Chi può davvero aprire la cartella del paziente

Condividi

Il tema della privacy negli studi medici a Napoli viene quasi sempre affrontato con un anno di ritardo: dopo il reclamo di un paziente, dopo una richiesta di chiarimenti, dopo una lettera che nessuno si aspettava. Fino a quel momento la percezione diffusa è che gli adempimenti siano carta, e che la carta si possa scaricare da internet.

I provvedimenti dell’Autorità raccontano un’altra storia. I dati relativi alla salute appartengono alle categorie particolari dell’articolo 9 del GDPR e il loro trattamento è presidiato in modo specifico: l’articolo 2-septies del Codice in materia di protezione dei dati personali attribuisce al Garante il compito di adottare le misure di garanzia per i dati genetici, biometrici e relativi alla salute, e l’Autorità ha chiarito che il rispetto di tali misure costituisce condizione essenziale per la liceità e la correttezza del trattamento.

Il punto dolente: chi accede alla cartella del paziente

La contestazione che ricorre con più frequenza non riguarda l’informativa o il consenso. Riguarda gli accessi.

Con il provvedimento n. 533 del 25 settembre 2025 il Garante ha sanzionato per ventimila euro un’azienda ospedaliero-universitaria contestando, tra l’altro: l’utilizzo di utenze generiche per l’accesso ai dossier sanitari, che rende impossibile risalire a chi ha consultato che cosa; accessi effettuati per finalità diverse da quelle di cura, comprese esigenze amministrative e organizzative; l’assenza di misure idonee a limitare l’accesso al tempo strettamente necessario; una profondità di accesso eccessiva rispetto ai compiti di alcuni profili. Le norme richiamate sono gli articoli 5, 9, 25 e 32 del Regolamento.

Un secondo provvedimento, il n. 474 del 4 agosto 2025, ha riguardato un’altra azienda ospedaliero-universitaria, con contestazioni analoghe: accessi consentiti a personale non coinvolto nel percorso di cura, profili di autorizzazione e tracciamento inadeguati, assenza di alert sulle anomalie, pazienti non adeguatamente informati e impossibilità di oscuramento.

Il principio che se ne ricava è netto: il dossier sanitario è accessibile per ragioni di cura, e per nient’altro.

Perché questo riguarda anche lo studio di tre persone

È facile pensare che il problema riguardi i grandi ospedali, con migliaia di operatori e sistemi informativi complessi. Ma le contestazioni non nascono dalle dimensioni: nascono da tre domande alle quali qualunque struttura deve saper rispondere.

  • Chi può accedere ai dati dei pazienti? Se la risposta è “tutti quelli che hanno la password dello studio”, il problema esiste già.
  • Come si dimostra chi ha acceduto? Se gli accessi non sono tracciati e riferibili a una persona fisica, ricostruire un evento a posteriori è impossibile.
  • Per quanto tempo restano accessibili? L’accesso illimitato nel tempo a dati non più necessari è, di per sé, una criticità.

Un poliambulatorio, un laboratorio di analisi, uno studio associato o un singolo professionista che tratti dati sanitari si trovano davanti alle stesse domande, con organizzazioni più fragili e spesso senza nessuno che se ne occupi.

Un errore ricorrente: confondere l’obbligo di legge con la conformità

Molte strutture sanitarie sono convinte di essere a posto perché conservano le cartelle per il tempo previsto dalla normativa sanitaria e perché fanno firmare un modulo all’accettazione. Sono due adempimenti diversi da quelli che il Regolamento richiede, e nessuno dei due risponde alle domande che l’Autorità pone in sede di verifica.

Il consenso informato al trattamento sanitario, in particolare, non è il consenso al trattamento dei dati, e il trattamento dei dati per finalità di cura non si fonda, di regola, sul consenso. Continuare a raccogliere una firma sbagliata non mette al riparo da nulla: semmai documenta che l’impostazione è errata.

Che cosa si rischia

L’articolo 83 del GDPR prevede due scaglioni sanzionatori. Il primo, del paragrafo 4, arriva fino a dieci milioni di euro o al 2% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Il secondo, del paragrafo 5, arriva fino a venti milioni o al 4%, e comprende in particolare le violazioni degli articoli 5, 6, 9 e da 12 a 22: principi, basi giuridiche, categorie particolari di dati, diritti degli interessati.

I dati sanitari stanno nell’articolo 9. Vale a dire: nello scaglione più alto.

Nel graduare la sanzione l’Autorità applica i criteri del paragrafo 2: natura, gravità e durata della violazione, carattere doloso o colposo, misure adottate per attenuare il danno, grado di responsabilità anche alla luce degli articoli 25 e 32, precedenti violazioni, grado di cooperazione, categorie di dati interessate, modalità con cui l’Autorità ne ha avuto notizia. Su alcuni di questi criteri si può incidere prima; su altri, soltanto prima.

Il reclamo del paziente è quasi sempre l’innesco

È bene esserne consapevoli: l’Autorità raramente bussa alla porta senza ragione. Nella grande maggioranza dei casi l’istruttoria nasce da un reclamo — un paziente che scopre che qualcuno ha guardato la sua cartella, un ex dipendente, un familiare coinvolto in una vicenda personale. Su questo abbiamo scritto nell’articolo dedicato alla consulenza privacy a Napoli per aziende e studi professionali.

Da quel momento il tempo lavora contro: ciò che non è stato predisposto prima non si improvvisa in trenta giorni, e le risposte fornite all’Autorità entrano nel fascicolo.

Privacy negli studi medici a Napoli: da dove si comincia

Non da un modello scaricato. Si comincia da una ricognizione reale di come i dati circolano nella struttura: quali trattamenti si effettuano, con quali sistemi, chi vi accede e a quale titolo, che cosa resta tracciato, che cosa dicono le informative consegnate ai pazienti e che cosa dice il registro dei trattamenti, che è il primo documento richiesto in caso di verifica. Un quadro generale degli adempimenti a carico dei professionisti sanitari è nella pagina su medici e normativa privacy, mentre l’entità delle conseguenze economiche è illustrata nell’articolo su quanto costa una violazione del GDPR.

Lo studio ha sede a Napoli, assiste strutture sanitarie, poliambulatori e professionisti in tutta Italia e svolge incarichi di responsabile della protezione dei dati. Per il contenzioso amministrativo e le altre materie il riferimento è il sito avvocatoelioerrichiello.it.

Se volete sapere a che punto siete davvero, scriveteci dalla pagina contatti: esamineremo in via preliminare la documentazione esistente e vi indicheremo le criticità che, in caso di controllo, verrebbero contestate per prime.

Avv. Elio Errichiello

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *