En Europa al menos es un tema de RGPD (Protección de Datos de Carácter Personal). Puesto que ud. habla de pacientes está obligado (su empresa) a contar con DPO/DPD, un delegado de protección de datos, quien le habrá indicado qué hacer y cómo actuar. La empresa es responsable de la correcta gestión de los datos y cada cual de sus acciones lógicamente.
Habría que saber a qué estaba autorizado y a qué no el trabajador, si le vincula un contrato de tratamiento de datos, si tiene formación suficiente, si le ordenaron comprar el programa o era el único medio para cumplir su cometido, el motivo de que el pago sea personal... y si hay evidencias de que haya podido producirse una fuga de datos personales (en cuyo caso debería advertir a la AEPD y a los afectados)...
Todas estas cuestiones, conociendo toda la información, se las puede resolver el DPD. Si no lo tuviera estaría incumpliendo la legalidad en cuyo caso le sugiero que busque uno (dentro o fuera de la empresa) con urgencia. Si su empresa solamente trata los datos por encargo de otra, tendrá un contrato de tratamiento donde figura exactamente qué debería estar haciendo.