Non ogni informazione che riguarda il corpo di una persona è automaticamente un dato sanitario ai sensi dell’art. 9 GDPR: occorre verificare se, nel contesto specifico, quel dato rivela o consente di inferire informazioni sullo stato di salute dell’interessato. La Grande Sezione della Corte di Giustizia UE, con la sentenza C-474/24, ha adottato una nozione contestuale e funzionale, non categoriale. Chi assiste clienti in ambito privacy deve aggiornare le proprie checklist di data mapping per includere questa analisi caso per caso.
Punti chiave
- Punto 1 — Un dato corporeo non è sanitario se non rivela né consente di inferire lo stato di salute.
- Punto 2 — La sentenza C-474/24 impone un’analisi contestuale, non una classificazione automatica per categoria.
- Punto 3 — Le sanzioni antidoping pubblicate online possono integrare dato sanitario solo se consentono inferenze sulla salute.
Se il tuo studio assiste aziende nella redazione di privacy policy, nella classificazione dei dati o nella gestione di piattaforme digitali, la sentenza C-474/24 della Grande Sezione della Corte di Giustizia UE ti obbliga a rivedere un assunto operativo diffuso: che qualunque dato relativo al corpo umano ricada automaticamente nell’art. 9 GDPR come dato sanitario. Non è così, e la distinzione ha conseguenze dirette sulla scelta delle basi giuridiche del trattamento e sulle misure di sicurezza applicabili.
La Corte, pronunciandosi sulla pubblicazione online di sanzioni antidoping da parte di un’organizzazione sportiva, ha chiarito che un dato è «relativo alla salute» ai sensi dell’art. 9 par. 1 del Regolamento (UE) 2016/679 solo quando, nel contesto concreto in cui viene trattato, rivela o consente di inferire informazioni sullo stato di salute fisico o mentale di una persona. Il ragionamento completo è disponibile nell’analisi pubblicata da Agenda Digitale.
Il contesto normativo
L’art. 9 par. 1 GDPR vieta in linea di principio il trattamento di «dati relativi alla salute», definiti all’art. 4 n. 15 come dati personali attinenti alla salute fisica o mentale di una persona, comprese le informazioni che rivelano il suo stato di salute. Il Considerando 35 del Regolamento precisa che rientrano in questa categoria i dati che emergono da test o esami medici, ma anche quelli che consentono di «trarre conclusioni» sulla salute. La Corte di Giustizia, con la sentenza C-474/24, ha letto il Considerando 35 in senso funzionale: ciò che conta non è la categoria astratta del dato, ma la capacità inferenziale che esso acquisisce nel contesto del trattamento specifico. Un dato sul corpo — come la presenza di una sostanza in un campione biologico — diventa sanitario solo se, nella catena informativa concreta, permette di risalire a una condizione di salute dell’interessato.
Cosa cambia per lo studio
- Nelle attività di data mapping e DPIA, non classificare più i dati corporei come sanitari in via automatica: verifica caso per caso se il contesto del trattamento abilita inferenze sulla salute, e documenta il ragionamento.
- Nelle consulenze a piattaforme sportive, di fitness o e-commerce (es. dati biometrici per il sizing), distingui tra dato morfologico privo di valenza diagnostica e dato che rivela o consente di inferire una patologia: solo il secondo attiva l’art. 9 GDPR.
- Nelle privacy policy e nei contratti di data processing, sostituisci le clausole che equiparano genericamente «dati corporei» a «dati sanitari» con formulazioni che richiamano la capacità inferenziale contestuale, allineandoti alla lettura della Corte.
- Nelle istruttorie davanti al Garante Privacy, usa la sentenza C-474/24 come argomento difensivo quando il titolare del trattamento abbia qualificato un dato come non sanitario sulla base di un’analisi contestuale documentata: la Corte avvalora questa metodologia.
- Nelle governance di intelligenza artificiale e sistemi di profilazione, presta attenzione ai modelli che aggregano dati apparentemente neutri (abitudini di acquisto, dati di localizzazione, frequenze di accesso) e possono produrre inferenze sanitarie: in quel caso scatta l’art. 9, indipendentemente dalla natura dei dati di input.
Attenzione a
Il rischio principale è l’effetto opposto: usare la sentenza per escludere frettolosamente la natura sanitaria di un dato senza condurre l’analisi contestuale. La Corte non ha ristretto la nozione di dato sanitario, l’ha resa dipendente dal contesto. Un dato che oggi non consente inferenze sulla salute può diventarlo domani se abbinato ad altri dati o trattato con algoritmi diversi: la valutazione va aggiornata ogni volta che cambia il sistema di trattamento.
Secondo rischio: nei rapporti con clienti nel settore sportivo o della sanità digitale, non trascurare che la pubblicazione di sanzioni disciplinari può integrare trattamento di dati sanitari anche senza menzione esplicita di diagnosi, se dal contesto il destinatario medio può inferire una condizione patologica sottostante. In quel caso servono base giuridica ex art. 9 par. 2 GDPR e, molto probabilmente, una DPIA.
Domande frequenti
Quando un dato biometrico diventa dato sanitario ai sensi del GDPR?
Un dato biometrico o corporeo diventa dato sanitario ai sensi dell’art. 9 GDPR solo quando, nel contesto concreto del trattamento, rivela o consente di inferire lo stato di salute fisico o mentale dell’interessato. La sentenza C-474/24 della Corte di Giustizia UE esclude che la categoria del dato sia sufficiente: serve un’analisi contestuale e funzionale documentata nel registro dei trattamenti.
La pubblicazione di una sanzione antidoping viola il GDPR come trattamento di dati sanitari?
Dipende dal contesto. Secondo la Corte UE (C-474/24), la pubblicazione di una sanzione antidoping integra trattamento di dati sanitari solo se il contesto consente di inferire una condizione di salute dell’atleta sanzionato. Se la pubblicazione si limita al fatto disciplinare senza abilitare tale inferenza, non scatta automaticamente l’art. 9 GDPR, pur restando applicabile l’art. 6 per i dati personali ordinari.
Come aggiornare la DPIA dopo la sentenza C-474/24 sulla nozione di dato sanitario?
Inserisci nella DPIA una sezione dedicata all’analisi contestuale della capacità inferenziale: per ogni categoria di dati corporei o biometrici trattati, documenta se e come il sistema di trattamento — inclusi eventuali algoritmi di profilazione — consente di ricavare informazioni sullo stato di salute. Aggiorna la valutazione ogni volta che cambia la finalità, il destinatario o la tecnologia di trattamento.
Fonte di riferimento: AgendaDigitale