Nomina a Responsabile del Trattamento (DPA)
Versione 1.0 · in vigore dal 12 settembre 2026
Consulta l’archivio delle versioni precedentiIn sviluppo
Parti
Il presente Data Processing Agreement (di seguito il «DPA» o l'«Accordo»), redatto ai sensi dell'art. 28 del Regolamento (UE) 2016/679 («GDPR»), è stipulato tra:
Cravero Lorena, Nicastro Alessandro, e Nicastro Eleonora, persone fisiche che, allo stato e in assenza di una società o altro soggetto giuridico autonomamente costituito, gestiscono congiuntamente il progetto "OMP! Oh My Physio!" (congiuntamente, i "Promotori"), in qualità di Responsabili del trattamento ai sensi dell'art. 28 GDPR, limitatamente ai trattamenti di dati personali effettuati per conto dell'Utente nell'ambito dell'utilizzo della Piattaforma;
e
il professionista sanitario (fisioterapista o professionista della riabilitazione) che crea un account sulla Piattaforma «OMP! Oh My Physio!» e accetta il presente DPA secondo le modalità di cui alle Premesse e all'art. 24 (di seguito l'«Utente» o il «Titolare»), identificato dai dati anagrafici, professionali e di contatto forniti in fase di registrazione dell'account e conservati sulla Piattaforma, in qualità di Titolare autonomo del trattamento dei dati personali dei propri Pazienti.
I Promotori e l'Utente sono di seguito indicati, congiuntamente, come le «Parti» e, singolarmente, come «Parte».
Premesse
a) I Promotori mettono a disposizione dei professionisti sanitari, tramite la Piattaforma «OMP! Oh My Physio!» (la «Piattaforma»), un software gestionale destinato ai fisioterapisti e ai professionisti della riabilitazione, che consente di organizzare e gestire le informazioni relative ai propri Pazienti, di creare e consultare le schede paziente con lo storico dei trattamenti e, mediante funzionalità di intelligenza artificiale, di registrare la seduta clinica, trascriverne il contenuto e generare bozze di note e resoconti a supporto della documentazione professionale, il tutto come meglio descritto nell'Informativa Privacy e nei Termini e Condizioni di utilizzo della Piattaforma (rispettivamente, l'«Informativa Privacy» e i «Termini»).
b) La Piattaforma si trova, alla data di sottoscrizione del presente DPA, nella fase di Minimum Viable Product («MVP»): le funzionalità principali sono operative, mentre alcune misure tecniche e organizzative di sicurezza sono in corso di completamento.
c) In relazione ai dati personali dei Pazienti inseriti nella Piattaforma dall'Utente, quest'ultimo agisce quale Titolare autonomo del trattamento, mentre i Promotori agiscono quali Responsabili del trattamento ai sensi dell'art. 28 GDPR, secondo quanto previsto dall'Informativa Privacy (art. 9) e dai Termini (art. 12).
d) Le Parti intendono pertanto disciplinare, con il presente DPA, i reciproci diritti e obblighi relativi al trattamento dei dati personali dei Pazienti effettuato dai Promotori per conto dell'Utente nell'ambito dell'erogazione della Piattaforma.
e) Ai sensi dell'art. 28, par. 9, GDPR, il presente Accordo è stipulato in formato elettronico, secondo le modalità di accettazione indicate all'art. 24.
Tutto ciò premesso, le Parti convengono quanto segue.
1. Definizioni
Ai fini del presente DPA, i termini che seguono, ove riportati con lettera maiuscola, hanno il significato di seguito indicato; i termini non diversamente definiti nel presente DPA hanno il significato loro attribuito nell'Informativa Privacy e nei Termini.
- «Dati Personali»: qualsiasi informazione riguardante persone fisiche identificate o identificabili trattata nell'ambito del Servizio, incluse le categorie particolari di dati di cui all'art. 9 GDPR.
- «Trattamento»: qualsiasi operazione compiuta sui Dati Personali, ai sensi dell'art. 4, punto 2, GDPR.
- «Paziente»: la persona fisica i cui dati personali sono inseriti nella Piattaforma dall'Utente.
- «Servizi IA»: i sistemi e le infrastrutture di intelligenza artificiale, anche di terze parti, utilizzati dalla Piattaforma per la registrazione, trascrizione ed elaborazione delle sedute e per la generazione di bozze di documentazione clinica, come descritti nell'Informativa Privacy (art. 8) e nei Termini (art. 7).
- «Sub-responsabile»: ogni soggetto terzo nominato dal Responsabile ai sensi dell'art. 28, parr. 2 e 4, GDPR per lo svolgimento di specifiche attività di trattamento per conto del Titolare.
- «Violazione dei Dati Personali» o «Data Breach»: ha il significato di cui all'art. 4, punto 12, GDPR.
- «Piattaforma» e «Servizio»: hanno il significato loro attribuito nei Termini.
2. Oggetto e ambito di applicazione
Il presente DPA disciplina esclusivamente il trattamento dei Dati Personali dei Pazienti effettuato dai Promotori, in qualità di Responsabili del trattamento, per conto e su istruzione dell'Utente, in qualità di Titolare autonomo del trattamento, nell'ambito dell'erogazione della Piattaforma e dei Servizi ad essa connessi, incluse le funzionalità di intelligenza artificiale di cui all'art. 10.
Restano espressamente esclusi dall'ambito di applicazione del presente DPA i trattamenti dei dati personali dell'Utente medesimo (dati anagrafici, professionali, di fatturazione, di autenticazione e tecnici), in relazione ai quali i Promotori assumono la qualità di contitolari del trattamento ai sensi dell'art. 26 GDPR, come previsto dall'Informativa Privacy, cui si rinvia.
Il presente DPA costituisce parte integrante e sostanziale dei Termini e integra, per quanto di competenza, l'Informativa Privacy. In caso di contrasto tra le disposizioni del presente DPA e le altre disposizioni contrattuali intercorrenti tra le Parti, per la parte relativa al trattamento dei Dati Personali dei Pazienti, prevalgono le disposizioni del presente DPA, quale disciplina di maggior dettaglio adottata ai sensi dell'art. 28 GDPR.
3. Durata
Il presente DPA acquista efficacia dal momento della sua accettazione, contestualmente o successivamente all'accettazione dei Termini, e resta in vigore per l'intera durata del rapporto contrattuale tra le Parti relativo all'utilizzo della Piattaforma, cessando automaticamente, salvo quanto previsto dall'art. 18, alla cessazione o disattivazione dell'account dell'Utente.
4. Natura, finalità e modalità del trattamento
Il Responsabile tratta i Dati Personali dei Pazienti, per conto del Titolare, esclusivamente per le seguenti finalità:
- erogazione, accesso e utilizzo della Piattaforma e dei Servizi da parte dell'Utente;
- creazione, consultazione, aggiornamento e archiviazione sicura delle schede paziente e delle informazioni cliniche inserite dall'Utente;
- erogazione delle funzionalità di intelligenza artificiale di registrazione audio, trascrizione ed estrazione delle informazioni di rilevanza clinica ed elaborazione delle bozze di note di seduta a supporto documentale dell'Utente, secondo quanto previsto dall'art. 10;
- manutenzione, sicurezza informatica e funzionamento tecnico della Piattaforma.
Il trattamento è effettuato mediante strumenti elettronici e digitali su infrastrutture cloud, con logiche organizzative e procedure anche automatizzate (incluse le funzionalità di IA di cui all'art. 10), nel rispetto dei principi di liceità, correttezza, trasparenza, minimizzazione, esattezza, limitazione della conservazione, integrità e riservatezza di cui all'art. 5 GDPR.
Il trattamento non comporta l'adozione di decisioni basate unicamente su un trattamento automatizzato, compresa la profilazione, che producano effetti giuridici sui Pazienti o che incidano in modo analogo significativamente sulla loro persona, ai sensi dell'art. 22 GDPR.
5. Categorie di dati personali trattati
Il trattamento oggetto del presente DPA ha ad oggetto le seguenti categorie di Dati Personali dei Pazienti, così come inseriti nella Piattaforma dall'Utente:
- dati anagrafici del Paziente, ove inseriti;
- informazioni cliniche e fisioterapiche, anamnesi e osservazioni;
- note delle sedute e relativo storico dei trattamenti;
- registrazioni audio delle sedute, trattate in tempo reale ai soli fini della trascrizione automatica e non conservate in forma persistente dalla Piattaforma.
Tali dati includono, di norma, categorie particolari di dati personali ai sensi dell'art. 9 GDPR (dati relativi alla salute), trattati nell'ambito di un rapporto professionale soggetto al segreto professionale dell'Utente.
6. Categorie di interessati
Il trattamento oggetto del presente DPA riguarda i Pazienti dell'Utente, ivi inclusi eventuali Pazienti minori di età, per i quali l'Utente, quale Titolare autonomo, resta responsabile della verifica della sussistenza e validità del consenso dei titolari della responsabilità genitoriale ove richiesto.
7. Istruzioni documentate del Titolare
Il Responsabile tratta i Dati Personali dei Pazienti esclusivamente su istruzione documentata del Titolare, anche in relazione a eventuali trasferimenti di Dati Personali verso Paesi terzi o organizzazioni internazionali, salvo che sia tenuto a tal fine da obblighi previsti dal diritto dell'Unione europea o dello Stato membro cui è soggetto; in tal caso, il Responsabile informa il Titolare di tale obbligo prima del trattamento, salvo che il diritto applicabile vieti tale informazione per rilevanti motivi di interesse pubblico.
Le istruzioni documentate del Titolare sono costituite, in via generale, dal presente DPA, dai Termini, dall'Informativa Privacy e dalle configurazioni e funzionalità rese disponibili all'Utente tramite l'interfaccia della Piattaforma, nonché da eventuali istruzioni ulteriori impartite per iscritto (anche a mezzo e-mail) dall'Utente ai recapiti di cui all'art. 24.
Qualora il Responsabile ritenga che un'istruzione impartita dal Titolare violi il GDPR o altre disposizioni in materia di protezione dei dati, ne informa immediatamente il Titolare, fermo restando il diritto di sospendere l'esecuzione dell'istruzione contestata fino a chiarimento.
8. Obblighi del Responsabile
Il Responsabile si impegna a:
- trattare i Dati Personali dei Pazienti esclusivamente su istruzione documentata del Titolare, secondo quanto previsto dall'art. 7;
- garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di riservatezza, secondo quanto previsto dall'art. 9;
- adottare le misure tecniche e organizzative di cui all'art. 32 GDPR, come descritte all'art. 11;
- rispettare le condizioni di cui ai parr. 2 e 4 dell'art. 28 GDPR per il ricorso a Sub-responsabili, secondo quanto previsto dall'art. 12;
- assistere il Titolare, tenendo conto della natura del trattamento, mediante misure tecniche e organizzative adeguate, nell'evasione delle richieste di esercizio dei diritti degli interessati, secondo quanto previsto dall'art. 13;
- assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR, secondo quanto previsto dall'art. 14, tenendo conto della natura del trattamento e delle informazioni a disposizione del Responsabile;
- su scelta del Titolare, cancellare o restituire i Dati Personali dei Pazienti al termine del rapporto, secondo quanto previsto dall'art. 18;
- mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consentire e contribuire alle attività di audit di cui all'art. 16;
- non utilizzare i Dati Personali dei Pazienti per finalità proprie, diverse da quelle strettamente necessarie all'erogazione, alla manutenzione e alla sicurezza della Piattaforma.
9. Riservatezza del personale autorizzato
Il Responsabile garantisce che l'accesso ai Dati Personali dei Pazienti sia limitato al personale, anche collaboratori esterni, autorizzato al trattamento e adeguatamente istruito ai sensi dell'art. 29 GDPR, il quale si è impegnato alla riservatezza o è soggetto a un adeguato obbligo legale di riservatezza, e opera secondo il principio del privilegio minimo e della necessità di accesso (need-to-know).
10. Funzionalità di intelligenza artificiale
La Piattaforma integra funzionalità basate su Servizi IA, anche forniti da terze parti, a supporto documentale dell'attività dell'Utente. Tali funzionalità sono attivabili esclusivamente su iniziativa dell'Utente e consentono, ove attivate, di registrare la seduta, trascriverne il contenuto, individuare ed estrarre le informazioni di rilevanza clinica ed elaborare una bozza di nota clinica sintetica.
Il trattamento dei Dati Personali tramite Servizi IA è soggetto, in ogni caso, ai seguenti principi, che il Responsabile si impegna a rispettare e a far rispettare ai fornitori dei Servizi IA:
- i dati inviati ai Servizi IA sono limitati a quanto strettamente necessario alla finalità di elaborazione richiesta;
- i dati non sono utilizzati dai fornitori dei Servizi IA per finalità di addestramento (training) dei relativi modelli;
- la registrazione audio e gli altri dati raccolti a fini di elaborazione tramite Servizi IA non sono conservati dalla Piattaforma oltre il tempo tecnico necessario all'elaborazione stessa e, per la trascrizione, il completamento avviene in tempo reale, senza conservazione persistente;
- i fornitori dei Servizi IA operano quali Sub-responsabili ai sensi dell'art. 28, par. 4, GDPR, vincolati da obblighi contrattuali equivalenti in materia di protezione dei dati e riservatezza, secondo quanto previsto dall'art. 12;
- il trattamento tramite Servizi IA non comporta l'adozione di decisioni basate unicamente su trattamento automatizzato ai sensi dell'art. 22 GDPR, né sostituisce in alcun modo la valutazione professionale dell'Utente (human oversight).
I contenuti generati tramite i Servizi IA (trascrizioni, estrazioni, bozze di note) possono contenere errori, omissioni o inesattezze e non costituiscono in alcun caso documentazione clinica definitiva sino a revisione, integrazione e validazione da parte dell'Utente, il quale resta l'unico responsabile della correttezza, completezza e appropriatezza clinica della documentazione finale. Il Responsabile non assume alcun potere decisionale, clinico o professionale, in relazione ai contenuti generati tramite Servizi IA.
Resta fermo che è responsabilità esclusiva dell'Utente raccogliere preventivamente idoneo consenso informato del Paziente alla registrazione vocale della seduta e al trattamento dei relativi dati tramite Servizi IA, secondo la normativa vigente e le regole deontologiche applicabili.
11. Misure tecniche e organizzative di sicurezza (art. 32 GDPR)
Il Responsabile adotta, tenuto conto dello stato dell'arte, dei costi di attuazione, della natura, dell'ambito di applicazione, del contesto e delle finalità del trattamento, nonché del rischio per i diritti e le libertà dei Pazienti, misure tecniche e organizzative adeguate a garantire un livello di sicurezza proporzionato al rischio, ai sensi dell'art. 32 GDPR.
11.1 Misure già operative
- cifratura dei dati in transito mediante protocolli sicuri (es. TLS/HTTPS) e, ove tecnicamente applicabile, dei dati a riposo;
- controllo degli accessi ai dati e ai sistemi secondo il principio del privilegio minimo e della necessità di accesso;
- autenticazione sicura degli Utenti e gestione delle credenziali di accesso;
- protezione dell'infrastruttura tecnologica e degli ambienti utilizzati per l'erogazione del Servizio, inclusa la segregazione degli ambienti di produzione e di test;
- effettuazione di backup periodici e procedure idonee a consentire il ripristino della disponibilità e dell'accesso ai dati in caso di incidente;
- registro delle operazioni compiute sui dati clinici (audit log): inserimenti, modifiche, cancellazioni e revoche sono tracciati, così come l'apertura del dossier di un Paziente, con indicazione dell'autore e del momento dell'operazione;
- registro dei consensi del Paziente, incluso il consenso specifico alla registrazione audio della seduta: in assenza di tale consenso la funzionalità di registrazione resta tecnicamente disattivata;
- procedure per la gestione, valutazione e risposta agli incidenti di sicurezza e per la relativa notifica al Titolare, secondo quanto previsto dall'art. 15;
- limitazione dell'accesso con credenziali privilegiate ai sistemi e all'infrastruttura tecnica al personale autorizzato, individuato sulla base di criteri di competenza, affidabilità e necessità operativa, con possibilità di logging e tracciamento delle relative attività.
12. Sub-responsabili del trattamento
Il Titolare autorizza in via generale il Responsabile a ricorrere ai Sub-responsabili elencati al termine del presente articolo, per l'erogazione dei servizi tecnologici, infrastrutturali e di intelligenza artificiale necessari al funzionamento della Piattaforma.
Il Responsabile si impegna a:
- selezionare Sub-responsabili che presentino garanzie sufficienti in termini di misure tecniche e organizzative, in modo tale che il trattamento soddisfi i requisiti del GDPR e garantisca la tutela dei diritti dell'interessato;
- imporre contrattualmente a ciascun Sub-responsabile i medesimi obblighi in materia di protezione dei dati previsti dal presente DPA, in particolare con riguardo a misure di sicurezza adeguate;
- informare il Titolare dell’eventuale aggiunta o sostituzione di Sub-responsabili con un preavviso di almeno trenta (30) giorni, entro il quale il Titolare può opporsi motivatamente scrivendo a amministrazione@ohmyphysio.com; in caso di opposizione le Parti valutano in buona fede una soluzione alternativa e, ove questa non sia praticabile, il Titolare può recedere dal contratto senza penalità, fermo restando il diritto di esportare i propri dati;
- rimanere pienamente responsabile, nei confronti del Titolare, dell'adempimento degli obblighi dei Sub-responsabili, ai sensi dell'art. 28, par. 4, GDPR.
L'elenco aggiornato dei Sub-responsabili, con l'indicazione delle relative finalità e della localizzazione del trattamento, è riportato qui di seguito; esso può essere aggiornato dal Responsabile secondo la procedura di cui al presente articolo.
Elenco dei Sub-responsabili del trattamento
L'elenco che segue riporta i Sub-responsabili di cui si avvale il Responsabile per l'erogazione della Piattaforma, come indicato nell'Informativa Privacy, con l'indicazione del Paese di origine, del luogo di trattamento dei dati, della tipologia di dati trattati e del livello di sensibilità. Ove il Fornitore consenta di scegliere la regione di trattamento, il Responsabile la imposta all'interno dell'Unione Europea.
Speechmatics
- Sede del Fornitore: Regno Unito (Cambridge)
- Dove sono trattati i dati: UE — regione EU confermata nel codice (eu.rt.speechmatics.com)
- Tipologia di dati trattati: Audio grezzo delle visite
- Livello di sensibilità: Massima — dati sanitari identificabili, prima della de-identificazione
Microsoft Azure (Azure AI Language + Azure OpenAI)
- Sede del Fornitore: Stati Uniti (Redmond)
- Dove sono trattati i dati: Unione Europea. Le risorse sono configurate in una regione UE e il modello linguistico è distribuito con una tipologia che vincola l'elaborazione alla geografia scelta, senza instradamento verso regioni extra-UE. Azure AI Language non tratta né conserva dati fuori dalla regione della risorsa
- Tipologia di dati trattati: Testo de-identificato
- Livello di sensibilità: Alta — dati pseudonimizzati, non anonimi
Supabase
- Sede del Fornitore: Singapore
- Dove sono trattati i dati: UE — Francoforte (confermato)
- Tipologia di dati trattati: Dati clinici a riposo + dati di autenticazione
- Livello di sensibilità: Alta — elevato volume di dati, con regione UE
Vercel
- Sede del Fornitore: Stati Uniti
- Dove sono trattati i dati: Funzioni in UE; middleware Edge con possibile esecuzione globale
- Tipologia di dati trattati: Dati in transito; analytics senza cookie
- Livello di sensibilità: Media
Brevo
- Sede del Fornitore: Francia
- Dove sono trattati i dati: UE — Francoforte (GCP); backup in Belgio
- Tipologia di dati trattati: Dati relativi alle comunicazioni e-mail transazionali
- Livello di sensibilità: Media — nessun dato clinico
Upstash
- Sede del Fornitore: Stati Uniti (Delaware)
- Dove sono trattati i dati: Unione Europea. Il database è di tipo regionale, attestato su una singola regione UE, senza repliche in altre aree geografiche
- Tipologia di dati trattati: Contatori temporanei per la limitazione delle richieste, associati all'identificativo dell'Utente, al suo indirizzo e-mail o al suo indirizzo IP. Nessun dato del Paziente e nessun dato clinico
- Livello di sensibilità: Bassa — dati del solo professionista, conservati per il tempo della finestra di conteggio
Google (OAuth tramite Supabase)*
- Sede del Fornitore: Stati Uniti
- Dove sono trattati i dati: Globale
- Tipologia di dati trattati: E-mail, nome e foto, esclusivamente se riattivati
- Livello di sensibilità: Bassa — attualmente nessun dato trattato, funzionalità disabilitata
Sentry
- Sede del Fornitore: Stati Uniti
- Dove sono trattati i dati: Non ancora attivo; in fase di configurazione — selezionare una regione UE (Francoforte)
- Tipologia di dati trattati: Errori applicativi
- Livello di sensibilità: Bassa — servizio non ancora attivo; da configurare direttamente in UE
Google LLC, limitatamente al servizio opzionale di autenticazione tramite Google OAuth — allo stato non attivo, come indicato nell'elenco qui sopra — non opera quale Sub-responsabile bensì quale titolare autonomo del trattamento nell'ambito del proprio servizio di identity provider, in quanto determina autonomamente le finalità e le modalità del trattamento dei dati acquisiti in tale contesto.
13. Trasferimenti di dati verso Paesi terzi
Qualora, in ragione della localizzazione di uno o più Sub-responsabili indicati all’art.12 del presente DPA, i Dati Personali dei Pazienti siano trasferiti al di fuori dello Spazio Economico Europeo (SEE), il trasferimento è effettuato dal Responsabile nel rispetto degli artt. 44-49 GDPR, sulla base, a seconda dei casi: di una decisione di adeguatezza della Commissione Europea ai sensi dell'art. 45 GDPR; di Clausole Contrattuali Tipo (Standard Contractual Clauses) adottate dalla Commissione Europea ai sensi dell'art. 46 GDPR, eventualmente integrate da misure supplementari; oppure di altro meccanismo di trasferimento riconosciuto conforme al GDPR.
Il Responsabile privilegia, ove possibile, l'utilizzo di infrastrutture e regioni di trattamento localizzate nel SEE, e comunica al Titolare, su richiesta, le garanzie adottate per gli eventuali trasferimenti extra-SEE relativi ai singoli Sub-responsabili indicati all’art.12 del presente DPA.
14. Assistenza al Titolare per l'esercizio dei diritti degli interessati
Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare, mediante misure tecniche e organizzative adeguate e nei limiti delle funzionalità disponibili sulla Piattaforma, nell'evasione delle richieste di esercizio dei diritti dei Pazienti previsti dagli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione).
Qualora un Paziente rivolga direttamente al Responsabile una richiesta di esercizio dei propri diritti, il Responsabile ne informa il Titolare inoltrandogli la richiesta, senza fornire riscontro autonomo nel merito, salvo diversa istruzione del Titolare.
15. Assistenza al Titolare ai sensi degli artt. 32-36 GDPR
Il Responsabile assiste il Titolare, tenendo conto della natura del trattamento e delle informazioni a disposizione, in relazione:
- all'adempimento degli obblighi di sicurezza del trattamento di cui all'art. 32 GDPR;
- alla notifica delle violazioni di dati personali all'Autorità di controllo e alla comunicazione delle stesse agli interessati, ai sensi degli artt. 33 e 34 GDPR, secondo quanto previsto dall'art. 16;
- allo svolgimento delle valutazioni d'impatto sulla protezione dei dati (DPIA) ai sensi dell'art. 35 GDPR, ove il Titolare ritenga che il trattamento presenti un rischio elevato per i diritti e le libertà dei Pazienti, fornendo le informazioni relative alle caratteristiche tecniche del trattamento in proprio possesso;
- all'eventuale consultazione preventiva dell'Autorità Garante ai sensi dell'art. 36 GDPR, ove necessaria a seguito della DPIA.
16. Violazioni dei dati personali (Data Breach)
In caso di Violazione dei Dati Personali dei Pazienti trattati per conto del Titolare, il Responsabile:
- ne dà notifica al Titolare senza ingiustificato ritardo in modo da consentire al Titolare di rispettare, ove applicabile, il termine di 72 ore previsto dall'art. 33 GDPR per l'eventuale notifica all'Autorità Garante;
- fornisce, anche progressivamente man mano che le informazioni si rendono disponibili, gli elementi utili alla gestione dell'incidente, tra cui la natura della violazione, le categorie e il numero approssimativo di Pazienti e di dati coinvolti, le probabili conseguenze e le misure adottate o proposte per porvi rimedio;
- collabora attivamente con il Titolare nelle attività di contenimento, analisi tecnica e mitigazione dell'incidente;
- mantiene un registro interno delle violazioni di dati personali, indipendentemente dall'obbligo di notifica, mettendolo a disposizione del Titolare su richiesta.
Resta fermo che la valutazione circa la necessità di notifica all'Autorità Garante (art. 33 GDPR) e di comunicazione ai Pazienti interessati (art. 34 GDPR) compete esclusivamente al Titolare, salva la collaborazione tecnica fornita dal Responsabile ai sensi del presente articolo.
17. Audit e verifiche
Il Titolare può verificare, con modalità ragionevoli e proporzionate, il rispetto da parte del Responsabile degli obblighi previsti dal presente DPA, mediante richiesta di informazioni e documentazione pertinenti alle attività di trattamento oggetto del presente DPA, incluse, ove applicabili, informazioni sulle misure tecniche e organizzative adottate e sui Sub-responsabili coinvolti. Il Responsabile fornisce le informazioni richieste entro un termine ragionevole, tenuto conto della natura e della complessità della richiesta.
18. Cancellazione o restituzione dei dati al termine del rapporto
Alla cessazione del rapporto contrattuale tra le Parti relativo all'utilizzo della Piattaforma, il Responsabile, salvo diversa istruzione scritta del Titolare comunicata prima o contestualmente alla cessazione, cancella in modo irreversibile i Dati Personali dei Pazienti dai propri sistemi e da quelli dei Sub-responsabili, salvo che il diritto dell'Unione europea o nazionale imponga la conservazione dei Dati Personali.
Resta fermo, in ogni caso, l'obbligo dell'Utente di conservare autonomamente copie di backup dei dati e documenti rilevanti relativi ai propri Pazienti, secondo quanto previsto dai Termini.
19. Obblighi del Titolare
Il Titolare garantisce di essere legittimato al trattamento dei Dati Personali dei propri Pazienti e di disporre di idonea base giuridica ai sensi del GDPR e della normativa sanitaria e deontologica applicabile, e in particolare si impegna a:
- fornire ai Pazienti le informative privacy conformi agli artt. 13-14 GDPR e raccogliere gli eventuali consensi necessari, inclusi quelli relativi alla registrazione vocale delle sedute e al trattamento dei relativi dati tramite Servizi IA;
- inserire nella Piattaforma esclusivamente dati personali e sanitari per i quali disponga di idonea base giuridica, astenendosi dall'inserire dati eccedenti, inesatti, non aggiornati o riferiti a soggetti diversi dai propri Pazienti;
- impartire al Responsabile istruzioni lecite e conformi al GDPR, secondo quanto previsto dall'art. 7;
- custodire con diligenza le proprie credenziali di accesso e segnalare senza ritardo al Responsabile eventuali accessi non autorizzati, violazioni di dati o incidenti di sicurezza di cui venga a conoscenza;
- cooperare con il Responsabile, ove necessario, ai fini dello svolgimento di valutazioni d'impatto sulla protezione dei dati o di consultazioni preventive con l'Autorità Garante relative al trattamento dei dati dei propri Pazienti;
- rispettare gli obblighi di conservazione autonoma dei dati (backup) previsti dai Termini.
20. Responsabilità
Il Responsabile non è responsabile per: il trattamento dei Dati Personali in violazione del GDPR ove effettuato in conformità a istruzioni documentate del Titolare risultate illecite; l'inserimento nella Piattaforma di dati illeciti, inesatti o non pertinenti da parte dell'Utente; le decisioni cliniche, diagnostiche, terapeutiche o riabilitative assunte dal Titolare, incluse quelle relative all'accettazione, modifica o rigetto dei contenuti generati mediante i Servizi IA, che restano nell'esclusiva responsabilità del Titolare quale professionista sanitario.
La circostanza che il Servizio si trovi nella fase MVP, debitamente comunicata al Titolare ai sensi delle Premesse, non costituisce di per sé causa di esonero da responsabilità per il Responsabile in caso di violazione degli obblighi di sicurezza già pienamente operativi ai sensi dell'art. 11.1.
21. Rapporti con altri documenti contrattuali
Il presente DPA deve essere letto congiuntamente all'Informativa Privacy e ai Termini, che ne costituiscono presupposto e complemento. In caso di dubbio interpretativo relativo alla qualificazione dei ruoli, alle finalità del trattamento o alle categorie di dati e interessati, prevalgono le definizioni contenute nell'Informativa Privacy e nei Termini; per tutto quanto riguarda specificamente gli obblighi relativi al trattamento dei Dati Personali dei Pazienti ai sensi dell'art. 28 GDPR, prevale il presente DPA, secondo quanto previsto dall'art. 2.
22. Modifiche al DPA
Il Responsabile può aggiornare il presente DPA, in particolare in caso di: introduzione di nuove funzionalità che comportino un trattamento di Dati Personali ulteriore o diverso rispetto a quanto qui descritto; modifica dell'elenco dei Sub-responsabili di cui all'art.12 del presente DPA; passaggio del Servizio dalla fase MVP alla successiva fase di esercizio; ovvero adeguamenti normativi.
Le modifiche sono comunicate al Titolare in forma scritta con un preavviso ragionevole; le modifiche che non riducano il livello di protezione dei Dati Personali garantito al Titolare si intendono accettate salvo diniego scritto da comunicarsi entro 30 (trenta) giorni dalla comunicazione. Le modifiche che riducano tale livello di protezione richiedono l'accettazione espressa del Titolare.
23. Legge applicabile e foro competente
Il presente DPA è regolato dalla legge italiana e dal diritto dell'Unione europea applicabile in materia di protezione dei dati personali. Per ogni controversia relativa all'interpretazione, esecuzione o validità del presente DPA è competente in via esclusiva il Foro di Torino, salve le norme inderogabili applicabili a tutela del consumatore o dei diritti degli interessati.
24. Modalità di accettazione e contatti
L'accettazione del presente DPA da parte dell'Utente avviene mediante apposito flag/checkbox reso disponibile sulla Piattaforma in fase di registrazione dell'account e/o di primo accesso, recante un rimando esplicito al presente documento, contestualmente o successivamente all'accettazione dei Termini e prima dell'attivazione delle funzionalità di trattamento dei dati dei Pazienti.
L'apposizione del flag da parte dell'Utente equivale, a tutti gli effetti di legge, alla sottoscrizione del presente DPA ai sensi dell'art. 28, par. 9, GDPR, e ne costituisce accettazione integrale e incondizionata. I Promotori conservano evidenza elettronica dell'accettazione, che potrà essere esibita quale prova della stipula su richiesta dell'Utente o dell'Autorità di controllo.
Qualora il presente DPA sia aggiornato secondo quanto previsto dall'art. 22, l'Utente è tenuto a prestare una nuova accettazione tramite flag ove richiesto dalla natura della modifica, secondo le medesime modalità.
Responsabili del trattamento: Cravero Lorena, Nicastro Alessandro, Nicastro Eleonora
E-mail: amministrazione@ohmyphysio.com.
Titolare del trattamento: l'Utente, ai recapiti e con i dati identificativi indicati in fase di registrazione dell'account sulla Piattaforma.