Articolo a cura di: Redazione - Studio Legale Calvello
Un’azienda può trattare dati relativi alla salute in molte situazioni diverse: perché eroga servizi sanitari, gestisce piattaforme o software dedicati alla salute, tratta informazioni per conto di strutture sanitarie oppure, più semplicemente, entra in contatto con determinati dati sanitari dei propri dipendenti. La presenza di questi dati richiede particolare attenzione, ma non comporta automaticamente l’obbligo di nominare un DPO. Il punto decisivo è capire quale funzione abbia quel trattamento nell’attività dell’impresa e, soprattutto, se ricorrano le condizioni previste dall’art. 37 del Regolamento (UE) 2016/679.
Per un’impresa la verifica non dovrebbe fermarsi alla domanda “trattiamo dati sanitari?”. Occorre ricostruire quali dati vengono effettivamente utilizzati, per quali finalità, con quale continuità, su quanti interessati, attraverso quali sistemi e con quale ruolo dell’azienda. È da questa analisi che può emergere l’obbligo di designare il Responsabile della protezione dei dati, oppure l’opportunità di adottare altre misure organizzative senza attribuire impropriamente a un consulente la funzione di DPO.
Quando il trattamento di dati sanitari rende obbligatoria la nomina del DPO
I dati relativi alla salute rientrano nelle categorie particolari di dati personali previste dall’art. 9 GDPR. L’art. 37, paragrafo 1, lettera c), stabilisce l’obbligo di designare il DPO quando le attività principali del titolare o del responsabile del trattamento consistono nel trattamento su larga scala delle categorie particolari di dati indicate dall’art. 9, oppure di dati relativi a condanne penali e reati di cui all’art. 10.
Questo significa che non basta che un’impresa possieda qualche informazione sanitaria per far scattare automaticamente l’obbligo. Occorre verificare due elementi che, nella pratica, diventano centrali: il trattamento deve riguardare una attività principale dell’organizzazione e deve assumere una dimensione qualificabile come larga scala. La valutazione cambia quindi profondamente tra un’impresa che tratta occasionalmente alcune informazioni sulla salute nell’ambito della gestione del personale e una società la cui attività consiste proprio nell’erogazione di servizi che richiedono il trattamento sistematico di dati sanitari.
Per stabilire se ricorra la larga scala non esiste una soglia numerica unica valida per tutte le imprese. Devono essere considerati congiuntamente elementi quali il numero degli interessati, il volume e la varietà dei dati trattati, la durata o continuità del trattamento e la sua estensione geografica. È quindi necessario valutare il trattamento concreto e non soltanto le dimensioni dell’azienda.
La distinzione è particolarmente chiara nel settore sanitario. Il trattamento dei dati dei pazienti effettuato nell’attività ordinaria di un ospedale costituisce un esempio tipico di trattamento su larga scala; il trattamento effettuato dal singolo professionista sanitario, invece, non assume normalmente la stessa dimensione. Anche il Garante ha ricondotto, in linea generale, ospedali privati, case di cura e RSA tra le realtà nelle quali il trattamento dei dati dei pazienti può integrare il requisito della larga scala.
Lo stesso criterio deve essere applicato alle imprese che non sono strutture sanitarie in senso tradizionale. Una società che gestisce una piattaforma di telemedicina, un servizio digitale che raccoglie continuativamente informazioni sulla salute, un’infrastruttura informatica utilizzata per elaborare dati sanitari o un servizio esternalizzato che comporta il trattamento sistematico di grandi quantità di dati può trovarsi nelle condizioni previste dall’art. 37 GDPR. In questi casi occorre verificare anche il ruolo effettivamente assunto dall’impresa, perché l’obbligo di designazione può riguardare tanto il titolare quanto il responsabile del trattamento quando ricorrono i presupposti stabiliti dal Regolamento.
Per le organizzazioni operanti direttamente nel settore sanitario abbiamo approfondito separatamente la questione nella pagina dedicata al DPO per aziende sanitarie e strutture sociosanitarie. La verifica relativa alle imprese che trattano dati sanitari richiede invece un approccio più ampio, perché la natura del dato, da sola, non consente di stabilire se la nomina sia obbligatoria.
Come verificare attività principale e larga scala prima di nominare il DPO
Quando assistiamo un’azienda che tratta dati relativi alla salute, la prima verifica consiste nel ricostruire concretamente i flussi informativi. Dobbiamo capire da dove provengono i dati, chi li utilizza, per quale finalità, dove vengono conservati, quali soggetti esterni possono accedervi e quale posizione assume l’impresa nei diversi trattamenti. Questa ricognizione consente di distinguere i trattamenti che appartengono al core business da quelli meramente accessori.
Un caso frequente riguarda i dati sanitari dei dipendenti. Il datore di lavoro può venire legittimamente a conoscenza di determinate informazioni relative alla salute quando ciò è necessario per gli obblighi connessi al rapporto di lavoro, alla sicurezza sociale e alla tutela della salute e sicurezza sul lavoro. Questo non significa che l’azienda possa accedere indiscriminatamente alla documentazione clinica del lavoratore: il rapporto tra datore di lavoro e medico competente, le persone autorizzate ad accedere alle informazioni e la natura dei dati effettivamente comunicati devono essere organizzati rispettando i limiti previsti dalla disciplina applicabile.
Il fatto che un’impresa gestisca assenze per malattia, giudizi di idoneità o altre informazioni necessarie alla gestione del rapporto di lavoro non consente quindi, isolatamente considerato, di concludere che il DPO sia obbligatorio. Diversa è la situazione di un’organizzazione la cui attività principale richieda di raccogliere, archiviare, analizzare o rendere disponibili dati sanitari di un numero elevato di persone in maniera continuativa.
La verifica dell’obbligo di nomina dovrebbe partire dalla mappatura e dall’aggiornamento del registro delle attività di trattamento. Un registro costruito sulla realtà operativa permette di individuare categorie di interessati e di dati, finalità, destinatari, tempi di conservazione, sistemi utilizzati e soggetti esterni coinvolti. Se l’azienda utilizza software, piattaforme cloud, servizi di hosting o altri fornitori che accedono ai dati per suo conto, devono essere verificati anche i ruoli privacy e, quando ne ricorrono i presupposti, i rapporti disciplinati dall’art. 28 GDPR.
La presenza di dati sanitari impone poi di valutare le misure tecniche e organizzative adottate per limitarne l’accesso. Profili di autorizzazione troppo estesi, archivi condivisi senza adeguata segregazione, credenziali utilizzate da più persone, invio non controllato di documentazione sanitaria o conservazione eccedente rispetto alle finalità possono creare criticità indipendentemente dall’esistenza dell’obbligo di nominare il DPO. Per questo la valutazione sulla designazione del Responsabile della protezione dei dati dovrebbe essere inserita in una verifica più ampia della conformità GDPR dell’azienda.
Nei trattamenti che presentano un rischio elevato per i diritti e le libertà delle persone deve essere inoltre verificata la necessità di effettuare una valutazione d’impatto sulla protezione dei dati (DPIA). DPO e DPIA rispondono a funzioni differenti: la nomina del DPO non sostituisce la valutazione d’impatto quando questa è richiesta, così come l’effettuazione di una DPIA non risolve autonomamente la questione dell’obbligatorietà del DPO.
Quando dalla verifica emerge che ricorrono le condizioni dell’art. 37 GDPR, l’impresa deve procedere alla designazione assicurando al DPO autonomia, risorse adeguate, accesso alle informazioni necessarie e assenza di conflitti di interessi. Il Regolamento consente che la funzione sia svolta anche sulla base di un contratto di servizi: per le aziende che non intendono organizzare internamente questa funzione, può quindi essere valutato il ricorso a un DPO esterno con competenze adeguate alla natura e alla complessità dei trattamenti sanitari effettuati.
Obblighi, responsabilità e rischi per l’azienda che tratta dati sanitari
Una volta accertato che l’impresa tratta dati relativi alla salute, la questione non si esaurisce nella verifica dell’obbligo di nominare il DPO. La particolare natura delle informazioni trattate richiede che l’azienda sia in grado di dimostrare perché utilizza quei dati, chi può accedervi, per quanto tempo vengono conservati e quali misure sono state adottate per proteggerli. È qui che la presenza di un DPO, quando obbligatoria, deve tradursi in un’attività effettiva di sorveglianza e consulenza e non nella semplice indicazione di un nominativo nella documentazione privacy.
Il primo punto da verificare riguarda la liceità del trattamento. L’art. 9 GDPR stabilisce, come regola generale, il divieto di trattare dati relativi alla salute, salvo che ricorra una delle condizioni espressamente previste dallo stesso articolo. Per questo motivo il consenso non deve essere considerato automaticamente la base giuridica da utilizzare ogni volta che l’azienda tratta un dato sanitario. La condizione che consente il trattamento dipende dalla finalità perseguita e dal contesto nel quale l’informazione viene utilizzata. In ambito lavorativo, sanitario, assistenziale o di medicina preventiva possono trovare applicazione presupposti differenti, che devono essere individuati prima di costruire informative, procedure e flussi operativi.
Un altro profilo delicato riguarda l’accesso alle informazioni. L’azienda dovrebbe poter individuare con precisione quali persone hanno necessità di trattare i dati sanitari per le proprie mansioni e configurare autorizzazioni coerenti con tale necessità. La possibilità tecnica di accedere a una cartella, a un gestionale o a un archivio non equivale alla legittimazione a consultarne indiscriminatamente il contenuto. Questo aspetto assume particolare rilievo quando i dati sono condivisi tra più uffici, strutture, sedi o società del medesimo gruppo oppure quando intervengono fornitori esterni.
I fornitori devono essere esaminati in base all’attività concretamente svolta. Se un soggetto esterno tratta dati personali per conto dell’azienda, occorre verificare se debba essere designato responsabile del trattamento ai sensi dell’art. 28 GDPR e se presenti garanzie adeguate rispetto alle caratteristiche del servizio. La distinzione tra titolare, responsabile e autorizzato al trattamento diventa particolarmente rilevante quando intervengono gestionali sanitari, piattaforme digitali, servizi cloud, assistenza informatica, archiviazione documentale o altri operatori che possono avere accesso alle informazioni.
Deve essere verificato anche il periodo di conservazione. Conservare dati sanitari senza una finalità ancora attuale o senza avere stabilito criteri di cancellazione può determinare un accumulo di informazioni particolarmente delicate e aumentare l’impatto di un eventuale incidente. I tempi non possono essere stabiliti attraverso una regola indistinta per tutti i trattamenti, perché possono dipendere dalla finalità, dagli obblighi normativi applicabili e dalle esigenze documentali legittimamente perseguite. Abbiamo approfondito questi criteri nell’articolo dedicato alla conservazione dei dati e ai relativi tempi.
Particolare attenzione richiede la gestione di un data breach che coinvolga dati sanitari. Un accesso abusivo, l’invio di documentazione al destinatario sbagliato, la perdita di un dispositivo, un attacco ransomware o la compromissione di un database non comportano automaticamente la medesima risposta. L’azienda deve ricostruire tempestivamente l’accaduto, individuare le categorie e la quantità di dati coinvolti, valutare le possibili conseguenze per gli interessati e stabilire se ricorrano i presupposti per la notifica della violazione al Garante ai sensi dell’art. 33 GDPR e, nei casi previsti dall’art. 34, per la comunicazione agli interessati.
Quando la notifica è dovuta, il GDPR prevede che venga effettuata senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare è venuto a conoscenza della violazione. La decisione di non notificare deve essere anch’essa supportata dalla valutazione effettuata. In questo contesto il DPO, se designato, deve essere coinvolto tempestivamente, ferma restando la responsabilità del titolare rispetto alle decisioni e agli adempimenti previsti dal Regolamento.
Le carenze possono emergere anche prima di un incidente, per esempio attraverso una richiesta dell’interessato, un reclamo, un audit interno, una verifica contrattuale di un cliente o un’attività del Garante. In presenza di dati sanitari, documentazione formalmente esistente ma non corrispondente ai trattamenti reali può rendere più difficile dimostrare l’accountability dell’organizzazione. Per questo è utile verificare periodicamente che la documentazione privacy aziendale sia effettivamente aggiornata rispetto ai sistemi, ai fornitori e alle procedure utilizzate.
Il DPO contribuisce a questa attività attraverso i compiti attribuiti dall’art. 39 GDPR: informa e fornisce consulenza al titolare o al responsabile e ai dipendenti coinvolti, sorveglia l’osservanza della disciplina, fornisce pareri sulla DPIA e ne sorveglia lo svolgimento quando richiesto, coopera con l’autorità di controllo e opera quale punto di contatto con il Garante. La responsabilità di assicurare e dimostrare la conformità dell’organizzazione resta però in capo al titolare o al responsabile del trattamento secondo i rispettivi obblighi: la nomina del DPO non trasferisce sul professionista la responsabilità generale della compliance aziendale.
Un caso pratico: l’azienda tratta dati sanitari su larga scala ma il DPO non è stato nominato
Consideriamo il caso, realistico e anonimizzato, di una società che fornisce servizi digitali a operatori del settore sanitario. Attraverso la propria piattaforma vengono gestiti continuativamente dati relativi alla salute riferiti a un numero rilevante di utenti. L’azienda dispone già di informative, registro dei trattamenti, contratti con alcuni fornitori e procedure di sicurezza, ma la documentazione è stata predisposta in momenti diversi e la questione della nomina del DPO non è mai stata esaminata in modo specifico.
La verifica non può limitarsi al fatto che nel database siano presenti dati sanitari. Occorre ricostruire il servizio offerto, stabilire quali trattamenti costituiscano attività principali della società, valutare dimensione, continuità ed estensione delle operazioni sui dati e chiarire se l’impresa agisca come titolare o come responsabile nei diversi rapporti. L’analisi dei flussi mostra anche che alcuni fornitori tecnologici possono accedere ai dati nell’ambito dell’assistenza e dell’infrastruttura utilizzata dalla piattaforma, rendendo necessario verificare contemporaneamente i rapporti ex art. 28 GDPR e le misure di sicurezza adottate.
Accertata nel caso concreto la ricorrenza dei presupposti per la designazione, l’intervento prosegue con l’organizzazione della funzione del DPO e con il riesame degli aspetti direttamente collegati ai trattamenti sanitari: registro, procedure di gestione degli accessi, rapporti con i fornitori, eventuali DPIA, gestione delle violazioni e modalità con cui il DPO viene coinvolto nelle decisioni che riguardano la protezione dei dati. L’aspetto che richiede maggiore attenzione non è quindi la sola formalizzazione della nomina, ma l’inserimento effettivo del Responsabile della protezione dei dati nei processi aziendali che possono incidere sui dati relativi alla salute.
Le domande più frequenti sul DPO nelle aziende che trattano dati sanitari
È obbligatorio nominare un DPO solo perché l’azienda tratta dati sanitari?
No. Il trattamento di dati relativi alla salute non determina, da solo, l’obbligo di designare un DPO. Per i soggetti privati occorre verificare in particolare se le attività principali del titolare o del responsabile consistano nel trattamento su larga scala delle categorie particolari di dati previste dall’art. 9 GDPR oppure ricorra una delle altre condizioni stabilite dall’art. 37. La valutazione deve quindi riguardare concretamente attività principale, caratteristiche e dimensione dei trattamenti.
Un’azienda che tratta dati sanitari dei propri dipendenti deve avere il DPO?
Non necessariamente. La gestione di determinate informazioni relative alla salute dei lavoratori non rende automaticamente obbligatoria la nomina. Occorre distinguere questi trattamenti dalle situazioni nelle quali il trattamento di dati sanitari costituisce parte delle attività principali dell’organizzazione ed è effettuato su larga scala. Per le imprese con una struttura occupazionale complessa può essere utile considerare anche gli aspetti trattati nella pagina dedicata al DPO per aziende con molti dipendenti.
Una società che tratta dati sanitari per conto di altre aziende può essere obbligata a nominare il DPO?
Sì, quando ricorrono i presupposti dell’art. 37 GDPR. L’obbligo non riguarda soltanto chi opera come titolare: può interessare anche il responsabile del trattamento. Una società che, nell’ambito della propria attività principale, tratta su larga scala dati relativi alla salute per conto dei propri clienti deve quindi effettuare una specifica verifica sulla necessità della designazione.
Il DPO può essere un professionista esterno all’azienda?
Sì. L’art. 37, paragrafo 6, GDPR consente espressamente al Responsabile della protezione dei dati di svolgere i propri compiti sulla base di un contratto di servizi. Nella scelta di un DPO esterno devono essere considerate le qualità professionali, la conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati e la capacità di svolgere i compiti previsti dall’art. 39. Devono inoltre essere preservate l’indipendenza della funzione e l’assenza di conflitti di interessi.
Cosa dovrebbe fare un’azienda se non sa se il trattamento dei dati sanitari avviene su larga scala?
La valutazione dovrebbe partire dalla mappatura dei trattamenti effettivamente svolti, considerando il numero degli interessati, il volume e la varietà dei dati, la durata o continuità delle operazioni e la loro estensione. Non esiste una soglia numerica generale che consenta di risolvere automaticamente ogni situazione. Quando l’inquadramento è dubbio, è opportuno documentare gli elementi esaminati e le ragioni della valutazione compiuta.
Valutare la nomina di un DPO esterno per il trattamento dei dati sanitari
Se la vostra azienda tratta dati relativi alla salute e deve stabilire se la nomina del DPO sia obbligatoria, la verifica deve essere effettuata sui trattamenti realmente svolti. Attività principale, larga scala, ruolo dell’impresa, quantità e tipologia dei dati, sistemi informatici utilizzati e rapporti con eventuali responsabili esterni possono modificare l’inquadramento del singolo caso.
Quando l’obbligo sussiste, la scelta del DPO deve tenere conto anche della complessità dei trattamenti sanitari e dell’organizzazione aziendale. Se invece i presupposti dell’art. 37 GDPR non ricorrono, resta necessario verificare che la gestione dei dati relativi alla salute sia conforme alle altre disposizioni applicabili e che ruoli, procedure, documentazione e misure di sicurezza siano coerenti con i trattamenti effettivamente eseguiti.
Lo Studio Legale Calvello assiste le imprese nella valutazione dei presupposti per la nomina, nell’organizzazione della funzione e nell’affidamento dell’incarico a un DPO esterno. Per sottoporre la situazione della vostra azienda allo Studio potete richiedere una valutazione per il servizio di DPO esterno, indicando nel modulo le caratteristiche dell’attività e dei trattamenti di dati sanitari effettuati.






