Garante privacy

Sono euro 24.000 (ventiquattromila) quelli irrogati, a titolo di sanzione amministrativa pecuniaria, dal Garante per la protezione dei dati personali nei confronti dell’Azienda Sanitaria Universitaria Friuli centrale (Asufc) di Udine.

La vicenda trae origine dal reclamo presentato da paziente della summenzionata Azienda e dipendente della medesima.

In particolare concerneva l’accesso al dossier sanitario della paziente/dipendente da parte di collega effettuato – a sua giustifica- per verificare, durante la pandemia, l’eventuale positività al Covid-19 allo scopo della pianificazione dei turni di servizio.

Nel corso dell’istruttoria il Garante privacy ha inoltre accertato che altri accessi abusivi erano stati compiuti da parte di professionisti sanitari che non avevano in cura la reclamante.

Gli illeciti erano stati possibili perché la configurazione del dossier sanitario aziendale non prevedeva determinati limiti all’accesso, né sistemi di alert automatici diretti ad avvertire potenziali condotte illecite da parte dei dipendenti.

Il Garante nel richiamare le Linee guida in materia di Dossier sanitario – 4 giugno 2015” (Provvedimento del 4.6.2015, pubblicato in G.U. 164 del 17 luglio 2015, consultabile su www.gpdp.it doc web n. 4084632) nonché i provvedimenti del 10 novembre 2022 (doc. web n. 9819792) e del 12 ottobre 2023 (doc. web n. 9954220) ha riaffermato che il dossier può essere consultato esclusivamente dal personale che ha in cura il paziente sottolineando che non può essere utilizzato per finalità amministrative o organizzative, soprattutto se l’azienda è sia l’autorità sanitaria che lo ha in carico sia il datore di lavoro.

Il dossier sanitario, nasce per aiutare il professionista ad inquadrare lo stato di salute del paziente nel suo percorso clinico.

Le finalità amministrative e organizzative devono essere perseguite utilizzando strumenti a ciò destinati e non l’uso del dossier sanitario.

Il garante motiva a ragione della sanzione “ che nessuna disposizione adottata nel periodo pandemico, neanche i protocolli conclusi a livello nazionale per il contrasto e il contenimento della diffusione del virus SARS-CoV-2/COVID-19 o il contratto collettivo nazionale di lavoro relativo al personale del comparto sanità richiamati dall’Azienda in atti, hanno disposto misure di deroga ai principi sopra richiamati, alla specifica disciplina applicabile al dossier sanitario o a quella relativa al trattamento dei dati effettuato nell’ambito del rapporto di lavoro di seguito richiamata”.

Oltre alla sanzione pecuniaria, l’Autorità ha ordinato all’azienda ospedaliera di adottare misure tecniche ed organizzative idonee a garantire la tutela dei dati dei pazienti e dei dipendenti.

Più precisamente

  • limitare l’accesso al dossier esclusivamente al perseguimento di finalità di cura, escludendo lo stesso da parte di personale che agisce in qualità di datore di lavoro dell’interessato;
  • introdurre l’utilizzo di indicatori di anomalie (c.d. alert) automatici e sistemi di blocco automatico del pc per inattività che tengano conto delle specifiche esigenze connesse ai differenti ambiti operativi aziendali, nell’intento di ridurre al minimo il tempo di latenza senza compromettere il requisito di efficacia del percorso assistenziale

Provvedimento del 3 settembre 2026 [10293994] – Garante Privacy

Dott. Mag. Donadio Eleonora M., Legal Consultant APSILEF, Resp. APSILEF Emilia-Romagna

Share this post

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *