Risposta entro 24h lavorative — Richiedi preventivo
123

Sanzioni

Sanzioni per Violazione Privacy dei Dati Sanitari (GDPR): Cosa Rischia l'Azienda

Risposta rapida

Lettura ~1 min
I dati relativi alla salute dei lavoratori sono categorie particolari di dati ai sensi dell'art. 9 GDPR e richiedono misure tecniche e organizzative adeguate. Il datore di lavoro non può accedere alla diagnosi: riceve dal medico competente solo il giudizio di idoneità (art. 25 D.Lgs. 81/08). Le sanzioni amministrative irrogate dal Garante ai sensi dell'art. 83 GDPR possono raggiungere fino a € 20.000.000 o il 4% del fatturato annuo globale per le violazioni più gravi (art. 83 c. 5 GDPR), o fino a € 10.000.000 o il 2% del fatturato per le violazioni di minore gravità (art. 83 c. 4 GDPR).

Copertura nazionale

Operiamo in tutte le regioni italiane

Medici iscritti elenco

Medici competenti abilitati e iscritti all’elenco nazionale

Conformità D.Lgs. 81/08

Servizi in linea con il Testo Unico Sicurezza

Gestione scadenze inclusa

Calendario visite, allegato 3B, riunioni

Trasparenza su costi

Preventivi chiari, senza voci nascoste

La norma di riferimento

GDPR (UE) 2016/679, artt. 5, 6, 9, 32, 83; D.Lgs. 196/03 (Codice Privacy); art. 25 D.Lgs. 81/08 per il segreto professionale del medico competente e la separazione tra giudizio di idoneità e dati clinici.

Importo della sanzione e quadro normativo

  • Violazioni gravi (artt. 5, 9, 32 GDPR — es. assenza di base giuridica per dati sanitari, mancate misure di sicurezza): fino a € 20.000.000 o 4 % del fatturato annuo mondiale dell’esercizio precedente (art. 83 c. 5 GDPR), se superiore.
  • Violazioni meno gravi (artt. 13-15, 30 GDPR — es. informativa incompleta, registro dei trattamenti assente): fino a € 10.000.000 o 2 % del fatturato annuo mondiale (art. 83 c. 4 GDPR), se superiore.
  • Profili penali: il D.Lgs. 196/03 prevede fattispecie penali (es. comunicazione illecita di dati sanitari) con pena della reclusione nei casi previsti.

Come regolarizzare la situazione

  • Data breach entro 72 ore: notifica al Garante ex art. 33 GDPR; se ad alto rischio per gli interessati, comunicazione anche agli stessi ex art. 34.
  • Verificare la separazione del giudizio di idoneità dai dati clinici: il datore di lavoro deve ricevere solo il giudizio, mai la diagnosi (art. 25 D.Lgs. 81/08).
  • Memorie difensive: presentarle al Garante entro il termine indicato nel provvedimento (di norma 30 giorni dall’avvio del procedimento).
  • Approfondimento normativo: art. 25 D.Lgs. 81/08 — obblighi del medico competente; si rinvia anche alla scheda nomina del medico competente.

Tipologia di sanzione (penale o amministrativa)

Le sanzioni del Garante sono di natura amministrativa, secondo i parametri dell’art. 83 GDPR. Possono concorrere profili penali per illecito trattamento (D.Lgs. 196/03) nei casi previsti dalla legge.

Chi è il soggetto sanzionato

Il titolare del trattamento (datore di lavoro) e, in concorso, il responsabile del trattamento; profili autonomi possono riguardare il medico competente quale titolare per i trattamenti propri.

Come si attiva il procedimento (ATS, ispettore)

Su reclamo dell’interessato, segnalazione, data breach notificato o d’ufficio dal Garante.

Come prevenire la violazione

  • Definire ruoli (titolare, responsabile, autorizzati) e basi giuridiche.
  • Adottare misure di sicurezza fisica e informatica per cartelle e referti.
  • Limitare la comunicazione al datore al solo giudizio di idoneità.
  • Tenere un registro dei trattamenti aggiornato.

Tempi di reazione consigliati

  • Data breach — entro 72 ore: notifica al Garante ex art. 33 GDPR e, se ad alto rischio, comunicazione agli interessati ex art. 34.
  • Entro 24-48 ore: bloccare flussi non conformi (es. comunicazione di diagnosi al datore) e raccogliere log accessi.
  • Entro 30 giorni: aggiornare registro dei trattamenti, DPIA per la sorveglianza sanitaria, contratti con responsabili.
  • Provvedimento Garante: termine per memorie difensive di norma 30 giorni dall’avvio del procedimento.

Come 123 Medico Competente aiuta a evitare la violazione

Operiamo con flussi conformi al GDPR per la sorveglianza sanitaria: separazione del giudizio di idoneità dai dati clinici, custodia protetta delle cartelle, registri e informative dedicate.

Approfondimenti correlati

Esplora tutti i contenuti correlati

Domande frequenti

Il datore può conoscere la diagnosi?
No. Riceve dal medico competente solo il giudizio di idoneità (idoneo, con limitazioni, non idoneo), nel rispetto del segreto professionale (art. 25 D.Lgs. 81/08).
Chi irroga la sanzione?
Il Garante per la protezione dei dati personali, secondo il GDPR (UE) 2016/679 e il D.Lgs. 196/03.
Quali sono gli importi massimi delle sanzioni GDPR per trattamento illecito di dati sanitari?
Ai sensi dell'art. 83 c. 5 GDPR, per le violazioni più gravi (artt. 5, 9, 32 GDPR) le sanzioni raggiungono fino a € 20.000.000 o il 4% del fatturato annuo mondiale. Ai sensi dell'art. 83 c. 4 GDPR, per le violazioni meno gravi (artt. 13-15, 30 GDPR) le sanzioni arrivano a € 10.000.000 o il 2% del fatturato annuo mondiale, se superiore.
Entro quanto tempo va notificato un data breach al Garante?
Entro 72 ore dalla conoscenza del breach (art. 33 GDPR). Se il breach comporta un alto rischio per i diritti degli interessati, occorre comunicarlo anche a questi ultimi senza ingiustificato ritardo (art. 34 GDPR).
Il medico competente è titolare o responsabile del trattamento?
Il medico competente è titolare autonomo del trattamento dei dati sanitari raccolti nell'esercizio della propria attività professionale (cartelle sanitarie e di rischio), ai sensi dell'art. 25 D.Lgs. 81/08 e del GDPR. Il datore di lavoro è titolare per i soli dati che gli pervengono (giudizio di idoneità); deve stipulare con il medico l'eventuale accordo ex artt. 26-28 GDPR per i trattamenti condivisi.
L'ATS può accedere alle cartelle sanitarie dei lavoratori in sede ispettiva?
Le ATS/ASL, organi di vigilanza ex art. 13 D.Lgs. 81/08, possono verificare la corretta tenuta delle cartelle sanitarie e di rischio, nel rispetto del segreto professionale del medico competente. L'accesso al contenuto clinico è disciplinato dalle norme sul segreto professionale (art. 25 D.Lgs. 81/08) e dal GDPR; l'ispettore ATS può prendere visione delle cartelle ai fini di vigilanza, ma non comunicare i dati a terzi non autorizzati.
È necessaria la DPIA per la sorveglianza sanitaria obbligatoria?
In coerenza con l'art. 35 GDPR, il trattamento sistematico di dati sulla salute a larga scala richiede una DPIA (Valutazione d'Impatto sulla Protezione dei Dati). Per la sorveglianza sanitaria obbligatoria ex D.Lgs. 81/08 la base giuridica è l'obbligo legale (art. 6 c. 1 lett. c) e il trattamento necessario per la medicina del lavoro (art. 9 c. 2 lett. h) GDPR; occorrono comunque misure di sicurezza adeguate ex art. 32 GDPR, registri aggiornati e informative dedicate ai lavoratori.
Le sanzioni GDPR e le sanzioni D.Lgs. 81/08 si cumulano?
Sì: una violazione della privacy dei dati sanitari può determinare il concorso tra sanzioni amministrative del Garante ex art. 83 GDPR e sanzioni penali o amministrative del D.Lgs. 81/08. In particolare, il medico competente che violi il segreto professionale o la separazione del giudizio di idoneità dai dati clinici (art. 25 D.Lgs. 81/08) incorre nelle sanzioni ex art. 58 c. 1 D.Lgs. 81/08 (arresto fino a un mese o ammenda da € 491,40 a € 1.965,61), oltre alle eventuali sanzioni del Garante. Il datore di lavoro che consenta o faciliti la violazione può incorrere nelle sanzioni ex art. 55 D.Lgs. 81/08 cumulate con quelle del Garante.

Hai altre domande? Contatta 123 Medico Competente.

Fonti

Le fonti citate riguardano normativa primaria, documenti istituzionali e linee guida.

  1. GDPR — Regolamento (UE) 2016/679, artt. 5, 6, 9, 32, 83 — eur-lex.europa.eu
  2. D.Lgs. 196/03 — Codice Privacy — Garante Privacy
  3. D.Lgs. 81/08 — art. 25 — Segreto professionale del medico competente
  4. D.Lgs. 81/08 — art. 55 — Sanzioni a carico del datore di lavoro per violazione degli obblighi ex artt. 18 e 25
  5. D.Lgs. 81/08 — art. 58 — Sanzioni a carico del medico competente per violazione degli obblighi ex art. 25, compreso il segreto professionale e la separazione del giudizio di idoneità dai dati clinici
  6. Garante per la protezione dei dati personali — garanteprivacy.it
  7. Ispettorato Nazionale del Lavoro (INL) — ispettorato.gov.it
  8. Ministero del Lavoro e delle Politiche Sociali — lavoro.gov.it

Richiedi un preventivo per la tua azienda

Compila il modulo: ti contattiamo per valutare nomina, visite mediche e sorveglianza sanitaria adatte alla tua azienda.

  • Risposta entro 24h lavorative
  • Senza impegno
  • Trattamento dati conforme GDPR
Richiedi preventivo

oppure scrivi a info@123medicocompetente.it

Non inviare dati sanitari personali