Accordo sul Trattamento dei Dati

Le condizioni ai sensi dell'art. 28 GDPR che disciplinano il trattamento dei dati dei pazienti da parte di TP53 S.r.l. per tuo conto.

Ultimo aggiornamento: 9 settembre 2026

1. Ruoli e oggetto

Il presente DPA forma parte integrante del contratto tra il Cliente (il "Titolare del trattamento") e TP53 S.r.l. (il "Responsabile del trattamento") e disciplina il trattamento dei dati personali svolto dal Responsabile per conto del Titolare in relazione all'utilizzo di Scriva.

Il Cliente, in qualità di Titolare del trattamento, determina le finalità e i mezzi del trattamento. Il Responsabile tratta i dati personali solo su istruzioni documentate del Titolare, anche per quanto riguarda i trasferimenti, salvo che vi sia tenuto dalla legge applicabile.

2. Natura e finalità del trattamento

Il trattamento consiste nell'acquisizione ed elaborazione in tempo reale del flusso audio della consulenza clinica, nella sua trascrizione automatica su infrastruttura europea, nella generazione di bozze di note cliniche previa pseudonimizzazione dei dati identificativi, e nella conservazione e messa a disposizione degli output tramite il Servizio secondo i periodi scelti dal Titolare.

Categorie di interessati

  • Pazienti del Cliente
  • Professionisti sanitari e personale del Cliente

Categorie di dati personali

  • Dati identificativi e di contatto
  • Flusso audio elaborato in tempo reale e relative trascrizioni
  • Dati relativi alla salute e altre categorie particolari di dati (art. 9 GDPR)

3. Durata

Il trattamento dura per l'intera durata del contratto. Alla cessazione, il Responsabile cancellerà o restituirà i dati personali in conformità alla sezione 9.

4. Obblighi del Responsabile

  • Trattare i dati personali solo su istruzioni documentate del Titolare.
  • Garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza.
  • Attuare misure di sicurezza tecniche e organizzative adeguate (art. 32 GDPR).
  • Assistere il Titolare nel dar seguito alle richieste degli interessati e nel garantire il rispetto degli artt. 32–36 GDPR.
  • Mettere a disposizione tutte le informazioni necessarie a dimostrare la conformità e consentire gli audit secondo la sezione 11.
  • Informare senza ritardo il Titolare qualora ritenga che un'istruzione ricevuta violi il GDPR o altre disposizioni sulla protezione dei dati.

4-bis. Assistenza al Titolare

Su richiesta scritta del Titolare, il Responsabile fornisce, entro un termine ragionevole e senza costi aggiuntivi:

  • le informazioni tecniche e organizzative necessarie allo svolgimento della valutazione d'impatto sulla protezione dei dati (DPIA) ai sensi dell'art. 35 GDPR;
  • l'elenco aggiornato dei sub-responsabili con l'ubicazione dei server (riportato alla sezione 5);
  • copia o conferma scritta delle garanzie applicate ai trasferimenti verso Paesi terzi;
  • la descrizione delle misure tecniche e organizzative adottate ai sensi dell'art. 32 GDPR.

5. Sub-responsabili

Il Titolare autorizza il Responsabile ad avvalersi di sub-responsabili. Il Responsabile impone a ciascun sub-responsabile obblighi di protezione dei dati equivalenti a quelli del presente DPA e resta pienamente responsabile del loro operato ai sensi dell'art. 28(4) GDPR.

I sub-responsabili attualmente incaricati, con la relativa finalità e ubicazione dei server, sono i seguenti:

FornitoreFinalitàUbicazione dei server
Vercel Inc.Hosting applicativo e computeFrancoforte, UE
Neon Inc.Database PostgreSQL, archiviazione primariaFrancoforte, UE
Cloudflare Inc.Backup cifrati del databaseEuropa occidentale, UE
Deepgram Inc.Trascrizione vocale in tempo reale; nessun audio conservato, nessun utilizzo per l'addestramentoUnione Europea
Anthropic PBCGenerazione delle bozze di nota clinica; nessun dato utilizzato per l'addestramentoStati Uniti
Resend Inc.Email transazionaliStati Uniti
Twilio Inc.SMS per promemoria e codici OTPStati Uniti

Il Responsabile comunica al Titolare, con almeno trenta (30) giorni di preavviso, l'intenzione di aggiungere o sostituire un sub-responsabile. Entro tale termine il Titolare può opporsi per motivi ragionevoli connessi alla protezione dei dati. In caso di opposizione le parti ricercano in buona fede una soluzione alternativa; qualora non sia possibile, il Titolare può risolvere il contratto senza penali per la parte di servizio interessata.

6. Trasferimenti internazionali

L'infrastruttura di archiviazione ed elaborazione principale è ubicata nell'Unione Europea.

Un componente del Servizio comporta un trasferimento di dati personali verso gli Stati Uniti: la generazione delle bozze di nota clinica. Tali trasferimenti avvengono sulla base delle Clausole Contrattuali Standard adottate con decisione di esecuzione (UE) 2021/914, integrate negli accordi stipulati con i rispettivi fornitori.

Il Titolare, accettando il presente DPA, autorizza tali trasferimenti quali istruzioni documentate ai sensi della sezione 1.

7. Misure di sicurezza

  • Cifratura dei dati in transito (TLS/HTTPS su tutte le connessioni, incluso lo streaming audio) e a riposo tramite i provider infrastrutturali
  • Controlli di accesso basati su ruoli e privilegio minimo, con isolamento multi-tenant
  • Pseudonimizzazione dei dati identificativi del paziente prima della trasmissione al fornitore di IA, con corrispondenza generata in memoria ed eliminata al termine della richiesta
  • Backup cifrati periodici a rotazione automatica e procedure di continuità operativa

Il Responsabile dichiara che i dati relativi alla salute non sono cifrati a livello applicativo campo per campo e non dichiara alcuna cifratura end-to-end.

7-ter. Natura degli output

Gli output generati dal Servizio costituiscono bozze di supporto alla redazione. La validazione clinica del contenuto resta di esclusiva competenza e responsabilità del Titolare e dei suoi Utenti.

Il Servizio non è un dispositivo medico, non è oggetto di marcatura CE e non è stato sottoposto a valutazione di conformità ai sensi del Regolamento (UE) 2017/745. Non è destinato a costituire il sistema di registrazione della documentazione sanitaria del Titolare.

8. Violazioni dei dati personali

Il Responsabile informa il Titolare senza ingiustificato ritardo e comunque entro quarantotto (48) ore dal momento in cui viene a conoscenza di una violazione dei dati personali, fornendo le informazioni necessarie a consentire al Titolare di adempiere ai propri obblighi ai sensi degli artt. 33 e 34 GDPR, tra cui la natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze e le misure adottate.

9. Restituzione e cancellazione dei dati

Alla cessazione del Servizio, il Responsabile, a scelta del Titolare, restituirà o cancellerà tutti i dati personali e le copie esistenti, salvo che la conservazione sia richiesta dalla legge applicabile. Le copie presenti nei backup cifrati vengono eliminate secondo il ciclo di rotazione entro sette (7) giorni.

I termini di conservazione applicabili durante il rapporto sono quelli indicati nella sezione 11 dell'Informativa sulla Privacy.

10. Responsabilità

Il Responsabile resta pienamente responsabile verso il Titolare dell'inadempimento degli obblighi di protezione dei dati da parte dei propri sub-responsabili, ai sensi dell'art. 28(4) GDPR.

11. Audit

Il Titolare ha diritto di verificare il rispetto degli obblighi del presente DPA. Il Responsabile mette a disposizione, su richiesta scritta e non più di una volta per anno solare salvo il caso di una violazione accertata, la documentazione necessaria a dimostrare la conformità.

Ove la documentazione non sia sufficiente, il Titolare può richiedere un audit, con preavviso di almeno trenta (30) giorni, durante il normale orario lavorativo, senza compromettere la sicurezza o la riservatezza degli altri clienti del Responsabile.

12. Contatti

Per le questioni relative al presente DPA: TP53 S.r.l., Via Pomposa 153, 44123 Ferrara (FE), Italia. Privacy: privacy@tp53health.com.

13. Legge applicabile e foro competente

Il presente DPA è regolato dalla legge italiana. Il Foro di Ferrara ha competenza esclusiva su qualsiasi controversia.