Compliance · · 3 min read

La DPC rileva che la CHI ha violato le norme di sicurezza relative ai documenti cartacei dei bambini

La Data Protection Commission afferma che una struttura della Children’s Health Ireland presso il Tallaght University Hospital non ha protetto le cartelle cliniche dei bambini e i rifiuti riservati.

La Data Protection Commission ha concluso che una struttura della Children’s Health Ireland presso il Tallaght University Hospital ha violato i requisiti in materia di protezione dei dati che disciplinano la sicurezza e la riservatezza delle cartelle cliniche dei bambini.

La decisione riguarda la gestione e la protezione fisica dei documenti cartacei presso la struttura della CHI, non la Children’s Health Ireland nel suo complesso. Secondo il resoconto pubblicato dalla DPC, l’indagine si è concentrata su un’unica sede all’interno del Tallaght University Hospital e sui documenti conservati nell’ufficio utilizzato dai medici ospedalieri non consulenti.

La decisione finale dell’autorità di controllo è stata notificata alla CHI di Tallaght il 10 settembre 2026. La DPC ha pubblicato la decisione il 1° ottobre 2026, al termine di un’indagine avviata dopo che nel giugno e nel luglio 2025 erano state presentate alla commissione segnalazioni tutelate.

L’ispezione è seguita alle segnalazioni tutelate

La DPC ha effettuato un’ispezione senza preavviso della struttura della CHI il 16 luglio 2025. L’ispezione si è svolta dopo che le segnalazioni avevano sollevato preoccupazioni riguardo alle modalità di conservazione, mantenimento e controllo delle informazioni personali dei bambini.

Nel corso della procedura relativa alle segnalazioni tutelate, la commissione ha inoltre appreso che documenti contenenti informazioni sensibili sui bambini erano fuoriusciti da un contenitore per rifiuti riservati. Il materiale è stato successivamente rimosso. Il contenitore era collocato accanto all’ingresso dell’ufficio utilizzato dai medici ospedalieri non consulenti presso la struttura della CHI.

I documenti sono stati descritti come contenenti sia dati sensibili sia dati appartenenti a categorie particolari relativi a bambini. La loro collocazione e rimozione sono rientrate in preoccupazioni più ampie riguardo al fatto che i documenti riservati fossero gestiti e protetti adeguatamente da accessi o esposizioni non autorizzati.

L’ispezione e le informazioni ricevute attraverso le segnalazioni hanno riunito le preoccupazioni relative a due aspetti collegati della gestione dei documenti. Il primo riguardava la sicurezza dei fascicoli cartacei conservati nell’ufficio dei medici. Il secondo riguardava la gestione dei documenti destinati allo smaltimento riservato. Nel loro insieme, tali questioni hanno portato la DPC a esaminare le modalità utilizzate per controllare le informazioni sanitarie dei bambini presso la struttura.

La commissione ha aperto la sua indagine formale l’11 agosto 2025, diverse settimane dopo la visita senza preavviso. L’indagine ha successivamente portato alla decisione finale ora notificata alla CHI di Tallaght.

Risultati ai sensi del GDPR

La DPC ha rilevato che la CHI di Tallaght aveva violato il principio di sicurezza e riservatezza sancito dall’articolo 5(1)(f) del Regolamento generale sulla protezione dei dati. Ha inoltre rilevato una violazione dell’articolo 32(1), la disposizione del GDPR indicata nella decisione in relazione alla sicurezza dei dati.

Tali rilievi riguardano la sicurezza e l’incolumità fisica delle cartelle cliniche dei bambini presso la specifica struttura della CHI esaminata dalla commissione. Le preoccupazioni includevano la conservazione e il mantenimento continuativi di documenti cartacei nell’ufficio dei medici non consulenti e i sistemi utilizzati per gestire e controllare tali documenti.

La questione è significativa perché il materiale riguardava informazioni personali e cartelle cliniche dei bambini. Il resoconto della DPC afferma che i documenti includevano dati sensibili e dati appartenenti a categorie particolari, rendendo la gestione dei documenti un tema centrale dell’indagine. Anche la collocazione di un contenitore per rifiuti riservati traboccante accanto alla porta di un ufficio è stata rilevante per la valutazione dell’autorità di controllo su come le informazioni venissero protette.

La decisione collega quindi l’ambiente fisico in cui erano conservati i documenti al più ampio requisito della riservatezza. Non riguarda soltanto il contenuto dei singoli fascicoli. Affronta anche le procedure e i controlli relativi ai documenti cartacei mentre erano conservati e nel momento in cui i documenti venivano eliminati.

Il resoconto pubblicato individua le due violazioni del GDPR e illustra gli eventi che hanno dato origine all’indagine. Nel materiale qui fornito non vengono indicati ulteriori dettagli su sanzioni, misure correttive o un calendario per le modifiche presso la struttura. Il rilievo confermato è che la struttura della CHI di Tallaght non ha rispettato gli standard di sicurezza e riservatezza citati dalla DPC in relazione ai documenti dei bambini.

Il caso è iniziato con segnalazioni all’autorità di controllo, è proseguito con un’ispezione senza preavviso e un’indagine formale, e si è concluso con la decisione finale notificata alla CHI nel settembre 2026. La sua pubblicazione registra la conclusione della DPC secondo cui la gestione e il controllo delle informazioni sanitarie cartacee presso la struttura non erano conformi alle disposizioni del GDPR indicate nella decisione.

data protectionchildren’s healthgdprhealth recordstallaght university hospitalchildren’s health irelandprivacy

Continue reading

Read this in another language