Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10272963 · 03/07/2026 Vai al provvedimento ufficiale ↗

Azienda sanitaria universitaria Giuliano Isontina

ordinanza ingiunzione

Importo sanzione €10K

Sintesi del provvedimento

Il Garante ha sanzionato ASUGI per accessi illegittimi al dossier sanitario elettronico da parte di operatori sanitari, che hanno consultato cartelle cliniche di pazienti senza giustificazione clinica, in violazione dei principi di liceità e riservatezza. La violazione ha riguardato il caso di un paziente i cui dati sono stati utilizzati da un'ex coniuge in una causa di divorzio e l'accesso ai dati di altri tre pazienti. Il Garante ha ritenuto la violazione di gravità media in considerazione delle misure implementate e della collaborazione aziendale.

La massima
L'accesso al dossier sanitario senza giustificazione clinica effettiva, anche mediante dichiarazioni di urgenza false, costituisce violazione grave dei principi di liceità e riservatezza indipendentemente da altre misure tecniche presenti.

Approfondimento

Soggetti coinvolti

Azienda sanitaria universitaria Giuliano Isontina titolare del trattamento
Regione Friuli Venezia Giulia sviluppatore e manutentore del sistema informatico tramite Insiel S.p.A.
Insiel S.p.A. responsabile della gestione applicativa del Dossier Sanitario Elettronico
operatori sanitari (medici e infermieri) autori degli accessi illegittimi
paziente XX e altri tre pazienti interessati i cui dati sono stati illegittimamente consultati
Interessati coinvolti

almeno 4 pazienti direttamente interessati dagli accessi illegittimi (il paziente principale e tre altri pazienti vicini all'interessato)

Riferimenti normativi

Articoli
art. 5 par. 1 lett. a) GDPRart. 5 par. 1 lett. f) GDPRart. 9 GDPRart. 25 GDPRart. 32 GDPRart. 33 GDPRart. 58 par. 2 lett. i) GDPRart. 83 GDPRart. 78 GDPRart. 166 Codice Privacyart. 157 Codice Privacyart. 154-bis Codice Privacy
Precedenti citati
Linee guida in materia di Dossier sanitario del 4 giugno 2015

Lettura del caso

Temi affrontati — violazione dei principi di liceità, necessità e riservatezza nel trattamento di dati sanitari

Conseguenze — ASUGI deve pagare euro 10.000,00 entro 30 giorni; comunicare entro 30 giorni l'adozione della Procedura per la verifica degli accessi al Dossier Sanitario Elettronico; Regione Friuli Venezia Giulia e Insiel S.p.A. devono comunicare entro 30 giorni le misure adottate per configurare le autodichiarazioni di accesso; provvedimento pubblicato sul sito del Garante

Fattori di ponderazione

misure implementate da ASUGI e strumenti forniti da Insiel S.p.A.; notifica della violazione da parte dell'Azienda; precedenti provvedimenti prescrittivi relativi a fattispecie attinente; caratteristiche del sistema regionale per lo sviluppo dei sistemi informativi sanitari; circostanza che aspetti oggetto di violazione erano stati destinatari di interventi sanzionatori precedenti dell'Autorità nell'ultimo decennio; gravità della condotta e numero elevato di interessati; collaborazione durante l'attività istruttoria

Punto di attenzione

I sistemi sanitari regionali devono implementare controlli granulari degli accessi differenziati per profilo e specialty; le autodichiarazioni di urgenza clinica richiedono verifica rigorosa per evitare abusi.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Azienda sanitaria universitaria Giuliano Isontina: sanzione Garante Privacy da €10K

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →