Risposta entro 24h lavorative — Richiedi preventivo
123

Normativa

Privacy e GDPR delle Cartelle Sanitarie

Risposta rapida

Lettura ~1 min
Le cartelle sanitarie del medico competente contengono dati di salute, categoria particolare ai sensi dell'art. 9 GDPR. Il trattamento è ammesso per finalità di medicina del lavoro (art. 9, par. 2, lett. h) ed è coperto dal segreto professionale. L'art. 25, c. 1, lett. c) del D.Lgs. 81/08 prevede la custodia per almeno 10 anni, nel rispetto delle indicazioni del Garante.

Copertura nazionale

Operiamo in tutte le regioni italiane

Medici iscritti elenco

Medici competenti abilitati e iscritti all’elenco nazionale

Conformità D.Lgs. 81/08

Servizi in linea con il Testo Unico Sicurezza

Gestione scadenze inclusa

Calendario visite, allegato 3B, riunioni

Trasparenza su costi

Preventivi chiari, senza voci nascoste

Cosa dice la norma

Il trattamento dei dati sanitari contenuti nelle cartelle del medico competente è disciplinato dal combinato disposto di tre fonti normative:

  • Art. 9 Reg. UE 2016/679 (GDPR) — i dati di salute sono una categoria particolare di dati personali il cui trattamento è in linea generale vietato, salvo le eccezioni tassative. In ambito lavorativo la base giuridica è l’art. 9, par. 2, lett. b) (obblighi in materia di diritto del lavoro e sicurezza) e lett. h) (finalità di medicina preventiva o del lavoro, valutazione della capacità lavorativa).
  • Art. 5 GDPR — il trattamento deve rispettare i principi di minimizzazione dei dati, limitazione della finalità, integrità e riservatezza. Ogni dato sanitario deve essere raccolto solo nella misura strettamente necessaria alla sorveglianza sanitaria.
  • Art. 28 GDPR — il medico competente è di norma nominato responsabile del trattamento dal datore di lavoro (titolare) con apposito atto scritto che definisce oggetto, durata, natura e finalità del trattamento.
  • Art. 30 GDPR — il registro dei trattamenti deve includere le attività di trattamento dei dati sanitari dei lavoratori, con indicazione delle categorie di dati, delle finalità e delle misure di sicurezza adottate.
  • Art. 25, c. 1, lett. c) D.Lgs. 81/2008 — il medico competente custodisce le cartelle sanitarie e di rischio, con l’obbligo di conservazione per almeno 10 anni dalla cessazione del rapporto di sorveglianza (40 anni per esposizioni a cancerogeni e mutageni ex art. 243 D.Lgs. 81/2008). Il datore di lavoro non ha accesso ai dati clinici: riceve esclusivamente il giudizio di idoneità.
  • Segreto professionale — il medico competente è vincolato al segreto professionale ex art. 622 c.p. e all’art. 25, c. 1, lett. c) D.Lgs. 81/2008. Comunica al datore di lavoro esclusivamente il giudizio di idoneità alla mansione specifica e i dati aggregati e anonimi per la sorveglianza collettiva.

A chi si applica

A tutti i titolari del trattamento (datore di lavoro) e responsabili (medico competente o struttura sanitaria) che gestiscono cartelle sanitarie aziendali.

Obblighi pratici

  • Definire base giuridica e finalità del trattamento.
  • Nominare il medico competente come responsabile o titolare autonomo secondo il modello organizzativo.
  • Custodia sicura (fisica e/o informatica) con accesso riservato.
  • Informativa al lavoratore ex artt. 13–14 GDPR.
  • Conservazione per 10 anni o termini diversi previsti per rischi specifici.
  • Registro dei trattamenti aggiornato.

Cosa fa il medico competente

Garantisce riservatezza, custodia e accesso esclusivo. Comunica al datore di lavoro esclusivamente il giudizio di idoneità e i dati aggregati.

Sanzioni / conseguenze

Le violazioni in materia di trattamento dei dati di salute sono sanzionate dal Garante per la protezione dei dati personali ai sensi degli artt. 83–84 Reg. UE 2016/679 (GDPR): fino al 4% del fatturato mondiale annuo o 20 milioni di euro per le violazioni più gravi (artt. 5 e 9 GDPR), fino al 2% o 10 milioni di euro per violazioni di minore entità. Le violazioni degli obblighi di custodia della cartella sanitaria previsti dall’art. 25, c. 1, lett. c) D.Lgs. 81/2008 sono sanzionate ai sensi dell’art. 58, c. 1, lett. c) dello stesso decreto con arresto fino a un mese o ammenda a carico del medico competente.

Sanzioni correlate

Sentenze rilevanti

Per pronunce su segreto professionale e accesso ai dati clinici consulta ildatabase sentenze Cassazione.

Aggiornamenti recenti

Normativa e documentazione sanitaria

Esplora tutti i contenuti correlati

Privacy, sanzioni e risorse operative

Esplora tutti i contenuti correlati

Domande frequenti

Il datore di lavoro può vedere la cartella sanitaria?
No: ai sensi dell'art. 25 comma 1 lett. c) D.Lgs. 81/2008 e dell'art. 9 GDPR, il datore di lavoro non può accedere ai dati clinici contenuti nella cartella. Riceve esclusivamente il giudizio di idoneità alla mansione specifica, che non contiene diagnosi né dati di salute.
Per quanto tempo si conserva la cartella sanitaria?
Ai sensi dell'art. 25 comma 1 lett. c) D.Lgs. 81/2008, la cartella va conservata per almeno 10 anni dalla cessazione del rapporto di sorveglianza. Per esposizioni a cancerogeni e mutageni il termine è di 40 anni ex art. 243 D.Lgs. 81/2008.
Serve una DPIA per il trattamento delle cartelle sanitarie?
La valutazione d'impatto sulla protezione dei dati (DPIA) ex art. 35 GDPR è necessaria quando il trattamento di dati sanitari — categoria particolare ex art. 9 GDPR — è effettuato su larga scala o presenta rischi elevati per gli interessati. Le linee guida del Garante Privacy (Provvedimento 2 luglio 2009 e successivi) definiscono i criteri applicabili.
Qual è la base giuridica per il trattamento delle cartelle sanitarie dei lavoratori?
Ai sensi dell'art. 9 par. 2 lett. b) GDPR e dell'art. 9 par. 2 lett. h) GDPR, il trattamento dei dati sanitari contenuti nella cartella è ammesso per adempiere agli obblighi in materia di diritto del lavoro e sicurezza sul lavoro e per finalità di medicina preventiva/del lavoro, previo rispetto del segreto professionale.
Chi è titolare del trattamento dei dati della cartella sanitaria?
Il titolare del trattamento è di norma il datore di lavoro, che nomina il medico competente responsabile del trattamento ex art. 28 GDPR (oppure, in alcuni modelli organizzativi, titolare autonomo per la parte clinica). Il Registro dei trattamenti deve riflettere la struttura adottata in conformità all'art. 30 GDPR.

Hai altre domande? Contatta 123 Medico Competente.

Fonti

Le fonti citate riguardano normativa primaria, documenti istituzionali e linee guida.

  1. Regolamento UE 2016/679 (GDPR) — artt. 5, 9, 28, 30, 35 e 83–84 — Gazzetta ufficiale dell'Unione europea L 119 del 4 maggio 2016
  2. D.Lgs. 30 giugno 2003, n. 196 (Codice Privacy) come modificato dal D.Lgs. 101/2018 — Gazzetta Ufficiale n. 174 del 29 luglio 2003
  3. D.Lgs. 9 aprile 2008, n. 81 — art. 25 c. 1 lett. c), art. 58 c. 1 lett. c) e art. 243 — Gazzetta Ufficiale n. 101 del 30 aprile 2008 — S.O. n. 108
  4. Garante per la protezione dei dati personali — Provvedimento 2 luglio 2009, doc. web n. 1609987 (dati sanitari lavoratori) — garanteprivacy.it — Linee guida su dati sanitari in ambito lavorativo
  5. Garante Privacy — Linee guida su trattamento dati dei lavoratori (2023) — garanteprivacy.it — Provvedimenti su monitoraggio e dati sanitari dipendenti

Richiedi un preventivo per la tua azienda

Compila il modulo: ti contattiamo per valutare nomina, visite mediche e sorveglianza sanitaria adatte alla tua azienda.

  • Risposta entro 24h lavorative
  • Senza impegno
  • Trattamento dati conforme GDPR
Richiedi preventivo

oppure scrivi a info@123medicocompetente.it

Non inviare dati sanitari personali