Il presente Accordo sul Trattamento dei Dati ("DPA") disciplina il trattamento dei dati personali effettuato da SanitàNexus ("Responsabile del Trattamento") per conto dell'Utente Titolare (professionista sanitario o struttura sanitaria) che utilizza la Piattaforma, ai sensi dell'Art. 28 del Regolamento UE 2016/679 (GDPR).
1. Oggetto e Durata
Il presente DPA si applica per l'intera durata del rapporto contrattuale tra l'Utente e la Piattaforma e sopravvive alla cessazione per le operazioni di restituzione o cancellazione dei dati.
2. Natura e Finalità del Trattamento
- Natura: hosting, elaborazione, memorizzazione, videoconsulto, supporto AI, comunicazioni, fatturazione.
- Finalità: erogazione dei servizi di telemedicina, gestione della relazione con il paziente, adempimenti amministrativi.
- Tipologie di dati: dati anagrafici, dati di contatto, dati sanitari (Art. 9 GDPR), dati di pagamento (tokenizzati).
- Categorie di interessati: pazienti, professionisti sanitari, personale amministrativo.
3. Obblighi del Responsabile
Il Responsabile si impegna a:
- Trattare i dati esclusivamente sulla base di istruzioni documentate dell'Utente Titolare;
- Garantire che le persone autorizzate al trattamento siano vincolate da un obbligo di riservatezza;
- Adottare tutte le misure di sicurezza richieste dall'Art. 32 GDPR;
- Assistere il Titolare nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità);
- Notificare al Titolare, senza ingiustificato ritardo, qualunque violazione di dati personali (Art. 33 GDPR);
- Mettere a disposizione tutte le informazioni necessarie per dimostrare la conformità e consentire audit (Art. 28.3.h GDPR);
- Al termine del contratto, cancellare o restituire tutti i dati personali salvo obbligo legale di conservazione.
4. Misure di Sicurezza (Art. 32 GDPR)
- Cifratura: TLS 1.3 in transito, AES-256 a riposo.
- Autenticazione: password con hashing bcrypt/argon2, autenticazione a due fattori (2FA) opzionale via TOTP.
- Controllo accessi: RBAC (Role-Based Access Control), least privilege.
- Log e audit: registrazione di tutti gli accessi ai dati sanitari, conservati per 24 mesi.
- Backup: giornalieri, cifrati, con test periodici di ripristino.
- Videoconsulto: WebRTC peer-to-peer con cifratura end-to-end (DTLS-SRTP), non registrato di default.
- Isolamento: ambienti di produzione separati da sviluppo e test.
5. Sub-responsabili Autorizzati
Il Responsabile utilizza i seguenti sub-responsabili del trattamento, tutti soggetti ai medesimi obblighi di protezione dei dati previsti dall'Art. 28 GDPR:
| Fornitore | Servizio | Sede | Garanzie |
|---|---|---|---|
| Stripe Payments Europe, Ltd. | Elaborazione pagamenti e Stripe Connect | Irlanda / USA | SCC UE, PCI-DSS Level 1, DPF |
| MongoDB Atlas (MongoDB, Inc.) | Database gestito (hosting dati) | UE (Francoforte) | SCC UE, ISO 27001, SOC 2 Type II |
| Anthropic PBC (via Emergent Universal LLM) | Elaborazione AI clinica (Claude 3.5 Sonnet) | USA | SCC UE, dati NON usati per training, retention limitata |
| Google LLC — Gmail SMTP | Invio email transazionali (reset password, notifiche) | USA | SCC UE, EU-US Data Privacy Framework |
| [Provider Hosting Kubernetes] | Hosting infrastruttura applicativa | [Regione UE] | [ISO 27001, SCC UE] |
Nota: in caso di aggiunta o sostituzione di un sub-responsabile, il Titolare sarà informato con un preavviso di almeno 30 giorni e potrà esercitare il diritto di opposizione.
6. Trasferimenti Extra-UE
Per i sub-responsabili con sede al di fuori dell'Unione Europea (Stripe, Anthropic, Google), il trasferimento avviene con le seguenti garanzie:
- Clausole Contrattuali Standard (SCC) approvate dalla Commissione UE (Decisione 2021/914);
- Adesione al framework EU-US Data Privacy Framework ove certificato;
- Valutazione di impatto sul trasferimento (Transfer Impact Assessment - TIA) documentata;
- Misure supplementari tecniche (cifratura end-to-end, pseudonimizzazione).
7. Notifica di Data Breach
Il Responsabile notificherà al Titolare qualsiasi violazione di dati personali entro 24 ore dalla scoperta, fornendo tutte le informazioni utili per adempiere agli obblighi ex Art. 33 e 34 GDPR (notifica al Garante e agli interessati, se necessario).
8. Diritti degli Interessati
Il Responsabile assiste il Titolare nell'evasione delle richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione) mediante appositi strumenti della Piattaforma, entro i termini previsti dal GDPR (30 giorni, prorogabili di ulteriori 60 giorni in caso di richieste complesse).
9. Cessazione del Trattamento
Al termine del contratto, su scelta del Titolare, il Responsabile:
- Restituisce tutti i dati personali in formato strutturato e leggibile (es. JSON, FHIR); oppure
- Cancella tutti i dati personali entro 30 giorni, salvo l'obbligo legale di conservazione (10 anni per fatture, log audit di sicurezza).
10. Audit e Ispezioni
Il Titolare, con preavviso di 30 giorni, può richiedere audit o ispezioni per verificare il rispetto del presente DPA. Sono in ogni caso disponibili le certificazioni e i report di audit dei sub-responsabili (SOC 2, ISO 27001).
11. Foro Competente e Legge Applicabile
Il presente DPA è disciplinato dalla legge italiana e dal diritto dell'Unione Europea. Per qualsiasi controversia è competente il Foro di [INSERIRE CITTÀ], fatta salva la giurisdizione del Garante Privacy.
12. Contatti
Per richieste relative al presente DPA, contatta il DPO: [dpo@iltuodominio.it].