Accordo sul trattamento dei dati (DPA)
Ultimo aggiornamento: 25 agosto 2026
Il presente accordo integra i Termini di servizio e disciplina il trattamento dei dati personali effettuato da WellneX.Life ("Responsabile") per conto del professionista o dello studio ("Titolare"), ai sensi dell'art. 28 GDPR. L'accettazione dei Termini di servizio comporta l'accettazione del presente DPA.
1. Oggetto e durata
Il trattamento ha per oggetto i dati dei pazienti del Titolare inseriti nella Piattaforma e dura quanto il rapporto contrattuale.
2. Natura dei dati e categorie di interessati
- Interessati: pazienti del Titolare, suoi collaboratori di studio.
- Dati: identificativi, contatti, dati sanitari (art. 9), dati genetici ove caricati, dati di fatturazione.
3. Istruzioni del Titolare
Il Responsabile tratta i dati solo su istruzione documentata del Titolare, per erogare le funzionalità della Piattaforma (archiviazione, elaborazione report, invio email, fatturazione) e per gli obblighi di legge.
4. Riservatezza
Il personale autorizzato è vincolato alla riservatezza e accede ai dati solo quando strettamente necessario per supporto tecnico, con tracciamento degli accessi.
5. Misure di sicurezza (art. 32)
- Cifratura in transito (TLS 1.2+) e a riposo.
- Segregazione logica dei dati per studio tramite policy di accesso a livello di riga.
- Autenticazione con password gestita da provider dedicato; supporto OAuth.
- Cifratura applicativa dei token dei dispositivi indossabili (AES-256-GCM).
- Registro degli accessi ai dati sanitari e log applicativi.
- Backup automatici e ripristino point-in-time gestiti dal fornitore infrastrutturale.
6. Sub-responsabili
Il Titolare autorizza i seguenti sub-responsabili:
- Supabase (hosting database, autenticazione, storage) — UE.
- Cloudflare (hosting applicativo, CDN) — UE/globale con clausole contrattuali standard.
- Resend (invio email transazionali).
- Stripe (pagamenti e fatturazione abbonamenti).
- Lovable AI Gateway (elaborazione dei report generati con AI; nessun addestramento sui dati).
Eventuali variazioni saranno comunicate con almeno 30 giorni di preavviso, con diritto di opposizione.
7. Trasferimenti extra UE
I dati sono archiviati nell'Unione Europea. Eventuali trasferimenti verso paesi terzi avvengono sulla base di clausole contrattuali standard approvate dalla Commissione europea.
8. Violazioni dei dati (data breach)
Il Responsabile notifica al Titolare ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 48 ore dalla conoscenza, fornendo le informazioni necessarie agli adempimenti ex artt. 33-34 GDPR.
9. Assistenza al Titolare
Il Responsabile assiste il Titolare nelle risposte alle richieste degli interessati, nelle valutazioni d'impatto e nelle interlocuzioni con l'autorità di controllo, mettendo a disposizione le funzioni di export e cancellazione dei dati presenti nella Piattaforma.
10. Cancellazione al termine
Alla cessazione del contratto i dati sono restituiti in formato strutturato (JSON) e cancellati entro 30 giorni, salvo obblighi legali di conservazione.
11. Audit
Il Titolare può richiedere, con preavviso ragionevole e non più di una volta l'anno, la documentazione attestante il rispetto degli obblighi del presente accordo.
Per una copia firmata del DPA scrivere a privacy@wellnex.life.