Risposta entro 24h lavorative — Richiedi preventivo
123

Linee Guida

Garante Privacy — Dati Sanitari dei Lavoratori

Risposta rapida

Lettura ~1 min
Il Garante per la Protezione dei Dati Personali ha emesso provvedimenti e linee guida che disciplinano il trattamento dei dati sanitari dei lavoratori, in particolare il flusso tra medico competente e datore di lavoro. Il principio è che al datore arrivano solo i giudizi di idoneità, mai diagnosi o dati clinici.

Copertura nazionale

Operiamo in tutte le regioni italiane

Medici iscritti elenco

Medici competenti abilitati e iscritti all’elenco nazionale

Conformità D.Lgs. 81/08

Servizi in linea con il Testo Unico Sicurezza

Gestione scadenze inclusa

Calendario visite, allegato 3B, riunioni

Trasparenza su costi

Preventivi chiari, senza voci nascoste

Quadro normativo di riferimento

Il Garante per la Protezione dei Dati Personali (GPDP) opera in coerenza con il GDPR (Reg. UE 679/2016) e con il D.Lgs. 196/2003 (Codice Privacy, modificato dal D.Lgs. 101/2018). I dati sanitari dei lavoratori rientrano nelle categorie particolari di dati di cui all’art. 9 GDPR: il loro trattamento è lecito solo se ricorre una delle condizioni tassative del par. 2, tra cui la lett. h) (finalità di medicina del lavoro e medicina preventiva) e la lett. b) (obblighi di diritto del lavoro e della sicurezza sociale). L’art. 88 GDPR consente agli Stati membri di prevedere norme più specifiche per il trattamento dei dati personali dei dipendenti nel contesto occupazionale.

Sintesi tematica dei provvedimenti

I provvedimenti del Garante chiariscono in modo organico i seguenti aspetti:

  • Ruoli privacy nel rapporto datore-medico competente: il medico competente è titolare autonomo del trattamento per i dati clinici contenuti nelle cartelle sanitarie; il datore di lavoro è titolare del trattamento esclusivamente per i giudizi di idoneità, necessari all’organizzazione del lavoro.
  • Contenuto del flusso lecito: al datore di lavoro possono essere comunicati solo il giudizio di idoneità e le eventuali prescrizioni o limitazioni operative; mai diagnosi, referti o dati clinici individuali, pena violazione dell’art. 9 GDPR e del segreto professionale del medico.
  • Conservazione delle cartelle: obbligo minimo di 10 anni dalla cessazione del rapporto di lavoro; almeno 40 anni in caso di esposizione ad agenti cancerogeni, mutageni o amianto (artt. 243 e 259 D.Lgs. 81/08).
  • Diritto di accesso del lavoratore: il lavoratore può richiedere copia della propria cartella al medico competente ex art. 15 GDPR e art. 25 D.Lgs. 81/08; alla cessazione del rapporto di lavoro la copia è consegnata d’ufficio.
  • Informativa ai lavoratori: obbligo di informativa privacy ex art. 13 GDPR prima o contestualmente alla raccolta dei dati sanitari; deve indicare finalità, base giuridica, titolari del trattamento e diritti degli interessati.

In base all’art. 25 D.Lgs. 81/08, il medico competente istituisce, aggiorna e custodisce la cartella sanitaria e di rischio per ogni lavoratore sottoposto a sorveglianza sanitaria, nel rispetto di queste prescrizioni.

Utilità per aziende e RSPP

  • Definizione corretta dei flussi informativi tra medico competente e azienda.
  • Aggiornamento dell'informativa privacy ai lavoratori.
  • Adeguata conservazione delle cartelle sanitarie e di rischio.

Violazioni e data breach: obblighi di notifica

In caso di violazione dei dati personali (data breach) che coinvolga dati sanitari dei lavoratori, si applicano gli artt. 33 e 34 del GDPR:

  • Notifica al Garante entro 72 ore dalla conoscenza della violazione, se essa è suscettibile di presentare un rischio per i diritti e le libertà delle persone fisiche coinvolte (art. 33 GDPR).
  • Comunicazione agli interessati (i lavoratori) senza ingiustificato ritardo, quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone (art. 34 GDPR). Per i dati sanitari — categorie particolari ex art. 9 GDPR — la soglia di rischio elevato è raggiunta più facilmente.
  • Registro delle violazioni: il titolare deve documentare ogni violazione nel registro delle attività di trattamento, anche se non ha effettuato la notifica al Garante, indicando la natura, le misure adottate e le valutazioni compiute.

I data breach più frequenti in ambito di sorveglianza sanitaria riguardano: accesso non autorizzato alle cartelle sanitarie digitali, invio di giudizi di idoneità a destinatari errati, perdita o furto di supporti contenenti dati clinici. In tutti questi casi il medico competente e il datore di lavoro devono coordinarsi per valutare l’obbligo di notifica.

Riferimento documento ufficiale

I provvedimenti del Garante per la Protezione dei Dati Personali (GPDP) sono consultabili su gpdp.it. I documenti di riferimento più rilevanti per la medicina del lavoro includono i provvedimenti in materia di:

  • trattamento dei dati sanitari nell’ambito del rapporto di lavoro (ruoli, flussi leciti, informativa);
  • conservazione e accesso alle cartelle sanitarie dei lavoratori;
  • utilizzo di strumenti digitali per la gestione della sorveglianza sanitaria (sistemi gestionali, fascicoli elettronici);
  • applicazione del GDPR nel contesto della medicina occupazionale e delle visite mediche preventive e periodiche.

Le pagine di questo sito costituiscono una sintesi divulgativa. Per la consultazione integrale dei provvedimenti e delle FAQ ufficiali si rimanda sempre al sito istituzionale del Garante.

Come 123MC li applica

I nostri medici competentigestiscono le cartelle sanitarie e di rischio nel rispetto del GDPR, trasmettendo al datore di lavoro solo i giudizi di idoneità e le relative limitazioni, in conformità all’art. 9 par. 2 lett. h) GDPR e all’art. 25 D.Lgs. 81/08.

Normativa correlata

Esplora tutti i contenuti correlati

Guide operative correlate

Approfondimenti correlati

Esplora tutti i contenuti correlati

Domande frequenti

Il datore di lavoro può vedere la cartella sanitaria del lavoratore?
No. La cartella sanitaria e di rischio è istituita, aggiornata e custodita dal medico competente nel rispetto della normativa sulla privacy (art. 25 D.Lgs. 81/08 e GDPR). Al datore di lavoro arriva esclusivamente il giudizio di idoneità con eventuali prescrizioni o limitazioni, mai diagnosi o dati clinici individuali.
Per quanto tempo va conservata la cartella sanitaria?
I tempi di conservazione variano in funzione del rischio. In via generale il D.Lgs. 81/08 prevede la conservazione per almeno 10 anni dalla cessazione del rapporto di lavoro. Per esposizioni a CMR (cancerogeni e mutageni) o amianto la conservazione è di almeno 40 anni, come stabilito dall'art. 243 e 259 del D.Lgs. 81/08.
Qual è il ruolo del medico competente nel trattamento dei dati sanitari?
Il medico competente agisce come titolare autonomo del trattamento per i dati sanitari contenuti nelle cartelle, in quanto li tratta in autonomia per finalità di medicina del lavoro (art. 9 par. 2 lett. h) GDPR). L'azienda è titolare del trattamento per il giudizio di idoneità (necessario per l'organizzazione del lavoro), mentre per gli accertamenti clinici il medico competente mantiene piena autonomia professionale.
Il lavoratore ha diritto di accedere alla propria cartella sanitaria?
Sì, il lavoratore ha diritto di accedere alla propria cartella sanitaria e di rischio ai sensi dell'art. 25 del D.Lgs. 81/08 e dell'art. 15 GDPR. Il lavoratore può richiederne copia al medico competente. Alla cessazione del rapporto di lavoro, copia della cartella è consegnata al lavoratore stesso e un'altra è conservata secondo i termini di legge.
Il RSPP o il RLS possono accedere ai dati sanitari individuali dei lavoratori?
No. Ai sensi dell'art. 25, c. 1, lett. c) D.Lgs. 81/08, il medico competente comunica per iscritto, in occasione delle riunioni periodiche ex art. 35, i risultati anonimi collettivi della sorveglianza sanitaria. Né il RSPP né il RLS hanno diritto di accedere alle cartelle sanitarie individuali o ai dati clinici personali, in conformità all'art. 9 GDPR e ai provvedimenti del Garante per la Protezione dei Dati Personali.
Cosa fare in caso di data breach che coinvolga cartelle sanitarie dei lavoratori?
In caso di violazione che coinvolga dati sanitari (categorie particolari ex art. 9 GDPR), il titolare deve: (1) documentare la violazione nel registro delle attività di trattamento; (2) notificare il Garante entro 72 ore dalla conoscenza se la violazione è suscettibile di presentare un rischio per i diritti degli interessati (art. 33 GDPR); (3) comunicare la violazione ai lavoratori senza ingiustificato ritardo se il rischio è elevato (art. 34 GDPR). I data breach più frequenti in ambito di sorveglianza sanitaria sono: accesso non autorizzato a cartelle digitali, invio di giudizi di idoneità a destinatari errati, perdita o furto di supporti con dati clinici.

Hai altre domande? Contatta 123 Medico Competente.

Fonti

Le fonti citate riguardano normativa primaria, documenti istituzionali e linee guida.

  1. Garante per la Protezione dei Dati Personali — Provvedimenti su dati sanitari dei lavoratori — gpdp.it
  2. Regolamento UE 2016/679 (GDPR) — Protezione delle persone fisiche con riguardo al trattamento dei dati personali
  3. D.Lgs. 30 giugno 2003, n. 196 — Codice in materia di protezione dei dati personali — Modificato da D.Lgs. 101/2018
  4. D.Lgs. 81/08, art. 25 — Obblighi del medico competente (cartelle sanitarie e di rischio)
  5. Circolare Min. Lavoro n. 25 del 5 novembre 2008 — Sorveglianza sanitaria e adempimenti

Richiedi un preventivo per la tua azienda

Compila il modulo: ti contattiamo per valutare nomina, visite mediche e sorveglianza sanitaria adatte alla tua azienda.

  • Risposta entro 24h lavorative
  • Senza impegno
  • Trattamento dati conforme GDPR
Richiedi preventivo

oppure scrivi a info@123medicocompetente.it

Non inviare dati sanitari personali