+39 080 86 51 100 info@doctormanager.it
Seleziona una pagina

Trattamento dati sanitari: GDPR, consenso e obblighi

Apr 1, 2019 | Adempimenti normativi sanità

Trattamento dei dati sanitari: GDPR, consenso e obblighi per studi mediciIl trattamento dei dati sanitari è una delle attività più delicate svolte quotidianamente da medici, studi professionali, poliambulatori e strutture sanitarie.

Anamnesi, diagnosi, prescrizioni, referti, risultati degli esami e informazioni sulle terapie possono rivelare aspetti particolarmente riservati della vita di una persona. Per questa ragione, il GDPR include i dati relativi alla salute tra le categorie particolari di dati personali e prevede per il loro trattamento una protezione rafforzata.

Essere conformi alla normativa non significa, però, limitarsi a far firmare al paziente un modulo. Una gestione corretta richiede di individuare le finalità del trattamento, informare chiaramente il paziente, richiedere il consenso soltanto quando è necessario, limitare gli accessi, stabilire tempi di conservazione adeguati e adottare misure di sicurezza proporzionate ai rischi.

1. Cosa si intende per dati sanitari

Il GDPR definisce i dati relativi alla salute come i dati personali attinenti alla salute fisica o mentale di una persona, compresa la prestazione di servizi di assistenza sanitaria, quando rivelano informazioni sul suo stato di salute.

Rientrano tra i dati sanitari, per esempio:

  • anamnesi e diagnosi
  • prescrizioni mediche
  • terapie e trattamenti effettuati
  • risultati di esami e accertamenti
  • referti
  • cartelle cliniche
  • immagini radiologiche
  • certificati medici
  • informazioni relative a disabilità o patologie
  • dati genetici e campioni biologici
  • informazioni raccolte attraverso dispositivi medici
  • dati amministrativi dai quali sia possibile ricavare informazioni sullo stato di salute

Anche un’informazione apparentemente comune può diventare un dato sanitario quando, da sola o associata ad altri elementi, consente di conoscere una patologia, una terapia o una prestazione ricevuta.

Nel linguaggio comune si parla ancora spesso di trattamento di dati sensibili sanitari o di trattamento di dati sensibili in ambito sanitario. Il GDPR utilizza invece l’espressione “categorie particolari di dati personali”, tra le quali rientrano i dati relativi alla salute.

Per consultare la definizione normativa completa è possibile fare riferimento al Regolamento UE 2016/679 pubblicato su EUR-Lex.

2. Quando è lecito il trattamento dei dati sanitari

L’articolo 9 del GDPR stabilisce, come regola generale, il divieto di trattare categorie particolari di dati personali. Lo stesso articolo individua però alcune condizioni che consentono il trattamento.

In ambito sanitario, i dati possono essere trattati quando ciò è necessario per:

  • medicina preventiva o medicina del lavoro
  • valutazione della capacità lavorativa
  • diagnosi
  • assistenza o terapia sanitaria e sociale
  • gestione dei sistemi e dei servizi sanitari
  • motivi di interesse pubblico rilevante
  • tutela della sanità pubblica
  • garanzia della qualità e della sicurezza dell’assistenza sanitaria, dei medicinali e dei dispositivi medici

Quando i dati vengono utilizzati per finalità di cura, il trattamento deve essere effettuato da un professionista sanitario soggetto al segreto professionale, sotto la sua responsabilità oppure da persone comunque vincolate a un obbligo di segretezza.

Il titolare deve quindi individuare con precisione le finalità perseguite, la base giuridica applicabile e le informazioni realmente necessarie. Non è sufficiente dichiarare genericamente che i dati vengono utilizzati “per motivi sanitari”.

Le principali condizioni applicabili in ambito sanitario sono riepilogate nei chiarimenti del Garante sul trattamento dei dati relativi alla salute.

3. Serve il consenso per il trattamento dei dati sanitari?

Non sempre.

Il professionista sanitario soggetto al segreto professionale non deve chiedere il consenso privacy per i trattamenti strettamente necessari alla prestazione sanitaria richiesta dal paziente.

Questa regola vale sia per il medico libero professionista sia per il professionista che opera all’interno di una struttura sanitaria pubblica o privata.

Il medico può quindi raccogliere l’anamnesi, registrare una diagnosi, predisporre una prescrizione, elaborare un referto e trattare le informazioni necessarie alla cura senza basare queste operazioni sul consenso privacy del paziente.

Resta comunque necessario fornire al paziente un’informativa chiara sul trattamento dei dati personali.

Il superamento del consenso come presupposto ordinario per i trattamenti strettamente necessari alla cura è spiegato nel provvedimento del Garante del 7 marzo 2019.

4. Consenso privacy e consenso informato sanitario

Il consenso privacy non deve essere confuso con il consenso informato alla prestazione sanitaria.

Nel primo caso, il consenso riguarda l’utilizzo dei dati personali quando rappresenta effettivamente il presupposto giuridico del trattamento.

Quello informato sanitario riguarda invece l’accettazione consapevole di una visita, di un esame, di una terapia o di un intervento.

L’assenza dell’obbligo di raccogliere il consenso privacy per i trattamenti indispensabili alla cura non elimina quindi gli adempimenti relativi al consenso informato alla prestazione sanitaria.

5. Quando deve essere richiesto il consenso del paziente

Il consenso può essere necessario quando il trattamento non è strettamente indispensabile alla diagnosi, alla cura o all’assistenza richiesta.

Può essere richiesto, per esempio, per:

  • attività promozionali o commerciali
  • invio di comunicazioni di marketing
  • programmi di fidelizzazione
  • utilizzo dei dati per finalità ulteriori non riconducibili alla cura
  • determinate applicazioni o piattaforme gestite da soggetti che trattano i dati per proprie finalità
  • accesso alle informazioni sanitarie da parte di soggetti non vincolati al segreto professionale

Non tutte le applicazioni o le piattaforme sanitarie richiedono automaticamente il consenso. È necessario valutare chi tratta i dati, per quali finalità, con quale ruolo e sulla base di quale presupposto giuridico.

Il professionista sanitario può trattare senza consenso i dati strettamente necessari alla cura. Il gestore di una piattaforma non può invece considerare automaticamente come finalità di cura tutte le operazioni tecnologiche, amministrative, promozionali o commerciali svolte attraverso il servizio.

Quando il trattamento si basa sul consenso, questo deve essere:

  • libero
  • specifico
  • informato
  • inequivocabile
  • dimostrabile
  • revocabile

Il silenzio, le caselle già selezionate e le formulazioni generiche non costituiscono un consenso valido.

Il paziente deve inoltre poter rifiutare l’utilizzo dei dati per finalità promozionali senza perdere la possibilità di accedere alla prestazione sanitaria.

Per approfondire questo aspetto è possibile consultare sia i chiarimenti del Garante in ambito sanitario, sia il compendio del Garante sulle piattaforme che mettono in contatto pazienti e professionisti sanitari.

6. Autorizzazione al trattamento dei dati personali sanitari: cosa significa

L’espressione “autorizzazione al trattamento dei dati personali sanitari” viene spesso utilizzata per indicare il modulo sottoposto al paziente.

Dal punto di vista del GDPR, però, non esiste un’unica autorizzazione capace di rendere lecito qualsiasi utilizzo dei dati sanitari.

È necessario distinguere tra:

  • informativa privacy
  • consenso del paziente, quando richiesto
  • base giuridica del trattamento
  • condizione che consente di trattare i dati sanitari
  • autorizzazione degli operatori interni
  • designazione degli eventuali fornitori esterni come responsabili del trattamento

Per ogni attività bisogna stabilire:

  • chi è il titolare del trattamento
  • per quale finalità vengono utilizzati i dati
  • quali informazioni sono realmente necessarie
  • quale base giuridica viene applicata
  • chi può accedere ai dati
  • per quanto tempo saranno conservati
  • quali misure di sicurezza devono essere adottate

La firma del paziente non rende automaticamente lecito un trattamento non necessario, sproporzionato o privo di adeguate misure di protezione.

7. Cosa deve contenere l’informativa sul trattamento dei dati sanitari

L’informativa deve permettere al paziente di comprendere come saranno utilizzati e protetti i suoi dati.

Deve essere concisa, trasparente, facilmente accessibile e formulata con un linguaggio semplice e comprensibile.

Tra le informazioni da fornire rientrano:

  • identità e contatti del titolare del trattamento
  • contatti del Responsabile della protezione dei dati, se nominato
  • finalità e base giuridica del trattamento
  • destinatari o categorie di destinatari
  • eventuali trasferimenti verso Paesi esterni allo Spazio economico europeo
  • periodo di conservazione o criteri utilizzati per determinarlo
  • diritti riconosciuti al paziente
  • modalità per esercitare tali diritti
  • possibilità di presentare reclamo al Garante
  • natura obbligatoria o facoltativa del conferimento
  • eventuale presenza di processi decisionali automatizzati

Nelle organizzazioni che svolgono numerose attività, le informazioni possono essere fornite progressivamente. Una struttura può presentare una prima informativa relativa ai trattamenti ordinari e predisporre informative specifiche per attività ulteriori, come marketing, ricerca o particolari servizi digitali.

Informativa e consenso non sono sinonimi. L’informativa deve essere fornita anche quando il trattamento non si basa sul consenso del paziente.

Anche su questo punto il Garante suggerisce, per le organizzazioni sanitarie più complesse, la possibilità di fornire le informazioni progressivamente, concentrando l’attenzione sui trattamenti effettivamente pertinenti per il paziente. Il riferimento è contenuto nei chiarimenti sul trattamento dei dati relativi alla salute.

8. Per quanto tempo devono essere conservati i dati sanitari

Non esiste un unico periodo di conservazione valido per tutti i dati sanitari.

La durata dipende dalla tipologia del documento, dalla finalità per cui è stato raccolto e dalle disposizioni normative applicabili.

Il Garante richiama, tra gli esempi:

  • almeno cinque anni per la documentazione relativa agli accertamenti effettuati per il rilascio dell’idoneità sportiva agonistica
  • conservazione illimitata delle cartelle cliniche insieme ai relativi referti
  • almeno dieci anni per la documentazione iconografica radiologica

Questi termini non devono però essere applicati automaticamente a ogni informazione contenuta negli archivi o nel gestionale di uno studio medico.

La conservazione illimitata prevista per le cartelle cliniche non significa che ogni appuntamento, comunicazione, documento amministrativo o informazione accessoria debba essere conservata per sempre.

Quando una norma non stabilisce un termine preciso, il titolare deve definire una durata proporzionata alle finalità perseguite e indicarla nell’informativa, oppure specificare i criteri utilizzati per determinarla.

È quindi opportuno adottare una politica di conservazione che definisca, per ogni categoria di dati:

  • durata prevista
  • motivazione
  • modalità di archiviazione
  • persone autorizzate ad accedere
  • procedura di cancellazione o anonimizzazione

Conservare indistintamente tutte le informazioni per un tempo indefinito non rispetta il principio di limitazione della conservazione.

I termini esemplificativi e il criterio da applicare quando la legge non stabilisce una durata precisa sono riportati nei chiarimenti del Garante sul trattamento dei dati sanitari.

Banner DMPOLI, software gestionale per poliambulatori
medico felice e paziente in visita. il banner parla del portale pazienti di doctor manager e dei vantaggi per gli ambulatori

9. Chi può accedere ai dati sanitari del paziente

La presenza di un rapporto di lavoro o di collaborazione con una struttura sanitaria non autorizza automaticamente a consultare tutte le informazioni dei pazienti.

Ogni operatore dovrebbe poter accedere soltanto ai dati necessari per svolgere le mansioni assegnate.

Il medico può consultare i dati clinici necessari alla cura, mentre la segreteria dovrebbe accedere alle informazioni necessarie per gestire appuntamenti e comunicazioni.

Il personale amministrativo dovrebbe utilizzare esclusivamente i dati indispensabili per la fatturazione e per le attività contabili.

I tecnici e i fornitori esterni possono accedere ai sistemi solo nei limiti necessari all’attività affidata e secondo gli accordi e le istruzioni ricevute, quando operano come responsabili del trattamento.

Gli accessi dovrebbero essere gestiti attraverso credenziali personali e autorizzazioni differenziate in base al ruolo.

È opportuno evitare account condivisi tra medici, segreteria e collaboratori, perché rendono difficile ricostruire chi abbia consultato o modificato una determinata informazione.

10. Come proteggere correttamente i dati sanitari

Il GDPR richiede l’adozione di misure tecniche e organizzative adeguate ai rischi concreti del trattamento.

Uno studio individuale, un poliambulatorio e una grande struttura sanitaria presentano dimensioni, attività e livelli di rischio differenti.

Le misure devono quindi essere scelte considerando:

  • natura e quantità dei dati
  • numero delle persone autorizzate
  • strumenti utilizzati
  • probabilità di un incidente
  • possibili conseguenze di una perdita, alterazione o consultazione non autorizzata

Le protezioni devono riguardare sia gli archivi cartacei sia i dati gestiti attraverso software, gestionali sanitari o altri strumenti digitali.

Tra le misure da valutare rientrano:

  • credenziali personali
  • autorizzazioni differenziate in base alle mansioni
  • autenticazione a più fattori, quando adeguata al rischio
  • registrazione e controllo degli accessi
  • cifratura dei dispositivi e delle comunicazioni, quando appropriata
  • blocco automatico delle postazioni
  • aggiornamento periodico dei software
  • backup regolari
  • verifica del ripristino dei backup
  • protezione delle connessioni remote
  • formazione del personale
  • verifica dei fornitori
  • procedure per la gestione delle violazioni dei dati personali

L’utilizzo di un gestionale sanitario non rende automaticamente conforme una struttura.

Spetta al titolare configurare correttamente lo strumento, stabilire le autorizzazioni, formare gli operatori e controllare che le procedure siano effettivamente rispettate.

Il GDPR non impone un elenco identico di misure a tutte le organizzazioni, ma richiede un livello di sicurezza adeguato al rischio.

A questo tema il Garante dedica una pagina specifica sulle misure tecniche e organizzative di sicurezza, richiamando anche la protezione dei sistemi, il ripristino della disponibilità dei dati e la verifica periodica dell’efficacia delle misure adottate.

11. Chi è il DPO e quando deve essere nominato

Il Responsabile della protezione dei dati è indicato in italiano con l’acronimo RPD, ma è comunemente conosciuto come DPO, dall’inglese Data Protection Officer.

Il DPO svolge funzioni di supporto, controllo, consulenza, formazione e informazione sull’applicazione del GDPR.

Tra i suoi compiti rientrano:

  • informare e supportare il titolare e il personale
  • sorvegliare il rispetto della normativa e delle procedure interne
  • contribuire alla formazione degli operatori
  • fornire supporto nelle valutazioni d’impatto
  • collaborare con il Garante
  • costituire un punto di contatto per l’Autorità e per gli interessati

Il DPO non sostituisce il titolare del trattamento e non assume la responsabilità delle decisioni organizzative. La responsabilità di definire finalità, modalità e misure di sicurezza resta in capo al titolare.

La nomina del DPO è obbligatoria per gli organismi pubblici e per le organizzazioni le cui attività principali comportano il trattamento su larga scala di dati relativi alla salute.

Le aziende sanitarie appartenenti al Servizio sanitario nazionale devono quindi nominare il DPO. Anche ospedali privati, case di cura, laboratori, centri di riabilitazione e altre organizzazioni sanitarie possono rientrare nell’obbligo quando trattano dati sanitari su larga scala.

Il singolo professionista sanitario che esercita individualmente non è invece tenuto a nominare il DPO per il solo svolgimento della propria attività.

Per valutare se un trattamento avviene su larga scala bisogna considerare complessivamente:

  • numero delle persone interessate
  • volume e varietà dei dati
  • durata del trattamento
  • estensione geografica
  • carattere sistematico delle operazioni

Nei casi dubbi è opportuno documentare la valutazione effettuata e le ragioni alla base della decisione.

Ruolo, competenze e principali casi di designazione sono approfonditi nelle FAQ del Garante sul Responsabile della protezione dei dati in ambito privato.

12. Il registro delle attività di trattamento è obbligatorio?

Il registro delle attività di trattamento descrive le principali operazioni effettuate sui dati personali e permette di ricostruire il quadro complessivo dei trattamenti svolti dall’organizzazione.

Deve contenere informazioni come:

  • finalità del trattamento
  • categorie di interessati
  • categorie di dati utilizzati
  • destinatari
  • eventuali trasferimenti internazionali
  • tempi di cancellazione
  • descrizione generale delle misure di sicurezza

Il Garante ha chiarito che non rientrano normalmente nell’esenzione dalla tenuta del registro i liberi professionisti che trattano dati sanitari, compresi medici, fisioterapisti, farmacisti e altri professionisti della salute.

L’obbligo sussiste perché il trattamento dei dati sanitari riguarda categorie particolari di dati personali e, nell’attività sanitaria, non viene normalmente svolto in modo occasionale.

Il registro deve essere mantenuto in forma scritta, anche elettronica. Non deve essere inviato preventivamente al Garante, ma deve essere aggiornato e messo a disposizione in caso di controllo. Per approfondire, consulta la pagina del Garante dedicata al registro delle attività di trattamento.

Vuoi saperne di più?

Approfondisci la tematica del GDPR in sanità.

13. Piano operativo per gestire correttamente i dati sanitari nello studio medico

Dopo aver compreso gli obblighi principali, il medico o il responsabile della struttura deve tradurre le regole in attività concrete.

Non esiste un modello identico per tutti, perché uno studio individuale, un poliambulatorio e una clinica presentano organizzazioni, tecnologie e livelli di rischio differenti. È però possibile partire da sei passaggi fondamentali.

1. Individuare i trattamenti e i soggetti coinvolti

Il primo passo consiste nel ricostruire quali dati vengono raccolti durante prenotazioni, visite, diagnosi, comunicazioni, fatturazione e utilizzo dei software. Tra i flussi da considerare rientra anche la comunicazione delle spese sanitarie al Sistema Tessera Sanitaria, che comporta la trasmissione dei dati delle fatture emesse nei confronti dei pazienti.

Per ogni attività bisogna identificare:

  • finalità
  • categorie di dati utilizzati
  • persone autorizzate
  • fornitori coinvolti
  • luogo di conservazione
  • durata prevista

È inoltre necessario distinguere il titolare del trattamento, gli operatori autorizzati, gli eventuali responsabili esterni e il DPO, quando previsto.

2. Verificare informativa, consensi e registro

L’informativa deve descrivere i trattamenti realmente svolti e non limitarsi a un modello generico.

Bisogna controllare che finalità, basi giuridiche, destinatari, tempi di conservazione e diritti del paziente siano corretti e aggiornati.

I consensi devono essere richiesti soltanto quando necessari, mantenendoli separati dalle attività di cura e rendendoli documentabili e revocabili.

Il registro deve essere aggiornato quando vengono introdotti nuovi software, fornitori, servizi o modalità di trattamento.

3. Controllare accessi e autorizzazioni

Ogni operatore deve avere credenziali personali e permessi coerenti con il proprio ruolo.

È opportuno verificare periodicamente che:

  • non vengano utilizzati account condivisi
  • gli account degli ex collaboratori siano stati disattivati
  • la segreteria non acceda senza necessità ai dati clinici
  • le postazioni si blocchino automaticamente
  • gli accessi più rilevanti siano registrati
  • il personale abbia ricevuto istruzioni adeguate

4. Verificare software, fornitori e backup

Lo studio deve sapere dove vengono conservati i dati, quali fornitori possono accedervi e se vengono utilizzate infrastrutture cloud o effettuati trasferimenti internazionali.

Quando un fornitore tratta dati personali per conto dello studio, il rapporto deve essere regolato correttamente e accompagnato da istruzioni documentate.

È inoltre necessario controllare che i backup vengano eseguiti con regolarità e che il ripristino dei dati sia realmente verificato. Non basta sapere che “il backup è attivo” se non è mai stata provata la procedura di recupero.

5. Definire conservazione e gestione degli incidenti

A ogni categoria di dati deve essere associato un tempo di conservazione, definito dalla legge oppure determinato dal titolare in relazione alle finalità.

Lo studio deve inoltre predisporre una procedura per gestire incidenti come:

  • invio di un referto al destinatario sbagliato
  • perdita di un dispositivo
  • cancellazione accidentale
  • attacco informatico
  • accesso non autorizzato
  • indisponibilità prolungata dei dati

Non tutte le violazioni devono essere notificate al Garante. La notifica è richiesta quando la violazione può comportare un rischio per i diritti e le libertà delle persone e deve essere effettuata, ove possibile, entro 72 ore dal momento in cui il titolare ne viene a conoscenza.

Ogni violazione deve comunque essere documentata. Il Garante mette a disposizione informazioni e strumenti dedicati alla gestione e alla notifica dei data breach.

6. Valutare DPO, DPIA e controlli periodici

Lo studio deve verificare se le proprie attività richiedono la nomina del DPO e se determinati trattamenti possono presentare un rischio elevato per i diritti e le libertà delle persone.

In questi casi può essere necessaria una DPIA, cioè una valutazione d’impatto sulla protezione dei dati. Non si tratta di un modulo standard, ma di un’analisi preventiva delle attività, dei rischi e delle misure previste per ridurli.

Il riferimento normativo principale è l’articolo 35 del GDPR. Il Garante dedica inoltre una pagina specifica alla valutazione d’impatto sulla protezione dei dati.

La protezione dei dati non si conclude con la predisposizione iniziale dei documenti. È opportuno programmare controlli periodici su:

  • permessi degli utenti
  • nuovi collaboratori
  • aggiornamento dell’informativa
  • correttezza del registro
  • funzionamento dei backup
  • sicurezza dei dispositivi
  • contratti con i fornitori
  • formazione del personale
  • incidenti o anomalie registrate

Il principio di responsabilizzazione richiede infatti al titolare non soltanto di adottare misure adeguate, ma anche di poter dimostrare che siano state effettivamente applicate e mantenute nel tempo.

14. Una corretta gestione non dipende da un solo modulo

Una corretta gestione dei dati sanitari non dipende dalla presenza di un singolo documento o dalla firma apposta dal paziente.

Il titolare deve conoscere i trattamenti svolti, stabilire le responsabilità, limitare gli accessi, controllare i fornitori, definire i tempi di conservazione e verificare periodicamente l’efficacia delle misure adottate.

La digitalizzazione può semplificare l’organizzazione degli appuntamenti e delle informazioni, ma richiede una configurazione attenta degli strumenti utilizzati e procedure coerenti con le attività dello studio.

Un software può supportare l’organizzazione, la gestione degli accessi e il lavoro quotidiano, ma non può sostituire le valutazioni e le responsabilità del titolare del trattamento.

FAQ

Consenso, informativa e conservazione dei dati sanitari

Cosa si intende per trattamento dei dati sanitari?
Il trattamento comprende qualsiasi operazione effettuata sui dati relativi alla salute, come raccolta, registrazione, consultazione, modifica, trasmissione, archiviazione, cancellazione o distruzione. Anche la semplice visualizzazione di un referto costituisce un trattamento.
Serve sempre il consenso del paziente?
No. Il consenso privacy non è necessario quando il trattamento è strettamente indispensabile alla prestazione sanitaria ed è effettuato da un professionista soggetto al segreto professionale. Può invece essere necessario per finalità ulteriori, come marketing, fidelizzazione o altri utilizzi non necessari alla cura.
Qual è la differenza tra informativa privacy e consenso?
L’informativa spiega al paziente chi utilizza i suoi dati, per quali finalità, per quanto tempo e con quali diritti. Il consenso è invece uno dei possibili presupposti del trattamento e deve essere richiesto soltanto quando è effettivamente necessario.
Che cosa significa autorizzazione al trattamento dei dati personali sanitari?
L’espressione viene spesso utilizzata per indicare il consenso del paziente, ma non esiste un’autorizzazione generica valida per qualsiasi utilizzo. Ogni trattamento deve avere finalità, base giuridica, modalità operative e misure di sicurezza definite.

DPO, registro e gestione operativa

Per quanto tempo devono essere conservati i dati sanitari?
La durata dipende dalla tipologia del documento e dalla normativa applicabile. Quando non esiste un termine specifico, il titolare deve stabilire un periodo proporzionato alle finalità e indicarlo nell’informativa oppure descrivere i criteri utilizzati per determinarlo.
Il singolo medico deve nominare un DPO?
In linea generale no, quando opera individualmente e non effettua trattamenti su larga scala. La valutazione può essere diversa per poliambulatori, cliniche, laboratori e strutture organizzate che trattano quantità rilevanti di dati sanitari.
Il medico deve tenere il registro delle attività di trattamento?
Sì. Il singolo professionista sanitario non rientra normalmente nell’esenzione, perché tratta in modo non occasionale categorie particolari di dati personali.
Da dove deve iniziare un medico per gestire correttamente i dati sanitari?
Il primo passo consiste nel verificare quali dati vengono raccolti, per quali finalità, chi può accedervi, dove vengono conservati e quali fornitori sono coinvolti. Successivamente occorre controllare informativa, consensi, registro dei trattamenti, autorizzazioni degli operatori, tempi di conservazione, misure di sicurezza, backup e procedura per la gestione delle violazioni.

La protezione dei dati deve essere accompagnata da processi organizzativi chiari e da strumenti configurati in base ai ruoli e alle attività della struttura.

Doctor Manager propone soluzioni dedicate alla gestione di studi medici, ambulatori e poliambulatori.

Puoi approfondire le funzionalità del software gestionale per studi medici e ambulatori, scoprire come organizzare gli appuntamenti con l’agenda medica online oppure approfondire la gestione digitale dei pazienti.

Per valutare la soluzione più adatta alla tua organizzazione, contattaci!

Contenuto informativo aggiornato a luglio 2026. L’articolo non sostituisce una consulenza legale o una valutazione privacy relativa al caso concreto.

Condividi questa notizia!

0 commenti

Invia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

immagine per redirect a pagina whitepapaer DOCTOR MANAGER FSE 2

Rimani aggiornato

Registrati per non perdere nemmeno un post e acquisire le migliori pratiche manageriali direttamente sulla tua email

*Confermo di aver preso visione dell’informativa sul trattamento dei dati.

Raggiungi il successo in sanità con le soluzioni Doctor Manager.
Scegli la tua!

DM POLI
DM STUDIO
DM RIS
DM FISIO
DM SPORT