Le tue preferenze sui cookie

Provv. Garante 10/06/2021 · art. 7 GDPR

Usiamo cookie tecnici essenziali per far funzionare la piattaforma (login, sicurezza, sessioni). Vorremmo usare anche cookie analitici per capire come migliorarla.

Puoi accettare tutto, rifiutare tutto, oppure scegliere quali categorie attivare.Il tuo consenso è valido 6 mesi e puoi revocarlo in ogni momento dal footer.

Trovi tutto nella nostra informativa privacy.

Tutte le news
Sanzione 22 settembre 2026 6 min

«Non abusivo, era su mandato della direzione medica»: il Garante dice di no, 24.000 euro

Una collega apre il dossier sanitario della reclamante per sapere se è positiva al Covid e organizzare i turni. L'azienda sostiene che sia un accesso legittimo perché serviva a lavorare. Il Garante separa i due ruoli: chi è datore di lavoro non entra nel dossier di cura

In due righe

Garante, provv. n. 616 del 3 settembre 2026 (doc. web n. 10293994): 24.000 euro all'Azienda sanitaria universitaria Friuli centrale per violazione degli artt. 5, par. 1, lett. a), b), c) ed f), 9, 25 e 32 del Regolamento, dell'art. 75 del Codice e delle Linee guida in materia di Dossier sanitario del 4 giugno 2015.

Nel 2022 una collega del reparto apre il dossier sanitario della reclamante — dipendente e insieme paziente della stessa struttura — per verificarne la positività al Covid-19 e comporre i turni. Nella denuncia che l'azienda stessa presenta alla Procura della Repubblica di Udine, quell'accesso viene qualificato come «non abusivo», perché «effettuato su mandato della direzione medica» e «per lo svolgimento della prestazione lavorativa». Durante l'istruttoria emergono altri accessi, da parte di professionisti sanitari che la reclamante non avevano in cura.

Perché la difesa non regge

Il dossier sanitario nasce per aiutare il professionista a inquadrare lo stato di salute del paziente nel suo percorso di cura: è quello, e solo quello, che ne legittima la consultazione. Un'esigenza organizzativa — sapere su quali risorse contare — è una finalità diversa, e va perseguita con strumenti dedicati. Il Garante aggiunge un argomento pratico che vale più di molti richiami: il dossier è per sua natura incompleto, perché l'interessato può oscurare dati, e quelli oscurati possono essere proprio quelli che servirebbero alla finalità organizzativa. Usarlo per organizzare i turni non è solo illecito: è inefficiente.

Cosa il Garante ha ordinato, entro sessanta giorni:

  • Limitare l'accesso al dossier al solo perseguimento di finalità di cura, escludendolo per il personale che agisce in qualità di datore di lavoro dell'interessato
  • Introdurre limiti di accesso configurati nel sistema, non affidati al comportamento dei singoli
  • Dotarsi di sistemi di rilevamento delle anomalie che segnalino automaticamente le condotte sospette
  • Comunicare al Garante le misure adottate entro sessanta giorni dalla notifica, ai sensi dell'art. 58, par. 2, lett. d)

Il dettaglio che vale il caso

Dal 2024 l'azienda dichiara di avere un sistema di rilevamento delle anomalie: consiste nell'esame di un file Excel che raccoglie le risultanze delle interrogazioni sull'audit del visore. Vale la pena leggerlo due volte. Un controllo degli accessi che esiste come foglio di calcolo da guardare a mano non è una misura tecnica ai sensi dell'art. 32: è una buona intenzione con un nome tecnico. E quando l'azienda prova a spiegare gli accessi non attribuibili, ipotizza che qualcuno «si sia impossessato» di una postazione lasciata aperta — che è la descrizione esatta del controllo che manca.

Cosa chiedere al tuo cliente sanitario

1) Chiedi se esiste una separazione tecnica fra chi accede per curare e chi accede per amministrare, e fattela mostrare nella configurazione, non nella procedura. 2) Chiedi come si rileva un accesso anomalo: se la risposta contiene la parola «Excel», hai trovato il rilievo. 3) Chiedi la prova dell'ultimo alert generato e di cosa è successo dopo: un sistema che non ha mai segnalato niente in tre anni non è un sistema tranquillo, è un sistema spento. 4) Verifica che il personale sappia che l'accesso senza presa in carico è anche accesso abusivo a sistema informatico ex art. 615-ter c.p., e che la struttura lo ha già denunciato in casi come questo.

Fonte ufficiale:Garante per la protezione dei dati personali, provvedimento del 3 settembre 2026, registro n. 616, doc. web n. 10293994

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Sanzione

Il guasto del fornitore è diventato una condanna penale

Il 7 settembre 2026, davanti al Dublin Metropolitan District Court, Brown Thomas Arnotts Limited si è dichiarata colpevole di cinque capi su ventuno per violazione del regolamento irlandese ePrivacy. Tre riguardavano l'assenza di un indirizzo valido per disiscriversi, due l'invio senza consenso valido. La somma pagata è di duemila euro. La cosa che conta non è la somma: è che si tratta di un procedimento penale.

07 set 2026Nuovo 5 min
Sanzione
403milioni di euro, e sei mesi per conformarsi

Google, 403 milioni: metà dei rilievi sta nel registro

Il 21 settembre 2026 la Data Protection Commission irlandese ha chiuso l'istruttoria aperta nel febbraio 2020 su Google Ireland. Oggetto: i dati di posizione in tre funzioni — Web & App Activity, Location History, Location Accuracy — fra il 25 maggio 2018 e il 4 febbraio 2020. Sanzioni per 403 milioni di euro e sei mesi per rimettersi in regola. Il numero fa notizia; per chi lavora, il pezzo interessante è un altro.

23 set 2026Nuovo 6 min
Sanzione
72ore di conservazione mai motivate

Telecamere negli spogliatoi dal 2007: la difesa elenca cosa non riprendevano, e perde

La memoria difensiva è un elenco di cose che non si vedevano: non le cabine, non le docce, non i servizi; e vicino agli armadietti non ci sono panche «che possano indurre chi si sveste a sedersi lì e quindi a venire immortalato dall'impianto video». È un ragionamento per sottrazione, e in uno spogliatoio non funziona. Per il DPO il passaggio da trattenere è però un altro: fra le norme violate c'è l'art. 5, par. 1, lett. e), perché le settantadue ore di conservazione dichiarate non erano sorrette da nessuna valutazione che ne dimostrasse la necessità.

22 set 2026Nuovo 5 min