ClinichePubblicato il 10 Marzo 2026 • 13 min di lettura

Audit GDPR per cartelle ABA: checklist operativa per cliniche

Una checklist pratica per rivedere accessi, minimizzazione dei dati, ruoli, conservazione e tracciabilita nelle cartelle ABA digitali.

Autore e redazione verificati

In Sintesi

Un audit GDPR per le cartelle ABA non controlla soltanto se esiste un consenso firmato. Deve verificare se i dati comportamentali, i video, le note sui comportamenti problema, gli assessment e i grafici siano raccolti per finalità chiare, siano accessibili soltanto a chi ne ha bisogno, siano modificabili con tracciabilità, vengano conservati per tempi definiti e siano condivisi con strumenti sicuri. In ABA il rischio è alto perché i dati descrivono minori, famiglie, ambiente domestico, scuola e salute. La regola operativa è semplice: ogni dato deve avere una finalità, un responsabile, un permesso, un registro e una scadenza.

Perche una cartella ABA e diversa da un normale archivio

Una cartella ABA digitale contiene molto più di un’anagrafica. Di solito include baseline, programmi di insegnamento, note di sessione, grafici, video, dati ABC, piani di supporto comportamentale, resoconti scolastici e comunicazioni con genitori o insegnanti. Spesso questi dati riguardano bambini e ragazzi, descrivono comportamenti vulnerabili e vengono raccolti in casa, a scuola o in terapia. Per questo un archivio ABA non può essere gestito come una cartella condivisa generica.

Il GDPR parte da principi molto concreti: liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione, esattezza, limitazione della conservazione, integrità, riservatezza e responsabilizzazione. In una clinica questi principi diventano domande operative. Perché stiamo raccogliendo questo video? Chi può vederlo? Serve davvero conservarlo dopo la riunione? Se un dato viene corretto, resta traccia della versione precedente? Se un terapista lascia il servizio, il suo accesso viene revocato subito?

Le linee guida EDPB sull'articolo 25 aiutano a tradurre il concetto di data protection by design and by default: la privacy non si aggiunge alla fine con una spunta, ma deve essere incorporata nei ruoli, nei flussi, nei default del software, nei moduli di consenso e nella formazione del team. Per una clinica ABA questo significa che il sistema dovrebbe rendere difficile fare la cosa rischiosa: account condivisi, export non tracciati, download locali non necessari e accessi globali dovrebbero essere eccezioni motivate, non la normalita.

Nota importante: questa guida è informativa e operativa; non sostituisce una consulenza legale o il lavoro del DPO. Serve a preparare audit interni migliori e a porre domande più precise ai consulenti per la privacy, alla direzione clinica e ai fornitori di software.

La lista di controllo minima: finalità, accessi, registri e conservazione

Il primo controllo riguarda la finalità. Ogni categoria di dati deve avere uno scopo scritto: trattamento clinico, supervisione, documentazione, obbligo amministrativo, sicurezza, formazione o comunicazione con la famiglia. Se lo scopo non è chiaro, la quantità di dati tende ad aumentare. Un filmato registrato per analizzare una crisi non dovrebbe diventare materiale formativo interno senza una nuova valutazione della base giuridica, dell’informativa, della minimizzazione e degli accessi.

Il secondo controllo riguarda l’accesso. Il principio pratico è il controllo degli accessi basato sui ruoli: il terapista vede i casi assegnati, il supervisore vede i casi sotto la propria responsabilità e l’amministrazione vede ciò che serve per la fatturazione e gli appuntamenti, non necessariamente le note cliniche o i video. Gli account condivisi sono quasi sempre un segnale d’allarme, perché impediscono di attribuire le azioni a persone specifiche. Anche gli account dimenticati dopo le dimissioni, un tirocinio o un cambio di sede rappresentano un rischio concreto.

Il terzo controllo riguarda il registro. Una traccia di audit utile registra almeno l’utente, la data e l’ora, l’azione, l’oggetto modificato e, quando possibile, il valore precedente e quello nuovo. Non serve a punire chi sbaglia, ma a proteggere la qualità clinica. Se un dato di baseline viene corretto a causa di un errore di inserimento, il registro lo rende visibile e comprensibile. Se invece un dato viene alterato per migliorare artificialmente un grafico, il registro permette di intervenire.

Il quarto controllo e la conservazione. Conservare tutto per sempre sembra prudente, ma aumenta il danno potenziale di ogni violazione. Serve una tabella di retention che distingua cartella clinica, fogli dati giornalieri, video, registrazioni di telehealth, log tecnici, report amministrativi e backup. La durata va definita con consulenza legale e in base agli obblighi applicabili; l'audit deve verificare che la policy non resti solo un documento, ma governi davvero archiviazione, cancellazione e distruzione sicura.

Telehealth ABA: privacy prima del link alla stanza

Romani e Schieltz (2017), in un articolo completo sui servizi ABA da remoto per i comportamenti problema, indicano che la riservatezza non è un dettaglio tecnico separato dal trattamento. Quando un’analisi funzionale o un percorso di formazione dei genitori avvengono da remoto, il clinico entra virtualmente in casa: vede le stanze, i familiari, le routine e le crisi, e ascolta la voce del minore osservandone il comportamento. Il consenso deve quindi spiegare non solo che il servizio avverrà online, ma anche i rischi, i limiti, le procedure di emergenza, le registrazioni, l’identità delle persone presenti e gli strumenti usati.

Baumes, Colic e Araiba (2020) confrontano le linee guida di più professioni e propongono una lista di controllo etica per i servizi ABA da remoto. Il punto utile per l’audit è che la decisione non consiste in un astratto «Zoom sì o no». Bisogna verificare la competenza del professionista, l’adeguatezza del caso, la tecnologia disponibile, la riservatezza dell’ambiente, il consenso informato, la gestione delle crisi e la protezione dei dati. Un sistema sicuro, ma usato in una stanza rumorosa, con i fratelli presenti e una registrazione automatica non dichiarata, resta problematico.

In pratica, ogni servizio remoto dovrebbe avere una scheda di avvio: piattaforma autorizzata, account professionali, autenticazione, regole su registrazione e screenshot, persona adulta responsabile in sede, piano di emergenza, consenso specifico e luogo fisico sufficientemente privato. Se la famiglia usa un dispositivo condiviso, l'audit deve considerare anche notifiche, salvataggi automatici, cloud personale e accesso di altri membri del nucleo.

Strumento Digitale

Foglio dati ABA

Usa una raccolta dati strutturata per separare sessioni, target, note e firme operative. Un buon audit parte da dati ordinati, esportabili e leggibili dal team autorizzato.

Apri il foglio dati

Qualità del dato e responsabilità clinica

Il GDPR non parla di ABA, ma il suo principio di esattezza dialoga bene con la pratica comportamentale. Un grafico guida le decisioni sui programmi, sui rinforzi, sulla riduzione dei prompt, sull’intensità dell’intervento e sulle comunicazioni alla scuola. Se i dati sono modificabili senza uno storico, l’accuratezza clinica diventa fragile. Bergmann e colleghi (2025), in un’indagine completa sulla raccolta dei dati relativi alla fedeltà procedurale nella pratica comportamentale, mostrano quanto sia importante rendere osservabile il modo in cui vengono applicate le procedure. Per una cartella digitale ciò implica separare i dati del bambino, quelli sulla fedeltà procedurale, le note di supervisione e le correzioni retroattive.

La letteratura etica ABA aiuta anche sul piano decisionale. Beaulieu, Almeida e Jimenez-Gomez (2025) valutano l’affidabilità e la preferenza per un modello di decisione etica; Brodhead, Cascarilla e Cox (2025) mostrano come la probabilità che una segnalazione sia accurata influenzi le raccomandazioni dei professionisti. In termini di audit, quando emerge un possibile problema di privacy il gruppo non deve reagire con panico o negazione. Deve raccogliere evidenze, proteggere i dati, delimitare l’incidente, informare le figure competenti e documentare le decisioni.

Vignetta clinica: il Drive condiviso

Il Contesto

Una piccola clinica ABA usa un unico spazio Drive condiviso per fogli di raccolta dati, video e resoconti. Tutti hanno la stessa password per «risparmiare tempo». Un terapista appena assunto può vedere le cartelle di bambini che non conosce; una tirocinante scarica i video per studiarli a casa; il supervisore non sa quali file siano stati copiati localmente.

L'Intervento

Il nuovo audit parte da una mappa dei dati: che cosa viene raccolto, dove si trova, chi lo usa, per quale finalità e per quanto tempo. La clinica crea account individuali, permessi per caso, cartelle separate per i video temporanei e i resoconti permanenti, una revoca automatica degli accessi alla fine dell’incarico e un registro delle richieste di accesso dei genitori. I video non necessari vengono cancellati secondo le regole stabilite; quelli necessari vengono collegati alla cartella clinica con una scadenza e una motivazione.

L'Esito

Dopo sei settimane il gruppo scopre due cose. Primo: molti dati venivano conservati senza una finalità reale, soprattutto i video duplicati. Secondo: la formazione migliora quando il materiale autorizzato è selezionato, anonimizzato quando possibile e accompagnato da note cliniche. L’audit non rallenta la clinica: riduce il rumore, il rischio e l’ambiguità su chi può fare che cosa.

Test clinico interattivo
Domanda 1 di 5

Video di supervisione

Il supervisore chiede il video di una sessione di FCT registrata a casa. Il terapista propone di inviarlo su una chat personale perché è il modo più rapido. Qual è la risposta più corretta?

Domande Frequenti

Serve un consenso separato per registrare video ABA?

In molti contesti è prudente avere un’informativa specifica per le registrazioni video, distinguendo l’uso clinico, la supervisione, la formazione e la conservazione. Il consenso non deve essere generico: deve spiegare finalità, accessi, durata, revoca e limiti.

Un account condiviso può essere accettabile se la password è forte?

Una password forte non risolve il problema principale: senza account individuali non sai chi abbia effettuato accessi, modifiche, esportazioni o cancellazioni. Per una cartella clinica servono responsabilità personale e revoca selettiva.

I genitori possono chiedere copia dei dati ABA?

Sì, il diritto di accesso è un punto centrale del GDPR. La clinica deve avere una procedura per verificare l’identità, il perimetro della richiesta, il formato dell’esportazione e la protezione di eventuali dati di terzi.

Quanto tempo si conservano video e fogli dati?

Non esiste una risposta unica valida per ogni documento e paese. Serve una policy di retention costruita con consulenza legale: cartella clinica, dati giornalieri, video, log e backup possono avere esigenze diverse.

WhatsApp può essere usato per i dati clinici ABA?

Per dati clinici, video, note e informazioni identificabili e una scelta ad alto rischio. Anche con crittografia, restano problemi di dispositivi personali, backup, salvataggi automatici, inoltri, metadati e assenza di audit trail clinico.

Fonti full text e documenti ufficiali consultati

  • Parlamento europeo e Consiglio dell'Unione europea (2016). Regolamento (UE) 2016/679, General Data Protection Regulation.Testo ufficiale EUR-Lex
  • European Data Protection Board. (2020). Guidelines 4/2019 on Article 25 Data Protection by Design and by Default.Documento EDPB
  • European Data Protection Board. (2023). Guidelines 01/2022 on data subject rights - Right of access.Documento EDPB
  • Behavior Analyst Certification Board. (2022). Ethics Code for Behavior Analysts.Pagina ufficiale BACB
  • Romani, P. W., & Schieltz, K. M. (2017). Ethical Considerations When Delivering Behavior Analytic Services for Problem Behavior via Telehealth. Behavior Analysis: Research and Practice, 17(4), 312-324.PubMed CentralDOI
  • Baumes, A., Colic, M., & Araiba, S. (2020). Comparison of Telehealth-Related Ethics and Guidelines and a Checklist for Ethical Decision Making in the Midst of the COVID-19 Pandemic. Behavior Analysis in Practice, 13(4), 736-747.PubMed CentralDOI
  • Bergmann, S., Harman, M. J., Brand, D., & Vladescu, J. C. (2025). A Survey of Procedural-Fidelity Data Collection in Behavior-Analytic Practice. Behavior Analysis in Practice, 18(4), 1076-1094.PubMed CentralDOI
  • Beaulieu, L., Almeida, D. A., & Jimenez-Gomez, C. (2025). Assessing the Reliability of and Preference for an Ethical Decision Model. Behavior Analysis in Practice, 18(3), 729-742.PubMed CentralDOI
  • Brodhead, M. T., Cascarilla, A. N., & Cox, D. J. (2025). Evaluation of Statement Accuracy on Ethical Decision-Making. Behavior Analysis in Practice, 18(3), 721-728.PubMed CentralDOI
Avvertenza: questa guida ha finalità informative e formative. Le indicazioni operative vanno adattate al profilo della persona, al contesto e al piano educativo o clinico, con supervisione professionale quando necessario.

Vuoi applicare queste pratiche?

Scarica l'app o accedi alla piattaforma NeuroStep per implementare fin da oggi l'analisi dei dati in tempo reale.

Inizia Gratuitamente

Hai trovato quello che cercavi?

Una risposta, senza testo libero, ci aiuta a migliorare questa pagina.