REFERTIUS®
    Art. 30 GDPR
    Documento Obbligatorio

    Registro delle Attività di Trattamento

    Ai sensi dell'Art. 30 del Regolamento UE 2016/679 (GDPR)

    Ultimo aggiornamento: 29 Gennaio 2026

    Dati del Titolare del Trattamento

    Denominazione

    Giorgio Arghittu (Refertius)

    Sede Legale

    Milano (MI)

    Partita IVA

    14678340960

    Titolare

    Giorgio Arghittu

    Contatto Privacy

    [email protected]

    Attività di Trattamento

    T001
    Gestione Account Utenti

    Registrazione, autenticazione e gestione profili dei professionisti sanitari

    Categorie di Dati
    Dati identificativi
    Dati di contatto
    Credenziali
    Log accesso
    Categorie di Interessati

    Medici, operatori sanitari

    Base Giuridica

    Contratto (Art. 6.1.b)

    Periodo di Conservazione

    Durata contratto + 10 anni

    Destinatari

    Nessuno

    Trasferimenti Extra-UE

    Nessuno

    Misure di Sicurezza

    Crittografia, 2FA, RBAC

    T002
    Registrazione Audio Visite

    Acquisizione e temporanea conservazione delle registrazioni audio delle visite mediche

    Categorie di Dati
    Dati sanitari (audio)
    Dati identificativi paziente
    Categorie di Interessati

    Pazienti

    Base Giuridica

    Medicina e assistenza sanitaria (Art. 9.2.h)

    Periodo di Conservazione

    Fino al salvataggio referto (eliminazione automatica)

    Destinatari

    Fornitori AI (trascrizione)

    Trasferimenti Extra-UE

    Nessuno (server UE)

    Misure di Sicurezza

    Crittografia E2E, cancellazione automatica

    T003
    Trascrizione e Generazione Referti

    Elaborazione AI per trascrizione audio e generazione assistita di referti medici

    Categorie di Dati
    Dati sanitari (trascrizione)
    Anamnesi
    Diagnosi
    Terapie
    Categorie di Interessati

    Pazienti

    Base Giuridica

    Medicina e assistenza sanitaria (Art. 9.2.h)

    Periodo di Conservazione

    10 anni (referti validati)

    Destinatari

    Fornitori AI (con DPA)

    Trasferimenti Extra-UE

    Nessuno (server UE)

    Misure di Sicurezza

    Crittografia, validazione medico obbligatoria

    T004
    Archiviazione Documentazione Clinica

    Conservazione a lungo termine di referti e documentazione sanitaria

    Categorie di Dati
    Referti medici
    Dati identificativi pazienti
    Anamnesi
    Categorie di Interessati

    Pazienti

    Base Giuridica

    Obbligo legale (Art. 6.1.c) + Art. 9.2.h

    Periodo di Conservazione

    10 anni (D.P.R. 128/1969)

    Destinatari

    Nessuno

    Trasferimenti Extra-UE

    Nessuno

    Misure di Sicurezza

    Crittografia AES-256, backup, audit log

    T005
    Invio Referti via Email

    Trasmissione referti firmati ai pazienti tramite email

    Categorie di Dati
    Referti medici
    Email paziente
    Categorie di Interessati

    Pazienti

    Base Giuridica

    Contratto/Consenso

    Periodo di Conservazione

    Log invio: 24 mesi

    Destinatari

    Provider email (con DPA)

    Trasferimenti Extra-UE

    Nessuno

    Misure di Sicurezza

    TLS, allegati crittografati

    T006
    Fatturazione e Pagamenti

    Gestione abbonamenti, emissione fatture, elaborazione pagamenti

    Categorie di Dati
    Dati anagrafici
    P.IVA/CF
    Dati fatturazione
    Categorie di Interessati

    Medici, strutture sanitarie

    Base Giuridica

    Contratto (Art. 6.1.b) + Obbligo fiscale (Art. 6.1.c)

    Periodo di Conservazione

    10 anni (obblighi fiscali)

    Destinatari

    Stripe (pagamenti), Commercialista

    Trasferimenti Extra-UE

    Stripe (EU-US DPF)

    Misure di Sicurezza

    PCI-DSS (Stripe), no storage carte

    T007
    Sicurezza e Audit

    Monitoraggio accessi, log di sicurezza, prevenzione frodi

    Categorie di Dati
    Log accesso
    IP
    User agent
    Attività
    Categorie di Interessati

    Tutti gli utenti

    Base Giuridica

    Legittimo interesse (Art. 6.1.f)

    Periodo di Conservazione

    24 mesi

    Destinatari

    Nessuno

    Trasferimenti Extra-UE

    Nessuno

    Misure di Sicurezza

    Crittografia, accesso limitato

    T008
    Supporto Clienti

    Gestione richieste di assistenza e comunicazioni con gli utenti

    Categorie di Dati
    Dati di contatto
    Contenuto comunicazioni
    Categorie di Interessati

    Medici, operatori sanitari

    Base Giuridica

    Contratto (Art. 6.1.b)

    Periodo di Conservazione

    5 anni dalla chiusura ticket

    Destinatari

    Nessuno

    Trasferimenti Extra-UE

    Nessuno

    Misure di Sicurezza

    Crittografia, accesso autenticato

    T009
    Ottimizzazione Algoritmi IA

    Utilizzo di dati aggregati e anonimizzati per miglioramento continuo del servizio e resilienza tecnologica

    Categorie di Dati
    Dati testuali anonimizzati
    Metriche di qualità aggregate
    Categorie di Interessati

    Nessun interessato identificabile

    Base Giuridica

    Legittimo interesse (Art. 6.1.f)

    Periodo di Conservazione

    Illimitata (dati anonimi)

    Destinatari

    Nessuno

    Trasferimenti Extra-UE

    Nessuno

    Misure di Sicurezza

    Anonimizzazione irreversibile, no riferimenti identificativi

    Descrizione Generale delle Misure di Sicurezza (Art. 30.1.g)

    Misure Tecniche

    • • Crittografia dati at-rest (AES-256)
    • • Crittografia dati in-transit (TLS 1.3)
    • • Autenticazione a due fattori (OTP)
    • • Controllo accessi basato su ruoli (RBAC)
    • • Row Level Security (RLS) su database
    • • Backup crittografati ogni 4 ore
    • • Disaster recovery (RPO 4h, RTO 2h)
    • • Firewall e WAF
    • • Monitoraggio continuo e alerting

    Misure Organizzative

    • • Policy di sicurezza documentate
    • • Formazione periodica del personale
    • • Accordi di riservatezza (NDA)
    • • DPA con tutti i fornitori
    • • Procedura di risposta agli incidenti
    • • Penetration test trimestrali
    • • Audit interni semestrali
    • • DPO designato e operativo
    • • Registro data breach

    Note

    • • Il presente registro è tenuto in forma elettronica ai sensi dell'Art. 30.3 GDPR
    • • Il registro è messo a disposizione dell'Autorità Garante su richiesta
    • • Le modifiche al registro sono tracciate con data e responsabile della modifica
    • • Prossima revisione programmata: 29 Luglio 2026