Registro delle Attività di Trattamento
Ai sensi dell'Art. 30 del Regolamento UE 2016/679 (GDPR)
Ultimo aggiornamento: 29 Gennaio 2026
Dati del Titolare del Trattamento
Denominazione
Giorgio Arghittu (Refertius)
Sede Legale
Milano (MI)
Partita IVA
14678340960
Titolare
Giorgio Arghittu
Contatto Privacy
Attività di Trattamento
T001Gestione Account Utenti
Registrazione, autenticazione e gestione profili dei professionisti sanitari
Categorie di Dati
Categorie di Interessati
Medici, operatori sanitari
Base Giuridica
Contratto (Art. 6.1.b)
Periodo di Conservazione
Durata contratto + 10 anni
Destinatari
Nessuno
Trasferimenti Extra-UE
Nessuno
Misure di Sicurezza
Crittografia, 2FA, RBAC
T002Registrazione Audio Visite
Acquisizione e temporanea conservazione delle registrazioni audio delle visite mediche
Categorie di Dati
Categorie di Interessati
Pazienti
Base Giuridica
Medicina e assistenza sanitaria (Art. 9.2.h)
Periodo di Conservazione
Fino al salvataggio referto (eliminazione automatica)
Destinatari
Fornitori AI (trascrizione)
Trasferimenti Extra-UE
Nessuno (server UE)
Misure di Sicurezza
Crittografia E2E, cancellazione automatica
T003Trascrizione e Generazione Referti
Elaborazione AI per trascrizione audio e generazione assistita di referti medici
Categorie di Dati
Categorie di Interessati
Pazienti
Base Giuridica
Medicina e assistenza sanitaria (Art. 9.2.h)
Periodo di Conservazione
10 anni (referti validati)
Destinatari
Fornitori AI (con DPA)
Trasferimenti Extra-UE
Nessuno (server UE)
Misure di Sicurezza
Crittografia, validazione medico obbligatoria
T004Archiviazione Documentazione Clinica
Conservazione a lungo termine di referti e documentazione sanitaria
Categorie di Dati
Categorie di Interessati
Pazienti
Base Giuridica
Obbligo legale (Art. 6.1.c) + Art. 9.2.h
Periodo di Conservazione
10 anni (D.P.R. 128/1969)
Destinatari
Nessuno
Trasferimenti Extra-UE
Nessuno
Misure di Sicurezza
Crittografia AES-256, backup, audit log
T005Invio Referti via Email
Trasmissione referti firmati ai pazienti tramite email
Categorie di Dati
Categorie di Interessati
Pazienti
Base Giuridica
Contratto/Consenso
Periodo di Conservazione
Log invio: 24 mesi
Destinatari
Provider email (con DPA)
Trasferimenti Extra-UE
Nessuno
Misure di Sicurezza
TLS, allegati crittografati
T006Fatturazione e Pagamenti
Gestione abbonamenti, emissione fatture, elaborazione pagamenti
Categorie di Dati
Categorie di Interessati
Medici, strutture sanitarie
Base Giuridica
Contratto (Art. 6.1.b) + Obbligo fiscale (Art. 6.1.c)
Periodo di Conservazione
10 anni (obblighi fiscali)
Destinatari
Stripe (pagamenti), Commercialista
Trasferimenti Extra-UE
Stripe (EU-US DPF)
Misure di Sicurezza
PCI-DSS (Stripe), no storage carte
T007Sicurezza e Audit
Monitoraggio accessi, log di sicurezza, prevenzione frodi
Categorie di Dati
Categorie di Interessati
Tutti gli utenti
Base Giuridica
Legittimo interesse (Art. 6.1.f)
Periodo di Conservazione
24 mesi
Destinatari
Nessuno
Trasferimenti Extra-UE
Nessuno
Misure di Sicurezza
Crittografia, accesso limitato
T008Supporto Clienti
Gestione richieste di assistenza e comunicazioni con gli utenti
Categorie di Dati
Categorie di Interessati
Medici, operatori sanitari
Base Giuridica
Contratto (Art. 6.1.b)
Periodo di Conservazione
5 anni dalla chiusura ticket
Destinatari
Nessuno
Trasferimenti Extra-UE
Nessuno
Misure di Sicurezza
Crittografia, accesso autenticato
T009Ottimizzazione Algoritmi IA
Utilizzo di dati aggregati e anonimizzati per miglioramento continuo del servizio e resilienza tecnologica
Categorie di Dati
Categorie di Interessati
Nessun interessato identificabile
Base Giuridica
Legittimo interesse (Art. 6.1.f)
Periodo di Conservazione
Illimitata (dati anonimi)
Destinatari
Nessuno
Trasferimenti Extra-UE
Nessuno
Misure di Sicurezza
Anonimizzazione irreversibile, no riferimenti identificativi
Descrizione Generale delle Misure di Sicurezza (Art. 30.1.g)
Misure Tecniche
- • Crittografia dati at-rest (AES-256)
- • Crittografia dati in-transit (TLS 1.3)
- • Autenticazione a due fattori (OTP)
- • Controllo accessi basato su ruoli (RBAC)
- • Row Level Security (RLS) su database
- • Backup crittografati ogni 4 ore
- • Disaster recovery (RPO 4h, RTO 2h)
- • Firewall e WAF
- • Monitoraggio continuo e alerting
Misure Organizzative
- • Policy di sicurezza documentate
- • Formazione periodica del personale
- • Accordi di riservatezza (NDA)
- • DPA con tutti i fornitori
- • Procedura di risposta agli incidenti
- • Penetration test trimestrali
- • Audit interni semestrali
- • DPO designato e operativo
- • Registro data breach
Note
- • Il presente registro è tenuto in forma elettronica ai sensi dell'Art. 30.3 GDPR
- • Il registro è messo a disposizione dell'Autorità Garante su richiesta
- • Le modifiche al registro sono tracciate con data e responsabile della modifica
- • Prossima revisione programmata: 29 Luglio 2026