Guida · Nutrizionisti
Privacy e dati sanitari: cosa deve fare il nutrizionista (GDPR, informativa, consenso, software)
Questa guida è per nutrizionisti e dietisti che lavorano in proprio, e per i personal trainer che raccolgono informazioni sulla salute dei clienti. Spiega quali dati sono "dati relativi alla salute", quando il consenso serve davvero, quali documenti devi avere, cosa fare se perdi il telefono e quanto costa sbagliare. Dove la norma è interpretabile, lo diciamo.
In breve
- Peso, misure, patologie, allergie, esami e dieta prescritta sono "dati relativi alla salute" (art. 4 n. 15 e art. 9 del Regolamento (UE) 2016/679).
- Biologo nutrizionista e dietista sono professionisti sanitari soggetti a segreto: per la cura trattano i dati senza consenso (art. 9 par. 2 lett. h; Garante, provvedimento 7 marzo 2019 n. 55).
- Il personal trainer non è professionista sanitario: gli serve il consenso esplicito (art. 9 par. 2 lett. a).
- Registro dei trattamenti obbligatorio anche per il singolo professionista sanitario (art. 30 par. 5). DPO non obbligatorio, DPIA di regola non dovuta (considerando 91).
- Violazione dei dati: notifica al Garante entro 72 ore (art. 33).
- Caso reale: 7.000 € per un referto inviato all'email sbagliata senza password (Garante, 17 ottobre 2024 n. 620).
Perché peso, misure e dieta sono "dati relativi alla salute"
Tratti dati sanitari dal primo modulo di anamnesi. L'art. 4 n. 15 del Regolamento (UE) 2016/679 (GDPR) definisce dati relativi alla salute "i dati personali attinenti alla salute fisica o mentale di una persona fisica, compresa la prestazione di servizi di assistenza sanitaria, che rivelano informazioni relative al suo stato di salute". Il considerando 35 include lo stato di salute "passata, presente o futura".
Nel tuo studio rientrano quindi peso, circonferenze, plicometria e composizione corporea; patologie, terapie, esami e referti; allergie e intolleranze; le foto del corpo usate per misurare; e il piano alimentare prescritto, perché rivela la condizione per cui è stato costruito.
Sono "categorie particolari di dati" (art. 9 par. 1), vietate salvo le eccezioni del par. 2. In Italia l'art. 2-septies del d.lgs. 30 giugno 2003, n. 196 (Codice privacy) affida al Garante le misure di garanzia sui dati sanitari e, al comma 8, ne vieta la diffusione: mai un "prima e dopo" pubblicato senza consenso specifico, mai un piano in un gruppo.
Serve il consenso del paziente? Dipende da chi sei e da cosa fai
Per la cura il consenso non serve; per il resto un consenso generico non basta.
Finalità di cura, professionista sanitario. L'art. 9 par. 2 lett. h) consente il trattamento necessario per "diagnosi, assistenza o terapia sanitaria" se i dati sono trattati da un professionista soggetto al segreto (par. 3). Il Garante, nel provvedimento 7 marzo 2019 n. 55 (doc. web 9091942), è esplicito: "il professionista sanitario, soggetto al segreto professionale, non deve più richiedere il consenso del paziente per i trattamenti necessari alla prestazione sanitaria richiesta". Il biologo è professione sanitaria dalla legge 11 gennaio 2018, n. 3 (art. 4); il dietista è "operatore sanitario" dal d.m. 14 settembre 1994, n. 744.
Trattamenti ulteriori: consenso esplicito. L'art. 9 par. 2 lett. a) richiede il "consenso esplicito" per "una o più finalità specifiche". Il provvedimento 55/2019 elenca fuori dalla cura le "App mediche" che raccolgono dati "per finalità diverse dalla telemedicina", la fidelizzazione e le attività promozionali. Serve quindi un consenso separato per ciascuna finalità: app e servizi oltre la cura (promemoria, community), newsletter e offerte, condivisione con un non sanitario come il personal trainer, foto del corpo non indispensabili alla prestazione, testimonianze pubblicate. Il consenso va documentato, è revocabile con la stessa facilità con cui è stato dato (art. 7 par. 1 e 3) e non può essere condizione per la visita (art. 7 par. 4).
Personal trainer. Non è soggetto al segreto dell'art. 9 par. 3, quindi la lett. h) non si applica. Se raccoglie patologie, infortuni, farmaci o composizione corporea, la base è il consenso esplicito (lett. a), scritto e revocabile. La collaborazione fra trainer e nutrizionista funziona solo se è il paziente ad autorizzarla.
Informativa, registro, fornitori: i documenti che devi avere
Tre documenti bastano, purché adattati al tuo studio e non scaricati e dimenticati.
L'informativa (art. 13)
Va consegnata "nel momento in cui i dati personali sono ottenuti": alla prima visita o alla prenotazione online. Contiene: identità e contatti del titolare (tu); finalità e base giuridica di ciascun trattamento (cura: art. 9 par. 2 lett. h; promemoria e marketing: consenso); destinatari (software, commercialista); trasferimenti extra UE; periodo di conservazione o i criteri; diritti dell'interessato, revoca e reclamo al Garante. Il provvedimento 55/2019 la vuole "concisa, trasparente, intelligibile".
Il registro dei trattamenti (art. 30)
L'art. 30 par. 5 esonera le organizzazioni sotto i 250 dipendenti, ma non chi tratta categorie particolari di dati. Il provvedimento 55/2019 chiude il dubbio: "non ricadono nelle ipotesi di esenzione [...] i singoli professionisti sanitari che agiscono in libera professione". Il registro può essere un file (par. 3) e indica per ciascun trattamento finalità, categorie di interessati e di dati, destinatari, termini di cancellazione e misure di sicurezza (par. 1).
I responsabili del trattamento (art. 28)
Chi tratta dati per tuo conto è un responsabile: software gestionale, fornitore di email e cloud, commercialista se vede fatture con dati sanitari, servizio di prenotazione. Con ciascuno serve un contratto scritto, anche elettronico (par. 9), che descriva il trattamento e obblighi il responsabile a trattare i dati solo su tua istruzione, garantire la riservatezza, applicare l'art. 32, avvisarti delle violazioni (art. 33 par. 2), cancellare o restituire i dati a fine servizio e consentirti verifiche (par. 3). Senza questo documento il fornitore non è adatto a uno studio sanitario: è il primo filtro quando scegli un software.
Sui tempi di conservazione il GDPR non fissa un termine (art. 5 par. 1 lett. e) e il provvedimento 55/2019 rinvia alle norme di settore: per la libera professione nutrizionale non ne abbiamo verificata una specifica, quindi fissa un criterio, scrivilo in informativa e registro e confrontalo con il tuo Ordine. Le fatture seguono l'art. 2220 del codice civile: dieci anni.
Sicurezza, DPIA e DPO: cosa è davvero obbligatorio per un singolo studio
Misure di sicurezza (art. 32). La norma prescrive risultati, non strumenti: "riservatezza, integrità, disponibilità e resilienza" dei sistemi, ripristino tempestivo, cifratura dove adeguata, verifica periodica. Per uno studio: dispositivi con codice e cifratura, backup automatico separato, autenticazione a due fattori, software con server in UE. Chi lavora con te tratta i dati solo su tua istruzione (par. 4): regole scritte anche per la segretaria.
DPIA (art. 35). È obbligatoria, tra l'altro, per il trattamento "su larga scala" di categorie particolari di dati (par. 3 lett. b). Il considerando 91 precisa che non è su larga scala il trattamento di "dati personali di pazienti o clienti da parte di un singolo medico, operatore sanitario o avvocato", e che in quei casi la DPIA "non dovrebbe essere obbligatoria". L'elenco del Garante (provvedimento 11 ottobre 2018 n. 467, allegato 1) include però i trattamenti non occasionali di dati di "soggetti vulnerabili", tra cui i "pazienti", e quelli con "tecnologie innovative" se ricorre un altro criterio. Il quadro è interpretabile: nello studio tradizionale la DPIA di regola non è dovuta; con strumenti che analizzano foto o usano intelligenza artificiale, una DPIA breve è la scelta prudente.
DPO (art. 37). Obbligatorio solo per enti pubblici e per chi tratta su larga scala. Il provvedimento 55/2019, sul "singolo professionista sanitario che operi in regime di libera professione a titolo individuale", dice che "non è tenuto alla designazione di tale figura".
Data breach: cosa fare nelle prime 72 ore
Una violazione è "la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso" ai dati (art. 4 n. 12). Casi tipici: telefono smarrito senza cifratura, piano inviato al contatto sbagliato, email con indirizzi in chiaro, account violato.
- Contieni il danno: blocco remoto, cambio password, richiesta di cancellazione al destinatario errato.
- Valuta il rischio: con dati sanitari è difficile sostenere che sia "improbabile" (art. 33 par. 1).
- Notifica al Garante "senza ingiustificato ritardo e, ove possibile, entro 72 ore" dalla scoperta, con la procedura telematica sul sito dell'Autorità, che ha anche uno strumento di autovalutazione.
- Se il rischio è elevato, comunica la violazione ai pazienti (art. 34 par. 1); non serve se i dati erano cifrati (art. 34 par. 3 lett. a).
- Annota tutto in un registro delle violazioni, anche quelle non notificate (art. 33 par. 5).
Email, WhatsApp e foto: come comunicare senza esporti
Il piano via WhatsApp è la normalità in molti studi. Non lo vieta una norma specifica che abbiamo potuto verificare, ma l'onere è tuo: devi dimostrare (art. 5 par. 2) che il canale garantisce "un'adeguata sicurezza" (art. 5 par. 1 lett. f) con misure adeguate al rischio (art. 32). Il riferimento più utile sono le Linee guida del Garante sui referti online (19 novembre 2009, doc. web 1679033), scritte per strutture e laboratori ma richiamate anche in sanzioni recenti: documento spedito come allegato "e non come testo compreso nella body part del messaggio", protetto da password o chiave crittografica "rese note agli interessati tramite canali di comunicazione differenti", indirizzo verificato in anticipo.
Regole pratiche:
- Piani, referti e misure in un'app o un portale con accesso autenticato, non in chat. Se proprio via email, PDF con password comunicata a voce o via SMS.
- Mai foto del corpo nella galleria del telefono né in chat: se servono per una misurazione, usa uno strumento che le elabora e non le conserva.
- Email a più pazienti in copia nascosta, meglio una alla volta.
- Telefono di studio con codice, cifratura, cancellazione remota, backup delle chat disattivato.
Minimizzazione (art. 5 par. 1 lett. c): raccogli il dato che serve al piano, non quello che "può tornare utile". Nella visita a distanza la piattaforma entra nel tuo perimetro di sicurezza.
Sanzioni: quanto costa sbagliare, con casi reali
L'art. 83 prevede due scaglioni: fino a 10 milioni di euro o il 2% del fatturato mondiale per le violazioni degli obblighi di titolare e responsabile (artt. 25-39: sicurezza, registro, contratti, data breach); fino a 20 milioni o il 4% per violazioni dei principi, dell'art. 9 e dei diritti degli interessati (par. 5).
| Provvedimento | Fatto | Norme violate | Esito |
|---|---|---|---|
| 17 ottobre 2024, n. 620 (doc. web 10074551), Bios s.p.a. | Referto di una minore inviato all'email sbagliata, PDF senza password | Art. 5 par. 1 lett. f, 25, 32 | 7.000 € e pubblicazione |
| 25 novembre 2021, n. 410 (doc. web 9732967), H San Raffaele Resnati s.r.l. | Due referti nella busta di un altro paziente | Art. 5 par. 1 lett. f, 9 | 6.000 € e pubblicazione |
Nel caso Bios il Garante ha scritto che un consenso generico all'invio "in formato pdf senza l'utilizzo di password" non esonera dal garantire "un adeguato livello di sicurezza": il paziente non può firmare via i tuoi obblighi. Nel caso Resnati l'errore materiale non è stato scusato: "un più accurato controllo" lo avrebbe evitato.
Checklist in 10 punti per mettersi in regola
I documenti:
- Informativa art. 13 in una pagina, consegnata alla prima visita e pubblicata sul modulo di prenotazione.
- Consensi separati per ciascuna finalità ulteriore (promemoria, marketing, foto, trainer), documentati.
- Registro dei trattamenti art. 30 in un file, con data di istituzione e ultimo aggiornamento.
- Contratto art. 28 con software, cloud, email, commercialista e chiunque veda dati dei pazienti.
- Termini di conservazione decisi, scritti e applicati.
La pratica:
- Dispositivi cifrati con codice, autenticazione a due fattori, backup automatico separato.
- Piani, referti e misure solo via canale autenticato o PDF protetto, mai in chat aperta.
- Nessuna foto di pazienti su dispositivi personali; strumenti che non conservano l'immagine.
- Procedura data breach su un foglio: chi fa cosa nelle prime 24 ore, come si notifica, dove si annota.
- Istruzioni scritte per i collaboratori (art. 32 par. 4) e un controllo annuale dell'elenco.
Gli errori più comuni
- Far firmare il "consenso privacy" per la visita. Per la cura la base è l'art. 9 par. 2 lett. h). Chiederlo quando non serve confonde il paziente.
- Un solo consenso per tutto. Promemoria, marketing, foto e trainer sono finalità diverse: l'art. 9 par. 2 lett. a) vuole il consenso "per una o più finalità specifiche".
- Niente registro perché "sono da solo". L'esenzione sotto i 250 dipendenti non vale per chi tratta dati sanitari (art. 30 par. 5).
- Software senza contratto art. 28. Se il fornitore non firma, i suoi errori restano tuoi.
- Email in copia palese ai pazienti. Rivela a tutti chi è in cura da te: comunicazione non autorizzata di dati sanitari (art. 5 par. 1 lett. f).
Come ti aiuta Careness
Careness non ti mette in regola al posto tuo, ma toglie di mezzo le parti più delicate. Tu resti titolare del trattamento e Careness è responsabile ai sensi dell'art. 28, con il contratto che la norma richiede. I dati della rilevazione antropometrica da foto stanno su server europei; il volto viene mascherato e la foto originale non viene conservata: il paziente vede un avatar con circonferenze e composizione corporea e tu non accumuli immagini del corpo su nessun dispositivo. Le misurazioni hanno finalità informativa e di supporto, non clinica né diagnostica, e conviene dirlo nella tua informativa. Puoi esportare i dati in formato strutturato in qualsiasi momento, utile per una richiesta di accesso o portabilità. Piani, diario dei pasti e allenamenti passano dall'app del paziente, non da una chat.
Domande frequenti
Devo far firmare il consenso privacy al paziente?
Per visita, piano e controlli no: se sei biologo nutrizionista o dietista la base è l'art. 9 par. 2 lett. h) con il segreto professionale (par. 3), come chiarito dal Garante nel provvedimento 55/2019. Devi però consegnare l'informativa (art. 13) e conservarne prova. Il consenso esplicito serve per le finalità ulteriori.
Posso mandare la dieta via WhatsApp?
Nessuna norma verificabile lo vieta in modo espresso, ma devi poter dimostrare che il canale è sicuro (artt. 5 par. 2 e 32). Lo standard delle Linee guida del Garante sui referti online (2009) è: allegato protetto da password comunicata per altra via, mai il contenuto nel corpo del messaggio, indirizzo verificato.
Serve il DPO?
No, per il singolo professionista sanitario in libera professione: lo dice il provvedimento 55/2019 richiamando l'art. 37 e il considerando 91.
Quanto conservo le cartelle dei pazienti?
Il GDPR non dà un numero: chiede di non conservare oltre il necessario (art. 5 par. 1 lett. e) e di indicare in informativa il periodo o i criteri (art. 13 par. 2 lett. a). Fissa un criterio, verificalo con il tuo Ordine e applicalo. Le fatture si conservano dieci anni (art. 2220 c.c.).
Posso condividere i dati con il personal trainer del paziente?
Solo con il consenso esplicito e specifico del paziente (art. 9 par. 2 lett. a), perché il trainer non è soggetto a segreto professionale. Condividi il minimo necessario: obiettivo e limitazioni pratiche, non l'intera anamnesi.
Cosa faccio se perdo il telefono con i dati?
Blocca e cancella il dispositivo da remoto, cambia le password di gestionale ed email, ricostruisci quali dati erano accessibili. Se il telefono non era cifrato o protetto da codice, è un data breach da notificare al Garante entro 72 ore (art. 33) e, se il rischio è elevato, da comunicare ai pazienti (art. 34). Annotalo nel registro delle violazioni anche se non notifichi.
Un software che fa la sua parte
Con Careness tu resti titolare dei dati, noi siamo responsabili del trattamento con un contratto art. 28, e i dati delle misurazioni stanno su server europei.
Prova Careness gratisFonti
- EUR-Lex, Regolamento (UE) 2016/679, testo in italiano (considerando 35 e 91), 27 aprile 2016
- Brocardi, art. 4 GDPR, definizioni, consultato il 29 settembre 2026
- Brocardi, art. 5 GDPR, principi applicabili al trattamento, consultato il 29 settembre 2026
- Brocardi, art. 7 GDPR, condizioni per il consenso, consultato il 29 settembre 2026
- Brocardi, art. 9 GDPR, categorie particolari di dati, consultato il 29 settembre 2026
- Brocardi, art. 13 GDPR, informazioni da fornire, consultato il 29 settembre 2026
- Brocardi, art. 28 GDPR, responsabile del trattamento, consultato il 29 settembre 2026
- Brocardi, art. 30 GDPR, registri delle attività di trattamento, consultato il 29 settembre 2026
- Brocardi, art. 32 GDPR, sicurezza del trattamento, consultato il 29 settembre 2026
- Brocardi, art. 33 GDPR, notifica di violazione, consultato il 29 settembre 2026
- Brocardi, art. 34 GDPR, comunicazione all'interessato, consultato il 29 settembre 2026
- Brocardi, art. 35 GDPR, valutazione d'impatto, consultato il 29 settembre 2026
- Brocardi, art. 37 GDPR, designazione del responsabile della protezione dei dati, consultato il 29 settembre 2026
- Brocardi, art. 83 GDPR, condizioni generali per infliggere sanzioni, consultato il 29 settembre 2026
- Brocardi, art. 2-septies d.lgs. 196/2003, misure di garanzia per dati genetici, biometrici e relativi alla salute, testo aggiornato al 20 febbraio 2026
- Brocardi, art. 2-sexies d.lgs. 196/2003, trattamento per motivi di interesse pubblico rilevante, testo aggiornato al 20 febbraio 2026
- Brocardi, art. 2220 codice civile, conservazione delle scritture contabili, consultato il 29 settembre 2026
- Garante per la protezione dei dati personali, Chiarimenti sull'applicazione della disciplina per il trattamento dei dati relativi alla salute in ambito sanitario, provvedimento n. 55, doc. web 9091942, 7 marzo 2019
- Garante per la protezione dei dati personali, Elenco delle tipologie di trattamenti soggetti a valutazione d'impatto, provvedimento n. 467, doc. web 9058979, 11 ottobre 2018 (G.U. n. 269 del 19 novembre 2018)
- Studio Cerbone, testo dell'allegato 1 al provvedimento n. 467/2018 del Garante, consultato il 29 settembre 2026
- Garante per la protezione dei dati personali, FAQ sul registro delle attività di trattamento, ottobre 2018
- Garante per la protezione dei dati personali, Registro delle attività di trattamento: istruzioni e comunicato, 8 ottobre 2018
- Garante per la protezione dei dati personali, Linee guida in tema di referti on-line, doc. web 1679033, 19 novembre 2009
- Garante per la protezione dei dati personali, Data breach: violazioni di dati personali (procedura telematica e autovalutazione), consultato il 29 settembre 2026
- Garante per la protezione dei dati personali, Ordinanza ingiunzione nei confronti di Bios s.p.a., n. 620, doc. web 10074551, 17 ottobre 2024
- Garante per la protezione dei dati personali, Ordinanza ingiunzione nei confronti di Società H San Raffaele Resnati s.r.l., n. 410, doc. web 9732967, 25 novembre 2021
- Garante per la protezione dei dati personali, scheda Dati sanitari, doc. web 9092235, consultato il 29 settembre 2026
- Medicoeleggi, legge 11 gennaio 2018, n. 3, art. 4 (ordini delle professioni sanitarie, compreso l'Ordine dei biologi), consultato il 29 settembre 2026
- INAPP, d.m. 14 settembre 1994, n. 744, profilo professionale del dietista, consultato il 29 settembre 2026
Questa guida è informativa e aggiornata al 29 settembre 2026. Non sostituisce il parere del tuo ordine professionale, di un commercialista o di un avvocato: prima di decidere verifica le regole in vigore sulle fonti ufficiali.