Cosa NON raccogliamo
- Dati sanitari dei lavoratori (anamnesi, diagnosi, esiti di visite, esami clinici)
- Giudizi di idoneità nominativi al di fuori del rapporto medico-paziente
- Contenuti della cartella sanitaria e di rischio, che resta gestita dal medico competente
- Dati particolari non necessari per l'organizzazione del servizio
Separazione fra flusso commerciale e operativo
Il flusso commerciale raccoglie i dati di contatto del referente aziendale per preventivo e contratto. Il flusso operativo gestisce gli elenchi nominativi necessari a pianificare le visite (nome, mansione, data della visita) senza esiti clinici. I due flussi sono separati nei sistemi e nei ruoli di accesso.
Basi giuridiche GDPR applicabili ai flussi di servizio
- Consenso (art. 6 par. 1 lett. a GDPR) per la richiesta preventivo e per le comunicazioni informative facoltative
- Esecuzione del contratto (art. 6 par. 1 lett. b GDPR) per la gestione operativa del servizio sottoscritto
- Obbligo legale (art. 6 par. 1 lett. c GDPR) per gli adempimenti previsti dalla normativa, inclusi quelli ex D.Lgs. 81/08
- Legittimo interesse (art. 6 par. 1 lett. f GDPR) per finalità organizzative limitate e bilanciate
- Dati sanitari: trattati esclusivamente dal medico competente ai sensi dell’art. 9 par. 2 lett. h) GDPR (medicina del lavoro e medicina preventiva), con il rispetto del segreto professionale previsto dall’art. 9 par. 3 GDPR. Il art. 88 GDPR ha consentito al D.Lgs. 81/08 di prevedere norme specifiche per il contesto occupazionale.
Ruoli e responsabilità
Il datore di lavoro è titolare del trattamento dei dati dei propri lavoratori. Il medico competente tratta i dati sanitari in autonomia professionale, in qualità di titolare per le finalità sanitarie, ai sensi dell’art. 9 par. 2 lett. h) GDPR e dell’art. 25 D.Lgs. 81/08. 123 Medico Competente opera come responsabile del trattamento ex art. 28 GDPR per le finalità organizzative concordate con il cliente, senza mai accedere ai dati sanitari dei lavoratori.
Misure di sicurezza sui dati organizzativi
Per i dati organizzativi trattati (elenchi nominativi per pianificazione visite, dati di contatto del referente aziendale) adottiamo misure tecniche e organizzative ai sensi dell’art. 32 GDPR: accessi profilati per ruolo, cifratura in transito (TLS), conservazione limitata ai tempi strettamente necessari, procedure di gestione degli incidenti e notifica al Garante ai sensi degli artt. 33-34 GDPR in caso di data breach.
Contatti per questioni privacy
Per esercitare i diritti GDPR (accesso, rettifica, cancellazione, portabilità) o per qualsiasi richiesta relativa al trattamento dei dati, scrivi a info@pmiservizi.it, invia una comunicazione formale via PEC a pmiservizisrl@pec.it o chiama il +39 06 9968846. Il servizio è erogato da P.M.I. SERVIZI S.R.L., P.IVA 10874781007. Il riscontro è fornito entro 30 giorni ex art. 12 par. 3 GDPR.