Una direzione sanitaria può ricevere dal Garante due domande molto diverse. La prima è: «I dati dei vostri pazienti sono usciti?». La seconda è: «Potete dimostrare che li ha visti solo chi ne aveva titolo?». Il provvedimento con cui il Garante per la protezione dei dati personali ha sanzionato l'Azienda sanitaria universitaria Friuli Centrale (ASUFC, Udine) nasce dalla seconda. Nessun attacco informatico, nessuna fuga di dati verso l'esterno. Solo accessi interni che il sistema permetteva e che nessuno ha fermato.

I fatti

Con l'ordinanza ingiunzione n. 616 del 3 settembre 2026, ripresa nella newsletter dell'Autorità dell'11 settembre, il Garante ha inflitto all'azienda una sanzione di 24.000 euro. All'origine c'è il reclamo di una dipendente che era anche paziente della struttura: nel 2022 alcuni colleghi avevano consultato il suo dossier sanitario per verificare se fosse positiva al Covid e organizzare i turni. Non per curarla.

L'istruttoria ha fatto emergere un problema più ampio del singolo episodio. Il sistema consentiva l'accesso «a tutti i referti del dipartimento chirurgico a prescindere dalla presa in carico del paziente», il cosiddetto accesso trasversale. Tre operatori che non avevano in cura la paziente hanno potuto aprire il suo dossier. E i controlli sugli accessi, per ammissione della stessa azienda, si facevano su file Excel, non in modo automatico.

Le difese che non sono bastate

È la parte più istruttiva del provvedimento. L'azienda ha richiamato l'eccezionalità dell'emergenza Covid, i corsi di formazione erogati tra il 2022 e il 2024, il blocco dei PC dopo trenta minuti di inattività e la difficoltà di prevenire comportamenti scorretti dei singoli dipendenti. Nessuno di questi argomenti ha evitato la sanzione.

Il motivo è semplice: regole e formazione dicono cosa le persone dovrebbero fare. Il Garante ha guardato a cosa il sistema permetteva di fare e a cosa l'azienda era in grado di vedere. Le norme contestate lo dicono da sole: oltre ai principi dell'articolo 5 e alla disciplina dei dati sanitari dell'articolo 9, gli articoli 25 (protezione dei dati fin dalla progettazione) e 32 (sicurezza adeguata al rischio) del GDPR. Il dossier era configurato male, e i controlli non bastavano ad accorgersene.

Cosa ha ordinato il Garante

Oltre alla sanzione, l'Autorità ha ingiunto due misure precise, da comunicare entro 60 giorni, con un ulteriore riscontro sull'attuazione entro 90:

  • limitare l'accesso al dossier «esclusivamente al perseguimento di finalità di cura», escludendolo per il personale che agisce come datore di lavoro;
  • introdurre «indicatori di anomalie (c.d. alert) automatici» e sistemi di blocco automatico dei PC per inattività, calibrati sui diversi ambiti operativi.

In altre parole: il controllo deve essere tecnico e automatico. Un registro degli accessi che qualcuno controlla di tanto in tanto su un foglio di calcolo non è un presidio, è un archivio.

Non è un caso isolato

Il dossier sanitario era già nel mirino. Il piano ispettivo del Garante per il primo semestre 2026 prevedeva almeno 40 accertamenti e la prosecuzione delle verifiche proprio sui trattamenti contenuti nei dossier sanitari. Quello per il periodo agosto-dicembre 2026, approvato il 23 luglio, ne prevede almeno 35 e aggiunge due voci che riguardano direttamente la sanità: i fascicoli sanitari elettronici e le app mediche, e i trattamenti di dati personali connessi all'uso di sistemi di intelligenza artificiale da parte di Comuni e ASL.

È qui che la lezione di Udine si allarga. La domanda del Garante, «chi ha visto questo dato e con quale titolo?», vale per il dossier ma vale allo stesso modo quando un referto, una diagnosi o un codice fiscale vengono incollati in un assistente di intelligenza artificiale. Con una differenza scomoda: gli accessi al dossier, almeno, lasciano una traccia nel sistema. Il testo copiato in una chat con ChatGPT, nella maggior parte delle strutture, non ne lascia nessuna. E i dati sanitari sono una categoria particolare ai sensi dell'articolo 9: farli uscire verso un servizio esterno è un trattamento che va giustificato e documentato.

Cosa dovrebbe fare un DPO adesso

  1. Verificare che l'accesso al dossier sia legato alla presa in carico, non al reparto o al ruolo. Gli accessi trasversali "per esigenze organizzative" sono esattamente ciò che è stato sanzionato.
  2. Sostituire i controlli manuali con alert automatici sugli accessi anomali, con qualcuno incaricato di gestirli. Se oggi la verifica passa da un Excel, il provvedimento di Udine descrive la vostra situazione.
  3. Rendere i registri inalterabili e consultabili in fretta: in ispezione la prova è l'evidenza tecnica, non la dichiarazione del titolare.
  4. Non contare sulla formazione come unica difesa. È necessaria, ma il Garante ha mostrato che da sola non basta.
  5. Trattare l'uso dell'IA come un accesso in più: sapere quali strumenti usa il personale, quali dati vi finiscono dentro e poterlo dimostrare. Da agosto è nel perimetro delle ispezioni.

Il filo che lega tutto è la dimostrabilità. Non basta aver deciso che il dossier si apre solo per cura, né aver fatto un corso sull'uso corretto dell'IA. Bisogna poter provare, accesso per accesso, che le regole sono state rispettate. Per approfondire il fenomeno dell'IA usata fuori dagli strumenti approvati, vedi la nostra guida Shadow AI: cos'è, rischi e come governarla.

Fonti: Garante per la protezione dei dati personali, ordinanza ingiunzione n. 616 del 3 settembre 2026 [doc. web 10293994]; newsletter dell'11 settembre 2026; deliberazioni sull'attività ispettiva del 30 dicembre 2025 e del 23 luglio 2026.