Giornalismo d'Inchiesta
Unclessify — Rivista di Investigazione e Declassificazione, Fondata da Graziano Costantino
Unclessify — Rivista di Investigazione e Declassificazione, Fondata da Graziano Costantino
Dossier sanitario e violazione del consenso all’AOU Careggi: la transizione digitale sotto esame
Atto Acquisito: garanteprivacy.it

Dossier sanitario e violazione del consenso all’AOU Careggi: la transizione digitale sotto esame

garanteprivacy.itItalia2026public
#sanita-digitale#privacy#dossier-sanitario#garante-privacy#sicurezza-dati#ospedali

Fonte di Approfondimento Investigativo Validata: garanteprivacy.it — Italia

Condividi:

Clausola di Trasparenza & Diritto di Cronaca

Dossier e analisi redatti dalla redazione di Unclessify a partire da atti pubblici, registri ufficiali e documentazione declassificata rilasciati da garanteprivacy.it. La contestualizzazione storico-giudiziaria, la sintesi analitica e il commento critico sono a cura di Unclessify nel rispetto dell'art. 21 della Costituzione (diritto di informazione) e della dottrina del Fair Use / Pubblico Interesse.

Consulta la Politica Editoriale e la Trasparenza delle Fonti →

Documentazione & Atti Ufficiali

Lead

La digitalizzazione delle strutture sanitarie complesse pone interrogativi cruciali sulla salvaguardia dei dati personali più intimi dei cittadini. Quando l’architettura tecnica di un grande polo ospedaliero consente l’accesso generalizzato a referti storici senza una base di consenso differenziata, il diritto alla riservatezza clinica entra in rotta di collisione con le prassi operative.

Il caso dell’Azienda Ospedaliero Universitaria Careggi evidenzia le criticità insite nella gestione del dossier sanitario elettronico. Le verifiche ispettive hanno accertato violazioni strutturali nei meccanismi di autorizzazione e nella raccolta delle manifestazioni di volontà dei pazienti, dimostrando quanto sia complessa l’integrazione tra efficienza di cura e garanzie normative.

Questo dossier analizza le risultanze emerse dall’attività ispettiva dell’autorità di controllo, esaminando le vulnerabilità dei sistemi informatici sanitari, la mancata segregazione delle cartelle cliniche e il passaggio forzato a modelli di autorizzazione granulari basati su codici temporanei OTP.

Contesto normativo e trasformazione digitale

L’evoluzione della sanità digitale in Italia è stata segnata da un progressivo passaggio dalle cartelle cliniche cartacee a sistemi integrati di gestione dei dati. Tale trasformazione ha subito una forte spinta con le Linee guida del Garante per la protezione dei dati personali emanate nel 2015, concepite per disciplinare in modo rigoroso la creazione e la consultazione del dossier sanitario aziendale.

Il quadro giuridico ha subito un mutamento radicale a seguito della piena applicazione del Regolamento Generale sulla Protezione dei Dati e delle modifiche apportate al Codice in materia di protezione dei dati personali dal decreto legislativo numero 101 del 2018. In precedenza, la disciplina consentiva l’acquisizione di un consenso cumulativo per le ordinarie finalità di cura previste dall’articolo 75 del Codice.

Le nuove disposizioni hanno chiarito che il dossier sanitario non rappresenta un semplice archivio, ma costituisce un trattamento distinto e ulteriore rispetto alla prestazione resa dal singolo medico per lo specifico evento clinico. L’architettura informatica ospedaliera deve riflettere questa separazione logica e tecnica, impedendo automatismi che espongano l’intera storia del paziente a qualsiasi reparto.

Nonostante i chiarimenti forniti dall’autorità con il provvedimento del 7 marzo 2019 (documento web numero 9091942), diverse strutture hanno mantenuto modelli ibridi di raccolta del consenso. In tale scenario si inserisce l’accertamento condotto presso il presidio universitario fiorentino, dove i sistemi tecnici consentivano visibilità retroattiva indiscriminata sui ricoveri storici.

La stratificazione degli archivi clinici informatici

La complessità tecnologica delle aziende ospedaliere risiede spesso nella sovrapposizione di banche dati eterogenee, sviluppate nel corso dei decenni senza criteri uniformi di protezione sin dalla progettazione. All’interno delle strutture di ricovero e cura, l’integrazione tra reparti specialistici ha generato archivi centralizzati consultabili trasversalmente.

Le verifiche tecniche hanno rilevato che i profili di autorizzazione del personale medico non erano segmentati in base all’effettiva presa in carico del paziente nel singolo reparto. Tale configurazione permetteva l’interrogazione dell’intero storico clinico, vanificando le tutele previste per i dati sanitari ad alta sensibilità.

Attori coinvolti

Il quadro istituzionale e operativo dell’indagine coinvolge enti di controllo, strutture sanitarie universitarie e comitati regolatori europei che definiscono i criteri sanzionatori:

  • Azienda Ospedaliero-Universitaria Careggi: polo ospedaliero e universitario di rilievo nazionale, titolare del trattamento dei dati sanitari gestiti tramite il dossier clinico aziendale oggetto delle verifiche ispettive.
  • Garante per la protezione dei dati personali: autorità di controllo indipendente italiana, competente per l’accertamento delle violazioni e l’irrogazione delle sanzioni amministrative pecuniarie.
  • Comitato europeo per la protezione dei dati: organismo dell’Unione Europea incaricato di garantire l’applicazione coerente delle norme comunitarie e autore delle linee guida sul calcolo delle sanzioni pecuniarie.
  • Professionisti sanitari dell’AOU Careggi: personale medico e infermieristico soggetto al segreto professionale, abilitato all’accesso agli applicativi informatici per le finalità di cura.
  • Reparti e Unità Operative specialistiche: articolazioni interne della struttura sanitaria, inclusa l’unità di tossicologia, i cui archivi storici risultavano accessibili tramite interrogazioni incrociate.

Analisi critica delle evidenze

L’esame dei riscontri ispettivi mette a nudo una discrepanza sostanziale tra l’architettura tecnica implementata e i requisiti cogenti di liceità e minimizzazione del trattamento. La criticità principale riguarda il modello di accesso trasversale accordato al personale medico attraverso l’applicativo ospedaliero.

I dati dimostrano che un medico abilitato a una determinata unità operativa, chiamato a gestire un paziente ricoverato o titolare di cartella ambulatoriale, poteva eseguire ricerche retroattive estese all’intero storico clinico della persona. Il sistema restituiva l’elenco completo dei ricoveri e delle lettere di dimissione redatte da altre unità operative non correlate alla patologia attuale.

L’ispezione ha accertato che il medico «poteva effettuare una ricerca sullo storico del paziente che gli restituiva l’elenco dei ricoveri e delle lettere al curante (a partire dal 1996 per l’unità di tossicologia) effettuati anche in unità operative diverse da quelle a cui lo stesso era abilitato».

La disponibilità di registri clinici risalenti al 1996, in particolare per aree di estrema delicatezza come la tossicologia, evidenzia una compromissione del principio di minimizzazione sancito dall’articolo 5, paragrafo 1, lettera c) del Regolamento. L’accesso a eventi sanitari verificatisi decenni prima non può presumersi necessario per la cura di un evento clinico contingente in un reparto differente.

La gestione del consenso informato e l’introduzione dell’OTP

Fino alla data degli accertamenti ispettivi, l’azienda richiedeva al paziente una singola manifestazione di volontà al momento del contatto con la struttura. Tale modulo unificato intendeva coprire indistintamente le ordinarie finalità di cura e la costituzione del dossier sanitario comprensivo del pregresso clinico.

Questo meccanismo collassava trattamenti giuridicamente eterogenei in un unico atto formale, violando l’articolo 9 del Regolamento e l’articolo 75 del Codice. La giurisprudenza amministrativa e i provvedimenti del Garante hanno più volte ribadito che la costituzione del dossier necessita di un’informativa autonoma ai sensi dell’articolo 13 del Codice e di consensi espliciti e disgiunti.

Nel corso del procedimento, l’azienda ha avviato un piano di adeguamento tecnologico introducendo una procedura basata su tre distinti livelli di autorizzazione: l’attivazione iniziale del dossier sanitario, l’acquisizione dei dati relativi agli eventi clinici pregressi e l’inclusione delle informazioni soggette a regime di maggior tutela. Ciascuna opzione richiede la generazione di un codice monouso OTP comunicato dal paziente per validare la scelta.

L’adeguamento del sistema informatico prevede che «per ogni consenso richiesto (n. 3 consensi per: i) attivazione Dossier, ii) acquisizione eventi pregressi, iii) inserimenti dati “maggior tutela”) genera un codice OTP che l’interessato deve prontamente comunicare per manifestare il proprio consenso».

Sebbene l’adozione dell’OTP e la revisione delle autorizzazioni abbiano sanato la condotta per il futuro, facendo venir meno i presupposti per ordini correttivi ai sensi dell’articolo 58, paragrafo 2, la condotta pregressa integra gli estremi per l’applicazione delle sanzioni pecuniarie di cui all’articolo 83 del Regolamento e all’articolo 166 del Codice.

Profili aperti e implicazioni sistemiche

L’analisi dell’atto lascia aperte rilevanti questioni in merito al perimetro temporale e quantitativo degli accessi indebiti verificatisi prima dell’ispezione. Il documento non quantifica il numero complessivo di interrogazioni non pertinenti eseguite sul database storico dal personale non assegnato ai reparti specialistici.

Resta inoltre da chiarire l’efficacia retroattiva della segregazione applicata ai dati digitalizzati a partire dal 1996: la bonifica tecnica dei log di accesso e l’effettiva impossibilità di consultare pregresse note cliniche non correlate rappresentano un banco di prova cruciale per la sicurezza delle infrastrutture sanitarie universitarie.

Trasparenza e base giuridica

I fatti esposti in questa analisi derivano dall’istruttoria formale condotta dall’autorità garante e confluita nel provvedimento del 4 agosto 2025, identificato dal numero di registro doc. web 10166336.

La consultazione dell’atto e la sua disamina giornalistica sono legittimate ai sensi dell’articolo 5 della Legge 22 aprile 1941, n. 633, in virtù del quale i testi degli atti ufficiali dello Stato e delle amministrazioni pubbliche sono esclusi dalla copertura del diritto d’autore e appartengono al pubblico dominio.

Il testo integrale dell’ordinanza ingiunzione e la relativa motivazione giuridica sono accessibili sul portale ufficiale dell’autorità all’indirizzo istituzionale: Garante Privacy - Provvedimento del 4 agosto 2025 [10166336]. La quantificazione della sanzione amministrativa tiene conto dei criteri unificati stabiliti dal Comitato europeo per la protezione dei dati nelle linee guida 04/2022 approvate il 23 maggio 2023.

Su cosa si regge questo pezzo

Il testo è stato verificato contro i fatti elencati, estratti dall'atto qui sopra. Non ha ancora una corroborazione da fonti indipendenti.

I 20 fatti verificati nel testo
  1. Sul punto, è stato precisato che, fino alla data delle verifiche ispettive, a prescindere da specifici progetti, al paziente veniva richiesto un solo consenso al trattamento dei dati personali per fini di cura che corrisponde a quello che era previsto dagli artt. 75 e ss. del Codice prima della revisione operata dal d.lgs n. 101/2018 a seguito della piena applicazione del Regolamento.
  2. Nel corso del predetto accertamento ispettivo l’Azienda ha dichiarato di voler avviare nell’immediato le azioni necessarie per conformare il dossier sanitario aziendale a quanto indicato nelle Linee guida del Garante del 2015 e ai principi e agli adempimenti previsti dal Regolamento.
  3. Il sistema informatico alla presenza del paziente, per ogni consenso richiesto (n. 3 consensi per: attivazione dossier, acquisizione eventi pregressi, inserimento dati “maggior tutela”) genera un codice OTP che l’interessato deve prontamente comunicare per manifestare il proprio consenso.
  4. In particolare, nella predetta nota l’Ufficio ha evidenziato che la configurazione del dossier sanitario effettuata dall’Azienda è stata posta in essere in violazione dei principi di base del trattamento di cui agli artt. 5, par. 1, lett. a) e f), 9, 25 e 32 del Regolamento e dell’art. 75 del Codice e delle citate Linee guida.
  5. La violazione delle predette disposizioni rende applicabile la sanzione amministrativa prevista dall’art. 83, par. 4, lett. a) e par. 5, lett. a) del Regolamento.
  6. I dati inoltre devono essere raccolti per finalità determinate, esplicite e legittime, e successivamente trattati in modo che non sia incompatibile con tali finalità e comunque, “adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati” (principi della limitazione della finalità e di minimizzazione dei dati - art. 5, par. 1, lett. b) e c) del Regolamento).
  7. Il Regolamento prevede poi che il titolare del trattamento metta in atto “misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato al rischio”, tenendo conto, tra l’altro, “della natura, dell'oggetto, del contesto e delle finalità del trattamento, come anche del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche” (art. 32 del Regolamento).
  8. Nelle richiamate linee guida del 2015, il Garante ha specificato che il dossier sanitario, costituendo l’insieme dei dati personali generati da eventi clinici presenti e trascorsi riguardanti l’interessato, costituisce un trattamento di dati personali specifico e ulteriore rispetto a quello effettuato dal professionista sanitario con le informazioni acquisite in occasione della cura del singolo evento clinico.
  9. In seguito alla piena applicazione del Regolamento, con il provvedimento del 7 marzo 2019, il Garante ha individuato- a titolo esemplificativo- alcuni trattamenti in ambito sanitario che richiedono il consenso esplicito dell’interessato (art. 9, par. 2, lett. a) del Regolamento), tra i quali sono stati annoverati anche quelli effettuati attraverso il dossier sanitario (doc. web n. 9091942).
  10. In quanto tale il trattamento dei dati personali effettuato mediante il dossier sanitario necessita di una specifica informativa che contenga tutti gli elementi previsti dall’art. 13 del Codice.
  11. Ciò stante, si ritiene accertato che la configurazione del dossier sanitario sia stata effettuata dall’Azienda, come dimostrato dai fatti in esame, in violazione dei principi di base del trattamento di cui agli artt. 5, par. 1, lett. a) e 9 e 25 del Regolamento e dell’art. 75 del Codice e delle Linee guida sopra richiamate.
  12. Il sistema informatico, per ogni consenso richiesto (n. 3 consensi per: i) attivazione Dossier, ii) acquisizione eventi pregressi, iii) inserimenti dati “maggior tutela”) genera un codice OTP che l’interessato deve prontamente comunicare per manifestare il proprio consenso.
  13. Sulla base dell’art. 9, par. 2, lett. h) e par. 3 del Regolamento, sono consentiti infatti i trattamenti per “finalità di cura” effettuati da (o sotto la responsabilità di) un professionista sanitario soggetto al segreto professionale o da altra persona anch’essa soggetta all’obbligo di segretezza.
  14. Con specifico riferimento ai profili di autorizzazione per l’accesso al dossier sanitario è emerso che essi non risultavano conformi a quanto indicato nelle Linee guida del Garante del 2015 e al principio di liceità del trattamento.
  15. Infatti, il medico, con riferimento a pazienti ricoverati o che avevano una cartella ambulatoriale in una unità operativa a cui lo stesso è abilitato, poteva effettuare una ricerca sullo storico del paziente che gli restituiva l’elenco dei ricoveri e delle lettere al curante (a partire dal 1996 per l’unita di tossicologia) effettuati anche in unità operative diverse da quelle a cui lo stesso era abilitato.
  16. In base al principio di “protezione dei dati fin dalla progettazione” (art. 25, par. 1, del Regolamento), il titolare infatti deve adottare misure tecniche e organizzative adeguate ad attuare in maniera efficace i principi di protezione dei dati (art. 5 del Regolamento) e integrare nel trattamento le necessarie garanzie per soddisfare i requisiti del Regolamento e tutelare i diritti e le libertà degli interessati.
  17. In tale quadro, avendo l’Azienda posto in essere le misure correttive necessarie a conformare il trattamento dei dati personali tramite il dossier sanitario al quadro normativo vigente, sopra richiamato, la condotta contestata ha cessato di produrre i suoi effetti e pertanto non ricorrono i presupposti per l’adozione delle misure correttive di cui all’art. 58, par. 2, del Regolamento. 4.
  18. Adozione dell’ordinanza ingiunzione per l’applicazione della sanzione amministrativa pecuniaria e delle sanzioni accessorie (artt. 58, par. 2, lett. i e 83 del Regolamento; art. 166, comma 7, del Codice).
  19. La violazione degli artt. 5, par. 1, lett. a) e f), 9, 25 e 32 del Regolamento e dell’art. 75 del Codice e delle citate Linee guida, causata dalla condotta dell’Azienda Ospedaliero Universitaria Careggi è soggetta all’applicazione della sanzione amministrativa pecuniaria ai sensi dell’art. 83, par. 4 e 5, del Regolamento.
  20. Comitato europeo per la protezione dei dati, “Guidelines 04/2022 on the calculation of administrative fines under the GDPR” del 23 maggio 2023, punto 60).
Clicca per cambiare tema:

Commenti (0)