1. Esiste un accordo sul trattamento dei dati (DPA)?
Campanello: il fornitore non sa cosa sia, o rimanda ai «Termini di servizio». I termini d'uso non sono un DPA.
Quando affidi dati dei pazienti a un fornitore, quello diventa un responsabile del trattamento e tu resti il titolare. Il DPA è il documento che lo scrive. Senza, la responsabilità resta tutta tua senza nemmeno la traccia di averci pensato.
2. Dove sono fisicamente i dati?
Campanello: «nel cloud», «sui server dei nostri partner», «distribuito a livello globale».
«Nel cloud» non è una risposta: è il modo educato di non darne una.
3. Chi, dentro l'azienda, può leggere il contenuto clinico?
Campanello: «solo il personale autorizzato», senza dire chi, quando e con quale registro.
4. I dati sono cifrati? E chi ha la chiave?
Campanello: «usiamo HTTPS». È la cifratura del trasporto: protegge i dati mentre viaggiano, non mentre stanno fermi in un database.
5. C'è dell'intelligenza artificiale? Su quali dati gira?
Campanello: «usiamo l'IA per migliorare l'esperienza». È una frase di marketing, non una descrizione di un trattamento.
Domanda gemella, da fare subito dopo: i miei dati addestrano un modello? La risposta accettabile è «no, mai»; oppure «solo se lo attivi tu, ed è disattivato per impostazione predefinita». La configurabilità va bene, purché il valore di partenza sia quello prudente.
6. Ci sono sub-responsabili, e chi sono?
Campanello: l'elenco non esiste, o «dipende».
La catena conta: il fornitore del tuo fornitore tratta gli stessi dati, e tu ne rispondi lo stesso.
7. Posso esportare tutto, quando voglio, in un formato leggibile?
Campanello: «scrivici e prepariamo un'estrazione». Un export che passa da una richiesta non è un export: è una concessione.
È la domanda che protegge di più, perché è quella che ti lascia una via d'uscita da tutte le altre.
8. Cosa succede ai dati se chiudete?
Campanello: non è previsto niente. Vuol dire che nessuno ci ha pensato — e che ci penserai tu, di corsa, nel momento peggiore.
9. Cosa succede in caso di violazione dei dati?
Campanello: tempi generici, o nessun riferimento al tuo obbligo — che resta tuo, non del fornitore.
10. Per quanto tempo conservate, e cosa resta dopo la cancellazione?
Campanello: «i dati vengono cancellati immediatamente». I backup esistono, ed è un bene: chi dice il contrario o non li ha, o non lo sa.
Come usare le risposte
- Fai le domande per iscritto, via email: la risposta scritta è documentazione, quella telefonica no.
- Metti le risposte agli atti insieme al registro dei trattamenti (c'è un modello in una pagina).
- Se un fornitore risponde male a una domanda ma bene alle altre, non è necessariamente da scartare: vale la pena chiedere perché. La differenza sta fra chi non ha risolto un problema e chi non se lo è posto.
- Rifalle quando cambia qualcosa: un aggiornamento che introduce «funzioni intelligenti» cambia le risposte 5 e 6, spesso senza che nessuno te lo dica.
Le nostre risposte
Le mettiamo qui perché una scheda che non regge il confronto con chi l'ha scritta non serve a niente.
- 1. DPA — sì, disponibile e sottoscrivibile; il modello è fra i documenti generabili dall'app.
- 2. Dove — server situati nell'Unione Europea, come dichiarato nella Privacy Policy.
- 3. Chi legge — il contenuto clinico è cifrato: dal pannello di amministrazione si vedono metadati di account, mai dati dei pazienti.
- 4. Cifratura — AES-256-GCM a riposo sui campi sensibili, con chiave derivata per singolo studio.
- 5. IA — nessuna, su nessun campo della cartella clinica. Nessuna trascrizione automatica, nessun riassunto delle note. E quindi: i tuoi dati non addestrano nulla.
- 6. Sub-responsabili — elenco nell'informativa, variazioni comunicate.
- 7. Export — sì, in autonomia, CSV e PDF, senza chiedere niente a nessuno.
- 8. Se chiudiamo — l'export è sempre disponibile in autonomia, quindi non dipende da noi né da un preavviso. Ma va detto: una finestra di preavviso esplicita nei Termini oggi non c'è, e la stiamo aggiungendo. Scrivendo questa scheda ce ne siamo accorti noi — che è esattamente il motivo per cui le domande vanno fatte.
- 9. Violazioni — notifica senza ingiustificato ritardo, con i dati che servono alla tua comunicazione al Garante.
- 10. Conservazione — tempi dichiarati per dati, backup e log nella Privacy Policy.
Riferimenti: Regolamento (UE) 2016/679 (artt. 28, 30, 32, 33), legge 132/2025 sull'intelligenza artificiale, indicazioni del Garante per la protezione dei dati personali. Ultimo aggiornamento: 1 settembre 2026.
Ce ne sono altre sei
Le schede dello studio sono sette: soglie del forfettario, ENPAP dal lordo al netto, i primi trenta giorni di partita IVA, le scadenze del Sistema TS, il registro dei trattamenti, le sedute online e le dieci domande da fare a un software. Te le mandiamo tutte via email.
Riceverai anche le nostre guide fiscali e le novità del prodotto — niente spam, disiscrizione con un clic (Privacy Policy).