~ 2000 / 2026 ~
// Documenti disponibili n:
49.252
// Documenti scaricati n:
42.015.806
// Newsletter n:
4345
Provvedimento GPDP del 4 agosto 2025
Provvedimento GPDP del 4 agosto 2025
ID 27107 | 16 Settembre 2026
Il provvedimento n. 474 del 4 agosto 2025 del Garante per la protezione dei dati personali riguarda il trattamento dei dati sanitari svolto dall'Azienda Ospedaliero-Universitaria Careggi di Firenze attraverso i propri applicativi di gestione delle cartelle cliniche e ambulatoriali, qualificati a tutti gli effetti come componenti di un dossier sanitario aziendale.
L'indagine ispettiva ha accertato che i sistemi informatici in uso permettevano la consultazione storica di documenti sanitari (inclusi referti e lettere di dimissione redatti da reparti differenti) senza rispettare pienamente le tutele previste dalle Linee guida del Garante del 2015 e dal GDPR.
In particolare, l'Azienda non forniva ai pazienti un'informativa specifica sul dossier e non raccoglieva un consenso esplicito e distinto da quello generico per le cure, omettendo inoltre garanzie rafforzate per i dati soggetti a maggior tutela dell'anonimato.
I diritti degli assistiti risultavano limitati: non era possibile oscurare singoli documenti sanitari ma soltanto l'intera cartella clinica, e non veniva data opportuna informazione né sulla facoltà di oscuramento né sulla possibilità di richiedere l'elenco degli accessi eseguiti sui propri dati.
Sul piano tecnico, i profili autorizzativi consentivano al personale medico ricerche e consultazioni di eventi clinici pregressi anche senza un accertato e attuale coinvolgimento nel percorso di cura, in assenza di sistemi automatici di rilevamento di anomalie o accessi anomali (alert).
Nel corso del procedimento, Careggi ha collaborato attivamente, implementando tempestive azioni correttive: ha sospeso gli accessi non autorizzati, aggiornato l'informativa, introdotto una procedura digitale con codici OTP per la raccolta selettiva dei consensi, abilitato l'oscuramento puntuale dei singoli referti e circoscritto la visibilità dei dati storici esclusivamente ai sanitari che hanno effettivamente in carico il paziente.
Preso atto del superamento delle criticità contestate, il Garante ha dichiarato l'illiceità dei trattamenti pregressi per violazione dei principi fondamentali di liceità, trasparenza, integrità e privacy by design.
Pur considerando la gravità potenziale legata alla delicatezza dei dati trattati, l'Autorità ha tenuto conto della condotta collaborativa, della limitata tipologia di documenti storici effettivamente accessibili e dell'assenza di reclami, irrogando all'Azienda una sanzione pecuniaria di 20.000 euro e disponendo la pubblicazione dell'atto sul proprio sito web istituzionale.
...
segue Provvedimento allegato
Collegati
Certifico s.r.l.
Sede: Via A. De Curtis, 28 - 06135 Perugia - IT
Sede: Via Madonna Alta 138/A - 06128 Perugia - IT
P. IVA: IT02442650541
Tel. 1: +39 075 599 73 63
Tel. 2: +39 075 599 73 43
Assistenza: 800 14 47 46
www.certifico.com
info@certifico.com
Sede: Via Madonna Alta 138/A - 06128 Perugia - IT
P. IVA: IT02442650541
Tel. 1: +39 075 599 73 63
Tel. 2: +39 075 599 73 43
Assistenza: 800 14 47 46
www.certifico.com
info@certifico.com
Testata editoriale iscritta al n. 22/2024 del registro periodici della cancelleria del Tribunale di Perugia in data 19.11.2024