Dossier sanitario solo per curare: 24.000 euro di sanzione per averlo usato per i turni di lavoro

Dal dossier sanitario all’intelligenza artificiale: perché la sicurezza dei dati clinici è il primo presidio Nel pieno dell’emergenza pandemica, nel 2022, in un grande reparto ospedaliero i turni andavano organizzati giorno per giorno, e chi risultava positivo al Covid-19 doveva essere sostituito. Per sapere chi fosse positivo, qualcuno all’interno di un’azienda sanitaria universitaria trovò una scorciatoia: aprire il dossier sanitario di una dipendente, che era anche paziente della stessa struttura, e leggerne l’esito del tampone. L’accesso avvenne su indicazione della direzione medica e, secondo l’azienda, serviva a tutelare pazienti e colleghi. La dipendente scoprì la consultazione e presentò reclamo al Garante per la protezione dei dati personali. Lamentò anche che il suo dossier fosse stato aperto da altri tre professionisti che non l’avevano mai avuta in cura. L’azienda qualificò quegli ulteriori accessi come illegittimi, ipotizzò a carico dei singoli il reato di accesso abusivo a sistema informatico e presentò un esposto alla Procura. La spiegazione era che i computer, collocati in stanze ad alto afflusso di personale, erano condivisi e restavano spesso aperti quando il titolare dell’utenza si allontanava. Dall’istruttoria emerse un quadro più ampio. Il personale poteva consultare anche referti di altre strutture attraverso il sistema di prenotazione e, con il cosiddetto accesso trasversale, tutti i referti del dipartimento chirurgico, a prescindere dalla presa in carico del paziente. Mancavano i log di accesso al sistema di prenotazione. Il blocco automatico dei computer scattava dopo trenta minuti di inattività, per tutti i reparti allo stesso modo, pronto soccorso compreso. Il controllo sugli accessi si limitava a un’analisi in file Excel avviata dal 2024, senza alert automatici e senza verifiche a campione. Il visore regionale dei documenti sanitari registrava intanto circa sette milioni di accessi in sei mesi, oltre l’82% dopo presa in carico amministrativa e meno del 18% su autodichiarazione. Il caso: quando lo scopo tradisce la regola Con il provvedimento n. 616 del registro dei provvedimenti, del 3 settembre 2026, il Garante ha dichiarato illecita la condotta dell’azienda e le ha ordinato di pagare una sanzione di 24.000 euro. Il dossier sanitario elettronico è uno strumento facoltativo e per sua natura incompleto, che raccoglie la storia clinica del paziente presso una struttura. Le Linee guida del Garante del 4 giugno 2015 ne consentono l’uso solo al personale che interviene nel processo di cura. Usarlo per capire chi possa lavorare e chi no significa piegarlo a una finalità organizzativa, cioè quella propria del datore di lavoro. Il Garante ha ribadito la separazione tra il ruolo del datore di lavoro e quello del medico che ha in cura la persona. Ha aggiunto che la stessa azienda può ricoprire entrambi i ruoli senza che la separazione venga meno. L’azienda aveva richiamato l’emergenza e i protocolli anti-contagio nazionali. Il Garante ha risposto che nessuna disposizione emergenziale, compreso l’art. 17-bis del d.l. n. 18/2020, derogava alla disciplina sulla protezione dei dati, e che nessun protocollo autorizzava a leggere il dossier per conoscere lo stato di salute di un lavoratore. Le semplificazioni previste dalla normativa d’urgenza operavano solo per ciò che era indispensabile alla gestione dell’emergenza e sempre nel rispetto dei principi dell’art. 5 del GDPR. Non contava neppure che la dipendente avesse prenotato una visita ambulatoriale, così da aprire formalmente un percorso di cura. L’accesso, come l’azienda stessa aveva riconosciuto, non era avvenuto per curarla. Il Garante ha poi contestato l’impostazione tecnica del sistema. Un unico tempo di blocco automatico di trenta minuti per tutti i reparti, senza considerare le diverse esigenze operative, non è una misura di sicurezza adeguata al rischio (art. 32 GDPR). Lo stesso vale per l’assenza di alert automatici e di controlli a campione, che avrebbero avuto un effetto dissuasivo. La tesi difensiva della «vulnerabilità sistemica» rispetto al comportamento doloso dei dipendenti si è ritorta contro l’azienda. Riconoscere quella fragilità imponeva di adottare più misure di prevenzione, non meno. Le disposizioni violate sono gli artt. 5, par. 1, lett. a), b), c) e f), 9, 25 e 32 del Regolamento (UE) 2016/679, l’art. 75 del Codice privacy e le Linee guida del 2015. Il Garante ha valutato la gravità come media. Ha considerato come circostanze favorevoli il fatto che l’uso del dossier per i turni fosse stato deciso dalla direzione medica e che l’Autorità stessa fosse già intervenuta sulla configurazione del sistema, e ha tenuto conto che il caso era emerso da un reclamo. Oltre alla sanzione ha ingiunto, entro sessanta giorni, di limitare l’accesso alle sole finalità di cura, escludendo chi agisce come datore di lavoro, e di introdurre alert automatici e blocchi del computer calibrati sui diversi contesti operativi. Le iniziative adottate vanno comunicate entro novanta giorni. È disposta anche la pubblicazione dell’ordinanza-ingiunzione sul sito del Garante. Il provvedimento è opponibile davanti al tribunale ordinario entro trenta giorni dalla comunicazione. Dal dossier sanitario all’intelligenza artificiale: il rischio di vulnerabilità sistemica Questa vicenda riguarda anche l’intelligenza artificiale in medicina, ed è una prospettiva propria del nostro approfondimento, non del provvedimento. I modelli di apprendimento automatico usati nella diagnostica si addestrano e producono previsioni sui dati contenuti in dossier e fascicoli sanitari. Se la fonte è debole, cioè senza segregazione degli accessi, senza tracciamento e con controlli fragili, ne risente tutto ciò che vi si costruisce sopra. Vale il vecchio principio informatico «garbage in, garbage out»: dati alterati, inesatti o trattati illecitamente producono decisioni cliniche distorte, e in sanità sono anche pericolose. Nella stessa istruttoria la Regione ha spiegato che l’analisi automatica dei comportamenti di accesso con tecniche di deep learning non è ancora implementata, ma rientra nella più ampia strategia regionale sull’IA, in coerenza con la legge 23 settembre 2025, n. 132. L’AI Act e la nuova legge italiana: obblighi e formazione per i sanitari Il quadro europeo è il Regolamento (UE) 2024/1689, cosiddetto AI Act. Secondo le informazioni riportate nel materiale di riferimento di questo articolo, nell’agosto 2026 il Consiglio dei ministri avrebbe approvato in via definitiva le regole nazionali di adeguamento, inserendo la formazione sull’intelligenza artificiale nel programma di Educazione Continua in Medicina. Il principio è