Nota preliminare. Il Titolare del software SanitàNexus — Marco Panzetti (CF PNZMRC89M14F251C) — non è né Titolare né Responsabile del Trattamento dei dati sanitari processati all'interno di un'installazione cliente. Il presente documento è un modello che la clinica acquirente può adottare per regolare i propri rapporti con eventuali fornitori di servizi accessori (hosting, backup, corriere, laboratori esterni).
1. Parti
Il presente Data Processing Agreement (DPA) regola i rapporti tra:
- Titolare del Trattamento: la struttura sanitaria che installa SanitàNexus sulla propria infrastruttura;
- Responsabile del Trattamento: il soggetto esterno che, per conto della struttura, effettua operazioni sui dati personali dei pazienti (es. provider di hosting privato, servizio di backup, corriere referti).
2. Ruolo del fornitore del software (SanitàNexus)
Marco Panzetti, quale licenziante del software, fornisce esclusivamente il codice sorgente ed eventuali aggiornamenti; non processa dati personali in nome e per conto del Titolare e non è pertanto un Responsabile del Trattamento ai sensi dell'Art. 28 GDPR.
3. Oggetto e durata
Il Responsabile tratta i dati personali comunicati dal Titolare per la sola durata del contratto di servizio sottostante, entro i termini definiti dallo stesso.
4. Natura e finalità del trattamento
Il Responsabile può accedere ai dati esclusivamente per gli scopi tecnici del servizio commissionato (hosting, backup, invio referti, integrazione FSE). Ogni ulteriore trattamento è vietato salvo diversa istruzione scritta del Titolare.
5. Categorie di dati e interessati
- Dati identificativi dei pazienti (nome, cognome, data di nascita, codice fiscale).
- Dati sanitari (categorie particolari ex Art. 9 GDPR): diagnosi, prescrizioni, referti.
- Dati amministrativi: contatti, appuntamenti, fatturazione.
6. Obblighi del Responsabile
- Trattare i dati solo su istruzione documentata del Titolare;
- Garantire riservatezza tramite obblighi contrattuali con i propri incaricati;
- Adottare le misure di sicurezza di cui all'Art. 32 GDPR;
- Assistere il Titolare nell'evasione delle richieste degli interessati;
- Notificare al Titolare qualsiasi Data Breach entro 24 ore dalla scoperta;
- Al termine del contratto, cancellare o restituire integralmente i dati.
7. Sub-responsabili
Il ricorso a sub-responsabili è consentito previa autorizzazione scritta del Titolare e con analoghe garanzie contrattuali (back-to-back).
8. Audit
Il Titolare ha diritto di svolgere audit sull'operato del Responsabile con preavviso di 30 giorni.
9. Legge applicabile e foro
Il presente DPA è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Pavia (PV).
10. Contatto per il modello
Il presente modello è fornito a titolo esemplificativo. Le cliniche sono invitate a farlo validare dal proprio consulente legale. Segnalazioni di errori/miglioramenti: marcopanzetti@gmail.com.