fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

DPO per cliniche private e poliambulatori: quando è obbligatorio e cosa deve seguire

Articolo a cura di: Redazione - Studio Legale Calvello

Per una clinica privata o un poliambulatorio la nomina del DPO, o Responsabile della protezione dei dati (RPD), non è una questione meramente formale. L’attività sanitaria comporta normalmente il trattamento continuativo di dati relativi alla salute, referti, anamnesi, esami diagnostici, cartelle cliniche e altre informazioni che il GDPR ricomprende nelle categorie particolari di dati personali. Quando questi trattamenti sono effettuati su larga scala nell’ambito delle attività principali della struttura, la designazione del DPO diventa obbligatoria.

Il punto, soprattutto per poliambulatori, centri medici e strutture sanitarie private di dimensioni non assimilabili a un grande ospedale, è stabilire quando il trattamento possa effettivamente considerarsi “su larga scala” e, una volta nominato il DPO, organizzare il suo ruolo in modo coerente con i processi reali della struttura. Numero dei pazienti, volume e varietà dei dati trattati, continuità dei trattamenti, articolazione delle sedi e sistemi informatici utilizzati sono elementi che devono essere valutati nel caso concreto.

Quando una clinica privata o un poliambulatorio deve nominare il DPO

L’art. 37 del Regolamento (UE) 2016/679 prevede la designazione obbligatoria del DPO quando le attività principali del titolare o del responsabile consistono nel trattamento su larga scala di categorie particolari di dati, tra cui rientrano i dati relativi alla salute. Nel settore sanitario il trattamento di tali informazioni non costituisce normalmente un’attività accessoria: è strettamente connesso all’erogazione della prestazione sanitaria.

Per gli operatori sanitari privati occorre però evitare automatismi. Il singolo professionista sanitario che esercita individualmente non è, per questa sola ragione, tenuto a nominare un DPO. La situazione cambia quando l’attività assume una dimensione organizzata e il trattamento riguarda stabilmente un numero rilevante di pazienti. Il Garante per la protezione dei dati personali ha indicato, tra i soggetti per i quali possono ricorrere i presupposti della designazione, le società operanti nella cura della salute, nella prevenzione e nella diagnostica sanitaria, richiamando espressamente realtà quali ospedali privati, laboratori di analisi e centri di riabilitazione.

Per valutare una clinica privata o un poliambulatorio consideriamo quindi la struttura nel suo complesso: quantità dei pazienti interessati, volume e tipologia delle informazioni sanitarie, durata e continuità dei trattamenti, estensione geografica dell’attività, presenza di più sedi e modalità con cui i dati vengono raccolti, utilizzati e conservati. Una struttura con numerosi specialisti, un flusso costante di pazienti, sistemi centralizzati di prenotazione e refertazione e un archivio sanitario stabile presenta caratteristiche molto diverse dallo studio individuale di un singolo medico.

Proprio per questa ragione, quando esiste un dubbio sull’obbligo, è preferibile documentare la valutazione effettuata anziché limitarsi alla conclusione “il DPO non serve”. L’accountability richiede che le decisioni organizzative in materia di protezione dei dati siano sostenute da un’analisi coerente con i trattamenti realmente svolti. Per un quadro più ampio sul settore sanitario abbiamo dedicato un approfondimento anche al DPO per aziende sanitarie e strutture sociosanitarie.

Cosa deve seguire concretamente il DPO in una struttura sanitaria privata

Nominare il DPO non significa affidargli la produzione di qualche documento privacy e considerare esaurito l’adempimento. In una clinica o in un poliambulatorio il DPO deve poter conoscere i trattamenti effettivamente svolti e svolgere le funzioni previste dagli artt. 38 e 39 GDPR con autonomia e indipendenza. Deve essere coinvolto tempestivamente nelle questioni che riguardano la protezione dei dati e disporre delle informazioni e delle risorse necessarie per esercitare i propri compiti.

L’attività parte normalmente dalla ricostruzione dei flussi informativi. Prenotazione della visita, accettazione, acquisizione della documentazione precedente, prestazione sanitaria, refertazione, consegna o consultazione online del referto, fatturazione e conservazione possono coinvolgere soggetti e sistemi differenti. A questi si aggiungono software gestionali, servizi cloud, laboratori esterni, fornitori IT, società di manutenzione, medici e altri professionisti che operano nella struttura. Occorre quindi verificare, caso per caso, chi agisce come titolare, chi come responsabile del trattamento ai sensi dell’art. 28 GDPR e chi opera quale persona autorizzata, evitando qualificazioni contrattuali che non corrispondono al rapporto effettivo.

Il DPO deve inoltre sorvegliare l’osservanza della disciplina e delle politiche adottate dal titolare, prestando attenzione al registro delle attività di trattamento, alle informative, alle autorizzazioni e istruzioni al personale, ai contratti con i responsabili esterni, ai tempi di conservazione, alle misure organizzative e alla formazione di chi accede ai dati sanitari. Quando un nuovo trattamento può presentare un rischio elevato per i diritti e le libertà delle persone, deve essere valutata anche la necessità di una DPIA, la valutazione d’impatto sulla protezione dei dati, sulla quale il DPO è chiamato a fornire il proprio parere e a sorvegliarne lo svolgimento.

Una parte delicata riguarda i sistemi informatici. Cartelle cliniche elettroniche, referti online, portali paziente, sistemi di prenotazione, backup e infrastrutture cloud richiedono che la privacy sia considerata già nella configurazione dei processi e degli accessi. Non è sufficiente che il software sia commercializzato come “conforme al GDPR”: la struttura resta tenuta a verificare la propria organizzazione, le autorizzazioni, i rapporti con i fornitori, le misure adottate e le modalità concrete con cui vengono trattati i dati.

Lo stesso vale quando si verifica un incidente. Un referto inviato al destinatario sbagliato, credenziali compromesse, accessi non autorizzati alla documentazione sanitaria, perdita di dispositivi o un attacco ransomware possono configurare un data breach. Il DPO deve essere coinvolto nella valutazione della violazione e delle sue conseguenze, mentre resta in capo al titolare la responsabilità delle decisioni previste dal GDPR, compresa, quando ne ricorrono i presupposti, la notifica al Garante e l’eventuale comunicazione agli interessati.

Per questo il servizio di DPO esterno per una clinica privata o un poliambulatorio deve essere inserito nel funzionamento effettivo della struttura. Il responsabile della protezione dei dati deve poter interloquire con la direzione, con chi gestisce i sistemi informativi, con il personale amministrativo e sanitario e con i fornitori rilevanti, mantenendo al tempo stesso l’indipendenza richiesta dalla normativa. La gestione dei dati sanitari richiede infatti un coordinamento continuo tra organizzazione della struttura, processi clinici, tecnologia e disciplina sulla protezione dei dati, che abbiamo esaminato più specificamente anche nell’approfondimento dedicato al GDPR per cliniche e poliambulatori e alla gestione dei dati sanitari.

Obblighi, controlli e rischi privacy che il DPO deve presidiare nella clinica

La presenza del DPO non trasferisce su quest’ultimo la responsabilità della conformità al GDPR. Il titolare del trattamento resta la clinica o la società che gestisce il poliambulatorio e deve essere in grado di dimostrare che i trattamenti sono organizzati nel rispetto della normativa. Il DPO svolge una funzione di consulenza, informazione e sorveglianza, segnala le criticità e supporta la struttura nelle valutazioni più delicate, senza sostituirsi agli organi che devono assumere le decisioni.

Uno dei primi punti da verificare è la corrispondenza tra la documentazione privacy e ciò che avviene realmente nella struttura. Il registro delle attività di trattamento deve rappresentare i trattamenti effettivi e deve essere aggiornato quando vengono introdotti nuovi servizi, software, modalità di refertazione o fornitori. Lo stesso controllo riguarda informative, procedure interne, istruzioni agli autorizzati e contratti con i soggetti che trattano dati personali per conto della struttura. Su questi aspetti può essere utile verificare anche quando aggiornare il registro dei trattamenti e come aggiornare correttamente la documentazione privacy aziendale.

Particolare attenzione richiedono i rapporti con i fornitori tecnologici. Una clinica può utilizzare gestionali sanitari, piattaforme per la prenotazione, servizi di refertazione, archiviazione e backup, infrastrutture cloud e servizi di assistenza informatica. Quando un fornitore tratta dati personali per conto della struttura, occorre verificare la corretta qualificazione del rapporto e, se ricorrono i presupposti, disciplinarlo ai sensi dell’art. 28 GDPR. Il contratto, da solo, non risolve il problema: il titolare deve scegliere responsabili che presentino garanzie sufficienti e verificare gli elementi rilevanti del servizio rispetto ai trattamenti affidati.

Un altro ambito sensibile riguarda gli accessi ai dati. Personale amministrativo, medici, infermieri, tecnici e collaboratori possono avere necessità differenti e non devono poter consultare indistintamente tutte le informazioni presenti nei sistemi. Profili di autorizzazione, credenziali personali, procedure per l’attivazione e la revoca degli accessi e istruzioni operative devono essere coerenti con le mansioni effettivamente svolte. Il problema diventa particolarmente evidente quando un dipendente o collaboratore cessa il rapporto e conserva credenziali o possibilità di accesso: una situazione che richiede procedure interne tempestive e verificabili.

La DPIA assume rilievo quando un trattamento, considerate natura, oggetto, contesto e finalità, può presentare un rischio elevato per i diritti e le libertà delle persone fisiche. Non deve essere predisposta automaticamente per qualsiasi attività sanitaria, ma neppure considerata un documento standard da compilare dopo l’introduzione di una nuova tecnologia. Sistemi complessi di gestione delle informazioni sanitarie, nuove modalità di monitoraggio o trattamenti su larga scala richiedono una valutazione preliminare delle caratteristiche concrete del progetto e dei rischi connessi.

Il presidio deve comprendere anche una procedura per gli incidenti. Quando si verifica una violazione di dati personali, la struttura deve essere in grado di accertare rapidamente che cosa è successo, quali dati sono coinvolti, quante persone possono essere interessate e quali conseguenze potrebbero derivarne. La notifica al Garante non è automatica per ogni incidente: l’art. 33 GDPR la richiede quando la violazione può presentare un rischio per i diritti e le libertà delle persone fisiche, salvo che sia improbabile che tale rischio si verifichi. Nei casi previsti dall’art. 34 può rendersi necessaria anche la comunicazione agli interessati. Il DPO deve essere coinvolto tempestivamente nella valutazione, mentre le decisioni restano riconducibili al titolare.

Questi elementi assumono rilievo anche in caso di richiesta di informazioni, reclamo o attività del Garante. Una documentazione formalmente completa ma non corrispondente ai processi reali può rivelare rapidamente le proprie carenze. Per una struttura sanitaria è quindi preferibile che l’attività del DPO comprenda verifiche periodiche e un confronto effettivo con direzione, personale e responsabili dei sistemi, anziché intervenire soltanto quando emerge un problema.

Un caso pratico: il DPO esterno in un poliambulatorio con più specialisti e fornitori informatici

Consideriamo, come esempio realistico e anonimizzato, un poliambulatorio privato nel quale operano numerosi specialisti e che utilizza un gestionale per prenotazioni, anagrafiche, documentazione sanitaria e referti. La struttura dispone di personale amministrativo e si avvale di fornitori esterni per software, assistenza informatica e conservazione di parte della documentazione. La gestione privacy era stata impostata nel tempo attraverso documenti predisposti in momenti diversi, senza una verifica complessiva successiva all’introduzione di nuovi servizi digitali.

L’intervento richiede innanzitutto di ricostruire i trattamenti effettivamente svolti e i soggetti che vi partecipano. La maggiore attenzione non riguarda la semplice esistenza delle informative o delle nomine, ma la corrispondenza tra documentazione, rapporti contrattuali e funzionamento concreto dei sistemi: quali operatori possono accedere ai dati sanitari, quali informazioni sono disponibili ai diversi specialisti, quali attività vengono svolte dai fornitori e con quali responsabilità.

Su questa base è possibile riorganizzare il presidio privacy, aggiornare il registro dei trattamenti e la documentazione necessaria, verificare i rapporti con i responsabili esterni e definire procedure più precise per accessi, incidenti e coinvolgimento del DPO. In una situazione di questo tipo il DPO esterno non interviene soltanto nella fase iniziale, ma diventa il riferimento al quale sottoporre le successive modifiche organizzative o tecnologiche che possono incidere sulla protezione dei dati dei pazienti.

Domande frequenti sul DPO per cliniche private e poliambulatori

Un poliambulatorio è sempre obbligato a nominare un DPO?
No. La presenza di dati sanitari non determina da sola l’obbligo. Occorre verificare se le attività principali comportano un trattamento su larga scala di categorie particolari di dati ai sensi dell’art. 37 GDPR. Dimensioni della struttura, numero di pazienti, volume e varietà dei dati, durata del trattamento e organizzazione dell’attività sono elementi da valutare nel caso concreto.

Il DPO di una clinica privata può essere un professionista esterno?
Sì. L’art. 37 GDPR consente che il DPO svolga i propri compiti sulla base di un contratto di servizi. La soluzione esterna può essere adottata anche da cliniche e poliambulatori, purché siano assicurati competenza professionale, conoscenza della normativa e delle prassi in materia di protezione dei dati, indipendenza, assenza di conflitti di interesse e possibilità di svolgere effettivamente le funzioni previste dal GDPR.

Il DPO è responsabile se la clinica viola il GDPR?
Il DPO non sostituisce il titolare del trattamento. La clinica o la società che gestisce il poliambulatorio resta responsabile delle decisioni relative ai trattamenti e dell’attuazione delle misure necessarie. Il DPO informa e consiglia il titolare, sorveglia l’osservanza del GDPR, fornisce il proprio parere sulla DPIA quando richiesto e coopera con l’Autorità di controllo.

Se cambia il software sanitario bisogna coinvolgere il DPO?
Il DPO deve essere coinvolto tempestivamente nelle questioni riguardanti la protezione dei dati personali. L’introduzione o la sostituzione di un gestionale sanitario, di una piattaforma per i referti, di un portale paziente o di un servizio cloud può modificare flussi, accessi, fornitori, misure di sicurezza e modalità di conservazione. La valutazione privacy dovrebbe quindi avvenire prima che il nuovo sistema diventi operativo, verificando anche l’eventuale necessità di una DPIA.

Cosa deve fare una clinica se scopre una violazione di dati sanitari?
Occorre ricostruire tempestivamente l’incidente, limitarne per quanto possibile gli effetti e valutare il rischio per i diritti e le libertà delle persone coinvolte. Quando ricorrono i presupposti dell’art. 33 GDPR, il titolare deve notificare la violazione al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza. Nei casi previsti dall’art. 34 deve essere valutata anche la comunicazione agli interessati. La violazione deve comunque essere documentata secondo quanto previsto dal GDPR.

Richiedere una valutazione per il DPO di una clinica privata o di un poliambulatorio

Per una clinica privata o un poliambulatorio stabilire se la nomina del DPO sia obbligatoria richiede una valutazione dei trattamenti concretamente effettuati e dell’organizzazione della struttura. Quando il DPO è già presente, è altrettanto importante verificare che sia effettivamente coinvolto nei processi che riguardano dati sanitari, sistemi informatici, fornitori, DPIA, incidenti e rapporti con il Garante.

Lo Studio Legale Calvello assiste strutture sanitarie private nella valutazione dell’obbligo di nomina, nell’organizzazione della funzione e nello svolgimento dell’incarico di DPO esterno. Per sottoporci la situazione della clinica o del poliambulatorio è possibile richiedere una valutazione per avere un DPO esterno per la propria struttura. Esamineremo le caratteristiche dell’attività e dei trattamenti per individuare gli adempimenti e l’organizzazione più coerenti con il caso concreto.

Condividi l'articolo su:

    3224 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)