Modello
Informativa sul trattamento dei dati per lo studio sanitario
Fac simile da adattare per informare i pazienti su finalità, basi giuridiche, destinatari, trasferimenti, conservazione, diritti e scelte separate.
Guida operativa
Chi è titolare e chi responsabile, quali documenti devono esserci (nomina, informativa, registro) e i controlli su accessi, incidenti e uscita dal servizio.
Quando metti i dati dei pazienti in un gestionale, la legge assegna i ruoli così: tu, o lo studio, sei il titolare del trattamento e decidi perché e come i dati vengono usati; il fornitore che li tratta per tuo conto è il responsabile. La conformità quindi non si compra con il software: una parte degli obblighi resta tua per definizione.
La buona notizia è che i controlli davvero importanti sono pochi e concreti: i documenti che devono esserci, chi può vedere che cosa, dove vanno i dati, che cosa succede in caso di incidente e come si esce dal servizio.
Il titolare decide finalità e mezzi essenziali del trattamento: quali dati raccogliere, per farne che cosa, per quanto tenerli. Il responsabile li tratta per conto del titolare, seguendo le sue istruzioni. Nel caso tipico dello studio tu sei il titolare e il fornitore del gestionale è il responsabile; lo stesso fornitore può avere ruoli diversi per servizi diversi.
La distinzione non è burocrazia: stabilisce chi risponde di che cosa. Se il fornitore usa i dati dei tuoi pazienti per scopi propri, non sta facendo il responsabile: chiarisci la posizione prima di firmare.
Tre documenti formano il minimo indispensabile; se ne manca uno, fermati prima di importare dati.
Traduci i compiti in profili: la segreteria vede l'agenda ma non i diari clinici, l'amministrazione vede le fatture, ogni operatore ha il suo account personale. Prova i profili con dati fittizi prima dell'avvio: che cosa può leggere, modificare, esportare e cancellare ciascuno.
Accessi personali, recupero delle credenziali, cambio di ruolo e revoca vanno provati, non presunti: un account condiviso di segreteria rende anonimo qualsiasi errore.
Chiedi l'elenco dei sub-fornitori — chi ospita i server, chi fa assistenza, chi gestisce i backup — dove sono trattati i dati e come vieni informato se l'elenco cambia. La sede italiana del venditore non basta: contano i luoghi reali di server, copie e accessi remoti.
Se qualche anello della catena sta fuori dall'Unione europea, servono le garanzie previste per i trasferimenti: fattele mettere per iscritto, con l'indicazione dello strumento usato.
In caso di violazione dei dati personali — un accesso abusivo, un ransomware, un portatile perso — il fornitore deve avvisarti senza ingiustificato ritardo; tu, come titolare, valuti se notificare il Garante entro settantadue ore e se informare i pazienti. Sono decisioni tue, non del fornitore.
Prepara il percorso prima che serva: un contatto presidiato del fornitore, le prime informazioni che deve darti e una prova di ripristino recente. La scritta «backup incluso» da sola non dice nulla: chiedi che cosa è stato recuperato nell'ultima prova e in quanto tempo.
Prima di firmare prova un'esportazione con dati fittizi: documenti, allegati e metadati devono uscire in un formato leggibile e riutilizzabile, con tempi e costi scritti nel contratto. Il giorno in cui vuoi cambiare fornitore non deve essere il giorno in cui scopri che l'export è incompleto.
Alla fine del rapporto il fornitore restituisce o cancella i dati secondo le tue istruzioni, salvo conservazioni imposte dalla legge. La chiusura è completa quando hai verificato l'export nel nuovo ambiente, revocato accessi e integrazioni e ottenuto conferma scritta della cancellazione.
Almeno tre: la nomina del fornitore a responsabile del trattamento (articolo 28), l'informativa ai pazienti aggiornata al trattamento reale e il registro dei trattamenti. Se ne manca uno, sistemalo prima di importare dati.
No. Il ruolo dipende dalle attività effettive e da chi decide finalità e mezzi essenziali; lo stesso fornitore può avere ruoli diversi per servizi diversi.
Non basta se ripete il GDPR senza descrivere il servizio. Verifica istruzioni, dati, sicurezza, assistenza, incidenti, ulteriori responsabili, restituzione e cancellazione nel flusso realmente acquistato.
Non in modo indiscriminato. Valuta se bastano dati fittizi o schermate oscurate; quando l'accesso serve, definisci istruzione, autorizzazione, ambito, durata, riservatezza, registrazione e chiusura.
Chiedi quali dati e relazioni vengono recuperati, tempi osservati, responsabilità, problemi emersi e azioni correttive. La presenza di copie non sostituisce una prova di ripristino.
Devi poter restituire e riconciliare documenti, metadati e allegati, revocare accessi e integrazioni e documentare la cancellazione prevista, salvo ciò che la legge impone di conservare.
Modello
Fac simile da adattare per informare i pazienti su finalità, basi giuridiche, destinatari, trasferimenti, conservazione, diritti e scelte separate.
Guida
Che cosa deve automatizzare un gestionale per ripagarsi, come scegliere tra cloud e installato, i segnali di un buon prodotto e le prove prima di firmare.
Guida
Come limitare WhatsApp a usi definiti, organizzare accessi e messaggi in ingresso, informare il paziente e gestire errori o cambio di canale.
Affidabilità
Verificato su fonti istituzionali · 28 agosto 2026