Cosa dice la norma
Il trattamento dei dati sanitari contenuti nelle cartelle del medico competente è disciplinato dal combinato disposto di tre fonti normative:
- Art. 9 Reg. UE 2016/679 (GDPR) — i dati di salute sono una categoria particolare di dati personali il cui trattamento è in linea generale vietato, salvo le eccezioni tassative. In ambito lavorativo la base giuridica è l’art. 9, par. 2, lett. b) (obblighi in materia di diritto del lavoro e sicurezza) e lett. h) (finalità di medicina preventiva o del lavoro, valutazione della capacità lavorativa).
- Art. 5 GDPR — il trattamento deve rispettare i principi di minimizzazione dei dati, limitazione della finalità, integrità e riservatezza. Ogni dato sanitario deve essere raccolto solo nella misura strettamente necessaria alla sorveglianza sanitaria.
- Art. 28 GDPR — il medico competente è di norma nominato responsabile del trattamento dal datore di lavoro (titolare) con apposito atto scritto che definisce oggetto, durata, natura e finalità del trattamento.
- Art. 30 GDPR — il registro dei trattamenti deve includere le attività di trattamento dei dati sanitari dei lavoratori, con indicazione delle categorie di dati, delle finalità e delle misure di sicurezza adottate.
- Art. 25, c. 1, lett. c) D.Lgs. 81/2008 — il medico competente custodisce le cartelle sanitarie e di rischio, con l’obbligo di conservazione per almeno 10 anni dalla cessazione del rapporto di sorveglianza (40 anni per esposizioni a cancerogeni e mutageni ex art. 243 D.Lgs. 81/2008). Il datore di lavoro non ha accesso ai dati clinici: riceve esclusivamente il giudizio di idoneità.
- Segreto professionale — il medico competente è vincolato al segreto professionale ex art. 622 c.p. e all’art. 25, c. 1, lett. c) D.Lgs. 81/2008. Comunica al datore di lavoro esclusivamente il giudizio di idoneità alla mansione specifica e i dati aggregati e anonimi per la sorveglianza collettiva.
A chi si applica
A tutti i titolari del trattamento (datore di lavoro) e responsabili (medico competente o struttura sanitaria) che gestiscono cartelle sanitarie aziendali.
Obblighi pratici
- Definire base giuridica e finalità del trattamento.
- Nominare il medico competente come responsabile o titolare autonomo secondo il modello organizzativo.
- Custodia sicura (fisica e/o informatica) con accesso riservato.
- Informativa al lavoratore ex artt. 13–14 GDPR.
- Conservazione per 10 anni o termini diversi previsti per rischi specifici.
- Registro dei trattamenti aggiornato.
Cosa fa il medico competente
Garantisce riservatezza, custodia e accesso esclusivo. Comunica al datore di lavoro esclusivamente il giudizio di idoneità e i dati aggregati.
Sanzioni / conseguenze
Le violazioni in materia di trattamento dei dati di salute sono sanzionate dal Garante per la protezione dei dati personali ai sensi degli artt. 83–84 Reg. UE 2016/679 (GDPR): fino al 4% del fatturato mondiale annuo o 20 milioni di euro per le violazioni più gravi (artt. 5 e 9 GDPR), fino al 2% o 10 milioni di euro per violazioni di minore entità. Le violazioni degli obblighi di custodia della cartella sanitaria previsti dall’art. 25, c. 1, lett. c) D.Lgs. 81/2008 sono sanzionate ai sensi dell’art. 58, c. 1, lett. c) dello stesso decreto con arresto fino a un mese o ammenda a carico del medico competente.
Sanzioni correlate
Sentenze rilevanti
Per pronunce su segreto professionale e accesso ai dati clinici consulta ildatabase sentenze Cassazione.