fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

DPO per farmacie: quando serve e quali attività deve seguire

Articolo a cura di: Redazione - Studio Legale Calvello

Una farmacia tratta quotidianamente dati personali che possono rivelare informazioni sulla salute: prescrizioni, dispensazione di medicinali, servizi sanitari, prenotazioni, autoanalisi, dati collegati alla tessera sanitaria e, a seconda dell’organizzazione, referti, telemedicina, programmi di fidelizzazione e servizi digitali. Questo non significa però che ogni farmacia sia automaticamente obbligata a nominare un DPO. La questione va valutata sulla base dell’art. 37 del GDPR, considerando in particolare natura, dimensione e modalità dei trattamenti effettuati. Per una farmacia singola la conclusione può essere diversa rispetto a una catena, a un gruppo organizzato o a una realtà che abbia sviluppato servizi sanitari e digitali su scala più ampia.

Quando una farmacia è obbligata a nominare il DPO

Il primo punto da chiarire è proprio questo: il semplice fatto che una farmacia tratti dati relativi alla salute non determina, da solo, l’obbligo di nominare un Responsabile della protezione dei dati (RPD o DPO). L’art. 37, paragrafo 1, lettera c), del Regolamento (UE) 2016/679 prevede la designazione obbligatoria quando le attività principali del titolare o del responsabile consistono nel trattamento su larga scala di categorie particolari di dati personali, tra le quali rientrano i dati relativi alla salute.

Il Garante per la protezione dei dati personali, affrontando espressamente il settore sanitario, ha chiarito che le considerazioni relative al professionista sanitario che opera individualmente possono valere anche per farmacie e parafarmacie. Non è quindi corretto partire dall’equazione “dati sanitari = DPO obbligatorio”. Occorre verificare se il trattamento concretamente svolto presenti i requisiti della larga scala, valutando elementi quali il numero degli interessati, il volume e le tipologie di dati trattati, la durata o continuità dei trattamenti e la loro estensione geografica.

Per una farmacia indipendente che svolge l’attività ordinaria, la nomina del DPO può quindi non essere obbligatoria. La valutazione cambia quando ci troviamo davanti a gruppi o catene di farmacie, strutture organizzate su più sedi, trattamenti centralizzati di un numero elevato di interessati o servizi che comportano una gestione sistematica e rilevante di dati sulla salute. In queste situazioni non è sufficiente guardare al numero dei punti vendita: bisogna ricostruire quali dati vengono effettivamente trattati, per quali finalità, con quali sistemi informatici, per quanto tempo e rispetto a quale platea di persone.

Può incidere, per esempio, l’organizzazione centralizzata di servizi sanitari, prenotazioni e prestazioni, l’impiego di piattaforme comuni a più farmacie, la gestione di programmi di fidelizzazione collegati agli acquisti, l’utilizzo di applicazioni e servizi online o altre attività che amplino quantità, continuità e articolazione dei trattamenti. Anche la profilazione della clientela richiede un’analisi distinta, perché l’art. 37 prevede l’obbligo del DPO anche quando le attività principali consistono in trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala.

Quando l’obbligo non ricorre, il GDPR consente comunque una designazione volontaria. Prima di procedere è opportuno comprenderne le conseguenze: un soggetto formalmente designato come DPO deve essere collocato e coinvolto nel rispetto degli artt. 37, 38 e 39 del GDPR. Non è quindi opportuno utilizzare impropriamente la qualifica di DPO per indicare un normale consulente privacy. La farmacia può avere necessità di un DPO esterno oppure, in assenza dei presupposti per la designazione, di un diverso servizio di assistenza GDPR: sono funzioni che possono avere punti di contatto operativi, ma che giuridicamente devono rimanere distinte.

Quali attività deve seguire il DPO di una farmacia

Quando il DPO è stato designato, il suo incarico non si esaurisce nella predisposizione di documenti o nell’indicazione di un nominativo nell’informativa. Il Responsabile della protezione dei dati svolge le funzioni previste dall’art. 39 GDPR: informa e fornisce consulenza al titolare e al personale, sorveglia l’osservanza della normativa e delle politiche interne, contribuisce alla formazione, fornisce il proprio parere sulla valutazione d’impatto quando richiesta e coopera con il Garante, fungendo anche da punto di contatto con l’Autorità. Deve essere coinvolto tempestivamente nelle questioni che riguardano la protezione dei dati personali.

Nella farmacia questo significa conoscere i trattamenti realmente eseguiti e non limitarsi alla documentazione esistente. Occorre considerare, secondo le attività effettivamente svolte, la gestione delle prescrizioni e dei dati collegati alla dispensazione dei farmaci, i servizi sanitari erogati in farmacia, la telemedicina, le prenotazioni, gli eventuali referti, i rapporti con il Sistema Tessera Sanitaria, i software gestionali, i fornitori tecnologici, i servizi cloud e le modalità con cui il personale può accedere alle informazioni. A questi trattamenti possono aggiungersi quelli relativi ai dipendenti, alla videosorveglianza, al sito internet, alle comunicazioni con la clientela e alle iniziative commerciali.

Un’area particolarmente delicata riguarda la distinzione tra i trattamenti necessari per l’erogazione delle prestazioni sanitarie e quelli che perseguono finalità ulteriori. Fidelizzazione, marketing e profilazione non possono essere confusi con il trattamento necessario alla prestazione sanitaria: finalità, basi giuridiche, informative, eventuali consensi e modalità di utilizzo dei dati devono essere analizzati separatamente. Per una farmacia che utilizza carte fedeltà, newsletter, SMS, applicazioni o sistemi capaci di ricostruire le abitudini di acquisto, la verifica deve considerare anche il rischio che dalle informazioni raccolte possano essere desunti dati relativi alla salute.

Il DPO deve inoltre sorvegliare il sistema organizzativo costruito dal titolare. Rientrano in questo ambito il registro delle attività di trattamento, le informative, l’individuazione delle persone autorizzate e delle relative istruzioni, la formazione del personale, i tempi di conservazione e la disciplina dei rapporti con i fornitori che trattano dati per conto della farmacia. Quando un gestionale, una piattaforma, un servizio cloud o altro soggetto opera come responsabile del trattamento, il rapporto deve essere correttamente qualificato e disciplinato ai sensi dell’art. 28 GDPR. Il DPO sorveglia questi aspetti e segnala le criticità, mentre le decisioni e la responsabilità della conformità restano in capo al titolare del trattamento.

La stessa logica vale per la sicurezza. Una farmacia può trovarsi a gestire accessi abusivi al gestionale, credenziali compromesse, ransomware, perdita di dispositivi, documentazione consegnata alla persona sbagliata o comunicazioni contenenti dati sanitari inviate a un destinatario errato. In presenza di un data breach occorre ricostruire rapidamente natura della violazione, categorie di dati e interessati coinvolti, possibili conseguenze e misure adottate, così da consentire al titolare di valutare gli adempimenti previsti dagli artt. 33 e 34 GDPR. Il DPO deve essere coinvolto nella gestione e nella valutazione dell’incidente, senza che questo trasferisca su di lui le responsabilità che il Regolamento attribuisce al titolare.

Per questo l’attività del DPO in farmacia ha senso soltanto se è inserita nei processi reali dell’organizzazione. Nuovi servizi sanitari, cambi di gestionale, introduzione di telecamere, nuove piattaforme digitali, modifiche ai programmi di fidelizzazione o utilizzo di fornitori che accedono ai dati sono decisioni che possono modificare il rischio privacy e richiedere una verifica preventiva. È su questo piano che la funzione del DPO si collega concretamente all’accountability della farmacia e alla necessità di mantenere nel tempo una gestione dei dati coerente con l’evoluzione dell’attività.

Obblighi, controlli e responsabilità: cosa deve verificare concretamente la farmacia

La presenza di un DPO non trasferisce su quest’ultimo la responsabilità della conformità al GDPR. È la farmacia, in qualità di titolare del trattamento, a dover adottare misure tecniche e organizzative adeguate e a poter dimostrare le scelte compiute. Il DPO svolge invece una funzione di consulenza e sorveglianza, mantenendo l’indipendenza richiesta dall’art. 38 GDPR. Questo significa che non dovrebbe assumere incarichi che lo portino a determinare finalità e mezzi dei trattamenti sui quali è poi chiamato a esercitare il controllo, perché si potrebbe creare un conflitto di interessi.

Una verifica concreta parte dalla mappatura delle attività effettivamente svolte dalla farmacia e dal registro delle attività di trattamento. Non basta disporre di un registro predisposto anni prima se nel frattempo sono stati introdotti nuovi servizi, software, sistemi di prenotazione, telemedicina, videosorveglianza, programmi di fidelizzazione o fornitori tecnologici. Il registro deve rappresentare l’organizzazione reale dei trattamenti e deve essere coordinato con informative, istruzioni agli autorizzati, misure di sicurezza, tempi di conservazione e rapporti con i responsabili esterni. Quando la documentazione non corrisponde più alle attività svolte, è necessario procedere al suo aggiornamento; sul punto abbiamo approfondito anche come aggiornare correttamente la documentazione privacy aziendale.

Particolare attenzione richiedono i fornitori. Il gestionale della farmacia, i servizi cloud, le piattaforme utilizzate per prenotazioni o prestazioni sanitarie e altri soggetti esterni possono trattare dati personali per conto della farmacia. Occorre quindi stabilire correttamente i rispettivi ruoli e, quando ricorrono i presupposti, disciplinare il rapporto ai sensi dell’art. 28 GDPR. La sottoscrizione formale di un contratto non esaurisce la verifica: devono essere considerate le caratteristiche del servizio, le categorie di dati accessibili al fornitore, le misure di sicurezza, l’eventuale ricorso a sub-responsabili e le modalità con cui vengono gestiti e conservati i dati.

Un altro punto riguarda la valutazione d’impatto sulla protezione dei dati, o DPIA. Non è un adempimento automaticamente necessario per qualsiasi trattamento svolto dalla farmacia. Deve essere effettuata quando un trattamento, in particolare se prevede l’uso di nuove tecnologie e tenuto conto della sua natura, oggetto, contesto e finalità, può presentare un rischio elevato per i diritti e le libertà delle persone fisiche. Se è stato nominato un DPO, il titolare deve consultarne il parere nell’ambito della DPIA. L’introduzione di nuovi sistemi tecnologici, forme di monitoraggio o trattamenti particolarmente estesi di dati sanitari deve quindi essere esaminata prima di essere considerata una semplice modifica organizzativa.

La farmacia deve infine essere preparata a gestire anomalie e incidenti. Se si verifica una violazione dei dati personali, non tutte le situazioni comportano automaticamente una notifica al Garante, ma ogni episodio deve essere valutato secondo i criteri previsti dal GDPR e documentato nei casi prescritti. Quando la violazione presenta un rischio per i diritti e le libertà delle persone fisiche, l’art. 33 prevede la notifica all’Autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare ne è venuto a conoscenza. Nei casi di rischio elevato può rendersi necessaria anche la comunicazione agli interessati ai sensi dell’art. 34. Il DPO deve essere coinvolto tempestivamente nella valutazione, ma la decisione e gli adempimenti restano riferibili al titolare del trattamento.

Un caso pratico: farmacia con nuovi servizi sanitari e documentazione privacy non aggiornata

Consideriamo, come esempio realistico e anonimizzato, una farmacia che nel corso degli anni abbia progressivamente ampliato i propri servizi introducendo prenotazioni di prestazioni, telemedicina, strumenti di autoanalisi, un nuovo software gestionale e una carta fedeltà, continuando però a utilizzare una documentazione privacy predisposta quando queste attività non erano ancora presenti. La questione non consiste soltanto nello stabilire se “manca qualche documento”, ma nel verificare se l’intero assetto dei trattamenti corrisponda ancora all’attività concretamente svolta e se le nuove modalità di trattamento incidano anche sulla valutazione relativa alla necessità o opportunità della nomina del DPO.

In una situazione di questo tipo noi partiremmo dalla ricostruzione dei flussi di dati: quali informazioni vengono raccolte, quali riguardano la salute, attraverso quali sistemi transitano, chi può accedervi, quali soggetti esterni le trattano e per quali finalità vengono conservate. Il passaggio più delicato sarebbe distinguere i trattamenti necessari all’erogazione dei servizi della farmacia da quelli collegati a finalità commerciali e verificare separatamente i rapporti con i fornitori tecnologici. Su questa base sarebbe possibile controllare registro dei trattamenti, informative, autorizzazioni interne, contratti ex art. 28 GDPR, misure organizzative ed eventuale necessità di una DPIA, valutando contestualmente i presupposti dell’art. 37 GDPR per la designazione del DPO.

L’intervento non consisterebbe quindi nella semplice sostituzione di modelli privacy, ma nella ricostruzione dell’organizzazione effettiva della farmacia e nel riallineamento della gestione GDPR ai trattamenti realmente eseguiti. È questo esame concreto che permette anche di distinguere una farmacia che necessita di assistenza privacy continuativa da una realtà per la quale ricorrono effettivamente i presupposti per affidare l’incarico a un DPO.

Domande frequenti sul DPO per farmacie

Una farmacia è sempre obbligata ad avere un DPO?

No. Il trattamento di dati relativi alla salute non rende automaticamente obbligatoria la nomina. Occorre verificare i presupposti dell’art. 37 GDPR e, in particolare, se le attività principali comportino un trattamento su larga scala di categorie particolari di dati oppure un monitoraggio regolare e sistematico degli interessati su larga scala. La valutazione deve quindi essere effettuata sulla situazione concreta della farmacia.

Una catena di farmacie può nominare un unico DPO?

Sì, in presenza dei requisiti previsti dal GDPR può essere designato un unico DPO per più realtà appartenenti alla stessa organizzazione, purché sia facilmente raggiungibile da ciascuna sede e possa svolgere effettivamente le proprie funzioni. Nel valutare questa soluzione devono essere considerate dimensioni, struttura organizzativa, distribuzione delle responsabilità e modalità con cui vengono gestiti i trattamenti nelle diverse farmacie.

Il DPO può essere un professionista esterno alla farmacia?

Sì. L’art. 37 GDPR consente espressamente che i compiti del DPO siano svolti sulla base di un contratto di servizi. Un DPO esterno deve comunque possedere conoscenze specialistiche adeguate, operare con indipendenza ed essere coinvolto tempestivamente nelle questioni riguardanti la protezione dei dati personali.

Se il DPO non è obbligatorio, la farmacia deve comunque occuparsi del GDPR?

Sì. L’assenza dell’obbligo di nominare un DPO non elimina gli altri adempimenti previsti dalla normativa. La farmacia deve comunque verificare i propri trattamenti, le basi giuridiche, le informative, la gestione degli autorizzati, i rapporti con i responsabili esterni, la sicurezza, la conservazione dei dati e gli ulteriori adempimenti applicabili alla propria organizzazione. La necessità di adeguare l’organizzazione al GDPR deve quindi essere tenuta distinta dall’obbligatorietà del DPO.

Cosa succede se la farmacia introduce nuovi servizi dopo aver valutato che il DPO non era necessario?

La valutazione dovrebbe essere riesaminata quando cambiano in modo rilevante i trattamenti. L’apertura di nuove sedi, la centralizzazione dei dati, l’introduzione di servizi sanitari digitali, sistemi di profilazione o altre attività capaci di aumentare dimensione e sistematicità dei trattamenti possono modificare il quadro originario. La conclusione raggiunta in passato non dovrebbe quindi essere considerata definitiva se l’organizzazione della farmacia cambia.

Valutare la nomina di un DPO per la farmacia

Stabilire se una farmacia debba nominare un DPO richiede l’esame dei trattamenti concretamente effettuati, soprattutto quando vengono gestiti dati relativi alla salute, più sedi, servizi sanitari, piattaforme digitali o sistemi centralizzati. Quando la designazione è necessaria, occorre poi organizzare l’incarico affinché il DPO possa svolgere effettivamente le funzioni previste dagli artt. 38 e 39 GDPR, mantenendo indipendenza e un adeguato coinvolgimento nei processi della farmacia.

Lo Studio Legale Calvello assiste farmacie e altre realtà aziendali nella valutazione dei presupposti per la nomina, nell’organizzazione della funzione e nell’affidamento dell’incarico a un professionista esterno. Per sottoporre la situazione della farmacia allo Studio è possibile richiedere una valutazione per il servizio di DPO esterno.

Condividi l'articolo su:

    3224 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)