Vai al contenuto

Accordo sul Trattamento dei Dati (DPA)

Versione 1.8 — In vigore dal 2026-09-30 — Art. 28 Reg. UE 2016/679 (GDPR)

Sezioni · 19
  1. 0. Premesse e forma dell’accordo
  2. 1. Parti e definizioni
  3. 2. Oggetto e durata
  4. 3. Natura e finalità del trattamento
  5. 4. Categorie di dati e di interessati
  6. 5. Istruzioni documentate del Titolare
  7. 6. Obblighi del Titolare
  8. 7. Obblighi del Responsabile (Art. 28, par. 3 GDPR)
  9. 8. Persone autorizzate e riservatezza
  10. 9. Misure di sicurezza (Art. 32 GDPR)
  11. 10. Sub-responsabili
  12. 11. Assistenza per i diritti degli interessati
  13. 12. Violazioni di dati personali (data breach)
  14. 13. Assistenza per DPIA e consultazione preventiva (Artt. 35–36 GDPR)
  15. 14. Verifiche e audit
  16. 15. Restituzione e cancellazione dei dati
  17. 16. Trasferimenti internazionali
  18. 17. Accettazione elettronica e versioni
  19. Allegato C — Elenco dei sub-responsabili autorizzati

0. Premesse e forma dell’accordo

Il presente Accordo sul trattamento dei dati (Data Processing Agreement — "DPA") disciplina, ai sensi dell'Art. 28 del Reg. UE 2016/679 ("GDPR"), il trattamento dei dati personali dei pazienti che SanoXvia LTD effettua per conto del Professionista sanitario nell'ambito del servizio Sanovia, in qualità di Responsabile del trattamento.

Il DPA è concluso in forma elettronica mediante accettazione espressa in piattaforma (click-wrap), ai sensi dell'Art. 28, par. 9 GDPR, che ammette il formato elettronico. Nessuna firma autografa è richiesta.

Il presente DPA integra i Termini e Condizioni del Servizio; in caso di contrasto, per quanto attiene alla protezione dei dati personali prevale il DPA. Restano in ogni caso ferme le disposizioni inderogabili del GDPR e della normativa italiana applicabile (D.Lgs. 196/2003 e provvedimenti del Garante).

1. Parti e definizioni

Titolare del trattamento ("Titolare"): il Professionista sanitario (medico, osteopata, fisioterapista) — o la struttura sanitaria, per il tramite dei professionisti che vi operano — che utilizza Sanovia per la gestione delle cartelle cliniche dei propri pazienti.

Responsabile del trattamento ("Responsabile" o "Sanovia"): SanoXvia LTD, società di diritto inglese, Company Number 17345683, con sede legale in 124-128 City Road, London, EC1V 2NX, Regno Unito. Rappresentante del Responsabile nell'Unione Europea ai sensi dell'Art. 27 GDPR: Data Protection Representative Limited ("DataRep"), 77 Camden Street Lower, Dublino, D02 XE80, Irlanda — canali di contatto nella Sezione 1 dell'Informativa Privacy.

I termini "trattamento", "dati personali", "categorie particolari di dati", "violazione dei dati personali", "sub-responsabile" hanno il significato loro attribuito dall'Art. 4 GDPR.

2. Oggetto e durata

Il DPA disciplina il trattamento dei dati personali dei pazienti effettuato dal Responsabile per conto del Titolare tramite la piattaforma Sanovia. Il DPA ha la stessa durata del rapporto contrattuale regolato dai Termini e Condizioni e cessa con la cessazione dell'account del Titolare, fatti salvi gli obblighi di restituzione e cancellazione di cui alla Sezione 15.

3. Natura e finalità del trattamento

Il trattamento consiste nelle operazioni necessarie all'erogazione del Servizio: conservazione e gestione delle cartelle cliniche elettroniche; gestione dell'agenda e delle prenotazioni; invio di comunicazioni ai pazienti (email, SMS, WhatsApp, previo consenso del paziente al canale); trascrizione della dettatura vocale del referto (sola voce del Professionista); gestione di pagamenti e fatturazione; archiviazione sicura dei documenti clinici.

Le funzioni opzionali di intelligenza artificiale clinica (SanovIA) NON sono attivate dal presente DPA: la loro eventuale attivazione richiede un'autorizzazione espressa, separata, versionata e revocabile rilasciata dal Professionista all'interno dell'applicazione, oltre all'abbonamento dedicato. L'acquisto dell'abbonamento non costituisce autorizzazione al trattamento.

4. Categorie di dati e di interessati

Categorie di dati trattati: dati anagrafici e di contatto dei pazienti (nome, cognome, data di nascita, codice fiscale, email, telefono); dati relativi alla salute ai sensi dell'Art. 9 GDPR (cartelle cliniche, anamnesi, referti, prescrizioni, allergie, terapie, documenti clinici allegati); preferenze di comunicazione e consensi; dati di prenotazione e pagamento delle visite.

Categorie di interessati: pazienti del Titolare, inclusi i minori registrati dal Titolare previo consenso parentale raccolto dal medesimo, e soggetti che utilizzano il sistema di prenotazione pubblica del Titolare.

5. Istruzioni documentate del Titolare

Il Responsabile tratta i dati dei pazienti esclusivamente su istruzione documentata del Titolare (Art. 28, par. 3, lett. a GDPR). L'utilizzo delle funzionalità della piattaforma da parte del Titolare e la configurazione da questi impostata costituiscono istruzione documentata.

È escluso qualsiasi uso secondario: il Responsabile non utilizza i dati dei pazienti per finalità proprie, non li vende, non li affitta, non li utilizza a fini di marketing e non li utilizza — né consente ai propri sub-responsabili di utilizzarli — per l'addestramento di modelli di intelligenza artificiale.

Istruzioni ulteriori rispetto all'utilizzo delle funzionalità della piattaforma devono essere impartite in forma scritta (anche via email a privacy@sanovia.app); ove comportino attività eccedenti il Servizio, le parti ne concordano preventivamente modalità ed eventuali costi. Il Responsabile informa immediatamente il Titolare qualora, a suo giudizio, un'istruzione violi il GDPR o altre disposizioni applicabili in materia di protezione dei dati (Art. 28, par. 3, ultimo comma GDPR), potendo sospenderne l'esecuzione fino a chiarimento.

6. Obblighi del Titolare

Il Titolare, quale titolare del trattamento dei dati sanitari dei propri pazienti, è responsabile di:
— individuare la corretta base giuridica del trattamento e ottenere il consenso informato dei pazienti ove richiesto;
— fornire ai pazienti l'informativa ai sensi degli Artt. 13–14 GDPR, anche in relazione all'utilizzo di Sanovia per la gestione delle loro cartelle cliniche;
— garantire che i dati inseriti siano accurati e aggiornati;
— rispettare il segreto professionale e gli obblighi deontologici;
— gestire le autorizzazioni di accesso del proprio personale di studio e mantenerle aggiornate.

7. Obblighi del Responsabile (Art. 28, par. 3 GDPR)

Il Responsabile si impegna a:
(a) trattare i dati soltanto su istruzione documentata del Titolare, anche con riguardo ai trasferimenti verso paesi terzi (Sezione 16);
(b) garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza (Sezione 8);
(c) adottare le misure di sicurezza richieste dall'Art. 32 GDPR (Sezione 9);
(d) rispettare le condizioni per il ricorso a sub-responsabili (Sezione 10 e Allegato C);
(e) assistere il Titolare nel dare seguito alle richieste degli interessati (Sezione 11);
(f) assistere il Titolare nel garantire il rispetto degli obblighi in materia di sicurezza, violazioni e valutazioni d'impatto (Sezioni 12–13);
(g) cancellare o restituire i dati al termine della prestazione dei servizi (Sezione 15);
(h) mettere a disposizione le informazioni necessarie per dimostrare il rispetto degli obblighi ex Art. 28 e consentire le verifiche di cui alla Sezione 14.

Il Responsabile mantiene inoltre il registro delle categorie di attività di trattamento svolte per conto del Titolare (Art. 30, par. 2 GDPR), disponibile all'autorità di controllo su richiesta, e ha designato un rappresentante nell'Unione Europea ai sensi dell'Art. 27 GDPR (Sezione 1).

8. Persone autorizzate e riservatezza

L'accesso ai dati dei pazienti da parte del personale del Responsabile è limitato a quanto strettamente necessario all'erogazione, alla manutenzione e alla sicurezza del Servizio, secondo il principio del minimo privilegio. Le persone autorizzate ad accedere ai dati sono vincolate da obblighi contrattuali di riservatezza, che permangono anche dopo la cessazione del rapporto con il Responsabile.

I campi clinici sensibili sono cifrati a livello applicativo con chiavi derivate per singolo Professionista e gli accessi tecnici ai dati clinici sono registrati nei log di audit.

9. Misure di sicurezza (Art. 32 GDPR)

Il Responsabile adotta misure tecniche e organizzative adeguate, tra cui: crittografia dei dati in transito (TLS 1.3) e a riposo (AES-256); autenticazione a due fattori per i Professionisti sanitari; controllo degli accessi basato sui ruoli; log di audit per le operazioni sui dati sanitari; backup crittografati; procedure di incident response.

Il dettaglio delle misure è descritto nella Sezione 8 dell'Informativa Privacy e nell'Allegato B che segue.

Allegato B — Misure tecniche e organizzative (sintesi):
— Cifratura in transito: TLS su tutti gli endpoint.
— Cifratura a riposo: cifratura applicativa AES-256-GCM dei campi clinici sensibili con derivazione della chiave per singolo Professionista e rotazione versionata; cifratura applicativa per-Professionista degli allegati documentali prima dell'archiviazione; cifratura a livello di storage.
— Separazione dei tenant: PostgreSQL Row-Level Security in modalità enforced su tutte le tabelle multi-tenant, ri-verificata a ogni avvio dell'applicazione.
— Controllo degli accessi: ruoli distinti (Professionista, staff, amministratore); permesso clinico esplicito per il personale sanitario autorizzato; il personale amministrativo di studio non accede ai dati clinici; autenticazione a due fattori (TOTP) obbligatoria per gli amministratori di piattaforma e disponibile per i Professionisti.
— Sessioni: gestite lato server, cookie httpOnly, vincolo all'indirizzo IP, timeout di inattività e assoluti differenziati per ruolo.
— Audit: log delle operazioni comprensivo di IP; accessi ai dati clinici tracciati; redazione automatica dei campi sensibili nei log tecnici.
— Backup: cifrati, con rotazione automatica (~7 giorni); una copia cancellata può residuare nei backup fino al completamento della rotazione (v. Sezione 15).
— Cancellazione: flussi di cancellazione verificati e fail-closed, con revoca delle sessioni; i file di importazione sono eliminati entro un massimo di 14 giorni.
— Incident response: procedure conformi agli Artt. 33–34 GDPR, con notifica al Titolare secondo la Sezione 12.
— Organizzazione: accesso del personale al minimo privilegio, impegni di riservatezza, controlli di sicurezza automatici prima di ogni rilascio.

10. Sub-responsabili

Il Titolare autorizza in via generale (Art. 28, par. 2 GDPR) il ricorso ai sub-responsabili elencati nell'Allegato C del presente DPA. Il Responsabile garantisce che ciascun sub-responsabile è vincolato, mediante contratto scritto, da obblighi di protezione dei dati equivalenti a quelli previsti dal presente DPA.

Il Responsabile informa il Titolare di qualsiasi modifica prevista riguardante l'aggiunta o la sostituzione di sub-responsabili con un preavviso non inferiore a 30 giorni, dando al Titolare la possibilità di opporsi al ricorso al nuovo sub-responsabile.

11. Assistenza per i diritti degli interessati

Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate — incluse le funzioni di accesso, rettifica, esportazione e cancellazione integrate nella piattaforma — al fine di dare seguito alle richieste degli interessati per l'esercizio dei diritti di cui agli Artt. 15–22 GDPR. Le richieste degli interessati eventualmente ricevute direttamente dal Responsabile sono inoltrate senza ingiustificato ritardo al Titolare.

12. Violazioni di dati personali (data breach)

Il Responsabile notifica al Titolare, senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne ha avuto conoscenza, le violazioni di dati personali che riguardano i dati trattati per conto del Titolare, fornendo le informazioni ragionevolmente necessarie per consentire al Titolare gli adempimenti di cui agli Artt. 33–34 GDPR.

La notifica contiene, nella misura in cui le informazioni siano disponibili: la descrizione della natura della violazione; le categorie e il numero approssimativo di interessati e di registrazioni coinvolti; le probabili conseguenze; le misure adottate o proposte per porre rimedio o attenuare gli effetti. Le informazioni possono essere fornite in fasi successive man mano che si rendono disponibili. Il Responsabile documenta le violazioni e coopera con il Titolare negli adempimenti verso l'autorità di controllo e verso gli interessati. La notifica non costituisce di per sé riconoscimento di responsabilità.

13. Assistenza per DPIA e consultazione preventiva (Artt. 35–36 GDPR)

Il Responsabile fornisce al Titolare l'assistenza ragionevolmente necessaria per lo svolgimento delle valutazioni d'impatto sulla protezione dei dati (Art. 35 GDPR) e per l'eventuale consultazione preventiva dell'autorità di controllo (Art. 36 GDPR), mettendo a disposizione la documentazione tecnica sul funzionamento della piattaforma.

14. Verifiche e audit

Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'Art. 28 GDPR e consente verifiche ragionevoli, con preavviso scritto, in orario lavorativo, condotte in modo da non pregiudicare la sicurezza del Servizio e la riservatezza dei dati di altri titolari.

Modalità: le verifiche possono essere svolte al massimo una volta per anno civile — salvo violazione di dati personali accertata o richiesta di un'autorità di controllo — con preavviso scritto di almeno 30 giorni, e sono in primo luogo soddisfatte mediante la documentazione, le attestazioni e i report messi a disposizione dal Responsabile. Le verifiche non comprendono in alcun caso l'accesso a dati di pazienti di altri Titolari, a segreti industriali o a informazioni che comprometterebbero la sicurezza della piattaforma. I costi di verifiche ulteriori rispetto alla documentazione standard sono a carico del Titolare.

15. Restituzione e cancellazione dei dati

Al termine del rapporto contrattuale, il Titolare può richiedere l'esportazione dei propri dati in formato interoperabile entro 90 giorni dalla cessazione; decorso tale termine i dati sono cancellati in modo sicuro, fatti salvi gli obblighi di conservazione previsti dalla normativa applicabile (inclusa la conservazione delle cartelle cliniche). I backup sono soggetti a rotazione automatica: una copia cancellata può persistere nei backup fino al completamento del ciclo di rotazione (circa 7 giorni).

16. Trasferimenti internazionali

I dati sono ospitati nello Spazio Economico Europeo (hosting Hetzner, Germania). Il trasferimento UE → Regno Unito verso SanoXvia LTD avviene sulla base della decisione di adeguatezza della Commissione Europea (Decisione UE 2021/1772, Art. 45 GDPR).

Gli eventuali trasferimenti extra-SEE effettuati tramite sub-responsabili avvengono esclusivamente sulla base delle garanzie adeguate indicate nell'Allegato C (Clausole Contrattuali Standard approvate dalla Commissione Europea e/o Data Privacy Framework UE-USA), ai sensi del Capo V del GDPR.

17. Accettazione elettronica e versioni

Il DPA è accettato dal Professionista in piattaforma mediante flag espresso; l'accettazione è registrata con data, ora, versione del documento e indirizzo IP, e la conferma è recapitata via email. La versione accettata e la data sono sempre consultabili dal Professionista in Profilo → Legale.

Le modifiche sostanziali del presente DPA sono comunicate con preavviso e richiedono una nuova accettazione espressa, secondo le modalità previste dai Termini e Condizioni.

Allegato C — Elenco dei sub-responsabili autorizzati

Ai sensi della Sezione 10, il Titolare autorizza il ricorso ai seguenti sub-responsabili. Per ciascuno sono indicati sede, servizio, categorie di dati trattate e garanzia applicata agli eventuali trasferimenti extra-SEE.

• Hetzner Online GmbH — Germania (SEE) — Hosting dell'infrastruttura applicativa, del database e dell'archivio documentale (dati cifrati a riposo). Dati trattati: tutti i dati di pazienti e Professionisti conservati in piattaforma. Nessun trasferimento extra-SEE.

• ImprovMX SAS — Francia (SEE) — Inoltro delle email in arrivo sul dominio (es. support@). Dati trattati: indirizzi email e contenuto dei messaggi inoltrati. Nessun trasferimento extra-SEE.

• Resend Inc. — Stati Uniti — Invio delle email transazionali (verifiche account, conferme e promemoria di prenotazione, ricevute). Dati trattati: email del destinatario, nome, contenuto della email transazionale. Trasferimento extra-SEE in forza delle Clausole Contrattuali Standard (Decisione UE 2021/914).

• Twilio Inc. — Stati Uniti — Invio di notifiche WhatsApp e SMS, previo consenso del paziente al canale. Dati trattati: numero di telefono, nome, testo della notifica. Trasferimento extra-SEE in forza delle Clausole Contrattuali Standard e del Data Privacy Framework UE-USA.

• Anthropic PBC — Stati Uniti — Assistente AI per il solo supporto all'uso della piattaforma (domande sul funzionamento dell'applicazione poste dal Professionista, dall'amministratore della struttura o dal personale di segreteria). La piattaforma non trasmette al modello i dati dei pazienti presenti in archivio; il testo digitato è sottoposto a un blocco automatico best-effort degli identificativi evidenti e le condizioni d'uso vietano l'inserimento di dati dei pazienti. Trasferimento extra-SEE in forza delle Clausole Contrattuali Standard.

• Stripe Payments Europe, Ltd. — Irlanda (SEE), con flussi infragruppo verso Stripe Inc. (Stati Uniti) — Elaborazione dei pagamenti (visite e abbonamento). Dati trattati: dati di pagamento, importi, identificativi cliente; nessun dato clinico. Per i flussi verso gli Stati Uniti: Clausole Contrattuali Standard e Data Privacy Framework UE-USA.

• Mistral AI SAS — Francia (SEE) — Trascrizione vocale server-side della dettatura del referto ("Detta referto": sola voce del Professionista; la visita non viene registrata); fornitore delle funzioni opzionali SanovIA, ove attivate con separata autorizzazione del Titolare (strutturazione del referto, riepilogo della storia clinica, brief e operazioni di agenda, bozze di segreteria, digest di attività, importazione di moduli). Le funzioni SanovIA producono bozze che il Professionista rivede e approva: l'AI non effettua visite né diagnosi e non assume decisioni cliniche automatizzate. Dati trattati: audio dettato e testo trascritto (che possono contenere dati relativi alla salute), in regime di zero conservazione da parte del fornitore e con divieto contrattuale di utilizzo per l'addestramento di modelli. Nessun trasferimento extra-SEE.