Whistleblowing e privacy: cosa insegna la sanzione del Garante all’ospedale di Perugia #
Il 7 aprile 2022 il Garante per la protezione dei dati personali ha adottato due ordinanze ingiunzione sullo stesso canale di whistleblowing: una nei confronti dell’Azienda ospedaliera di Perugia, l’altra nei confronti di ISWEB S.p.A., la società che forniva l’applicazione. 40.000 euro ciascuna.
Il caso è utile perché l’applicazione in sé cifrava il contenuto delle segnalazioni e usava HTTPS. Le violazioni stavano tutte intorno all’applicazione.
Il firewall registrava chi apriva il canale #
L’accesso all’applicazione di whistleblowing passava dal firewall aziendale. Il firewall memorizzava in appositi file di log le operazioni di navigazione, compresi l’indirizzo IP del dispositivo e il nome utente di chi si collegava. I log venivano conservati fino al raggiungimento di 150 GB, poi sovrascritti.
Chiunque avesse accesso a quei log poteva quindi ricostruire chi aveva aperto il canale di segnalazione, e quando.
Il Garante ha contestato all’azienda ospedaliera anche:
- l’assenza di un’informativa per gli interessati (artt. 13 e 14 GDPR);
- la mancata valutazione d’impatto sulla protezione dei dati (art. 35);
- la mancata annotazione del trattamento nel registro delle attività (art. 30);
- le credenziali di un direttore dimessosi nel maggio 2019, rimaste attive per due mesi.
Articoli violati: 5, par. 1, lett. a) e f), 13, 14, 25, 30, 32 e 35 del GDPR. Ordinanza nei confronti dell’Azienda ospedaliera di Perugia (doc. web 9768363)
Il fornitore aveva un hosting non autorizzato #
ISWEB ospitava il sistema presso Seeweb S.r.l. senza l’autorizzazione scritta preventiva del titolare e senza un contratto che disciplinasse il trattamento. L’azienda ospedaliera non sapeva che i dati delle segnalazioni si trovassero presso un terzo. Il Garante ha contestato la violazione dell’art. 28 GDPR e ha assegnato trenta giorni per regolarizzare il rapporto. Ordinanza nei confronti di ISWEB S.p.A. (doc. web 9768387)
Il parere del 2025: la posta elettronica non basta #
Nel parere del 9 ottobre 2025 sugli schemi di Linee guida ANAC in materia di canali interni di segnalazione, il Garante ha ribadito lo stesso principio da un’altra angolazione. Il ricorso alla posta elettronica, ordinaria o certificata, è considerato “di per sé non adeguato a garantire la riservatezza dell’identità della persona segnalante”: i sistemi di posta generano e conservano log di invio e ricezione che possono rendere identificabile chi scrive, soprattutto se si usa un account aziendale. Parere del Garante (doc. web 10184673)
Il filo comune è lo stesso di Perugia: la riservatezza si perde nei metadati prima ancora che nel contenuto.
Cosa verificare nel proprio canale #
L’art. 12 del d.lgs. 24/2023 tutela l’identità del segnalante e “qualsiasi altra informazione da cui può evincersi, direttamente o indirettamente, tale identità”. Alla luce dei due provvedimenti, cinque verifiche concrete:
- Percorso di rete. Il modulo di segnalazione online è raggiungibile solo dalla rete aziendale o tramite VPN? In quel caso firewall e proxy aziendali fanno parte del canale e i loro log vanno configurati di conseguenza.
- Log del fornitore. Quali livelli (CDN, proxy, server, log applicativi, strumenti di monitoraggio degli errori) registrano indirizzi IP o user agent sulle pagine rivolte ai segnalanti? Per quanto tempo?
- Sub-responsabili. Il fornitore ha consegnato l’elenco completo dei sub-responsabili del servizio, compreso l’hosting? Il contratto richiede la vostra autorizzazione scritta prima di aggiungerne uno?
- Posta elettronica. L’email è offerta come canale di ricezione? Le notifiche ai gestori contengono il testo della segnalazione o elementi che identificano il segnalante?
- Account dei gestori. Gli accessi vengono revocati quando un gestore lascia l’incarico? Sono collegati al sistema di gestione delle identità aziendale?
A queste si aggiungono gli adempimenti formali che a Perugia mancavano: informativa, valutazione d’impatto e registro dei trattamenti.
Tutte le decisioni pubblicate che riguardano canali di whistleblowing, con importi e fonti primarie, sono raccolte nel registro dei casi (in inglese).
Ultimo aggiornamento: