facebook, le news dell'Ordine, News in Evidenza, Newsletter
Newsletter 7 – OMCeOGE – Anonimizzare i dati: come si fa davvero
Anonimizzare i dati: come si fa davvero
Guida pratica per l’ambulatorio: che cosa non deve uscire dallo studio,
quali programmi funzionano davvero, e perché la difesa migliore resta l’intelligenza umana
A cura della Commissione Intelligenza Artificiale dell’Ordine dei Medici Chirurghi e degli Odontoiatri della Provincia di Genova · Ottobre 2026
Documento informativo. Non costituisce parere legale, linea guida clinica né valutazione di conformità. Non promuove alcun prodotto commerciale.
Come leggere questa newsletter
PARTE PRIMA — serve a tutti. Sono sei pagine e coprono il 90% dei casi. Se leggete solo questa, avete tolto quasi tutto il rischio quotidiano. SI INVITA A LEGGERE, DOPO LA PRIMA PARTE, IL FILE “ESEMPI PRATICI”
PARTE SECONDA — serve quando dovete lavorare su un documento intero. Programmi, come funzionano, quale scegliere, il flusso passo per passo.
PARTE TERZA — le regole: che cosa è cambiato il 2 agosto 2026, che cosa dovete dichiarare, tutte le scadenze in una tabella.
In fondo: glossario, rischi e limiti, fonti.
NB: Per ogni parte è stata preparata una presentazione in formato Power Point e un breve filmato esplicativo
Parte I: anonimizzare I
Parte II: anonimizzare II
Parte III: anonimizzare III
Caro Collega,
nella Newsletter 6 abbiamo parlato di deontologia e dei nuovi obblighi di formazione. Questa volta scendiamo al livello più concreto possibile: il momento in cui, davanti allo schermo, stiamo per incollare qualcosa in ChatGPT, Claude o Gemini.
In chiusura della Newsletter 6 avevamo annunciato un numero dedicato all’intelligenza artificiale che «esce dalla finestra di dialogo» e si collega ai nostri archivi e strumenti. Abbiamo scelto di anticipare questo tema perché ne è il presupposto: prima di collegare l’IA alle nostre fonti, bisogna sapere con esattezza che cosa non deve uscire dallo studio. Il tema dei collegamenti (MCP) arriverà nei prossimi numeri.
Chiedere a un’intelligenza artificiale in rete di «anonimizzare» un referto è come chiedere a un estraneo di non guardare una fotografia dopo avergliela messa in mano. Per toglierne il nome, deve prima vederla tutta. È il punto di partenza: l’anonimizzazione o avviene prima, sul nostro computer, oppure non è avvenuta affatto.
PARTE PRIMA — Quello che serve a tutti
1. Il problema, in tre righe
Quando incolliamo un referto, una lettera di dimissione o il testo di una cartella in un servizio di intelligenza artificiale in rete, quei dati escono dallo studio. Vengono trasmessi a un’azienda fuori dal nostro controllo, possono essere conservati e, a seconda del servizio e del tipo di abbonamento, usati per addestrare i modelli. Sono dati sanitari di un paziente identificabile: il tipo di dato più protetto che esista. E il paziente non ha acconsentito a questo.
Il 30 luglio 2025 il Garante per la protezione dei dati personali ha diffuso un avvertimento esplicito sul caricamento di referti, radiografie ed esami su piattaforme di IA generativa, richiamando due rischi: la perdita di controllo sull’informazione e il fatto che questi sistemi non sono dispositivi medici certificati e possono restituire interpretazioni sbagliate. L’avvertimento era rivolto ai cittadini. Vale a maggior ragione per noi, che rispondiamo anche del segreto professionale.
La contraddizione da cui partiamo
Molti colleghi risolvono così: «incollo il referto e chiedo all’IA di anonimizzarlo». Non funziona.
Per poterlo anonimizzare, il sistema deve prima riceverlo per intero. Nel momento stesso in cui lo riceve, il dato è già uscito.
Da qui in avanti parliamo solo di anonimizzazione che avviene PRIMA dell’invio.
2. Le tre parole che non sono sinonimi
Tre minuti di definizioni, in italiano corrente. Servono perché le differenze contano.
Parola
Che cosa vuol dire
Anonimizzare
Togliere ogni possibilità di risalire alla persona, in modo definitivo. Non esiste una chiave per tornare indietro. Un dato davvero anonimo non è più un dato personale e non ricade più nelle regole sulla privacy. È una soglia alta: sui testi clinici raramente ci si arriva sul serio.
Pseudonimizzare
Sostituire i dati identificativi con segnaposto (per esempio [NOME_1]), conservando altrove l’elenco che permette di rimetterli al loro posto. È quello che fanno quasi tutti i programmi che si chiamano «anonimizzatori». Ottima misura di sicurezza, ma il dato resta un dato personale.
Minimizzare
Non far uscire dati che non servono alla domanda che stiamo facendo. È la strategia più efficace, costa zero e non richiede alcun programma. È il paragrafo 3.
Il concetto clinicamente più importante: il quasi-identificatore
Un dato non identifica solo quando c’è il nome. Identifica quando l’insieme delle informazioni restringe il campo a una persona sola.
«Bambina di 4 anni, comune della Val Bormida, sindrome genetica rara, seguita al Gaslini» non contiene un nome, non contiene un codice fiscale, non contiene una data — ed è, in quel contesto, potenzialmente identificativa.
Questa è la parte che nessun programma automatico toglie, ed è la ragione per cui la rilettura da parte nostra non è mai un passaggio facoltativo.
3. La regola che risolve nove casi su dieci
Prima di parlare di programmi, la risposta più importante: nella maggior parte delle domande che rivolgiamo all’IA il documento originale non serve. Serve il quesito clinico. E il quesito clinico, quasi sempre, si può formulare senza un solo dato identificativo.
Il messaggio di questa newsletter
Il modo migliore per anonimizzare — e anche il modo migliore per non dover dichiarare che si è usata l’intelligenza artificiale — è usare di più la propria intelligenza.
Un testo che abbiamo pensato, riformulato, riletto e firmato non contiene dati da anonimizzare, non richiede alcuna etichetta e, cosa che conta di più, è clinicamente migliore.
La legge lo riconosce espressamente: quando il contenuto è oggetto di revisione umana o controllo editoriale e qualcuno se ne assume la responsabilità, l’obbligo di segnalare l’uso dell’IA non si applica (art. 50, par. 4 dell’AI Act; v. paragrafo 10).
Cinque accorgimenti che costano venti secondi
- Al posto del nome, l’età e il sesso. «Bambino di 4 anni», non «Luca M.».
- Al posto del comune, l’area — o nulla. «Area dell’entroterra genovese», o niente affatto. Nei piccoli comuni il paese è un identificatore.
- Al posto delle date, gli intervalli. «Terza giornata di febbre», non «dal 14 luglio». Le date sono, dopo i nomi, il dato più frequente nei testi clinici.
- Mai il nome della struttura, del reparto o del collega. Non aggiungono nulla alla risposta e restringono moltissimo il campo.
- Per le malattie rare, il meccanismo invece dell’etichetta. Se basta a ottenere la risposta, descrivere il quadro invece di nominare la sindrome. Una malattia rara più un’età più un’area geografica è, di fatto, un nome e cognome.
Chi adotta questi cinque accorgimenti ha risolto la quasi totalità del rischio quotidiano senza installare nulla. I programmi servono per il resto: quando bisogna davvero lavorare su un testo lungo che non ha senso riscrivere a mano.
4. Quattro esempi dall’ambulatorio
Situazione
Da evitare
Da fare
Il consulto rapido
Incollare la lettera di dimissione e scrivere «che ne pensi?»
«Bambino di 4 anni dimesso dopo polmonite lobare trattata con amoxicillina ad alte dosi per 7 giorni, persistenza di tosse a tre settimane. Quali accertamenti sono indicati e quali no?» La risposta è la stessa. Il dato non è mai uscito.
Il foglio per i genitori
Incollare il referto e chiedere «spiegalo ai genitori»
Chiedere un foglio informativo sui segni di allarme dopo una polmonite, poi adattarlo io al caso, a mano, in ambulatorio. Il testo generico è riutilizzabile per gli altri pazienti: il tempo investito una volta si recupera dieci volte.
La relazione per il convegno
Incollare tre cartelle cliniche e chiedere una sintesi
Qui il programma locale ha senso. Pseudonimizzo i tre testi, rileggo cercando ciò che il programma non può conoscere — il nome del reparto, la sindrome rara, il paese di 800 abitanti — e solo allora lavoro sul testo. Circa due minuti a documento.
La lettera al collega
Far scrivere all’IA una lettera che conterrà dati identificativi
La lettera al collega contiene per necessità i dati del paziente: non è materiale da IA generalista, si scrive nel gestionale. Se serve aiuto sulla forma, si chiede un modello vuoto e lo si compila poi, in locale.
5. Fotografie cliniche e immagini radiologiche
Le immagini meritano un capitolo a parte perché il rischio è di un tipo diverso: non si vede. La domanda spontanea è «se la foto l’ho scattata io e ne ritaglio solo la lesione, non è già anonima?». La risposta è no, per tre motivi distinti.
- Il ritaglio spesso non elimina davvero i pixel. In Word e in PowerPoint il ritaglio è soltanto una maschera: l’immagine intera resta dentro il file e chi lo riceve può farla riapparire trascinando indietro i bordi. Per eliminarla davvero serve la funzione «Comprimi immagini» spuntando «Elimina le aree ritagliate delle immagini». Anche su iPhone e su Mac il ritaglio resta reversibile finché la foto è nella libreria: il comando «Ripristina» riporta l’originale.
- Il ritaglio non tocca i dati nascosti. Data e ora dello scatto, modello del telefono e — se la localizzazione è attiva — le coordinate GPS restano nel file anche in un dettaglio di tre centimetri quadrati. Se la foto è stata scattata in ambulatorio, quel file dice dove lavoriamo; se a domicilio, dice dove abita il paziente.
- Quello che resta nell’inquadratura può bastare a identificare. Braccialetto identificativo, nei o angiomi in posizione caratteristica, cicatrici, tatuaggi, anelli e orecchini, smalto, un lembo di indumento con il nome ricamato, lo sfondo del lettino, il riflesso nella cornea se compare l’occhio. In pediatria si aggiunge che nelle foto di lattanti compaiono quasi sempre le mani di un genitore, a loro volta riconoscibili.
Il trucco più utile: la cattura di schermo
Dopo aver ritagliato, invece di salvare il file si fa una cattura di schermo della porzione ritagliata.
Lo screenshot è un file completamente nuovo: non contiene i dati nascosti dell’originale, non conserva sotto di sé l’immagine intera e non è reversibile.
Risolve in un colpo solo i primi due problemi, richiede due secondi e non necessita di alcun programma. Resta da controllare il terzo: che cosa è rimasto dentro l’inquadratura.
La sequenza pratica, prima e dopo lo scatto
- Prima di scattare: togliere braccialetti, anelli e orologi, usare uno sfondo neutro, inquadrare da subito solo la lesione, evitare il volto quando non è indispensabile.
- Una volta per tutte: disattivare la localizzazione per l’applicazione fotocamera. Risolve il problema alla radice per tutti gli scatti futuri.
- Dopo lo scatto: ritagliare e catturare lo schermo, oppure esportare come immagine nuova e poi rimuovere i dati nascosti (tutti i sistemi operativi hanno questa funzione).
- Rinominare: mai il cognome. «dermatite_atopica_01.jpg», non «Rossi_Mario_braccio.jpg». Il nome del file racconta tutto prima ancora che il file venga aperto.
- Ultimo sguardo: guardare l’immagine finale e chiedersi se un familiare la riconoscerebbe.
Resta il presupposto che viene prima di tutto: la fotografia clinica si esegue con il consenso del paziente — dei genitori se è un minore — e con una finalità dichiarata. L’anonimizzazione riguarda la diffusione dell’immagine, non rende lecito lo scatto.
Le immagini radiologiche: un problema in più
I file DICOM contengono per definizione nome, cognome, data di nascita, codice identificativo, struttura e apparecchiatura, scritti dentro il file e non visibili sullo schermo. Inviare un file DICOM «tanto è solo un’immagine» equivale a inviare l’anagrafica completa. Esistono strumenti specifici di de-identificazione: vanno usati e vanno verificati dopo l’uso. Alcune apparecchiature, inoltre, stampano i dati anagrafici direttamente nell’immagine, e in quel caso nessuna pulizia dei dati nascosti li rimuove.
Dal cranio si ricostruisce il volto
Su TC e risonanze dell’encefalo togliere i dati anagrafici non basta: da una scansione del cranio un normale programma di ricostruzione tridimensionale ricava un volto realistico, che un comune software di riconoscimento facciale può confrontare con le fotografie pubblicate sui social.
È stato dimostrato sul New England Journal of Medicine nel 2019 partendo da risonanze già de-identificate, identificando correttamente i partecipanti.
Per queste immagini servono programmi di rimozione del volto (defacing): non basta né il ritaglio né la pulizia dei dati nascosti.
Per i PDF scansionati vale un’avvertenza analoga: coprire un nome con un rettangolo nero in un editor non lo elimina. In molti casi il testo sottostante resta selezionabile e recuperabile. L’unica operazione sicura è esportare come immagine nuova, oppure catturare lo schermo, e ritagliare.
PARTE SECONDA — Quando serve davvero uno strumento
6. Come funziona, dentro, un programma di anonimizzazione
Capire il meccanismo serve a sapere di che cosa fidarsi. Tutti i programmi seri combinano tre motori diversi, con affidabilità molto diverse fra loro.
Motore
Come lavora
Quanto è affidabile
- Regole fisse
Cerca schemi prevedibili: un codice fiscale ha sedici caratteri con struttura precisa, un IBAN ha una cifra di controllo, un’email ha una chiocciola. Non «indovina»: verifica matematicamente.
Molto vicina al 100%. È la parte da delegare sempre alla macchina, perché questi codici noi li saltiamo con l’occhio.
- Riconoscimento di entità
Un modello addestrato riconosce che «Bianchi» in una frase è un cognome e in un’altra il colore di un referto, che «Sampierdarena» è un quartiere. Riconosce uno schema linguistico, come facciamo noi leggendo.
Buona sui nomi comuni e sulle città. Debole sui nomi rari, sugli errori di battitura, sulle abbreviazioni e sul gergo di reparto. E sbaglia in silenzio: non ci avvisa quando non trova.
- Modello linguistico in locale
Un modello che gira sul nostro computer e, capendo il senso della frase, individua anche ciò che le regole non prevedono.
Il più potente e il meno prevedibile: due esecuzioni sullo stesso testo possono dare risultati diversi. Utile come rete di sicurezza aggiuntiva, non come unico controllo.
Che cosa succede al dato trovato
- Mascheramento: viene cancellato o coperto («[OMISSIS]»). Sicuro, ma il testo diventa spesso illeggibile e la risposta dell’IA meno utile.
- Sostituzione con dati finti: «Mario Rossi» diventa «Giovanni Bianchi». Il testo resta scorrevole, ma bisogna ricordarsi che i nomi sono falsi, altrimenti si generano equivoci pericolosi.
- Segnaposto reversibile: «Mario Rossi» diventa «[NOME_1]» e un elenco sul nostro computer ricorda la corrispondenza, così la risposta si può ricomporre. È la soluzione più pratica per lavorare.
Il limite comune a tutti e tre i motori
Nessuno di essi tocca il contenuto clinico.
Una frase come «unico caso di questa forma seguito nel nostro ambulatorio dal 2019» esce identica da qualunque programma di anonimizzazione esistente.
Il filtro finale siamo noi, e sono trenta secondi di rilettura.
7. Gli strumenti, uno per uno
Un anonimizzatore locale pensato per l’italiano
Esiste un progetto italiano open source (licenza MIT, 2026), scaricabile come normale applicazione per Windows, macOS e Linux, che è probabilmente il migliore fra quelli gratuiti pensati per la lingua italiana. Lavora in quattro passaggi:
- Riconoscimento in locale: si incolla il testo nell’applicazione. Il modello, che gira sul nostro computer, individua e marca i dati personali.
- Sostituzione con segnaposto: ogni valore trovato diventa un’etichetta del tipo [FULLNAME_1], [CF_1]. L’elenco delle corrispondenze resta sul nostro disco e non viene mai trasmesso.
- Invio all’IA: al servizio in rete si copia solo il testo con i segnaposto. È l’unica cosa che esce.
- Ricomposizione in locale: si riporta la risposta nell’applicazione, che rimette i valori veri al posto dei segnaposto.
Requisiti realistici: funziona su un processore normale, senza scheda grafica dedicata, con meno di 1 GB di memoria occupata. Su Windows l’installazione è per singolo utente e non richiede i diritti di amministratore, il che è utile negli studi dove il computer è gestito da un fornitore esterno. Funziona anche a connessione spenta.
Riconosce ventidue categorie: nome e cognome, età, sesso, data, ora; via, numero civico, CAP, comune, provincia; email e PEC, telefono; codice fiscale, partita IVA, documento d’identità, IBAN, carta di credito, importi, targa; azienda o studio, numero di pratica o protocollo, dati catastali.
Che cosa significa, per un medico
Non è un anonimizzatore clinico. È nato per gli studi legali e i commercialisti ed è addestrato su prosa giuridica. Nelle ventidue categorie non compare nulla di sanitario: non c’è il numero di tessera sanitaria, non c’è il codice STP o ENI degli stranieri, non c’è il numero di cartella o di nosologico. Ospedali e reparti ricadono al massimo nella categoria generica «azienda».
Copre benissimo la parte formale: eccellente sui codici e sui contatti, buono sui nomi e sulle città, cieco su tutto ciò che identifica per contesto clinico.
È reversibile: il testo che inviamo resta, giuridicamente, un dato personale pseudonimizzato. Il rischio concreto si riduce moltissimo; gli obblighi non spariscono.
Non tocca le immagini: lavora sul testo. Referti in PDF scansionato, fotografie ed ecografie richiedono strumenti diversi.
In una riga: ottimo primo filtro, mai unica barriera. La rilettura clinica di trenta secondi resta a nostro carico.
Gli altri strumenti
Strumento
Che cosa serve sapere
Microsoft Presidio
Lo strumento open source più diffuso al mondo per questo compito, gratuito. Non è un’applicazione da scaricare e usare: è un insieme di componenti da integrare in un flusso di lavoro informatico, e richiede qualcuno che lo configuri. È nato per l’inglese e va adattato all’italiano. Per un ambulatorio è sovradimensionato; per una struttura con un servizio informatico è la scelta più solida.
Philter (UCSF)
Nato specificamente per il testo clinico, funziona per regole ed elenchi di parole. Trova un po’ più dati di Presidio ma cancella anche molto testo che non serviva cancellare. È pensato per la ricerca, dove conviene sacrificare la leggibilità pur di non lasciar passare nulla. In ambulatorio è poco pratico, e va comunque adattato all’italiano.
Un modello linguistico che gira sul nostro computer
L’alternativa radicale e per certi versi la più elegante: invece di anonimizzare il testo per poterlo mandare fuori, si porta l’intelligenza artificiale dentro lo studio. Esistono programmi gratuiti che installano sul computer un modello completo, con cui si dialoga come con un servizio in rete ma senza alcuna connessione. Il dato non esce mai e il problema dell’anonimizzazione, semplicemente, non si pone. Limiti seri: serve un computer recente e capiente (indicativamente 16 GB di memoria, meglio 32), i modelli locali sono meno bravi di quelli di frontiera specialmente in italiano e nel ragionamento clinico, e la prima installazione richiede una mezz’ora di pazienza.
Il servizio in rete con un contratto vero
La strada meno tecnica e la più sottovalutata. I principali fornitori offrono piani professionali in cui si firma un contratto sul trattamento dei dati, si esclude l’uso delle conversazioni per addestrare i modelli e si definisce la conservazione. Non elimina il dovere di non inserire più dati del necessario, ma sposta il problema dal piano tecnico a quello contrattuale, spesso più gestibile per uno studio associato. Regola pratica: se il fornitore non firma quel contratto, il servizio non è utilizzabile con dati di pazienti, punto.
La funzione già presente nel gestionale
Prima di installare qualsiasi cosa, chiedere al fornitore del proprio gestionale se esiste già una funzione di esportazione anonima o di de-identificazione. Diversi gestionali l’hanno introdotta e pochi la pubblicizzano. È la soluzione ideale, perché conosce la struttura dei nostri dati meglio di qualunque programma generico. Vale anche la domanda inversa, oggi necessaria: il gestionale usa già componenti di intelligenza artificiale? Se sì, dove finiscono i dati?
Attenzione ai confronti fra numeri
I valori di prestazione che circolano su questi strumenti non sono confrontabili fra loro: alcuni derivano da studi su documenti in inglese, altri da banchi di prova italiani su singole frasi.
Ad oggi non risulta esistere uno studio indipendente che confronti questi strumenti su documentazione clinica italiana. È una lacuna che vale la pena segnalare.
8. Quale sistema, per quale compito
Non è un programma solo, ma una scala a tre gradini scelta in base a quello che stiamo facendo. Nella pratica quotidiana ci si ferma quasi sempre al primo.
Che cosa devo fare
Come lo risolvo
Quanto mi costa
Quesito clinico, diagnosi differenziale, dosaggio, aggiornamento
Riformulo la domanda senza dati. Nessun programma.
0
Materiale informativo per le famiglie, testo per il sito o i social
Lo scrivo io e mi faccio aiutare sulla forma. Nessun dato di pazienti.
0
Riassumere o riorganizzare una lettera di dimissione o un referto testuale
Programma locale di pseudonimizzazione + rilettura + verifica finale (paragrafo 9).
3-4 min per 10 pagine
Preparare una relazione per un convegno con casistica
Programma locale + rilettura, oppure riscrittura dei casi in forma astratta.
1-2 min a documento
Lavorare su serie di casi, audit, ricerca
Modello in locale oppure servizio con contratto. Valutare la DPIA.
Progetto, non minuti
Referti in PDF scansionato, foto cliniche, ecografie, DICOM
Strumenti dedicati; ripulire sempre i metadati prima di qualsiasi invio.
Progetto, non minuti
Se si vuole una sola raccomandazione da portare a casa: adottare i cinque accorgimenti del paragrafo 3 e installare un anonimizzatore locale per i casi in cui serve il documento intero. È la combinazione che, a costo zero e con pochi minuti di apprendimento, toglie la quasi totalità del rischio a un medico che lavora da solo nel proprio ambulatorio.
9. La lettera di dimissione di dieci pagine, passo per passo
È la domanda più frequente e il caso in cui un programma serve davvero. Arriva una relazione lunga, dobbiamo estrarne l’essenziale e metterlo in cartella. Riscriverla a mano costa tempo; incollarla in un servizio in rete non si può fare. La risposta è sì: pseudonimizzare prima in locale, poi chiedere l’estrazione, poi ricomporre. Ma il flusso funziona solo se si rispettano tre condizioni — ed è quella la parte importante.
Il flusso
- Estrarre il testo (10 secondi). Se la lettera è arrivata come file di testo o come PDF con testo selezionabile, si copia. Se è una scansione, ci si ferma qui: vedi la prima trappola.
- Pseudonimizzare in locale (pochi secondi). Nomi, codice fiscale, date, indirizzi e recapiti diventano segnaposto. La tabella delle corrispondenze resta sul nostro computer.
- Rileggere l’output (30-60 secondi). Si cerca ciò che il programma non può conoscere: il nome del reparto e dell’ospedale, la sindrome rara, il paese di 800 abitanti, la frase «unico caso seguito da noi». È il passaggio che non va saltato.
- Inviare il testo con i segnaposto e chiedere l’estrazione. Non «riassumi», ma una richiesta precisa: «estrai diagnosi principale e secondarie, terapia alla dimissione con dosi e durata, allergie, esami in sospeso, indicazioni per il follow-up e data del controllo».
- Ricomporre in locale. La tabella locale rimette nomi e date al loro posto.
- Verificare e firmare (1-2 minuti). Confronto con l’originale sui punti critici, poi la nota entra in cartella come nostra.
Tempo complessivo realistico: tre-quattro minuti per una relazione di dieci pagine, contro i quindici o venti di una lettura e trascrizione manuale. Il guadagno è reale, ma sta quasi tutto nel passaggio di estrazione, non nell’anonimizzazione.
Le tre trappole
Prima trappola: la relazione è una scansione. Moltissime lettere di dimissione arrivano come PDF-immagine o come foto. Il programma di anonimizzazione lavora sul testo e su un’immagine non può fare nulla. Per estrarre il testo serve un riconoscimento ottico dei caratteri (OCR) — e se lo si fa con un servizio online, il documento è già uscito prima ancora di essere anonimizzato. In questo caso: o si usa un OCR che gira sul proprio computer, oppure si rinuncia e si estraggono a mano i sei o sette dati che servono. Non è un caso raro: è probabilmente la metà dei casi.
Seconda trappola: le date. In una lettera di dimissione le date sono informazione clinica, non solo dato anagrafico. «Terapia dal 3 al 10», «febbre da sei giorni», «controllo fra tre settimane»: se diventano tutte segnaposto, il sistema può perdere il filo temporale e restituire durate sbagliate. Due accorgimenti: chiedere esplicitamente durate e intervalli («per quanti giorni», non «dal… al…») e controllare, dopo la ricomposizione, che le date rimesse al loro posto siano quelle giuste.
Terza trappola, la più seria: la verifica prima della firma. Un riassunto automatico è ottimo nel condensare e inaffidabile nel selezionare. Omette senza avvisare e, occasionalmente, aggiunge dettagli plausibili che nel testo non c’erano. Su un documento che entra in cartella clinica questo non è accettabile. I punti su cui il confronto con l’originale è obbligatorio sono sempre gli stessi cinque: dosaggi, allergie, durata della terapia, esami ancora in sospeso, data e sede del controllo. Sono trenta secondi, e sono la differenza fra uno strumento utile e un rischio clinico.
Chi firma, risponde
Una volta verificata e inserita in cartella, quella nota è un atto nostro a tutti gli effetti: la responsabilità non si divide con il programma che l’ha prodotta.
Per la stessa ragione non va mai annotato in cartella che un contenuto è stato «generato» o «confermato» dall’IA: la diagnosi e la valutazione clinica sono competenza esclusiva e non delegabile del medico (art. 13 del Codice deontologico).
L’obbligo di trasparenza previsto dalla legge italiana si assolve informando il paziente dell’uso di questi strumenti, non scaricando la firma su un programma.
L’alternativa che spesso conviene di più
Prima di installare qualsiasi cosa, vale la pena provare questa: farsi costruire una volta sola uno schema di estrazione — otto campi vuoti — e poi compilarlo a mano leggendo la lettera. Nessun dato esce, lo schema si riusa per sempre, e la lettura mirata di una relazione di dieci pagine con lo schema davanti richiede circa tre minuti: lo stesso tempo del flusso automatico, con zero rischio e con il vantaggio non piccolo di aver letto davvero il documento.
Lo schema da tenere sul desktop
Diagnosi principale · Diagnosi secondarie · Interventi o procedure · Terapia alla dimissione (farmaco, dose, durata) · Allergie e intolleranze · Esami in sospeso o da ripetere · Indicazioni per la famiglia · Data, sede e specialista del controllo
Otto campi. Se la lettera non li contiene tutti, è un’informazione utile anche quella.
PARTE TERZA — Le regole
10. Che cosa è cambiato dal 2 agosto 2026:
NB: questa parte ha un significato meramente informativo sulla complessità e aggiornamento continuo delle regole previste dalle normative nazionali ed europee. Per qualunque scelta operativa occorre comunque il parere dei propri consulenti legali sugli aspetti specifici.
Il quadro generale — il rinvio degli obblighi sui sistemi «ad alto rischio» deciso dal Regolamento (UE) 2026/1744, l’obbligo di alfabetizzazione già in vigore, la formazione sull’IA annunciata nell’ECM — è stato descritto nella Newsletter 6, a cui rimandiamo. Qui interessa una sola domanda: che cosa riguarda, in concreto, chi usa l’IA su testi e dati dei pazienti.
Aggiornamento al 23 settembre 2026: i decreti italiani
Dei due decreti legislativi di adeguamento all’AI Act approvati dal Consiglio dei Ministri il 4 agosto 2026, uno è stato pubblicato: il D.Lgs. 9 settembre 2026, n. 160 (Gazzetta Ufficiale n. 214 del 15 settembre 2026), in vigore dal 30 settembre 2026. Riguarda l’uso dell’IA nelle attività di polizia e le conseguenze civili e penali dell’uso illecito dei sistemi di IA.
Per il medico il punto da conoscere è il nuovo reato di omessa adozione di misure di sicurezza e di sorveglianza umana sui sistemi di IA ad alto rischio (art. 437-bis c.p.), che riguarda anche l’utilizzo professionale. Non tocca l’uso di un assistente di scrittura come quello descritto in questa newsletter, ma conferma che la sorveglianza umana è ormai un obbligo di legge, non solo una buona pratica.
Il secondo decreto — autorità nazionali, formazione, ECM, sanità e lavoro — alla data di redazione non risulta ancora pubblicato. Il termine della delega è il 10 ottobre 2026. Fino alla pubblicazione, tempi e modalità dell’obbligo ECM restano da definire.
Che cosa scatta davvero, per noi
- Il chatbot va dichiarato. Se sul sito dello studio c’è un assistente virtuale, chi scrive deve capire subito che sta parlando con un programma. Un avviso in cima alla finestra di chat è sufficiente.
- I contenuti finti realistici vanno dichiarati. Immagini, audio o video realistici creati o modificati con l’IA vanno dichiarati come tali.
- I testi divulgativi: la revisione umana esonera. Per i testi pubblicati allo scopo di informare il pubblico su questioni di interesse pubblico l’obbligo di segnalare l’uso dell’IA esiste, ma l’art. 50, par. 4 dell’AI Act prevede espressamente che non si applichi quando il contenuto è stato sottoposto a revisione umana o a controllo editoriale e una persona fisica o giuridica ne assume la responsabilità editoriale. È il punto di contatto con il messaggio di questa newsletter: se ci lavoriamo sopra davvero e lo firmiamo, non dobbiamo dichiarare nulla.
Due cose che non sono cambiate, ma che spesso si ignorano
- Il GDPR. Vale dal 2018, è il vincolo più severo e riguarda ogni giorno il nostro lavoro. Nulla di quanto detto sopra lo attenua.
- L’obbligo italiano di informare. La legge 132/2025, in vigore dal 10 ottobre 2025, prevede all’art. 13 che nelle professioni intellettuali l’IA sia utilizzata solo come supporto, restando prevalente e determinante l’apporto del professionista, e che il professionista informi il destinatario della prestazione in modo chiaro, semplice ed esauriente sui sistemi utilizzati. L’art. 7 detta le corrispondenti regole per l’ambito sanitario. Questi obblighi sono già in vigore e sono stati poco divulgati.
Il malinteso da sfatare
Usare un chatbot o un assistente di scrittura non comporta alcuna certificazione, valutazione di conformità o marcatura CE.
Noi siamo utilizzatori, non produttori di sistemi di IA.
Gli obblighi che ci riguardano oggi sono pochi e semplici: dire quando c’è un’IA, informare il paziente, non far uscire i dati.
11. Che cosa devo dichiarare
Se lavoro da solo nel mio ambulatorio
- Registro dei trattamenti. Anche il singolo professionista deve tenerlo, perché tratta dati sanitari. Va aggiornato aggiungendo gli strumenti di IA che si usano davvero.
- Responsabile della protezione dei dati (DPO). Non è obbligatorio per il singolo medico di famiglia, il pediatra di libera scelta o il libero professionista: lo ha chiarito il Garante, perché non si tratta di un trattamento «su larga scala».
- Informativa al paziente. Va aggiunta una frase sull’uso dell’IA, come richiesto dalla legge italiana.
- Elenco degli strumenti. Mezz’ora per elencare quelli che si usano — compresi quelli già dentro il gestionale o la suite di scrittura, che spesso non chiamiamo «IA». È il presupposto di tutto il resto.
- Formazione documentata. Non serve un attestato particolare, ma serve poter dimostrare di essersi formati. Un corso ECM, o anche solo l’annotazione della formazione svolta, basta. Vedi la Newsletter 6.
La frase da inserire nell’informativa — da adattare al proprio studio
«Nello svolgimento dell’attività professionale il medico può avvalersi di sistemi di intelligenza artificiale con funzione esclusivamente di supporto (organizzazione della documentazione, ricerca bibliografica, preparazione di materiale informativo). La valutazione clinica, la diagnosi e la scelta terapeutica restano di esclusiva competenza del medico. I dati identificativi dei pazienti non vengono inseriti in sistemi di intelligenza artificiale generalisti.»
Se l’ultima frase non corrisponde al vero, va cambiata la pratica, non la frase.
Se lavoro in medicina di gruppo o in studio associato
- Stare nello stesso studio non crea un titolare unico. Ciascun medico resta di regola responsabile dei dati dei propri assistiti. Se invece si decide insieme come e perché trattare i dati, serve un accordo scritto fra i medici. Vale la pena chiarirlo prima di condividere strumenti, non dopo.
- La segreteria e i collaboratori. Devono avere istruzioni scritte, anche brevi, su che cosa si può e non si può incollare in un servizio online. Il punto di esposizione reale in uno studio associato non è il medico che valuta: è chi sistema i testi. Un modello di istruzioni è nella Newsletter 6.
- I fornitori esterni. Chi fornisce il gestionale, la trascrizione o l’assistente vocale deve firmare un contratto sul trattamento dei dati, che vieti l’uso per addestrare i modelli e definisca la conservazione. Se il fornitore non lo firma, il problema è suo, ma il rischio è nostro.
- Una regola interna scritta. Una pagina condivisa e datata: quali strumenti sono ammessi, che cosa non si incolla mai, chi si contatta in caso di dubbio. Vale come misura organizzativa e come prova di diligenza.
- Valutazione d’impatto (DPIA). Quando si introduce in modo sistematico un sistema di IA sui dati dei pazienti — a maggior ragione minori — va quantomeno istruita. Non è automaticamente obbligatoria per il piccolo studio, ma la decisione di non farla conviene metterla per iscritto.
Per il sito e per i social
Che cosa faccio
Devo dichiararlo?
Assistente virtuale o chatbot sul sito dello studio
Sì. Avviso visibile in apertura: si sta parlando con un sistema automatico.
Post divulgativo su salute scritto con l’aiuto dell’IA
Dipende da me. Se lo rivedo davvero, lo modifico e lo firmo, non devo dichiarare nulla. Se lo pubblico più o meno come è uscito, va dichiarato.
Immagini o video realistici generati con l’IA (pazienti, esiti, «prima e dopo»)
Sì, sempre. E prima ancora: rappresentare risultati clinici con immagini finte è difficilmente compatibile con il divieto di pubblicità sanitaria promozionale o suggestiva.
Voce o volto sintetico nei video
Sì. Usare voce o volto di altri senza consenso è oggi anche reato (art. 612-quater del codice penale, introdotto dalla legge 132/2025).
Traduzione automatica di contenuti sanitari per il pubblico
Sì, se nessuno l’ha riletta e firmata.
Testimonianze di pazienti ricostruite o generate
Non è questione di dichiarazione: non vanno fatte. Sarebbero ingannevoli e deontologicamente inaccettabili.
Uso dell’IA per gli appuntamenti o per rispondere ai messaggi dei pazienti
Sì, il paziente va informato. E serve una base giuridica se il sistema tratta dati personali.
Un punto che riguarda soprattutto i pediatri
Quello che scriviamo alle famiglie su vaccinazioni, febbre, alimentazione o sicurezza domestica è informazione sanitaria rivolta al pubblico, e rientra a pieno titolo nelle nuove regole.
La via più semplice non è aggiungere un’etichetta in fondo al post: è rivedere davvero il testo, metterci il proprio nome e assumersene la responsabilità.
È esattamente ciò che la norma considera sufficiente, ed è anche l’unico modo per essere sicuri che quello che diciamo ai genitori sia corretto.
12. Tutte le scadenze
Data
Che cosa si applica
Riguarda il medico?
2 febbraio 2025
Pratiche vietate; obbligo di alfabetizzazione sull’IA per chi la usa professionalmente (art. 4)
Sì: la formazione riguarda anche noi
2 agosto 2025
Regole per chi produce i grandi modelli; impianto delle sanzioni
Indirettamente: riguarda i fornitori dei servizi che usiamo
10 ottobre 2025
Legge 132/2025: obbligo di informare; l’IA solo come supporto (artt. 7 e 13)
Sì, direttamente. È già in vigore
2 agosto 2026
Trasparenza (art. 50): chatbot dichiarati, contenuti finti realistici dichiarati, testi divulgativi salvo revisione umana
Sì: sito, social, chatbot
30 settembre 2026
Entra in vigore il D.Lgs. 160/2026: IA nelle attività di polizia; responsabilità civile e penale; nuovo art. 437-bis c.p.
Sì, per chi utilizza sistemi ad alto rischio
entro 10 ottobre 2026
Termine della delega per il secondo decreto italiano (autorità, formazione ed ECM, sanità, lavoro)
Da seguire: definirà l’obbligo ECM
2 dicembre 2026
Nuovi divieti assoluti; fine del periodo transitorio per la marcatura dei contenuti sintetici
Sì i divieti; la marcatura spetta ai fornitori
2 dicembre 2027
Sistemi ad alto rischio autonomi: gestione del rischio, documentazione, conformità
Per chi adotterà sistemi di questo tipo
2 agosto 2028
Sistemi ad alto rischio integrati in prodotti regolati: qui ricadono molti dispositivi medici con IA
Sì, per software diagnostici e dispositivi
In Italia vigilano l’Agenzia per la cybersicurezza nazionale (ACN) come autorità di sorveglianza del mercato e l’AgID come autorità di notifica; restano ferme le competenze del Garante per la protezione dei dati personali su tutto ciò che riguarda i dati.
Glossario
Sigla
Che cosa vuol dire
Che cosa significa per noi
LLM
Large Language Model, grande modello linguistico
Sono i sistemi con cui «parliamo»: ChatGPT, Claude, Gemini
GDPR
Regolamento europeo sulla protezione dei dati (2016/679)
La regola più severa che ci riguarda. I dati sanitari sono la categoria più protetta
AI Act
Regolamento europeo sull’intelligenza artificiale (2024/1689)
Le regole nuove: quelle applicabili dal 2 agosto 2026 riguardano la trasparenza
PII
Personally Identifiable Information: dati che identificano una persona
È ciò che i programmi di anonimizzazione cercano nel testo
NER
Riconoscimento di entità nel testo (nomi, luoghi, organizzazioni)
La tecnica con cui un programma «vede» che «Rossi» è un cognome
Regex
Espressione regolare: una regola fissa di ricerca di schemi
Trova ciò che ha forma prevedibile: telefoni, email, codici fiscali
Checksum
Controllo matematico di validità di un codice
Verifica che un codice fiscale o un IBAN siano formalmente corretti: quasi infallibile
Richiamo
Quanti dei dati sensibili presenti sono stati trovati
È il numero che conta per noi: un dato non trovato è un dato che esce
Precisione
Di quelli segnalati, quanti erano davvero da nascondere
Se è bassa, il programma cancella troppo e il testo diventa poco utile
DPO
Responsabile della protezione dei dati
Non è obbligatorio per il singolo medico
DPIA
Valutazione d’impatto sulla protezione dei dati
Analisi scritta dei rischi, richiesta per i trattamenti più delicati
DPA
Contratto con il fornitore su come tratta i dati (art. 28 GDPR)
È il foglio che distingue un servizio utilizzabile da uno che non lo è
DICOM
Formato standard delle immagini radiologiche
Contiene quasi sempre nome e data di nascita nascosti dentro il file
EXIF
Dati nascosti dentro le fotografie
Possono contenere data, ora e posizione GPS dello scatto
OCR
Riconoscimento ottico dei caratteri
Trasforma la scansione di un documento in testo modificabile
Open source
Programma il cui codice è pubblico e verificabile
Chiunque può controllare che cosa fa davvero: è una garanzia in più
ACN / AgID
Le due agenzie italiane che vigilano sull’AI Act
Cybersicurezza nazionale e Agenzia per l’Italia digitale
Rischi e limiti
- Il quadro normativo si è mosso più volte in dodici mesi. Date e riferimenti sono verificati al 23 settembre 2026 e vanno ricontrollati prima di decisioni organizzative. Il D.Lgs. 160/2026 è in Gazzetta Ufficiale; il secondo decreto di adeguamento (autorità, formazione ed ECM) alla data di redazione non risulta ancora pubblicato.
- Questo testo è una guida pratica, non un parere legale né una linea guida clinica. Per i contratti con i fornitori è opportuno il supporto di un consulente in protezione dei dati.
- Le valutazioni sui programmi citati si basano sulla documentazione pubblica dei progetti. Non è stato condotto un test indipendente su documentazione clinica italiana e non risultano studi pubblicati che ne misurino la resa in ambito sanitario.
- I dati di prestazione su Presidio e Philter provengono da un singolo studio su 200 documenti in lingua inglese: sono indicativi, non trasferibili tali e quali al nostro contesto.
- Nessun programma automatico rimuove i quasi-identificatori clinici. La rilettura da parte del medico è la misura di sicurezza principale, non un accessorio.
- Nessuno dei programmi citati è promosso o raccomandato dall’Ordine: sono descritti a titolo informativo e la scelta resta del singolo professionista.
Cosa cambia da ora in poi
Da domani, per chi lavora da solo. Tre cose, tutte realizzabili in una mattinata: adottare i cinque accorgimenti del paragrafo 3, che da soli tolgono quasi tutto il rischio quotidiano; aggiungere all’informativa la frase sull’uso dell’IA, già obbligatoria da ottobre 2025; installare un programma locale di pseudonimizzazione per quando serve il documento intero.
Per lo studio associato. Mettere per iscritto chi risponde di che cosa; dare istruzioni scritte al personale non medico; verificare che il fornitore del gestionale abbia firmato il contratto sui dati; scrivere una pagina di regole interne e datarla.
Per il sito e i social. Avviso sul chatbot, se c’è. Nessuna immagine clinica finta realistica. E, per i contenuti divulgativi, una scelta chiara: o li rivediamo e li firmiamo, o li dichiariamo. La prima strada è più semplice e produce testi migliori.
Per l’Ordine. Il rinvio della parte più pesante al dicembre 2027 apre una finestra di oltre un anno. È il momento per mettere a disposizione degli iscritti un modello di informativa aggiornato, un modello di regolamento interno per gli studi associati e percorsi ECM che rendano documentabile la formazione richiesta. L’alternativa è arrivare al 2027 con l’affanno con cui molti sono arrivati al GDPR nel 2018.
La domanda da porsi prima di premere invio
Resta il punto di fondo, che nessun programma risolve al posto nostro. E non è cambiata con l’intelligenza artificiale:
Se questo testo comparisse domani su un giornale, il mio paziente sarebbe riconoscibile?
Nel prossimo numero: registrare la visita. Quando la registrazione audio aiuta davvero, come chiedere il consenso, e come applicare alla voce le stesse regole che qui abbiamo applicato al testo: trascrivere in locale, pseudonimizzare, e solo dopo usare l’IA.
Fonti e riferimenti
Fonti consultate e verificate l’8 agosto 2026; aggiornamento normativo al 23 settembre 2026.
Regole europee
- Regolamento (UE) 2024/1689 «AI Act», in vigore dal 1° agosto 2024 con applicazione scaglionata. Rilevanti: art. 4 (alfabetizzazione, dal 2 febbraio 2025) e art. 50 (obblighi di trasparenza, dal 2 agosto 2026); l’art. 50, par. 4 prevede l’esonero dall’obbligo di dichiarazione per i testi sottoposti a revisione umana o controllo editoriale con assunzione di responsabilità editoriale.
- Regolamento (UE) 2026/1744 dell’8 luglio 2026, pubblicato in GUUE il 24 luglio e in vigore dal 27 luglio 2026: rinvio degli obblighi sui sistemi ad alto rischio al 2 dicembre 2027 e al 2 agosto 2028; riformulazione dell’art. 4; nuovi divieti assoluti.
- Regolamento (UE) 2016/679 «GDPR»; Regolamenti (UE) 2017/745 e 2017/746 sui dispositivi medici.
Regole italiane
- Legge 23 settembre 2025 n. 132, in vigore dal 10 ottobre 2025: art. 7 (impiego dell’IA in sanità), art. 13 (professioni intellettuali: uso dell’IA come supporto e obbligo di informare il destinatario della prestazione); designazione di ACN e AgID; introduzione dell’art. 612-quater del codice penale sui contenuti falsificati con l’IA.
- Consiglio dei Ministri del 4 agosto 2026: approvazione definitiva dei decreti legislativi di adeguamento all’AI Act, con inserimento della formazione sull’IA nel programma ECM. Modalità e tempi rimessi ai provvedimenti attuativi.
- Decreto legislativo 9 settembre 2026, n. 160, Gazzetta Ufficiale n. 214 del 15 settembre 2026, in vigore dal 30 settembre 2026: IA nelle attività di polizia; responsabilità civile e penale (nuovo art. 437-bis c.p.). Il secondo decreto approvato il 4 agosto 2026 (autorità, formazione ed ECM) alla data di redazione non risulta pubblicato; termine della delega: 10 ottobre 2026.
- Legge 30 dicembre 2018 n. 145, art. 1 comma 525, sulla comunicazione informativa sanitaria.
Autorità e deontologia
- Garante per la protezione dei dati personali: comunicato del 30 luglio 2025 sul caricamento di referti su piattaforme di IA generativa (doc. web n. 10154670); Decalogo sui servizi sanitari realizzati con sistemi di IA (2023); chiarimenti in materia sanitaria su informativa, DPO e registro dei trattamenti.
- Comitato europeo per la protezione dei dati (EDPB), parere 28/2024 sui modelli di IA.
- Codice di Deontologia Medica FNOMCeO, 2014 e successive modifiche: artt. 10, 11, 13, 19, 26, 35, 55 e 56, 78.
Studi citati
- Alrazihi LA, Biswas S, George KJ. Evaluating the accuracy of automated and semi-automated anonymization tools for unstructured health records. Surgical Neurology International 2025;16:313. doi:10.25259/SNI_459_2025. Su 200 documenti neurochirurgici in lingua inglese: Presidio precisione 0,51 e richiamo 0,74; Philter precisione 0,35 e richiamo 0,79.
- Schwarz CG, Kremers WK, Therneau TM et al. Identification of Anonymous MRI Research Participants with Face-Recognition Software. New England Journal of Medicine 2019;381(17):1684-1686. doi:10.1056/NEJMc1908881.
Programmi citati
Anonimizzatore locale italiano open source con licenza MIT (2026); Microsoft Presidio (open source); Philter (Università della California, San Francisco); programmi gratuiti per eseguire modelli linguistici sul proprio computer. I dati tecnici riportati sono quelli dichiarati dai rispettivi progetti e non sono stati verificati in modo indipendente. La menzione non costituisce raccomandazione né validazione da parte dell’Ordine.
ECM