Vai al contenuto
Kinelia

Legale

Accordo sul trattamento dei dati

Nomina a responsabile del trattamento (art. 28 GDPR). Bozza da rivedere con il consulente. Aggiornata il 24 settembre 2026.

1. Parti e oggetto

Il centro che attiva Kinelia («Titolare») nomina Kinelia («Responsabile») responsabile del trattamento dei dati personali inseriti nel servizio. L’accordo si applica per tutta la durata del contratto, compresa la prova gratuita.

2. Dati e interessati

Dati anagrafici e di contatto, dati relativi alla salute (anamnesi, valutazioni, diario clinico, referti), dati fiscali e di pagamento. Interessati: pazienti del centro, loro tutori, personale e collaboratori del centro.

3. Istruzioni del Titolare

Il Responsabile tratta i dati solo per erogare il servizio secondo le funzioni del software e le istruzioni documentate del Titolare. Non tratta i dati per finalità proprie, non li comunica a terzi salvo i sub-responsabili elencati e non li trasferisce fuori dall’Unione Europea.

4. Misure di sicurezza

  • Hosting su Amazon Web Services, regione Milano; rete privata, accesso amministrativo solo con chiavi e da indirizzi autorizzati.
  • Cifratura in transito (TLS) e a riposo (dischi e copie); cifratura applicativa AES-256-GCM dei campi clinici con chiave per centro custodita in un servizio separato.
  • Isolamento per centro: ogni centro ha il proprio database e il proprio spazio per gli allegati.
  • Controllo degli accessi per ruolo, registro delle operazioni sulle cartelle, limiti ai tentativi di accesso.
  • Copie di sicurezza giornaliere conservate 30 giorni, prova di ripristino mensile.
  • Personale vincolato alla riservatezza; accesso ai dati del centro solo su richiesta di assistenza, registrato e revocabile.

5. Sub-responsabili

  • Amazon Web Services EMEA SARL — hosting, archiviazione, invio email di servizio (SES) — Milano, Italia; funzioni di intelligenza artificiale (Amazon Bedrock) e trascrizione della dettatura (Amazon Transcribe), con elaborazione solo in regioni dell’Unione Europea. Dati di cartella clinica raggiungono i modelli solo se il centro accende le funzioni cliniche, dopo la propria DPIA, e solo per i pazienti che hanno dato un consenso specifico: nome, cognome e recapiti sono tolti prima dell’invio, l’audio non si conserva e i fornitori dei modelli non accedono a richieste e risposte né le usano per l’addestramento.
  • Fornitore IA scelto dal Titolare — solo se il Titolare inserisce una propria chiave (per esempio Anthropic o Mistral): in quel caso il rapporto con il fornitore è del Titolare, che ne valuta sede e condizioni.
  • Meta Platforms Ireland Ltd — solo se il Titolare attiva i promemoria WhatsApp — Irlanda.
  • Fornitore di pagamento (per la fatturazione dell’abbonamento, dati del centro e non dei pazienti) — indicato in fase di attivazione.

Comunichiamo con 30 giorni di preavviso ogni variazione; il Titolare può opporsi recedendo senza penali.

6. Assistenza al Titolare

Il Responsabile assiste il Titolare nel rispondere alle richieste degli interessati (esportazione, cancellazione, limitazione), nella valutazione d’impatto e nelle verifiche, mettendo a disposizione questa documentazione e i registri.

7. Violazioni

Il Responsabile notifica al Titolare ogni violazione dei dati personali senza ingiustificato ritardo e comunque entro 24 ore dalla scoperta, con le informazioni disponibili e le misure adottate.

8. Fine del trattamento

Alla cessazione del contratto il Titolare può esportare tutti i dati per 30 giorni. Trascorso il termine, il Responsabile cancella i dati e le copie di sicurezza entro ulteriori 30 giorni e lo attesta su richiesta.

9. Verifiche

Il Titolare può chiedere, una volta l’anno o in caso di incidente, evidenze delle misure adottate; il Responsabile le fornisce entro 30 giorni.