolari (ex dati sensibili) e sono oggetto di una disciplina rafforzata nel Regolamento (UE) 2016/679 (GDPR) e nel Codice privacy (d.lgs. 196/2003 come modificato dal d.lgs. 101/2018), integrati da provvedimenti del Garante e da norme settoriali in ambito sanitarioi.
    Parallelamente, il legislatore ha rafforzato il quadro della sicurezza delle cure e del rischio clinico con la legge 24/2017, che dedica l’art. 4 alla “trasparenza dei dati” e all’accesso alla documentazione sanitaria, ponendo un collegamento strutturale tra qualità delle informazioni sanitarie, responsabilità professionale e tutela del paziente.
    In questo scenario, la figura del Data Protection Officer (DPO) assume un ruolo centrale: da un lato garantisce la conformità dei trattamenti di dati sanitari alla disciplina europea e nazionale; dall’altro contribuisce, in modo sempre più evidente, alla prevenzione e gestione del rischio clinico, poiché errori, indisponibilità o alterazioni dei dati possono incidere direttamente sulla sicurezza del paziente.
  2. Basi giuridiche del trattamento in ambito sanitario
    In ambito sanitario, il trattamento di dati relativi alla salute si fonda tipicamente su:
  • art. 6, par. 1, lett. c) ed e) GDPR (adempimento di un obbligo legale; esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri);
  • art. 9, par. 2, lett. h) e i) GDPR (trattamenti necessari per finalità di medicina preventiva, diagnosi, assistenza o terapia sanitaria e sociale, gestione dei sistemi e servizi sanitari, motivi di interesse pubblico nel settore della sanità pubblica);
  • art. 9, par. 2, lett. f) GDPR per trattamenti necessari a far valere o difendere un diritto in sede giudiziaria (richiamato ora dall’art. 92 Codice privacy per l’accesso a cartelle cliniche e schede di dimissione).
    Il GDPR richiede che la base giuridica per i trattamenti fondati sulle lett. c) ed e) sia stabilita dal diritto nazionale in modo conforme all’ordinamento costituzionale, proporzionata e non discriminatoria.
    In Italia, il Garante ha sottolineato (provv. 235/2024) che non sono ammissibili livelli differenziati di tutela su base territoriale o per singola amministrazione quando la materia – come la protezione dei dati personali – è già stata oggetto di bilanciamento uniforme a livello nazionale.

Il ruolo del consenso
Il consenso, definito dall’art. 4 GDPR come manifestazione di volontà libera, specifica, informata e inequivocabile, è una base giuridica parificata alle altre condizioni di liceità, ma in sanità non è sempre la base principale.
Dottrina e Autorità evidenziano che un modello incentrato solo sul consenso soffre di “problemi cognitivi” (difficoltà di lettura e comprensione delle informative, asimmetria informativa, condizionamenti nelle scelte). Inoltre la disciplina di protezione dei dati si fonda su un insieme di elementi (poteri del Garante, principi di finalità, correttezza, minimizzazione, diritti dell’interessato) che non possono essere rimessi alla sola autodeterminazione individuale.
Nel contesto sanitario, il consenso è invece particolarmente rilevante per trattamenti non strettamente necessari alla cura (es. refertazione online, servizi digitali accessori, invio referti via e‑mail); ricerca scientifica non coperta da specifiche basi normative o misure di garanzia; trattamenti di dati particolari in ambito lavorativo sanitario, in assenza di altra base giuridica di interesse pubblico.
Per la refertazione online, il Garante richiede un consenso autonomo e specifico, distinto da quello per la cura, evidenziando la facoltatività del servizio e la necessità di informare chiaramente l’interessato.

  1. Principi di minimizzazione, sicurezza, privacy by design e by default
    Principio di finalità e minimizzazione
    Il principio di finalità impone che le finalità del trattamento, esplicite e legittime, siano determinate prima della raccolta dei dati.
    Trattamenti per finalità ulteriori richiedono una specifica base giuridica e una valutazione di compatibilità.
    In un contesto di sanità digitale e big data, ciò significa evitare che i dati sanitari siano trattati come un “patrimonio” liberamente riutilizzabile dal titolare; valutare attentamente ogni riuso (es. second use per ricerca, analisi statistiche, machine learning clinico) tramite il compatibility test dell’art. 6, par. 4 GDPR; utilizzare tecniche di anonimizzazione, pseudonimizzazione e privacy‑enhancing technologies (PETs), come i synthetic data, per ridurre il rischio per gli interessati.
    Il principio di minimizzazione richiede che i dati siano adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità.
    In sanità, ciò si traduce in limitazione dei dati raccolti nella cartella clinica e nei sistemi informativi clinici a ciò che è realmente necessario per la diagnosi, cura e gestione; selezione dei dati condivisi con terzi (es. assicurazioni, consulenti, ricercatori) sulla base di un rapporto giuridico che imponga la selezione dei soli dati necessari; utilizzo di dati non personali o offuscati nei database di test e sviluppo, evitando trattamenti eccedenti rispetto alle finalità originarie.

Sicurezza del trattamento e resilienza operativa
L’art. 32 GDPR impone l’adozione di misure tecniche e organizzative adeguate al rischio, tra cui la cifratura e la pseudonimizzazione; capacità di assicurare la riservatezza, integrità, disponibilità e resilienza dei sistemi e dei servizi di trattamento; capacità di ripristinare tempestivamente la disponibilità dei dati in caso di incidente; procedure per testare, verificare e valutare regolarmente l’efficacia delle misure.
Le linee guida tecniche ENISA, richiamate dalla dottrina, sottolineano in particolare l’importanza del logging e del monitoraggio continuo (SO19) per garantire tracciabilità, accountability, analisi forense e rilevazione di comportamenti anomali; la necessità di test sistematici dei sistemi e delle patch (SO20), con uso preferenziale di dati non personali o offuscati nei database di test, nel rispetto del principio di minimizzazione; l’esecuzione periodica di vulnerability assessment e penetration test (SO21).
In ambito sanitario, la sicurezza dei dati è anche sicurezza del paziente: perdita, indisponibilità o alterazione di dati clinici può tradursi in errori terapeutici, ritardi diagnostici, inappropriatezza delle cure.

Privacy by design e by default
L’art. 25 GDPR impone che i principi di protezione dei dati siano incorporati “fin dalla progettazione” e “per impostazione predefinita” nei sistemi informativi sanitari configurazioni predefinite che limitano al minimo necessario la raccolta e l’accesso ai dati; segmentazione degli accessi in base ai ruoli (medici, infermieri, amministrativi, risk manager, IT, ecc.); progettazione di fascicoli sanitari elettronici, piattaforme di telemedicina e sistemi di refertazione online con protocolli sicuri, autenticazione forte, separazione logica dei dati sanitari da quelli amministrativi.
Le linee guida EDPB sull’art. 25 sottolineano il possibile utilizzo delle PETs come parte delle misure di privacy by design, pur richiedendo una valutazione caso per caso dell’adeguatezza e efficacia delle soluzioni adottate.

  1. Specificità del contesto sanitario: cartella clinica, FSE, telemedicina
    Cartella clinica e documentazione sanitaria
    Le principali fonti sulla cartella clinica includono norme storiche (R.D. 1631/1938, D.P.R. 128/1969, D.P.C.M. 27.6.1986) e, in chiave privacy, gli artt. 92 e 93 del Codice.
    La nuova regola applicabile dopo il d.lgs. 101/2018 ha modificato l’art. 92 estendendo la disciplina alle “strutture, pubbliche e private, che erogano prestazioni sanitarie e socio‑sanitarie”; sostituendo il riferimento all’art. 26 Codice con l’art. 9, par. 2, lett. f) GDPR per i trattamenti necessari all’esercizio di diritti in sede giudiziaria ed eliminando il termine “inviolabile” dal requisito del diritto di pari rango, con la conseguenza che possono essere considerati di pari rango anche diritti fondamentali non necessariamente “inviolabili” in senso assoluto (inclusi diritti di persone giuridiche).
    Rispetto alla vecchia regola, che richiedeva un diritto o libertà fondamentale e “inviolabile”, la nuova formulazione amplia le ipotesi in cui l’accesso difensivo alla documentazione sanitaria di terzi può essere ammesso, sempre nel rispetto del bilanciamento previsto dagli artt. 60 e 92 Codice.
    La legge 24/2017 rafforza la trasparenza sanitaria. Infatti, la direzione sanitaria deve fornire la documentazione sanitaria al paziente (o avente diritto) entro 7 giorni, preferibilmente in formato elettronico, e l’eventuale documentazione integrativa entro 30 giorni.
    Il diritto di accesso delineato è sui generis, distinto dall’accesso documentale amministrativo e dall’accesso civico, ma comunque limitato dalla disciplina privacy, specie quando la richiesta proviene da terzi.

Sanità digitale, refertazione online e telemedicina
L’art. 47‑bis d.l. 5/2012 ha sancito la preferenza per la gestione elettronica delle pratiche cliniche, consentendo la conservazione digitale delle cartelle cliniche dal 2013, con evidenti riflessi su sicurezza, integrità, reperibilità e tracciabilità.
Il Garante, con specifici provvedimenti, ha disciplinato la refertazione online, richiedendo:

  • una informativa chiara e distinta per il servizio di refertazione online, che ne evidenzi la natura facoltativa;
  • un consenso autonomo e specifico dell’interessato;
  • l’utilizzo di protocolli sicuri (https/SSL), autenticazione forte, limitazione temporale della disponibilità del referto online (es. 45 giorni), possibilità per l’utente di oscurare o cancellare i referti dal sistema di consultazione;
  • cautele per l’invio di referti via e‑mail (file allegato, cifratura o password comunicata per canale diverso, convalida degli indirizzi e‑mail).
    Tali prescrizioni sono considerate compatibili col GDPR, purché integrate con il nuovo approccio di responsabilizzazione (accountability) e con i principi di sicurezza, privacy by design e by default.
    Analoghe logiche si applicano al fascicolo sanitario elettronico e alle piattaforme di telemedicina, dove la progettazione deve tenere conto della particolare sensibilità dei dati trattati (spesso genetici, biometrici, immagini ad alta definizione); della necessità di controlli di accesso granulari, logging, cifratura e autenticazione forte; della separazione dei dati sanitari da quelli amministrativi e della gestione dei tempi di conservazione.
  1. Il DPO nelle strutture sanitarie: ruolo e obbligo di nomina
    Il GDPR prevede la designazione obbligatoria del DPO, tra l’altro, quando il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico, o quando le attività principali del titolare consistono in trattamenti su larga scala di categorie particolari di dati.
    Le aziende sanitarie pubbliche e, in generale, gli enti del Servizio sanitario nazionale rientrano nella categoria degli organismi pubblici, ma anche molte strutture private (ospedali accreditati, grandi gruppi sanitari, laboratori diagnostici) effettuano trattamenti su larga scala di dati sanitari, genetici e biometrici, integrando la condizione di cui all’art. 37 GDPR.
    Le sanzioni per mancata designazione del DPO possono arrivare fino a 10 milioni di euro o al 2% del fatturato mondiale annuo, ai sensi dell’art. 83, par. 4 GDPR e dell’art. 166, comma 1 Codice privacy. Nel settore specifico della direttiva (UE) 2016/680 (polizia e giustizia), l’art. 30 d.lgs. 51/2018 definisce i compiti del DPO, confermando un modello di figura con funzioni informative, di controllo e di cooperazione con il Garante, che è pienamente sovrapponibile – nella logica – a quello del DPO GDPR.
    Posizione, indipendenza e responsabilità del DPO
    Il DPO deve essere designato sulla base di qualità professionali e conoscenze specialistiche della normativa e delle prassi in materia di protezione dei dati, nonché della capacità di assolvere i compiti affidati.
    Nel contesto sanitario è richiesto un profilo multidisciplinare:
  • competenze giuridiche (GDPR, Codice privacy, provvedimenti del Garante, legge 24/2017, norme su cartella clinica e sanità digitale);
  • competenze organizzative e di gestione del rischio (risk assessment, risk management, processi clinico‑assistenziali);
  • competenze tecniche in materia di sicurezza informatica e architetture IT sanitarie;
  • capacità di dialogo con direzione sanitaria, risk manager clinico, IT, ufficio legale, comitati etici, ricerca clinica.
    Il DPO deve poter operare in modo indipendente, senza ricevere istruzioni sulle modalità di svolgimento dei propri compiti, e non può essere rimosso o penalizzato per l’esercizio delle sue funzioni. La dottrina ha inoltre sottolineato che, quando il DPO, in violazione del proprio ruolo, effettui trattamenti per finalità proprie, incongrue rispetto a quelle del titolare (es. trasmissione illecita di dati a terzi per profitto), può assumere la qualifica di autonomo titolare di quello specifico trattamento illecito e rispondere direttamente ex art. 82 GDPR, con conseguente difficoltà di configurare una responsabilità indiretta del titolare ex art. 2049 c.c.
    Compiti del DPO in sanità: consulenza, vigilanza, cooperazione
    Il DPO svolge un ruolo chiave nel diffondere la cultura della protezione dei dati all’interno della struttura sanitaria, informando titolare, responsabili e personale sui loro obblighi e sulle buone pratiche. Tra i compiti principali ci sono quello di informare la direzione sanitaria e la direzione generale sui principi di liceità, minimizzazione, sicurezza, privacy by design e by default; di supportare l’elaborazione e l’aggiornamento di policy interne su cartella clinica elettronica, fascicolo sanitario elettronico, telemedicina, refertazione online, ricerca clinica; di contribuire alla progettazione di percorsi formativi per il personale sanitario e amministrativo, anche su corretto uso dei sistemi informativi clinici; gestione delle richieste di accesso ai dati da parte di pazienti e terzi; segnalazione e gestione dei data breach; interazione con il sistema di risk management clinico.
    Le Linee guida WP29 (oggi EDPB) sul DPO, richiamate anche dal d.lgs. 51/2018, sottolineano che il DPO deve essere coinvolto tempestivamente in ogni questione attinente la protezione dei dati, inclusa la progettazione di nuovi servizi sanitari digitali.
    Vigilanza sulla conformità e gestione dei registri
    Il DPO deve vigilare sull’osservanza del GDPR, del Codice privacy e delle disposizioni interne del titolare, incluse la corretta tenuta del registro dei trattamenti (anche se l’obbligo formale grava su titolare e responsabile, è prassi che il DPO curi il censimento e l’aggiornamento, specie in contesti complessi come le aziende sanitarie); la conformità delle misure di sicurezza tecniche e organizzative, anche alla luce delle linee guida ENISA e delle best practice di settore; il rispetto dei tempi di conservazione dei dati sanitari e delle regole sulla cancellazione o anonimizzazione, in coordinamento con il risk manager clinico e con l’IT (es. cancellazione di dati non più necessari, gestione di archivi storici e di log).
    Nel settore polizia‑giustizia, il WP29 ha raccomandato un forte ruolo di controllo del DPO sulla conservazione e cancellazione dei dati, modello che può essere traslato anche in ambito sanitario per la gestione dei tempi di conservazione dei dati clinici e dei log di accesso.
    Valutazioni d’impatto (DPIA) e progetti ad alto rischio
    Il DPO deve essere consultato e coinvolto sin dalla fase preliminare delle valutazioni d’impatto sulla protezione dei dati (DPIA) quando un trattamento è suscettibile di presentare un rischio elevato per i diritti e le libertà degli interessati, come nel caso di trattamenti sistematici su larga scala di dati genetici, biometrici e sanitari (es. grandi sistemi di FSE, registri di patologia, piattaforme di telemedicina, IA clinica); progetti di ricerca clinica multicentrica che prevedano linkage di basi dati e analisi avanzate; implementazione di sistemi biometrici di accesso a reparti o data center che trattano dati sanitari.
    Il DPO deve consigliare il titolare sulla metodologia DPIA e sui rischi da considerare; verificare che siano adottate misure adeguate (cifratura, pseudonimizzazione, logging, segregazione degli accessi, PETs); monitorare l’attuazione delle misure e l’aggiornamento della DPIA in caso di modifiche sostanziali del trattamento.
    Cooperazione con il Garante e gestione dei data breach
    Il DPO è il punto di contatto con l’Autorità Garante per la protezione dei dati personali e deve cooperare con essa, facilitando l’accesso alle informazioni necessarie per l’esercizio dei poteri di controllo.
    In particolare, in ambito sanitario assiste il titolare nella gestione delle notifiche di violazione dei dati personali (data breach) all’Autorità (art. 33 GDPR) e, se necessario, agli interessati (art. 34 GDPR); contribuisce alla definizione e aggiornamento delle procedure interne di incident reporting, in coordinamento con IT, risk management clinico e direzione sanitaria; assicura che i provvedimenti del Garante (es. prescrizioni su dati genetici, biometrici, refertazione online, pubblicazione di decisioni giudiziarie contenenti dati sanitari) siano correttamente recepiti nelle procedure e nei sistemi.
    Referenze
    [1] Memento Responsabilità civile — Responsabilità medica / Cartella clinica / Normativa
    [2] Codice Privacy diretto da Luca Bolognini, Enrico Pelino
    [5] Memento Lavoro — Appendice / Sanzioni / Non punibilità per particolare tenuità del fatto
    [11] Memento Contratti di lavoro atipici — DISCIPLINA GENERALE / Contratto di lavoro / Sanzioni
    [12] Codice del Processo Amministrativo diretto da Roberto Chieppa — Decreto legislativo – 2/07/2010 – n. 104 – art. 136 – Disposizioni sulle comunicazioni e sui depositi informatici