En dos líneas
Autoridad italiana, resolución n. 616 de 3 de septiembre de 2026 (doc. web n. 10293994): 24.000 euros a la empresa sanitaria universitaria Friuli centrale por infracción de los arts. 5.1 a), b), c) y f), 9, 25 y 32 del RGPD, del art. 75 del Código y de las Directrices sobre el historial sanitario de 4 de junio de 2015.
En 2022 una compañera del servicio abre el historial sanitario de la reclamante — empleada y a la vez paciente del mismo centro — para verificar su positividad al Covid-19 y organizar los turnos. En la denuncia que la propia empresa presenta a la Fiscalía de Udine ese acceso se califica de «no abusivo», porque se hizo «por mandato de la dirección médica» y «para el desempeño de la prestación laboral». Durante la instrucción afloran otros accesos, por parte de profesionales sanitarios que no la tenían en tratamiento.
Por qué la defensa no se sostiene
El historial sanitario existe para ayudar al profesional a situar el estado de salud del paciente en su itinerario asistencial: eso, y sólo eso, legitima su consulta. Una exigencia organizativa — saber con qué personal contar — es una finalidad distinta y debe perseguirse con instrumentos dedicados. La autoridad añade un argumento práctico que vale más que muchas advertencias: el historial es por naturaleza incompleto, porque el interesado puede ocultar datos, y los ocultados pueden ser precisamente los que la finalidad organizativa necesitaría. Usarlo para los turnos no sólo es ilícito: es ineficiente.
Qué ordenó la autoridad, en sesenta días:
- Limitar el acceso al historial a las solas finalidades de cura, excluyéndolo para el personal que actúa como empleador del interesado
- Introducir límites de acceso configurados en el sistema, no confiados a la conducta individual
- Dotarse de sistemas de detección de anomalías que señalen automáticamente las conductas sospechosas
- Comunicar a la autoridad las medidas adoptadas en sesenta días desde la notificación, ex art. 58.2 d)
El detalle que vale el caso
Desde 2024 la empresa declara tener un sistema de detección de anomalías: consiste en examinar un archivo Excel que recoge los resultados de las consultas sobre el registro de auditoría del visor. Merece leerse dos veces. Un control de accesos que existe como hoja de cálculo que alguien mira a mano no es una medida técnica del art. 32: es una buena intención con nombre técnico. Y cuando la empresa intenta explicar los accesos no atribuibles, plantea que alguien «se apoderó» de un puesto dejado abierto — que es la descripción exacta del control que falta.
Qué pedir a tu cliente sanitario
1) Pregunta si existe una separación técnica entre quien accede para curar y quien accede para administrar, y pide verla en la configuración, no en el procedimiento. 2) Pregunta cómo se detecta un acceso anómalo: si la respuesta contiene la palabra «Excel», ya tienes el hallazgo. 3) Pide la prueba de la última alerta generada y de qué pasó después: un sistema que no ha señalado nada en tres años no es un sistema tranquilo, es un sistema apagado. 4) Verifica que el personal sepa que el acceso sin relación asistencial es también acceso abusivo a sistema informático ex art. 615-ter del código penal italiano, y que el centro ya lo ha denunciado en casos así.
¿Buscas una herramienta para tu trabajo de DPD?
DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.
Empieza gratis