Introduzione

Nel settore sanitario, responsabili del rispetto del piano di protezione dei dati affrontano quotidianamente i dati più sensibili, ovvero le “categorie speciali di dati personali” come definite dall’Art. 9 del Regolamento Generale sulla Protezione dei Dati (RGPD). Daniela Will, responsabile del punto dati presso la Münchner Klinik gGmbH, ne parla in dettaglio nel podcast “Auslegungssache” nell’episodia 163. Le sue riflessioni e il suo lavoro quotidiano offrono un quadro completo di come il settore sanitario gestisce l’applicazione pratica del GDPR.

I Piani Reformativi del Governo federale

Prima di trattare i dettagli tecnico-pratici, Daniela Will si confronta con i piani di riforma della protezione dei dati avanzati dalla Bundesregierung. I piani mirano a alleggerire gli obblighi per le PMI e i club associativi, tra cui l’esenzione da obblighi di nomine di responsabili per la protezione dei dati. Tuttavia, Will rifiuta questo percorso, sostenendo che il vero problema di queste entità sia la loro debolezza nei confronti dei principali fornitori IT come Microsoft, SAP e Workday. Secondo lei, serve chiarire le norme per questi fornitori, non ridurre i doveri verso i soggetti interessati.

La squadra critica anche i piani volti a limitare i diritti di accesso all'informazione a livello federale. Le richieste future agli uffici potrebbero essere limitate solo alle persone naturali con interesse speciale, escludendo associazioni, ONG e possibilmente i mezzi di comunicazione. Inoltre, i costi delle richieste, precedentemente controllati, potrebbero aumentare in modo esponenziale. Daniela Will esprime preoccupazione, sostenendo che in un periodo di crescente sfiducia verso la politica e la burocrazia, la trasparenza del governo debba aumentare, non ridursi.

La Gestione dei Dati Sanitari (Art. 9)

Will evidenzia il modo pragmatico con cui la sua equipe gestisce i cosiddetti “dati sanitari sensibili” in base al GDPR. La base legale principale, afferma, è l’Art. 9, punto 2 del GDPR, combinato con il contratto di cura. In molti casi non c'è bisogno di un consenso esplicito; ad esempio, quando i dati devono essere condivisi con il medico di famiglia o utilizzati per ricerche scientifiche.

Una novità positiva, per Daniela, è il nuovo Gesundheitsdatennutzungsgesetz, che facilita il riutilizzo interno dei dati al fine di migliorare la qualità e la sicurezza dei pazienti. Il sistema europeo di dati sanitari (EHDS) e l’archivio clinico elettronico (ePa), tuttavia, presentano ancora ostacoli. I dati vengono generalmente forniti in un formato non strutturato e l'interoperabilità reale sembra essere una promessa lontana.

Rischi nell’accesso ai dati sensibili

Un aspetto particolarmente delicato riguarda le richieste formali di accesso ai dati sanitari. Daniela Will deve valutare ciascuna richiesta in modo dettagliato per evitare la diffusione immediata di diagnosi gravi o informazioni sensibili senza un’analisi medica preventiva. Nelle situazioni riguardanti i minorenni o i contenziosi relativo alla custodia, i diritti di accesso vengono spesso esercitati in modo improprio come strumento di controllo.

Will sottolinea che l’applicazione del RGPD nei reparti sanitari richiede una sensibilità particolare, un’esperienza maturata nel campo e una stretta collaborazione tra settori sanitari, tecnologie informatiche e l’amministrazione. Solo attraverso una gestione attenta e bilanciata delle diverse esigenze si può mantenere la protezione dei dati nell’ambiente clinico.

Punzecchiature: Multa per l’abuso di dati

La sezione “Penale della settimana” fornisce un esempio di quanto un approccio frettoloso al tema dell'anonymizzazione possa comportare grandi conseguenze. Un’azienda di ricerca di mercato ha ricevuto una multa di cinque milioni di euro per aver fornito dati “anonimi” prelevati da 14.000 farmacie. In realtà, tali informazioni contenevano dati come anno di nascita, sesso, diagnosi e sintomi, che avrebbero facilitato l’identificazione dei pazienti.

Per la redazione e Daniela Will, si tratta di un caso paradigmatico dell’uso errato del concetto di pseudonimizzazione. Si esorta quindi una maggiore attenzione e una comprensione più profonda del tema da parte del personale sanitario e responsabili della protezione dei dati.

Punti Chiari, Conclusivi

Daniela Will ribadisce l’importanza di adottare una gestione rischiosa e focalizzata sulle priorità per il rispetto del Regolamento. Il lavoro quotidiano in ambiti sensibili richiede equilibrio, esperienza e una collaborazione interdisciplinare per garantire la protezione di dati sensibili senza compromettere la cura dei pazienti.

La serie di podcast "Auslegungssache" rappresenta un punto di riferimento per chi si occupa di protezione dei dati nel settore sanitario italiano e tedesco. Con il supporto di una comunità di esperti, le lezioni apprese da Will possono essere utili per molte altre istituzioni.