Dossier sanitario: il Garante sanziona la configurazione, non l’operatore

Risposta diretta

Con il provvedimento n. 616 del 3 settembre 2026 il Garante per la protezione dei dati personali ha sanzionato per 24.000 euro l’Azienda sanitaria universitaria Friuli centrale per non aver configurato il dossier sanitario in modo da impedirne la consultazione per finalità diverse dalla cura. L’addebito non riguarda il comportamento di chi ha guardato: riguarda un sistema che glielo consentiva.

  • Provvedimento n. 616 del 3 settembre 2026, doc. web n. 10293994: 24.000 euro all’ASUFC di Udine, con ordine di adeguamento entro sessanta giorni.
  • Origine: il reclamo di una dipendente che era anche paziente. Una collega dello stesso reparto aveva consultato il suo dossier per verificare la positività al Covid-19 e pianificare i turni; l’istruttoria ha accertato anche accessi di tre professionisti privi di ruolo di cura.
  • Il Garante ha rilevato la violazione dei principi di liceità, limitazione della finalità, minimizzazione, integrità e riservatezza, oltre agli obblighi di protezione fin dalla progettazione.
  • Argomento poco usato e molto efficace: il dossier è uno strumento inadatto alle finalità organizzative, perché l’interessato può oscurare proprio i dati che servirebbero.
  • Il provvedimento richiama un precedente del 3 luglio 2026 su fatti analoghi in un’altra azienda della stessa regione: è un orientamento, non un episodio.

Che cosa contesta esattamente il Garante

Il destinatario della sanzione è l’azienda, e la contestazione è di architettura: il sistema permetteva al personale di consultare lo stato di salute dei colleghi senza che esistesse un ruolo di cura.

La distinzione cambia completamente l’agenda di chi deve porre rimedio. Se il problema fosse la condotta individuale, la risposta sarebbe disciplinare e formativa — un richiamo, un corso, una circolare. Se il problema è chi può aprire cosa, la formazione non lo tocca nemmeno: si può addestrare il personale per anni e lasciare intatta la possibilità materiale di aprire il dossier di un collega.

Il Garante ha inoltre ordinato l’adozione di misure tecniche e organizzative, indicando in particolare sistemi di controllo degli accessi e di rilevamento delle anomalie. Anche questo è un segnale di merito: l’Autorità non ha chiesto più consapevolezza, ha chiesto più controllo.

Perché la doppia veste di datore di lavoro e struttura di cura è il punto critico

Perché in un’azienda sanitaria il dipendente è spesso anche paziente, e lo stesso soggetto che custodisce i suoi dati clinici decide i suoi turni, le sue assenze, la sua idoneità. È una concentrazione che non ha equivalenti altrove, ed è la ragione per cui qui i principi non possono restare principi: devono diventare barriere.

In piena pandemia l’esigenza era reale e urgente — sapere su chi contare, proteggere reparti e ricoverati. Il Garante la riconosce e non la considera dirimente, per una ragione che vale ben oltre l’emergenza: se lo stato di necessità legittima l’accesso, l’accesso non è mai davvero limitato, perché lo stato di necessità lo dichiara chi accede. Il canale corretto esisteva ed era altro: il medico competente e la sorveglianza sanitaria, non la cartella clinica.

L’argomento che funziona meglio in direzione: il dossier è lo strumento sbagliato

Qui c’è un passaggio del provvedimento che vale più di tutta la parte sanzionatoria, ed è quello che conviene portare in una riunione con la direzione medica o con la direzione strategica.

L’uso del dossier per finalità amministrative non è soltanto illecito. È inefficiente, perché il dossier è per sua natura incompleto: l’interessato può oscurare dati, e i dati oscurati sono spesso proprio quelli rilevanti per la finalità organizzativa che si vorrebbe perseguire. Chi consulta il dossier di un collega per decidere un turno può ottenere una risposta parziale credendola completa, e assumere una decisione organizzativa su un’informazione che il sistema gli ha mostrato monca senza segnalarglielo.

Per un DPO è la leva più utile che questo provvedimento offra. Una direzione che riceve l’argomento giuridico risponde che il rischio è teorico e la sanzione improbabile. La stessa direzione, messa davanti al fatto che lo strumento non risponde in modo affidabile alla domanda che le interessa, cambia strumento. È lo stesso esito, ottenuto per una strada che l’interlocutore percorre volentieri.

Quali controlli sugli accessi servono davvero, e in che ordine

Le misure non hanno lo stesso peso, e a budget limitato la sequenza è più utile dell’elenco.

Prima viene la profilazione per ruolo di cura, e viene prima per una ragione strutturale: è l’unica misura preventiva della serie. Tutte le altre intervengono dopo che l’accesso è avvenuto — lo tracciano, lo segnalano, lo verificano. La profilazione lo impedisce. L’abilitazione non deve discendere dalla qualifica di medico o infermiere, ma dall’esistenza di una relazione di cura in corso con quel paziente: reparto di degenza, prenotazione, presa in carico ambulatoriale.

C’è un ostacolo prevedibile: su molte installazioni la profilazione per relazione di cura non è supportata dal software in uso, e l’intervento sul fornitore ha tempi incompatibili con i sessanta giorni di un ordine dell’Autorità. Qui la strada difendibile è una sola, e va dichiarata invece che improvvisata. Si attivano subito alert e controlli ex post come misura compensativa esplicita, si apre in parallelo l’intervento sul fornitore con una data, e si mette agli atti la decisione: quale misura, per quale ragione, con quale scadenza per il rimedio strutturale. Una misura compensativa documentata è una scelta di governo. La stessa misura adottata senza dichiararla, in istruttoria, non si distingue dall’inerzia.

A seguire, in quest’ordine. Alert automatici sui pattern anomali: accesso al dossier di un collega, accesso a un paziente mai in carico al reparto dell’operatore, consultazioni fuori turno, accessi a nominativi con cognome coincidente a quello dell’operatore. Sono regole banali da scrivere, quasi mai attive, e producono l’effetto deterrente più rapido rispetto al costo. Accesso in deroga con causale strutturata: l’urgenza va consentita, ma con una motivazione obbligatoria selezionata al momento dell’accesso, non un campo libero compilabile a piacere e mai interrogabile. Controlli ex post campionari e verbalizzati, anche quando l’esito è che non è emerso nulla — soprattutto quando l’esito è quello, perché è il verbale negativo a dimostrare che il controllo esiste. Informativa specifica al personale in quanto paziente, che spieghi chi può vedere cosa e come si esercita l’oscuramento.

Il punto che resta

Il provvedimento richiama un caso dello stesso tipo deciso due mesi prima in un’altra azienda della stessa regione. Significa che l’Autorità sta seguendo la materia con continuità, e che chi verrà sanzionato dopo avrà come aggravante implicita l’esistenza di decisioni pubblicate su cui avrebbe potuto calibrarsi.

La domanda da portare in direzione non è se qualcuno abbia guardato dove non doveva. È se il sistema, oggi, glielo consentirebbe — e quanto tempo passerebbe prima che qualcuno se ne accorga.

Dottor Stefano Fabbri – Sede di Roma

DPO Sanità e Ricerca