Risposta entro 24h lavorative — Richiedi preventivo
123

Aggiornamenti

Aggiornamento 2026: Garante Privacy e Cartelle Sanitarie

Risposta rapida

Lettura ~1 min
Le indicazioni del Garante Privacy, in coerenza con GDPR e D.Lgs. 81/08, richiedono custodia riservata della cartella sanitaria e di rischio, accesso limitato al medico competente e trattamento dei dati strettamente necessari. Secondo il quadro vigente al 2026 si suggerisce di verificare ultime FAQ e provvedimenti su garanteprivacy.it.

Copertura nazionale

Operiamo in tutte le regioni italiane

Medici iscritti elenco

Medici competenti abilitati e iscritti all’elenco nazionale

Conformità D.Lgs. 81/08

Servizi in linea con il Testo Unico Sicurezza

Gestione scadenze inclusa

Calendario visite, allegato 3B, riunioni

Trasparenza su costi

Preventivi chiari, senza voci nascoste

Quadro normativo applicabile

Il GDPR (Reg. UE 2016/679), il Codice privacy (D.Lgs. 196/2003 modificato dal D.Lgs. 101/2018) e l’art. 25 D.Lgs. 81/08 disciplinano la cartella sanitaria e di rischio gestita dal medico competente. I dati contenuti nella cartella rientrano nelle categorie particolari di dati ex art. 9 GDPR: il loro trattamento è lecito in ambito di medicina del lavoro ai sensi dell’ art. 9 par. 2 lett. h) GDPR, fermi restando il segreto professionale e l’autonomia del medico competente come titolare del trattamento per le finalità sanitarie. L’art. 88 GDPRha consentito al legislatore italiano di mantenere norme specifiche per il trattamento dei dati personali dei lavoratori.

Principi invariati al 2026

Secondo il quadro vigente al 2026 i principi rimangono stabili (riservatezza, minimizzazione, accesso limitato). Il Garante è intervenuto in più provvedimenti su accessi impropri, conservazione e cessazione del rapporto; si suggerisce di verificare l’ultima versione di FAQ e linee guida su garanteprivacy.it.

Impatto pratico per le aziende

  • Garantire custodia riservata della cartella sanitaria, nel rispetto dell’art. 32 GDPR (misure di sicurezza adeguate).
  • Il datore di lavoro non può accedere ai dati sanitari, ma solo ai giudizi di idoneità (art. 25 co. 1 lett. l D.Lgs. 81/08).
  • Aggiornare le informative privacy ai lavoratori ai sensi degli artt. 13-14 GDPR, specificando che il medico competente agisce come autonomo titolare per le finalità sanitarie.
  • Definire procedure di consegna al cessare del rapporto: vedi cessazione e cartella.

Orientamenti della Cassazione e sanzioni privacy

La Cass. Pen., Sez. IV, n. 19673/2023 ha confermato che la responsabilità per la custodia delle cartelle sanitarie e di rischio grava in via primaria sul medico competente ai sensi dell’art. 25, co. 1, lett. c) D.Lgs. 81/08; la pronuncia precisa che l’obbligo di custodia permane anche dopo la cessazione del rapporto di lavoro, fino alla consegna al lavoratore. Violazioni nella custodia possono comportare sia responsabilità penale che sanzioni del Garante Privacy ai sensi del Regolamento UE 2016/679. Il Garante ha sanzionato accessi impropri alle cartelle e trattamenti eccedenti il principio di minimizzazione. Per le pronunce di merito consultare italgiure.giustizia.it e il registro provvedimenti del Garante su garanteprivacy.it. Quadro sanzionatorio completo: sanzioni sicurezza sul lavoro.

Fonti

Garante per la protezione dei dati personali (garanteprivacy.it); Reg. UE 2016/679 (GDPR) artt. 9 e 88; D.Lgs. 196/2003; D.Lgs. 81/08 art. 25. Verificare presso fonte ufficiale.

Approfondimenti correlati

Esplora tutti i contenuti correlati

Riferimenti normativi e sanzioni

Esplora tutti i contenuti correlati

Domande frequenti

Il datore di lavoro può vedere la cartella sanitaria?
No. Può conoscere solo il giudizio di idoneità; i dati sanitari sono riservati al medico competente.
Per quanto tempo si conservano i dati?
Secondo il quadro vigente al 2026 si rinvia ai termini fissati dal D.Lgs. 81/08 e dalle indicazioni del Garante. Verificare presso fonte ufficiale.
Cosa succede alla cartella sanitaria quando il lavoratore cessa il rapporto?
Il medico competente consegna al lavoratore la cartella sanitaria e di rischio alla cessazione del rapporto di lavoro, secondo quanto previsto dall'art. 25, co. 1, lett. e) del D.Lgs. 81/08. Il datore di lavoro non la trattiene.
Quali sanzioni prevede il GDPR per violazioni nella custodia delle cartelle?
Il Regolamento UE 2016/679 (GDPR) prevede sanzioni amministrative fino a 10 milioni di euro o al 2% del fatturato annuo mondiale (art. 83 par. 4) per violazioni delle misure di sicurezza, o fino a 20 milioni / 4% per violazioni dei principi fondamentali. Il Garante italiano può inoltre emettere ingiunzioni e limitare o vietare il trattamento. Per le sanzioni penali derivanti da omessa custodia si rinvia all'art. 55 D.Lgs. 81/08 e alla sezione /sanzioni/.
Il medico competente può conservare le cartelle in formato digitale?
Sì, nel rispetto dei requisiti di sicurezza informatica dell'art. 32 GDPR (cifratura, accesso controllato, backup). Le modalità operative devono garantire riservatezza e integrità nel tempo. Si suggerisce di verificare le FAQ e le linee guida del Garante per la protezione dei dati personali su garanteprivacy.it.
Il medico competente può comunicare i dati sanitari al datore di lavoro in caso di accertamenti aziendali?
No. Ai sensi dell'art. 25, co. 1, lett. c) e lett. l) del D.Lgs. 81/08, il medico competente comunica al datore di lavoro esclusivamente il giudizio di idoneità alla mansione, non i dati diagnostici contenuti nella cartella sanitaria e di rischio. La comunicazione di dati sanitari ulteriori al datore di lavoro configura una violazione del principio di minimizzazione ex art. 5, par. 1, lett. c) GDPR, sanzionabile dal Garante. Per verificare i provvedimenti sanzionatori già adottati consultare il registro pubblico su garanteprivacy.it.
Quali obblighi ha il datore di lavoro in merito al luogo di custodia delle cartelle sanitarie?
Il D.Lgs. 81/08 (art. 25, co. 1, lett. c)) attribuisce al medico competente la responsabilità della custodia delle cartelle sanitarie e di rischio. Il datore di lavoro deve mettere a disposizione idonei locali o sistemi informatici sicuri per la conservazione, ma non può accedere al contenuto delle cartelle. Le modalità operative devono essere definite nel documento di incarico del medico competente e nella procedura privacy aziendale, in coerenza con l'art. 32 GDPR e con i principi del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018. Verificare le indicazioni aggiornate su garanteprivacy.it.
Come cambia la normativa privacy sulle cartelle sanitarie al 2026?
Al 2026 il quadro normativo applicabile — GDPR (Reg. UE 2016/679), D.Lgs. 196/2003 e art. 25 D.Lgs. 81/08 — resta confermato nei principi fondamentali (riservatezza, minimizzazione, sicurezza del trattamento). Le principali evoluzioni riguardano: le indicazioni operative del Garante Privacy sulla conservazione digitale delle cartelle sanitarie dei lavoratori (verificare registro provvedimenti su garanteprivacy.it); la Cass. Pen., Sez. IV, n. 19673/2023, che ha precisato la persistenza dell'obbligo di custodia dopo la cessazione del rapporto di lavoro; e le FAQ aggiornate del Garante sull'uso di sistemi cloud per l'archiviazione di dati sanitari. Si suggerisce di aggiornare l'informativa privacy aziendale e verificare la procedura di consegna della cartella al lavoratore al cessare del rapporto ex art. 25, co. 1, lett. e) D.Lgs. 81/08.
Questa sentenza (Cass. Pen., Sez. IV, n. 19673/2023) si applica a tutti i medici competenti?
Sì. La Cass. Pen., Sez. IV, n. 19673/2023 afferma un principio generale: la posizione di garanzia per la custodia delle cartelle sanitarie e di rischio grava sul medico competente nominato ex art. 18, co. 1, lett. a) D.Lgs. 81/08, indipendentemente dal settore o dalle dimensioni aziendali. Il principio si applica sia al medico competente interno che a quello esterno incaricato. Per i profili applicativi specifici si suggerisce di consultare un legale specializzato in diritto del lavoro e un consulente della privacy.

Hai altre domande? Contatta 123 Medico Competente.

Fonti

Le fonti citate riguardano normativa primaria, documenti istituzionali e linee guida.

  1. Garante per la protezione dei dati personali
  2. Regolamento UE 2016/679 (GDPR) — artt. 9, 32, 83
  3. D.Lgs. 81/08, art. 25 — cartella sanitaria e di rischio — Verificare ultima versione consolidata
  4. Corte di Cassazione, Sezione IV Penale — banca dati italgiure — Pronunce su custodia delle cartelle sanitarie e responsabilità del medico competente
  5. Cass. Pen., Sez. IV, sentenza n. 19673/2023 — responsabilità del medico competente per omessa custodia della cartella sanitaria ai sensi dell'art. 25, co. 1, lett. c) D.Lgs. 81/08 — Verificare testo integrale su italgiure.giustizia.it
  6. D.Lgs. 30 giugno 2003, n. 196 — Codice in materia di protezione dei dati personali — Come modificato dal D.Lgs. 101/2018 — verificare ultima versione consolidata

Richiedi un preventivo per la tua azienda

Compila il modulo: ti contattiamo per valutare nomina, visite mediche e sorveglianza sanitaria adatte alla tua azienda.

  • Risposta entro 24h lavorative
  • Senza impegno
  • Trattamento dati conforme GDPR
Richiedi preventivo

oppure scrivi a info@123medicocompetente.it

Non inviare dati sanitari personali