La gestione delle email dei dipendenti in farmacia

La posta elettronica è oggi il principale canale attraverso cui transitano dati sanitari, ordini, referti e comunicazioni con ASL e pazienti. Per la farmacia, che è titolare del trattamento a tutti gli effetti, gestirla correttamente significa conciliare il Regolamento europeo, lo Statuto dei lavoratori e le indicazioni del Garante sui metadati. Un adempimento che riguarda tanto le grandi catene quanto la farmacia con tre collaboratori.

0
25

Nella farmacia contemporanea la casella di posta elettronica ha smesso da tempo di essere un semplice strumento di corrispondenza. Vi transitano ordini ai grossisti e alle aziende, comunicazioni con l’ASL e con la Regione, richieste di preparazioni galeniche accompagnate da prescrizioni mediche, prenotazioni di prestazioni erogate nell’ambito della farmacia dei servizi, referti telerefertati di elettrocardiogrammi e holter, esiti di screening, comunicazioni relative a pazienti in assistenza domiciliare, segnalazioni di sospette reazioni avverse.

Una parte rilevante di questo flusso è costituita da dati relativi alla salute, che l’articolo 9 del Regolamento UE 2016/679 colloca tra le categorie particolari di dati personali. Un’altra parte riguarda i dipendenti e i collaboratori: turni, assenze, certificati, comunicazioni disciplinari, richieste di ferie.

La farmacia è titolare del trattamento rispetto a entrambi i fronti. E su entrambi la posta elettronica rappresenta, statisticamente, il punto in cui gli incidenti si verificano con maggiore frequenza.

Tre discipline che si intrecciano

La gestione delle caselle aziendali non è governata da una sola norma. Si collocano su piani diversi e vanno lette insieme:

Il GDPR, che impone di individuare una base giuridica, di informare gli interessati, di limitare la conservazione, di adottare misure di sicurezza adeguate e di essere in grado di dimostrare le scelte compiute.

L’articolo 4 della legge 300/1970, lo Statuto dei lavoratori, come modificato dal D.Lgs. 151/2015, che disciplina i controlli a distanza. Il comma 2 esclude dall’obbligo di accordo sindacale o autorizzazione ispettiva gli strumenti utilizzati dal lavoratore per rendere la prestazione, categoria in cui rientra ordinariamente la posta elettronica. Il comma 3 subordina però l’utilizzabilità dei dati raccolti – a qualsiasi fine, compreso quello disciplinare – alla previa adeguata informazione sulle modalità d’uso degli strumenti e di effettuazione dei controlli.

Gli articoli 113 e 114 del Codice privacy (D.Lgs. 196/2003), che richiamano espressamente le disposizioni giuslavoristiche all’interno della disciplina di protezione dei dati.

A questo si aggiunge il livello, spesso trascurato, della corrispondenza: la tutela costituzionale dell’articolo 15 e la fattispecie penale dell’articolo 616 del codice penale non si dissolvono per il solo fatto che la casella sia intestata al datore di lavoro.

Il nodo dei metadati

Il passaggio più delicato degli ultimi anni riguarda i metadati. Con il documento di indirizzo adottato con provvedimento 21 dicembre 2023, n. 642, successivamente rivisto all’esito della consultazione pubblica con provvedimento 6 giugno 2024, n. 364, il Garante ha distinto nettamente il contenuto dei messaggi dalle informazioni registrate automaticamente dai sistemi di trasmissione: indirizzi del mittente e del destinatario, orari di invio e ricezione, dimensione, oggetto in alcune configurazioni, esiti di consegna.

Sono dati generati indipendentemente dalla volontà del lavoratore e conservati dai server anche quando il messaggio viene cancellato. Aggregati, consentono di ricostruire abitudini, relazioni professionali, ritmi di lavoro, presenze e assenze.

L’Autorità ha indicato che la raccolta e la conservazione dei soli metadati necessari ad assicurare il funzionamento e la sicurezza delle infrastrutture non dovrebbe superare, in via orientativa, i 21 giorni. Il termine non è un divieto assoluto: può essere superato in applicazione del principio di accountability, purché il titolare documenti le ragioni della scelta e le misure adottate. Ma quando la conservazione eccede quanto serve al funzionamento del sistema e diventa idonea a consentire un controllo dell’attività dei lavoratori, si esce dal perimetro del comma 2 dell’articolo 4 e si rientra nel comma 1: occorre allora l’accordo con le rappresentanze sindacali o, in mancanza, l’autorizzazione della sede territoriale dell’Ispettorato nazionale del lavoro.

Per la farmacia il punto è eminentemente pratico. Le caselle sono quasi sempre attestate su servizi cloud di larga diffusione, configurati con impostazioni predefinite che il titolare non ha scelto e talvolta non conosce. Verificare la retention effettiva dei log del proprio fornitore, e non quella che si presume, è il primo adempimento concreto. Va aggiunto che il Garante ha chiarito come i fornitori di questi servizi non possano sempre essere ricondotti alla figura del mero responsabile del trattamento, con implicazioni precise in termini di protezione dei dati fin dalla progettazione.

Caselle nominative e caselle funzionali

Molte criticità nascono da una scelta organizzativa compiuta senza consapevolezza: attribuire a ciascun collaboratore una casella nominativa e utilizzarla anche per le comunicazioni con i pazienti.

L’impostazione preferibile è opposta. Le comunicazioni che riguardano l’attività della farmacia dovrebbero transitare su caselle funzionali – ordini, prenotazioni, amministrazione, direzione – accessibili da più operatori autorizzati con credenziali individuali distinte e tracciabili. La casella nominativa resta per la corrispondenza legata alla persona del collaboratore.

Il vantaggio non è solo organizzativo. Una casella funzionale riduce drasticamente il problema della continuità operativa in caso di assenza, malattia o cessazione del rapporto, perché non occorre accedere alla corrispondenza di nessuno per recuperare un ordine o una prenotazione.

Attenzione, però, alla soluzione apparentemente più semplice e in realtà più rischiosa: la casella unica condivisa con una sola password nota a tutti. Rende impossibile ricostruire chi ha fatto che cosa, vanifica ogni obbligo di tracciabilità e, nel caso di un accesso abusivo o di un errore, impedisce qualunque analisi. Se in quella casella transitano dati sanitari, il problema diventa serio.

La cessazione del rapporto

Il turnover dei collaboratori farmacisti rende questo tema particolarmente frequente. Il Garante è intervenuto ripetutamente su fattispecie identiche: caselle di ex dipendenti rimaste attive per mesi, messaggi in arrivo inoltrati automaticamente al titolare o ai colleghi, accessi effettuati senza alcuna procedura.

Le indicazioni consolidate dell’Autorità sono chiare. Alla cessazione del rapporto l’account va disattivato tempestivamente, previa comunicazione all’interessato. Al suo posto è opportuno attivare un sistema di risposta automatica che informi i mittenti della cessazione e indichi gli indirizzi alternativi cui rivolgersi. L’inoltro automatico dei messaggi ad altro account è, di regola, illegittimo, così come la conservazione prolungata del contenuto della casella.

Quando esigenze di continuità o di difesa di un diritto rendano indispensabile accedere ai messaggi, l’accesso deve essere circoscritto a quanto strettamente necessario, previamente disciplinato, motivato e documentato, preferibilmente con verbalizzazione e in contraddittorio o alla presenza di un testimone. La necessità di recuperare un ordine non giustifica la lettura integrale di anni di corrispondenza.

Che cosa deve contenere il disciplinare interno

L’informazione adeguata richiesta dal comma 3 dell’articolo 4 non si esaurisce nell’informativa privacy. Serve un documento — comunemente definito disciplinare interno o policy sull’uso degli strumenti informatici — consegnato al collaboratore, datato e sottoscritto, che stabilisca in modo comprensibile:

  • se e in che limiti è ammesso l’uso personale della casella aziendale;
  • quali comunicazioni devono transitare su caselle funzionali;
  • il divieto di inoltrare dati sanitari o documentazione dei pazienti a indirizzi personali, anche per comodità operativa;
  • le regole su credenziali, autenticazione a più fattori, dispositivi utilizzabili;
  • il divieto di utilizzo di applicazioni di messaggistica personale per veicolare dati dei pazienti;
  • che cosa accade alla casella alla cessazione del rapporto;
  • se e con quali modalità vengono effettuati controlli, da parte di chi e con quali garanzie.

Il documento va accompagnato dalla designazione degli autorizzati al trattamento ai sensi dell’articolo 29 del Regolamento e dell’articolo 2-quaterdecies del Codice, e da una formazione effettiva. Una policy consegnata e mai spiegata regge poco, sia davanti all’Autorità sia davanti a un giudice del lavoro.

L’incidente inizia quasi sempre da un messaggio

Nella casistica delle violazioni dei dati personali la posta elettronica occupa un posto stabile. L’errore materiale nell’indirizzo del destinatario, il campo in copia conoscenza utilizzato al posto della copia nascosta in una comunicazione a più pazienti, l’allegato sbagliato, il messaggio di phishing che sottrae le credenziali della casella e apre l’accesso all’intero archivio.

Quando il messaggio contiene dati sanitari, l’evento va valutato senza indulgenza. La notifica al Garante ai sensi dell’articolo 33 va effettuata entro settantadue ore dalla conoscenza, salvo che il rischio per i diritti e le libertà degli interessati sia improbabile; la comunicazione agli interessati ai sensi dell’articolo 34 è dovuta in presenza di un rischio elevato, condizione che l’esposizione di dati relativi alla salute rende tutt’altro che teorica.

Perché la valutazione sia possibile, occorre che la farmacia disponga di una procedura interna, di un registro delle violazioni e di collaboratori istruiti a segnalare l’errore invece di rimediarvi in silenzio. È qui che il registro dei trattamenti smette di essere un adempimento formale: senza sapere quali dati transitano dove, nessuna valutazione di rischio è realmente possibile.

Dalla conformità formale alla governance

La dimensione ridotta della maggior parte delle farmacie non attenua gli obblighi, ma cambia il modo di assolverli. Non servono architetture documentali sproporzionate: servono poche scelte, coerenti e verificabili.

Sapere quali caselle esistono e a quali finalità servono. Conoscere le impostazioni reali del fornitore, a partire dalla conservazione dei log. Distinguere caselle funzionali e nominative. Regolare per iscritto l’uso e i controlli. Definire in anticipo che cosa accade quando un collaboratore lascia la farmacia. Saper riconoscere e gestire un incidente.

Sono adempimenti che richiedono più metodo che investimento. E che, nel momento in cui la farmacia amplia il proprio ruolo assistenziale e tratta volumi crescenti di dati sanitari, smettono di essere un tema documentale per diventare una componente della qualità del servizio e della fiducia del paziente.

 

Fonti

  • Regolamento UE 2016/679, artt. 5, 9, 24, 25, 28, 29, 32, 33, 34.
  • Lgs. 30 giugno 2003, n. 196, artt. 2-quaterdecies, 113, 114.
  • Legge 20 maggio 1970, n. 300, art. 4, come modificato dal D.Lgs. 14 settembre 2015, n. 151.
  • Garante per la protezione dei dati personali, Documento di indirizzo. Programmi e servizi informatici di gestione della posta elettronica nel contesto lavorativo e trattamento dei metadati, provv. 21 dicembre 2023, n. 642, doc. web 9978728.
  • Garante per la protezione dei dati personali, provv. 6 giugno 2024, n. 364, doc. web 10026277.
  • Garante per la protezione dei dati personali, Linee guida per posta elettronica e internet, provv. 1° marzo 2007, n. 13, doc. web 1387522.
  • Gruppo di lavoro art. 29, Opinion 2/2017 on data processing at work, WP 249.

Vuoi trovare più facilmente MakingPharmaIndustry su Google?

Aggiungici alle tue fonti preferite