Le società che forniscono apparecchiature per l’alta diagnostica non possono utilizzare per i propri scopi i dati dei pazienti sottoposti agli accertamenti medici.
Parimenti, le aziende sanitarie possono comunicare i dati sanitari a terzi solamente in presenza di un adeguato presupposto normativo.
Questa è la sintesi di una nota dell’Ufficio del Garante della Privacy che arriva a conclusione di un’istruttoria nell’ambito della quale sono emersi illeciti trattamenti di dati effettuati da un’azienda sanitaria e dalla società alla quale lo stesso ente, in due occasioni, aveva messo a disposizione copie di immagini della Tac, contenenti informazioni sulla salute di alcuni pazienti.
La società in questione, una volta ricevute le immagini, attraverso un software aveva anche effettuato un’operazione di estrazione, anonimizzazione e pseudonimizzazione di dati.
Copia delle immagini rielaborate era stata poi allegata alla documentazione necessaria per partecipare a una gara d’appalto e in seguito depositata nell’ambito di un contenzioso giudiziario.
Dato che i fatti oggetto dell’istruttoria risalgono al periodo antecedente la piena applicazione del Gdpr, i trattamenti sono stati valutati alla luce del Codice privacy allora vigente.
Intervenuto a seguito di una segnalazione, il Garante della Privacy ha ritenuto illecito il trattamento effettuato dalla azienda sanitaria che ha messo a disposizione della società le immagini della Tac, determinando così una comunicazione di informazioni sulla salute di alcuni pazienti identificati in assenza di un’adeguata base normativa.
Parimenti illecito è stato ritenuto dall’Autorità il trattamento svolto dalla società. La designazione della stessa come “responsabile del trattamento” da parte dell’azienda sanitaria non giustifica l’acquisizione delle immagini della Tac.
Le operazioni eseguite perseguono, infatti, finalità proprie della società (partecipazione alla gara e difesa in giudizio) non riconducibili a quelle per le quali era stata designata responsabile. Tra queste rientrano, ad esempio, le attività di manutenzione per garantire l’efficienza dell’apparecchiatura e la qualità delle immagini della Tac.
Il Garante quindi, rilevati gli illeciti trattamenti svolti dall’azienda sanitaria e dalla società, ha avviato i relativi procedimenti sanzionatori.