AI Act e privacy negli studi medici e nelle strutture sanitarie

Risposta diretta: quasi tutti gli strumenti di IA usati negli studi medici non sono ad alto rischio. Trascrizione delle visite, assistenti per scrivere lettere e referti, chatbot per le prenotazioni restano fuori dagli obblighi più pesanti. Sono ad alto rischio il software di supporto alla diagnosi che è un dispositivo medico e i sistemi di triage d’emergenza. Per tutti valgono già oggi tre cose: misure di alfabetizzazione del personale (art. 4 AI Act), informazione al paziente sull’uso dell’IA (legge 132/2025) e il GDPR sui dati sanitari.

In sanità l’intelligenza artificiale è entrata dalla porta laterale: non con un grande progetto, ma con il trascrittore installato da un collega, l’assistente che riordina le note, la funzione nuova comparsa nel gestionale dopo un aggiornamento. Questa guida serve a capire dove ci si trova, strumento per strumento.

Strumento per strumento: dove ricade

L’AI Act classifica i singoli sistemi, non l’organizzazione. Uno studio può usare insieme uno strumento a rischio minimo e uno ad alto rischio, con obblighi diversi per ciascuno.

StrumentoClasseCosa comporta per lo studio
Trascrizione automatica della visitaRischio minimoNessun obbligo specifico dell’AI Act oltre all’art. 4. Pesa invece il GDPR: la voce e il contenuto della visita sono dati sanitari, e il fornitore va nominato responsabile del trattamento.
Assistente generativo per lettere, referti e sintesiRischio minimoIl testo va sempre riletto dal medico. Negli strumenti pubblici e gratuiti non vanno inseriti dati che identificano il paziente.
Chatbot per prenotazioni e informazioniRischio limitatoIl paziente deve sapere che sta parlando con un sistema di IA (art. 50 par. 1).
Software di supporto alla diagnosi marcato CE come dispositivo medicoAlto rischio (Allegato I)Gli obblighi principali sono del fabbricante. A chi lo usa spettano l’uso conforme alle istruzioni, la sorveglianza umana da parte di personale competente e la conservazione dei log.
Triage dei pazienti in emergenzaAlto rischio (Allegato III)Rientra espressamente fra i sistemi ad alto rischio dell’Allegato III. Richiede una valutazione accurata prima dell’adozione.
Rilevazione delle emozioni del personaleVietatoL’art. 5 vieta il riconoscimento delle emozioni sul luogo di lavoro, salvo motivi medici o di sicurezza.

Per i sistemi ad alto rischio gli obblighi pieni arrivano più avanti: il 2 dicembre 2027 per quelli dell’Allegato III e il 2 agosto 2028 per quelli dell’Allegato I, come i dispositivi medici. Il calendario completo è nella guida alle scadenze.

Il GDPR viene prima, ed è già in vigore

Qualunque strumento di IA che tratti informazioni sui pazienti tratta dati relativi alla salute, una categoria particolare dell’art. 9. Ne seguono quattro verifiche da fare prima di accendere lo strumento, non dopo:

Sul DPO la regola è chiara: per ospedali, case di cura e strutture che trattano dati sanitari su larga scala la nomina è di regola obbligatoria; il considerando 91 del GDPR precisa invece che il trattamento svolto dal singolo medico sui propri pazienti non è su larga scala. Il dettaglio è nella pagina sulla sanità.

Cosa aggiunge la legge italiana 132/2025

La legge 23 settembre 2025, n. 132 dedica l’art. 7 all’uso dell’IA in ambito sanitario. Quattro principi incidono direttamente sul lavoro dello studio:

In pratica: una riga nell’informativa non basta se lo strumento entra nel percorso di cura. Il paziente deve poter sapere, in modo comprensibile, che una parte del lavoro è svolta con l’aiuto di un sistema di IA e che la decisione resta del medico.

Le indicazioni del Garante

Nel 2023 il Garante per la protezione dei dati personali ha pubblicato un decalogo sull’uso dell’IA nei servizi sanitari. I principi sono tre e valgono anche per lo studio privato: conoscibilità (il paziente deve poter sapere che esiste un processo automatizzato e come funziona), non esclusività (serve sempre un intervento umano capace di controllare e correggere) e non discriminazione algoritmica (dati e sistemi devono essere affidabili e verificati).

Le sei cose da fare adesso

  1. Fai l’inventario degli strumenti di IA in uso, compresi quelli adottati di propria iniziativa dal personale e le funzioni comparse nei gestionali.
  2. Classifica ogni strumento con la tabella qui sopra e annota il risultato.
  3. Controlla i contratti con i fornitori: nomina a responsabile, sede dei dati, uso dei dati per l’addestramento.
  4. Aggiorna l’informativa ai pazienti e prepara una frase chiara per chi chiede spiegazioni.
  5. Forma il personale che usa gli strumenti e conserva la traccia: è l’adempimento dell’art. 4. Ne parlo nella guida sulla formazione.
  6. Valuta la DPIA per gli strumenti che trattano sistematicamente dati sanitari.

Domande frequenti

Un trascrittore delle visite è ad alto rischio secondo l'AI Act?

No. Uno strumento che trascrive e riassume la visita non rientra fra i sistemi ad alto rischio: resta l'obbligo di formazione dell'art. 4. Tratta però dati sanitari, quindi valgono tutte le regole del GDPR: nomina del fornitore, informativa, misure di sicurezza e, spesso, valutazione d'impatto.

Devo dire al paziente che uso l'intelligenza artificiale?

Sì. La legge 132/2025 (art. 7) riconosce al paziente il diritto di essere informato sull'impiego di tecnologie di intelligenza artificiale, e il GDPR chiede di indicare nell'informativa i fornitori che ricevono i dati. La decisione clinica resta comunque del medico.

Posso usare ChatGPT per scrivere le lettere ai pazienti?

Con molta cautela. Negli strumenti generativi pubblici non vanno inseriti nomi, codici fiscali o dati che identificano il paziente. Le versioni aziendali con contratto e nomina del fornitore offrono garanzie diverse. In ogni caso il testo va riletto dal medico.

Uno studio medico deve nominare il DPO?

Di norma no, se si tratta del singolo medico: il considerando 91 del GDPR esclude che il suo trattamento sia su larga scala. È invece di regola obbligatorio per ospedali, case di cura, RSA e strutture che trattano dati sanitari su larga scala.

Approfondimenti: GDPR in sanità · RSA e case di riposo · formazione AI Act · valutazione d’impatto · i livelli di rischio.

A cura del Dott. Pietro Cravero, DPO certificato (IDcert, Master II livello in Trattamento dei Dati Personali — Università Roma Tre). Chi sono.

Vuoi sapere dove si colloca il tuo studio?

In una videocall gratuita guardiamo insieme gli strumenti che usate e ti dico cosa serve davvero, GDPR e AI Act insieme.