Accordo sul trattamento dei dati

DPA, Data Processing Agreement

Ultimo aggiornamento: 11/07/2026 · ex art. 28 Reg. UE 2016/679

1. Ruoli delle parti

Il centro medico cliente ("Titolare") tratta i dati dei propri pazienti per finalità di cura e gestione. Praxamed ("Responsabile") tratta tali dati esclusivamente per conto del Titolare, per erogare il servizio, secondo le istruzioni documentate del Titolare.

2. Oggetto e durata

Il trattamento riguarda la gestione di chiamate, messaggi, prenotazioni, promemoria e recall. Il trattamento ha durata pari a quella del contratto di servizio. Al termine, i dati sono restituiti o cancellati secondo le istruzioni del Titolare.

3. Natura dei dati e categorie di interessati

  • Interessati: pazienti e contatti del Titolare.
  • Categorie di dati: dati anagrafici e di contatto, dati relativi agli appuntamenti e, ove strettamente necessario, dati relativi alla salute (art. 9 GDPR).

4. Obblighi del Responsabile

  • Trattare i dati solo su istruzione documentata del Titolare.
  • Garantire la riservatezza delle persone autorizzate al trattamento.
  • Adottare misure di sicurezza adeguate ai sensi dell'art. 32 GDPR.
  • Assistere il Titolare nel rispondere alle richieste degli interessati e negli obblighi di sicurezza, notifica dei data breach e DPIA.
  • Non utilizzare i dati per finalità proprie, incluso l'addestramento di modelli di terze parti.

5. Sub-responsabili

Il Titolare autorizza il ricorso a sub-responsabili per i servizi tecnici necessari (hosting, telefonia, AI vocale), vincolati agli stessi obblighi. L'elenco aggiornato è disponibile su richiesta.

  • Hetzner, hosting e infrastruttura (Unione Europea)
  • Didlogic, servizi di telefonia
  • ElevenLabs, piattaforma di AI vocale

6. Trasferimenti extra-UE

I dati sono trattati su infrastruttura nell'Unione Europea. Eventuali trasferimenti verso Paesi terzi avvengono solo con adeguate garanzie ai sensi del Capo V del GDPR (es. clausole contrattuali standard).

7. Misure di sicurezza

Cifratura dei dati in transito e a riposo, controllo degli accessi basato sui ruoli, registri di audit, procedure di backup e continuità operativa, formazione del personale. Il dettaglio delle misure tecniche e organizzative è disponibile su richiesta.

8. Data breach

Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo le informazioni necessarie agli adempimenti ex artt. 33-34 GDPR.

Vedi anche: Privacy Policy · Cookie Policy · Termini e Condizioni