Dal 31 marzo 2026 anche i poliambulatori privati non accreditati al SSN rientrano nell’obbligo di alimentazione del Fascicolo Sanitario Elettronico 2.0, con conseguenti adempimenti su designazione del titolare, gestione del diritto di oscuramento e tracciamento degli accessi. Chi assiste queste strutture deve aggiornare i modelli organizzativi interni e i contratti con i fornitori IT, verificando la corretta designazione del DPO ove obbligatoria ai sensi dell’art. 37 del Regolamento UE 2016/679. La mancata conformità espone la struttura a sanzioni amministrative fino a 10 milioni di euro o al 2% del fatturato mondiale annuo.
Punti chiave
- Dal 31 marzo 2026 i poliambulatori privati non accreditati devono obbligatoriamente alimentare il FSE 2.0.
- Il titolare del trattamento deve aggiornare il registro delle attività e i contratti con i fornitori IT.
- Il paziente conserva il diritto di oscuramento dei documenti clinici caricati sul FSE 2.0.
Se assisti poliambulatori o strutture sanitarie private, dal 31 marzo 2026 il perimetro degli adempimenti privacy si è allargato in modo significativo. L’obbligo di alimentare il Fascicolo Sanitario Elettronico 2.0 non riguarda più solo le strutture accreditate al SSN: ora coinvolge anche i privati non accreditati, con tutto ciò che questo comporta sul piano della responsabilità del titolare, della gestione dei dati clinici e della filiera dei fornitori tecnologici.
La notizia è riportata da Agenda Digitale: dal 31 marzo 2026 l’alimentazione del FSE 2.0 si estende ai poliambulatori privati non accreditati, con obblighi che toccano documenti clinici, interoperabilità, diritto di oscuramento e procedure interne di tracciamento.
Il contesto normativo
Il quadro di riferimento si costruisce su più livelli. Il d.lgs. 7 marzo 2023, n. 24 (che recepisce la direttiva whistleblowing) non c’entra, ma il punto di partenza corretto è il d.l. 19 maggio 2020, n. 34, convertito con modificazioni dalla l. 17 luglio 2020, n. 77, che ha avviato la riforma del FSE, poi sviluppata con il d.lgs. 25 novembre 2022, n. 179 e i successivi decreti attuativi del Ministero della Salute. Sul versante privacy, la base normativa è il Regolamento UE 2016/679 (GDPR), in particolare l’art. 9 sul trattamento di categorie particolari di dati, l’art. 28 sui contratti con i responsabili del trattamento e l’art. 37 sull’obbligo di designazione del DPO per chi tratta dati sanitari su larga scala. Il Codice Privacy italiano (d.lgs. 196/2003, come novellato dal d.lgs. 101/2018) integra queste disposizioni con le specificità nazionali sul FSE, incluse le garanzie sul diritto di oscuramento già previste dall’art. 1, comma 2-bis del d.l. 179/2012.
Cosa cambia per lo studio
- Revisione del registro dei trattamenti. La struttura privata deve aggiornare il proprio registro ai sensi dell’art. 30 GDPR, inserendo il trattamento connesso all’alimentazione del FSE 2.0 con indicazione delle finalità, delle categorie di dati e dei tempi di conservazione.
- Contratti con i fornitori IT. Ogni software house o cloud provider che elabora i dati clinici per conto della struttura deve essere designato responsabile del trattamento ai sensi dell’art. 28 GDPR. Contratti generici o privi delle clausole obbligatorie espongono il titolare a responsabilità solidale in caso di data breach.
- Procedura sul diritto di oscuramento. Il paziente può chiedere che uno o più documenti clinici non siano visibili ad altri operatori attraverso il FSE. La struttura deve dotarsi di una procedura documentata per raccogliere, tracciare e dare esecuzione a queste richieste entro i termini previsti.
- Verifica dell’obbligo di DPO. Le strutture sanitarie private che trattano dati di salute su larga scala devono designare un Data Protection Officer ai sensi dell’art. 37, par. 1, lett. c) GDPR. Se il cliente non l’ha ancora fatto, ora l’obbligo è indiscutibile.
- Formazione del personale. L’accesso al FSE deve essere tracciato e limitato al personale autorizzato. Servono istruzioni scritte agli incaricati del trattamento, aggiornate alla nuova operatività del fascicolo.
Attenzione a
Sanzioni sproporzionate rispetto alla dimensione della struttura. Il GDPR non distingue tra grandi ospedali e piccoli poliambulatori: le sanzioni dell’art. 83, par. 4 GDPR arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale annuo. Un poliambulatorio con tre medici che non ha aggiornato i contratti IT o non ha implementato la procedura di oscuramento rischia provvedimenti del Garante che possono risultare economicamente devastanti.
Confusione tra accreditamento e obbligo FSE. Molti titolari di strutture private continuano a ritenere che l’assenza di accreditamento al SSN li escluda dagli obblighi del FSE 2.0. Dal 31 marzo 2026 non è più così. Chiarire subito questo punto al cliente evita omissioni che il Garante potrebbe contestare già nei prossimi mesi di attività ispettiva.
Domande frequenti
I poliambulatori privati non accreditati SSN devono alimentare il FSE 2.0?
Sì. Dal 31 marzo 2026 l’obbligo di alimentazione del FSE 2.0 si estende anche alle strutture sanitarie private prive di accreditamento con il Servizio Sanitario Nazionale. L’esclusione precedente non opera più, e le strutture devono adeguarsi agli obblighi documentali, tecnici e privacy previsti dalla normativa vigente.
Il poliambulatorio privato è obbligato a nominare un DPO per il FSE 2.0?
Dipende dalla scala del trattamento, ma nella maggior parte dei casi sì. L’art. 37, par. 1, lett. c) del GDPR impone la designazione del DPO quando il trattamento riguarda dati di salute su larga scala. Con l’estensione del FSE 2.0, anche strutture medie rientrano in questa categoria. La designazione va comunicata al Garante.
Cosa succede se il paziente chiede l’oscuramento di un documento nel FSE 2.0?
La struttura deve disporre di una procedura documentata per ricevere, tracciare ed eseguire la richiesta di oscuramento. L’assenza di questa procedura costituisce una violazione degli artt. 5 e 25 GDPR (privacy by design e by default). Il documento oscurato rimane nella disponibilità del paziente ma non è visibile agli altri operatori sanitari che accedono al fascicolo.
Fonte di riferimento: AgendaDigitale