Documenti legali
Data Processing Agreement (DPA)
Ultimo aggiornamento: 4 luglio 2026
Il presente accordo regola il trattamento dei dati personali dei pazienti caricati sulla piattaforma EticaMediSystem ai sensi dell'art. 28 del Regolamento UE 2016/679 (GDPR). Il Cliente (medico o struttura) agisce come Titolare del trattamento; EticaMediSystem agisce come Responsabile del trattamento.
1. Oggetto e durata
Il trattamento ha ad oggetto i dati anagrafici, sanitari, di contatto e amministrativi dei pazienti dello studio, per le sole finalità di erogazione del servizio SaaS. La durata coincide con quella del contratto principale.
2. Istruzioni del Titolare
EticaMediSystem tratta i dati esclusivamente sulla base delle istruzioni documentate del Titolare, che coincidono con l'utilizzo normale delle funzioni della piattaforma. Non accediamo ai dati clinici salvo per esigenze tecniche urgenti autorizzate esplicitamente.
3. Misure di sicurezza (art. 32 GDPR)
- Crittografia dei dati in transito (TLS 1.2+) e a riposo (AES-256).
- Controllo accessi basato sui ruoli (RBAC) con Row-Level Security a livello database.
- Autenticazione a due fattori disponibile e OAuth Google managed.
- Audit log delle azioni sensibili conservato per la durata del contratto.
- Backup automatici giornalieri con retention 7 giorni.
- Monitoraggio errori e disponibilità 24/7 con alerting automatico.
- Aggiornamenti di sicurezza applicati tempestivamente.
4. Sub-responsabili autorizzati
Il Titolare autorizza in via generale l'uso dei seguenti sub-responsabili:
- Supabase — Database, autenticazione, storage. Regione: UE.
- Cloudflare — CDN, sicurezza applicativa, workers. Regione: UE.
- Stripe Payments Europe Ltd — Elaborazione pagamenti. Regione: UE.
- Resend — Email transazionali. Regione: UE.
- Lovable — Infrastruttura di sviluppo e delivery. Regione: UE.
L'aggiornamento della lista sub-responsabili viene comunicato con almeno 30 giorni di preavviso; in caso di obiezione motivata il Cliente può recedere senza penali.
5. Notifica di data breach
In caso di violazione dei dati personali EticaMediSystem informa il Titolare senza ingiustificato ritardo e comunque entro 72 ore dalla conoscenza dei fatti, fornendo tutte le informazioni utili per gli adempimenti previsti dagli artt. 33 e 34 GDPR.
6. Diritti degli interessati
Su richiesta del Titolare, EticaMediSystem fornisce assistenza tecnica per rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità). Le funzioni di esportazione e cancellazione sono disponibili in autonomia nel pannello di controllo.
7. Restituzione o cancellazione dei dati
Alla cessazione del contratto i dati restano leggibili per 90 giorni per consentire esportazione e migrazione. Trascorso questo periodo vengono cancellati in modo irreversibile dai sistemi di produzione entro 30 giorni, salvo obblighi legali di conservazione.
8. Audit
Il Titolare può richiedere una volta l'anno prova documentale delle misure di sicurezza adottate (certificazioni, penetration test summary, report tecnici). Audit fisici o approfondimenti straordinari sono possibili previo accordo scritto e a carico del Titolare.
9. Trasferimenti extra-UE
I dati sono ospitati integralmente all'interno dell'Unione Europea. Non vi sono trasferimenti verso Paesi terzi salvo per servizi essenziali coperti da Clausole Contrattuali Standard approvate dalla Commissione Europea.
10. Accettazione
Il presente DPA è parte integrante dei Termini di Servizio e si intende accettato con la sottoscrizione dell'abbonamento. Per una versione firmata su carta intestata contattare eticamedisystem@gmail.com.