Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10293994 · 03/09/2026 Vai al provvedimento ufficiale ↗

Azienda sanitaria universitaria Friuli centrale (ASUFC)

ordinanza ingiunzione ai sensi dell'art. 58, par. 2, lett. i) del Regolamento UE 2016/679 e dell'art. 166 del Codice Privacy

Importo sanzione €24K

Sintesi del provvedimento

Il Garante accerta la violazione delle norme sulla protezione dei dati personali per il trattamento illecito di dati sanitari attraverso il dossier sanitario aziendale, inclusi accessi non autorizzati e configurazioni improprie del sistema. L'ASUFC è condannata al pagamento di euro 24.000 e all'adozione di prescrizioni correttive entro 60 giorni, con pubblicazione della decisione sul sito.

La massima
Il trattamento di dati sanitari deve rispettare i principi di necessità e proporzionalità anche durante emergenze sanitarie; la finalità emergenziale non giustifica configurazioni di sistema che consentono accessi non controllati a dati di soggetti non in cura.

Approfondimento

Soggetti coinvolti

Azienda sanitaria universitaria Friuli centrale (ASUFC) titolare del trattamento dei dati personali
Regione Friuli Venezia Giulia titolare del Sistema Informativo Socio-Sanitario Regionale
Insiel S.p.A. responsabile del trattamento per il Visore Documenti
sig.ra XX interessata/riclamante i cui dati sanitari sono stati trattati illecitamente
Interessati coinvolti

Una paziente (reclamante); considerevole numero di pazienti potenzialmente interessati dalle impostazioni del dossier sanitario aziendale

Riferimenti normativi

Articoli
art. 5, par. 1, lett. a) GDPRart. 5, par. 1, lett. b) GDPRart. 5, par. 1, lett. c) GDPRart. 5, par. 1, lett. f) GDPRart. 9 GDPRart. 25 GDPRart. 32 GDPRart. 75 Codice Privacyart. 83 GDPRart. 58 GDPRart. 166 Codice Privacy
Precedenti citati
Linee guida in materia di Dossier sanitario adottate dal Garante il 4 giugno 2015precedenti provvedimenti nei confronti di altre aziende della Regione Friuli Venezia Giulia

Lettura del caso

Temi affrontati — Violazione dei principi di liceità e limitazione della finalità nel trattamento di dati sanitari e mancate garanzie di sicurezza e riservatezza

Conseguenze — L'ASUFC deve conformarsi entro 60 giorni alle prescrizioni formulate relative alla configurazione del dossier sanitario, alla limitazione degli accessi trasversali, all'implementazione di sistemi di logging, all'adozione di misure di sicurezza per postazioni condivise e all'aggiornamento della documentazione sulla base giuridica. Obbligo di comunicare all'Autorità entro 90 giorni le iniziative intraprese. Pagamento della sanzione entro 30 giorni o possibilità di definizione agevolata al 50% entro i termini previsti per il ricorso. Pubblicazione del provvedimento sul sito del Garante.

Fattori di ponderazione
Attenuanti
  • accesso al dossier per verifiche Covid-19 effettuato su mandato della direzione medica durante periodo pandemico con finalità di tutela della salute
  • contesto emergenziale che ha limitato le alternative operative
  • precedenti interventi dell'Autorità su aziende della medesima regione
  • assenza di segnalazioni di accessi impropri attraverso il sistema di accesso trasversale. Livello complessivo di gravità: medio. Considerato che il titolare è un'azienda sanitaria universitaria
Punto di attenzione

Configurare il dossier sanitario con accessi trasversali senza stretta necessità clinica, su postazioni condivise senza logout forzato e senza adeguati log di accesso viola i principi di liceità e le garanzie di sicurezza anche in emergenza.

AISintesi generata con intelligenza artificiale

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Azienda sanitaria universitaria Friuli centrale (ASUFC): sanzione Garante Privacy da €24K

provvedimentigaranteprivacy.it

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →