In due righe
Garante, provv. n. 616 del 3 settembre 2026 (doc. web n. 10293994): 24.000 euro all'Azienda sanitaria universitaria Friuli centrale per violazione degli artt. 5, par. 1, lett. a), b), c) ed f), 9, 25 e 32 del Regolamento, dell'art. 75 del Codice e delle Linee guida in materia di Dossier sanitario del 4 giugno 2015.
Nel 2022 una collega del reparto apre il dossier sanitario della reclamante — dipendente e insieme paziente della stessa struttura — per verificarne la positività al Covid-19 e comporre i turni. Nella denuncia che l'azienda stessa presenta alla Procura della Repubblica di Udine, quell'accesso viene qualificato come «non abusivo», perché «effettuato su mandato della direzione medica» e «per lo svolgimento della prestazione lavorativa». Durante l'istruttoria emergono altri accessi, da parte di professionisti sanitari che la reclamante non avevano in cura.
Perché la difesa non regge
Il dossier sanitario nasce per aiutare il professionista a inquadrare lo stato di salute del paziente nel suo percorso di cura: è quello, e solo quello, che ne legittima la consultazione. Un'esigenza organizzativa — sapere su quali risorse contare — è una finalità diversa, e va perseguita con strumenti dedicati. Il Garante aggiunge un argomento pratico che vale più di molti richiami: il dossier è per sua natura incompleto, perché l'interessato può oscurare dati, e quelli oscurati possono essere proprio quelli che servirebbero alla finalità organizzativa. Usarlo per organizzare i turni non è solo illecito: è inefficiente.
Cosa il Garante ha ordinato, entro sessanta giorni:
- Limitare l'accesso al dossier al solo perseguimento di finalità di cura, escludendolo per il personale che agisce in qualità di datore di lavoro dell'interessato
- Introdurre limiti di accesso configurati nel sistema, non affidati al comportamento dei singoli
- Dotarsi di sistemi di rilevamento delle anomalie che segnalino automaticamente le condotte sospette
- Comunicare al Garante le misure adottate entro sessanta giorni dalla notifica, ai sensi dell'art. 58, par. 2, lett. d)
Il dettaglio che vale il caso
Dal 2024 l'azienda dichiara di avere un sistema di rilevamento delle anomalie: consiste nell'esame di un file Excel che raccoglie le risultanze delle interrogazioni sull'audit del visore. Vale la pena leggerlo due volte. Un controllo degli accessi che esiste come foglio di calcolo da guardare a mano non è una misura tecnica ai sensi dell'art. 32: è una buona intenzione con un nome tecnico. E quando l'azienda prova a spiegare gli accessi non attribuibili, ipotizza che qualcuno «si sia impossessato» di una postazione lasciata aperta — che è la descrizione esatta del controllo che manca.
Cosa chiedere al tuo cliente sanitario
1) Chiedi se esiste una separazione tecnica fra chi accede per curare e chi accede per amministrare, e fattela mostrare nella configurazione, non nella procedura. 2) Chiedi come si rileva un accesso anomalo: se la risposta contiene la parola «Excel», hai trovato il rilievo. 3) Chiedi la prova dell'ultimo alert generato e di cosa è successo dopo: un sistema che non ha mai segnalato niente in tre anni non è un sistema tranquillo, è un sistema spento. 4) Verifica che il personale sappia che l'accesso senza presa in carico è anche accesso abusivo a sistema informatico ex art. 615-ter c.p., e che la struttura lo ha già denunciato in casi come questo.
Stai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis