Em duas linhas
Autoridade italiana, decisão n.º 616 de 3 de setembro de 2026 (doc. web n.º 10293994): 24 000 euros à unidade de saúde universitária do Friuli central por violação dos arts. 5.º, n.º 1, als. a), b), c) e f), 9.º, 25.º e 32.º do RGPD, do art. 75.º do Código e das Orientações sobre o processo clínico de 4 de junho de 2015.
Em 2022 uma colega do serviço abre o processo clínico da reclamante — trabalhadora e ao mesmo tempo doente da mesma unidade — para verificar se estava positiva à Covid-19 e compor os turnos. Na denúncia que a própria instituição apresenta ao Ministério Público de Udine, esse acesso é qualificado como «não abusivo», porque foi «efetuado por mandato da direção médica» e «para o desempenho da prestação laboral». Durante a instrução surgem outros acessos, por profissionais de saúde que não a tinham a seu cuidado.
Porque a defesa não resiste
O processo clínico existe para ajudar o profissional a situar o estado de saúde do doente no seu percurso de cuidados: é isso, e só isso, que legitima a consulta. Uma exigência organizativa — saber com que recursos contar — é uma finalidade diferente e deve ser prosseguida com instrumentos próprios. A autoridade acrescenta um argumento prático que vale mais do que muitas advertências: o processo é por natureza incompleto, porque o titular pode ocultar dados, e os ocultados podem ser precisamente os que a finalidade organizativa precisaria. Usá-lo para os turnos não é só ilícito: é ineficiente.
O que a autoridade ordenou, em sessenta dias:
- Limitar o acesso ao processo apenas às finalidades de cuidados, excluindo-o para o pessoal que age como empregador do titular
- Introduzir limites de acesso configurados no sistema, não confiados ao comportamento individual
- Dotar-se de sistemas de deteção de anomalias que sinalizem automaticamente condutas suspeitas
- Comunicar à autoridade as medidas adotadas em sessenta dias a contar da notificação, nos termos do art. 58.º, n.º 2, al. d)
O detalhe que vale o caso
Desde 2024 a instituição declara ter um sistema de deteção de anomalias: consiste em examinar um ficheiro Excel que reúne os resultados das consultas ao registo de auditoria do visualizador. Vale a pena ler duas vezes. Um controlo de acessos que existe como folha de cálculo vista à mão não é uma medida técnica nos termos do art. 32.º: é uma boa intenção com nome técnico. E quando a instituição tenta explicar os acessos não atribuíveis, admite que alguém «se apoderou» de um posto deixado aberto — que é a descrição exata do controlo que falta.
O que pedir ao seu cliente da saúde
1) Pergunte se existe uma separação técnica entre quem acede para tratar e quem acede para administrar, e peça para a ver na configuração, não no procedimento. 2) Pergunte como se deteta um acesso anómalo: se a resposta contiver a palavra «Excel», encontrou o achado. 3) Peça a prova do último alerta gerado e do que aconteceu depois: um sistema que em três anos não assinalou nada não é um sistema tranquilo, é um sistema desligado. 4) Verifique que o pessoal sabe que o acesso sem relação de cuidados é também acesso abusivo a sistema informático nos termos do art. 615-ter do código penal italiano, e que a unidade já o denunciou em casos destes.
Procura uma ferramenta para o seu trabalho de EPD?
O DPO Workspace foi construído por um DPO certificado. 30 dias de experiência gratuita.
Começar gratuitamente