Moduli10 min di lettura
Dati sanitari in studio: cosa rende diversi questi moduli
Moduli di iscrizione e anamnesi negli studi: cosa dice la LPD sui dati sanitari, cosa chiede l’ordinanza e dove si colloca il segreto professionale.

Uno studio di fisioterapia a Bellinzona mette in rete il proprio foglio di iscrizione. La pagina che finora stava sulla cartelletta alla reception diventa un modulo: nome, data di nascita, indirizzo, cassa malati, medico che invia, motivo dell’invio, terapie in corso, interventi precedenti e un campo per «altro che dovremmo sapere». In fondo, una casella per la presa d’atto.
Tecnicamente è lo stesso modulo dell’iscrizione semestrale di una scuola di musica. Giuridicamente non lo è. La differenza non sta nel fatto che qui arrivi per caso qualcosa di delicato — può succedere in qualsiasi campo di testo libero. Sta nel fatto che le indicazioni delicate sono qui lo scopo del modulo. Un’anamnesi senza dati sanitari ha mancato il proprio compito.
La categoria è scritta nella legge
L’art. 5 lett. c della legge federale sulla protezione dei dati (LPD) elenca in modo esaustivo quali siano i dati personali degni di particolare protezione. Il numero 2 cita i «dati concernenti la salute, la sfera intima o l’appartenenza a una razza o etnia». Il contenuto di un foglio di anamnesi non è quindi una questione interpretativa, ma un caso che la legge nomina.
Più interessante è quanto lontano arrivi questa categoria all’interno di uno studio. Nel suo promemoria sui moduli per i pazienti, l’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) rileva che, in ambito sanitario, già la sola esistenza di una relazione con un o una terapista permette di trarre conclusioni sullo stato di salute — in modo particolarmente evidente con gli specialisti. L’esempio citato è l’appuntamento da un’oncologa. Ne deduce che anche lo scambio puramente amministrativo, per esempio la fissazione di un appuntamento, va qualificato come degno di particolare protezione.
La separazione tra «la parte medica» e «la parte amministrativa» di un modulo regge quindi meno di quanto prometta a prima vista.
Il consenso non è l’aggancio che molti si aspettano
Poiché sono in gioco dati degni di particolare protezione, viene spontaneo pensare che ogni modulo richieda una dichiarazione di consenso. L’IFPDT descrive la situazione diversamente. Nel suo promemoria rileva che, secondo la LPD, il consenso non è un presupposto perché i medici trattino i dati dei pazienti: i dati trattati nell’ambito di una prestazione medica rientrano nel contratto di cura e, inoltre, i professionisti della salute sono tenuti per legge a determinati trattamenti, in particolare dalle leggi sanitarie cantonali — per esempio la tenuta della cartella del paziente.
Secondo la stessa esposizione, il consenso diventa importante soprattutto dove i dati vengono comunicati: a una collega, a una società di fatturazione, a un laboratorio. E lì vale la forma prevista dall’art. 6 cpv. 7 lett. a LPD: per il trattamento di dati personali degni di particolare protezione il consenso deve essere esplicito. L’art. 6 cpv. 6 LPD aggiunge che è valido solo se dato liberamente per uno o più trattamenti determinati, dopo un’informazione adeguata.
Ciò che questo esclude, l’IFPDT lo descrive con una concretezza inusuale. Le dichiarazioni formulate come clausole generali e i consensi in bianco sono esclusi. Le clausole troppo vaghe che prevedono una comunicazione generale e anticipata della cartella del paziente a terzi — altri medici, farmacie, laboratori — senza riferimento a un trattamento determinato sono definite invalide. Lo stesso vale per un consenso anticipato alla trasmissione di un’eventuale procedura di incasso a un’impresa terza e per una clausola secondo cui imprese partner possono utilizzare i dati dei pazienti per sviluppare le proprie offerte digitali. Per la trasmissione a una specialista, l’IFPDT rileva che il consenso andrebbe raccolto solo quando la questione si pone concretamente.
Quali campi cita l’IFPDT
La proporzionalità è all’art. 6 cpv. 2 LPD; l’art. 6 cpv. 3 LPD aggiunge che i dati personali possono essere raccolti soltanto per uno scopo determinato e riconoscibile per la persona interessata. Nella relazione medico-paziente questo scopo è, secondo l’IFPDT, in linea di principio il trattamento terapeutico.
Il promemoria qui si fa concreto e nomina campi la cui raccolta sistematica non è in linea di principio necessaria: cognome da nubile, stato civile, cittadinanza, telefono professionale, professione e nome del datore di lavoro. La riserva che segue subito dopo è ciò che rende la frase utilizzabile: la raccolta non è per questo esclusa. Se la professione può essere rilevante per la consultazione perché legata allo stato di salute — l’esempio del promemoria è il mal di schiena —, può essere chiesta. Problematica è la raccolta sistematica; è il singolo caso a determinare cosa sia necessario.
Ne deriva una verifica che non richiede conoscenze giuridiche: a ogni campo corrisponde una frase che ne spiega il legame con il trattamento. L’IFPDT lo formula come un’esigenza rivolta allo studio stesso — deve poter giustificare in ogni momento un determinato trattamento e spiegarne il motivo quando comunica, nell’ambito dell’obbligo di informare, che raccoglie determinati dati.
In questa logica il campo libero non è l’eccezione ma la norma: per «altro che dovremmo sapere», il testo aperto è il formato professionalmente giusto. Ciò che lo distingue dal campo «osservazioni» di un’iscrizione a un’associazione è che qui nessuno si stupisce di quel che vi compare. La domanda si sposta quindi dal modulo all’archiviazione: chi vede la risposta in seguito, quanto a lungo resta e se può essere tenuta separata dall’agenda degli appuntamenti.
Cosa chiede l’ordinanza in materia di sicurezza
L’art. 8 LPD chiede al titolare e al responsabile del trattamento una sicurezza dei dati adeguata al rischio mediante misure tecniche e organizzative appropriate, e lascia i requisiti minimi al Consiglio federale. Si trovano nell’ordinanza sulla protezione dei dati e sono più concreti di quanto il rinvio lasci supporre.
L’art. 1 OPDa chiede di determinare il bisogno di protezione dei dati, valutato tra l’altro in base al tipo di dati trattati. Con i dati sanitari questo primo passo è già deciso. L’art. 2 OPDa nomina quattro obiettivi: confidenzialità («accessibili soltanto alle persone autorizzate»), disponibilità, integrità e tracciabilità. L’art. 3 OPDa li riempie di controlli, diversi dei quali toccano direttamente il lavoro quotidiano di uno studio:
| Controllo secondo l’art. 3 OPDa | Cosa tocca nello studio |
|---|---|
| Controllo dell’accesso ai dati | Le persone autorizzate vedono solo i dati necessari ai loro compiti: reception, cura, fatturazione |
| Controllo dell’accesso ai locali | Chi entra nei locali e negli impianti in cui si trattano dati |
| Controllo del trasporto | La comunicazione verso l’esterno e il trasporto di supporti di dati |
| Ripristino | Che i dati tornino rapidamente disponibili dopo un incidente |
| Sicurezza del sistema | Sistemi operativi e applicazioni tenuti al livello di sicurezza attuale |
| Controllo dell’immissione | Verificare quali dati sono stati immessi o modificati, quando e da chi |
Sulla trasmissione l’IFPDT è netto: quando si comunicano dati personali degni di particolare protezione, la comunicazione deve essere sicura — nel testo sulla comunicazione di dati dei pazienti cita espressamente la crittografia come misura quando i dati vanno comunicati per posta elettronica. Sulle clausole con cui i pazienti acconsentono a una comunicazione elettronica non protetta scrive che ciò può essere problematico; è possibile solo previa informazione sui rischi e con una possibilità di scelta effettiva, per esempio una casella da spuntare.
Altre due disposizioni si agganciano all’entità. L’art. 4 OPDa chiede di verbalizzare la registrazione, la modifica, la lettura, la comunicazione, la cancellazione e la distruzione quando dati personali degni di particolare protezione sono trattati in modo automatizzato su larga scala e le misure preventive non bastano a garantire la protezione dei dati. L’art. 5 OPDa chiede un regolamento per il trattamento quando dati personali degni di particolare protezione sono trattati su larga scala. Cosa significhi «su larga scala», l’ordinanza non lo quantifica.
Il piccolo studio è esentato da un unico obbligo — e anche questo a condizione
L’art. 12 cpv. 5 LPD incarica il Consiglio federale di prevedere eccezioni per le imprese con meno di 250 collaboratori il cui trattamento comporta un rischio esiguo di violazione della personalità. L’art. 24 OPDa lo attua: le imprese e le altre organizzazioni di diritto privato che al 1° gennaio di un anno occupano meno di 250 collaboratori, nonché le persone fisiche, sono esentate dall’obbligo di tenere un registro delle attività di trattamento — salvo che siano trattati dati personali degni di particolare protezione su larga scala o sia effettuata una profilazione a rischio elevato.
Tre cose qui sono precise. Primo, l’eccezione riguarda soltanto il registro. L’obbligo di informare, la proporzionalità, la sicurezza dei dati, la forma del consenso e le regole sulla comunicazione restano intatti. Secondo, è condizionata: decade in caso di trattamento su larga scala di dati degni di particolare protezione. Terzo, arriva con la stessa formulazione non quantificata degli art. 4 e 5 OPDa, sicché uno studio di quattro persone non può dedurre dalla sola dimensione da che parte della linea si trovi.
Altrettanto aperta è la conservazione. L’IFPDT scrive che, sulla base della prescrizione civile in caso di lesioni personali, si può regolarmente partire da un termine di conservazione di 20 anni, e rinvia nel contempo agli obblighi di documentazione delle leggi sanitarie cantonali. L’art. 6 cpv. 4 LPD chiede l’opposto: i dati personali sono distrutti o anonimizzati appena non sono più necessari allo scopo del trattamento. Fra questi due poli sta una domanda a cui ogni studio risponde per i propri incarti.
Il segreto professionale è un secondo ordine, separato
Protezione dei dati e segreto professionale vengono spesso citati in un fiato, ma stanno in leggi diverse e funzionano diversamente. L’art. 321 del Codice penale svizzero punisce chi, appartenendo a determinate professioni, rivela un segreto confidatogli in virtù della sua professione o di cui ha avuto notizia nell’esercizio della medesima. L’elenco del testo di legge cita fra gli altri medici, dentisti, chiropratici, farmacisti, levatrici, psicologi, personale infermieristico, fisioterapisti, ergoterapisti, dietisti, optometristi e osteopati — «come pure gli ausiliari di questi professionisti».
Nel lavoro quotidiano quest’ultima aggiunta è la parte più importante della frase. Tira la persona alla reception, l’assistente di studio e la sostituta del sabato nello stesso cerchio di chi cura. La legge rileva inoltre che la violazione resta punibile anche dopo la cessazione dell’esercizio della professione, e che non è punibile chi rivela il segreto con il consenso dell’avente diritto o con l’autorizzazione scritta dell’autorità superiore o di vigilanza; restano riservati i diritti di annunciare e di collaborare, l’obbligo di testimoniare e quello di informare un’autorità.
Due domande stanno così una accanto all’altra senza essere la stessa: quella, di protezione dei dati, su chi possa trattare quali dati, e quella, di diritto penale, su chi possa rivelare un segreto confidato. Una risposta all’una non è una risposta all’altra.
Cosa di tutto questo dipende dal modulo
Visto così, un modulo di studio è una successione di decisioni che si lasciano descrivere: quali campi esistono e perché, cosa è informazione e cosa è consenso, chi vede le risposte alla reception e nella stanza di cura, per quale via qualcosa esce dallo studio e quanto a lungo resta. Secondo il promemoria l’IFPDT si attende che i moduli siano ripuliti dove vanno oltre quanto necessario alla relazione terapeutica — e il suo elenco offre un inizio che si può percorrere a matita su un foglio di iscrizione stampato.
L’app per moduli online che stiamo sviluppando interviene dove l’ordinanza parla di confidenzialità e di controllo del trasporto: le risposte vengono cifrate già nel browser della persona che risponde, ed esercizio e archiviazione saranno in Svizzera. Quali campi abbia un’anamnesi e chi, nello studio, possa leggerla resta la decisione dello studio — il software non cambia nulla al riguardo.
Fonti
- 1.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (verificato il 23 settembre 2026)
- 2.Datenschutzverordnung (DSV, SR 235.11), Fassung in Kraft seit 15. September 2024 (verificato il 23 settembre 2026)
- 3.Schweizerisches Strafgesetzbuch (StGB, SR 311.0), Art. 321 Verletzung des Berufsgeheimnisses (verificato il 23 settembre 2026)
- 4.EDÖB: Merkblatt «Erläuterungen zu Patientenformularen für ärztliche und therapeutische Konsultationen» (verificato il 23 settembre 2026)
- 5.EDÖB: Bekanntgabe von Patientendaten (verificato il 23 settembre 2026)
- 6.EDÖB: Einsicht, Aufbewahrung und Löschung von Patientendaten (verificato il 23 settembre 2026)
SchweizerformDa questa idea è nata Schweizerform.
Moduli online crittografati end-to-end, realizzati e ospitati in Svizzera.