Un collega ti chiede: "Ma tu sei in regola con il GDPR?" Rispondi di sì — hai una privacy policy sul sito, hai fatto firmare qualcosa ai pazienti. Poi ti fermi un attimo. I Data Processing Agreement con i fornitori che usi li hai davvero verificati? Sai chi è, formalmente, il tuo DPO? Il registro dei trattamenti è aggiornato?
Se non sei sicuro delle risposte, non sei il solo. Il GDPR applicato ai dati sanitari non è un modulo da firmare una volta: è un processo che va tenuto aggiornato. Questa guida ti aiuta a capire cosa serve davvero, senza gergo legale inutile.
1. Perché ti riguarda più di quanto pensi
I dati che tratti — diagnosi, note di seduta, storia clinica — rientrano nella "categoria particolare" dell'Art. 9 GDPR: dati sanitari. Il livello di attenzione richiesto è più alto rispetto a un dato anagrafico qualunque, e le basi giuridiche per trattarli sono più stringenti.
Questo vale sia che tu usi carta e penna, sia che tu usi un software. Il formato cambia gli strumenti di protezione, non l'obbligo.
2. I diritti che devi garantire al paziente
Indipendentemente dallo strumento che usi, il paziente ha diritto a:
- Accesso (Art. 15): ricevere una copia dei propri dati clinici.
- Rettifica (Art. 16): correggere un dato inesatto.
- Cancellazione (Art. 17): chiedere l'eliminazione dei dati, salvo obblighi di conservazione legale.
- Portabilità (Art. 20): ricevere i dati in un formato riutilizzabile.
- Opposizione (Art. 21): opporsi a un trattamento specifico.
Questi diritti vanno comunicati esplicitamente nel consenso informato — non basta che esistano sulla carta, il paziente deve saperlo.
3. Le basi tecniche minime
Alcune misure non sono opzionali, sono il requisito minimo per definirsi "in regola":
- Crittografia dei dati in transito e a riposo.
- Server all'interno dell'UE (o con garanzie equivalenti per trasferimenti extra-UE).
- Log di accesso: chi ha visto/modificato cosa, e quando.
- Una procedura reale (non solo dichiarata) per la cancellazione dati su richiesta.
Un esempio concreto di accountability tecnica: in CustodeApp esiste una tabella di audit log immutabile che traccia login e operazioni su pazienti/documenti, senza però registrare mai i contenuti clinici — un'implementazione pensata per rispondere proprio a questo requisito.
4. Il Data Processing Agreement (DPA): cosa verificare davvero
Ogni volta che affidi dati a un fornitore terzo — hosting, storage, un servizio di trascrizione AI — quel fornitore agisce come tuo responsabile del trattamento (Art. 28). Serve un DPA firmato con ciascuno, non basta che il fornitore dichiari "siamo conformi" in homepage.
Anche in CustodeApp funziona così: i sub-responsabili (Lovable/Supabase per hosting e database, Google Cloud Vertex AI per la trascrizione, Stripe per i pagamenti) sono mappati pubblicamente nella privacy policy. Se un fornitore — qualunque esso sia — non riesce a mostrarti un DPA quando lo chiedi, è un segnale da non ignorare.
5. Cosa succede se non sei in regola
Il GDPR prevede sanzioni fino a 20 milioni di euro o il 4% del fatturato annuo globale, la cifra più alta tra le due (Art. 83 GDPR). Per un libero professionista il rischio concreto più frequente non è la sanzione massima, ma la segnalazione di un paziente al Garante, con relativa istruttoria — comunque un problema che vuoi evitare.
6. Checklist pratica
- Consenso informato aggiornato, che copre esplicitamente l'uso di strumenti digitali/cloud
- Privacy policy pubblica, con titolare del trattamento, finalità, tempi di conservazione
- DPA verificato (non solo dichiarato) con ogni fornitore terzo che tratta dati clinici
- Log di accesso/audit trail attivo
- Procedura di cancellazione dati testata, non solo scritta
- Un referente chiaro (DPO o consulente privacy) a cui rivolgerti in caso di dubbio o incidente
7. Un limite da tenere presente
Questo articolo organizza i principi del GDPR applicati alla tua pratica quotidiana, ma non sostituisce la consulenza di un DPO o di un legale privacy qualificato. Per dati sanitari, prima di qualunque scelta definitiva — cambio di software, nuova procedura di consenso — la validazione di un professionista abilitato resta necessaria.
CustodeApp nasce con la protezione dei dati come priorità di design, non come aggiunta successiva: audio delle sedute mai salvato, solo trascrizione testuale; server in UE; log di accesso immutabile.
Prova CustodeApp 14 giorni gratis, senza carta di credito.
