fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

DPO per RSA e case di riposo: quando è obbligatorio e cosa deve seguire

Articolo a cura di: Redazione - Studio Legale Calvello

Una RSA o una casa di riposo tratta quotidianamente una quantità rilevante di informazioni personali: dati anagrafici e amministrativi degli ospiti, informazioni sulla salute, terapie, cartelle e documentazione sociosanitaria, dati dei familiari e degli amministratori di sostegno, oltre ai dati dei dipendenti e degli operatori. In questo contesto la domanda se sia necessario nominare un DPO, o Responsabile della protezione dei dati (RPD), non può essere affrontata considerando soltanto le dimensioni della struttura o il numero dei dipendenti.

Occorre verificare la natura della struttura, le attività concretamente svolte e soprattutto le caratteristiche dei trattamenti. Per molte RSA il trattamento sistematico di dati relativi alla salute costituisce infatti una componente essenziale dell’attività assistenziale. Quando ricorrono i presupposti previsti dall’art. 37 del Regolamento (UE) 2016/679, la designazione del DPO diventa obbligatoria; negli altri casi può comunque rappresentare una scelta organizzativa da valutare in relazione alla complessità dei trattamenti e all’esposizione della struttura ai rischi privacy.

Quando il DPO è obbligatorio per una RSA o una casa di riposo

L’art. 37 GDPR prevede, tra le ipotesi di designazione obbligatoria del DPO, il caso in cui le attività principali del titolare o del responsabile consistano nel trattamento su larga scala di categorie particolari di dati personali. Tra queste rientrano i dati relativi alla salute disciplinati dall’art. 9 GDPR. Per una RSA questo elemento assume un peso particolare, perché l’assistenza agli ospiti comporta normalmente la gestione continuativa di informazioni sanitarie e sociosanitarie.

Il Garante per la protezione dei dati personali ha chiarito che il trattamento dei dati dei pazienti svolto da un ospedale privato, da una casa di cura o da una residenza sanitaria assistenziale può rientrare, in linea generale, nel concetto di larga scala. Questo non significa che qualsiasi realtà che offra assistenza agli anziani debba essere automaticamente trattata nello stesso modo: la verifica deve tenere conto del numero degli interessati, del volume e della tipologia dei dati, della durata dei trattamenti e della loro estensione.

Per una RSA strutturata, nella quale vengono trattati stabilmente i dati sanitari di numerosi ospiti attraverso cartelle sociosanitarie, gestionali, sistemi informatici e flussi di informazioni tra medici, infermieri, OSS e altri professionisti, il presupposto dell’art. 37 deve quindi essere esaminato con particolare attenzione. Diversa può essere la situazione di una piccola struttura che svolge attività differenti e presenta modalità di trattamento meno estese: è il trattamento effettivamente svolto, e non la sola denominazione di “casa di riposo”, a determinare la valutazione.

Un ulteriore elemento riguarda la natura del titolare. Se il trattamento è effettuato da un’autorità o organismo pubblico, l’art. 37 GDPR prevede autonomamente la designazione del DPO, con l’eccezione delle autorità giurisdizionali nell’esercizio delle loro funzioni. Per le strutture private, invece, assume particolare rilievo la verifica della larga scala e delle altre condizioni previste dalla norma.

Quando analizziamo la posizione di una struttura, partiamo quindi dall’organizzazione reale dei trattamenti e non da una risposta astratta sull’obbligo del DPO nelle RSA. Questa verifica può essere coordinata con un più ampio controllo dell’adeguamento GDPR, soprattutto quando la documentazione privacy è stata predisposta anni prima e nel frattempo sono cambiati software, fornitori, servizi sanitari o modalità di gestione degli ospiti.

Cosa deve seguire concretamente il DPO di una RSA

La nomina del DPO non coincide con la semplice indicazione di un nominativo nella documentazione. Il GDPR attribuisce al Responsabile della protezione dei dati funzioni di informazione, consulenza e sorveglianza sull’osservanza della normativa; il DPO deve inoltre fornire, quando richiesto, un parere sulla valutazione d’impatto e cooperare con il Garante. Deve essere coinvolto tempestivamente nelle questioni che riguardano la protezione dei dati e operare con autonomia rispetto alle decisioni del titolare.

In una RSA questa funzione si traduce in attività molto concrete. Il DPO deve poter verificare come vengono trattati i dati degli ospiti, chi può accedere alle informazioni sanitarie, come vengono gestite le credenziali degli operatori, quali dati vengono comunicati ai familiari e a quali condizioni, come vengono utilizzati i software gestionali e quali soggetti esterni trattano dati per conto della struttura. La verifica riguarda anche il registro delle attività di trattamento, le informative, le autorizzazioni e le istruzioni impartite al personale, le procedure interne e i rapporti con i fornitori nominati responsabili del trattamento ai sensi dell’art. 28 GDPR.

Particolare attenzione richiedono i flussi informativi che coinvolgono familiari, tutori e amministratori di sostegno. La presenza di un rapporto familiare con l’ospite non consente di presupporre automaticamente che qualsiasi informazione sanitaria possa essere comunicata a chiunque si presenti come parente. La struttura deve organizzare modalità coerenti per identificare i soggetti legittimati a ricevere determinate informazioni e per gestire deleghe, rappresentanza e richieste di accesso.

Lo stesso vale per le tecnologie utilizzate all’interno della struttura. Videosorveglianza, sistemi di controllo degli accessi, cartelle sociosanitarie elettroniche, servizi cloud, dispositivi utilizzati dagli operatori e nuovi software possono modificare sensibilmente il rischio del trattamento. In alcuni casi deve essere valutata la necessità di una DPIA, ossia una valutazione d’impatto sulla protezione dei dati. Quando viene introdotto un nuovo sistema, il DPO dovrebbe essere coinvolto prima della sua messa in esercizio, non soltanto dopo che il trattamento è già iniziato.

Un altro ambito particolarmente delicato è quello dei data breach. L’invio di documentazione sanitaria al destinatario sbagliato, l’accesso abusivo a una cartella, la perdita di un dispositivo, un attacco ransomware o l’indisponibilità dei dati possono richiedere una valutazione immediata della violazione. La struttura deve stabilire se ricorrono i presupposti per la notifica al Garante entro i termini previsti dal GDPR e, nei casi di rischio elevato, per la comunicazione agli interessati. Il DPO deve essere coinvolto nella valutazione, ferma restando la responsabilità decisionale del titolare del trattamento.

Per questo il DPO esterno di una RSA deve conoscere sia la disciplina sulla protezione dei dati sia il funzionamento concreto della struttura. Un incarico meramente formale rischia di lasciare scoperti proprio i passaggi nei quali la gestione quotidiana dei dati sanitari incontra le decisioni organizzative della direzione, dei responsabili sanitari, dell’amministrazione e dei sistemi informativi.

Obblighi, responsabilità e controlli: dove si concentrano i rischi privacy nelle RSA

La presenza del DPO non trasferisce su quest’ultimo la responsabilità della conformità al GDPR. Il titolare del trattamento resta la RSA, la casa di riposo o il soggetto che gestisce la struttura e deve essere in grado di dimostrare che i trattamenti sono organizzati nel rispetto della normativa. Il DPO svolge una funzione di consulenza, sorveglianza e supporto, ma le decisioni sulle finalità, sui mezzi del trattamento e sulle misure organizzative competono al titolare. Questa distinzione è particolarmente importante nelle strutture sociosanitarie, dove molte decisioni operative coinvolgono contemporaneamente direzione, responsabili sanitari, amministrazione, personale assistenziale e fornitori esterni.

Uno dei primi controlli riguarda la coerenza tra ciò che risulta dalla documentazione e ciò che accade realmente nella struttura. Un sistema documentale privacy formalmente completo può essere insufficiente se il registro dei trattamenti non descrive più i software utilizzati, le informative non corrispondono ai trattamenti effettivi, i fornitori non sono stati correttamente qualificati oppure il personale opera sulla base di istruzioni generiche e non aggiornate.

Per le RSA assume particolare rilievo la gestione delle autorizzazioni e degli accessi. Medici, infermieri, OSS, personale amministrativo e altri operatori non devono necessariamente poter consultare le stesse informazioni. Le abilitazioni ai sistemi informatici dovrebbero essere coerenti con le mansioni effettivamente svolte e riesaminate quando un dipendente cambia funzione o cessa il rapporto. La disponibilità indiscriminata di dati sanitari all’interno della struttura può rappresentare una criticità anche quando nessuna informazione viene comunicata all’esterno.

Un altro punto riguarda i fornitori. Software gestionali, servizi cloud, assistenza informatica, archiviazione, manutenzione e altri servizi possono comportare un trattamento di dati personali per conto della RSA. In questi casi occorre verificare correttamente il ruolo del fornitore e, quando opera quale responsabile del trattamento, disciplinare il rapporto ai sensi dell’art. 28 GDPR. Non è sufficiente che nel contratto commerciale compaia una generica clausola sulla privacy: devono essere definiti gli elementi richiesti dalla normativa e la struttura deve poter valutare le garanzie offerte dal soggetto al quale affida i dati.

Il controllo deve estendersi anche alle misure tecniche e organizzative. Password condivise, credenziali rimaste attive dopo la cessazione di un operatore, documentazione sanitaria lasciata accessibile, utilizzo non regolamentato di dispositivi personali o comunicazioni contenenti dati sanitari attraverso strumenti non adeguatamente governati sono problemi che non si risolvono aggiornando soltanto informative e moduli. Richiedono procedure, responsabilità interne definite e formazione del personale.

La videosorveglianza merita una valutazione specifica perché all’interno di una RSA può coinvolgere contemporaneamente la privacy degli ospiti e quella dei lavoratori. Finalità, posizionamento delle telecamere, tempi di conservazione, soggetti autorizzati alla visione e misure di sicurezza devono essere verificati considerando anche la disciplina applicabile ai controlli sui lavoratori. Nei trattamenti suscettibili di presentare un rischio elevato per i diritti e le libertà delle persone deve inoltre essere verificata la necessità della valutazione d’impatto. Sul rapporto tra queste tecnologie e la funzione del DPO abbiamo dedicato uno specifico approfondimento al DPO per aziende che utilizzano videosorveglianza e controllo accessi.

Quando emerge un’anomalia, il punto non è stabilire automaticamente che vi sarà una sanzione, ma individuare la natura del problema, il trattamento interessato e gli interventi necessari. Lo stesso metodo deve essere seguito quando arriva un reclamo, una richiesta di esercizio dei diritti o una richiesta del Garante. Una RSA che tratta sistematicamente dati sanitari deve poter ricostruire le proprie scelte e dimostrare perché determinate misure sono state adottate. È in questa attività continuativa che il DPO può assumere un ruolo concreto, segnalando le criticità e verificando nel tempo l’attuazione degli interventi individuati.

Un caso pratico: la verifica privacy di una RSA con documentazione e procedure da aggiornare

Consideriamo il caso realistico e anonimizzato di una RSA che dispone già di un DPO e di documentazione GDPR predisposta negli anni precedenti. Nel frattempo la struttura ha introdotto un nuovo gestionale sociosanitario, modificato alcuni fornitori informatici e ampliato l’utilizzo di servizi digitali, mentre registro dei trattamenti, nomine e procedure interne non sono stati riesaminati organicamente.

La verifica non può limitarsi alla presenza formale dei documenti. Occorre ricostruire i trattamenti effettivamente svolti, confrontarli con il registro delle attività di trattamento, verificare i rapporti con i fornitori, le autorizzazioni del personale, le modalità di accesso ai dati sanitari e le procedure utilizzate per gestire eventuali violazioni dei dati. Particolare attenzione richiede il nuovo gestionale, perché occorre comprendere quali informazioni tratta, dove sono conservate, quali soggetti possono accedervi e quale ruolo assume il fornitore.

L’attività del DPO consente in questo caso di individuare le aree che richiedono un aggiornamento e di organizzare gli interventi secondo la loro effettiva rilevanza. La struttura può così riallineare documentazione, procedure e organizzazione dei trattamenti alla situazione concreta, evitando che la gestione della privacy rimanga ferma a un assetto che non corrisponde più al funzionamento della RSA.

FAQ sul DPO per RSA e case di riposo

Una RSA privata deve sempre nominare un DPO?

Non è corretto far dipendere l’obbligo dalla sola qualifica di RSA. Per le strutture private occorre verificare i presupposti dell’art. 37 GDPR e, in particolare, se le attività principali comportino il trattamento su larga scala di dati relativi alla salute o di altre categorie particolari di dati. Nelle RSA questo presupposto assume particolare rilevanza per la quantità, la continuità e la natura dei dati sanitari e sociosanitari trattati. La valutazione deve comunque essere effettuata sulla struttura e sui trattamenti concretamente svolti.

Una casa di riposo che non offre prestazioni sanitarie deve avere il DPO?

Non necessariamente. La denominazione della struttura non determina da sola l’obbligo. Occorre considerare quali dati vengono effettivamente trattati, per quali finalità, con quale estensione e sistematicità e se ricorre una delle condizioni previste dall’art. 37 GDPR. Una casa di riposo con attività prevalentemente assistenziale può quindi presentare una situazione diversa da una RSA nella quale il trattamento continuativo di dati sanitari costituisce parte essenziale dell’attività.

Il DPO di una RSA può essere un professionista esterno?

Sì. L’art. 37 GDPR consente che il DPO svolga le proprie funzioni sulla base di un contratto di servizi. La scelta di un DPO esterno per una RSA deve però considerare competenze professionali, conoscenza della normativa e capacità di comprendere i trattamenti caratteristici della struttura sociosanitaria. Devono inoltre essere rispettate l’indipendenza della funzione, l’assenza di conflitti di interessi e la possibilità di accedere alle informazioni necessarie allo svolgimento dell’incarico.

Il DPO è responsabile se la RSA viola il GDPR?

La nomina del DPO non trasferisce su quest’ultimo la responsabilità propria del titolare del trattamento. È la struttura, quale titolare, a dover determinare e attuare le misure necessarie per assicurare e poter dimostrare la conformità dei trattamenti. Il DPO informa, fornisce consulenza, sorveglia l’osservanza della disciplina e svolge le ulteriori funzioni previste dall’art. 39 GDPR, senza sostituirsi agli organi della RSA nelle decisioni che competono al titolare.

Quando conviene sostituire o riorganizzare il servizio DPO di una RSA?

La valutazione può diventare opportuna quando il DPO è coinvolto soltanto formalmente, non viene consultato sulle modifiche dei trattamenti, non partecipa alla valutazione di nuovi software o fornitori oppure non esiste un’attività periodica di verifica della compliance. Prima di procedere alla sostituzione è utile esaminare l’incarico esistente, l’organizzazione interna e le ragioni per cui la funzione non sta operando correttamente, così da definire il modello più adatto alla struttura.

Richiedere una valutazione per il DPO esterno di una RSA

La necessità di nominare un DPO, sostituire quello esistente o riorganizzarne l’attività deve essere valutata considerando dimensioni della RSA, tipologia e quantità dei dati sanitari trattati, organizzazione interna, sistemi informatici, fornitori e modalità concrete di gestione degli ospiti. La stessa analisi permette di comprendere quali attività debbano essere presidiate dal DPO e quali interventi spettino invece direttamente al titolare del trattamento.

Lo Studio Legale Calvello assiste RSA, case di riposo e strutture sociosanitarie nella valutazione degli obblighi connessi alla funzione del Responsabile della protezione dei dati e nell’organizzazione del servizio. Per sottoporre la situazione della struttura allo Studio è possibile richiedere una valutazione per avere un DPO esterno, indicando nel modulo le caratteristiche della RSA e l’esigenza da esaminare.

Condividi l'articolo su:

    3224 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)