Documenti legali

Data Processing Agreement (DPA)

Ultimo aggiornamento: 4 luglio 2026

Il presente accordo regola il trattamento dei dati personali dei pazienti caricati sulla piattaforma EticaMediSystem ai sensi dell'art. 28 del Regolamento UE 2016/679 (GDPR). Il Cliente (medico o struttura) agisce come Titolare del trattamento; EticaMediSystem agisce come Responsabile del trattamento.

1. Oggetto e durata

Il trattamento ha ad oggetto i dati anagrafici, sanitari, di contatto e amministrativi dei pazienti dello studio, per le sole finalità di erogazione del servizio SaaS. La durata coincide con quella del contratto principale.

2. Istruzioni del Titolare

EticaMediSystem tratta i dati esclusivamente sulla base delle istruzioni documentate del Titolare, che coincidono con l'utilizzo normale delle funzioni della piattaforma. Non accediamo ai dati clinici salvo per esigenze tecniche urgenti autorizzate esplicitamente.

3. Misure di sicurezza (art. 32 GDPR)

  • Crittografia dei dati in transito (TLS 1.2+) e a riposo (AES-256).
  • Controllo accessi basato sui ruoli (RBAC) con Row-Level Security a livello database.
  • Autenticazione a due fattori disponibile e OAuth Google managed.
  • Audit log delle azioni sensibili conservato per la durata del contratto.
  • Backup automatici giornalieri con retention 7 giorni.
  • Monitoraggio errori e disponibilità 24/7 con alerting automatico.
  • Aggiornamenti di sicurezza applicati tempestivamente.

4. Sub-responsabili autorizzati

Il Titolare autorizza in via generale l'uso dei seguenti sub-responsabili:

  • Supabase — Database, autenticazione, storage. Regione: UE.
  • Cloudflare — CDN, sicurezza applicativa, workers. Regione: UE.
  • Stripe Payments Europe Ltd — Elaborazione pagamenti. Regione: UE.
  • Resend — Email transazionali. Regione: UE.
  • Lovable — Infrastruttura di sviluppo e delivery. Regione: UE.

L'aggiornamento della lista sub-responsabili viene comunicato con almeno 30 giorni di preavviso; in caso di obiezione motivata il Cliente può recedere senza penali.

5. Notifica di data breach

In caso di violazione dei dati personali EticaMediSystem informa il Titolare senza ingiustificato ritardo e comunque entro 72 ore dalla conoscenza dei fatti, fornendo tutte le informazioni utili per gli adempimenti previsti dagli artt. 33 e 34 GDPR.

6. Diritti degli interessati

Su richiesta del Titolare, EticaMediSystem fornisce assistenza tecnica per rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità). Le funzioni di esportazione e cancellazione sono disponibili in autonomia nel pannello di controllo.

7. Restituzione o cancellazione dei dati

Alla cessazione del contratto i dati restano leggibili per 90 giorni per consentire esportazione e migrazione. Trascorso questo periodo vengono cancellati in modo irreversibile dai sistemi di produzione entro 30 giorni, salvo obblighi legali di conservazione.

8. Audit

Il Titolare può richiedere una volta l'anno prova documentale delle misure di sicurezza adottate (certificazioni, penetration test summary, report tecnici). Audit fisici o approfondimenti straordinari sono possibili previo accordo scritto e a carico del Titolare.

9. Trasferimenti extra-UE

I dati sono ospitati integralmente all'interno dell'Unione Europea. Non vi sono trasferimenti verso Paesi terzi salvo per servizi essenziali coperti da Clausole Contrattuali Standard approvate dalla Commissione Europea.

10. Accettazione

Il presente DPA è parte integrante dei Termini di Servizio e si intende accettato con la sottoscrizione dell'abbonamento. Per una versione firmata su carta intestata contattare eticamedisystem@gmail.com.

Questa pagina è contenuto informativo mantenuto dal titolare del servizio EticaMediSystem per rispondere alle domande più frequenti su privacy, sicurezza e condizioni di utilizzo. Non costituisce consulenza legale. Per verifiche specifiche rivolgersi a un professionista.