Informativa privacy
Questa informativa spiega come trattiamo i dati personali, ai sensi del Regolamento (UE) 2016/679 (GDPR) e del Codice privacy italiano (D.lgs. 196/2003 come modificato dal D.lgs. 101/2018).
1. Titolare del trattamento
Misuia di Luca Auletta, Viale delle Azalee 5, 80040 Cercola (NA), partita IVA IT07307981212.
PEC: luca.auletta@pec.it
Per ogni questione sulla privacy: privacy@misuia.com.
2. Due ruoli distinti, ed è importante capirli
Su Misuia i dati si dividono in due categorie che trattiamo in modo diverso.
I dati del professionista — chi si iscrive e usa la piattaforma. Di questi siamo titolari del trattamento: decidiamo noi come e perché trattarli, nei limiti descritti qui.
I dati dei pazienti — quelli che il professionista inserisce nelle schede. Di questi il titolare è il professionista: noi siamo responsabili del trattamento e agiamo solo su sua istruzione, secondo l'articolo 28 del GDPR. Non li usiamo per finalità nostre, non li cediamo e non li usiamo per addestrare sistemi di intelligenza artificiale.
3. Dati del professionista: cosa trattiamo e perché
| Dati | Perché | Base giuridica |
|---|---|---|
| Nome, email, password (cifrata) | creare e proteggere l'account | esecuzione del contratto |
| Nome e codice fiscale dell'intestatario | intestazione della licenza e dei documenti prodotti | esecuzione del contratto |
| Dati di fatturazione (ragione sociale, P. IVA, indirizzo, SDI/PEC) | emettere le fatture | obbligo di legge |
| Dati di pagamento | incassare l'abbonamento — gestiti da Stripe, noi non li vediamo | esecuzione del contratto |
| Registri di utilizzo e accesso | sicurezza, assistenza, diagnosi dei malfunzionamenti | legittimo interesse |
| Accettazione dei termini (data, versione, IP) | dimostrare cosa è stato accettato e quando | obbligo di legge e legittimo interesse |
4. Dati dei pazienti: dati particolari
Le schede dei pazienti contengono dati relativi alla salute, che il GDPR definisce categorie particolari (articolo 9): peso, altezza, condizioni cliniche dichiarate, intolleranze e allergie.
Il professionista raccoglie questi dati dai propri pazienti e ne risponde: è tenuto a fornire loro l'informativa e a raccogliere il consenso richiesto dalla legge. Noi li conserviamo e li elaboriamo soltanto per erogare il servizio: calcolare il fabbisogno, generare i piani e produrre i documenti.
Non chiediamo mai il nome completo del paziente per finalità diverse dalla compilazione del piano, e raccomandiamo di non inserire nelle note dati non necessari.
5. L'assistente Selma e i dati
Quando usi Selma, il testo della tua richiesta e il contenuto del piano su cui stai lavorando vengono inviati ad Anthropic PBC, che fornisce il modello di intelligenza artificiale, per il solo tempo necessario a generare la risposta.
Il fornitore agisce come nostro sub-responsabile e, secondo le condizioni commerciali applicabili, non utilizza questi contenuti per addestrare i propri modelli. Puoi evitare del tutto l'invio di dati dei pazienti semplicemente non usando l'assistente: il resto della piattaforma funziona senza.
6. A chi comunichiamo i dati
Ci appoggiamo a fornitori che trattano dati per nostro conto come responsabili:
- Vercel Inc. — hosting dell'applicazione
- Neon Inc. — database, ospitato nell'Unione Europea (Francoforte)
- Stripe Payments Europe Ltd. — pagamenti e fatturazione
- Anthropic PBC — assistente AI, solo quando lo usi
Alcuni fornitori hanno sede fuori dall'Unione Europea: in quel caso il trasferimento avviene sulla base delle clausole contrattuali tipo approvate dalla Commissione europea. Non vendiamo dati a nessuno e non li comunichiamo a terzi per finalità commerciali.
7. Per quanto tempo li conserviamo
- Account e dati dei pazienti: finché l'abbonamento è attivo, più 30 giorni dopo la chiusura per permetterti di esportarli.
- Documenti fiscali: 10 anni, come impone la legge.
- Registri di accesso: 12 mesi.
- Accettazione dei termini: per tutta la durata del rapporto e 5 anni dopo.
8. I tuoi diritti
Puoi chiedere in ogni momento di accedere ai tuoi dati, correggerli, cancellarli, limitarne il trattamento, riceverli in formato leggibile da una macchina o opporti a trattamenti fondati sul legittimo interesse.
Scrivi a privacy@misuia.com: rispondiamo entro 30 giorni. Se ritieni che il trattamento violi la normativa puoi rivolgerti al Garante per la protezione dei dati personali (garanteprivacy.it).
Se i dati riguardano un paziente, la richiesta va rivolta al professionista che lo segue: è lui il titolare. Noi lo assistiamo nel darvi seguito.
9. Sicurezza
Le password sono conservate cifrate e non sono leggibili da noi. Le comunicazioni viaggiano su connessione cifrata. L'accesso ai dati è riservato al personale che ne ha necessità e ogni intervento amministrativo resta registrato. I dati di ogni studio sono isolati da quelli degli altri.
10. Modifiche
Se aggiorniamo questa informativa in modo sostanziale te lo comunichiamo e ti chiediamo di prenderne visione al primo accesso successivo.