Regione Veneto
parere su schema di progetto di legge regionale
Sintesi del provvedimento
Il Garante esprime parere favorevole sul progetto di legge della Regione Veneto per l'istituzione del Sistema informativo regionale per il governo del personale del Servizio Socio-Sanitario Regionale. Lo schema recepisce le indicazioni formulate dall'Ufficio e risulta conforme alla disciplina unionale e statale in materia di protezione dei dati personali, con adeguate limitazioni dell'ambito di trattamento, divieti di profilazione e scoring, e misure di sicurezza rafforzate.
La centralizzazione di dati personali in un sistema informativo regionale è legittima se limitata alle finalità di programmazione aggregata e circondata da garanzie di pseudonimizzazione, divieti di profilazione individuale e supervisione del Garante.
Approfondimento
Soggetti coinvolti
personale del Servizio Socio-Sanitario Regionale della Regione Veneto
Riferimenti normativi
Lettura del caso
Temi affrontati — Governance del Sistema informativo sanitario regionale e protezione dei dati personali del personale
Conseguenze — La Regione Veneto può procedere con l'implementazione del Sistema informativo per il governo del personale del Servizio Socio-Sanitario Regionale, rispettando i vincoli normativi previsti dal progetto di legge, tra cui: la limitazione ai soli trattamenti necessari e proporzionati, l'obbligo di privacy by design, il divieto di profilazione e scoring individuale, il divieto di utilizzo per finalità disciplinari o di controllo a distanza, l'obbligo di pseudonimizzazione/anonimizzazione per i dati aggregati, l'autorizzazione tracciata per l'accesso ai dati identificativi, la conservazione massima dei dati per dieci anni, l'obbligo di DPIA prima dell'avvio e di consultazione preventiva del Garante in caso di rischio residuo elevato, nonché l'approvazione di un regolamento attuativo giuntale preliminare da sottoporre a parere del Garante. Eventuali modifiche alle finalità o categorie di dati richiedono nuova legge regionale e parere del Garante.
Sottoporre a parere del Garante il regolamento attuativo prima dell'implementazione; garantire tracciatura integrale degli accessi ai dati identificativi e aggiornarla DPIA in caso di modifiche sostanziali.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.