Informativa sulla Privacy
Ai sensi degli Artt. 13 e 14 del Regolamento UE 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018
Versione 3.1 | Ultimo aggiornamento: 18 Settembre 2026 | In vigore dal: 18 Settembre 2026
Sintesi dei Punti Chiave
- • Chi tratta i dati: ARGHITTU GIORGIO, persona fisica titolare di partita IVA 14678340960, titolare autonomo per account, fatturazione, sicurezza, log tecnici e comunicazioni di servizio; responsabile del trattamento ex Art. 28 GDPR per i dati clinici dei pazienti, di cui è titolare il medico o la struttura
- • Finalità: Erogazione del servizio di documentazione clinica assistita da IA, con verifica professionale obbligatoria da parte del medico
- • Base giuridica: Contratto (Art. 6.1.b) e obbligo legale (Art. 6.1.c) per i dati dell'Utente; per i dati sanitari dei pazienti la base è individuata dal medico titolare, di norma Art. 9.2.h (finalità di cura) con i presidi dell'Art. 9.3
- • Dati sanitari: Trattati esclusivamente su istruzione del medico titolare, per finalità di documentazione e cura
- • Registrazioni audio: conservate temporaneamente e cancellate mediante procedura automatica entro 24 ore dalla creazione
- • Archiviazione e trasferimenti: il progetto applicativo utilizza infrastruttura con regione primaria UE; alcuni trattamenti tramite fornitori esterni possono comportare trasferimenti extra-UE secondo le garanzie applicabili e lo stato di verifica indicato nel DPA 2.0
- • Referente privacy: Giorgio Arghittu — [email protected]. Non è dichiarata la nomina formale di un DPO
- • Fonti esterne e codifiche: Il servizio consulta banche dati e cataloghi istituzionali di terzi come supporto informativo; l'impiego di tali fonti non costituisce garanzia di correttezza clinica o amministrativa del risultato (§16)
1. Soggetto che tratta i dati
ARGHITTU GIORGIO
Persona fisica titolare di partita IVA
Via Giacomo Griziotti 4 - 20145 Milano
P.IVA: 14678340960
Contatti:
Email: [email protected]
PEC: [email protected]
1-bis. Ruoli GDPR per trattamento
Refertius è un servizio professionale rivolto a medici e strutture sanitarie. Il ruolo GDPR di Refertius non è unico, ma varia in funzione del singolo trattamento. La tabella seguente prevale su formulazioni generiche eventualmente presenti in altre parti del sito e si coordina con il punto 11-bis dei Termini di Servizio e con il Data Processing Agreement (/gdpr/dpa).
| Trattamento | Titolare | Ruolo di Refertius |
|---|---|---|
| Dati clinici e sanitari dei pazienti, referti, audio della visita | Medico o struttura sanitaria utente | Responsabile del trattamento (Art. 28 GDPR) |
| Account, profilo e credenziali del professionista | Refertius | Titolare autonomo |
| Fatturazione e adempimenti fiscali | Refertius | Titolare autonomo (obbligo legale) |
| Log tecnici, sicurezza, prevenzione abusi | Refertius | Titolare autonomo (interesse legittimo) |
| Comunicazioni di servizio e assistenza | Refertius | Titolare autonomo |
| Statistiche aggregate di utilizzo, prive di contenuto clinico e non riconducibili al paziente | Refertius | Titolare autonomo |
Refertius non utilizza i dati clinici dei pazienti per addestrare modelli di intelligenza artificiale propri o di terzi. Eventuali analisi finalizzate al miglioramento del servizio sono condotte su dati aggregati privi di contenuto clinico identificativo; la qualificazione giuridica definitiva di tali dati è oggetto di verifica legale in corso.
2. Contatto per la protezione dei dati
Il referente per qualsiasi questione relativa al trattamento dei dati personali e per l'esercizio dei diritti degli interessati è Giorgio Arghittu. Non è dichiarata la nomina formale di un Responsabile della Protezione dei Dati ai sensi dell'Art. 37 GDPR.
Referente privacy: Giorgio Arghittu
Email: [email protected]
PEC: [email protected]
3. Categorie di Dati Personali Trattati
3.1 Dati degli Utenti (Professionisti Sanitari)
Dati identificativi e professionali:
• Nome, cognome, codice fiscale, partita IVA
• Numero di iscrizione all'Ordine dei Medici, provincia di iscrizione
• Specializzazione medica, titolo professionale
• Struttura sanitaria di appartenenza
Dati di contatto:
• Indirizzo email, PEC, numero di telefono
• Indirizzo dello studio/struttura
Dati di accesso e sicurezza:
• Credenziali di autenticazione (password criptate con algoritmo bcrypt)
• Log di accesso con timestamp, indirizzo IP, user agent
• Token di sessione e codici OTP
Dati di utilizzo:
• Statistiche di utilizzo del servizio
• Preferenze di interfaccia
3.2 Dati dei Pazienti (Categorie Particolari ex Art. 9 GDPR)
Dati Sensibili - Categorie Particolari
I dati dei pazienti costituiscono "categorie particolari di dati personali" ai sensi dell'Art. 9 GDPR e sono trattati esclusivamente per finalità di medicina preventiva, diagnosi e assistenza sanitaria.
Dati identificativi:
• Nome, cognome, codice fiscale
• Numero tessera sanitaria (opzionale)
• Indirizzo email (opzionale, per invio referti)
Dati sanitari:
• Registrazioni audio delle visite mediche (temporanee)
• Trascrizioni testuali delle visite
• Referti medici generati e validati
• Anamnesi, diagnosi, indicazioni terapeutiche
Nota sulla minimizzazione: Le registrazioni audio sono temporanee e vengono eliminate mediante procedura automatica entro 24 ore dalla creazione, in coerenza con il principio di minimizzazione dei dati (Art. 5.1.c GDPR).
4. Finalità e Base Giuridica del Trattamento
| Finalità | Base Giuridica | Riferimento GDPR |
|---|---|---|
| Erogazione del Servizio Creazione account, gestione abbonamento, trascrizione audio, generazione referti | Esecuzione del contratto | Art. 6.1.b |
| Trattamento Dati Sanitari Trascrizione visite, generazione referti, archiviazione documentazione clinica | Medicina preventiva, diagnosi, assistenza sanitaria | Art. 9.2.h |
| Conservazione Documentazione Archiviazione referti per 10 anni, conservazione fatture | Obbligo legale (normativa sanitaria e fiscale) | Art. 6.1.c |
| Sicurezza e Audit Log accessi, monitoraggio sicurezza, prevenzione frodi | Legittimo interesse del Titolare | Art. 6.1.f |
| Comunicazioni di Servizio Notifiche tecniche, avvisi scadenza, aggiornamenti importanti | Esecuzione del contratto | Art. 6.1.b |
| Fatturazione Emissione fatture, gestione pagamenti | Obbligo legale fiscale | Art. 6.1.c |
| Miglioramento del Servizio Ottimizzazione algoritmi IA tramite dati aggregati e anonimizzati | Legittimo interesse (miglioramento servizio) | Art. 6.1.f |
5. Periodo di Conservazione dei Dati
Applichiamo il principio di limitazione della conservazione (Art. 5.1.e GDPR), conservando i dati solo per il tempo strettamente necessario.
| Tipologia Dati | Periodo | Base Normativa |
|---|---|---|
| Registrazioni audio | Entro 24 ore | Dalla creazione, mediante procedura automatica di pulizia (Art. 25 GDPR) |
| Referti medici | 10 anni | D.P.R. 128/1969, D.M. 18/02/1982 |
| Dati anagrafici pazienti | 10 anni | Collegati ai referti medici |
| Dati account utente | Durata contratto + 10 anni | Prescrizione ordinaria diritti |
| Log di accesso e sicurezza | 24 mesi | Art. 132 D.Lgs. 196/2003 |
| Dati di fatturazione | 10 anni | Art. 2220 c.c., normativa fiscale |
| Backup crittografati | DA CONFERMARE | Durata secondo configurazione del provider, non ancora documentata |
6. Destinatari e Categorie di Destinatari
I dati personali possono essere comunicati alle seguenti categorie di destinatari, secondo i ruoli e lo stato di due diligence riportati nel DPA 2.0:
Fornitori di Infrastruttura Cloud
Il progetto applicativo utilizza una regione primaria UE; localizzazione, accessi di supporto e backup seguono la configurazione e le condizioni del provider. I fornitori dichiarano nella propria documentazione pubblica certificazioni di sicurezza quali ISO 27001 e SOC 2 Type II: tali certificazioni riguardano i fornitori e non costituiscono una certificazione di Refertius.
Fornitori di Servizi AI
Servizi di trascrizione e generazione o verifica testi: Deepgram, Speechmatics e OpenAI Whisper per il percorso STT; OpenAI, Anthropic e Google/Gemini per il percorso clinico. Regione, retention, training e basi contrattuali sono indicate nel DPA 2.0 come CONFERMATO, DA CONFERMARE o DA CHIARIRE secondo le evidenze disponibili.
Fornitori di Servizi di Pagamento
Stripe Inc. per l'elaborazione dei pagamenti, che dichiara la conformità PCI-DSS Level 1 nella propria documentazione pubblica. Refertius non memorizza dati delle carte di credito.
Fornitori di Servizi Email
Resend è utilizzato per la consegna email. Quando il medico autenticato decide l'invio e la titolarità del referto è verificata lato server, il PDF clinico completo viene trasmesso al provider per la consegna al paziente. Regione, retention e idoneità contrattuale per dati sanitari sono DA CHIARIRE.
Consulenti e Professionisti
Commercialisti, consulenti legali e revisori dei conti, limitatamente agli adempimenti di legge e con vincolo di riservatezza professionale.
Autorità Competenti
Autorità giudiziarie, amministrative o sanitarie, quando richiesto dalla legge o da provvedimenti vincolanti.
7. Trasferimento Dati verso Paesi Terzi
Regione primaria UE e trattamenti esterni
Il progetto applicativo utilizza una regione primaria UE per database e storage. Alcune elaborazioni di trascrizione, generazione, verifica e consegna email possono comportare trasferimenti extra-UE o accessi da paesi terzi. Localizzazione, garanzie e stato della due diligence sono riportati nel DPA 2.0 senza presumere dati non documentati.
In particolare, i trasferimenti verso paesi terzi si configurano nei seguenti casi:
- • Trascrizione audio: Deepgram; Speechmatics e OpenAI Whisper nei percorsi alternativi/fallback
- • Elaborazione clinica: OpenAI, Anthropic e Google/Gemini, con identità diretta schermata e controllo fail-closed
- • Consegna del referto: Resend, quando il medico dispone l'invio del PDF completo al paziente
Per tali trasferimenti si applicano, quando documentate e pertinenti, le garanzie previste dal GDPR:
- • Decisioni di adeguatezza della Commissione Europea (Art. 45 GDPR), ove applicabili
- • Clausole Contrattuali Standard (SCC) approvate dalla Commissione (Art. 46.2.c GDPR)
- • Certificazioni approvate, ove applicabili (es. EU-US Data Privacy Framework)
Regione, retention, uso per training e documentazione contrattuale non sono dichiarati in termini assoluti: dove l'evidenza non è archiviata, il DPA 2.0 riporta DA CONFERMARE o DA CHIARIRE.
8. Misure di Sicurezza Tecniche e Organizzative
Ai sensi dell'Art. 32 GDPR, Refertius adotta misure tecniche e organizzative adeguate al rischio, tenendo conto dello stato dell'arte e dei costi di attuazione:
Crittografia
- • AES-256 per dati at-rest
- • TLS 1.3 per dati in-transit
- • Rotazione chiavi ogni 90 giorni
Controllo Accessi
- • Autenticazione a due fattori (OTP)
- • RBAC (Role-Based Access Control)
- • Session timeout automatico
Infrastruttura
- • Data center di fornitori che dichiarano certificazione ISO 27001
- • Backup automatici cifrati gestiti dal provider cloud
- • Procedure di disaster recovery secondo la configurazione documentata del provider
Monitoraggio
- • Audit log completi (24 mesi)
- • Alerting real-time anomalie
- • Verifiche tecniche delle invarianti di sicurezza nel processo di sviluppo
9. Diritti dell'Interessato
Ai sensi degli Artt. 15-22 GDPR, l'interessato ha diritto di:
Diritto di Accesso
Ottenere conferma del trattamento e copia dei propri dati personali
Diritto di Rettifica
Ottenere la correzione di dati inesatti o l'integrazione di dati incompleti
Diritto alla Cancellazione ("Diritto all'Oblio")
Richiedere la cancellazione dei propri dati, salvo obblighi di conservazione
Diritto alla Limitazione del Trattamento
Limitare il trattamento in caso di contestazione o illiceità
Diritto alla Portabilità
Ricevere i propri dati in formato strutturato e trasferirli ad altro titolare
Diritto di Opposizione
Opporsi al trattamento basato su legittimo interesse
Diritto di Revoca del Consenso
Revocare il consenso in qualsiasi momento senza pregiudizio per il trattamento precedente
Come Esercitare i Propri Diritti
Le richieste possono essere inviate a:
• Email: [email protected]
• PEC: [email protected]
• Raccomandata A/R: Giorgio Arghittu (Refertius) - Via Giacomo Griziotti 4, 20145 Milano (MI)
Tempo di risposta: 30 giorni dalla ricezione della richiesta, prorogabili di ulteriori 60 giorni in caso di complessità, con comunicazione motivata.
10. Diritto di Reclamo all'Autorità di Controllo
Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, l'interessato che ritenga che il trattamento che lo riguarda violi il GDPR ha il diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali:
Garante per la Protezione dei Dati Personali
Piazza Venezia, 11 - 00187 Roma
Telefono: (+39) 06.696771
Fax: (+39) 06.69677.3785
Email: [email protected]
PEC: [email protected]
Sito web: www.garanteprivacy.it
11. Processo Decisionale Automatizzato e Profilazione
Refertius utilizza algoritmi di intelligenza artificiale per la trascrizione audio e la generazione assistita di referti medici. Tuttavia:
- • Nessuna decisione è interamente automatizzata: tutti i referti devono essere verificati e validati dal medico prima dell'emissione
- • Nessuna profilazione: non vengono creati profili comportamentali degli utenti o dei pazienti per finalità diverse dall'erogazione del servizio
- • Intervento umano garantito: l'utente può sempre richiedere l'intervento di un operatore umano
12. Modifiche all'Informativa
La presente informativa può essere soggetta a modifiche. Le modifiche sostanziali saranno comunicate tramite email all'indirizzo registrato e/o banner informativo sulla piattaforma con almeno 30 giorni di preavviso prima dell'entrata in vigore.
La versione aggiornata è sempre disponibile all'indirizzo: www.refertius.com/privacy
13. Riferimenti Normativi
- • Regolamento UE 2016/679 (GDPR)
- • D.Lgs. 196/2003 (Codice Privacy), come modificato dal D.Lgs. 101/2018
- • D.Lgs. 82/2005 (Codice dell'Amministrazione Digitale)
- • D.P.R. 128/1969 (Ordinamento interno dei servizi ospedalieri)
- • D.M. 18 febbraio 1982 (Direttive per la tenuta dell'archivio sanitario)
- • Provvedimenti del Garante Privacy in materia di dati sanitari
- • Linee guida EDPB applicabili
14. Biblioteca Clinica
Refertius include una Biblioteca Clinica che elabora casi clinici anonimi provenienti da PubMed (National Library of Medicine, USA) per supportare i medici nella documentazione clinica. Nessun dato del paziente viene utilizzato per popolare la Biblioteca Clinica.
15. Provider Tecnologici (Sub-Processori)
I dati trattati attraverso Refertius vengono elaborati dai seguenti fornitori tecnologici in qualità di sub-processori:
- • Deepgram (USA) — trascrizione audio delle visite mediche
- • Speechmatics — trascrizione audio nel percorso alternativo/fallback; regione, retention, training e DPA: DA CONFERMARE
- • OpenAI — generazione/verifica clinica e Whisper come fallback STT; dettagli contrattuali, regione, retention e training: DA CONFERMARE
- • Anthropic — generazione e verifica del testo clinico; dettagli contrattuali, retention e training: DA CONFERMARE
- • Google/Gemini — elaborazione linguistica nel percorso clinico, distinta da Google Analytics/Ads; regione, retention, training e DPA: DA CONFERMARE
- • Supabase — infrastruttura applicativa, database, storage e autenticazione; progetto in regione UE e società con sede USA
- • Resend — consegna al paziente disposta dal medico, con trasmissione del PDF clinico completo; regione, retention e idoneità contrattuale: DA CHIARIRE
- • Sentry — monitoraggio tecnico degli errori con esclusione del contenuto clinico dai log; dettagli contrattuali e regione: DA CONFERMARE
- • Stripe — provider distinto per pagamenti e fatturazione, non sub-responsabile del trattamento clinico
L'elenco aggiornato dei sub-responsabili, con le rispettive attività e garanzie di trasferimento, è riportato anche nel Data Processing Agreement (/gdpr/dpa); in caso di divergenza fa fede il DPA. I trasferimenti extra-UE e le relative garanzie sono descritti nel DPA 2.0; ove la documentazione non è archiviata, lo stato resta DA CONFERMARE o DA CHIARIRE.
16. Fonti esterne, codifiche e limiti del supporto informativo
Per supportare la redazione del documento clinico, il servizio consulta e presenta informazioni provenienti da fonti istituzionali e pubbliche di terzi: banche dati regolatorie sui farmaci e relativi codici (ad esempio ATC e AIC), nomenclatori e cataloghi regionali delle prestazioni, cataloghi nazionali usati come raffronto o ripiego quando la fonte regionale non risolve il termine, e classificazioni diagnostiche. Ove disponibile, il servizio indica la provenienza del dato.
L'impiego di una fonte ufficiale non costituisce garanzia di correttezza, completezza, aggiornamento, applicabilità territoriale o appropriatezza clinica del risultato nel singolo caso: le fonti possono essere aggiornate, ritirate, temporaneamente indisponibili o contenere errori propri. Le segnalazioni automatiche di possibili incongruenze non sono decisioni cliniche e possono non rilevare tutti gli errori. La verifica del contenuto e la decisione finale restano in capo al medico, come previsto ai punti 6-bis, 6-ter e 9 dei Termini di Servizio.