Responsabile del trattamento e gestionale sanitario: il contratto
Il fornitore del gestionale sanitario è responsabile del trattamento ex art. 28 GDPR: cosa deve dire il contratto, 10 clausole da controllare, errori comuni.

Il responsabile del trattamento del tuo gestionale sanitario è quasi sempre il fornitore del software, ai sensi dell'articolo 28 del Regolamento UE 2016/679. Lo studio resta titolare: decide perché e come si trattano i dati. Il fornitore li tratta per suo conto. Deve firmare un contratto che dice cosa può fare, con quali misure e cosa succede alla fine del rapporto.
In breve:
- Lo studio medico o il poliambulatorio è il titolare; il fornitore del gestionale è il responsabile.
- L'articolo 28 chiede un contratto scritto con contenuti precisi: oggetto, durata, istruzioni, sicurezza, sub responsabili, restituzione dei dati.
- Le clausole da controllare sono dieci, dalla sede dei server alla notifica delle violazioni.
- Il punto più trascurato è la fine del rapporto: come esporti i dati e in quanto tempo vengono cancellati.
- Ambulatorio Facile firma come responsabile ex articolo 28, con un allegato dedicato al trattamento dei dati.
Ultimo aggiornamento: ottobre 2026
Molti studi firmano il contratto del gestionale guardando solo il prezzo e le funzioni. La parte sulla privacy finisce in fondo, in un allegato che nessuno legge. Poi arriva il giorno in cui si cambia fornitore, o un'ispezione, o una richiesta di accesso di un paziente. E ci si accorge che quell'allegato decide tutto.
Chi è il responsabile del trattamento quando lo studio usa un gestionale
Il nome inganna. "Responsabile" fa pensare a chi comanda, e invece nel GDPR il responsabile è chi esegue per conto di altri.
Definizione
Il responsabile del trattamento è la persona fisica o giuridica che tratta dati personali per conto del titolare. Segue le sue istruzioni documentate (articoli 4 e 28 del Regolamento UE 2016/679). Il titolare è chi decide le finalità e i mezzi del trattamento.
In uno studio medico i ruoli si dividono così:
- Titolare: lo studio, la società o il professionista che ha in cura i pazienti. Sceglie quali dati raccogliere, per quale scopo e per quanto tempo.
- Responsabile: il fornitore del gestionale, quando ospita, conserva o assiste i dati dei pazienti per conto dello studio.
- Sub responsabile: chi lavora per il fornitore su quei dati, per esempio il fornitore dell'infrastruttura cloud.
- Persone autorizzate: medici, segreteria e collaboratori dello studio che accedono ai dati sotto l'autorità del titolare.
Il ruolo dipende da quello che il fornitore fa davvero, non da come si chiama nel contratto. Se usa i dati dei tuoi pazienti per scopi propri, come statistiche da vendere o marketing, per quella parte diventa titolare (articolo 28, paragrafo 10). E a quel punto il problema è tuo quanto suo.
Gli obblighi generali dello studio, dal registro dei trattamenti all'informativa, sono nella guida al GDPR per lo studio medico. Qui ci concentriamo su un solo rapporto: quello con chi ti fornisce il software.

Il primo controllo pratico, prima ancora del contratto, è chi dentro lo studio vede cosa. Il fornitore può garantire i server, ma i profili di accesso li decide il titolare.
Il contratto con il fornitore copre i server. Dentro lo studio servono profili distinti e operazioni tracciate. Vuoi vedere come si separano gli accessi di medici, segreteria e responsabili?
Guarda ruoli e permessiCosa deve contenere il contratto con il fornitore del gestionale
L'articolo 28 non lascia molto spazio all'interpretazione. Il trattamento da parte di un responsabile va regolato da un contratto o da un altro atto giuridico vincolante, scritto, anche in formato elettronico.
Il contratto deve indicare almeno:
- oggetto e durata del trattamento;
- natura e finalità: per esempio ospitare l'archivio, gestire le agende, assistere gli utenti;
- tipo di dati: anagrafici, di contatto, sanitari, amministrativi;
- categorie di interessati: pazienti, accompagnatori, personale dello studio;
- obblighi e diritti del titolare.
E deve impegnare il fornitore a una serie di obblighi precisi. Li trasformiamo in una lista di controllo nella prossima sezione.
Il documento può chiamarsi in molti modi: nomina a responsabile, accordo sul trattamento dei dati, DPA (data processing agreement), allegato privacy. Il nome non conta. Conta che ci sia, che sia firmato e che contenga quello che chiede la legge.

Le 10 clausole da controllare prima di firmare
Prendi il contratto del tuo gestionale, attuale o futuro, e cerca queste voci una per una.
| # | Clausola | Cosa deve dire | Segnale d'allarme |
|---|---|---|---|
| 1 | Ruoli | Lo studio è titolare, il fornitore è responsabile ex articolo 28 | Ruoli non indicati o fornitore "titolare autonomo" dei dati clinici |
| 2 | Istruzioni | Il fornitore tratta i dati solo su istruzioni documentate dello studio | Uso dei dati "per migliorare i servizi" senza limiti |
| 3 | Riservatezza | Chi lavora sui dati è vincolato alla riservatezza | Nessun riferimento al personale del fornitore |
| 4 | Sicurezza | Misure dell'articolo 32: cifratura, controllo degli accessi, backup, ripristino | Formule generiche senza misure concrete |
| 5 | Sub responsabili | Autorizzazione specifica o generale, con preavviso dei cambi e diritto di opporsi | Sub responsabili non dichiarati |
| 6 | Sede dei dati | Dove stanno i server e se i dati escono dallo Spazio economico europeo | Nessuna indicazione sul luogo dei dati |
| 7 | Violazioni | Notifica allo studio senza ingiustificato ritardo dopo averne avuto conoscenza | Nessun impegno sui tempi di notifica |
| 8 | Assistenza | Aiuto allo studio nelle richieste dei pazienti e negli adempimenti di sicurezza | Ogni richiesta del paziente a carico solo dello studio |
| 9 | Verifiche | Informazioni per dimostrare la conformità e possibilità di audit | Audit escluso o impossibile nei fatti |
| 10 | Fine del rapporto | Restituzione o cancellazione dei dati a scelta dello studio, con tempi chiari | Nessuna regola su export e cancellazione |
Le prime nove clausole riguardano il rapporto mentre funziona. La decima riguarda il giorno in cui finisce, ed è quella che fa più danni quando manca.
La notifica delle violazioni
Lo studio ha 72 ore per notificare al Garante una violazione dei dati personali, salvo che sia improbabile un rischio per i pazienti (articolo 33). Le 72 ore partono da quando lo studio ne viene a conoscenza. Se il fornitore non ha l'obbligo di avvisarti subito, il tempo per decidere si accorcia senza che tu lo sappia.
Cosa fare se una violazione è già avvenuta lo spieghiamo nella guida alla sicurezza informatica dello studio medico.
Dove stanno i dati e chi altro li tocca
Due domande vanno fatte per iscritto, perché le risposte a voce non valgono nulla in un'ispezione.
Dove sono i server. I dati sanitari possono uscire dallo Spazio economico europeo solo con le garanzie del capo V del GDPR. Per esempio una decisione di adeguatezza o clausole contrattuali tipo. Per uno studio medico la strada più semplice è un fornitore che tiene i dati in Europa e lo scrive nel contratto.
Chi sono i sub responsabili. Quasi nessun gestionale in cloud fa tutto da solo. C'è chi fornisce i data center, chi i backup, a volte chi l'assistenza. Il contratto deve dire se l'autorizzazione è specifica o generale. Se è generale, il fornitore deve avvisarti dei cambi e darti modo di opporti.

Le domande tecniche sul cloud, dalla cifratura ai backup, sono raccolte nella guida al gestionale per ambulatorio in cloud.
Un'ultima verifica utile. Dal 2024 esiste un codice di condotta per le imprese che sviluppano e producono software gestionale, approvato dal Garante con il provvedimento n. 618 del 17 ottobre 2024. L'adesione è volontaria: chiedere al fornitore se vi aderisce, e con quali impegni, è un modo rapido per capire quanto ha messo per iscritto.
Quando il rapporto finisce: export, restituzione, cancellazione
Questa è la clausola che si legge solo quando serve, cioè troppo tardi. L'articolo 28 chiede che alla fine del servizio il responsabile cancelli o restituisca i dati, a scelta del titolare. Poi deve cancellarne le copie, salvo obblighi di conservazione.
In pratica il contratto dovrebbe rispondere a quattro domande:
- In che formato ricevi i dati: un file leggibile da un altro software, non un archivio chiuso.
- Quali dati: anagrafiche, appuntamenti, documenti, referti, fatture collegate.
- Per quanto tempo puoi scaricarli dopo la disdetta.
- Quando e come il fornitore li cancella, e se te lo conferma.

Lo studio, da titolare, ha diritto a riavere i dati dei propri pazienti. Se il fornitore uscente non collabora, la strada passa da una richiesta scritta. L'abbiamo descritta passo per passo nella guida su come cambiare gestionale nello studio medico. La cancellazione da parte del fornitore non cancella i tuoi obblighi. Cartelle e documenti sanitari hanno tempi di conservazione propri, raccolti nella guida alla conservazione della documentazione sanitaria.
Nomina sì o no: i casi che confondono
Non tutti i fornitori dello studio sono responsabili del trattamento. Il criterio è sempre lo stesso: tratta dati personali per conto tuo, o no?
| Fornitore | Ruolo tipico | Perché |
|---|---|---|
| Gestionale in cloud | Responsabile | Ospita e gestisce i dati dei pazienti per conto dello studio |
| Gestionale installato con assistenza da remoto | Responsabile | Durante l'assistenza accede ai dati dello studio |
| Tecnico informatico che ripara i computer | Spesso responsabile | Può accedere ai dati presenti sui dispositivi |
| Commercialista | Da valutare caso per caso | Tratta dati amministrativi; il ruolo dipende dall'incarico |
| Laboratorio di analisi esterno | Di norma titolare autonomo | Tratta i dati per le proprie finalità sanitarie |
| Corriere o servizio di pulizie | Di norma nessuno dei due | Non tratta dati dei pazienti, salvo casi particolari |
Nei casi dubbi, decide il rapporto concreto e non l'etichetta. Il parere di chi segue la privacy dello studio, o del tuo consulente, vale più di qualunque tabella.
Errori comuni
Gli errori che si vedono di più
- Nessun contratto scritto con il fornitore del software: il rapporto esiste, la nomina no.
- Contratto firmato e mai letto: l'allegato privacy dice cose diverse da quelle che pensi.
- Ruoli invertiti: il fornitore si dichiara titolare autonomo dei dati clinici dello studio.
- Server non indicati: nessuno sa dove sono i dati, nemmeno lo studio.
- Nessuna regola per la fine del rapporto: l'export diventa una trattativa.
- Credenziali condivise in segreteria: il contratto con il fornitore non salva lo studio da accessi che non si possono attribuire a nessuno.
Come lo gestisce Ambulatorio Facile
Nel contratto di Ambulatorio Facile lo studio è titolare e noi siamo responsabili del trattamento ai sensi dell'articolo 28. Il rapporto è regolato da un allegato dedicato al trattamento dei dati, che prevede:
- trattamento solo su istruzioni documentate della struttura;
- misure di sicurezza secondo l'articolo 32;
- notifica delle violazioni senza ingiustificato ritardo;
- assistenza e possibilità di verifica da parte della struttura;
- sub responsabili con autorizzazione generale;
- dati conservati nello Spazio economico europeo;
- alla cessazione, export dei dati per 30 giorni, poi cancellazione.
Lato software, le misure sono queste:
- Accesso al gestionale tramite browser, con aggiornamenti centralizzati.
- Separazione dei dati delle strutture.
- Protezione dei dati e controllo degli accessi.
- Backup cifrati e procedure di ripristino.
- Profili distinti per responsabili, medici e personale operativo, con permessi applicati sia nelle schermate sia nelle operazioni sui dati.
- Registrazione dell'operatore, della data e del tipo di attività effettuata.
- Protezione dei contenuti sensibili dei nuovi archivi mediante cifratura.
Il limite, detto chiaramente: il gestionale non sostituisce il lavoro privacy dello studio. Registro dei trattamenti, informative, nomine degli autorizzati e valutazioni d'impatto restano del titolare, con il suo consulente. Noi mettiamo per iscritto la nostra parte e la rispettiamo.

Vuoi leggere il nostro allegato sul trattamento dei dati prima di decidere?
Ti mostriamo contratto, ruoli e permessi in una videochiamata gratuita, senza impegno, con chi sviluppa il software.
Prenota una callSe preferisci, scrivici su WhatsApp e ti mandiamo le informazioni che ti servono per la valutazione.
Domande frequenti
Chi è il responsabile del trattamento dati?
È chi tratta dati personali per conto di un altro soggetto, il titolare, seguendo le sue istruzioni. Lo definisce l'articolo 4 del Regolamento UE 2016/679 e lo disciplina l'articolo 28. In uno studio medico il caso tipico è il fornitore del gestionale. Conserva e gestisce i dati dei pazienti per conto dello studio, che resta il titolare e decide perché e come trattarli.
Chi è il sub responsabile del trattamento dei dati?
È un soggetto a cui il responsabile affida a sua volta una parte del trattamento. Per esempio il fornitore dell'infrastruttura cloud su cui gira il gestionale. Per l'articolo 28 il responsabile può ricorrervi solo con l'autorizzazione scritta del titolare, specifica o generale, e deve imporgli gli stessi obblighi. Se il sub responsabile sbaglia, verso lo studio ne risponde il responsabile.
Chi è il gestore di software gestionali che tratta i dati per conto del titolare?
È il fornitore del gestionale quando ospita, conserva o assiste i dati dei pazienti per conto della struttura. In quel ruolo è responsabile del trattamento ai sensi dell'articolo 28 del GDPR. Il ruolo va messo per iscritto in un contratto o in un altro atto giuridico vincolante. Se invece usa i dati per scopi propri, per quella parte diventa titolare.
Chi è il titolare del trattamento e chi è il responsabile del trattamento dei dati personali?
Il titolare è chi decide le finalità e i mezzi del trattamento. Nello studio medico è lo studio, la società o il professionista che ha in cura i pazienti. Il responsabile è chi tratta i dati per conto del titolare, su sue istruzioni, come il fornitore del gestionale. Il titolare sceglie e controlla; il responsabile esegue e garantisce misure di sicurezza adeguate.
Cosa impone l'articolo 32 del GDPR al titolare del trattamento?
Impone, a titolare e responsabile insieme, misure tecniche e organizzative adeguate al rischio. Per esempio cifratura, riservatezza e disponibilità dei sistemi, ripristino dei dati dopo un incidente, verifiche periodiche delle misure. Con i dati sanitari il livello richiesto è alto. Il titolare deve scegliere fornitori che diano garanzie sufficienti su queste misure.
Vuoi digitalizzare il tuo ambulatorio?
Scopri come Ambulatorio Facile può semplificare la gestione del tuo studio medico. Videochiamata gratuita, senza impegno.
Commenti
Newsletter per Ambulatori
Ricevi guide e consigli pratici per gestire al meglio il tuo ambulatorio. Una email a settimana, zero spam.
Puoi disiscriverti in qualsiasi momento. Niente spam, promesso.



