1. Premessa e ambito di applicazione
Questo documento (il "DPA") disciplina, ai sensi dell'art. 28 del Regolamento UE 2016/679 ("GDPR"), il trattamento dei dati personali dei Pazienti che il Professionista, in qualità di Titolare del trattamento, affida a ProDiets nell'ambito dell'utilizzo del Servizio. Integra e non sostituisce l'Informativa Privacy e i Termini e Condizioni, che restano applicabili.
Il DPA si applica automaticamente, senza necessità di sottoscrizione separata, a partire dall'attivazione dell'Account del Professionista, come già previsto dai Termini e Condizioni. Una copia firmata può comunque essere richiesta scrivendo a info@prodiets.it.
2. Definizioni
- Titolare del trattamento: il Professionista, che determina finalità e mezzi del trattamento dei dati dei propri Pazienti.
- Responsabile del trattamento: Leonardo De Rubeis, P.IVA 02452060680, che tratta i dati dei Pazienti per conto del Professionista tramite il Servizio ProDiets.
- Servizio: l'applicazione ProDiets, come descritta nei Termini e Condizioni.
- Sub-responsabile: ogni soggetto terzo autorizzato dal Responsabile a trattare, in tutto o in parte, i dati dei Pazienti per conto del Titolare.
- I restanti termini ("dato personale", "trattamento", "violazione dei dati personali") hanno il significato loro attribuito dall'art. 4 GDPR.
3. Oggetto, natura e finalità del trattamento
Il Responsabile tratta i dati dei Pazienti esclusivamente per fornire al Titolare le funzionalità del Servizio: conservazione dell'anagrafica e dell'anamnesi dei Pazienti, registrazione di visite e misure, elaborazione di piani alimentari, gestione degli appuntamenti e, se attivato dal Titolare, erogazione dell'accesso riservato al Paziente. Il trattamento avviene con strumenti informatici, per la durata del rapporto contrattuale tra il Titolare e ProDiets, e non per finalità diverse o ulteriori rispetto a quelle indicate dal Titolare tramite l'utilizzo del Servizio.
4. Categorie di interessati e di dati trattati
Gli interessati sono i Pazienti del Titolare. Le categorie di dati trattate, a seconda di quanto inserito dal Titolare, comprendono:
- dati anagrafici e di contatto (nome, cognome, data di nascita, email, telefono, indirizzo);
- dati relativi alla salute (categoria particolare ai sensi dell'art. 9 GDPR): anamnesi clinica, condizioni mediche, allergie, misure antropometriche, esami di laboratorio, piani alimentari, note cliniche;
- credenziali di accesso, quando il Titolare attiva per il Paziente l'accesso all'area riservata.
5. Durata del trattamento
Il trattamento ha durata pari a quella del rapporto contrattuale tra il Titolare e ProDiets. Alla cessazione del rapporto, il Responsabile cancella o rende indisponibili i dati dei Pazienti entro 12 mesi, salvo diverso accordo con il Titolare o obblighi di conservazione della documentazione sanitaria applicabili a quest'ultimo, come già previsto dall'Informativa Privacy.
6. Obblighi del Responsabile del trattamento
In conformità all'art. 28.3 GDPR, il Responsabile:
- tratta i dati dei Pazienti unicamente su istruzione documentata del Titolare, fornita tramite l'utilizzo del Servizio, salvo obbligo contrario previsto dal diritto dell'Unione o degli Stati membri;
- garantisce che il personale autorizzato al trattamento sia vincolato da un obbligo di riservatezza;
- adotta le misure di sicurezza tecniche e organizzative descritte al punto 8;
- non ricorre a un altro sub-responsabile senza previa autorizzazione, generale o specifica, del Titolare, nel rispetto di quanto previsto al punto 7;
- assiste il Titolare, tenendo conto della natura del trattamento, con misure tecniche e organizzative adeguate, nel rispondere alle richieste di esercizio dei diritti degli interessati previste dal GDPR;
- assiste il Titolare nel garantire il rispetto degli obblighi di sicurezza, notifica delle violazioni all'Autorità di controllo e agli interessati, e delle valutazioni d'impatto, tenendo conto delle informazioni a disposizione del Responsabile;
- su scelta del Titolare, cancella o restituisce al Titolare tutti i dati personali dopo la cessazione del Servizio, e cancella le copie esistenti, salvo che il diritto dell'Unione o degli Stati membri preveda la conservazione;
- mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi di questo articolo e consente al Titolare, o a un revisore da questi incaricato, di svolgere attività di verifica, comprese ispezioni, previo ragionevole preavviso e senza compromettere la sicurezza degli altri Titolari che utilizzano il Servizio.
7. Sub-responsabili autorizzati
Il Titolare autorizza in via generale il ricorso ai seguenti sub-responsabili, che trattano i dati dei Pazienti esclusivamente per l'erogazione tecnica del Servizio e sono vincolati da appositi accordi contrattuali conformi all'art. 28 GDPR:
- Laravel Cloud: hosting e infrastruttura tecnica dell'applicazione, dove i dati dei Pazienti sono conservati.
- Aruba S.p.A.: invio delle email transazionali del Servizio che possono contenere dati dei Pazienti (ad es. invio di un piano alimentare o notifica di un appuntamento).
Entrambi i sub-responsabili operano all'interno dell'Unione Europea: non è previsto alcun trasferimento dei dati dei Pazienti verso paesi extra-UE. Stripe, utilizzato per la gestione dei pagamenti e degli abbonamenti del Professionista, non è un sub-responsabile ai fini di questo DPA in quanto non tratta in alcun caso i dati dei Pazienti.
Il Responsabile comunicherà al Titolare, tramite comunicazione agli utenti registrati o aggiornamento di questa pagina, ogni modifica prevista riguardante l'aggiunta o la sostituzione di sub-responsabili, dando al Titolare la possibilità di opporsi a tali modifiche.
8. Misure di sicurezza tecniche e organizzative
Ai sensi dell'art. 32 GDPR, il Responsabile adotta le seguenti misure:
- isolamento dei dati tra i diversi Professionisti: ogni Professionista vede e accede esclusivamente ai propri Pazienti;
- cifratura delle comunicazioni tra il dispositivo dell'utente e il Servizio (HTTPS/TLS) e delle credenziali di accesso;
- controllo degli accessi basato sui ruoli (Nutrizionista, Amministratore, Paziente), che limita le funzionalità e i dati visibili in base al ruolo dell'utente autenticato;
- possibilità per il Titolare di disabilitare in qualsiasi momento l'accesso al portale del Paziente;
- hosting dell'infrastruttura presso un fornitore professionale (Laravel Cloud) che applica proprie misure di sicurezza fisica e logica ai sistemi che ospitano il Servizio.
9. Notifica delle violazioni dei dati personali
In caso di violazione dei dati personali dei Pazienti di cui venga a conoscenza, il Responsabile ne dà comunicazione al Titolare senza ingiustificato ritardo, fornendo le informazioni disponibili sulla natura della violazione, le categorie e il numero approssimativo di interessati e di dati coinvolti, le conseguenze probabili e le misure adottate o proposte per porvi rimedio, in modo da consentire al Titolare di adempiere ai propri obblighi di notifica all'Autorità Garante e, se necessario, agli interessati.
10. Responsabilità
Ciascuna parte risponde dei danni causati dal trattamento in violazione dei propri obblighi ai sensi del GDPR e di questo DPA, secondo quanto previsto dall'art. 82 GDPR e dai Termini e Condizioni.
11. Contatti
Per qualsiasi domanda relativa a questo DPA, o per richiedere una copia firmata, è possibile scrivere a info@prodiets.it.