Fascicolo sanitario elettronico: stratificazione dei pazienti senza base normativa (Cass. civ. Sez. I n. 6067 del 06.03.2025)
Principi di diritto (Massima)
Il trattamento dei dati personali relativi alla salute contenuti nel fascicolo sanitario elettronico è lecito, per le finalità di cura, solo nei limiti della consultazione e dell’elaborazione riferita al singolo assistito preso in cura, sulla base del duplice consenso specifico, libero e informato. La rielaborazione di dati identificativi in chiaro di una pluralità di assistiti, mediante algoritmo, per stratificare la popolazione in base al rischio sanitario non costituisce trattamento secondario compatibile con le finalità originarie ai sensi dell’art. 5, par. 1, lett. b), del Regolamento (UE) 2016/679, perché le finalità di ricerca e di governo sanitario sono autonomamente disciplinate e impongono l’uso di dati privi di identificativi diretti. Il titolare del trattamento non è esonerato da responsabilità per il fatto che l’attività sia stata disposta da un atto amministrativo regionale. La valutazione di impatto sulla protezione dei dati è dovuta dal titolare prima dell’inizio del trattamento, spettando a lui dimostrarne la corretta effettuazione.
Il Fatto
L’Autorità Garante per la protezione dei dati personali aveva contestato a un’azienda sanitaria regionale il trattamento illecito di dati sanitari “in chiaro” contenuti nelle banche dati aziendali e nel fascicolo sanitario elettronico. Il trattamento era stato eseguito in attuazione di una delibera della Giunta regionale, tramite un algoritmo che attribuiva codici numerici, al fine di predisporre elenchi di assistiti in condizioni di complessità e comorbilità da segnalare ai medici di medicina generale, per la gestione dell’emergenza pandemica. L’Autorità aveva ordinato la cancellazione dei dati e irrogato una sanzione amministrativa.
L’azienda sanitaria aveva proposto opposizione davanti al Tribunale, che l’aveva accolta annullando l’ordinanza ingiunzione, ritenendo il trattamento “secondario” e non imputabile all’azienda, in quanto disposto dalla Regione. L’Autorità ha proposto ricorso per cassazione, articolando un unico motivo in sei profili.
La Motivazione della Corte
La Corte ha ricostruito il quadro normativo applicabile ratione temporis, costituito dal d.lgs. n. 196/2003 come modificato dal d.lgs. n. 101/2018 e dal Regolamento (UE) 2016/679. Ha ricordato che i dati relativi alla salute rientrano tra le categorie particolari e che il loro trattamento è vietato salvo consenso esplicito o ricorrenza di una delle fattispecie di trattamento necessario. Il FSE è istituto dall’art. 12 del d.l. n. 179/2012 e disciplinato dal d.p.c.m. n. 178/2015, che prevede un duplice consenso revocabile dell’assistito: uno per l’alimentazione e uno per la consultazione in chiaro dei dati per le finalità di cura.
Il trattamento per finalità di cura è quindi circoscritto ai dati direttamente collegati all’assistito preso in cura, ivi compresi i servizi di elaborazione relativi a percorsi diagnostico-terapeutici, ma sempre “limitatamente all’assistito preso in cura”. Le finalità di ricerca e di governo sanitario, invece, sono perseguite dalle regioni e dai ministeri senza l’utilizzo dei dati identificativi degli assistiti, con dati pseudonimizzati.
Su questa base la Corte ha ritenuto non condivisibile la qualificazione operata dal Tribunale di trattamento secondario non incompatibile con le finalità originarie. L’art. 5, par. 1, lett. b), del Regolamento non è applicabile, perché il consenso è per legge circoscritto alla consultazione e perché le finalità di ricerca e governo sono autonomamente disciplinate e richiedono dati anonimizzati. La finalità perseguita, pur meritevole, non esonera dal rispetto della normativa, assistita da elevato rigore per i dati sulla salute. L’incrocio e la rielaborazione di dati di più assistiti tramite algoritmo per la “stratificazione” esorbitano dai limiti consentiti.
Quanto all’imputabilità, la Corte ha ribadito che l’azienda sanitaria è titolare del trattamento e non ricorre alcuna esenzione: il richiamo all’art. 2-ter del Codice non è decisivo, perché l’estensione della base giuridica all’atto amministrativo è stata introdotta dal d.l. n. 139/2021 e non opera retroattivamente; per le categorie particolari si applica l’art. 2-sexies, che richiede la “necessarietà” del trattamento, non accertata. L’emergenza pandemica e il richiamo della normativa emergenziale non bastano a qualificare il trattamento come necessario, in assenza della puntuale verifica dei presupposti e delle garanzie.
Infine la Corte ha accolto anche la censura sull’omessa valutazione di impatto: ai sensi dell’art. 35 del Regolamento, la novità delle tecnologie va valutata in concreto, in relazione alle specifiche tecniche dello strumento, e su tale incombente l’onere della prova grava sul titolare, non sul Garante. Il ricorso è stato accolto, con cassazione con rinvio al Tribunale di Udine in persona di diverso magistrato.
Nota della Redazione
Ogni decisione citata è verificata sul provvedimento originale. Quando il documento può essere legittimamente ripubblicato senza esporre dati personali, mettiamo a disposizione anche il testo integrale.