Le domande relative ai dati sanitari sono particolarmente presenti dall'annuncio da parte del governo del progetto Health Data Hub (HDH) che mira a garantire un accesso unificato ai dati sanitari al fine di migliorare la qualità delle cure e l'assistenza ai pazienti.
Ciò ha generato un crescente interesse da parte di fornitori esterni che desiderano essere referenziati sull'HDH e numerose domande sulla posizione da adottare in merito ai dati sanitari.
Cos'è un dato sanitario?
Il regolamento europeo sulla protezione dei dati personali (GDPR) fornisce una definizione molto ampia dei dati sanitari:
"I dati personali relativi alla salute sono i dati relativi alla salute fisica o mentale, passata, presente o futura, di una persona fisica (inclusa la fornitura di servizi di assistenza sanitaria) che rivelano informazioni sullo stato di salute di tale persona."
Al fine di definire meglio il perimetro relativo ai dati sanitari, possiamo osservare
tre categorie di dati :
I dati sanitari per natura (anamnesi, malattie, prestazioni sanitarie erogate, risultati di esami, trattamenti, disabilità, ecc.)
I dati che lo sono tramite un incrocio con altri dati che permettono di dedurre lo stato di salute di un individuo (ad esempio il peso di una persona che potrebbe metterla a rischio di obesità)
I dati sanitari in ragione della loro destinazione su un piano medico (per esempio la trasmissione di un'ordinanza)
Possiamo quindi notare che il concetto di dati sanitari è molto ampio e deve essere valutato caso per caso : in base alla natura dei dati, alle intersezioni effettuate e alle conclusioni che possono essere tratte.
Quali sono gli obblighi da rispettare per l'hosting di questi dati?
Un'applicazione web o mobile che utilizza dati sanitari deve essere obbligatoriamente ospitata presso fornitori che possiedono la certificazione "Hébergeurs de Données de Santé" (HDS).
I due fornitori di hosting internazionali più importanti sono Amazon Web Service (AWS) e Microsoft Azure, così come OVH a livello francese. Ma ci sono molti altri fornitori di hosting in Francia che possiedono la certificazione come Pictime Group, Ozytem, Cyllene, ecc.
Tuttavia, un'attenzione maggiore è rivolta ai fornitori di hosting americani. Nel luglio 2021, la Corte di Giustizia dell'Unione Europea (CGUE) ha emesso una decisione storica che ha invalidato il Privacy Shield :
"Accordo nel campo del diritto della protezione dei dati personali, che è stato negoziato tra il 2015 e il 2016 tra l'Unione europea e gli Stati Uniti d'America"
Secondo la Corte, le limitazioni della protezione dei dati personali che derivano dalla regolamentazione interna degli Stati Uniti relative all'accesso e all'utilizzo, da parte delle autorità pubbliche americane, dei dati trasferiti dall'Unione Europea non sono inquadrate in modo da soddisfare requisiti sostanzialmente equivalenti a quelli richiesti, nel diritto dell'Unione.
In che modo questa decisione può influenzare la scelta di un HDS?
Si potrebbe dedurre che, anche se non entreranno in vigore divieti per la scelta di un fornitore di hosting americano, un'attenzione maggiore sarà data alla gestione dei flussi di questi dati sensibili e potremmo eventualmente osservare nuove regolamentazioni nei prossimi mesi.
Quali sono gli elementi principali da monitorare?
In tal caso, è necessario verificare la legalità di questi trasferimenti in paesi terzi dal punto di vista del rispetto del RGPD. Questa parte dovrebbe normalmente essere analizzata dall'organismo che procede al trasferimento, ma è necessario prestarvi attenzione durante la definizione del contratto di hosting.