Quadro normativo applicabile
Il GDPR (Reg. UE 2016/679), il Codice privacy (D.Lgs. 196/2003 modificato dal D.Lgs. 101/2018) e l’art. 25 D.Lgs. 81/08 disciplinano la cartella sanitaria e di rischio gestita dal medico competente. I dati contenuti nella cartella rientrano nelle categorie particolari di dati ex art. 9 GDPR: il loro trattamento è lecito in ambito di medicina del lavoro ai sensi dell’ art. 9 par. 2 lett. h) GDPR, fermi restando il segreto professionale e l’autonomia del medico competente come titolare del trattamento per le finalità sanitarie. L’art. 88 GDPRha consentito al legislatore italiano di mantenere norme specifiche per il trattamento dei dati personali dei lavoratori.
Principi invariati al 2026
Secondo il quadro vigente al 2026 i principi rimangono stabili (riservatezza, minimizzazione, accesso limitato). Il Garante è intervenuto in più provvedimenti su accessi impropri, conservazione e cessazione del rapporto; si suggerisce di verificare l’ultima versione di FAQ e linee guida su garanteprivacy.it.
Impatto pratico per le aziende
- Garantire custodia riservata della cartella sanitaria, nel rispetto dell’art. 32 GDPR (misure di sicurezza adeguate).
- Il datore di lavoro non può accedere ai dati sanitari, ma solo ai giudizi di idoneità (art. 25 co. 1 lett. l D.Lgs. 81/08).
- Aggiornare le informative privacy ai lavoratori ai sensi degli artt. 13-14 GDPR, specificando che il medico competente agisce come autonomo titolare per le finalità sanitarie.
- Definire procedure di consegna al cessare del rapporto: vedi cessazione e cartella.
Orientamenti della Cassazione e sanzioni privacy
La Cass. Pen., Sez. IV, n. 19673/2023 ha confermato che la responsabilità per la custodia delle cartelle sanitarie e di rischio grava in via primaria sul medico competente ai sensi dell’art. 25, co. 1, lett. c) D.Lgs. 81/08; la pronuncia precisa che l’obbligo di custodia permane anche dopo la cessazione del rapporto di lavoro, fino alla consegna al lavoratore. Violazioni nella custodia possono comportare sia responsabilità penale che sanzioni del Garante Privacy ai sensi del Regolamento UE 2016/679. Il Garante ha sanzionato accessi impropri alle cartelle e trattamenti eccedenti il principio di minimizzazione. Per le pronunce di merito consultare italgiure.giustizia.it e il registro provvedimenti del Garante su garanteprivacy.it. Quadro sanzionatorio completo: sanzioni sicurezza sul lavoro.
Fonti
Garante per la protezione dei dati personali (garanteprivacy.it); Reg. UE 2016/679 (GDPR) artt. 9 e 88; D.Lgs. 196/2003; D.Lgs. 81/08 art. 25. Verificare presso fonte ufficiale.