Cinquanta sfumature di rosso sangue e tutela dei dati sanitari fra accessibilità e riservatezza. Esempio di un caso pratico
Di Giacomo Conti
Spesso, quando si affronta il tema dei dati particolari o sensibili ai sensi dell’articolo 9 del GDPR, si cade nell’errore sistematico di considerare il “dato particolare” come un unico, grande calderone indistinguibile.
Questo approccio porta molte organizzazioni ad applicare misure di sicurezza e protocolli organizzativi identici per ogni tipologia di trattamento, ignorando le sfumature di rischio che ogni informazione porta con sé.
Abbiamo rilevato, nella pratica professionale, una generale tendenza, ma non assoluta, a trattare ogni singola informazione sanitaria come se fosse un segreto di Stato. Questo approccio difensivo sta alimentando una burocrazia uniforme che, paradossalmente, rischia di creare un dannosissimo e falso senso di protezione. Lo scarso senso di sicurezza, accompagnato spesso a una scarsa conoscenza del contesto aziendale di riferimento e dall’adozione di procedure non adeguate, è idoneo a creare, molte volte, maggiori rischi di quelli della mancata adozione di una misura di sicurezza.
La realtà professionale ci insegna però che non tutti i dati sono creati uguali, nemmeno quando la norma li etichetta con lo stesso rigore. Per comprendere l’impatto sociale e umano di questo concetto, basta analizzare la differente portata di una violazione della riservatezza a seconda del contenuto del dato. Se un data breach rivela accidentalmente il gruppo sanguigno di un interessato, ci troviamo certamente di fronte a un’irregolarità normativa, ma raramente questa avrà impatti devastanti sulla sfera privata dell’individuo. Al contrario, la diffusione non autorizzata di una diagnosi di HIV o di patologie soggette a un forte stigma sociale può tradursi in una condanna immediata all’isolamento, in discriminazioni sul posto di lavoro o nella rottura irreversibile di rapporti personali. In questi casi, la protezione del dato non è solo un freddo requisito legale, ma si pone a presidio diretto della dignità individuale.
Tuttavia, limitare la protezione alla sola “riservatezza” è il secondo, grande errore che riscontriamo quotidianamente nella gestione della compliance. Ci si preoccupa ossessivamente che il dato non venga “visto” da soggetti non autorizzati, ma si dimentica che la sicurezza informatica e giuridica si regge su un treppiede indissolubile: Riservatezza, Integrità e Disponibilità.
Per visualizzare il rischio, occorre immaginare lo scenario peggiore in un contesto ospedaliero. Se un database viene manomesso o il personale inserisce un dato non esatto o aggiornato e, di conseguenza, il gruppo sanguigno di un paziente viene modificato, la privacy del paziente resta tecnicamente intatta perché nessuno ha “letto” il dato indebitamente. Eppure, se l’integrità del dato è compromessa, una trasfusione basata su quell’informazione errata può rivelarsi letale, al punto di provocare la morte del paziente.
Allo stesso modo, se un attacco informatico rende inaccessibili le informazioni sulle allergie farmaceutiche proprio durante un’emergenza medica, la riservatezza dell’interessato sarà protetta dal più impenetrabile dei muri digitali, ma la mancanza di disponibilità del dato metterà a rischio la sua stessa vita. In un simile frangente, il fatto che nessuno possa leggere la cartella clinica non rappresenta un successo della privacy, ma un drammatico fallimento della protezione altrettanto sanzionabile da parte del Garante della Protezione dei Dati Personali.
Applicare il “rigore nella norma” significa proprio questo, ossia, uscire dalla logica dell’adempimento formale e difensivo per iniziare a pesare il rischio reale derivante dal trattamento del dato sanitario.
In pratica, ciò comporta che un dato medico debba essere, prima di tutto, esatto e accessibile al personale autorizzato. Ne consegue che una burocrazia eccessiva che renda inaccessibile l’informazione può produrre danni speculari, se non superiori, rispetto a una divulgazione non autorizzata.
Proteggere i dati particolari, in conclusione, non significa solo chiudere una porta o un server a chiave, ma garantire che, quando quella chiave serve, la serratura giri perfettamente e che ciò che troviamo dietro la porta sia esattamente l’informazione che ci aspettiamo di trovare.


