Whistleblowing senza privacy: Garante sanziona ospedale Perugia e società informatica

Whistleblowing senza privacy: Garante sanziona ospedale Perugia e società informatica

Whistleblowing senza privacy: Garante sanziona ospedale Perugia e società informatica
L’accesso all’applicazione web di whistleblowing, basata su un software open source, avveniva attraverso sistemi che, non essendo stati correttamente configurati, registravano e conservano i dati di navigazione degli utenti, tanto da consentire l’identificazione di chi la utilizzava, tra cui i potenziali segnalanti

PA e imprese devono prestare la massima attenzione nell’impostazione e gestione dei sistemi di whistleblowing, garantendo la massima riservatezza dei dipendenti e delle altre persone che presentano segnalazioni di condotte illecite. Lo ha ribadito il Garante per la privacy che ha sanzionato l’azienda ospedaliera di Perugia e la società informatica che gestiva il servizio per denunciare presunte attività corruttive o altri comportamenti illeciti all’interno dell’ente.

L’istruttoria dell’Autorità nasce nell’ambito di un ciclo di attività ispettive sulle modalità di trattamento dei dati acquisiti tramite i sistemi di whistleblowing, in particolare quelli più utilizzati in Italia dai datori di lavoro.

Dai controlli effettuati presso un’azienda ospedaliera sono emerse diverse violazioni del Gdpr. L’accesso all’applicazione web di whistleblowing, basata su un software open source, avveniva attraverso sistemi che, non essendo stati correttamente configurati, registravano e conservano i dati di navigazione degli utenti, tanto da consentire l’identificazione di chi la utilizzava, tra cui i potenziali segnalanti.

La struttura sanitaria non aveva poi provveduto a informare preventivamente i lavoratori in merito al trattamento dei dati personali effettuato per finalità di segnalazione degli illeciti, non aveva effettuato una valutazione di impatto privacy e non aveva neppure inserito tali operazioni nel registro delle attività di trattamento, strumento utile per valutare i rischi per i diritti e le libertà degli interessati. È infine emersa una non corretta gestione delle credenziali di autenticazione per l’accesso all’applicazione web di whistleblowing da parte del Responsabile della prevenzione della corruzione e della trasparenza (Rpct), durante la fase di transizione con il suo successore.

Nel corso dei controlli sono emersi ulteriori illeciti imputabili alla società informatica che, in qualità di responsabile del trattamento, forniva all’azienda ospedaliera l’applicazione web di whistleblowing. La società si era infatti avvalsa di un fornitore esterno per il servizio di hosting dei sistemi che ospitavano l’applicativo senza dare specifiche istruzioni sul trattamento dei dati degli interessati e senza darne notizia alla struttura sanitaria. Aveva poi utilizzato il medesimo servizio di hosting anche per proprie finalità, ad esempio per la gestione del rapporto di lavoro con i dipendenti o la gestione contabile e amministrativa, anche in questo caso senza regolare il rapporto e l’uso dei dati.

Il Garante, tenendo conto della piena collaborazione offerta nel corso dell’istruttoria anche per sanare i problemi rilevati, ha comminato sia alla struttura sanitaria sia alla società informatica una sanzione di 40.000 euro. Ha inoltre concesso 30 giorni alla società informatica per adeguare il rapporto con il fornitore del servizio di hosting alla normativa sulla protezione dei dati personali.

12 Maggio 2022

© Riproduzione riservata

Intramoenia, basta ambiguità: pubblico o privato, ma con la giusta valorizzazione
Intramoenia, basta ambiguità: pubblico o privato, ma con la giusta valorizzazione

Gentile Direttore,il dibattito che si trascina da anni sull’intramoenia sembra ormai incagliato in una sterile contrapposizione ideologica che manca completamente il bersaglio grosso: la necessità di una riforma strutturale che...

Defibrillatori. Da Regione Umbria 59 mila euro all’Ospedale di Perugia per gestione e formazione
Defibrillatori. Da Regione Umbria 59 mila euro all’Ospedale di Perugia per gestione e formazione

La Giunta regionale dell’Umbria ha deliberato l’assegnazione di 59.272,80 euro all’Azienda ospedaliera di Perugia per potenziare la gestione dei defibrillatori sul territorio e rafforzare la formazione nelle scuole. Lo fa...

Nas Napoli. Favori al clan Contini all’ospedale San Giovanni Bosco: 4 arresti
Nas Napoli. Favori al clan Contini all’ospedale San Giovanni Bosco: 4 arresti

Ospedale San Giovanni Bosco alle battute finali delle indagini avviate dai Nas nel 2029 e 2020: sgominate le presunte infiltrazioni della camorra nel presidio sanitario napoletano, dove il clan Contini...

Umbria. Continua il piano assunzioni: attivato il bando di concorso per 122 posti di operatore sociosanitario
Umbria. Continua il piano assunzioni: attivato il bando di concorso per 122 posti di operatore sociosanitario

Prosegue il rafforzamento del contingente di personale del sistema sanitario pubblico regionale, uno degli obiettivi prioritari della Giunta regionale dell’Umbria, inserito organicamente nel percorso di costruzione del nuovo Piano sociosanitario...