Dati sensibili in sanità: classificazione GDPR, categorie speciali e responsabilità del medico
Trattare un referto come si tratta un’anagrafica è la violazione più frequente negli studi medici, e anche quella più costosa: le condotte sulle categorie particolari di dati (quelle che il linguaggio comune chiama dati sensibili) ricadono nella fascia più alta delle sanzioni dell’art. 83, comma 5, del Regolamento (UE) 2016/679 (GDPR). Ogni giorno gestite anamnesi, diagnosi, terapie e dati genetici, ma non tutte queste informazioni hanno lo stesso peso normativo. Questa guida traduce la classificazione del GDPR in procedure operative: quali dati finiscono nell’art. 9, quali obblighi restano sulle vostre spalle di Titolare e quali controlli tecnici la piattaforma Medaid implementa nativamente.
Come il GDPR classifica i dati nello studio medico
Il punto di partenza è la definizione ampia di dato personale: qualsiasi informazione relativa a una persona fisica identificata o identificabile (art. 4, par. 1, n. 1, GDPR). Nome, codice fiscale, numero di telefono, indirizzo IP: tutto dentro. Ma dentro quel perimetro esiste una gerarchia.
I dati sulla salute stanno un gradino sopra. L’art. 9, par. 1, GDPR li colloca tra le categorie particolari di dati personali e ne vieta il trattamento, salvo che ricorra una delle condizioni del par. 2 dello stesso articolo: il consenso esplicito, oppure l’esercizio della diagnosi, dell’assistenza o della terapia sanitaria da parte di professionisti soggetti al segreto professionale. Da questa collocazione discendono in cascata le misure di sicurezza dell’art. 32, il livello di cifratura, i log da conservare, le procedure di notifica in caso di violazione.
Il punto che sfugge a molti: non serve commettere un illecito sostanziale per essere sanzionabili. Applicare ai dati sanitari le garanzie pensate per i dati comuni è già di per sé una violazione dell’art. 9, e l’art. 83, comma 5, GDPR la elenca tra le condotte punite nella fascia massima. Su queste violazioni vigila il Garante per la protezione dei dati personali, che per gli studi medici italiani è l’autorità di controllo competente e dispone dei poteri correttivi dell’art. 58 GDPR. La classificazione corretta non è una formalità: è l’adempimento da cui derivano tutti gli altri.
Dati comuni vs categorie speciali: la differenza per l’art. 9
A far scattare la protezione rafforzata è il contesto più che il singolo dato. Un codice fiscale da solo è identificativo comune; agganciato a una diagnosi entra in un trattamento di dati sanitari. La classificazione si decide guardando la natura dell’informazione e il quadro in cui la inserite.
| Dati comuni | Categorie particolari (art. 9 GDPR) |
|---|---|
| Nome, cognome, data e luogo di nascita | Anamnesi, referti, diagnosi, terapie farmacologiche |
| Indirizzo, telefono, email | Dati biometrici per l’identificazione (impronte, volto) |
| Codice fiscale isolato, tessera sanitaria non collegata a dati clinici | Dati genetici (test del DNA, profilazione genetica) |
| Dati sulla salute mentale (note psicologiche, terapie psichiatriche, valutazioni di idoneità) |
Caso tipico: la trasmissione di un referto a un collega o al paziente. In quel momento attivate gli obblighi dell’art. 9 e vi servono canali con garanzie adeguate. La guida sulla condivisione di file medici conforme al GDPR illustra i requisiti tecnici dei canali autorizzati.
Nota di metodo: l’art. 9 elenca dati sanitari, genetici e biometrici come sottocategorie distinte, ma il regime è lo stesso per tutte, divieto di trattamento salvo eccezione specifica, consenso esplicito quando la base è il consenso, sicurezza elevata secondo l’art. 32 e tracciabilità degli accessi.
Il ruolo del medico come Titolare del trattamento
Come medico siete Titolare del trattamento: determinate finalità e mezzi del trattamento dei dati dei pazienti (art. 4, par. 1, n. 7, GDPR). La qualifica non si delega, nemmeno quando l’infrastruttura IT è di un fornitore esterno.
Obblighi operativi del Titolare:
- Registro delle attività di trattamento: art. 30 GDPR, documento vivo da aggiornare a ogni nuova finalità o strumento
- Valutazione d’impatto (DPIA): art. 35, par. 3, lett. b, GDPR, obbligatoria per i trattamenti su larga scala di categorie particolari di dati
- Nomina del DPO: art. 37, par. 1, lett. c, GDPR, richiesta quando l’attività principale consiste nel trattamento su larga scala di dati sanitari; per lo studio piccolo è facoltativa, ma un DPO esterno resta una scelta prudente
- Misure adeguate al rischio: art. 32 GDPR, che cita tra l’altro pseudonimizzazione, cifratura, capacità di ripristino e verifiche regolari
- Informazione e consenso: art. 13 e art. 9, par. 2, lett. a, GDPR, informativa chiara e consenso esplicito quando il trattamento si fonda sul consenso
Registro e misure di sicurezza non sono adempimenti legati alla sfortuna: la loro violazione è sanzionabile dall’art. 83, comma 4, GDPR anche senza alcun incidente sui dati. Il registro va quindi tenuto aggiornato a ogni nuova finalità o strumento, non rispolverato prima di un’ispezione.
E attenzione al cloud: la responsabilità del Titolare resta vostra. Il fornitore opera come Responsabile del trattamento ex art. 28 GDPR, ma finalità, verifica delle misure di sicurezza e gestione dei consensi competono al medico.
Misure di sicurezza tecniche: come Medaid protegge i dati sanitari
L’art. 32, par. 1, GDPR chiede misure tecniche e organizzative adeguate al rischio, e nomina tra esse cifratura, riservatezza e resilienza dei sistemi. Per i dati sanitari questo si traduce in accessi granulari, cifratura, backup verificabili e un’infrastruttura che non espone i dati fuori dal territorio nazionale. Un gestionale serio dovrebbe offrire questi controlli come funzionalità native: in Medaid fanno parte della piattaforma standard.
Misure tecniche concrete:
- Controlli di accesso basati sui ruoli (RBAC): il medico vede l’intera cartella clinica, la segreteria solo i dati necessari alla gestione degli appuntamenti
- Cifratura dei dati: in transito con protocollo TLS, a riposo sul database
- Log di tracciabilità: chi accede, a quale cartella, quando, con timestamp e indirizzo IP
- Backup automatici: conservazione prolungata con ripristino granulare
- Server in Italia (Milano): i dati non lasciano il territorio nazionale, scelta coerente con i vincoli del Capo V del GDPR (artt. 44-49) sui trasferimenti verso paesi terzi
- Monitoraggio dell’infrastruttura: supervisione continua della disponibilità del servizio
Backup e conservazione sostitutiva non sono sinonimi, e confonderli costa caro. Il backup protegge dalla perdita dei dati e serve al ripristino tecnico. La conservazione sostitutiva presidia autenticità, integrità e valore legale del documento nel tempo, secondo normativa specifica. Per i documenti sanitari con rilevanza giuridica, l’approfondimento sulla conservazione sostitutiva dei documenti sanitari chiarisce requisiti e procedure.
L’infrastruttura cloud di Medaid risiede in data center in Italia. La pagina sull’infrastruttura cloud sicura e server in Italia descrive le specifiche dei data center, i protocolli di cifratura e le procedure di disaster recovery.
Data breach: cosa fare in caso di violazione dei dati sanitari
Una violazione che riguarda dati sulla salute è tra quelle che possono determinare un rischio elevato per diritti e libertà delle persone, come ricorda il considerando 85 del GDPR. La procedura che il Regolamento impone è rigida e le scadenze non si prorogano.
Procedura operativa:
- Contenere la violazione: revocare subito gli accessi compromessi, isolare i sistemi colpiti, fermare la propagazione
- Documentare l’incidente: cosa è successo, quali dati e quali categorie di interessati sono coinvolti, quando è stato rilevato (i contenuti minimi della notifica sono all’art. 33, par. 3, GDPR)
- Notificare il Garante entro 72 ore dal rilevamento, come stabilito dall’art. 33, par. 1, GDPR; la notifica si presenta tramite il portale del Garante Privacy italiano
- Comunicare agli interessati quando la violazione presenta un rischio elevato per i loro diritti e libertà, secondo l’art. 34, par. 1 e par. 2, GDPR: natura della violazione e misure adottate
- Aggiornare la documentazione: registro dei trattamenti (art. 30 GDPR) e registro interno delle violazioni, che l’art. 33, par. 5, GDPR impone di tenere anche per i breach non notificati
L’unica via d’uscita dalla notifica al Garante è l’improbabilità del rischio per diritti e libertà (art. 33, par. 1, GDPR). La valutazione spetta al Titolare e va documentata e motivata: la mancata notifica di un breach notificabile è essa stessa una violazione, e ricade nella fascia sanzionatoria dell’art. 83, comma 4, GDPR.
In questa fase i log di tracciabilità di Medaid diventano decisivi: ricostruiscono quali cartelle sono state consultate, da quale utente e in che momento, riducendo tempi di risposta e incertezza sull’entità della violazione.
Domande frequenti sulla classificazione dei dati sanitari
- I dati genetici sono considerati dati sanitari dal GDPR?
No, ma la protezione è identica. L’art. 9, par. 1, GDPR li elenca insieme ai dati biometrici tra le categorie particolari, distinti dai dati sulla salute ma assoggettati allo stesso divieto e alle stesse eccezioni del par. 2: consenso esplicito o altra base specifica tra quelle previste.
- Si possono inviare referti tramite WhatsApp ai pazienti?
No. L’art. 32, par. 1, GDPR richiede misure tecniche adeguate al rischio per le categorie particolari di dati: sulle app di messaggistica consumer non controllate la cifratura end-to-end effettiva, gli accessi, i log e la localizzazione dei dati. La via conforme è un Portale Paziente cifrato e integrato nel gestionale.
- Il codice fiscale del paziente è un dato sanitario?
Isolato, no: è dato identificativo comune ai sensi dell’art. 4, par. 1, n. 1, GDPR. Ma se lo associate a una cartella clinica, a un referto o a una diagnosi, l’intero trattamento diventa trattamento di dati sanitari e ricade nell’art. 9. La classificazione dipende dal contesto, non dal singolo dato.
- Cosa prevede la notifica in caso di data breach?
L’art. 33, par. 1, GDPR fissa il termine: entro 72 ore dal rilevamento il Titolare notifica la violazione al Garante per la protezione dei dati personali, salvo che un rischio per diritti e libertà sia improbabile. Se il rischio per gli interessati è elevato, l’art. 34, par. 1, GDPR impone di informare anche i pazienti coinvolti.
- Il medico deve nominare un DPO?
L’art. 37, par. 1, lett. c, GDPR rende la nomina obbligatoria quando le attività principali consistono nel trattamento su larga scala di categorie particolari di dati. Per studi individuali e piccoli poliambulatori la condizione di larga scala in genere non ricorre; per cliniche con flussi elevati di dati sanitari va valutata caso per caso. Un DPO esterno è un’opzione praticabile.
- Quali sono le sanzioni per violazione dell’art. 9 GDPR?
L’art. 83 GDPR prevede due fasce. Quella del comma 4 copre le violazioni degli obblighi su registro (art. 30) e sicurezza (art. 32). Quella del comma 5, la più alta, ricomprende le violazioni delle condizioni di trattamento di cui all’art. 9. Il comma 2 elenca i criteri di graduazione: gravità, carattere intenzionale o colposo, danno subito dagli interessati, misure tecniche e organizzative adottate.
Medaid porta questi controlli dentro la piattaforma: server in Italia, cifratura, log di tracciabilità, accessi basati sui ruoli. Richiedete una dimostrazione e verificate la configurazione sul vostro studio: vi mostriamo i controlli attivi sulla vostra casistica reale.
Domande frequenti
- I dati genetici sono considerati dati sanitari dal GDPR?
-
Sì. L’art. 9 del GDPR elenca esplicitamente dati genetici e biometrici come categorie speciali, distinte dai dati sanitari ma con lo stesso regime di protezione rafforzata. Richiedono consenso esplicito o altra base giuridica specifica.
- Si possono inviare referti tramite WhatsApp ai pazienti?
-
No. Le app di messaggistica consumer non offrono garanzie adeguate per le categorie speciali di dati. La via conforme è un Portale Paziente cifrato e integrato nel gestionale.
- Il codice fiscale del paziente è un dato sanitario?
-
No, il codice fiscale isolato è un dato identificativo comune. Tuttavia, se associato a una cartella clinica o a una diagnosi, l’intero trattamento diventa dato sanitario e ricade nell’art. 9 del GDPR.
- Cosa prevede la notifica in caso di data breach sanitario?
-
Entro 72 ore dal rilevamento, il Titolare deve notificare la violazione al Garante per la protezione dei dati personali (art. 33 GDPR). Se il rischio è elevato, deve comunicarlo anche ai pazienti coinvolti (art. 34).