Vai al contenuto

Guida

GDPR e dati sanitari per studi di fisioterapia

Aggiornato il

I dati di un paziente sono categorie particolari e vanno trattati con più cautela. Per curare non serve il consenso privacy, ma servono informativa, registro dei trattamenti, regole per i fornitori, misure di sicurezza e una procedura per le violazioni.

Perché i dati dei pazienti sono «particolari»?

I dati relativi alla salute sono una categoria particolare (art. 9 GDPR): il loro trattamento è vietato in via generale, salvo le eccezioni previste, tra cui la cura.

Sono dati sulla salute le informazioni che rivelano lo stato di salute fisica o mentale di una persona: diagnosi, anamnesi, valutazioni funzionali, scale del dolore, referti, ma anche il solo fatto che qualcuno sia in cura da te. Per questo la scheda di valutazione di un fisioterapista è, nella sua interezza, un documento sensibile.

L'articolo 9 vieta di trattarli, a meno che ricorra una condizione. Per uno studio sanitario la più importante è la finalità di cura: il trattamento necessario per la diagnosi, l'assistenza o la terapia, svolto da un professionista tenuto al segreto professionale (art. 9, par. 2, lett. h e par. 3).

Serve il consenso del paziente?

Per le finalità di cura il consenso privacy non è richiesto, ma l'informativa sì. Il consenso informato al trattamento terapeutico è un'altra cosa e resta necessario.

Il Garante per la protezione dei dati personali ha chiarito nel 2019 che i professionisti sanitari non devono chiedere il consenso per i trattamenti necessari a una specifica prestazione richiesta dal paziente. Devono invece consegnare l'informativa (art. 13) in modo chiaro, al primo incontro.

Non vanno confusi due consensi diversi. Il consenso informato alle cure (legge 219/2017) riguarda il trattamento sanitario in sé. Il consenso privacy serve per ciò che esula dalla cura: per esempio inviare newsletter, usare foto o video del paziente a fini promozionali, comunicare i dati a soggetti che non partecipano alle cure.

Quali adempimenti ha lo studio?

Informativa, registro dei trattamenti, nomina dei responsabili, autorizzazione di chi lavora in studio, misure di sicurezza e procedure per violazioni e richieste dei pazienti.

Gli adempimenti ricorrenti sono pochi, ma vanno documentati e rivisti almeno una volta l'anno:

  • Informativa (art. 13) consegnata al paziente, con finalità, basi giuridiche, tempi di conservazione, destinatari e diritti.
  • Registro dei trattamenti (art. 30): la deroga per le piccole realtà non vale quando si trattano dati particolari in modo non occasionale, quindi uno studio sanitario lo tiene.
  • Nomina dei responsabili (art. 28) per ogni fornitore che tratta dati per tuo conto: gestionale, archivio, posta, assistenza informatica.
  • Autorizzazione e istruzioni scritte a collaboratori, segreteria e tirocinanti (art. 29).
  • Misure di sicurezza adeguate al rischio (art. 32).
  • Procedura per le violazioni (artt. 33-34) e per le richieste dei pazienti (artt. 15-22).

Servono la valutazione d'impatto e il DPO?

Di norma no per il singolo professionista: il Considerando 91 precisa che il trattamento dei dati dei pazienti da parte di un singolo operatore sanitario non è «su larga scala».

La valutazione d'impatto (art. 35) e la nomina del responsabile della protezione dei dati (art. 37) scattano per i trattamenti su larga scala di categorie particolari. Un fisioterapista che lavora da solo o in un piccolo studio, di regola, non rientra, ma il numero di pazienti, di sedi e di operatori e l'uso di nuove tecnologie possono cambiare la valutazione.

Se lo studio cresce, o fa parte di una struttura più grande, conviene farsi dare un parere scritto e conservarlo: documentare perché non servono è già una misura di responsabilizzazione.

Quali misure di sicurezza sono ragionevoli per i dati sanitari?

Accessi personali con autenticazione a due fattori, cifratura, permessi minimi, copie di sicurezza verificate e regole chiare su dove e come si condividono referti e schede.

L'articolo 32 chiede misure proporzionate al rischio, e con i dati sulla salute il rischio è alto. In pratica: credenziali personali mai condivise, autenticazione a due fattori su posta e gestionale, computer e telefoni cifrati e con blocco automatico, aggiornamenti, e una copia di sicurezza che si sappia davvero ripristinare.

Contano le abitudini. Referti e schede non vanno inviati su canali di messaggistica personali o allegati a email non protette; le schede si condividono con i colleghi solo se serve, e si revoca l'accesso quando finisce la collaborazione. Il cestino e il registro delle attività aiutano a ricostruire che cosa è successo.

Che cosa fare in caso di violazione e di richieste dei pazienti?

Valutare subito il rischio e, se c'è, notificare al Garante entro 72 ore; rispondere entro un mese a chi chiede accesso, rettifica o copia dei propri dati.

Un referto inviato alla persona sbagliata, un portatile smarrito o un account compromesso sono violazioni. Se è probabile un rischio per i diritti dei pazienti, la notifica va fatta senza ingiustificato ritardo e, ove possibile, entro 72 ore; se il rischio è elevato vanno avvisati anche gli interessati. Ogni episodio, anche non notificato, va annotato in un registro interno.

Il paziente ha diritto di ottenere copia della propria documentazione (art. 15). Serve una persona incaricata, una verifica dell'identità e una traccia della richiesta e della risposta. La cancellazione, invece, trova il limite degli obblighi di conservazione: ne parliamo nella guida sulla cartella del paziente.

Che cosa offre Gestioo e che cosa resta allo studio?

Gestioo offre strumenti per applicare queste regole (cifratura dei campi clinici, due fattori, condivisione scelta, registro delle attività); informative, registri e nomine restano dello studio.

Nella scheda di valutazione i campi che riguardano la salute sono cifrati dal server prima del salvataggio. La scheda è visibile solo a chi l'ha compilata, finché non la condividi con il team; ogni studio vede solo i propri dati, l'accesso può essere protetto con due fattori, ciò che elimini resta nel cestino per 30 giorni e le operazioni sensibili finiscono nel registro delle attività. I documenti restano nel Nextcloud europeo dello studio.

Gestioo non è un dispositivo medico e non sostituisce il lavoro di conformità: la nomina del fornitore, l'informativa e il registro sono compiti del titolare. Le informative e i termini di Gestioo sono ora in bozza, in attesa di validazione legale: prima di inserire dati reali di pazienti, richiedi la versione definitiva.

Questa guida ha scopo informativo e non è consulenza legale. Norme e prassi cambiano: verifica sempre le fonti aggiornate prima di agire.

Vuoi farlo con meno fatica?

Gestioo riunisce documenti, PEC, scadenze e parcelle: richiedi l'accesso.