La norma di riferimento
GDPR (UE) 2016/679, artt. 5, 6, 9, 32, 83; D.Lgs. 196/03 (Codice Privacy); art. 25 D.Lgs. 81/08 per il segreto professionale del medico competente e la separazione tra giudizio di idoneità e dati clinici.
Importo della sanzione e quadro normativo
- Violazioni gravi (artt. 5, 9, 32 GDPR — es. assenza di base giuridica per dati sanitari, mancate misure di sicurezza): fino a € 20.000.000 o 4 % del fatturato annuo mondiale dell’esercizio precedente (art. 83 c. 5 GDPR), se superiore.
- Violazioni meno gravi (artt. 13-15, 30 GDPR — es. informativa incompleta, registro dei trattamenti assente): fino a € 10.000.000 o 2 % del fatturato annuo mondiale (art. 83 c. 4 GDPR), se superiore.
- Profili penali: il D.Lgs. 196/03 prevede fattispecie penali (es. comunicazione illecita di dati sanitari) con pena della reclusione nei casi previsti.
Come regolarizzare la situazione
- Data breach entro 72 ore: notifica al Garante ex art. 33 GDPR; se ad alto rischio per gli interessati, comunicazione anche agli stessi ex art. 34.
- Verificare la separazione del giudizio di idoneità dai dati clinici: il datore di lavoro deve ricevere solo il giudizio, mai la diagnosi (art. 25 D.Lgs. 81/08).
- Memorie difensive: presentarle al Garante entro il termine indicato nel provvedimento (di norma 30 giorni dall’avvio del procedimento).
- Approfondimento normativo: art. 25 D.Lgs. 81/08 — obblighi del medico competente; si rinvia anche alla scheda nomina del medico competente.
Tipologia di sanzione (penale o amministrativa)
Le sanzioni del Garante sono di natura amministrativa, secondo i parametri dell’art. 83 GDPR. Possono concorrere profili penali per illecito trattamento (D.Lgs. 196/03) nei casi previsti dalla legge.
Chi è il soggetto sanzionato
Il titolare del trattamento (datore di lavoro) e, in concorso, il responsabile del trattamento; profili autonomi possono riguardare il medico competente quale titolare per i trattamenti propri.
Come si attiva il procedimento (ATS, ispettore)
Su reclamo dell’interessato, segnalazione, data breach notificato o d’ufficio dal Garante.
Come prevenire la violazione
- Definire ruoli (titolare, responsabile, autorizzati) e basi giuridiche.
- Adottare misure di sicurezza fisica e informatica per cartelle e referti.
- Limitare la comunicazione al datore al solo giudizio di idoneità.
- Tenere un registro dei trattamenti aggiornato.
Tempi di reazione consigliati
- Data breach — entro 72 ore: notifica al Garante ex art. 33 GDPR e, se ad alto rischio, comunicazione agli interessati ex art. 34.
- Entro 24-48 ore: bloccare flussi non conformi (es. comunicazione di diagnosi al datore) e raccogliere log accessi.
- Entro 30 giorni: aggiornare registro dei trattamenti, DPIA per la sorveglianza sanitaria, contratti con responsabili.
- Provvedimento Garante: termine per memorie difensive di norma 30 giorni dall’avvio del procedimento.
Come 123 Medico Competente aiuta a evitare la violazione
Operiamo con flussi conformi al GDPR per la sorveglianza sanitaria: separazione del giudizio di idoneità dai dati clinici, custodia protetta delle cartelle, registri e informative dedicate.