{"check":null,"uid":"af4e7b9f4f4c75df","title":"Provvedimento del 9 ottobre 2025 [10193671]","title_generated":false,"country":"Италия","organ":"Гарант защиты персональных данных Италии","kind":"law","kind_name":"Законодательство","lang":"it","date":"2025-10-09","summary":"Регулятор установил, что компания «Sol et Salus» нарушила ст. 5(1)(f) и ст. 9 GDPR, выдав пациенту чужой CD с МРТ другого человека из-за ошибки сотрудника при упаковке. Компания признала инцидент, указала на действующие меры безопасности (RIS/PACS, обучение по GDPR) и предложила корректирующие действия — перекрестную проверку документов врачом и техником, аудит процедур и усиление обучения персонала. Учитывая отсутствие умысла, сотрудничество оператора и принятые меры, регулятор квалифицировал нарушение как незначительное и ограничился предупреждением без штрафа.","snippet":"","topics":["Персональные данные"],"status":"ok","error":"","text_len":17072,"versions":4,"url":"https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10193671","first_seen":"2026-09-09","last_checked":"2026-09-17 02:32","relevance":"hit","score":18,"query":"","source_key":"garante_it","verdict":{"relevance":"hit","score":18,"topics":["Персональные данные"],"need_body":3,"authorities":[{"kind":"орган","name":"Garante per la protezione dei dati personali","topic":"Персональные данные"},{"kind":"акт","name":"2016/679","topic":"Персональные данные"},{"kind":"акт","name":"codice in materia di protezione dei dati personali","topic":"Персональные данные"}],"evidence":[{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":469,"ctx":"9 ottobre 2025  registro dei provvedimenti  n. 588 del 9 ottobre 2025  il garante per la protezione dei dati personali  nella riunione odierna, alla quale hanno preso parte il prof. pasquale stanzione, presid","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":940,"ctx":"(di seguito “regolamento”);  visto il d.lgs. 30 giugno 2003, n. 196 (codice in materia di protezione dei dati personali, di seguito “codice”) come novellato dal d.lgs. del 10 agosto 2018, n. 101 recante “dispo","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":1348,"ctx":"zzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al garante per la protezione dei dati personali, approvato con deliberazione del n. 98 del 4/4/2019, pubblicato in g.u. n. 106 dell’8/5/2","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":2104,"ctx":"eguito la “società”, con la quale lamentava una violazione della disciplina in materia di protezione dei dati personali da parte della predetta società, derivante dall’imbustamento e consegna della documentazi","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":4238,"ctx":"to, di fornire alcuni elementi utili alla valutazione dei profili rilevanti in materia di protezione dei dati personali rispetto al caso oggetto dell’istanza.  a seguito della predetta richiesta, la società, c","zone":"текст","weight":1},{"topic":"Персональные данные","term":"gdpr","weak":false,"pos":6149,"ctx":"istemi avanzati di protezione endpoint e threat hunting;  5) formazione ai dipendenti sul gdpr con focus sulle violazioni dei dati personali e procedura data breach”;  - “a seguito del","zone":"текст","weight":1},{"topic":"Персональные данные","term":"Garante per la protezione dei dati personali","weak":false,"pos":498,"ctx":"ovvedimento del 9 ottobre 2025  Registro dei provvedimenti  n. 588 del 9 ottobre 2025  IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI  NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presid","zone":"орган","weight":3},{"topic":"Персональные данные","term":"2016/679","weak":false,"pos":825,"ctx":"za, componenti e il Cons. Angelo Fanizza, Segretario generale;  VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, (di seguito “Regolamento”);","zone":"акт","weight":0},{"topic":"Персональные данные","term":"codice in materia di protezione dei dati personali","weak":false,"pos":963,"ctx":"del 27 aprile 2016, (di seguito “Regolamento”);  VISTO il d.lgs. 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali, di seguito “Codice”) come novellato dal d.lgs. del 10 agosto 2018, n. 101 recante “Dispo","zone":"акт","weight":0}],"dropped":[]},"last_changed":"2026-09-12","meta":{"docweb":"10193671"},"source_url":"https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10193671","text":"Provvedimento del 9 ottobre 2025 [10193671]\n\ng-docweb-display Portlet\n\nHome\nProvvedimenti\nAmmonimento\nProvvedimento del 9 ottobre 2025 [10193671]\n\nProvvedimento del 9 ottobre 2025 [10193671]\n\nAscolta\n\nMenù azioni\n\nStampa\nStampa\n\ne-mail\n\nfacebook\n\nlinkedin\n\ntwitter\n\nAscolta\n\nStampa\nStampa\n\nCondividi\n\ne-mail\n\nfacebook\n\nlinkedin\n\ntwitter\n\n[doc. web n. 10193671]\n\nProvvedimento del 9 ottobre 2025\n\nRegistro dei provvedimenti\n\nn. 588 del 9 ottobre 2025\n\nIL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI\n\nNELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia e l’avv. Guido Scorza, componenti e il Cons. Angelo Fanizza, Segretario generale;\n\nVISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, (di seguito “Regolamento”);\n\nVISTO il d.lgs. 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali, di seguito “Codice”) come novellato dal d.lgs. del 10 agosto 2018, n. 101 recante “Disposizioni per l’adeguamento della normativa nazionale alle disposizioni del Regolamento (UE) 2016/679”;\n\nVISTO il Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali, approvato con deliberazione del n. 98 del 4/4/2019, pubblicato in G.U. n. 106 dell’8/5/2019 e in www.gpdp.it, doc. web n. 9107633 (di seguito “Regolamento del Garante n. 1/2019”);\n\nESAMINATA la documentazione in atti;\n\nVISTE le osservazioni formulate dal Segretario generale ai sensi dell’art. 15 del Regolamento del Garante n. 1/2000;\n\nRELATORE l’avv. Guido Scorza;\n\nPREMESSO\n\n1. L’istanza pervenuta\n\nCon nota del XX, il sig. XX ha trasmesso, per il tramite del proprio legale di fiducia, una nota indirizzata alla società “Sol et Salus” S.p.A (C.F. 00432390409), con sede in via San Salvador 204, Torre Pedrera (RN), cap. 47922, di seguito la “Società”, con la quale lamentava una violazione della disciplina in materia di protezione dei dati personali da parte della predetta Società, derivante dall’imbustamento e consegna della documentazione sanitaria.\n\nIn particolare, è stato rappresentato che l’istante si è “sottoposto, in data XX, ad una risonanza magnetica alla schiena, effettuata presso la (…) (Società Sol et Salus S.p.A.), con ritiro del referto cartaceo e annesso dischetto inserito in plico chiuso, intervenuto in data XX. Il giorno XX, il signor XX si recava a Bologna presso l’Ospedale (…), dopo avere preso debitamente appuntamento, per sottoporsi alla visita neuroradiologica concordata con il medico chirurgo (che) avrebbe dovuto visionare l’esame specialistico onde valutare modalità del relativo intervento. In quella circostanza, una volta inserito il CD nel computer del (medico), estratto dalla busta ancora sigillata, veniva visualizzata una risonanza al cervello, ovviamente, non relativa al (…) assistito. Una volta estratto il CD, consegnato dalla (…) struttura, si appurava che su tale supporto fosse riportato un altro nominativo e relativa data di nascita ovvero XX nato il XX”.\n\nÈ stato, altresì, dichiarato che, stante l’impossibilità per il sig. XX di svolgere la predetta visita in quanto veniva ritenuto indispensabile dai professionisti sanitari dell’Ospedale di Bologna “visionare direttamente la risonanza magnetica effettuata, (…) una volta rientrato a Rimini (…), il signor XX si recava nuovamente presso la (…) (Società) per reclamare la propria risonanza magnetica e spiegare l'accaduto. Alla richiesta di avere a disposizione il proprio CD, il personale della (…) struttura non era, comunque, in grado di fornirlo prontamente al mio assistito, tanto da invitarlo a recarsi presso la “sala risonanze” e attendere per ben un’ora che gli venisse fornito un nuovo supporto. (…)”.\n\n2. L’attività istruttoria\n\nIn relazione a quanto descritto nella nota sopra citata, l’Ufficio, con nota del XX (prot. n. XX), ha chiesto, ai sensi dell’art. 157 del Codice, alla società “Sol et Salus” S.p.A, in qualità di titolare del trattamento, di fornire alcuni elementi utili alla valutazione dei profili rilevanti in materia di protezione dei dati personali rispetto al caso oggetto dell’istanza.\n\nA seguito della predetta richiesta, la Società, con nota del XX, ha rappresentato, in particolare, che:\n\n- “In data XX, il sig. XX si è sottoposto a un esame di risonanza magnetica presso la nostra struttura. Il referto è stato successivamente ritirato dal paziente in data XX, e successivamente, (…) al momento della visita medica presso l’Ospedale (…) è emerso che, mentre il referto cartaceo era corretto, il CD contenente le immagini della risonanza non apparteneva al sig. XX, bensì ad un altro paziente (…)”;\n\n- “la documentazione sanitaria viene generata e archiviata digitalmente tramite il sistema RIS-PACS. Le modalità attraverso le quali viene abitualmente costituita la documentazione del reparto di diagnostica per immagini sono puntualmente descritte all’interno delle procedure allegate. La consegna avviene presso l'ufficio preposto, previa identificazione del paziente tramite documento di identità”;\n\n- “l’analisi interna ha evidenziato che la violazione è stata causata da errore umano da parte del personale addetto alla consegna dei referti, (…). Più specificatamente, l’operatore incaricato, formato ed espressamente autorizzato, ha erroneamente predisposto il cd/dvd contenente l'esame eseguito e la stampa cartacea del correlato referto, inserendo il cd/dvd di altro paziente nella busta contenente il referto cartaceo del soggetto interessato, non avvedendosi dell’errore commesso”;\n\n- “al momento dell’evento, erano già in vigore le seguenti misure di protezione:\n\n1) adozione di procedure interne per la corretta gestione della documentazione clinica;\n\n2) utilizzo del sistema RIS/PACS per la tracciabilità dei dati;\n\n3) backup quotidiani e piani di disaster recovery;\n\n4) monitoraggio continuo delle cyber minacce tramite sistemi avanzati di protezione endpoint e threat hunting;\n\n5) formazione ai dipendenti sul GDPR con focus sulle violazioni dei dati personali e procedura data breach”;\n\n- “a seguito della segnalazione e della richiesta di chiarimenti del Garante, la struttura intende implementare le seguenti misure correttive:\n\n- controllo incrociato della documentazione sanitaria contenete il referto ed il CD investendo di tale onere il medico ed il tecnico della diagnostica per immagini;\n\n- verifica dell’applicazione delle procedure interne per migliorare la gestione della documentazione clinica e ridurre il rischio di errore umano;\n\n- potenziamento della formazione del personale con corsi specifici sulla gestione della documentazione sanitaria e sulle procedure da seguire, ivi inclusa la procedura per la gestione delle violazioni dei dati personali.\n\nA seguito della violazione sono in corso di programmazione audit al fine di vigilare sul rispetto delle procedure interne e garantire la corretta applicazione delle istruzioni operative contenute nelle (specifiche) procedure (adottate)”.\n\nAlla predetta nota di riscontro è stata, altresì allegata, specifica documentazione, tra cui un documento denominato “Sol et Salus – diagnostica per immagini” da cui risultano istruzioni sulla consegna della documentazione. In particolare, all’interno del predetto allegato è riportato che “Al termine dell’esame viene consegnato il cd contenente le immagini al paziente e, sulla base delle modalità di ritiro del referto scelto in fase di accettazione, verrà consegnato o inviato via posta il referto. Il referto è disponibile dal 6° giorno lavorativo successivo all’esecuzione dell’esame. Il ritiro può avvenire personalmente da persone delegate fornite dal foglio di ritiro firmato con documento di identificazione. Il medico stampa il referto, lo firma e lo consegna al TSRM che provvede all'imbustamento del cd e del referto, chiude la busta e la consegna alla segretaria di TAC/RM per il successivo ritiro da parte dell'utente”.\n\n3. La notifica delle violazioni e le memorie difensive.\n\nIn relazione alla documentazione in atti e a quanto dichiarato dal titolare del trattamento, l’Ufficio, con nota del XX (prot. n. XX), ha notificato alla Società, ai sensi dell’art. 166, comma 5, del Codice, l’avvio del procedimento per l’adozione dei provvedimenti di cui all’art. 58, par. 2, del Regolamento, invitando il medesimo titolare a produrre al Garante scritti difensivi o documenti ovvero a chiedere di essere sentito dall’Autorità (art. 166, commi 6 e 7 del Codice; nonché art. 18, comma 1 della legge n. 689 del 24/11/1981).\n\nPiù precisamente, l’Ufficio, nell’atto di avvio del procedimento poc’anzi citato, ha ritenuto che la predetta società, in relazione all’episodio occorso, relativo alla consegna al sig. XX della documentazione sanitaria riguardante un paziente diverso, abbia effettuato un trattamento di dati personali in contrasto con la disciplina in materia di protezione dei dati personali, in violazione degli artt. 5, par. 1, lett. f) e 9 del Regolamento, per aver comunicato dati relativi alla salute in assenza di un idoneo presupposto giuridico.\n\nA seguito della notifica della violazione, la Società, con nota del XX, ha fatto pervenire la propria memoria difensiva, nella quale, oltre a ribadire quanto già evidenziato nel riscontro alla richiesta di informazioni dell’Autorità, ha rappresentato, in particolare, che:\n\n- “la violazione ha riguardato un unico caso di consegna errata di supporto digitale (CD) contenente immagini diagnostiche di un altro paziente. L’episodio è stato isolato, limitato a due soggetti ben identificati, senza evidenza di diffusione ulteriore dei dati. Considerato che presso la struttura Sol et Salus vengono eseguiti annualmente oltre 20.000 esami di diagnostica per immagini che prevedono la consegna di CD, il dato conferma l’eccezionalità e l’assenza di una tendenza sistemica. La portata dell’incidente, limitata a un solo interessato, e l’adozione delle conseguenti misure hanno consentito un rapido contenimento della violazione”;\n\n- “l’evento è riconducibile ad un errore umano non intenzionale da parte di un operatore sanitario, tecnico radiologo, autorizzato e formato, che ha erroneamente imbustato un CD errato. Non vi è stata intenzionalità né consapevolezza dell’errore (…) L'evento è pertanto da considerarsi di natura colposa verificatosi nonostante la presenza di procedure formalizzate”;\n\n- “a seguito della segnalazione, il supporto errato è stato recuperato tempestivamente e, informato il paziente coinvolto, sono state escluse conseguenze pregiudizievoli per il paziente interessato. Inoltre, è stato verificato che il CD del sig. XX non sia stato consegnato ad altri soggetti, in assenza di qualsiasi altra segnalazione analoga, olire ad aver avviato internamente un’analisi approfondita per prevenire il ripetersi di simili episodi, nonché un immediato audit in data XX per la verifica del rispetto delle procedure. L’Azienda, a seguito dell’evento, ha provveduto a richiamare formalmente il responsabile del reparto di diagnostica per immagini al fine di sensibilizzare l’intera equipe sulla importanza del rispetto delle procedure per evitare che si possano ripetere in futuro episodi simili”;\n\n4. L’esito dell’istruttoria\n\nSulla base della documentazione in atti e delle dichiarazioni fornite dal titolare del trattamento nel corso del procedimento istruttorio, si osserva quanto segue.\n\nPer “dati relativi alla salute” si intendono “i dati personali attinenti alla salute fisica o mentale di una persona fisica, compresa la prestazione di assistenza sanitaria, che rivelano informazioni relative al suo stato di salute” (art. 4, par. 1, n. 15 del Regolamento). I dati personali relativi alla salute meritano una maggiore protezione dal momento che il contesto del loro trattamento potrebbe creare rischi significativi per i diritti e le libertà fondamentali (Cons. n. 51 del Regolamento).\n\nLa disciplina in materia di protezione dei dati personali stabilisce che i medesimi dati devono essere “trattati in maniera da garantire un’adeguata sicurezza (…), compresa la protezione, mediante misure tecniche e organizzative adeguate, da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali (principio di “integrità e riservatezza”)” (art. 5, par. 1, lett. f) del Regolamento).\n\nPer quanto attiene, specificamente, all’ambito sanitario, la disciplina in materia di protezione dei dati personali prevede, altresì, che le informazioni sullo stato di salute possano essere comunicate unicamente all’interessato e possano essere comunicate a terzi solo sulla base di un idoneo presupposto giuridico o su indicazione dell’interessato stesso previa delega scritta di quest’ultimo (art. 9 del Regolamento).\n\n5. Conclusioni: dichiarazione di illiceità del trattamento. Provvedimenti correttivi ex art. 58, par. 2, Regolamento.\n\nSulla base delle valutazioni sopra richiamate, tenuto conto delle dichiarazioni rese dal titolare del trattamento nel corso dell’istruttoria - considerato che, salvo che il fatto non costituisca più grave reato, chiunque, in un procedimento dinanzi al Garante, dichiara o attesta falsamente notizie o circostanze o produce atti o documenti falsi, ne risponde ai sensi dell’art. 168 del Codice “Falsità nelle dichiarazioni al Garante e interruzione dell’esecuzione dei compiti o dell’esercizio dei poteri del Garante” - gli elementi forniti dal titolare del trattamento nel riscontro alla richiesta di informazioni e nella memoria difensiva non consentono di superare i rilievi notificati dall’Ufficio con l’atto di avvio del procedimento sanzionatorio sopra citato, non ricorrendo alcuno dei casi previsti dall’art. 11 del Regolamento del Garante n. 1/2019.\n\nPer tali ragioni, si confermano le valutazioni preliminari dell’Ufficio e si rilevano le violazioni degli artt. 5, par. 1, lett. f) e 9 del Regolamento da parte della società “Sol et Salus” S.p.A.\n\nCiò posto, tenuto conto che:\n\n- dalle risultanze degli atti, l’episodio -pur avendo determinato un inconveniente, derivante dalla impossibilità di mostrare le immagini contenute nel CD-rom relative alla risonanza magnetica ai professionisti sanitari dell’Ospedale di Bologna- risulta essere un fatto isolato e, sotto il profilo psicologico, privo di dolo;\n\n- il titolare del trattamento ha implementato le misure di volte ad evitare la ripetizione della condotta lamentata;\n\n- il titolare del trattamento si è dimostrato prontamente collaborativo durante tutta la fase istruttoria e procedimentale;\n\n-il titolare non ha subito precedenti procedimenti per violazioni pertinenti da parte dell’Autorità.\n\nLe circostanze del caso concreto inducono a qualificare lo stesso come “violazione minore”, ai sensi del cons. 148 del Regolamento e delle “Linee guida riguardanti l'applicazione e la previsione delle sanzioni amministrative pecuniarie ai fini del regolamento (UE) n. 2016/679”, adottate dal “Gruppo di Lavoro Art. 29” il 3 ottobre 2017, WP 253 e fatte proprie dal Comitato europeo per la protezione dei dati con l’”Endorsement 1/2018” del 25 maggio 2018. Si ritiene, pertanto, relativamente al caso in esame, che sia sufficiente ammonire il titolare del trattamento ai sensi degli artt. 58, par. 2, lett. b) e 83, par. 2 del Regolamento.\n\nSi rileva, altresì, che ricorrono i presupposti di cui all’art. 17 del Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante.\n\nSi informa, infine, che copia del presente provvedimento verrà pubblicata sul sito web della scrivente Autorità, ai sensi dell’art. 154-bis, comma 3, del Codice e dell’art. 37 del Regolamento del Garante n. 1/2019.\n\nTUTTO CIÒ PREMESSO IL GARANTE\n\na) dichiara, ai sensi dell’art. 57, par. 1, lett. f) del Regolamento, l’illiceità del trattamento effettuato dal titolare del trattamento, società “Sol et Salus” S.p.A;\n\nb) ai sensi dell’art. 58, par. 2, lett. b), del Regolamento, ammonisce tale titolare del trattamento per aver violato gli artt. 5, par. 1, lett. f) e 9 del Regolamento, come sopra descritto;\n\nc) ritiene che ricorrano i presupposti di cui all’art. 17 del Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante.\n\nAi sensi degli artt. 78 del Regolamento, 152 del Codice e 10 del d.lgs. n. 150/2011, avverso il presente provvedimento è possibile proporre ricorso dinnanzi all’Autorità giudiziaria ordinaria, a pena di inammissibilità, entro trenta giorni dalla data di comunicazione del provvedimento stesso ovvero entro sessanta giorni se il ricorrente risiede all’estero.\n\nRoma, 9 ottobre 2025\n\nIL PRESIDENTE\n\nStanzione\n\nIL RELATORE\n\nScorza\n\nIL SEGRETARIO GENERALE\n\nFanizza\n\nScheda\n\nDoc-Web\n\n10193671\n\nData\n\n09/10/25\n\nArgomenti\n\nSanità e ricerca scientifica\n\nStato di salute\n\nPazienti\n\nTipologie\n\nAmmonimento","changes":[{"id":690,"doc_id":12727,"v_from":13769,"v_to":14009,"detected_at":"2026-09-12 02:36:08","added":0,"removed":22,"summary":"--- \n+++ \n-\n-Vedi anche (10)\n-\n-Ordinanza ingiunzione nei confronti di Azienda USL della Romagna - 27 gennaio 2021 [9544504]\n-\n-Chiarimenti sull'applicazione della disciplina per il trattamento dei dati relativi alla salute in ambito sanitario - 7 marzo 2019 [9091942]\n-\n-Provvedimento su data breach - 1° ottobre 2020 [9469345]\n-\n-Newsletter 19/05/21 - Garante, sì all’informazione scientifica, ma attenzione alla privacy dei pazienti - Sussidi Covid, Garante: i dati dei beneficiari vanno protetti - Lavoro: informazioni corrette ai dipendenti sui sistemi aziendali in uso\n-\n-Provvedimento del 18 giugno 2020 [9451705]\n-\n-Ordinanza ingiunzione nei confronti di Azienda Ospedaliero Universitaria Senese - 27 gennaio 2021 [9544457]\n-\n-Newsletter 25/03/19 - Sanità dopo il Gdpr, i chiarimenti del Garante - Banche, dati sanitari, carte fedeltà nel piano ispettivo del Garante Privacy\n-\n-Newsletter 18/02/2020 - Faro del Garante Privacy su sanità, fatturazione elettronica, food delivery - Whistleblowing non sicuro: Garante privacy sanziona un’università per 30.000 € - Garante, no agli accessi indebiti ai dossier sanitari\n-\n-Ordinanza ingiunzione nei confronti di Casa di cura Fondazione Gaetano e Piera Borghi s.r.l. - 2 dicembre 2021 [9734884]\n-\n-Ordinanza ingiunzione nei confronti di Azienda Ospedaliero Universitaria di Parma - 27 gennaio 2021 [9544092]"},{"id":634,"doc_id":12727,"v_from":13312,"v_to":13769,"detected_at":"2026-09-11 03:38:55","added":4,"removed":4,"summary":"--- \n+++ \n-Newsletter 26/10/20 - Nuove ispezioni del Garante su fatturazione elettronica, data breach e food delivery - Sanità, Garante: più cautele nell’uso dell’algoritmo per individuare i pazienti a rischio - Referti on line accessibili ad altri pazienti, il Garante sanziona un policlinico\n+Chiarimenti sull'applicazione della disciplina per il trattamento dei dati relativi alla salute in ambito sanitario - 7 marzo 2019 [9091942]\n+Provvedimento del 18 giugno 2020 [9451705]\n+\n-Ordinanza ingiunzione nei confronti di Azienda ospedaliero-universitaria Senese - 8 luglio 2021 [9691011]\n-\n-Ordinanza ingiunzione nei confronti di Società Med Store Saronno s.r.l. - 2 dicembre 2021 [9734934]\n+Newsletter 25/03/19 - Sanità dopo il Gdpr, i chiarimenti del Garante - Banche, dati sanitari, carte fedeltà nel piano ispettivo del Garante Privacy"},{"id":547,"doc_id":12727,"v_from":13112,"v_to":13312,"detected_at":"2026-09-10 04:32:27","added":6,"removed":6,"summary":"--- \n+++ \n+Ordinanza ingiunzione nei confronti di Azienda USL della Romagna - 27 gennaio 2021 [9544504]\n+\n-Chiarimenti sull'applicazione della disciplina per il trattamento dei dati relativi alla salute in ambito sanitario - 7 marzo 2019 [9091942]\n-\n-Provvedimento del 18 giugno 2020 [9451705]\n-\n-Newsletter 25/03/19 - Sanità dopo il Gdpr, i chiarimenti del Garante - Banche, dati sanitari, carte fedeltà nel piano ispettivo del Garante Privacy\n-\n+Ordinanza ingiunzione nei confronti di Società Med Store Saronno s.r.l. - 2 dicembre 2021 [9734934]\n+\n+Newsletter 18/02/2020 - Faro del Garante Privacy su sanità, fatturazione elettronica, food delivery - Whistleblowing non sicuro: Garante privacy sanziona un’università per 30.000 € - Garante, no agli accessi indebiti ai dossier sanitari\n+"}],"passport":{"data":{"act":{"jurisdiction":"Италия","title_official":"Provvedimento del 9 ottobre 2025 [10193671]","title_short":"","level":"акт надзорного органа (Garante per la protezione dei dati personali)","date_adopted":"2025-10-09","date_in_force":"с даты принятия, если не указано иное","date_version":"от 09.10.2025","phased":"","status":"действует","sunset":"","regulator":"Garante per la protezione dei dati personali","related":"Regolamento (UE) 2016/679; d.lgs. n. 196/2003 come novellato dal d.lgs. n. 101/2018; Regolamento n. 1/2019"},"goal":{"problem":"передача пациенту CD-диска с диагностическими изображениями другого лица при выдаче медицинской документации.","goal":"обеспечить надлежащее исполнение обязанностей по защите персональных данных, включая специальные категории, предотвратить повторение инцидентов утечки через организационные меры.","targets":"","scope":"обработка медицинских изображений и сопутствующих носителей оператором здравоохранения «Sol et Salus» S.p.A.; выдача результатов пациентам.","exclusions":""},"subjects_note":{"protected":"пациенты как субъекты специальных категорий данных о здоровье."},"subjects":[{"role":"оператор обработки","who":"«Sol et Salus» S.p.A.","criteria":"оказание услуг лучевой диагностики; ежегодный объём свыше 20 000 исследований с выдачей CD.","count":"нет данных"}],"norms":[{"address":"art. 5 par. 1 lett. f) GDPR","addressee":"оператор","essence":"Оператор должен обеспечивать целостность и конфиденциальность персональных данных посредством адекватных технических и организационных мер.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные/содержательные","cost_kind":"регулярные","trigger":"постоянно","sanction":"предупреждение (ammonimento); публикация на сайте Гаранта","refs":"да, al Codice e al Regolamento n. 1/2019","form":"смешанная","in_force":"немедленно для субъекта","ru_analog":"ФЗ-152 ст. 19 — сопоставимо; отличается процедурой реагирования регулятора и санкцией-предупреждением без штрафа в данном случае."},{"address":"art. 9 GDPR","addressee":"оператор","essence":"Обработка данных о здоровье допускается только при наличии надлежащего правового основания или явного согласия либо иных исключений.","type":"ограничение","mechanism":"ограничение модели","cost_channel":"содержательные","cost_kind":"постоянные","trigger":"при обработке специальных категорий","sanction":"предупреждение (ammonimento); публикация на сайте Гаранта","refs":"да, al Codice","form":"цифровая/бумажная","in_force":"немедленно для субъекта","ru_analog":"ФЗ-152 ч. 2 ст. 10 — сопоставимо; отличия в перечне оснований и практике согласий."},{"address":"art. 58 par. 2 lett. b) GDPR","addressee":"оператор","essence":"По требованию Гаранта оператор обязан устранить выявленные нарушения и привести обработку в соответствие с требованиями.","type":"обязанность","mechanism":"барьер входа/операционные издержки","cost_channel":"административные/содержательные","cost_kind":"разовые/по событию","trigger":"по решению регулятора","sanction":"риск ужесточения мер при неисполнении","refs":"да, al Codice e al Regolamento n. 1/2019","form":"смешанная","in_force":"со дня уведомления решения","ru_analog":"полномочия Роскомнадзора по устранению нарушений — сопоставимо; процедурные различия."},{"address":"art. 33–34 GDPR (в связке con l’art. 166 Codice)","addressee":"оператор","essence":"При инциденте безопасности оператор обязан уведомить Гаранта и затронутых лиц в установленные сроки.","type":"обязанность","mechanism":"распределение риска","cost_channel":"административные","cost_kind":"по событию","trigger":"при инциденте","sanction":"отдельное производство за несообщение; здесь учтено сотрудничество","refs":"да, al Codice","form":"цифровая/модуль DPO","in_force":"немедленно для инцидента","ru_analog":"уведомление РКН об инцидентах — сопоставимо; различаются формы и каналы подачи."},{"address":"art. 58 par. 2 lett. d) GDPR (исполнение ammonimento)","addressee":"оператор","essence":"Оператор обязан внедрить корректирующие меры: кросс-чек документов врачом и техником, усиление обучения персонала, аудит соблюдения процедур.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные/содержательные","cost_kind":"разовые и регулярные","trigger":"после выявления нарушения","sanction":"эскалация санкций при невыполнении","refs":"да, al Regolamento n. 1/2019","form":"смешанная","in_force":"согласно указаниям Гаранта","ru_analog":"требования надзора об устранении причин — сопоставимо; конкретика мер задана решением."},{"address":"art. 154-bis comma 3 Codice; art. 37 Regolamento n. 1/2019","addressee":"регулятор","essence":"Публикация решения Гаранта на официальном сайте обеспечивает прозрачность правоприменения.","type":"обязанность","mechanism":"информирование","cost_channel":"нет прямых издержек","cost_kind":"разовая","trigger":"принятие решения","sanction":"","refs":"","form":"цифровая","in_force":"незамедлительно","ru_analog":"публикации решений органов контроля — сопоставимо; площадки отличаются."},{"address":"art. 78 GDPR; art. 152 Codice; art. 10 d.lgs. n. 150/2011","addressee":"оператор","essence":"Решение может быть оспорено в суде общей юрисдикции в течение 30 дней (60 при проживании за рубежом).","type":"право","mechanism":"распределение риска","cost_channel":"административные","cost_kind":"по событию","trigger":"получение решения","sanction":"","refs":"","form":"бумажная/смешанная","in_force":"со дня уведомления","ru_analog":"АПК РФ гл. 24 — сопоставимо; процессуальные сроки иные."}]},"made_by":"GigaChat-3-Ultra","made_at":"2026-09-16 08:27:06","edited_at":null,"edited_by":null}}