GDPR nello studio del nutrizionista: cosa serve davvero (e cosa evitare)
GDPR per studio medico e nutrizionale senza panico: informativa, consenso art. 9, registro dei trattamenti e i 3 errori da eliminare subito dallo studio.
Di Oltredieta
Il GDPR nello studio di un nutrizionista viene vissuto in due modi, entrambi sbagliati: il terrore paralizzante ("mi servono un avvocato e un consulente fisso") o la rimozione totale ("sono piccolo, a me non controllano"). La realtà sta nel mezzo: gli adempimenti che contano davvero per uno studio individuale sono pochi, concreti e gestibili in qualche giornata di lavoro. Vediamoli, insieme agli errori che invece vanno eliminati subito.
Una premessa dovuta: questo articolo spiega i principi, non sostituisce una consulenza legale. Per situazioni particolari (dipendenti, più sedi, ricerca, minori) rivolgiti a un professionista della privacy.
Il GDPR di uno studio medico vale anche per il nutrizionista?
Sì, in pieno. Le regole del GDPR per uno studio medico si applicano a chiunque tratti dati sulla salute, e peso, patologie, esami del sangue, intolleranze e abitudini alimentari lo sono: il regolamento li classifica come "categorie particolari di dati" (art. 9), quelli con le tutele più alte. Non conta la dimensione dello studio: un nutrizionista con 20 pazienti ha gli stessi obblighi di principio di un poliambulatorio, solo su scala più semplice.
Tu sei il "titolare del trattamento": decidi quali dati raccogliere e come. Chi tratta dati per conto tuo (il software di studio, il servizio email) è "responsabile del trattamento" e deve dartene garanzia con un contratto apposito, il DPA. Due parole che tornano utili quando scegli i fornitori.
Informativa e consenso: cosa devono contenere?
L'informativa dice al paziente cosa fai coi suoi dati; il consenso al trattamento dei dati sanitari deve essere esplicito, perché l'art. 9 lo richiede per le categorie particolari. In pratica servono:
- Informativa privacy (art. 13): chi sei, quali dati raccogli, perché, per quanto tempo li conservi, a chi li comunichi (es. il fornitore del software), quali diritti ha il paziente e come esercitarli. Scritta in italiano comprensibile, non in legalese.
- Consenso esplicito per il trattamento dei dati sulla salute: una firma (o una spunta tracciata, se digitale) specifica, non annegata in un modulo generico. Consensi separati per usi diversi: uno per il trattamento sanitario, uno distinto se vuoi mandare la newsletter.
Attenzione a non confondere il consenso privacy con il consenso informato alla prestazione professionale: sono due documenti con funzioni diverse, anche se spesso si firmano insieme. Un modello di consenso informato da personalizzare è scaricabile gratis tra i nostri modelli.
Il registro dei trattamenti è obbligatorio anche per uno studio piccolo?
Per chi tratta dati sanitari in modo non occasionale, la risposta prudente è sì. L'art. 30 prevede esenzioni per le organizzazioni piccole, ma escludendo proprio i trattamenti di categorie particolari: uno studio di nutrizione ci rientra. La buona notizia è che per un professionista singolo il registro è un documento di 2-3 pagine, non un faldone: quali dati tratti (anagrafiche, anamnesi, misurazioni), per quale finalità, dove stanno, chi vi accede, quando li cancelli. Compilarlo una volta e aggiornarlo quando cambi strumenti è tutto il lavoro. Ed è anche un ottimo esercizio: ti costringe a sapere dove sono davvero i dati dei tuoi pazienti.
Quali misure di sicurezza sono "ragionevoli"?
Il GDPR non impone una lista di tecnologie: chiede misure adeguate al rischio (art. 32). Per uno studio di nutrizione, il buon senso tecnico si traduce in:
- Accessi protetti: password robuste e diverse per ogni servizio, autenticazione a due fattori dove disponibile, blocco schermo sul portatile e sul telefono.
- Cifratura e backup: i dati dei pazienti su dispositivi cifrati e con una copia di sicurezza che non sia una chiavetta USB nel cassetto.
- Fornitori a norma: per ogni strumento che tocca dati pazienti, verifica che offra un DPA, dove stanno i server (UE, idealmente) e che permetta export e cancellazione dei dati. Su Oltredieta questa parte è già impostata: consensi tracciati, DPA pubblico, export dei dati e cancellazione su richiesta del paziente sono funzioni integrate, non favori da chiedere all'assistenza.
- Minimizzazione: raccogli solo ciò che serve al percorso. Il campo in più "perché non si sa mai" è un rischio in più, non una risorsa.
I 3 errori da eliminare subito
Se oggi fai una sola cosa dopo questa lettura, elimina questi tre comportamenti, nell'ordine.
Pazienti su WhatsApp personale
Diari alimentari, foto dei pasti ed esami del sangue nella stessa app delle chat di famiglia, sincronizzati sul tuo backup personale, senza controllo su conservazione e accessi. Comodo, finché va tutto bene. Un telefono perso o un messaggio girato alla persona sbagliata trasforma la comodità in violazione di dati sanitari da notificare. La comunicazione col paziente va su un canale dedicato e protetto: è uno dei motivi per cui il software di studio non è un vezzo ma un requisito.
Excel condivisi e file sparsi
Il file "pazienti.xlsx" nel Drive personale, magari condiviso col collega "per comodità", senza log di chi accede né cifratura. I fogli di calcolo non nascono per dati sanitari: nessun controllo granulare degli accessi, nessuna traccia delle modifiche, copie che proliferano.
Email non protette con dati clinici
Inviare piani e referti come allegati in chiaro alla mail sbagliata è uno degli incidenti più comuni in ambito sanitario. Se proprio devi usare l'email, niente dati clinici nel corpo del messaggio e allegati protetti; meglio ancora, un'area riservata da cui il paziente scarica i documenti da solo.
Cosa fare se un paziente chiede i suoi dati o la cancellazione?
Rispondere, ed entro un mese: sono i diritti di accesso (art. 15) e cancellazione (art. 17). Il paziente può chiedere copia dei suoi dati in formato leggibile e la cancellazione di quelli che non hai un obbligo legale di conservare. Se i dati sono in un software fatto bene, sono due click; se sono sparsi tra file, chat ed email, sono due pomeriggi. Anche solo per questo, centralizzare conviene. Se stai aprendo adesso lo studio, parti già in ordine: la checklist per l'apertura include i documenti privacy tra le cose da preparare prima della prima visita.
Domande frequenti
Serve il DPO a uno studio di nutrizione individuale? In genere no: il DPO è obbligatorio per trattamenti su larga scala di dati sanitari, e uno studio individuale di norma non lo è. Il dubbio legittimo scatta con volumi grandi o più sedi: in quel caso chiedi a un consulente privacy.
Le sanzioni GDPR colpiscono anche i piccoli studi? Sì, il Garante ha sanzionato anche singoli professionisti sanitari, in genere per violazioni concrete come invii di dati al destinatario sbagliato. Le sanzioni sono proporzionate, ma il danno di fiducia coi pazienti spesso pesa di più.
Posso usare WhatsApp se il paziente è d'accordo? Il consenso del paziente non ti solleva dal dovere di usare misure adeguate: la responsabilità della scelta degli strumenti è tua. Un canale dedicato e protetto resta la strada corretta.
Quanto costa mettersi in regola? Per uno studio individuale: qualche giornata del tuo tempo per informativa, consensi e registro, più eventualmente una consulenza una tantum per la revisione dei documenti. Le misure tecniche di base costano quasi nulla se scegli fornitori già a norma.
Oltredieta nasce a norma: consensi tracciati, chat sicura col paziente, export e cancellazione dei dati integrati, DPA pubblico. 30 giorni di prova completa senza carta, poi resti gratis fino a 3 pazienti. Metti in ordine lo studio →