Elenco previsto dall'Accordo sul trattamento dei dati (DPA, § 3(d)) — Aggiornato al 10 settembre 2026
Delphi~Med tratta i dati dei pazienti per conto dei medici che utilizzano il servizio, in qualità di responsabile del trattamento ai sensi dell'art. 28 del GDPR. Per erogare il servizio ci avvaliamo dei fornitori elencati di seguito (sub-responsabili), autorizzati in via generale dal DPA accettato da ciascun medico. Ogni sub-responsabile è vincolato da un contratto che gli impone obblighi equivalenti a quelli che Delphi~Med assume verso il medico.
| Fornitore | Servizio | Luogo di elaborazione | Garanzie per il trasferimento |
|---|---|---|---|
| Supabase | Database, autenticazione, archiviazione dei referti | Unione Europea — Francoforte | Accordo art. 28 + Clausole Contrattuali Standard + valutazione d'impatto sul trasferimento del fornitore; adesione all'EU-US Data Privacy Framework |
| Amazon Web Services | Elaborazione delle funzioni di intelligenza artificiale (Bedrock) e gestione delle chiavi di cifratura dei referti (KMS) | Unione Europea — Francoforte (eu-central-1) | Accordo art. 28 + Clausole Contrattuali Standard; il fornitore non conserva i contenuti né li utilizza per addestramento |
| Vercel | Hosting dell'applicazione e funzioni serverless | Unione Europea — Francoforte (fra1) per le funzioni che trattano i dati; rete di distribuzione globale per i soli contenuti statici | Accordo art. 28 + Clausole Contrattuali Standard |
| Resend | Invio delle email transazionali (conferme, promemoria, notifiche); nessun dato relativo alla salute | Stati Uniti | Accordo art. 28 + Clausole Contrattuali Standard |
| Stripe | Gestione dei pagamenti (dall'attivazione del modulo) | Unione Europea / Stati Uniti | Accordo art. 28 + Clausole Contrattuali Standard (alla messa in produzione) |
Nota sul fornitore del modello AI. Le funzioni di intelligenza artificiale utilizzano modelli sviluppati da Anthropic, eseguiti interamente su infrastruttura AWS nell'Unione Europea. Anthropic non ha accesso all'infrastruttura di elaborazione e non riceve alcun dato: per questo non compare nell'elenco dei sub-responsabili.
I dati clinici risiedono e sono elaborati nell'Unione Europea (Francoforte): database, archiviazione dei referti, elaborazione AI e chiavi di cifratura. Il contenuto clinico non lascia l'Unione. Alcuni fornitori hanno sede negli Stati Uniti: i relativi trasferimenti sono assistiti dalle Clausole Contrattuali Standard integrate dalle valutazioni d'impatto sul trasferimento e — finché vigente — dall'EU-US Data Privacy Framework per i fornitori aderenti. Delphi~Med monitora l'evoluzione del quadro (appello pendente presso la Corte di giustizia UE) e mantiene le Clausole Contrattuali Standard quale garanzia autonoma.
L'aggiunta o la sostituzione di un sub-responsabile è comunicata ai medici via email, all'indirizzo dell'account, con un preavviso di 30 giorni, entro i quali il medico può proporre opposizione motivata secondo quanto previsto dal DPA. La presente pagina è aggiornata contestualmente.
Storico delle modifiche: 10/09/2026 — prima pubblicazione dell'elenco.
Per domande su questa pagina o sul trattamento dei dati: privacy@delphi-med.com.