Dossier sanitario: sanzione GDPR alla ASUFC di Udine

gdpr

Graduatorie online: sanzione GDPR da 30mila euro

Settembre 12, 2026
gdpr

Videosorveglianza spogliatoi: sanzione GDPR ad ASIS Trento

Settembre 14, 2026
gdpr

Graduatorie online: sanzione GDPR da 30mila euro

Settembre 12, 2026
gdpr

Videosorveglianza spogliatoi: sanzione GDPR ad ASIS Trento

Settembre 14, 2026
gdpr

Il caso: l’accesso al dossier sanitario di una collega

Il Garante Privacy ha sanzionato per 24mila euro l’Azienda sanitaria universitaria Friuli centrale (ASUFC) di Udine. L’accesso al dossier sanitario di una dipendente, avvenuto da parte di una collega per finalita’ estranee alla cura, e’ al centro del provvedimento.

L’Autorità è intervenuta a seguito del reclamo di una dipendente dell’ospedale, che era al contempo paziente della struttura. Una collega del suo stesso reparto aveva consultato liberamente il suo dossier sanitario. L’obiettivo era verificare, durante la pandemia, l’eventuale positività al Covid-19 e pianificare i turni di lavoro.

Secondo l’azienda sanitaria, questa prassi si era resa necessaria per gestire le risorse umane disponibili e tutelare operatori e pazienti ricoverati. Tuttavia, questa giustificazione non è stata ritenuta sufficiente dal Garante.

L’accesso al dossier sanitario è consentito solo per finalità di cura

Il Garante ha ribadito un principio netto: l’accesso al dossier sanitario è consentito solo ai medici e al personale che ha effettivamente in cura il paziente. Non può essere utilizzato per esigenze organizzative o amministrative, soprattutto quando l’ospedale riveste sia il ruolo di datore di lavoro sia quello di autorità sanitaria.

Le finalità amministrative devono essere perseguite con strumenti dedicati, distinti dal dossier sanitario. Quest’ultimo, infatti, nasce per aiutare il professionista a inquadrare lo stato di salute del paziente nel suo percorso di cura.

Inoltre, l’uso del dossier per scopi organizzativi risulta anche inefficiente. Il paziente può infatti oscurare i dati sanitari, che potrebbero rivelarsi indispensabili proprio per le finalità organizzative perseguite.

Le carenze nella configurazione del sistema

Nel corso dell’istruttoria, il Garante ha accertato che il dossier della reclamante era stato oggetto di ulteriori accessi abusivi. Altri professionisti sanitari, che non avevano in cura la paziente, avevano consultato i suoi dati.

Questi episodi sono stati possibili perché il sistema aziendale non prevedeva limiti specifici di accesso. Mancavano inoltre sistemi di alert automatici, in grado di segnalare condotte potenzialmente illecite da parte dei dipendenti. Di conseguenza, l’assenza di controlli tecnici ha reso vulnerabile un archivio che contiene dati particolarmente sensibili.

Cosa ha ordinato il Garante

Oltre alla sanzione pecuniaria, l’Autorità ha imposto all’azienda ospedaliera l’adozione di misure tecniche e organizzative adeguate. In particolare, ASUFC dovrà introdurre sistemi di controllo degli accessi e strumenti di rilevamento delle anomalie.

Questo provvedimento richiama tutte le strutture sanitarie a un tema centrale: la protezione dei dati dei pazienti riguarda anche i colleghi di lavoro, non solo soggetti esterni. Pertanto, ogni azienda sanitaria dovrebbe rivedere periodicamente le proprie policy di accesso ai sistemi che trattano dati sanitari.

Come GetSolution può supportare la tua azienda

Configurare correttamente i sistemi di gestione dei dati sanitari richiede competenze tecniche e normative specifiche. GetSolution affianca le strutture sanitarie nella definizione di policy di accesso, controlli tecnici e procedure conformi al GDPR. Contattaci per una valutazione della tua situazione.

Comments are closed.