Quadro normativo di riferimento
Il Garante per la Protezione dei Dati Personali (GPDP) opera in coerenza con il GDPR (Reg. UE 679/2016) e con il D.Lgs. 196/2003 (Codice Privacy, modificato dal D.Lgs. 101/2018). I dati sanitari dei lavoratori rientrano nelle categorie particolari di dati di cui all’art. 9 GDPR: il loro trattamento è lecito solo se ricorre una delle condizioni tassative del par. 2, tra cui la lett. h) (finalità di medicina del lavoro e medicina preventiva) e la lett. b) (obblighi di diritto del lavoro e della sicurezza sociale). L’art. 88 GDPR consente agli Stati membri di prevedere norme più specifiche per il trattamento dei dati personali dei dipendenti nel contesto occupazionale.
Sintesi tematica dei provvedimenti
I provvedimenti del Garante chiariscono in modo organico i seguenti aspetti:
- Ruoli privacy nel rapporto datore-medico competente: il medico competente è titolare autonomo del trattamento per i dati clinici contenuti nelle cartelle sanitarie; il datore di lavoro è titolare del trattamento esclusivamente per i giudizi di idoneità, necessari all’organizzazione del lavoro.
- Contenuto del flusso lecito: al datore di lavoro possono essere comunicati solo il giudizio di idoneità e le eventuali prescrizioni o limitazioni operative; mai diagnosi, referti o dati clinici individuali, pena violazione dell’art. 9 GDPR e del segreto professionale del medico.
- Conservazione delle cartelle: obbligo minimo di 10 anni dalla cessazione del rapporto di lavoro; almeno 40 anni in caso di esposizione ad agenti cancerogeni, mutageni o amianto (artt. 243 e 259 D.Lgs. 81/08).
- Diritto di accesso del lavoratore: il lavoratore può richiedere copia della propria cartella al medico competente ex art. 15 GDPR e art. 25 D.Lgs. 81/08; alla cessazione del rapporto di lavoro la copia è consegnata d’ufficio.
- Informativa ai lavoratori: obbligo di informativa privacy ex art. 13 GDPR prima o contestualmente alla raccolta dei dati sanitari; deve indicare finalità, base giuridica, titolari del trattamento e diritti degli interessati.
In base all’art. 25 D.Lgs. 81/08, il medico competente istituisce, aggiorna e custodisce la cartella sanitaria e di rischio per ogni lavoratore sottoposto a sorveglianza sanitaria, nel rispetto di queste prescrizioni.
Utilità per aziende e RSPP
- Definizione corretta dei flussi informativi tra medico competente e azienda.
- Aggiornamento dell'informativa privacy ai lavoratori.
- Adeguata conservazione delle cartelle sanitarie e di rischio.
Violazioni e data breach: obblighi di notifica
In caso di violazione dei dati personali (data breach) che coinvolga dati sanitari dei lavoratori, si applicano gli artt. 33 e 34 del GDPR:
- Notifica al Garante entro 72 ore dalla conoscenza della violazione, se essa è suscettibile di presentare un rischio per i diritti e le libertà delle persone fisiche coinvolte (art. 33 GDPR).
- Comunicazione agli interessati (i lavoratori) senza ingiustificato ritardo, quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone (art. 34 GDPR). Per i dati sanitari — categorie particolari ex art. 9 GDPR — la soglia di rischio elevato è raggiunta più facilmente.
- Registro delle violazioni: il titolare deve documentare ogni violazione nel registro delle attività di trattamento, anche se non ha effettuato la notifica al Garante, indicando la natura, le misure adottate e le valutazioni compiute.
I data breach più frequenti in ambito di sorveglianza sanitaria riguardano: accesso non autorizzato alle cartelle sanitarie digitali, invio di giudizi di idoneità a destinatari errati, perdita o furto di supporti contenenti dati clinici. In tutti questi casi il medico competente e il datore di lavoro devono coordinarsi per valutare l’obbligo di notifica.
Riferimento documento ufficiale
I provvedimenti del Garante per la Protezione dei Dati Personali (GPDP) sono consultabili su gpdp.it. I documenti di riferimento più rilevanti per la medicina del lavoro includono i provvedimenti in materia di:
- trattamento dei dati sanitari nell’ambito del rapporto di lavoro (ruoli, flussi leciti, informativa);
- conservazione e accesso alle cartelle sanitarie dei lavoratori;
- utilizzo di strumenti digitali per la gestione della sorveglianza sanitaria (sistemi gestionali, fascicoli elettronici);
- applicazione del GDPR nel contesto della medicina occupazionale e delle visite mediche preventive e periodiche.
Le pagine di questo sito costituiscono una sintesi divulgativa. Per la consultazione integrale dei provvedimenti e delle FAQ ufficiali si rimanda sempre al sito istituzionale del Garante.
Come 123MC li applica
I nostri medici competentigestiscono le cartelle sanitarie e di rischio nel rispetto del GDPR, trasmettendo al datore di lavoro solo i giudizi di idoneità e le relative limitazioni, in conformità all’art. 9 par. 2 lett. h) GDPR e all’art. 25 D.Lgs. 81/08.