REFERTIUS®
    Reg. UE 2016/679
    Artt. 13-14 GDPR

    Informativa sulla Privacy

    Ai sensi degli Artt. 13 e 14 del Regolamento UE 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018

    Versione 3.1 | Ultimo aggiornamento: 18 Settembre 2026 | In vigore dal: 18 Settembre 2026

    Sintesi dei Punti Chiave

    • Chi tratta i dati: ARGHITTU GIORGIO, persona fisica titolare di partita IVA 14678340960, titolare autonomo per account, fatturazione, sicurezza, log tecnici e comunicazioni di servizio; responsabile del trattamento ex Art. 28 GDPR per i dati clinici dei pazienti, di cui è titolare il medico o la struttura
    • Finalità: Erogazione del servizio di documentazione clinica assistita da IA, con verifica professionale obbligatoria da parte del medico
    • Base giuridica: Contratto (Art. 6.1.b) e obbligo legale (Art. 6.1.c) per i dati dell'Utente; per i dati sanitari dei pazienti la base è individuata dal medico titolare, di norma Art. 9.2.h (finalità di cura) con i presidi dell'Art. 9.3
    • Dati sanitari: Trattati esclusivamente su istruzione del medico titolare, per finalità di documentazione e cura
    • Registrazioni audio: conservate temporaneamente e cancellate mediante procedura automatica entro 24 ore dalla creazione
    • Archiviazione e trasferimenti: il progetto applicativo utilizza infrastruttura con regione primaria UE; alcuni trattamenti tramite fornitori esterni possono comportare trasferimenti extra-UE secondo le garanzie applicabili e lo stato di verifica indicato nel DPA 2.0
    • Referente privacy: Giorgio Arghittu — [email protected]. Non è dichiarata la nomina formale di un DPO
    • Fonti esterne e codifiche: Il servizio consulta banche dati e cataloghi istituzionali di terzi come supporto informativo; l'impiego di tali fonti non costituisce garanzia di correttezza clinica o amministrativa del risultato (§16)

    1. Soggetto che tratta i dati

    ARGHITTU GIORGIO
    Persona fisica titolare di partita IVA
    Via Giacomo Griziotti 4 - 20145 Milano
    P.IVA: 14678340960

    Contatti:
    Email: [email protected]
    PEC: [email protected]

    1-bis. Ruoli GDPR per trattamento

    Refertius è un servizio professionale rivolto a medici e strutture sanitarie. Il ruolo GDPR di Refertius non è unico, ma varia in funzione del singolo trattamento. La tabella seguente prevale su formulazioni generiche eventualmente presenti in altre parti del sito e si coordina con il punto 11-bis dei Termini di Servizio e con il Data Processing Agreement (/gdpr/dpa).

    TrattamentoTitolareRuolo di Refertius
    Dati clinici e sanitari dei pazienti, referti, audio della visitaMedico o struttura sanitaria utenteResponsabile del trattamento (Art. 28 GDPR)
    Account, profilo e credenziali del professionistaRefertiusTitolare autonomo
    Fatturazione e adempimenti fiscaliRefertiusTitolare autonomo (obbligo legale)
    Log tecnici, sicurezza, prevenzione abusiRefertiusTitolare autonomo (interesse legittimo)
    Comunicazioni di servizio e assistenzaRefertiusTitolare autonomo
    Statistiche aggregate di utilizzo, prive di contenuto clinico e non riconducibili al pazienteRefertiusTitolare autonomo

    Refertius non utilizza i dati clinici dei pazienti per addestrare modelli di intelligenza artificiale propri o di terzi. Eventuali analisi finalizzate al miglioramento del servizio sono condotte su dati aggregati privi di contenuto clinico identificativo; la qualificazione giuridica definitiva di tali dati è oggetto di verifica legale in corso.

    2. Contatto per la protezione dei dati

    Il referente per qualsiasi questione relativa al trattamento dei dati personali e per l'esercizio dei diritti degli interessati è Giorgio Arghittu. Non è dichiarata la nomina formale di un Responsabile della Protezione dei Dati ai sensi dell'Art. 37 GDPR.

    Referente privacy: Giorgio Arghittu
    Email: [email protected]
    PEC: [email protected]

    3. Categorie di Dati Personali Trattati

    3.1 Dati degli Utenti (Professionisti Sanitari)

    Dati identificativi e professionali:
    • Nome, cognome, codice fiscale, partita IVA
    • Numero di iscrizione all'Ordine dei Medici, provincia di iscrizione
    • Specializzazione medica, titolo professionale
    • Struttura sanitaria di appartenenza

    Dati di contatto:
    • Indirizzo email, PEC, numero di telefono
    • Indirizzo dello studio/struttura

    Dati di accesso e sicurezza:
    • Credenziali di autenticazione (password criptate con algoritmo bcrypt)
    • Log di accesso con timestamp, indirizzo IP, user agent
    • Token di sessione e codici OTP

    Dati di utilizzo:
    • Statistiche di utilizzo del servizio
    • Preferenze di interfaccia

    3.2 Dati dei Pazienti (Categorie Particolari ex Art. 9 GDPR)

    Dati Sensibili - Categorie Particolari

    I dati dei pazienti costituiscono "categorie particolari di dati personali" ai sensi dell'Art. 9 GDPR e sono trattati esclusivamente per finalità di medicina preventiva, diagnosi e assistenza sanitaria.

    Dati identificativi:
    • Nome, cognome, codice fiscale
    • Numero tessera sanitaria (opzionale)
    • Indirizzo email (opzionale, per invio referti)

    Dati sanitari:
    • Registrazioni audio delle visite mediche (temporanee)
    • Trascrizioni testuali delle visite
    • Referti medici generati e validati
    • Anamnesi, diagnosi, indicazioni terapeutiche

    Nota sulla minimizzazione: Le registrazioni audio sono temporanee e vengono eliminate mediante procedura automatica entro 24 ore dalla creazione, in coerenza con il principio di minimizzazione dei dati (Art. 5.1.c GDPR).

    4. Finalità e Base Giuridica del Trattamento

    FinalitàBase GiuridicaRiferimento GDPR
    Erogazione del Servizio
    Creazione account, gestione abbonamento, trascrizione audio, generazione referti
    Esecuzione del contratto
    Art. 6.1.b
    Trattamento Dati Sanitari
    Trascrizione visite, generazione referti, archiviazione documentazione clinica
    Medicina preventiva, diagnosi, assistenza sanitaria
    Art. 9.2.h
    Conservazione Documentazione
    Archiviazione referti per 10 anni, conservazione fatture
    Obbligo legale (normativa sanitaria e fiscale)
    Art. 6.1.c
    Sicurezza e Audit
    Log accessi, monitoraggio sicurezza, prevenzione frodi
    Legittimo interesse del Titolare
    Art. 6.1.f
    Comunicazioni di Servizio
    Notifiche tecniche, avvisi scadenza, aggiornamenti importanti
    Esecuzione del contratto
    Art. 6.1.b
    Fatturazione
    Emissione fatture, gestione pagamenti
    Obbligo legale fiscale
    Art. 6.1.c
    Miglioramento del Servizio
    Ottimizzazione algoritmi IA tramite dati aggregati e anonimizzati
    Legittimo interesse (miglioramento servizio)
    Art. 6.1.f

    5. Periodo di Conservazione dei Dati

    Applichiamo il principio di limitazione della conservazione (Art. 5.1.e GDPR), conservando i dati solo per il tempo strettamente necessario.

    Tipologia DatiPeriodoBase Normativa
    Registrazioni audio
    Entro 24 ore
    Dalla creazione, mediante procedura automatica di pulizia (Art. 25 GDPR)
    Referti medici
    10 anni
    D.P.R. 128/1969, D.M. 18/02/1982
    Dati anagrafici pazienti
    10 anni
    Collegati ai referti medici
    Dati account utente
    Durata contratto + 10 anni
    Prescrizione ordinaria diritti
    Log di accesso e sicurezza
    24 mesi
    Art. 132 D.Lgs. 196/2003
    Dati di fatturazione
    10 anni
    Art. 2220 c.c., normativa fiscale
    Backup crittografati
    DA CONFERMARE
    Durata secondo configurazione del provider, non ancora documentata

    6. Destinatari e Categorie di Destinatari

    I dati personali possono essere comunicati alle seguenti categorie di destinatari, secondo i ruoli e lo stato di due diligence riportati nel DPA 2.0:

    Fornitori di Infrastruttura Cloud

    Il progetto applicativo utilizza una regione primaria UE; localizzazione, accessi di supporto e backup seguono la configurazione e le condizioni del provider. I fornitori dichiarano nella propria documentazione pubblica certificazioni di sicurezza quali ISO 27001 e SOC 2 Type II: tali certificazioni riguardano i fornitori e non costituiscono una certificazione di Refertius.

    Fornitori di Servizi AI

    Servizi di trascrizione e generazione o verifica testi: Deepgram, Speechmatics e OpenAI Whisper per il percorso STT; OpenAI, Anthropic e Google/Gemini per il percorso clinico. Regione, retention, training e basi contrattuali sono indicate nel DPA 2.0 come CONFERMATO, DA CONFERMARE o DA CHIARIRE secondo le evidenze disponibili.

    Fornitori di Servizi di Pagamento

    Stripe Inc. per l'elaborazione dei pagamenti, che dichiara la conformità PCI-DSS Level 1 nella propria documentazione pubblica. Refertius non memorizza dati delle carte di credito.

    Fornitori di Servizi Email

    Resend è utilizzato per la consegna email. Quando il medico autenticato decide l'invio e la titolarità del referto è verificata lato server, il PDF clinico completo viene trasmesso al provider per la consegna al paziente. Regione, retention e idoneità contrattuale per dati sanitari sono DA CHIARIRE.

    Consulenti e Professionisti

    Commercialisti, consulenti legali e revisori dei conti, limitatamente agli adempimenti di legge e con vincolo di riservatezza professionale.

    Autorità Competenti

    Autorità giudiziarie, amministrative o sanitarie, quando richiesto dalla legge o da provvedimenti vincolanti.

    7. Trasferimento Dati verso Paesi Terzi

    Regione primaria UE e trattamenti esterni

    Il progetto applicativo utilizza una regione primaria UE per database e storage. Alcune elaborazioni di trascrizione, generazione, verifica e consegna email possono comportare trasferimenti extra-UE o accessi da paesi terzi. Localizzazione, garanzie e stato della due diligence sono riportati nel DPA 2.0 senza presumere dati non documentati.

    In particolare, i trasferimenti verso paesi terzi si configurano nei seguenti casi:

    • Trascrizione audio: Deepgram; Speechmatics e OpenAI Whisper nei percorsi alternativi/fallback
    • Elaborazione clinica: OpenAI, Anthropic e Google/Gemini, con identità diretta schermata e controllo fail-closed
    • Consegna del referto: Resend, quando il medico dispone l'invio del PDF completo al paziente

    Per tali trasferimenti si applicano, quando documentate e pertinenti, le garanzie previste dal GDPR:

    • • Decisioni di adeguatezza della Commissione Europea (Art. 45 GDPR), ove applicabili
    • • Clausole Contrattuali Standard (SCC) approvate dalla Commissione (Art. 46.2.c GDPR)
    • • Certificazioni approvate, ove applicabili (es. EU-US Data Privacy Framework)

    Regione, retention, uso per training e documentazione contrattuale non sono dichiarati in termini assoluti: dove l'evidenza non è archiviata, il DPA 2.0 riporta DA CONFERMARE o DA CHIARIRE.

    8. Misure di Sicurezza Tecniche e Organizzative

    Ai sensi dell'Art. 32 GDPR, Refertius adotta misure tecniche e organizzative adeguate al rischio, tenendo conto dello stato dell'arte e dei costi di attuazione:

    Crittografia

    • • AES-256 per dati at-rest
    • • TLS 1.3 per dati in-transit
    • • Rotazione chiavi ogni 90 giorni

    Controllo Accessi

    • • Autenticazione a due fattori (OTP)
    • • RBAC (Role-Based Access Control)
    • • Session timeout automatico

    Infrastruttura

    • • Data center di fornitori che dichiarano certificazione ISO 27001
    • • Backup automatici cifrati gestiti dal provider cloud
    • • Procedure di disaster recovery secondo la configurazione documentata del provider

    Monitoraggio

    • • Audit log completi (24 mesi)
    • • Alerting real-time anomalie
    • • Verifiche tecniche delle invarianti di sicurezza nel processo di sviluppo

    9. Diritti dell'Interessato

    Ai sensi degli Artt. 15-22 GDPR, l'interessato ha diritto di:

    Diritto di Accesso

    Ottenere conferma del trattamento e copia dei propri dati personali

    Art. 15

    Diritto di Rettifica

    Ottenere la correzione di dati inesatti o l'integrazione di dati incompleti

    Art. 16

    Diritto alla Cancellazione ("Diritto all'Oblio")

    Richiedere la cancellazione dei propri dati, salvo obblighi di conservazione

    Art. 17

    Diritto alla Limitazione del Trattamento

    Limitare il trattamento in caso di contestazione o illiceità

    Art. 18

    Diritto alla Portabilità

    Ricevere i propri dati in formato strutturato e trasferirli ad altro titolare

    Art. 20

    Diritto di Opposizione

    Opporsi al trattamento basato su legittimo interesse

    Art. 21

    Diritto di Revoca del Consenso

    Revocare il consenso in qualsiasi momento senza pregiudizio per il trattamento precedente

    Art. 7.3

    Come Esercitare i Propri Diritti

    Le richieste possono essere inviate a:
    • Email: [email protected]
    • PEC: [email protected]
    • Raccomandata A/R: Giorgio Arghittu (Refertius) - Via Giacomo Griziotti 4, 20145 Milano (MI)

    Tempo di risposta: 30 giorni dalla ricezione della richiesta, prorogabili di ulteriori 60 giorni in caso di complessità, con comunicazione motivata.

    10. Diritto di Reclamo all'Autorità di Controllo

    Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, l'interessato che ritenga che il trattamento che lo riguarda violi il GDPR ha il diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali:

    Garante per la Protezione dei Dati Personali
    Piazza Venezia, 11 - 00187 Roma
    Telefono: (+39) 06.696771
    Fax: (+39) 06.69677.3785
    Email: [email protected]
    PEC: [email protected]
    Sito web: www.garanteprivacy.it

    11. Processo Decisionale Automatizzato e Profilazione

    Refertius utilizza algoritmi di intelligenza artificiale per la trascrizione audio e la generazione assistita di referti medici. Tuttavia:

    • Nessuna decisione è interamente automatizzata: tutti i referti devono essere verificati e validati dal medico prima dell'emissione
    • Nessuna profilazione: non vengono creati profili comportamentali degli utenti o dei pazienti per finalità diverse dall'erogazione del servizio
    • Intervento umano garantito: l'utente può sempre richiedere l'intervento di un operatore umano

    12. Modifiche all'Informativa

    La presente informativa può essere soggetta a modifiche. Le modifiche sostanziali saranno comunicate tramite email all'indirizzo registrato e/o banner informativo sulla piattaforma con almeno 30 giorni di preavviso prima dell'entrata in vigore.

    La versione aggiornata è sempre disponibile all'indirizzo: www.refertius.com/privacy

    13. Riferimenti Normativi

    • • Regolamento UE 2016/679 (GDPR)
    • • D.Lgs. 196/2003 (Codice Privacy), come modificato dal D.Lgs. 101/2018
    • • D.Lgs. 82/2005 (Codice dell'Amministrazione Digitale)
    • • D.P.R. 128/1969 (Ordinamento interno dei servizi ospedalieri)
    • • D.M. 18 febbraio 1982 (Direttive per la tenuta dell'archivio sanitario)
    • • Provvedimenti del Garante Privacy in materia di dati sanitari
    • • Linee guida EDPB applicabili

    14. Biblioteca Clinica

    Refertius include una Biblioteca Clinica che elabora casi clinici anonimi provenienti da PubMed (National Library of Medicine, USA) per supportare i medici nella documentazione clinica. Nessun dato del paziente viene utilizzato per popolare la Biblioteca Clinica.

    15. Provider Tecnologici (Sub-Processori)

    I dati trattati attraverso Refertius vengono elaborati dai seguenti fornitori tecnologici in qualità di sub-processori:

    • Deepgram (USA) — trascrizione audio delle visite mediche
    • Speechmatics — trascrizione audio nel percorso alternativo/fallback; regione, retention, training e DPA: DA CONFERMARE
    • OpenAI — generazione/verifica clinica e Whisper come fallback STT; dettagli contrattuali, regione, retention e training: DA CONFERMARE
    • Anthropic — generazione e verifica del testo clinico; dettagli contrattuali, retention e training: DA CONFERMARE
    • Google/Gemini — elaborazione linguistica nel percorso clinico, distinta da Google Analytics/Ads; regione, retention, training e DPA: DA CONFERMARE
    • Supabase — infrastruttura applicativa, database, storage e autenticazione; progetto in regione UE e società con sede USA
    • Resend — consegna al paziente disposta dal medico, con trasmissione del PDF clinico completo; regione, retention e idoneità contrattuale: DA CHIARIRE
    • Sentry — monitoraggio tecnico degli errori con esclusione del contenuto clinico dai log; dettagli contrattuali e regione: DA CONFERMARE
    • Stripe — provider distinto per pagamenti e fatturazione, non sub-responsabile del trattamento clinico

    L'elenco aggiornato dei sub-responsabili, con le rispettive attività e garanzie di trasferimento, è riportato anche nel Data Processing Agreement (/gdpr/dpa); in caso di divergenza fa fede il DPA. I trasferimenti extra-UE e le relative garanzie sono descritti nel DPA 2.0; ove la documentazione non è archiviata, lo stato resta DA CONFERMARE o DA CHIARIRE.

    16. Fonti esterne, codifiche e limiti del supporto informativo

    Per supportare la redazione del documento clinico, il servizio consulta e presenta informazioni provenienti da fonti istituzionali e pubbliche di terzi: banche dati regolatorie sui farmaci e relativi codici (ad esempio ATC e AIC), nomenclatori e cataloghi regionali delle prestazioni, cataloghi nazionali usati come raffronto o ripiego quando la fonte regionale non risolve il termine, e classificazioni diagnostiche. Ove disponibile, il servizio indica la provenienza del dato.

    L'impiego di una fonte ufficiale non costituisce garanzia di correttezza, completezza, aggiornamento, applicabilità territoriale o appropriatezza clinica del risultato nel singolo caso: le fonti possono essere aggiornate, ritirate, temporaneamente indisponibili o contenere errori propri. Le segnalazioni automatiche di possibili incongruenze non sono decisioni cliniche e possono non rilevare tutti gli errori. La verifica del contenuto e la decisione finale restano in capo al medico, come previsto ai punti 6-bis, 6-ter e 9 dei Termini di Servizio.