Bozza operativa — non ancora validata da un legale. Questo documento descrive fedelmente come funziona oggi la piattaforma MedicoRemind, ma prima di considerarlo il testo definitivo da far accettare ai clienti deve essere rivisto da un professionista legale (in particolare le sezioni su responsabilità, giurisdizione e sub-responsabili).

Informativa Privacy e Accordo di Nomina a Responsabile del Trattamento

MedicoRemind — piattaforma di GeM Trading Limited (Malta). Versione del documento: 2026-07-13.

1. Ruoli delle parti

Lo Studio medico/veterinario (di seguito "il Cliente"), in quanto raccoglie e determina le finalità del trattamento dei dati dei propri pazienti, è Titolare del Trattamento ai sensi dell'art. 4 GDPR.

GeM Trading Limited, fornendo la piattaforma MedicoRemind e trattando i dati esclusivamente per conto e su istruzione del Cliente, agisce come Responsabile del Trattamento ai sensi dell'art. 28 GDPR. Il presente documento costituisce l'accordo di nomina richiesto da tale articolo.

2. Oggetto e finalità del trattamento

MedicoRemind tratta i dati inseriti dal Cliente esclusivamente per le finalità strumentali al servizio: gestione dell'agenda appuntamenti, invio di promemoria e comunicazioni ai pazienti (WhatsApp, SMS, email), gestione della rubrica contatti, gestione economica delle prestazioni (cicli di visite, pagamenti registrati manualmente), generazione di backup periodici su richiesta del Cliente.

3. Categorie di dati trattati

MedicoRemind tratta esclusivamente dati anagrafici e di contatto, non dati relativi alla salute (categorie particolari di dati, art. 9 GDPR). Nello specifico: nome, cognome, data di nascita, telefono, email, indirizzo, codice fiscale/partita IVA, consensi alle comunicazioni, e metadati di appuntamento (data, ora, tipo di visita, medico di riferimento, sede) che descrivono lo scheduling della prestazione, non il suo contenuto clinico.

La piattaforma non prevede né richiede campi per diagnosi, terapie, farmaci, esami, allergie o altre informazioni sanitarie: non esiste alcuna funzione per allegare referti o documenti clinici.

Avvertenza importante: alcuni campi (es. "Note appuntamento", "Tipo visita") sono testo libero. Il Cliente si impegna a non inserire in questi campi dati relativi alla salute o altre categorie particolari di dati. Qualora il Cliente scelga comunque di farlo, tale trattamento avviene sotto la sua esclusiva responsabilità di Titolare, al di fuori delle finalità e delle misure di sicurezza previste per il servizio standard.

4. Istruzioni del Titolare

Il Responsabile tratta i dati unicamente sulla base di istruzioni documentate del Titolare, fornite tramite l'utilizzo ordinario della piattaforma e le sue funzionalità. Il Responsabile informa il Titolare qualora ritenga che un' istruzione violi il GDPR o altre disposizioni applicabili.

5. Sub-responsabili del trattamento

Per erogare il servizio, MedicoRemind si avvale dei seguenti fornitori terzi:

  • Infrastruttura server — Contabo GmbH (Germania, Unione Europea). Nessun trasferimento extra-UE per l'hosting.
  • Invio SMS — EasySendSMS, per l'invio di promemoria via SMS.
  • Invio WhatsApp — bot self-hosted sull'infrastruttura MedicoRemind; i messaggi transitano comunque per l'infrastruttura WhatsApp/Meta in quanto protocollo proprietario, secondo i termini di WhatsApp.
  • Invio email — infrastruttura di posta propria del gruppo.
  • Pagamenti abbonamento SaaS — Stripe (fatturazione verso il Cliente; non riguarda i dati dei pazienti).
  • Sincronizzazione opzionale — Google (Calendar/Contacts), attivata solo se il Cliente collega volontariamente il proprio account Google.

Il Titolare autorizza sin d'ora il ricorso a tali sub-responsabili. Eventuali modifiche sostanziali saranno comunicate con ragionevole anticipo.

6. Misure di sicurezza

  • Connessioni cifrate HTTPS/TLS su tutte le comunicazioni con la piattaforma.
  • Autenticazione tramite token JWT in cookie HttpOnly e Secure; password con lunghezza minima imposta; limitazione dei tentativi di accesso (rate limiting).
  • Autenticazione a due fattori (MFA) disponibile per gli account amministratore, attivabile dall'utente dal proprio profilo.
  • Segregazione dei dati tra Clienti (ogni Titolare accede solo ai propri dati); controlli di autorizzazione su ogni operazione.
  • Nessuna credenziale o segreto applicativo salvato nel codice sorgente.

7. Violazioni dei dati (data breach)

In caso di violazione dei dati personali trattati, il Responsabile ne dà comunicazione al Titolare senza ingiustificato ritardo dal momento in cui ne viene a conoscenza, fornendo le informazioni necessarie al Titolare per adempiere ai propri obblighi di notifica verso il Garante Privacy e gli interessati, ove richiesto dal GDPR.

8. Diritti degli interessati

Poiché il Titolare del trattamento è il Cliente, le richieste di esercizio dei diritti da parte dei pazienti (accesso, rettifica, cancellazione, portabilità, opposizione) vanno indirizzate al Cliente stesso. Il Responsabile fornisce supporto tecnico per dare seguito a tali richieste (es. esportazione o cancellazione dei dati di un contatto) tramite le funzionalità della piattaforma o su richiesta scritta.

9. Conservazione e cancellazione

I dati sono conservati per la durata del contratto tra il Cliente e MedicoRemind. Alla cessazione del rapporto, su richiesta del Cliente i dati vengono esportati e successivamente cancellati entro un termine ragionevole, salvo obblighi di legge che impongano una conservazione più lunga.

10. Referti e dati clinici — responsabilità esclusiva del Cliente

MedicoRemind non è progettata per la conservazione di documentazione clinica. Qualora il Cliente utilizzi impropriamente campi di testo libero della piattaforma per registrare informazioni sanitarie, tale utilizzo è al di fuori delle finalità previste e ricade sotto la sua esclusiva responsabilità quale Titolare del trattamento, che dovrà autonomamente garantire il rispetto degli obblighi rafforzati previsti dall'art. 9 GDPR per le categorie particolari di dati.

11. Limitazione di responsabilità — WhatsApp, continuità del servizio e perdita di dati

Il Servizio si appoggia a WhatsApp (Meta Platforms, Inc.) per l'invio di promemoria e comunicazioni, tramite un'integrazione tecnica non ufficiale. MedicoRemind non è affiliata a Meta/WhatsApp e non ha alcun controllo sulle policy, sui blocchi, sulle sospensioni o sulle modifiche tecniche che Meta può applicare in qualsiasi momento, anche senza preavviso, al numero di telefono collegato dal Cliente. Il Cliente riconosce e accetta che l'account WhatsApp collegato potrebbe essere bloccato, limitato o disconnesso per decisioni unilaterali di Meta, e che MedicoRemind non risponde di eventuali disservizi, mancate consegne di messaggi o danni, diretti o indiretti, derivanti da tali eventi, che restano al di fuori della propria sfera di controllo.

MedicoRemind adotta le precauzioni tecniche e organizzative ragionevoli per garantire la sicurezza e la continuità dei dati trattati (infrastruttura su server europei, backup periodici del database, controlli di accesso, cifratura delle comunicazioni), ma — come per qualunque servizio informatico — non può garantire l'assenza assoluta di perdita di dati in caso di forza maggiore, guasti tecnici, attacchi informatici o eventi imprevedibili. Salvo i casi di dolo o colpa grave previsti inderogabilmente dalla legge applicabile, MedicoRemind non risponde di danni indiretti, mancato guadagno o perdita di dati derivanti dall'uso del Servizio.

Come misura di salvaguardia aggiuntiva a disposizione del Cliente, MedicoRemind invia automaticamente ogni giorno all'indirizzo email dello Studio (o all'indirizzo configurato per le comunicazioni) una copia in formato Excel degli appuntamenti in programma e della situazione dei pagamenti, così che il Cliente disponga sempre di una copia autonoma e consultabile dei propri dati, indipendente dalla piattaforma. Il Cliente può inoltre richiedere l'invio immediato di tale copia in qualsiasi momento dalla propria area riservata.

12. Legge applicabile

Il presente accordo è regolato dal Regolamento (UE) 2016/679 (GDPR) e, per quanto non regolato dallo stesso, dalla legge applicabile al contratto di fornitura del servizio MedicoRemind.

Per domande su questo documento: privacy@medicoremind.com (indirizzo da attivare).