Note legali

Accordo sul trattamento dei dati

Ultimo aggiornamento: 1 gennaio 2026. Il presente Accordo sul trattamento dei dati («DPA») costituisce parte integrante del contratto tra GATMEDI Ltd, che opera con la denominazione commerciale ClinixSummary («Responsabile del trattamento», «noi»), e il soggetto che utilizza i nostri servizi («Titolare del trattamento», «Lei»), ai sensi del GDPR del Regno Unito e del GDPR dell'Unione europea.

1. Ambito e finalità del trattamento

Il Responsabile tratta i dati personali per conto del Titolare esclusivamente al fine di erogare il servizio di documentazione clinica con IA ClinixSummary. Le attività di trattamento comprendono: ricezione ed elaborazione delle registrazioni audio delle visite; generazione di note cliniche strutturate, trascrizioni e codici; conservazione della documentazione generata nell'account del Titolare; trattamento dei dati di account e di fatturazione.

2. Categorie di dati personali

Dati dell'account. Nome, indirizzo e-mail, credenziali professionali, denominazione dell'organizzazione e dati di fatturazione. Registrazioni audio. Registrazioni delle visite, cancellate immediatamente e in via definitiva al momento della generazione della nota. Note cliniche. Documentazione clinica generata dall'IA, comprese trascrizioni, note strutturate, codici e lettere di invio allo specialista. Statistiche di utilizzo. Dati d'uso anonimizzati e privi di PHI (funzionalità utilizzate, durata delle sessioni, log degli errori).

3. Categorie di interessati

Gli interessati comprendono: (a) i professionisti sanitari che utilizzano la piattaforma ClinixSummary; (b) i pazienti le cui visite vengono documentate tramite il servizio. I dati dei pazienti sono trattati unicamente come parte della documentazione clinica generata a partire dall'audio.

4. Obblighi del Titolare e del Responsabile

Il Titolare deve: assicurare una base giuridica per il trattamento; fornire agli interessati un'informativa chiara; impartire istruzioni documentate per il trattamento. Il Responsabile deve: trattare i dati personali solo su istruzione documentata del Titolare; garantire che il personale sia vincolato da obblighi di riservatezza; adottare misure tecniche e organizzative adeguate; assistere il Titolare nelle richieste di esercizio dei diritti degli interessati; cancellare o restituire tutti i dati personali alla cessazione del rapporto.

5. Gestione dei sub-responsabili

Il Responsabile si avvale di sub-responsabili per l'erogazione del servizio. L'elenco aggiornato dei sub-responsabili è pubblicato nel nostro Centro trasparenza e sicurezza. Prima di affidare l'incarico a un nuovo sub-responsabile, il Responsabile ne dà comunicazione scritta al Titolare con almeno 30 giorni di preavviso. Tutti i sub-responsabili sono vincolati da obblighi di protezione dei dati non meno rigorosi di quelli previsti dal presente DPA.

6. Trasferimenti internazionali di dati

Qualora i dati personali siano trasferiti al di fuori del Regno Unito o dello SEE, il Responsabile assicura la presenza di garanzie adeguate, tra cui l'uso delle Clausole contrattuali tipo (SCC) approvate dalla Commissione europea e/o dall'Information Commissioner's Office del Regno Unito. Ove necessario, il Responsabile svolge le valutazioni d'impatto sui trasferimenti.

7. Misure tecniche e organizzative

Il Responsabile adotta le seguenti misure a tutela dei dati personali: crittografia AES-256 dei dati a riposo; crittografia TLS 1.2+ in transito; controlli di accesso basati sui ruoli secondo il principio del privilegio minimo; registrazione completa di tutti gli accessi ai dati; penetration test e valutazioni delle vulnerabilità periodici; cancellazione immediata e definitiva dell'audio al momento della generazione della nota; procedure di risposta agli incidenti.

8. Diritti degli interessati

Il Responsabile assiste il Titolare nel dare seguito alle richieste degli interessati, tra cui: accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati e opposizione. Il Responsabile dà seguito senza ingiustificato ritardo alle istruzioni del Titolare relative a tali richieste.

9. Diritto di audit

Il Titolare ha il diritto di svolgere audit sulle attività di trattamento del Responsabile, comprese ispezioni, per verificare il rispetto del presente DPA. Gli audit possono essere svolti al massimo una volta l'anno, con un preavviso scritto di almeno 30 giorni. Il Responsabile mette a disposizione tutte le informazioni necessarie a dimostrare la conformità.

10. Notifica delle violazioni

Il Responsabile informa il Titolare senza ingiustificato ritardo e comunque entro 72 ore da quando viene a conoscenza di una violazione dei dati personali. La comunicazione indica: la natura della violazione; le categorie e il numero approssimativo di interessati coinvolti; le probabili conseguenze; le misure adottate o proposte per porvi rimedio.

11. Durata

Il presente DPA resta in vigore per tutta la durata del contratto di servizio sottostante. Alla cessazione, il Responsabile provvede, a scelta del Titolare, alla cancellazione o alla restituzione di tutti i dati personali e ne certifica per iscritto la cancellazione, salvo che la conservazione sia richiesta dalla normativa applicabile.

12. Contatti

Per domande sul presente DPA o per richiederne la sottoscrizione, contatti il nostro Responsabile della protezione dei dati all'indirizzo dpo@clinixsummary.ai.

Garantito dal processo di gestione della qualità ClinixQM