Articolo a cura di: Redazione - Studio Legale Calvello
Per un’azienda sanitaria o una struttura sociosanitaria la nomina del DPO non può essere valutata soltanto in base alle dimensioni dell’organizzazione. Il punto centrale è comprendere quali dati vengono trattati, con quale continuità, su quale scala e nell’ambito di quali attività. Ospedali, strutture sanitarie e sociosanitarie gestiscono normalmente informazioni relative alla salute, spesso insieme a dati anagrafici, amministrativi, lavorativi e, in determinate situazioni, genetici o biometrici. Quando ricorrono i presupposti previsti dall’art. 37 del GDPR, la designazione del Responsabile della protezione dei dati (RPD o DPO) diventa obbligatoria.
Per la struttura, però, la questione non termina con la nomina. Occorre definire correttamente la posizione del DPO, garantirne indipendenza e accesso alle informazioni e coinvolgerlo nelle decisioni che incidono sulla protezione dei dati. Questo assume particolare rilievo quando vengono introdotti nuovi software sanitari, servizi cloud, sistemi di telemedicina, procedure di accesso alle cartelle cliniche o altri trattamenti che possono richiedere una valutazione preventiva dei rischi.
Quando il DPO è obbligatorio per aziende sanitarie e strutture sociosanitarie
L’art. 37 del Regolamento (UE) 2016/679 individua diverse ipotesi nelle quali il titolare o il responsabile del trattamento deve designare un DPO. Per il settore sanitario assumono particolare rilievo due situazioni: il trattamento effettuato da un’autorità o organismo pubblico e il caso in cui le attività principali consistano nel trattamento su larga scala di categorie particolari di dati personali, tra cui rientrano i dati relativi alla salute ai sensi dell’art. 9 GDPR.
Per una struttura appartenente al Servizio sanitario nazionale la designazione del RPD deriva già dalla natura pubblica dell’organismo. Nelle strutture private occorre invece esaminare concretamente l’attività svolta. Il Garante per la protezione dei dati personali ha indicato, con riferimento al trattamento dei dati sulla salute, che la nomina è obbligatoria per gli organismi pubblici e nei casi di trattamento su larga scala, come può verificarsi negli ospedali e nelle case di cura. Il GDPR precisa, per contro, che il trattamento dei dati dei pazienti effettuato dal singolo medico o da un singolo professionista sanitario non deve essere considerato, di per sé, trattamento su larga scala.
Tra questi due estremi esistono molte organizzazioni per le quali la risposta richiede una valutazione specifica. Non basta quindi affermare che una struttura tratta dati sanitari per concludere automaticamente che debba nominare un DPO. Devono essere considerate la quantità degli interessati coinvolti, il volume e la varietà dei dati, la durata o permanenza dei trattamenti e la loro estensione geografica, oltre alla funzione che il trattamento svolge rispetto all’attività principale dell’organizzazione.
Questo criterio permette anche di distinguere il presente tema dalle situazioni proprie di singole tipologie di operatori. Abbiamo dedicato approfondimenti specifici al DPO per cliniche private e poliambulatori, al DPO per RSA e case di riposo e al DPO per laboratori di analisi e centri diagnostici. Per aziende sanitarie e organizzazioni sociosanitarie articolate, invece, occorre considerare l’insieme dei trattamenti e il modo in cui questi sono distribuiti tra sedi, reparti, servizi, personale e fornitori.
Quando l’obbligo non risulta immediatamente evidente, è opportuno documentare la valutazione compiuta. L’accountability richiede infatti che l’organizzazione sia in grado di ricostruire le ragioni delle proprie scelte. La stessa esigenza si presenta quando una struttura cresce, acquisisce altre realtà, amplia i servizi, centralizza le banche dati o introduce tecnologie che modificano quantità e modalità dei trattamenti: una valutazione effettuata anni prima potrebbe non rappresentare più l’organizzazione attuale.
Che cosa deve seguire concretamente il DPO in una struttura sanitaria
Il DPO non sostituisce il titolare del trattamento e non diventa il soggetto al quale trasferire la responsabilità della compliance. Gli artt. 38 e 39 GDPR gli attribuiscono una posizione specifica: deve essere coinvolto tempestivamente nelle questioni riguardanti la protezione dei dati, disporre delle risorse necessarie, poter accedere ai dati e ai trattamenti pertinenti e svolgere le proprie funzioni con indipendenza. Tra i suoi compiti rientrano l’informazione e la consulenza al titolare o al responsabile del trattamento, la sorveglianza sull’osservanza della normativa, il supporto rispetto alle valutazioni d’impatto e la cooperazione con l’Autorità di controllo.
Nel settore sanitario queste funzioni incontrano processi particolarmente delicati. Una struttura può gestire cartelle e dossier sanitari, referti, prenotazioni, informazioni amministrative collegate alle prestazioni, dati dei dipendenti e dei collaboratori, sistemi di videosorveglianza e controllo degli accessi. A questi trattamenti si aggiungono i rapporti con laboratori, medici, cooperative, società informatiche, fornitori di gestionali e servizi cloud. Per ciascun rapporto deve essere verificata anche la corretta attribuzione dei ruoli privacy: non tutti i soggetti che entrano in contatto con i dati sono automaticamente responsabili del trattamento e, quando ricorrono i presupposti dell’art. 28 GDPR, il rapporto deve essere disciplinato coerentemente con le attività effettivamente affidate.
Il DPO deve quindi conoscere l’organizzazione reale, non soltanto la documentazione esistente. Il registro delle attività di trattamento costituisce uno degli strumenti da cui partire, ma deve corrispondere ai processi effettivi. L’introduzione di un nuovo gestionale clinico, la condivisione di dati tra più strutture, l’apertura di un servizio di telemedicina o l’adozione di sistemi che consentono un accesso remoto alle informazioni dei pazienti possono modificare i rischi e richiedere un riesame delle misure organizzative e tecniche.
Particolare attenzione deve essere riservata alle valutazioni d’impatto sulla protezione dei dati (DPIA). Il DPO fornisce, quando richiesto, il proprio parere sulla DPIA e ne sorveglia lo svolgimento, mentre la responsabilità di effettuare la valutazione rimane in capo al titolare. Nella sanità questo passaggio assume rilievo quando il trattamento, per caratteristiche e modalità, può presentare un rischio elevato per i diritti e le libertà delle persone, soprattutto in presenza di dati sanitari trattati su larga scala o di tecnologie e sistemi che incidono significativamente sulle modalità di utilizzo delle informazioni.
La funzione diventa ancora più concreta quando si verifica un incidente. Un accesso non autorizzato a cartelle cliniche, un referto inviato al destinatario sbagliato, credenziali compromesse, la perdita di un dispositivo o un attacco ransomware richiedono una valutazione del data breach che tenga conto della natura dei dati coinvolti, delle conseguenze possibili e dei presupposti per l’eventuale notifica al Garante e comunicazione agli interessati. Il DPO deve essere coinvolto nel processo, ma la decisione e gli adempimenti restano responsabilità del titolare del trattamento.
Per questo la scelta tra DPO interno e DPO esterno per una struttura sanitaria non dovrebbe essere ridotta a una questione formale o di costo. Il GDPR consente entrambe le soluzioni: ciò che conta è che il professionista disponga della competenza richiesta, possa operare con autonomia e non si trovi in una posizione di conflitto di interessi. In organizzazioni sanitarie articolate, la conoscenza della disciplina deve accompagnarsi alla capacità di interagire con direzione, responsabili IT, personale sanitario, amministrazione e fornitori, traducendo gli obblighi normativi in procedure concretamente applicabili.
Obblighi, responsabilità e rischi: il DPO deve essere inserito nei processi reali della struttura
La presenza di un DPO formalmente nominato non è sufficiente se il professionista rimane estraneo alle decisioni che incidono sul trattamento dei dati. L’art. 38 GDPR richiede che il Responsabile della protezione dei dati sia coinvolto tempestivamente e adeguatamente in tutte le questioni riguardanti la protezione dei dati personali. In una struttura sanitaria o sociosanitaria questo significa creare un flusso organizzativo che consenta al DPO di intervenire prima che vengano adottate decisioni rilevanti, non soltanto quando emerge un problema.
Un nuovo software per la gestione delle cartelle cliniche, l’affidamento di dati a un fornitore cloud, l’apertura di una nuova sede, la digitalizzazione di un archivio, un servizio di telemedicina o la modifica delle modalità di accesso ai dati dei pazienti possono richiedere verifiche diverse. Devono essere esaminati i ruoli privacy dei soggetti coinvolti, le autorizzazioni interne, i tempi di conservazione, le misure di sicurezza, gli eventuali contratti ex art. 28 GDPR e, quando ne ricorrono i presupposti, la necessità di effettuare o aggiornare una DPIA. La documentazione deve seguire questi cambiamenti: per questo è utile verificare periodicamente se occorra aggiornare la documentazione privacy aziendale e se il registro dei trattamenti rappresenti ancora correttamente le attività svolte.
Uno dei punti più delicati riguarda gli accessi alle informazioni sanitarie. Non è sufficiente che un dipendente o collaboratore lavori all’interno della struttura per giustificare l’accesso indiscriminato ai dati dei pazienti. Profili autorizzativi, credenziali, istruzioni, tracciamento degli accessi e procedure interne devono essere organizzati in funzione delle mansioni e delle effettive necessità operative. Anche la formazione assume una funzione concreta: un errore nell’invio di un referto, l’utilizzo improprio delle credenziali o una comunicazione effettuata al destinatario sbagliato possono determinare una violazione di dati personali che deve essere immediatamente intercettata e valutata.
La gestione dei fornitori richiede la stessa attenzione. Le strutture sanitarie dipendono frequentemente da società esterne per gestionali, manutenzione informatica, hosting, servizi cloud, archiviazione, prenotazioni e altre attività che possono comportare l’accesso a dati personali. Occorre stabilire caso per caso quale ruolo assuma il fornitore e, quando opera quale responsabile del trattamento, verificare che il rapporto sia disciplinato secondo l’art. 28 GDPR. La distinzione tra titolare, responsabile e autorizzato al trattamento non ha quindi una funzione puramente documentale: determina obblighi e responsabilità differenti.
Il DPO deve essere coinvolto anche nella gestione degli incidenti. Quando emerge una possibile violazione dei dati, la struttura deve poter ricostruire rapidamente che cosa è accaduto, quali informazioni sono coinvolte, quanti interessati possono essere stati interessati e quali conseguenze potrebbero derivarne. L’art. 33 GDPR prevede la notifica della violazione all’autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare ne è venuto a conoscenza, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Nei casi previsti dall’art. 34 può rendersi necessaria anche la comunicazione agli interessati.
Il fatto che siano coinvolti dati sanitari richiede particolare attenzione nella valutazione, ma non significa che ogni incidente debba automaticamente essere notificato al Garante. Occorre esaminare concretamente natura, portata, contesto e possibili conseguenze della violazione. Una procedura interna già definita consente alla struttura di far arrivare tempestivamente l’incidente ai soggetti incaricati della valutazione e al DPO, evitando che un episodio rilevante rimanga confinato nel reparto o nell’ufficio nel quale si è verificato.
Anche nei rapporti con il Garante per la protezione dei dati personali il DPO svolge le funzioni previste dal GDPR quale punto di contatto dell’Autorità. Una richiesta di informazioni, un reclamo o un’attività di controllo richiedono però che la struttura sia in grado di ricostruire e documentare le proprie scelte. Registro dei trattamenti, DPIA, informative, designazioni, contratti con i responsabili, procedure e misure adottate acquistano valore proprio perché consentono di verificare come il principio di accountability sia stato concretamente applicato.
Un caso pratico: riorganizzare il ruolo del DPO dopo la crescita di una struttura sociosanitaria
Consideriamo, come esempio realistico e anonimizzato, una struttura sociosanitaria che nel tempo abbia ampliato i propri servizi e introdotto nuovi strumenti informatici senza rivedere in modo organico l’assetto privacy originario. Il DPO risulta regolarmente nominato, ma il registro dei trattamenti non descrive alcune attività più recenti, i rapporti con determinati fornitori tecnologici devono essere riesaminati e non esiste un flusso interno uniforme per coinvolgere il DPO quando vengono introdotti nuovi trattamenti o si verificano incidenti.
In una situazione di questo tipo l’intervento non consiste semplicemente nel sostituire documenti o predisporre nuove nomine. Occorre ricostruire i trattamenti effettivamente svolti, verificare i ruoli dei soggetti interni ed esterni, esaminare i rapporti con i fornitori, individuare le attività che richiedono una valutazione specifica e definire quando il DPO deve essere coinvolto. Particolare attenzione va riservata ai flussi di dati sanitari tra personale, sistemi informatici e soggetti esterni, perché la documentazione deve corrispondere a ciò che avviene concretamente nell’organizzazione.
La riorganizzazione può quindi comprendere l’aggiornamento del registro dei trattamenti, la revisione delle procedure interne, la verifica delle designazioni e dei contratti ex art. 28 GDPR, l’esame delle eventuali DPIA e la definizione di una procedura per la gestione dei data breach. In questo modo il DPO viene inserito nel processo decisionale della struttura secondo il ruolo previsto dal GDPR, mentre le responsabilità operative e decisionali restano correttamente attribuite al titolare e agli altri soggetti coinvolti.
FAQ sul DPO per aziende sanitarie e strutture sociosanitarie
Una struttura sanitaria privata deve sempre nominare un DPO?
No. Il semplice fatto di trattare dati relativi alla salute non rende automaticamente obbligatoria la nomina. Occorre verificare i presupposti dell’art. 37 GDPR e, in particolare, se le attività principali comportino un trattamento su larga scala di categorie particolari di dati. La valutazione deve considerare concretamente dimensioni e caratteristiche dei trattamenti svolti.
Una struttura sociosanitaria può affidare l’incarico a un DPO esterno?
Sì. L’art. 37 GDPR consente che il DPO sia un dipendente oppure svolga i propri compiti sulla base di un contratto di servizi. La scelta di un DPO esterno per una struttura sanitaria o sociosanitaria deve comunque assicurare competenza professionale, conoscenza della normativa e delle prassi in materia di protezione dei dati, indipendenza e assenza di conflitti di interessi.
Il DPO è responsabile se la struttura sanitaria commette una violazione del GDPR?
Il DPO svolge funzioni di consulenza, sorveglianza e cooperazione previste dagli artt. 38 e 39 GDPR, ma non sostituisce il titolare del trattamento nelle decisioni che competono a quest’ultimo. La nomina del DPO non trasferisce quindi su di lui la responsabilità generale della conformità della struttura al GDPR.
Quando cambia l’organizzazione della struttura bisogna rivalutare anche l’attività del DPO?
Può essere necessario. Nuove sedi, acquisizioni, servizi sanitari aggiuntivi, nuovi gestionali, telemedicina, utilizzo di servizi cloud o modifiche sostanziali dei flussi di dati possono incidere sui trattamenti e sui relativi rischi. In queste situazioni devono essere riesaminati gli adempimenti interessati e il DPO deve essere coinvolto tempestivamente nelle questioni riguardanti la protezione dei dati.
È possibile sostituire il DPO già nominato?
Sì, fermo restando il rispetto delle garanzie di indipendenza previste dal GDPR. Se la struttura decide di cambiare DPO, deve organizzare correttamente il passaggio dell’incarico, aggiornare i dati di contatto e le comunicazioni previste e consentire al nuovo professionista di acquisire le informazioni necessarie sui trattamenti, sulle procedure e sulle questioni privacy già aperte.
Richiedi una valutazione sul DPO della tua struttura sanitaria o sociosanitaria
La necessità di nominare un DPO e il modo in cui deve essere organizzato l’incarico dipendono dai trattamenti effettivamente svolti dalla struttura, dalla loro scala e dall’assetto organizzativo. Anche quando il DPO è già presente, può essere necessario verificare se venga coinvolto correttamente nei processi, se disponga delle informazioni necessarie e se l’organizzazione della funzione sia ancora adeguata alle attività svolte.
Lo Studio Legale Calvello assiste aziende sanitarie e strutture sociosanitarie nella valutazione dell’obbligo di nomina, nella scelta o sostituzione del DPO e nell’organizzazione della funzione. Per sottoporre la situazione della struttura allo Studio è possibile richiedere una valutazione per avere un DPO esterno per la propria azienda.






