Cos'è la cartella sanitaria e di rischio
La cartella sanitaria e di rischio è prevista dall'art. 25 del D.Lgs. 81/08 ed è il fascicolo individuale del lavoratore in cui il medico competente raccoglie i dati relativi alla sorveglianza sanitaria: anamnesi, esami, giudizi di idoneità, esposizioni ai rischi. Contiene dati particolari ai sensi dell'art. 9 del GDPR, sottoposti a tutela rafforzata. La sua corretta gestione è un tassello centrale della sorveglianza sanitaria e della tutela della riservatezza del lavoratore.
Titolarità e custodia
Il Garante per la protezione dei dati personali ha chiarito che il medico competente tratta i dati sanitari del lavoratore in qualità di titolare autonomo del trattamento per le finalità sanitarie, non come responsabile del datore di lavoro. La cartella resta in custodia al medico, anche fisicamente, e viene consegnata al medico subentrante in caso di cessazione dell'incarico. Il datore di lavoro non ha accesso alle informazioni cliniche contenute nella cartella.
Cosa riceve il datore di lavoro
Al datore di lavoro è consegnato esclusivamente il giudizio di idoneità, con indicazione di eventuali prescrizioni o limitazioni. Non sono comunicate diagnosi, terapie, esami specifici o altri dati clinici. Questo principio, ribadito più volte dal Garante, vale anche per il personale HR e per i superiori gerarchici: l'unica informazione rilevante per l'organizzazione del lavoro è la conclusione del medico sull'idoneità.
Accesso del lavoratore alla propria cartella
Il lavoratore ha diritto in qualsiasi momento di accedere alla propria cartella sanitaria e di rischio, di richiederne copia e di chiederne aggiornamento o rettifica. Il medico competente è tenuto a fornire l'accesso in tempi ragionevoli e senza oneri economici. Anche al termine del rapporto di lavoro il lavoratore può richiedere copia della cartella, nei limiti dei tempi di conservazione previsti.
Tempi di conservazione
I tempi di conservazione delle cartelle sono determinati dalla normativa di settore e dipendono dal tipo di rischio. Per esposizioni a cancerogeni, mutageni e amianto i tempi sono significativamente più lunghi (anche decennali oltre la cessazione del rapporto) per consentire la sorveglianza sanitaria di lungo periodo. In tutti i casi la conservazione deve essere proporzionata e tracciabile, con misure organizzative e tecniche adeguate.
Misure di sicurezza e formato digitale
Le cartelle, sia in formato cartaceo sia digitale, devono essere protette con misure di sicurezza adeguate: armadi chiusi a chiave per il cartaceo, sistemi gestionali con autenticazione forte, cifratura e tracciamento degli accessi per il digitale. L'uso della cartella elettronica è ammesso a condizione che siano garantite integrità, riservatezza e disponibilità del dato nel tempo, in coerenza con il GDPR.
Passaggio di consegne tra medici
In caso di cambio del medico competente, il professionista uscente consegna le cartelle al subentrante, garantendo la continuità della sorveglianza. Il passaggio è tracciato con un verbale e non costituisce comunicazione di dati a terzi non autorizzati, perché entrambi i medici trattano i dati per le stesse finalità sanitarie. È buona prassi informare i lavoratori del cambio e del trasferimento delle loro cartelle.
Informativa e basi giuridiche
Al lavoratore va fornita un'informativa chiara sul trattamento dei dati sanitari effettuato dal medico competente. La base giuridica è normalmente l'adempimento di obblighi e l'esercizio di diritti specifici in materia di diritto del lavoro, previdenza e protezione sociale, ai sensi dell'art. 9, par. 2, lett. b) del GDPR. Non è richiesto il consenso, che peraltro sarebbe difficilmente libero nel contesto di subordinazione lavorativa.
Adempimenti pratici per la conformità GDPR nella sorveglianza sanitaria
La conformità al GDPR nella gestione delle cartelle sanitarie e di rischio si costruisce attraverso una serie di adempimenti documentati. Il medico competente, in qualità di titolare autonomo del trattamento, deve predisporre e mantenere aggiornati:
- Registro delle attività di trattamento ex art. 30 GDPR, che documenti le finalità del trattamento sanitario, le categorie di dati, i tempi di conservazione e le misure di sicurezza adottate per ciascun rischio.
- Informativa ex artt. 13-14 GDPR consegnata ai lavoratori all'avvio della sorveglianza sanitaria, con indicazione di finalità, base giuridica, tempi di conservazione, diritti dell'interessato e modalità per esercitarli.
- Accordo ex art. 28 GDPR con eventuali fornitori di software gestionale, cloud o laboratori di analisi che trattano i dati sanitari dei lavoratori per conto del medico.
- Procedure per la gestione delle richieste di accesso dei lavoratori ex artt. 15-22 GDPR: il medico deve rispondere entro trenta giorni dalla richiesta, senza oneri per l'interessato.
- Piano di risposta ai data breach ex artt. 33-34 GDPR: in caso di violazione della sicurezza dei dati sanitari, il medico competente deve notificare il Garante entro 72 ore e, se la violazione è ad alto rischio, comunicarla agli interessati senza ritardo.
Il Garante per la protezione dei dati personali ha pubblicato specifiche linee guida sul trattamento dei dati dei lavoratori, alle quali il medico competente deve fare riferimento nell'impostazione del proprio sistema di gestione dei dati sanitari.
Errori frequenti e come prevenirli
- Accesso del datore di lavoro alla cartella clinica: consentire al datore, al HR o ai superiori di visionare gli esami o la diagnosi viola l'art. 41, comma 6 del D.Lgs. 81/08 e gli artt. 5 e 9 del GDPR. Il datore riceve solo il giudizio di idoneità.
- Cartelle in formato cartaceo senza armadi chiusi a chiave: le misure di sicurezza fisiche sono obbligatorie ex art. 32 GDPR. Un archivio accessibile a chiunque configura violazione dei dati (data breach) con obbligo di notifica al Garante entro 72 ore.
- Mancata informativa al lavoratore: omettere l'informativa sul trattamento dei dati sanitari ai sensi degli artt. 13-14 GDPR espone il medico a sanzioni del Garante fino a 20 milioni di euro o il 4% del fatturato annuo mondiale.
- Passaggio cartelle senza verbale di consegna: in caso di cambio del medico competente, la trasmissione delle cartelle deve essere tracciata per iscritto. L'assenza di documentazione configura illecito di trattamento ai sensi del principio di accountability ex art. 5, par. 2 GDPR.
- Mancato accordo ex art. 28 GDPR con il fornitore cloud: se le cartelle digitali sono ospitate su sistemi di terzi, il contratto deve includere clausole specifiche sul trattamento dei dati personali. L'assenza dell'accordo è una violazione autonoma sanzionabile dal Garante.
Quadro normativo e prassi ispettiva
Il riferimento normativo principale resta il D.Lgs. 9 aprile 2008 n. 81, integrato dalle norme speciali di settore (D.Lgs. 151/2001 per la tutela della maternità, D.Lgs. 66/2003 per il lavoro notturno, L. 977/67 per i minori, Reg. UE 2016/679 per la protezione dei dati personali, D.Lgs. 758/94 per la procedura di prescrizione obbligatoria). A questi si affiancano gli Accordi Stato-Regioni in materia di formazione, le linee guida INAIL, le indicazioni della Commissione consultiva permanente e i documenti della Società Italiana di Medicina del Lavoro. La giurisprudenza di legittimità ha più volte chiarito che la posizione di garanzia del datore di lavoro non si esaurisce con la nomina del medico competente: residua un obbligo di vigilanza sulla effettiva esecuzione delle visite, sulla coerenza tra protocollo e rischi, sulla custodia delle cartelle e sulla trasmissione dei flussi informativi obbligatori.
In sede ispettiva — sia ad opera dei Servizi PSAL delle ATS sia dell'Ispettorato Nazionale del Lavoro — vengono di norma richiesti, oltre alla documentazione di base, gli elementi che dimostrano la continuità della sorveglianza: calendario visite, registro delle prenotazioni, evidenza delle comunicazioni ai lavoratori, verbali dei sopralluoghi annuali, relazione del medico per la riunione periodica, allegato 3B trasmesso entro il 31 marzo, eventuali comunicazioni di idoneità con prescrizioni e relativa attuazione. La mancata produzione di uno di questi elementi può comportare l'avvio della procedura di prescrizione obbligatoria ai sensi degli artt. 20 e seguenti del D.Lgs. 758/94, con possibile estinzione del reato a seguito dell'adempimento entro il termine assegnato e del pagamento della somma in via amministrativa pari a un quarto del massimo dell'ammenda prevista.
Sul piano civilistico la mancata o inadeguata sorveglianza sanitaria può determinare responsabilità del datore di lavoro per malattie professionali non diagnosticate tempestivamente, con risarcimento del danno differenziale rispetto all'indennizzo INAIL. La Corte di Cassazione, in costante orientamento, riconosce al lavoratore il diritto al risarcimento integrale del danno biologico e morale qualora venga accertato il nesso causale tra l'omessa o tardiva sorveglianza e l'insorgenza o l'aggravamento della patologia professionale. Per questa ragione la documentazione della sorveglianza sanitaria rappresenta non soltanto un adempimento formale, ma uno strumento di tutela dell'impresa e del lavoratore.
Cosa deve sapere il datore di lavoro sulla privacy delle cartelle sanitarie
Le domande più frequenti dei datori di lavoro riguardano la distinzione tra ciò che il datore può sapere (il giudizio di idoneità e le sue conseguenze operative) e ciò che resta riservato (diagnosi, anamnesi, referti, terapie in corso). Questa distinzione non è facoltativa: il medico competente che comunicasse informazioni cliniche al datore commette violazione del segreto professionale ex art. 622 c.p. e del GDPR, con conseguenze disciplinari e sanzionatorie.
Sul piano pratico, il datore di lavoro ha due soli compiti in relazione alle cartelle sanitarie: assicurarsi che il medico competente abbia gli spazi e le condizioni per custodirle in modo sicuro, e verificare — attraverso la riunione periodica ex art. 35 del D.Lgs. 81/08 — che i dati aggregati della sorveglianza siano stati correttamente trasmessi tramite allegato 3B entro il 31 marzo. L'accesso individuale alle singole cartelle non è mai consentito al datore di lavoro, ai responsabili delle risorse umane o ai superiori gerarchici, indipendentemente dal consenso del lavoratore, il quale non è liberamente prestabile in un contesto di subordinazione lavorativa ai sensi del provvedimento del Garante del 4 febbraio 1999 e delle successive indicazioni in materia di trattamento dei dati dei lavoratori.
Riepilogo
- La cartella sanitaria e di rischio è istituita e aggiornata dal medico competente ai sensi dell'art. 25, comma 1, lett. c) del D.Lgs. 81/08; il medico ne è titolare autonomo del trattamento ai sensi del Reg. UE 2016/679 e risponde della custodia, sicurezza e corretta conservazione per tutta la durata del rapporto e oltre.
- La documentazione va conservata in forma tracciabile e accessibile in caso di ispezione.
- Reg. UE 2016/679, art. 9, segreto professionale, titolare del trattamento, accesso lavoratore sono gli elementi più verificati in sede di controllo.
- Una pianificazione annuale condivisa tra datore di lavoro, RSPP, medico competente e RLS riduce errori e sanzioni.
- L'adozione di strumenti digitali e cartelle elettroniche conformi al GDPR semplifica gli adempimenti.