Registrati

Dati vaccinali dell’alunna inviati al Sindaco: il Garante Privacy sanziona un istituto scolastico

Il Garante per la protezione dei dati personali ha accertato l’illiceità del trattamento effettuato da un istituto scolastico che ha comunicato al Sindaco del comune di residenza la posizione vaccinale di un’alunna iscritta alla scuola dell’infanzia. La vicenda trae origine dal reclamo presentato dalla madre della bambina, la quale aveva ricevuto dalla scuola una comunicazione formale di esclusione dalla frequenza per il mancato rispetto dell’obbligo vaccinale previsto dalla legge n. 119/2017.

La reclamante ha evidenziato che la formale nota di esclusione è stata indirizzata per conoscenza anche al primo cittadino; quest’ultimo, dopo un contatto verbale con la dirigenza, si è successivamente recato presso il luogo di lavoro del padre dell’alunna per informarlo della situazione.

La difesa della scuola: il richiamo al modello emergenziale

In sede istruttoria, la scuola ha sostenuto di aver agito in buona fede per la tutela della salute pubblica della comunità scolastica. L’istituto ha giustificato l’invio spiegando che il Sindaco rappresenta l’autorità sanitaria locale e assimilando l’episodio alle prassi operative adottate durante l’emergenza da COVID-19 per il monitoraggio dei contagi sul territorio comunale.

A supporto delle proprie motivazioni, la dirigenza ha segnalato che nella medesima sezione era presente un altro alunno fragile incapace di completare il ciclo vaccinale per specifiche patologie. Tra le circostanze organizzative indicate figura anche un recente e rilevante accorpamento di diciotto plessi scolastici, evento che aveva generato un notevole sovraccarico di lavoro per gli uffici di segreteria.

La tutela dei dati sanitari dei minori

Nelle sue valutazioni, l’Autorità ha chiarito che il riferimento al mancato adempimento degli obblighi vaccinali rientra a tutti gli effetti tra i dati personali attinenti alla salute. Il Garante ha sottolineato che i minori meritano una protezione specifica in ragione della loro particolare vulnerabilità.

Di conseguenza, la trasmissione a terzi di tali informazioni in assenza di un’idonea base legale costituisce una violazione delle norme del Regolamento Europeo (GDPR) e del Codice Privacy. L’Autorità ha precisato che, pur essendo il Sindaco un pubblico ufficiale, non sussisteva alcuna disposizione normativa che autorizzasse l’istituto a condividere i dati sanitari individuali della minore.

Esito del procedimento e misure correttive

Nel determinare la sanzione, il Garante ha preso in considerazione il carattere colposo della violazione, la limitazione dell’accaduto a una sola interessata e l’assenza di precedenti sanzioni a carico della scuola. È stato inoltre valutato positivamente il livello di cooperazione mostrato dall’istituto durante l’istruttoria.

L’Autorità ha tenuto conto dell’immediata adozione di misure organizzative correttive, tra cui corsi di formazione per il personale, nuove linee guida operative per la gestione dei dati sanitari e l’introduzione dell’obbligo di autorizzazione preventiva del DPO per le comunicazioni di dati verso l’esterno. Alla luce di questi elementi, il Garante ha comminato una sanzione amministrativa pecuniaria di 2.000 euro e ha ordinato la pubblicazione del provvedimento sul proprio sito internet.

Non sei ancora un utente TS+?

Registrati gratuitamente in pochi passi per ricevere notifiche personalizzate e newsletter dedicate