Dossier sanitario: accesso solo per finalità di cura

Multa per una Azienda sanitaria universitaria. Decisiva la segnalazione compiuta da una dipendente

Dossier sanitario: accesso solo per finalità di cura

Sanzione di 24mila euro inflitta dal ‘Garante per la privacy’ (provvedimento del 3 settembre 2026) all’Azienda sanitaria universitaria ‘Friuli centrale’ di Udine per non aver configurato il dossier sanitario aziendale in modo tale da impedire al personale di visionare lo stato di salute dei colleghi per finalità diverse da quelle di cura.
Il ‘Garante’, intervenuto a seguito del reclamo di una dipendente, che è stata, per un periodo, anche paziente dell’ospedale, ha accertato che una collega, appartenente al reparto dove lavorava, aveva avuto liberamente accesso al suo dossier sanitario per verificare, durante la pandemia, l’eventuale positività al Covid-19 e per pianificare così i turni di lavoro.
Secondo l’Azienda sanitaria, tale pratica si era resa necessaria per sapere su quali risorse umane poter contare e per garantire la tutela degli operatori e dei pazienti ricoverati.
Questa giustificazione non ha convinto il ‘Garante’, il quale, oltre a sanzionare l’Azienda sanitaria, ribadisce come l’accesso al dossier sanitario sia consentito solo ai medici e al personale che ha in cura un paziente, e non per esigenze organizzative e amministrative, specie se l’ospedale è sia il datore di lavoro che l’autorità sanitaria che lo ha in carico. Le finalità amministrative e organizzative devono essere infatti perseguite utilizzando strumenti a ciò dedicati e non il dossier sanitario, che nasce per aiutare il professionista ad inquadrare lo stato di salute del paziente nel suo percorso medico. L’uso del dossier per finalità amministrative costituisce peraltro una modalità inefficiente in quanto per sua natura incompleto, avendo il soggetto la possibilità di oscurare i dati sanitari che magari sono indispensabili proprio per la finalità organizzativa perseguita.
Tornando alla specifica vicenda, il ‘Garante’ ha anche accertato che il dossier della lavoratrice era stato oggetto anche di altri accessi abusivi da parte di professionisti sanitari che non l’avevano in cura.
Entrambi gli illeciti sono stati possibili perché la configurazione del dossier sanitario aziendale non prevedeva specifici limiti all’accesso, né sistemi di ‘alert’ automatici finalizzati a segnalare eventuali possibili condotte illecite dei dipendenti.
Il Garante ha ordinato all’Azienda sanitaria di adottare misure tecniche ed organizzative idonee a garantire la tutela dei dati dei pazienti e dei dipendenti. In particolare, l’adozione di sistemi di controllo degli accessi e di rilevamento delle anomalie.