DATI DEI PAZIENTI E SEGRETO PROFESSIONALE

Anonimizzi i dati dei pazienti in referti e lettere cliniche prima di usare l’IA

Una lettera di invio richiede una struttura più chiara. Una lettera di dimissione richiede un riepilogo amministrativo più breve. Nessuna di queste attività richiede che uno strumento di IA esterno riceva nome, indirizzo, codice fiscale o numero di cartella del paziente. DataAnonymiser sostituisce gli identificativi rilevati con segnaposto sul suo dispositivo, prima che il testo venga condiviso. Questa guida spiega che cosa comportano il segreto professionale e l’art. 9 del GDPR, dove l’oscuramento automatico incontra i suoi limiti e come un flusso pratico conserva il contesto utile.

Anonimizza e ripristina in locale · Esempio fittizio

Anonimizza e ripristina in locale · Esempio fittizio

L’app desktop DataAnonymiser mostra nomi fittizi e un’email sostituiti da segnaposto, poi ripristinati nella risposta deanonimizzata sottostante.

Che cosa significa anonimizzare i dati dei pazienti?

Anonimizzare i dati dei pazienti significa rimuovere le informazioni che possono collegare un racconto medico a una persona. Un nome nell’intestazione di una lettera è un obiettivo evidente. Dettagli meno ovvi possono comparire in un’anamnesi familiare, in un riferimento a un appuntamento, in un messaggio citato o nella descrizione di un evento insolito.

L’oscuramento è una tecnica usata nella preparazione del testo: rimuovere un valore o sostituirlo con un’etichetta come [email]. Questa operazione, da sola, non dimostra che un referto sia anonimo ai sensi del GDPR. Contano anche il racconto rimanente, il destinatario e l’uso previsto.

Per un’attività di redazione, parta dal più piccolo estratto in grado di rispondere alla domanda. Per riformattare un paragrafo potrebbero non servire la lettera di invio completa, le note precedenti o gli allegati. DataAnonymiser supporta questa fase di preparazione; non decide se una divulgazione è autorizzata né se un’affermazione clinica generata dall’IA è corretta.

Quali informazioni sul paziente verificare in un referto o in una lettera clinica?

Controlli gli identificativi diretti in tutto il documento: nomi, recapiti, indirizzi, codice fiscale, numeri di tessera sanitaria e di cartella, numeri di conto e informazioni sugli appuntamenti. Esamini intestazioni, piè di pagina, corrispondenza copiata e firme oltre al testo principale. Un riferimento ripetuto a pagina tre può sfuggire a una revisione concentrata solo sulla pagina uno.

Esamini poi le relazioni e il contesto. Una nota può identificare un familiare o un caregiver, nominare un luogo di lavoro o descrivere un evento pubblico particolare. Sostituire il nome del paziente non nasconde necessariamente di chi si parla se questi dettagli restano. Decida quali relazioni servono all’attività e quali particolari si possono omettere.

Date, età e cronologia richiedono una gestione ponderata. Una data può essere un dettaglio identificativo e, al tempo stesso, spiegare la sequenza delle cure. Non la sostituisca con leggerezza con un valore inventato. Applichi il metodo di de-identificazione approvato e faccia verificare da un revisore appropriato che il testo preparato serva ancora al suo scopo.

Questa è una guida pratica alla revisione, non una checklist giuridica esaustiva. Tenga distinta la domanda su che cosa può trovare un rilevatore dalla domanda su che cosa potrebbe dedurre un destinatario. Il personale clinico e i revisori della governance delle informazioni apportano un contesto di cui un rilevatore di entità generico non dispone.

Segreto professionale e dati relativi alla salute (art. 9 GDPR)

I dati relativi alla salute rientrano, secondo l’art. 9 del GDPR, nelle categorie particolari di dati personali: il loro trattamento è in linea di principio vietato, salvo che si applichi una delle eccezioni previste. Indipendentemente da ciò, l’art. 622 del codice penale punisce chi rivela senza giusta causa un segreto appreso per ragione della propria professione, se dal fatto può derivare un nocumento. [3][1]

Il 30 luglio 2025 il Garante per la protezione dei dati personali ha messo in guardia dal caricare referti, analisi e radiografie su piattaforme di IA generativa, richiamando il rischio di perdere il controllo su dati sanitari molto delicati e l’importanza dell’intermediazione umana qualificata. Invita inoltre a leggere le informative per capire se i dati caricati vengono cancellati o usati per l’addestramento. [5]

DataAnonymiser interviene prima: gli identificativi rilevati vengono sostituiti sul suo dispositivo, prima che qualcosa lasci lo studio o la struttura. Non certifica che un risultato sia anonimo e non rende un flusso compatibile con il segreto professionale; il racconto rimanente può ancora indicare una persona.

Oscuramento dei dati dei pazienti, pseudonimizzazione e GDPR

Nel quadro europeo, pseudonimizzazione e anonimizzazione sono distinte. Il CEPD descrive la pseudonimizzazione come una riduzione del collegamento con una persona, mentre l’anonimizzazione elimina l’identificabilità. Le informazioni realmente anonime non rientrano nel diritto dell’UE in materia di protezione dei dati. Una nota che contiene segnaposto non è automaticamente anonima. [2]

In una sessione di lavoro, una corrispondenza separata dei segnaposto può consentire di ripristinare i token riconosciuti. È utile per preparare e revisionare una bozza, ma il mantenimento di quel collegamento conta nella valutazione del risultato. Per l’organizzazione in grado di ricollegare il testo al suo paziente, sostituire i valori con etichette non deve essere trattato come un permesso a pubblicare il documento.

Una diagnosi rara, un episodio noto o un piccolo comune possono rendere riconoscibile un paziente anche senza nome: verifichi il contesto oltre agli identificativi diretti. Il luogo in cui uno strumento elabora i dati e lo status giuridico di un documento sono questioni collegate, ma non sono la stessa decisione.

Esempio 1: ristrutturare una lettera di invio senza recapiti superflui

Gli esempi usano dati fittizi e sostituzioni illustrative. Mostrano scelte redazionali, non risultati di rilevamento misurati né documenti approvati per la divulgazione.

Estratto originale: «Contatti Lena all’indirizzo lena@example.com per fissare l’appuntamento della visita. Sua sorella Maya la accompagnerà. È stato richiesto un interprete».

Estratto preparato: «Contatti [first_name_1] all’indirizzo [email] per fissare l’appuntamento della visita. Sua sorella [first_name_2] la accompagnerà. È stato richiesto un interprete».

Una richiesta ben circoscritta potrebbe chiedere a uno strumento approvato di organizzare l’estratto in modalità di contatto e requisiti dell’appuntamento, conservando ogni segnaposto e senza aggiungere fatti nuovi. Etichette distinte aiutano il revisore a seguire chi sarà presente senza aver bisogno dei nomi durante la redazione.

Prima di usare il risultato, verifichi se il segnaposto dell’e-mail o la relazione nominata fossero davvero necessari. Esamini la lettera originale alla ricerca di altro contesto identificativo al di fuori dell’estratto. Se i valori vengono ripristinati in seguito, verifichi che la paziente e l’accompagnatrice restino correttamente attribuite; token coerenti non equivalgono a una risoluzione automatica delle identità.

Esempio 2: accorciare una lettera di dimissione senza cambiarne il significato

Supponiamo che l’attività approvata sia accorciare un paragrafo amministrativo di una lettera di dimissione fittizia: «Jonas ha chiesto istruzioni scritte per gli appuntamenti. Sua figlia Elena ritirerà la copia stampata. Il trasporto non è ancora stato organizzato».

Il testo preparato potrebbe sostituire i due nomi con [first_name_1] e [first_name_2]. L’istruzione di redazione deve preservare la richiesta, le modalità di ritiro e lo stato ancora aperto del trasporto. Non deve chiedere al modello di dedurre che il trasporto sia prenotato né di aggiungere consigli sulle cure del paziente.

Confronti la formulazione proposta con la fonte prima di ripristinare i nomi. «Il trasporto non è ancora stato organizzato» e «Il trasporto è stato organizzato» differiscono per pochissimo testo e descrivono stati opposti. La revisione della privacy e la revisione dell’accuratezza richiedono quindi un’attenzione separata, anche per una corrispondenza apparentemente di routine.

Quando un passaggio clinico contiene farmaci, dosaggi, negazioni, incertezze o la cronologia degli eventi, un clinico responsabile deve revisionare qualsiasi trasformazione prima dell’uso clinico. L’oscuramento non convalida questi dettagli. Se rimuovere il contesto rende l’attività inaffidabile, mantenga il lavoro all’interno dell’ambiente clinico approvato invece di colmare le lacune con informazioni inventate.

Esempio 3: preparare materiale didattico senza riutilizzare un caso riconoscibile

Immagini una coordinatrice della formazione che desidera un esercizio generico sull’organizzazione del follow-up. Una nota reale contiene una professione insolita, un evento specifico e una relazione familiare particolare. Anche rimuovendo i nomi, può restare una storia che colleghi o membri della comunità riconoscerebbero.

Per questa attività può bastare uno scenario interamente inventato: «Un paziente chiede istruzioni scritte e ha bisogno di aiuto per organizzare il trasporto». L’esercizio può chiedere ai discenti di individuare le informazioni amministrative mancanti senza riprodurre la storia della persona reale. Il punto di partenza è l’obiettivo didattico, non la quantità massima di dettagli della fonte che sopravvive all’oscuramento.

Cambiare semplicemente il nome di un paziente reale o mescolare dettagli di più documenti reali non prova l’anonimato. Esamini ciò che rivela il racconto finale e utilizzi la procedura di approvazione dell’istituto per la didattica basata sui casi. DataAnonymiser può aiutare a esaminare e oscurare il testo di origine; non concede il permesso di riutilizzare la storia di un paziente.

Un flusso di lavoro in sei passaggi per oscurare referti e lettere cliniche prima di usare l’IA

1. Definisca l’attività e la destinazione approvata. Specifichi se le serve una formattazione, un riepilogo amministrativo o un altro uso consentito. Confermi chi è responsabile della revisione e come l’organizzazione autorizza questo uso delle informazioni del paziente. Inizi con un testo fittizio quando valuta un nuovo flusso di lavoro.

2. Selezioni l’estratto utile minimo. Lavori su una copia autorizzata e lasci intatto il documento clinico originale. Escluda allegati, anamnesi non pertinente e corrispondenza citata, salvo che siano necessari per l’attività. Annoti con quale versione della fonte il revisore deve confrontare il risultato.

3. Esegua l’oscuramento ed esamini le sostituzioni. Controlli i valori rilevati, gli identificativi ripetuti e gli eventuali avvisi di rischio residuo. Se il suo piano supporta i termini personalizzati, aggiunga i riferimenti specifici sfuggiti al rilevatore. Non presuma che un’etichetta di rischio basso significhi che il risultato è giuridicamente anonimo o pronto per la divulgazione.

4. Riveda il racconto rimanente e la qualità dell’estrazione. Cerchi circostanze riconoscibili e dettagli su altre persone. Verifichi che titoli, date, negazioni e unità di misura siano stati letti correttamente. Se un dettaglio necessario non può essere mantenuto entro le condizioni di divulgazione approvate, modifichi l’attività o il suo ambiente di elaborazione.

5. Invii solo la versione approvata. Dia allo strumento di IA un’istruzione di redazione circoscritta e gli chieda di preservare i segnaposto e le incertezze. Prima dell’invio controlli l’account selezionato, gli allegati e il materiale incollato. Non includa la nota originale né la sua tabella di corrispondenza insieme al testo preparato.

6. Confronti, ripristini se necessario e riveda di nuovo. Finché la corrispondenza pertinente è disponibile, ripristini i segnaposto riconosciuti e verifichi destinatario, identità e significato. Tratti il testo finale come una nuova versione che richiede il normale processo di revisione, non come un documento clinico convalidato automaticamente.

Lettere scansionate, PDF e screenshot richiedono un controllo in più

L’estrazione dei documenti introduce un passaggio prima dell’oscuramento. Un PDF con testo, una lettera scansionata e uno screenshot possono produrre testi diversi anche se sullo schermo sembrano simili. Controlli il formato supportato e le funzionalità di estrazione o OCR disponibili, quindi confronti il passaggio estratto con la fonte visibile.

Presti particolare attenzione alle intestazioni di pagina ripetute, alle aggiunte scritte a mano, alle tabelle e al testo in piccolo. Un numero di cartella può essere spezzato da un a capo; due colonne possono comparire nell’ordine sbagliato. Un’omissione nell’estrazione può nascondere un problema di privacy o eliminare informazioni necessarie per comprendere il passaggio.

Il flusso di lavoro per le immagini di DataAnonymiser produce testo da revisionare. Non sfoca i pixel dell’immagine di origine, non ne rimuove i metadati e non crea una scansione sostitutiva oscurata visivamente. Uno screenshot o il PDF originale richiedono comunque una propria decisione di gestione. Condivida il testo revisionato se è quello il risultato approvato, invece di allegare l’originale come contesto.

Anche la scansione di una cartella è un flusso di lavoro distinto dalla preparazione di un documento. Una scansione DLP segnala i rilevamenti; non dimostra che ogni file della cartella sia stato trasformato in un documento clinico divulgabile.

Dove vengono trattati i dati dei pazienti e dove vanno dopo

Nell’edizione Individual, DataAnonymiser tratta i contenuti sul dispositivo. Enterprise utilizza un server che il cliente installa e gestisce all’interno della propria rete, attivato tramite una configurazione esplicita dell’amministratore. Nessuna delle due edizioni invia contenuti clinici a un’infrastruttura gestita da DataAnonymiser per l’elaborazione.

Questo confine descrive la fase di oscuramento. Se in seguito incolla il risultato in un servizio di IA esterno, si tratta di una decisione di divulgazione distinta. Esamini il servizio effettivo, l’account, le condizioni contrattuali e la finalità consentita. La preparazione locale non rende ogni destinazione adatta alle informazioni rimanenti.

Per un servizio di IA esterno valgono i requisiti del GDPR sul responsabile del trattamento e, per chi è tenuto al segreto professionale, i limiti dell’art. 622 del codice penale. Come ricorda il Garante, verifichi anche se il servizio usa i dati caricati per l’addestramento. Non presuma che i segnaposto risolvano queste questioni finché il testo contiene ancora dati sanitari. [1][5]

La corrispondenza di lavoro dell’app desktop è conservata in memoria ed è necessaria per il ripristino. Chiudere l’app non elimina il documento originale, le copie negli appunti né i documenti salvati altrove. Includa queste posizioni nel normale processo di gestione dell’organizzazione e tenga i valori specifici dei pazienti fuori dalle preimpostazioni di termini riutilizzabili, a meno che la loro conservazione non sia esplicitamente approvata.

Valutare accuratezza e privacy con note fittizie rappresentative

Prima di introdurre il flusso di lavoro, raccolga esempi fittizi simili ai documenti che il suo team gestisce. Includa nomi ripetuti, un paziente e un familiare nello stesso paragrafo, grafie insolite, passaggi multilingue e testo scansionato. Annoti le sostituzioni previste, così che un revisore possa individuare valori sfuggiti e oscuramenti eccessivi.

Valuti l’utilità oltre alla rimozione. Il revisore riesce ancora a distinguere le persone, comprendere la sequenza e capire che cosa è confermato, escluso o incerto? Un documento che nasconde gli identificativi ma altera queste relazioni non ha svolto l’attività di redazione.

L’OMS avverte che i modelli generativi usati in ambito sanitario possono produrre affermazioni inaccurate, distorte o incomplete. Ciò giustifica un controllo separato del risultato prodotto dall’IA, invece di considerare un oscuramento riuscito come convalida della risposta successiva. [4]

Inizi con un solo tipo di documento e un’attività approvata. Stabilisca chi revisiona i casi difficili, come vengono segnalati gli errori e quali condizioni interrompono la condivisione esterna.

  1. [1]Codice penale, art. 622: rivelazione di segreto professionale
  2. [2]CEPD: anonimizzazione e pseudonimizzazione
  3. [3]GDPR (Regolamento (UE) 2016/679), art. 9: categorie particolari di dati personali
  4. [4]OMS: etica, governance e rischi di accuratezza dell’IA generativa in sanità
  5. [5]Garante per la protezione dei dati personali: referti medici e IA, comunicato del 30 luglio 2025

Domande frequenti

Domande su questo flusso di lavoro.

Basta togliere il nome da un referto?

No. Possono restare altri identificativi, come data di nascita, codice fiscale o indirizzo, e dettagli riconoscibili del racconto. Esamini l’intera divulgazione prevista, invece di considerare la rimozione del nome come la decisione finale.

DataAnonymiser rende l’uso dell’IA compatibile con il segreto professionale?

No. Riduce i dati dei pazienti che raggiungono un servizio esterno, sostituendo in locale gli identificativi rilevati. Se l’uso di un determinato servizio di IA sia compatibile con il segreto professionale e con il GDPR va valutato separatamente.

Posso usare il risultato con qualsiasi strumento di IA?

Utilizzi solo una destinazione e un flusso di lavoro che la sua organizzazione ha approvato per le informazioni in questione. Il testo oscurato può ancora contenere informazioni personali o riservate, e una revisione della privacy non convalida l’accuratezza clinica di uno strumento di IA.

I dati dei pazienti arrivano ai server di DataAnonymiser?

Nessun contenuto clinico viene inviato per l’elaborazione a un’infrastruttura gestita dal fornitore. Nell’edizione Individual, l’elaborazione resta sul dispositivo. I client Enterprise configurati esplicitamente possono inviare contenuti a un server che la sua organizzazione installa e gestisce all’interno della propria rete.

Posso ripristinare i dati del paziente dopo la redazione?

I segnaposto riconosciuti possono essere ripristinati finché la corrispondenza della sessione pertinente resta disponibile. Controlli poi ogni identità e relazione. Il ripristino non può recuperare una formulazione omessa dall’IA né verificare che un’affermazione riguardi ancora la persona giusta.

Oscurare il testo estratto oscura anche la scansione originale?

No. Il flusso di lavoro per le immagini produce testo, non una scansione oscurata a livello di pixel. Il file originale può conservare identificativi nel contenuto visibile e nei metadati. Lo tenga separato dal risultato revisionato e utilizzi il processo approvato per la condivisione dei documenti.

Il significato clinico resta invariato?

Va verificato. Estrazione, sostituzione e successiva redazione con l’IA possono omettere o alterare dettagli rilevanti. Confronti il risultato con la fonte e ottenga l’adeguata revisione clinica prima di usarlo nelle cure o di aggiungerlo a una cartella clinica.

Correlati

Dove si presenta anche questo.

ANONIMIZZARE I PROMPT

Anonimizzi i dati per ChatGPT prima di inviare il prompt

Anonimizzi in locale i prompt per ChatGPT e simili: oscuri, verifichi, incolli e ripristini i segnaposto della risposta sul suo dispositivo.

ANONIMIZZAZIONE GDPR

Anonimizzazione dei dati personali secondo il GDPR: requisiti, metodi ed esempi

Comprenda l’anonimizzazione GDPR, confronti le tecniche e riduca i dettagli identificativi prima di condividere documenti o usare l’IA.

PSEUDONIMIZZAZIONE

Uno strumento di pseudonimizzazione locale per sostituire e ripristinare

Sostituisca gli identificativi con segnaposto coerenti e li ripristini in locale durante la sessione di lavoro. Verifichi i documenti prima di condividerli con l’IA o con altri lettori.

FONDAMENTI

Cos’è l’anonimizzazione dei dati?

Cosa distingue anonimizzazione, pseudonimizzazione e mascheramento e perché conta per il GDPR.

Questa guida riguarda la preparazione dei documenti e non costituisce consulenza medica o legale. DataAnonymiser non garantisce la rimozione completa dei dati dei pazienti, l’anonimato ai sensi del GDPR, la compatibilità con il segreto professionale né l’accuratezza clinica. Utilizzi i processi di revisione clinica e della privacy approvati dalla sua organizzazione.

Usi qualsiasi IA. Tenga i suoi dati.