Azienda sanitaria universitaria Friuli centrale (ASUFC)
ordinanza ingiunzione ai sensi dell'art. 58, par. 2, lett. i) del Regolamento UE 2016/679 e dell'art. 166 del Codice Privacy
Sintesi del provvedimento
Il Garante accerta la violazione delle norme sulla protezione dei dati personali per il trattamento illecito di dati sanitari attraverso il dossier sanitario aziendale, inclusi accessi non autorizzati e configurazioni improprie del sistema. L'ASUFC è condannata al pagamento di euro 24.000 e all'adozione di prescrizioni correttive entro 60 giorni, con pubblicazione della decisione sul sito.
Il trattamento di dati sanitari deve rispettare i principi di necessità e proporzionalità anche durante emergenze sanitarie; la finalità emergenziale non giustifica configurazioni di sistema che consentono accessi non controllati a dati di soggetti non in cura.
Approfondimento
Soggetti coinvolti
Una paziente (reclamante); considerevole numero di pazienti potenzialmente interessati dalle impostazioni del dossier sanitario aziendale
Riferimenti normativi
Lettura del caso
Temi affrontati — Violazione dei principi di liceità e limitazione della finalità nel trattamento di dati sanitari e mancate garanzie di sicurezza e riservatezza
Conseguenze — L'ASUFC deve conformarsi entro 60 giorni alle prescrizioni formulate relative alla configurazione del dossier sanitario, alla limitazione degli accessi trasversali, all'implementazione di sistemi di logging, all'adozione di misure di sicurezza per postazioni condivise e all'aggiornamento della documentazione sulla base giuridica. Obbligo di comunicare all'Autorità entro 90 giorni le iniziative intraprese. Pagamento della sanzione entro 30 giorni o possibilità di definizione agevolata al 50% entro i termini previsti per il ricorso. Pubblicazione del provvedimento sul sito del Garante.
- accesso al dossier per verifiche Covid-19 effettuato su mandato della direzione medica durante periodo pandemico con finalità di tutela della salute
- contesto emergenziale che ha limitato le alternative operative
- precedenti interventi dell'Autorità su aziende della medesima regione
- assenza di segnalazioni di accessi impropri attraverso il sistema di accesso trasversale. Livello complessivo di gravità: medio. Considerato che il titolare è un'azienda sanitaria universitaria
Configurare il dossier sanitario con accessi trasversali senza stretta necessità clinica, su postazioni condivise senza logout forzato e senza adeguati log di accesso viola i principi di liceità e le garanzie di sicurezza anche in emergenza.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.