Un mese per rispondere, poi arriva il reclamo

Diritto di accesso ai dati personali: termini dell'art. 12 e riscontro all'interessato

Il diritto di accesso ai dati personali è il più usato fra i diritti riconosciuti dal Regolamento, e anche il più sottovalutato da chi lo riceve. Arriva una email, spesso da un ex dipendente o da un cliente scontento, che chiede copia dei dati che lo riguardano. Finisce in fondo a una casella, qualcuno la gira a qualcun altro, e passano le settimane.

Quelle settimane sono il problema. Perché il termine è fissato dal Regolamento, e chi non lo rispetta consegna all’interessato un reclamo già pronto.

Il diritto di accesso ai dati personali: che cosa può chiedere l’interessato

L’articolo 15 del GDPR riconosce all’interessato il diritto di ottenere la conferma che sia o meno in corso un trattamento di dati personali che lo riguardano e, in tal caso, di accedere ai dati e a una serie di informazioni: le finalità, le categorie di dati, i destinatari o le categorie di destinatari, il periodo di conservazione previsto o i criteri per determinarlo, l’esistenza degli altri diritti, il diritto di proporre reclamo all’autorità di controllo, l’origine dei dati quando non raccolti presso l’interessato, l’esistenza di un processo decisionale automatizzato. È previsto inoltre il diritto di ottenere una copia dei dati.

Non è dunque una richiesta di documenti in senso proprio: è una richiesta sui dati e sul trattamento. Distinzione che, in concreto, ha conseguenze precise sul modo in cui si costruisce il riscontro.

Un mese, e la proroga va comunicata

L’articolo 12, paragrafo 3, stabilisce che il titolare fornisce all’interessato le informazioni relative all’azione intrapresa senza ingiustificato ritardo e, comunque, al più tardi entro un mese dal ricevimento della richiesta.

Il termine può essere prorogato di due mesi, se necessario, tenuto conto della complessità e del numero delle richieste. Ma la proroga non è automatica: il titolare deve informarne l’interessato entro un mese dal ricevimento della richiesta, motivando il ritardo.

Qui si consuma l’errore più diffuso. Si pensa di avere tre mesi, e si scopre che si avevano trenta giorni per dire che ne sarebbero serviti di più. Chi non comunica nulla non ha prorogato: è semplicemente in ritardo.

Il caso che vale la pena leggere

Con il provvedimento n. 413 del 10 luglio 2025 il Garante ha irrogato una sanzione di centomila euro a un istituto di credito per violazione degli articoli 12, paragrafi 3 e 4, e 15 del Regolamento: l’interessato aveva chiesto l’accesso a registrazioni telefoniche e non aveva ottenuto un riscontro tempestivo; i dati sono stati forniti soltanto dopo che era stato proposto reclamo all’Autorità.

Merita notare che cosa non c’era in quella vicenda. Non c’era una violazione di sicurezza, non c’era un trattamento illecito di dati sanitari, non c’era un uso improprio per finalità promozionali. C’era una richiesta rimasta senza risposta nei tempi dovuti. È bastato.

Perché il ritardo costa più di quanto sembri

Tre ragioni.

La prima è che la violazione è facilissima da provare: l’interessato ha la data della propria richiesta e la data — o l’assenza — del riscontro. Non serve una consulenza tecnica, serve un calendario.

La seconda è che l’articolo 15 rientra fra le disposizioni presidiate dallo scaglione più alto dell’articolo 83, paragrafo 5, che copre in particolare i diritti degli interessati di cui agli articoli da 12 a 22: fino a venti milioni di euro o al 4% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore.

La terza è che il riscontro, una volta finalmente preparato, espone tutto il resto. Per rispondere occorre dire quali dati si trattano, per quali finalità, per quanto tempo e a chi vengono comunicati: se il registro dei trattamenti non è aggiornato e i contenuti dell’informativa non corrispondono alla realtà, le incongruenze emergono proprio lì.

Come si gestisce una richiesta senza farsi male

Non serve una procedura complicata, serve che qualcuno la governi. I passaggi essenziali sono pochi.

  • Registrare la data di ricezione. È da lì che decorre il mese, non da quando la richiesta arriva sulla scrivania giusta.
  • Identificare il richiedente quando vi siano dubbi ragionevoli sulla sua identità, senza però trasformare la verifica in un ostacolo dilatorio.
  • Circoscrivere l’oggetto, chiedendo all’interessato precisazioni se la richiesta è generica, fermo restando che la richiesta di chiarimenti non azzera il termine.
  • Valutare i diritti dei terzi, perché il diritto di ottenere copia non deve ledere i diritti e le libertà altrui: è un bilanciamento che va motivato, non un pretesto per non rispondere.
  • Rispondere per iscritto, anche quando la risposta è che non si trattano dati dell’interessato. Il silenzio non è mai un riscontro.

Vale poi una regola di prudenza: se la richiesta arriva da chi è o sta per essere in contenzioso con voi, il riscontro sarà letto da un avvocato. Prepararlo di corsa l’ultimo giorno è il modo migliore per consegnare argomenti alla controparte.

Se la richiesta è già scaduta

Capita, e capita spesso. In quel caso l’obiettivo non è più rispettare il termine, ma contenere le conseguenze: la condotta successiva del titolare, la cooperazione con l’Autorità e le misure adottate per evitare il ripetersi della situazione sono tra i criteri che l’articolo 83, paragrafo 2, impone di considerare nel determinare la sanzione.

Lo studio ha sede a Napoli, assiste aziende ed enti in tutta Italia nella gestione delle istanze degli interessati e nei procedimenti davanti all’Autorità, e svolge incarichi di responsabile della protezione dei dati; il tema della designazione del DPO esterno è trattato in un articolo dedicato. Per il contenzioso amministrativo e le altre materie il riferimento è avvocatoelioerrichiello.it.

Avete ricevuto una richiesta di accesso e non sapete come impostarla? Inviatecela dalla pagina contatti, indicando la data di ricezione: la esamineremo in via preliminare insieme ai termini e vi diremo come va costruito il riscontro.

Avv. Elio Errichiello

La newsletter che costa più di quanto rende

Email marketing e GDPR: consenso, soft spam e sanzioni del Garante

L’email marketing e il GDPR convivono male quando la lista è cresciuta senza regole. Basta un destinatario infastidito — un ex cliente, un contatto raccolto in fiera, un indirizzo comprato da un fornitore — perché una campagna che doveva portare fatturato produca un reclamo all’Autorità.

Il punto non è se si possa fare marketing via email. Si può, e la legge lo disciplina. Il punto è su quale base, e con quali prove.

La regola generale: il consenso

L’invio di comunicazioni promozionali tramite posta elettronica richiede, di regola, il consenso dell’interessato: un consenso libero, specifico, informato e inequivocabile, che il titolare deve essere in grado di dimostrare.

Le parole che contano sono due. Dimostrare: non basta affermare di averlo raccolto, occorre poterlo provare, il che significa conservare traccia di quando, come e per quale finalità è stato prestato. Specifico: il consenso raccolto per l’esecuzione di un contratto non è consenso al marketing, e il consenso al marketing non è consenso alla cessione dei dati a terzi.

L’unica eccezione: il soft spam

L’articolo 130, comma 4, del Codice in materia di protezione dei dati personali prevede un’ipotesi in cui l’indirizzo di posta elettronica può essere utilizzato senza un consenso specifico. Le condizioni sono tre e vanno tutte rispettate:

  • le coordinate di posta elettronica devono essere state fornite dall’interessato nel contesto della vendita di un prodotto o di un servizio;
  • la promozione deve riguardare servizi analoghi a quelli oggetto della vendita;
  • l’interessato deve essere stato adeguatamente informato e deve poter rifiutare tale uso, agevolmente e gratuitamente, sia al momento della raccolta sia in occasione di ogni successivo invio.

Fuori da questo perimetro si torna alla regola generale. L’indirizzo lasciato per ricevere un preventivo mai concluso, quello raccolto a un evento, quello di un contatto commerciale che non ha mai acquistato non rientrano nel soft spam.

Le liste acquistate

È l’errore più costoso, perché è deliberato. Nelle linee guida in materia di attività promozionale e contrasto allo spam, adottate il 4 luglio 2013, il Garante ha escluso l’utilizzo di liste acquistate da terzi in assenza di un consenso validamente prestato per quella specifica finalità, e ha chiarito che la reperibilità di dati in internet o in registri pubblici non legittima di per sé l’invio di comunicazioni promozionali.

Tradotto: il fatto che un indirizzo sia pubblico non lo rende utilizzabile. E il fornitore che garantisce contrattualmente la liceità della lista non trasferisce su di sé la responsabilità del titolare che la usa.

Due provvedimenti recenti

Con il provvedimento n. 576 del 25 settembre 2025 l’Autorità è intervenuta nei confronti di una società attiva nell’email e voice marketing, contestando il trattamento per finalità promozionali in assenza di idoneo consenso e l’inadeguatezza delle misure tecniche e organizzative adottate; le norme richiamate comprendono gli articoli 5, 6, 17, 21, 24 e 32 del Regolamento e l’articolo 130 del Codice. In quel caso la misura adottata è stata un ammonimento, senza sanzione pecuniaria.

Diverso l’esito nel provvedimento n. 637 del 23 ottobre 2025, che ha riguardato una società alberghiera sanzionata per seimila euro: tra le violazioni, l’invio di SMS promozionali senza consenso e la mancata gestione delle opposizioni, con richiamo all’articolo 6, paragrafo 1, lettera a, del Regolamento e all’articolo 130, comma 2, del Codice.

È utile notare che cosa accomuna i due casi: non la dimensione dell’impresa, ma l’incapacità di dimostrare la base giuridica e di gestire correttamente chi dice basta.

Le opposizioni sono metà del problema

Nella pratica, la contestazione che fa più danni non è l’invio iniziale: è l’invio successivo alla revoca. Un destinatario che si è cancellato e continua a ricevere messaggi ha in mano una prova documentale immediata, e il reclamo scrive praticamente da solo.

Questo impone che il meccanismo di opt-out funzioni davvero, che la cancellazione si propaghi a tutti i sistemi — non soltanto alla piattaforma di invio — e che resti traccia della data in cui è stata registrata. Su questo si intreccia il tema dei consensi raccolti tramite il banner dei cookie, che spesso alimentano le stesse liste con vizi che nessuno ha mai esaminato.

Quanto può costare

Le violazioni relative ai principi, alle basi giuridiche e ai diritti degli interessati rientrano nello scaglione più alto dell’articolo 83, paragrafo 5, del GDPR: fino a venti milioni di euro o al 4% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Il quadro complessivo delle conseguenze economiche è illustrato nell’articolo su quanto costa una violazione del GDPR.

Nel graduare la sanzione l’Autorità considera, tra l’altro, la natura e la durata della violazione, il numero di interessati coinvolti, il carattere doloso o colposo e il grado di cooperazione. Una lista costruita male e usata per anni tocca quasi tutte queste voci.

Email marketing e GDPR: la verifica prima della prossima campagna

Le domande sono tre, e sono sempre le stesse: da dove viene ciascun indirizzo della lista; quale base giuridica lo sostiene; come si dimostra. Se per una parte del database non c’è risposta, quella parte è un rischio, non un patrimonio.

Il rapporto con l’agenzia o con la piattaforma che esegue gli invii va inquadrato correttamente: si tratta quasi sempre di un responsabile del trattamento, con tutto ciò che ne consegue in termini di istruzioni e di contratto, come illustrato nell’articolo sulla nomina del responsabile del trattamento. E la documentazione di base resta il registro dei trattamenti.

Lo studio ha sede a Napoli, assiste aziende in tutta Italia sulle attività di marketing e svolge incarichi di responsabile della protezione dei dati; per le altre materie il riferimento è avvocatoelioerrichiello.it.

Prima di lanciare la prossima campagna, fateci esaminare in via preliminare i moduli di raccolta, i testi dei consensi e il contratto con la piattaforma di invio: scriveteci dalla pagina contatti.

Avv. Elio Errichiello

Per quanto tempo si possono tenere i dati dei clienti

Tempi di conservazione dei dati personali: informativa, registro e contestazioni del Garante

I tempi di conservazione dei dati personali sono la riga che quasi nessuno compila davvero. Nelle informative si legge «per il tempo necessario alle finalità indicate»; nel registro dei trattamenti la colonna è vuota, oppure riporta la stessa formula. È una scorciatoia comoda, e ha un difetto: non rispetta il Regolamento.

Il principio è quello dell’articolo 5, paragrafo 1, lettera e, del GDPR: i dati devono essere conservati in una forma che consenta l’identificazione degli interessati per un arco di tempo non superiore al conseguimento delle finalità per le quali sono trattati. È la limitazione della conservazione, e non è un principio decorativo.

Dove il termine deve comparire

Due sono i punti in cui il termine va esplicitato.

Il primo è l’informativa. L’articolo 13, paragrafo 2, lettera a, impone di indicare il periodo di conservazione dei dati personali oppure, se non è possibile, i criteri utilizzati per determinare tale periodo. Non è una facoltà alternativa a piacere: la seconda opzione vale quando la prima è oggettivamente impraticabile, non quando nessuno ha fatto l’analisi.

Il secondo è il registro delle attività di trattamento. L’articolo 30, paragrafo 1, lettera f, richiede, ove possibile, i termini ultimi previsti per la cancellazione delle diverse categorie di dati. Il registro è il primo documento che viene chiesto in caso di verifica, ed è anche quello che rende immediatamente visibile se l’analisi è stata fatta o no.

Le contestazioni: due casi concreti

Che non si tratti di un adempimento formale lo dicono i provvedimenti.

Con provvedimento del 27 novembre 2025 il Garante ha irrogato una sanzione di trecentomila euro a una società di servizi. Tra le violazioni contestate figura la conservazione eccessiva dei dati per finalità di marketing per cinque anni, in violazione dell’articolo 5, paragrafo 1, lettera e. Al quadro si aggiungevano misure di sicurezza inadeguate, valutate alla luce degli articoli 5, 24, 25 e 32, e un consenso promozionale raccolto con caselle già selezionate.

Con il provvedimento n. 637 del 23 ottobre 2025 una società alberghiera è stata sanzionata per seimila euro, tra l’altro, per aver conservato i dati per finalità di marketing per nove anni: di nuovo, articolo 5, paragrafo 1, lettera e.

Due elementi meritano attenzione. Il primo: la conservazione eccessiva viene contestata in via autonoma, non come corollario di altro. Il secondo: in entrambi i casi il contesto era il marketing, cioè l’area in cui l’accumulo di anagrafiche è più facile da giustificare a se stessi e più difficile da giustificare all’Autorità.

Perché «finché serve» non funziona

La formula generica crea tre problemi pratici.

  • Non è verificabile. In sede di controllo l’ente non è in grado di dimostrare perché quel dato è ancora lì, e l’onere della prova sulla conformità grava sul titolare.
  • Non è attuabile. Un termine che nessuno ha definito non può essere implementato in un sistema informativo: non esiste una cancellazione automatica di ciò che non ha una scadenza.
  • Non regge alla richiesta dell’interessato. Quando arriva un’istanza di cancellazione o di accesso, occorre sapere che cosa c’è, dove e da quando.

Quanto pesa sulla sanzione

Chi considera la conservazione un dettaglio dovrebbe guardare dove si colloca nella scala dell’articolo 83. Il paragrafo 5 riserva lo scaglione più alto — fino a venti milioni di euro o al 4% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore — alle violazioni dei principi di cui all’articolo 5, tra i quali la limitazione della conservazione rientra a pieno titolo. Il paragrafo 4, con il tetto di dieci milioni o del 2%, riguarda invece obblighi di natura diversa.

In altre parole: la riga non compilata nell’informativa appartiene alla stessa famiglia di violazioni del trattamento illecito di dati sanitari o dell’assenza di base giuridica. Non è la categoria minore.

Come si stabiliscono i tempi di conservazione dei dati personali

Il lavoro non parte dai dati, parte dalle finalità. Per ciascun trattamento occorre stabilire perché quei dati sono stati raccolti, quale norma o quale esigenza ne impone o ne consente la conservazione, e per quanto tempo.

Alcuni termini sono imposti da altre normative: obblighi civilistici e fiscali, obblighi in materia di lavoro, discipline di settore. In questi casi il termine non lo sceglie il titolare, lo trova. Altri termini vanno invece determinati e motivati, ed è qui che le organizzazioni si fermano.

Un passaggio ulteriore riguarda gli enti pubblici, dove la conservazione dei dati si intreccia con la disciplina documentale: il piano di conservazione e il massimario di scarto non sono documenti alternativi al registro dei trattamenti, ma vanno letti insieme, e le incoerenze tra i due sono uno dei rilievi più facili da muovere.

Il collegamento con il resto

Il termine di conservazione non vive isolato. Se è sbagliato nell’informativa, il problema si riflette sulla correttezza dell’informativa pubblicata sul sito. Se è assente nel registro dei trattamenti, la lacuna emerge al primo controllo. Se i dati conservati oltre il necessario finiscono in una violazione di sicurezza, l’ampiezza della platea coinvolta pesa sulla notifica del data breach e sulla valutazione complessiva della condotta.

Vale anche il contrario: un’organizzazione che ha definito i termini e li applica riduce di molto la superficie esposta, perché i dati che non ci sono più non possono essere né violati né contestati.

Una verifica che si fa in poco tempo

Aprite la vostra informativa e cercate la riga sulla conservazione. Poi aprite il registro dei trattamenti e cercate la colonna corrispondente. Se le due cose non coincidono, o se entrambe contengono la stessa formula generica, il lavoro è ancora da fare.

Lo studio ha sede a Napoli, assiste aziende ed enti in tutta Italia e svolge incarichi di responsabile della protezione dei dati. Per il contenzioso amministrativo e le altre materie il riferimento è il sito avvocatoelioerrichiello.it.

Se volete capire quanto siete esposti, inviateci dalla pagina contatti l’informativa e il registro attualmente in uso: ne faremo un esame preliminare e vi indicheremo i trattamenti per i quali il termine è indifendibile.

Avv. Elio Errichiello

Il Comune senza RPD è già in violazione: l’obbligo e le sanzioni

DPO per i Comuni in Campania: obbligo di designazione del RPD negli enti locali

La domanda sul DPO per i Comuni in Campania arriva spesso da segretari comunali e responsabili di servizio che hanno ereditato una situazione poco chiara: una designazione fatta anni fa, un nominativo che forse non è più quello, una casella di posta che nessuno presidia. E il sospetto, fondato, che se qualcuno controllasse non ne uscirebbe bene.

Conviene partire da un dato: per gli enti pubblici la nomina del responsabile della protezione dei dati non è una valutazione di opportunità. È un obbligo, e la sua violazione è stata sanzionata.

L’obbligo per le autorità pubbliche

L’articolo 37, paragrafo 1, del GDPR impone la designazione del responsabile della protezione dei dati quando il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico. Nelle proprie FAQ sul RPD in ambito pubblico il Garante precisa che l’obbligo riguarda le autorità e gli organismi pubblici, con l’eccezione delle autorità giurisdizionali nell’esercizio delle funzioni giurisdizionali.

Per un Comune, dunque, non si pone alcuna questione di soglia, di numero di abitanti o di volume dei trattamenti. L’obbligo c’è.

Non basta nominare: bisogna comunicarlo e pubblicarlo

È qui che molte amministrazioni scoprono di essere scoperte. Il paragrafo 7 dello stesso articolo 37 impone di pubblicare i dati di contatto del responsabile della protezione dei dati e di comunicarli all’autorità di controllo.

Le FAQ del Garante lo articolano in modo operativo: i dati di contatto vanno comunicati all’Autorità, indicati nelle informative rese agli interessati e pubblicati sul sito istituzionale dell’ente, nella sezione dedicata alla privacy e in amministrazione trasparente. Il nominativo può anche non essere pubblicato, ma va comunicato all’Autorità.

Sono tre adempimenti distinti. Averne fatto uno solo — tipicamente l’atto di nomina, che resta nel fascicolo — non basta.

Il caso che conviene conoscere

Con il provvedimento n. 166 del 27 marzo 2025 il Garante ha sanzionato un Comune per tremila euro, contestando l’omessa designazione del responsabile della protezione dei dati e la mancata comunicazione e pubblicazione dei relativi dati di contatto, in violazione dell’articolo 37, paragrafi 1 e 7, del Regolamento.

La cifra, per un ente locale, non è quella che fa notizia. Ciò che conta è il precedente: l’assenza del RPD è stata trattata come una violazione autonoma, accertata e sanzionata in quanto tale, senza bisogno che fosse accaduto nient’altro. Non serve un data breach, non serve un reclamo su un trattamento specifico: basta la mancanza.

Le designazioni solo formali

C’è poi una seconda categoria di problemi, più insidiosa, che riguarda gli enti che il RPD ce l’hanno. Il Garante ha dedicato alla materia un documento di indirizzo, adottato con provvedimento del 29 aprile 2021, su designazione, posizione e compiti del responsabile della protezione dei dati in ambito pubblico.

Le criticità tipiche sono note: un incarico affidato a chi non ha le competenze richieste; un responsabile che non viene coinvolto tempestivamente nelle questioni rilevanti; risorse e tempo insufficienti a svolgere il compito; un conflitto di interessi, che si presenta ogni volta che la stessa persona determina finalità e mezzi di un trattamento e poi dovrebbe vigilarvi. Il tema è approfondito nell’articolo su quando la nomina del DPO è obbligatoria e che cosa rischia chi sbaglia la designazione.

Una designazione che esiste solo sulla carta non protegge l’ente: documenta che l’adempimento era conosciuto e che è stato assolto male.

Interno o esterno?

Il Regolamento consente entrambe le soluzioni: il responsabile della protezione dei dati può essere un dipendente dell’ente oppure un professionista esterno che svolge i compiti in base a un contratto di servizi. Non esiste una risposta valida per tutti, ma esistono elementi che pesano.

Il RPD interno conosce l’organizzazione e i suoi processi, ed è raggiungibile. Il rischio è duplice: che non abbia il tempo materiale per occuparsene, essendo già gravato di altri incarichi, e che si trovi in conflitto di interessi rispetto a trattamenti che lui stesso gestisce. È la situazione classica del responsabile dei sistemi informativi designato anche come RPD.

Il professionista esterno porta competenza specialistica e indipendenza, ma va messo nelle condizioni di lavorare: deve essere coinvolto tempestivamente, deve poter accedere alle informazioni e non deve essere un nome su una carta intestata. Il tema, per il settore privato e pubblico, è trattato nell’articolo sul DPO esterno per enti e aziende.

In entrambi i casi la verifica che conta è la stessa: l’ente è in grado di dimostrare che il RPD è stato coinvolto nelle decisioni rilevanti? Se l’unica traccia è l’atto di nomina, la risposta è no.

Che cosa succede quando arriva una verifica

Il primo documento richiesto è quasi sempre il registro delle attività di trattamento. Subito dopo vengono gli atti di designazione — del RPD e dei responsabili esterni ex articolo 28 — e le informative rese ai cittadini. Un ente che per ciascuna richiesta deve ricostruire da zero parte in svantaggio.

Per le amministrazioni il quadro degli obblighi e delle conseguenze è illustrato anche nell’articolo su il DPO nella pubblica amministrazione, mentre il rapporto con i fornitori che trattano dati per conto dell’ente è trattato in quello sulla nomina del responsabile del trattamento.

DPO per i Comuni in Campania: come lavoriamo

Lo studio ha sede a Napoli e svolge incarichi di responsabile della protezione dei dati per Comuni, Ordini professionali, enti pubblici non economici e strutture sanitarie, in Campania e in altre regioni. L’attività non si esaurisce nella designazione: comprende la revisione del registro dei trattamenti, la qualificazione dei rapporti con i fornitori, le informative per categoria di interessati, la valutazione d’impatto quando ricorre, la cartellonistica di videosorveglianza e il raccordo con il piano di conservazione documentale.

Per il contenzioso amministrativo e le altre materie il riferimento è il sito avvocatoelioerrichiello.it; qui trovate anche l’approfondimento su l’obbligo di nomina del DPO per aziende e pubblica amministrazione.

Se l’ente vuole capire se la propria posizione regge, il modo più rapido è farci avere l’atto di designazione in vigore e l’indirizzo della sezione del sito in cui i contatti sono pubblicati. Bastano per una prima verifica: scriveteci dalla pagina contatti e vi diremo che cosa risulta scoperto.

Avv. Elio Errichiello

Chi può davvero aprire la cartella del paziente

Privacy negli studi medici a Napoli: dossier sanitario e accessi ai dati dei pazienti

Il tema della privacy negli studi medici a Napoli viene quasi sempre affrontato con un anno di ritardo: dopo il reclamo di un paziente, dopo una richiesta di chiarimenti, dopo una lettera che nessuno si aspettava. Fino a quel momento la percezione diffusa è che gli adempimenti siano carta, e che la carta si possa scaricare da internet.

I provvedimenti dell’Autorità raccontano un’altra storia. I dati relativi alla salute appartengono alle categorie particolari dell’articolo 9 del GDPR e il loro trattamento è presidiato in modo specifico: l’articolo 2-septies del Codice in materia di protezione dei dati personali attribuisce al Garante il compito di adottare le misure di garanzia per i dati genetici, biometrici e relativi alla salute, e l’Autorità ha chiarito che il rispetto di tali misure costituisce condizione essenziale per la liceità e la correttezza del trattamento.

Il punto dolente: chi accede alla cartella del paziente

La contestazione che ricorre con più frequenza non riguarda l’informativa o il consenso. Riguarda gli accessi.

Con il provvedimento n. 533 del 25 settembre 2025 il Garante ha sanzionato per ventimila euro un’azienda ospedaliero-universitaria contestando, tra l’altro: l’utilizzo di utenze generiche per l’accesso ai dossier sanitari, che rende impossibile risalire a chi ha consultato che cosa; accessi effettuati per finalità diverse da quelle di cura, comprese esigenze amministrative e organizzative; l’assenza di misure idonee a limitare l’accesso al tempo strettamente necessario; una profondità di accesso eccessiva rispetto ai compiti di alcuni profili. Le norme richiamate sono gli articoli 5, 9, 25 e 32 del Regolamento.

Un secondo provvedimento, il n. 474 del 4 agosto 2025, ha riguardato un’altra azienda ospedaliero-universitaria, con contestazioni analoghe: accessi consentiti a personale non coinvolto nel percorso di cura, profili di autorizzazione e tracciamento inadeguati, assenza di alert sulle anomalie, pazienti non adeguatamente informati e impossibilità di oscuramento.

Il principio che se ne ricava è netto: il dossier sanitario è accessibile per ragioni di cura, e per nient’altro.

Perché questo riguarda anche lo studio di tre persone

È facile pensare che il problema riguardi i grandi ospedali, con migliaia di operatori e sistemi informativi complessi. Ma le contestazioni non nascono dalle dimensioni: nascono da tre domande alle quali qualunque struttura deve saper rispondere.

  • Chi può accedere ai dati dei pazienti? Se la risposta è “tutti quelli che hanno la password dello studio”, il problema esiste già.
  • Come si dimostra chi ha acceduto? Se gli accessi non sono tracciati e riferibili a una persona fisica, ricostruire un evento a posteriori è impossibile.
  • Per quanto tempo restano accessibili? L’accesso illimitato nel tempo a dati non più necessari è, di per sé, una criticità.

Un poliambulatorio, un laboratorio di analisi, uno studio associato o un singolo professionista che tratti dati sanitari si trovano davanti alle stesse domande, con organizzazioni più fragili e spesso senza nessuno che se ne occupi.

Un errore ricorrente: confondere l’obbligo di legge con la conformità

Molte strutture sanitarie sono convinte di essere a posto perché conservano le cartelle per il tempo previsto dalla normativa sanitaria e perché fanno firmare un modulo all’accettazione. Sono due adempimenti diversi da quelli che il Regolamento richiede, e nessuno dei due risponde alle domande che l’Autorità pone in sede di verifica.

Il consenso informato al trattamento sanitario, in particolare, non è il consenso al trattamento dei dati, e il trattamento dei dati per finalità di cura non si fonda, di regola, sul consenso. Continuare a raccogliere una firma sbagliata non mette al riparo da nulla: semmai documenta che l’impostazione è errata.

Che cosa si rischia

L’articolo 83 del GDPR prevede due scaglioni sanzionatori. Il primo, del paragrafo 4, arriva fino a dieci milioni di euro o al 2% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Il secondo, del paragrafo 5, arriva fino a venti milioni o al 4%, e comprende in particolare le violazioni degli articoli 5, 6, 9 e da 12 a 22: principi, basi giuridiche, categorie particolari di dati, diritti degli interessati.

I dati sanitari stanno nell’articolo 9. Vale a dire: nello scaglione più alto.

Nel graduare la sanzione l’Autorità applica i criteri del paragrafo 2: natura, gravità e durata della violazione, carattere doloso o colposo, misure adottate per attenuare il danno, grado di responsabilità anche alla luce degli articoli 25 e 32, precedenti violazioni, grado di cooperazione, categorie di dati interessate, modalità con cui l’Autorità ne ha avuto notizia. Su alcuni di questi criteri si può incidere prima; su altri, soltanto prima.

Il reclamo del paziente è quasi sempre l’innesco

È bene esserne consapevoli: l’Autorità raramente bussa alla porta senza ragione. Nella grande maggioranza dei casi l’istruttoria nasce da un reclamo — un paziente che scopre che qualcuno ha guardato la sua cartella, un ex dipendente, un familiare coinvolto in una vicenda personale. Su questo abbiamo scritto nell’articolo dedicato alla consulenza privacy a Napoli per aziende e studi professionali.

Da quel momento il tempo lavora contro: ciò che non è stato predisposto prima non si improvvisa in trenta giorni, e le risposte fornite all’Autorità entrano nel fascicolo.

Privacy negli studi medici a Napoli: da dove si comincia

Non da un modello scaricato. Si comincia da una ricognizione reale di come i dati circolano nella struttura: quali trattamenti si effettuano, con quali sistemi, chi vi accede e a quale titolo, che cosa resta tracciato, che cosa dicono le informative consegnate ai pazienti e che cosa dice il registro dei trattamenti, che è il primo documento richiesto in caso di verifica. Un quadro generale degli adempimenti a carico dei professionisti sanitari è nella pagina su medici e normativa privacy, mentre l’entità delle conseguenze economiche è illustrata nell’articolo su quanto costa una violazione del GDPR.

Lo studio ha sede a Napoli, assiste strutture sanitarie, poliambulatori e professionisti in tutta Italia e svolge incarichi di responsabile della protezione dei dati. Per il contenzioso amministrativo e le altre materie il riferimento è il sito avvocatoelioerrichiello.it.

Se volete sapere a che punto siete davvero, scriveteci dalla pagina contatti: esamineremo in via preliminare la documentazione esistente e vi indicheremo le criticità che, in caso di controllo, verrebbero contestate per prime.

Avv. Elio Errichiello