Versione 2.5 del 28 settembre 2026 — artt. 12 e 13 del Regolamento (UE) 2016/679 (GDPR)
Informativa per account professionali, rapporti contrattuali e profilo pubblico del medico.
Questa informativa riguarda i trattamenti del gestore quale titolare autonomo del rapporto con il medico utente. I dati dei pazienti, compresi prenotazioni, evidenze e log eseguiti per conto del medico, seguono invece l'informativa del medico e il DPA. I log di sicurezza propri del gestore sono privi di contenuti sanitari e distinti per tipo di evento.
La durata di conservazione della documentazione clinica dei tuoi pazienti la stabilisci tu, come titolare: Delphi~Med non la cancella da sé finché usi il servizio. In Impostazioni, alla voce «Conservazione dati clinici», scegli dopo quanti anni dall'ultima visita essere avvisato (da 1 a 50, predefinito 10); le visite oltre la soglia ti vengono segnalate e decidi tu se eliminarle. Alla cessazione (prova terminata senza un piano o abbonamento non rinnovato) hai 30 giorni per consultare ed esportare tutti i dati; poi account e dati, compresa la documentazione clinica, vengono cancellati. Ti avvisiamo via email alla cessazione e una settimana prima.
Titolare: Delphi-Med S.r.l. (in costituzione); sede legale, codice fiscale/partita IVA e PEC saranno pubblicati alla costituzione della società. Contatto privacy: privacy@delphi-med.com. DPO: non designato; la valutazione sulla designazione è in corso. Un eventuale subentro societario è comunicato e documentato prima di attribuire trattamenti alla nuova entità.
| Finalità | Dati | Base giuridica |
|---|---|---|
| Registrazione, verifica professionale e servizio | Identità, qualifica, iscrizione all'Ordine, contatti, credenziali protette, gestione account. Telefono e conferma dell'email con codice alla registrazione; verifica dell'iscrizione su fonti pubbliche (Albo unico FNOMCeO e indice nazionale INI-PEC, da cui anche la PEC dell'Ordine per un avviso di attivazione), con esito, data e ora registrati. | Art. 6, par. 1, lett. b): misure precontrattuali richieste e contratto. Per la verifica sulle fonti pubbliche e l'avviso alla PEC anche lett. f): legittimo interesse alla sicurezza della piattaforma e alla prevenzione della sostituzione di persona (dati raccolti presso fonti pubbliche, art. 14 GDPR). |
| Profilo pubblico e biografia richiesta | Dati professionali scelti per il profilo; fotografia e biografia se fornite; testo per l'assistenza AI se richiesta. | Art. 6, par. 1, lett. b): servizio di pubblicazione e funzionalità richiesti. |
| Assistenza e gestione contrattuale | Richieste, corrispondenza, attivazioni, versioni ed evidenze di accettazione (documento, versione, impronta del testo, data e ora). | Art. 6, par. 1, lett. b); conservazione della prova strettamente necessaria per tutela dei diritti: lett. f). |
| Contabilità e adempimenti | Fatture, pagamenti, dati fiscali e documenti amministrativi. | Art. 6, par. 1, lett. c), per gli obblighi normativi applicabili; lett. b) per esecuzione del pagamento. |
| Sicurezza propria della piattaforma | Identificativi account, IP e metadati minimi, senza contenuti o categorie sanitarie. | Art. 6, par. 1, lett. f): protezione di account, sistemi e utenti, con bilanciamento e minimizzazione. |
Possono trattare i dati persone autorizzate e fornitori incaricati: Supabase per account e database; Vercel per erogazione applicativa; Resend per email di servizio; Cloudflare per l'instradamento e Google (Gmail) per la casella delle email che scrivi a privacy@delphi-med.com o info@delphi-med.com; AWS/Bedrock per la biografia assistita, soltanto se richiesta e abilitata; consulenti amministrativi e legali nei rispettivi ruoli. Il prestatore di pagamento è indicato all'attivazione del servizio economico e può operare anche come titolare autonomo per obblighi propri. Non è automaticamente un sub-responsabile della catena clinica. Entità, funzioni e garanzie: pagina Sub-responsabili del trattamento.
I flussi sono descritti nell'elenco dei fornitori; alcuni comprendono trattamento negli Stati Uniti, incluso il servizio Resend per contenuti e log delle email. La regione europea di invio non equivale a residenza europea dei messaggi. I trasferimenti avvengono sulla base di una decisione di adeguatezza pertinente, previa verifica del destinatario, oppure delle garanzie dell'art. 46 GDPR, con le valutazioni e misure supplementari necessarie. Informazioni e copia delle garanzie sono richiedibili al recapito privacy.
Account e profilo: durata del rapporto, disattivazione alla cessazione, rimozione del profilo pubblico entro 7 giorni e cancellazione dei dati non più necessari decorsi 30 giorni. Candidature non approvate: 90 giorni dalla decisione o dall'ultimo contatto. Se chiedi l'eliminazione dell'account dall'applicazione, per 30 giorni puoi annullare la richiesta; trascorso questo termine account, profilo e dati archiviati sono cancellati automaticamente e ricevi una conferma via email. Documentazione contabile: 10 anni dall'ultima registrazione delle scritture ai sensi dell'art. 2220 c.c., salvi gli ulteriori obblighi applicabili. Prova minima dei contratti: 10 anni dalla cessazione ai fini di tutela dei diritti, con accesso ristretto e senza conservare per questa ragione interi fascicoli clinici. Log di sicurezza: 12 mesi, salvo eventi specifici che ne giustifichino la conservazione; accessi amministrativi: nei registri dei fornitori, per la durata prevista dai rispettivi servizi. Richieste di assistenza: restano nel canale di assistenza del servizio e sono cancellate automaticamente 12 mesi dopo la chiusura della conversazione; una conversazione senza messaggi per 30 giorni si chiude da sola. Copie di backup: ciclo massimo di 90 giorni dalla cancellazione attiva, senza ulteriori usi. Sospensione dell'account (dal 26/09/2026): il gestore può sospendere un account approvato per necessità documentate di sicurezza (per esempio credenziali compromesse), per qualifica professionale non confermata, per uso illecito o in violazione dei Termini, oppure nel corso della cessazione. La sospensione disattiva insieme, alla fonte, l'accesso ai dati del database e dei file, gli endpoint del servizio, l'ingresso al gestionale, il profilo pubblico, la prenotazione online, il canale di risposta dei pazienti e i promemoria automatici; i dati del medico e dei pazienti restano integri e non sono usati per altro; la riattivazione ripristina tutto senza perdita di dati. Durante la sospensione l'esportazione dei dati è garantita su richiesta al recapito privacy; la sospensione è comunicata con il motivo, cessa appena viene meno la causa e, se diventa cessazione, si applicano i termini di questa sezione e la procedura di uscita del DPA.
Puoi esercitare accesso, rettifica, cancellazione, limitazione e, nei casi previsti, portabilità e opposizione scrivendo a privacy@delphi-med.com. Per i trattamenti fondati sul legittimo interesse puoi opporti per motivi connessi alla tua situazione particolare; il gestore valuta i presupposti dell'art. 21 GDPR. La prima copia è gratuita, salvo i casi previsti dalla legge. Puoi proporre reclamo al Garante e ricorso all'autorità giudiziaria. Non sono previste decisioni esclusivamente automatizzate con effetti giuridici o analogamente significativi nell'attivazione dell'account.
I dati indispensabili a verificare la qualifica professionale, attivare e gestire il contratto sono necessari al servizio e non richiedono un consenso generale. La fotografia, la biografia estesa e la relativa assistenza AI sono facoltative. La pubblicazione del profilo avviene su richiesta del medico; i dati pubblicati sono accessibili agli utenti di Internet. Non sono previsti riutilizzi dei dati sanitari per finalità autonome del gestore. Comunicazioni su novità del servizio e commerciali (dal 26/09/2026): solo con consenso facoltativo, separato e non preselezionato raccolto alla registrazione o nelle Impostazioni (testo «cc-1», conservato con versione, impronta e data), base giuridica art. 6, par. 1, lett. a); il consenso non condiziona la registrazione ed è revocabile in ogni momento da Impostazioni o scrivendo al recapito privacy. Le comunicazioni tecniche necessarie al servizio (sicurezza, modifiche dei Termini, interruzioni) non dipendono dal consenso.
Cookie e memoria del dispositivo: informativa sugli strumenti del sito. Dati dei pazienti trattati per conto del medico: accordo sul trattamento dei dati (DPA).