Garante per la privacy: illecito pubblicare dati sulla salute

I Comuni, prima di pubblicare documenti sull’albo pretorio on line, devono accertarsi che siano oscurate tutte le informazioni che non possono essere diffuse, in particolare i dati sulla salute di una persona.
Lo ricorda il Garante per la privacy nel  comminare una delle prime sanzioni a un ente locale ai sensi del nuovo Regolamento europeo in materia di dati personali (Gdpr).
L’Autorità ha accertato che le informazioni sull’infermità erano liberamente accessibili a chiunque ed ha sottolineato come anche la nuova normativa sulla privacy vieti la diffusione dei dati sulla salute di una persona.
Il trattamento di dati è stato effettuato in contrasto con il principio di “minimizzazione” previsto dal Gdpr, secondo il quale i dati personali devono essere adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati.
Per tali motivi, alla luce delle nuove modalità indicate dal Gdpr e dal Codice privacy, l’Autorità ha dichiarato l’illiceità del trattamento dei dati posto in essere dal Comune e contemporaneamente ha ordinato il pagamento di una sanzione amministrativa di 10.000 euro.
Il Garante per la privacy richiama, inoltre, l’attenzione sulle regole di una corretta comunicazione attraverso la posta elettronica. Con un provvedimento ha dichiarato illecito l’invio da parte di una Provincia di una e-mail destinata, contemporaneamente e con gli indirizzi in chiaro, a sedici genitori di bambini non in regola con l’obbligo delle vaccinazioni.
In prossimità dell’avvio dell’anno scolastico, l’e-mail della Provincia informava le famiglie dell’impossibilità di ammettere i minori alle scuole dell’infanzia, in assenza della regolarità vaccinale.
Il Garante ha precisato che le informazioni contenute nella comunicazione della Provincia sono qualificabili come dati relativi alla salute dei minori. Tali dati possono essere trattati solo sulla base di un idoneo presupposto giuridico, rispettando i principi di liceità, correttezza e trasparenza nonché di minimizzazione, in modo sicuro e solo se adeguati, pertinenti e limitati  rispetto alle finalità per le quali sono trattati.
L’e-mail andava dunque inviata a ciascun genitore separatamente, in modo personalizzato, o utilizzando lo strumento della copia conoscenza nascosta (ccn), per rendere ogni indirizzo riservato.
Di conseguenza l’Autorità, oltre ad aver dichiarato illecito il trattamento, ha ammonito la Provincia a conformare l’invio di comunicazioni alle disposizioni e ai principi che tutelano i dati personali.
Nel caso specifico il Garante ha tenuto conto del fatto che l’illecito è stato un primo e isolato evento, dovuto alla disattenzione di una dipendente.
L’Autorità ha inoltre tenuto conto che la violazione gli è stata notificata dalla Provincia stessa, che, a seguito dell’accaduto, ha informato del fatto gli interessati, scusandosi e adottando atti e iniziative volte a sensibilizzare il personale al rispetto della disciplina dei dati personali.

Ferdinando Onorato   

Commenti Facebook