Articolo a cura di: Redazione - Studio Legale Calvello
Cliniche private e poliambulatori trattano ogni giorno dati personali che richiedono cautele particolari: informazioni sullo stato di salute, referti, anamnesi, esami diagnostici, prescrizioni, cartelle cliniche, immagini, dati relativi alle prestazioni e, sempre più spesso, informazioni conservate in gestionali, piattaforme cloud e portali accessibili online. Il problema non consiste quindi soltanto nel predisporre un’informativa privacy, ma nel verificare come il dato sanitario viene raccolto, utilizzato, comunicato, reso accessibile e conservato durante l’intero percorso del paziente.
Per una struttura sanitaria privata la conformità al GDPR deve essere tradotta in procedure coerenti con l’organizzazione effettiva: occorre individuare correttamente i ruoli privacy, disciplinare gli accessi del personale sanitario e amministrativo, verificare i fornitori tecnologici, definire i tempi di conservazione, valutare i rischi dei sistemi informatici e organizzare la risposta agli incidenti. Quando questi elementi non sono coordinati, anche una clinica che dispone formalmente della documentazione privacy può presentare criticità concrete nella gestione dei dati dei pazienti.
Perché la gestione dei dati sanitari richiede un GDPR costruito sulla clinica
I dati relativi alla salute rientrano nelle categorie particolari di dati personali disciplinate dall’art. 9 del Regolamento (UE) 2016/679. Nella pratica di una clinica o di un poliambulatorio, però, la questione giuridica non si esaurisce nella particolare natura del dato. È necessario ricostruire i trattamenti realmente effettuati e le modalità con cui le informazioni circolano tra reception, personale amministrativo, medici, infermieri, laboratori, professionisti esterni, fornitori informatici e altri soggetti coinvolti nell’erogazione dei servizi sanitari.
Un primo errore consiste nel ritenere che ogni trattamento di dati sanitari debba essere necessariamente fondato sul consenso del paziente. Il GDPR prevede diverse condizioni che possono legittimare il trattamento dei dati relativi alla salute e la base giuridica deve essere individuata in relazione alla specifica finalità e al contesto normativo applicabile. Occorre quindi distinguere, ad esempio, il trattamento necessario per finalità di diagnosi, assistenza o terapia da eventuali utilizzazioni ulteriori dei dati, come determinate attività promozionali o servizi che non possono essere automaticamente ricondotti alla prestazione sanitaria.
Questa distinzione incide direttamente sulla costruzione dell’informativa privacy della clinica, sulla gestione degli eventuali consensi e sulle procedure seguite dal personale. Utilizzare moduli standardizzati senza verificare i trattamenti effettivi può produrre informative non coerenti con ciò che accade nella struttura. Per questo la documentazione deve partire dalla mappatura dei processi: prenotazione della prestazione, accettazione, visita, diagnostica, produzione e consegna del referto, fatturazione, eventuale comunicazione ad altri professionisti e conservazione della documentazione sanitaria. Sul contenuto e sulla funzione delle informative abbiamo dedicato uno specifico approfondimento a cosa devono contenere le informative privacy.
La stessa ricostruzione deve trovare riscontro nel registro delle attività di trattamento. Non è sufficiente indicare genericamente la voce “dati dei pazienti”: devono essere individuati i trattamenti effettivamente svolti, le categorie di dati e interessati, le finalità, i destinatari, i tempi di conservazione e le misure adottate secondo quanto richiesto dalla disciplina applicabile. Il registro deve inoltre essere mantenuto coerente con l’evoluzione organizzativa e tecnologica della struttura. L’introduzione di un nuovo gestionale, di un portale per i referti, di un servizio cloud o di una piattaforma di telemedicina può modificare concretamente il trattamento e rendere necessaria una nuova verifica. Su questo aspetto rinviamo anche alla nostra analisi sul registro dei trattamenti e sui casi nei quali deve essere aggiornato.
Per cliniche e poliambulatori assume particolare rilievo anche l’individuazione dei soggetti che operano sui dati. Titolare del trattamento, eventuali responsabili ex art. 28 GDPR e persone autorizzate non possono essere determinati sulla base della sola denominazione contrattuale. Occorre verificare chi stabilisce finalità e mezzi del trattamento e in quale posizione operano medici, professionisti, laboratori, società informatiche e fornitori di servizi. La distinzione tra titolare, responsabile e autorizzato al trattamento diventa particolarmente delicata nelle strutture nelle quali operano contemporaneamente dipendenti e professionisti autonomi.
Accessi ai dati dei pazienti, software sanitari e sicurezza: dove si concentrano i rischi operativi
Una delle aree da verificare con maggiore attenzione riguarda chi può accedere ai dati sanitari e a quali informazioni può effettivamente accedere. Il semplice fatto che una persona lavori all’interno della clinica non giustifica un accesso generalizzato alle informazioni dei pazienti. Le autorizzazioni devono essere coerenti con le mansioni e con le effettive necessità operative: il personale amministrativo, ad esempio, può avere esigenze di accesso diverse da quelle del personale sanitario, così come uno specialista può non avere necessità di consultare indistintamente la documentazione clinica di tutti i pazienti della struttura.
Il principio di minimizzazione e la protezione dei dati fin dalla progettazione richiedono quindi di valutare i profili di autorizzazione configurati nei software, le credenziali individuali, le procedure di autenticazione e, quando pertinenti, i sistemi di registrazione degli accessi. Il tema assume particolare rilievo quando la struttura utilizza un dossier sanitario, nel quale informazioni generate in differenti episodi clinici possono essere rese disponibili ai professionisti che assistono il paziente. In questi casi la gestione delle abilitazioni e la possibilità di ricostruire gli accessi costituiscono aspetti che devono essere affrontati già nella configurazione del sistema.
La sicurezza non può però essere ridotta alla gestione delle password. Una clinica deve valutare il rischio collegato all’intero ecosistema nel quale vengono trattati i dati: server locali, postazioni di lavoro, dispositivi mobili, sistemi di backup, posta elettronica, portali pazienti, servizi di refertazione online e infrastrutture cloud. Il GDPR richiede misure tecniche e organizzative adeguate al rischio; la scelta delle misure deve quindi essere proporzionata alla natura dei dati, alle modalità del trattamento e alle conseguenze che un accesso illecito, una perdita di disponibilità o una divulgazione non autorizzata potrebbero determinare.
Un passaggio spesso decisivo riguarda i fornitori. Il gestionale utilizzato dal poliambulatorio, il servizio cloud, la società che presta assistenza informatica o il soggetto che gestisce determinate piattaforme può trattare dati personali per conto della struttura. Quando ricorrono i presupposti dell’art. 28 GDPR, il rapporto deve essere disciplinato come trattamento svolto da un responsabile per conto del titolare e non può essere risolto con la semplice presenza di una clausola privacy generica nel contratto commerciale. La clinica deve valutare il servizio utilizzato, definire contrattualmente il trattamento e mantenere un controllo coerente con il principio di accountability.
La digitalizzazione aumenta anche le occasioni nelle quali un errore operativo può trasformarsi in una violazione dei dati personali: un referto inviato al destinatario sbagliato, credenziali compromesse, un dispositivo contenente informazioni sanitarie smarrito, un attacco ransomware, un accesso non autorizzato al gestionale o la disponibilità online di documenti destinati a un altro paziente. Non ogni incidente comporta automaticamente una notifica al Garante o una comunicazione agli interessati, ma ogni evento deve essere esaminato tempestivamente per stabilirne natura, portata, conseguenze e livello di rischio.
Proprio perché i trattamenti sanitari possono presentare rischi elevati, la conformità non dovrebbe essere verificata soltanto quando si verifica un incidente. Un audit GDPR della clinica o del poliambulatorio consente di confrontare documentazione, sistemi informatici e procedure effettivamente applicate, verificando anche se determinati trattamenti richiedano una valutazione d’impatto sulla protezione dei dati (DPIA). Nelle strutture che effettuano trattamenti su larga scala di categorie particolari di dati deve essere valutata anche la ricorrenza dei presupposti per la designazione del responsabile della protezione dei dati. Per questo profilo abbiamo approfondito separatamente il tema del DPO per cliniche private e poliambulatori, evitando di confondere la gestione complessiva della privacy sanitaria con il solo adempimento relativo alla nomina del DPO.
Data breach, DPIA e controlli: come deve organizzarsi una clinica
La gestione dei dati sanitari deve prevedere procedure capaci di funzionare anche quando si verifica un incidente. Per una clinica o un poliambulatorio, un data breach può derivare da eventi molto diversi: l’invio di un referto al paziente sbagliato, l’accesso indebito a una cartella clinica, il furto di un computer, la compromissione di un account, un ransomware che renda indisponibili i dati oppure un errore nella configurazione di un portale di refertazione. In questi casi il primo problema è comprendere rapidamente quali dati siano coinvolti, quante persone siano interessate, se le informazioni siano state effettivamente consultate o sottratte e quali conseguenze possano derivarne.
La struttura deve quindi disporre di una procedura interna che consenta al personale di segnalare immediatamente l’incidente e permetta al titolare di effettuare la valutazione richiesta dal GDPR. La notifica al Garante per la protezione dei dati personali non è automatica per qualsiasi violazione: ai sensi dell’art. 33 GDPR deve essere effettuata quando la violazione può presentare un rischio per i diritti e le libertà delle persone fisiche, salvo che sia improbabile che tale rischio si verifichi. Quando la notifica è dovuta, il Regolamento prevede che avvenga, ove possibile, entro 72 ore dal momento in cui il titolare ne è venuto a conoscenza. Se ricorrono i presupposti dell’art. 34 GDPR, può rendersi necessaria anche la comunicazione della violazione agli interessati.
Per una struttura sanitaria la valutazione richiede particolare attenzione perché l’incidente può coinvolgere informazioni idonee a rivelare patologie, terapie, esami, condizioni personali o altre circostanze riservate. Non è quindi corretto decidere se notificare una violazione basandosi soltanto sul numero dei pazienti coinvolti. Devono essere considerate la natura dei dati, la quantità delle informazioni, la possibilità di identificare gli interessati, le persone coinvolte, le conseguenze prevedibili e le misure eventualmente già adottate per contenere l’incidente. Anche quando la notifica non risulti necessaria, la violazione e la valutazione effettuata devono essere documentate secondo quanto previsto dal GDPR.
La prevenzione passa anche attraverso la valutazione d’impatto sulla protezione dei dati (DPIA) quando un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone fisiche. Non esiste quindi una regola secondo cui qualsiasi trattamento effettuato da una clinica richieda automaticamente una DPIA. Occorre valutare concretamente caratteristiche, portata, contesto e finalità del trattamento, considerando anche la natura sanitaria dei dati, la scala delle operazioni, le tecnologie utilizzate e le modalità di accesso e condivisione.
Un sistema di gestione della privacy deve poi consentire alla clinica di dimostrare le valutazioni effettuate. Informative, registro dei trattamenti, istruzioni agli autorizzati, contratti con i responsabili del trattamento, procedure di data breach, valutazioni dei rischi e DPIA, quando necessarie, devono corrispondere all’organizzazione effettiva. Una documentazione predisposta anni prima e mai aggiornata può non descrivere più la realtà di una struttura che nel frattempo abbia cambiato gestionale, introdotto servizi cloud, modificato le modalità di refertazione o ampliato le proprie attività. Abbiamo approfondito questo problema nella guida su come aggiornare correttamente la documentazione privacy aziendale.
Queste verifiche assumono rilievo anche in caso di richiesta di informazioni, reclamo o attività del Garante. In una situazione del genere non è sufficiente produrre una raccolta di moduli formalmente corretti: può essere necessario ricostruire perché un trattamento sia stato configurato in un determinato modo, quali misure siano state adottate, come siano stati regolati gli accessi e quali controlli siano stati effettuati. È proprio in questa capacità di collegare documentazione, decisioni organizzative e funzionamento concreto della struttura che trova applicazione il principio di accountability.
Un caso pratico: il gestionale del poliambulatorio consentiva accessi più ampi del necessario
Consideriamo il caso realistico e anonimizzato di un poliambulatorio nel quale operano personale amministrativo e diversi professionisti sanitari. La struttura dispone di informative, registro dei trattamenti e incarichi privacy, ma durante una verifica emerge che il gestionale consente ad alcuni utenti di visualizzare informazioni sanitarie relative a pazienti non collegati alle attività che devono svolgere. Il problema non deriva quindi dall’assenza totale di documentazione, ma dalla distanza tra quanto previsto sul piano organizzativo e ciò che il sistema informatico permette concretamente.
L’intervento richiede innanzitutto di ricostruire i trattamenti e le effettive necessità di accesso delle diverse figure presenti nella struttura. Vengono quindi esaminati i profili autorizzativi del gestionale, le istruzioni impartite al personale, il rapporto con il fornitore del software e la possibilità di registrare e verificare gli accessi. L’aspetto che richiede maggiore attenzione è evitare due soluzioni opposte ma entrambe problematiche: lasciare autorizzazioni eccessivamente estese oppure restringere gli accessi in modo tale da ostacolare attività sanitarie che richiedono legittimamente la disponibilità delle informazioni.
La gestione viene quindi riorganizzata collegando i profili di accesso alle funzioni effettivamente svolte, aggiornando le istruzioni interne e verificando con il fornitore le configurazioni tecniche disponibili. Lo stesso controllo viene utilizzato per verificare la coerenza del registro dei trattamenti e della restante documentazione privacy. Un caso di questo tipo mostra perché l’adeguamento GDPR aziendale, applicato a una struttura sanitaria, non possa essere ridotto alla predisposizione iniziale di modelli e informative: deve comprendere anche il modo in cui persone e sistemi trattano concretamente i dati dei pazienti.
FAQ sulla gestione GDPR dei dati sanitari in cliniche e poliambulatori
Una clinica privata deve sempre nominare un DPO?
No. La presenza di dati sanitari non determina, da sola, l’obbligo di nominare un DPO. Occorre verificare i presupposti previsti dall’art. 37 GDPR e, in particolare, se le attività principali comportino il trattamento su larga scala di categorie particolari di dati. La valutazione deve considerare concretamente dimensioni della struttura, numero degli interessati, volume e varietà dei dati, durata e caratteristiche dei trattamenti. Il tema è approfondito nell’articolo dedicato al DPO per cliniche private e poliambulatori.
Il fornitore del gestionale sanitario deve essere nominato responsabile del trattamento?
Dipende dall’attività concretamente svolta. Se il fornitore tratta dati personali per conto della clinica, ricorrendo i presupposti dell’art. 28 GDPR, il rapporto deve essere regolato mediante un atto conforme a tale disposizione. Non basta qualificare automaticamente qualsiasi fornitore come responsabile: occorre verificare se e come acceda ai dati, quali operazioni svolga e quale autonomia abbia nel trattamento.
Una clinica può inviare referti ai pazienti tramite email?
L’utilizzo della posta elettronica deve essere valutato considerando la natura delle informazioni trasmesse, i rischi del canale utilizzato, le modalità di identificazione del destinatario e le misure di sicurezza adottate. Il fatto che il paziente abbia comunicato un indirizzo email non rende irrilevanti gli obblighi di sicurezza. La procedura di consegna dei referti deve essere progettata tenendo conto della particolare delicatezza dei dati sanitari.
Ogni data breach che coinvolge dati sanitari deve essere notificato al Garante?
No. La violazione deve essere valutata secondo gli artt. 33 e 34 GDPR. La notifica al Garante è richiesta quando la violazione può presentare un rischio per i diritti e le libertà delle persone fisiche, salvo che sia improbabile che tale rischio si verifichi; la comunicazione agli interessati risponde invece ai diversi presupposti previsti dall’art. 34. La natura sanitaria delle informazioni assume particolare rilievo nella valutazione, ma non sostituisce l’analisi concreta dell’incidente.
Quando conviene effettuare un audit privacy in un poliambulatorio?
Un audit può essere particolarmente utile quando la documentazione non viene aggiornata da tempo, cambiano software o fornitori, vengono introdotti nuovi servizi digitali, aumenta il numero delle sedi o dei professionisti oppure emergono dubbi sugli accessi ai dati e sulle procedure interne. La verifica permette di confrontare quanto risulta dai documenti con i trattamenti realmente svolti e di individuare gli interventi necessari sulla base della situazione concreta.
Assistenza GDPR per cliniche e poliambulatori che trattano dati sanitari
La gestione privacy di una clinica o di un poliambulatorio deve essere costruita sui trattamenti effettivamente svolti, sui sistemi utilizzati e sull’organizzazione della struttura. Informative, registro dei trattamenti, rapporti con medici e fornitori, accessi ai dati sanitari, DPIA, misure di sicurezza e procedure per eventuali data breach richiedono quindi una verifica coordinata, soprattutto quando la documentazione esistente non corrisponde più alle modalità con cui vengono gestiti i dati dei pazienti.
Assistiamo le strutture che devono verificare o riorganizzare la propria compliance GDPR e quelle che devono affrontare una specifica criticità relativa al trattamento dei dati sanitari. Per sottoporci la situazione della clinica o del poliambulatorio è possibile richiedere una valutazione in merito al GDPR e alla privacy aziendale attraverso il modulo dedicato.






