Cosa dice la norma
L’art. 25, c. 1, lett. c) D.Lgs. 9 aprile 2008, n. 81 impone al medico competente di custodire la cartella sanitaria e di rischio per almeno dieci anni dalla cessazione del rapporto di sorveglianza. L’art. 243, c. 1 D.Lgs. 81/2008 estende la conservazione a quarant’anni per le cartelle relative a lavoratori esposti ad agenti cancerogeni o mutageni; analoga estensione si applica all’esposizione ad amianto (art. 243, c. 2) e agli agenti biologici di gruppo 3 e 4 in casi specifici (art. 280, c. 2 D.Lgs. 81/2008).
Il Regolamento UE 2016/679 (GDPR), artt. 5 (principio di minimizzazione e limitazione della conservazione), 9 (categorie particolari di dati, inclusi quelli sanitari) e 32 (misure di sicurezza tecniche e organizzative), impone protezione adeguata durante l’intero periodo di conservazione e modalità sicure di cancellazione alla scadenza.
A chi si applica
Al medico competente e al datore di lavoro per la quota di documentazione di propria competenza (es. DVR, registri di esposizione).
Tempi di conservazione (sintesi)
- Cartella sanitaria e di rischio: almeno 10 anni dalla cessazione.
- Esposizione a cancerogeni/mutageni e amianto: fino a 40 anni (art. 243).
- Registro esposti agenti biologici gruppo 3-4: minimo 10 anni, fino a 40 in casi specifici.
- Verbali sopralluogo, riunione periodica: parte della documentazione di prevenzione.
Obblighi pratici
- Archivio fisico/informatico con accesso riservato.
- Sistemi di tracciamento accessi.
- Backup e misure di sicurezza (art. 32 GDPR).
- Policy di cancellazione al termine dei periodi previsti.
Sanzioni / conseguenze
La violazione dell’obbligo di custodia della cartella sanitaria e di rischio ex art. 25, c. 1, lett. c) D.Lgs. 81/2008 è sanzionata a carico del medico competente ai sensi dell’art. 58, c. 1, lett. c) D.Lgs. 81/2008 con arresto fino a un mese o ammenda. Il datore di lavoro che non garantisce la conservazione della documentazione di prevenzione risponde ai sensi dell’art. 55, c. 1, lett. a) D.Lgs. 81/2008 (carenza del DVR) o, nei casi più gravi, ai sensi dell’art. 55, c. 5, lett. c) per omessa sorveglianza sanitaria.
Le violazioni del Regolamento UE 2016/679 (GDPR) in materia di dati sanitari sono sanzionate dal Garante per la protezione dei dati personali ai sensi degliartt. 83–84 GDPR: fino al 4% del fatturato mondiale annuo o 20 milioni di euro per le violazioni degli artt. 5 e 9 (principi base e categorie speciali di dati), fino al 2% o 10 milioni di euro per violazioni di minore entità (es. mancato aggiornamento del registro dei trattamenti ex art. 30 GDPR). Vedi anche privacy e GDPR cartelle sanitarie.
Sanzioni correlate
Sentenze rilevanti
Per casi su conservazione documentale e accessi indebiti consulta ildatabase sentenze Cassazione.