Dossier sanitario solo per curare: 24.000 euro di sanzione per averlo usato per i turni di lavoro

Dal dossier sanitario all’intelligenza artificiale: perché la sicurezza dei dati clinici è il primo presidio

Nel pieno dell’emergenza pandemica, nel 2022, in un grande reparto ospedaliero i turni andavano organizzati giorno per giorno, e chi risultava positivo al Covid-19 doveva essere sostituito. Per sapere chi fosse positivo, qualcuno all’interno di un’azienda sanitaria universitaria trovò una scorciatoia: aprire il dossier sanitario di una dipendente, che era anche paziente della stessa struttura, e leggerne l’esito del tampone. L’accesso avvenne su indicazione della direzione medica e, secondo l’azienda, serviva a tutelare pazienti e colleghi.

La dipendente scoprì la consultazione e presentò reclamo al Garante per la protezione dei dati personali. Lamentò anche che il suo dossier fosse stato aperto da altri tre professionisti che non l’avevano mai avuta in cura. L’azienda qualificò quegli ulteriori accessi come illegittimi, ipotizzò a carico dei singoli il reato di accesso abusivo a sistema informatico e presentò un esposto alla Procura. La spiegazione era che i computer, collocati in stanze ad alto afflusso di personale, erano condivisi e restavano spesso aperti quando il titolare dell’utenza si allontanava.

Dall’istruttoria emerse un quadro più ampio. Il personale poteva consultare anche referti di altre strutture attraverso il sistema di prenotazione e, con il cosiddetto accesso trasversale, tutti i referti del dipartimento chirurgico, a prescindere dalla presa in carico del paziente. Mancavano i log di accesso al sistema di prenotazione. Il blocco automatico dei computer scattava dopo trenta minuti di inattività, per tutti i reparti allo stesso modo, pronto soccorso compreso. Il controllo sugli accessi si limitava a un’analisi in file Excel avviata dal 2024, senza alert automatici e senza verifiche a campione. Il visore regionale dei documenti sanitari registrava intanto circa sette milioni di accessi in sei mesi, oltre l’82% dopo presa in carico amministrativa e meno del 18% su autodichiarazione.

Il caso: quando lo scopo tradisce la regola

Con il provvedimento n. 616 del registro dei provvedimenti, del 3 settembre 2026, il Garante ha dichiarato illecita la condotta dell’azienda e le ha ordinato di pagare una sanzione di 24.000 euro.

Il dossier sanitario elettronico è uno strumento facoltativo e per sua natura incompleto, che raccoglie la storia clinica del paziente presso una struttura. Le Linee guida del Garante del 4 giugno 2015 ne consentono l’uso solo al personale che interviene nel processo di cura. Usarlo per capire chi possa lavorare e chi no significa piegarlo a una finalità organizzativa, cioè quella propria del datore di lavoro. Il Garante ha ribadito la separazione tra il ruolo del datore di lavoro e quello del medico che ha in cura la persona. Ha aggiunto che la stessa azienda può ricoprire entrambi i ruoli senza che la separazione venga meno.

L’azienda aveva richiamato l’emergenza e i protocolli anti-contagio nazionali. Il Garante ha risposto che nessuna disposizione emergenziale, compreso l’art. 17-bis del d.l. n. 18/2020, derogava alla disciplina sulla protezione dei dati, e che nessun protocollo autorizzava a leggere il dossier per conoscere lo stato di salute di un lavoratore. Le semplificazioni previste dalla normativa d’urgenza operavano solo per ciò che era indispensabile alla gestione dell’emergenza e sempre nel rispetto dei principi dell’art. 5 del GDPR. Non contava neppure che la dipendente avesse prenotato una visita ambulatoriale, così da aprire formalmente un percorso di cura. L’accesso, come l’azienda stessa aveva riconosciuto, non era avvenuto per curarla.

Il Garante ha poi contestato l’impostazione tecnica del sistema. Un unico tempo di blocco automatico di trenta minuti per tutti i reparti, senza considerare le diverse esigenze operative, non è una misura di sicurezza adeguata al rischio (art. 32 GDPR). Lo stesso vale per l’assenza di alert automatici e di controlli a campione, che avrebbero avuto un effetto dissuasivo. La tesi difensiva della «vulnerabilità sistemica» rispetto al comportamento doloso dei dipendenti si è ritorta contro l’azienda. Riconoscere quella fragilità imponeva di adottare più misure di prevenzione, non meno.

Le disposizioni violate sono gli artt. 5, par. 1, lett. a), b), c) e f), 9, 25 e 32 del Regolamento (UE) 2016/679, l’art. 75 del Codice privacy e le Linee guida del 2015. Il Garante ha valutato la gravità come media. Ha considerato come circostanze favorevoli il fatto che l’uso del dossier per i turni fosse stato deciso dalla direzione medica e che l’Autorità stessa fosse già intervenuta sulla configurazione del sistema, e ha tenuto conto che il caso era emerso da un reclamo. Oltre alla sanzione ha ingiunto, entro sessanta giorni, di limitare l’accesso alle sole finalità di cura, escludendo chi agisce come datore di lavoro, e di introdurre alert automatici e blocchi del computer calibrati sui diversi contesti operativi. Le iniziative adottate vanno comunicate entro novanta giorni. È disposta anche la pubblicazione dell’ordinanza-ingiunzione sul sito del Garante. Il provvedimento è opponibile davanti al tribunale ordinario entro trenta giorni dalla comunicazione.

Dal dossier sanitario all’intelligenza artificiale: il rischio di vulnerabilità sistemica

Questa vicenda riguarda anche l’intelligenza artificiale in medicina, ed è una prospettiva propria del nostro approfondimento, non del provvedimento. I modelli di apprendimento automatico usati nella diagnostica si addestrano e producono previsioni sui dati contenuti in dossier e fascicoli sanitari. Se la fonte è debole, cioè senza segregazione degli accessi, senza tracciamento e con controlli fragili, ne risente tutto ciò che vi si costruisce sopra. Vale il vecchio principio informatico «garbage in, garbage out»: dati alterati, inesatti o trattati illecitamente producono decisioni cliniche distorte, e in sanità sono anche pericolose. Nella stessa istruttoria la Regione ha spiegato che l’analisi automatica dei comportamenti di accesso con tecniche di deep learning non è ancora implementata, ma rientra nella più ampia strategia regionale sull’IA, in coerenza con la legge 23 settembre 2025, n. 132.

L’AI Act e la nuova legge italiana: obblighi e formazione per i sanitari

Il quadro europeo è il Regolamento (UE) 2024/1689, cosiddetto AI Act. Secondo le informazioni riportate nel materiale di riferimento di questo articolo, nell’agosto 2026 il Consiglio dei ministri avrebbe approvato in via definitiva le regole nazionali di adeguamento, inserendo la formazione sull’intelligenza artificiale nel programma di Educazione Continua in Medicina. Il principio è condivisibile: il medico deve conoscere i limiti, l’opacità e i possibili errori degli algoritmi che usa. Resta fermo il principio della sorveglianza umana, per cui nessuna decisione ad alto rischio può fondarsi soltanto su un’elaborazione automatizzata. La responsabilità clinica rimane al professionista.

Il Decalogo del Garante: progettazione sicura e privacy by design

Per guidare le strutture sanitarie nell’uso dell’IA, il Garante ha diffuso un decalogo fondato su tre principi. Il primo è la conoscibilità: il paziente deve sapere che un suggerimento diagnostico proviene da un sistema automatizzato e comprenderne la logica. Il secondo è la non esclusività, cioè l’intervento umano che convalida o smentisce l’indicazione dell’algoritmo. Il terzo è la non discriminazione algoritmica, che richiede monitoraggio e validazione costanti per evitare bias a danno di categorie di pazienti. Trattandosi di dati sanitari su larga scala e di soggetti vulnerabili, serve inoltre una valutazione d’impatto sulla protezione dei dati (DPIA) prima dell’adozione. Il filo che lega il decalogo al caso concreto è la privacy by design e by default dell’art. 25 del GDPR. Le protezioni vanno costruite prima dell’uso, con audit periodici e alert sugli accessi, e non aggiunte dopo un reclamo.

Cosa cambia per strutture sanitarie e lavoratori

Le strutture sanitarie non possono usare il dossier per turni, presenze o verifiche sullo stato di salute dei dipendenti, nemmeno in emergenza e nemmeno con l’avallo della direzione. Devono configurare profili di autorizzazione differenziati, limitare la profondità di accesso alle sole informazioni indispensabili, adottare blocchi automatici proporzionati ai reparti, attivare alert e controlli a campione e conservare log completi. Un audit compiuto solo dopo le contestazioni non è sufficiente.

I lavoratori che siano anche pazienti della propria azienda hanno diritto a un trattamento separato: il datore di lavoro non può conoscere il loro stato di salute se non nei modi previsti dalla disciplina sulla sorveglianza sanitaria e dal medico competente. Chi ritenga di aver subito accessi non giustificati può chiedere la registrazione degli accessi e rivolgersi al Garante.

Se la tua struttura, la tua impresa o il tuo studio trattano dati sanitari, o stanno valutando strumenti di intelligenza artificiale, il nostro studio è a disposizione per una verifica di conformità e per l’impostazione della DPIA.

Share the Post:

Related Posts