Informativa sulla Privacy
Indice
Questa è una traduzione di cortesia. La versione inglese è quella operativa e prevale in caso di divergenza.
1. Chi Siamo, e Che Cosa Copre la Presente Informativa
1.1 DTCONCIERGE S.R.L., una società a responsabilità limitata costituita secondo la legge della Romania, con sede legale in Aleea Călărașilor nr. 5, bl. G, ap. 54, Municipiul Sibiu, județul Sibiu, Romania, iscritta al Registro del Commercio con il numero J2026003869000, codice unico di registrazione 53369247, partita IVA intracomunitaria RO54852877, gestisce il servizio DentalPolyglot (il "Servizio"). I riferimenti a "noi" e "nostro" sono riferimenti a tale società.
1.2 La presente Informativa spiega in che modo trattiamo i dati personali quando agiamo come titolari del trattamento, ossia in relazione alle cliniche dentali e alle altre attività professionali che si abbonano al Servizio, alle persone che utilizzano gli account di tali abbonati, alle persone che ci contattano, e ai contatti professionali che avviciniamo riguardo al Servizio.
1.3 I dati personali relativi ai pazienti di una clinica abbonata sono trattati da noi come responsabili del trattamento che agiscono sulla base delle istruzioni di tale clinica. La Sezione 6 spiega la distinzione e indica dove un paziente trova le informazioni a esso destinate.
1.4 Il trattamento qui descritto è disciplinato dal Regolamento (UE) 2016/679 (il "GDPR") e dalla Legge rumena n. 190/2018 recante misure di attuazione di tale Regolamento. Il trattamento effettuato tramite comunicazioni elettroniche è inoltre disciplinato dalla Legge n. 506/2004 sul trattamento dei dati personali e la tutela della vita privata nel settore delle comunicazioni elettroniche.
1.5 Il nostro contatto per la privacy è privacy@dentalpolyglot.com. La corrispondenza inviata a tale indirizzo raggiunge un membro del personale responsabile delle questioni di protezione dei dati.
2. I Nostri Due Ruoli
2.1 Agiamo come titolari del trattamento per i dati personali dei nostri abbonati e del loro personale, per i dati di fatturazione e contabilità, per la corrispondenza di assistenza, per i dati dei contatti professionali che avviciniamo, e per i dati tecnici generati quando il Servizio viene gestito e protetto. Determiniamo le finalità e i mezzi di tale trattamento.
2.2 Agiamo come responsabili del trattamento per i dati personali relativi ai pazienti e ai potenziali pazienti di cui una clinica causa il trattamento attraverso il Servizio, inclusi i dati relativi alla salute ai sensi dell'Articolo 9 del GDPR. La clinica è titolare del trattamento di tali dati, determina perché e come vengono trattati, e ci istruisce tramite l'Accordo sul Trattamento dei Dati concluso con noi.
2.3 Poiché trattiamo categorie particolari di dati personali per conto di titolari del trattamento, l'esenzione di cui all'Articolo 30, paragrafo 5, del GDPR per le imprese con meno di 250 dipendenti non si applica a noi. Manteniamo registri delle attività di trattamento che coprono sia il nostro trattamento come titolari sia il nostro trattamento come responsabili, in conformità all'Articolo 30, paragrafi 1 e 2, del GDPR.
2.4 L'assegnazione dei ruoli di cui alle Sezioni 2.1 e 2.2 non diminuisce i diritti di alcuno. Un paziente che esercita un diritto si rivolge alla clinica in qualità di titolare del trattamento, e noi assistiamo la clinica nel rispondere, come spiega la Sezione 13.5.
3. Dati Personali Che Trattiamo Come Titolari del Trattamento
3.1 Dati di account e identità. La denominazione legale dell'attività abbonata, la sua sede legale o luogo di attività, il suo numero di registrazione, il suo numero di identificazione IVA ove ne sia titolare, e il nome, l'indirizzo email professionale, il numero di telefono professionale e il ruolo delle persone autorizzate a utilizzare l'account.
3.2 Dati di autenticazione. Le credenziali associate a ciascun utente autorizzato, conservate sotto forma di hash della password prodotto dall'algoritmo Argon2id anziché come password recuperabile, insieme alla configurazione del secondo fattore ove abilitato, agli identificativi di sessione, e ai registri degli eventi di accesso.
3.3 Dati di fatturazione. Livello di abbonamento, periodo di fatturazione, cronologia delle fatture, importi addebitati, stato fiscale, e i registri di pagamento prodotti dal nostro fornitore di servizi di pagamento. I numeri completi delle carte di pagamento non raggiungono i nostri sistemi, perché i dati della carta vengono raccolti e conservati dal nostro fornitore di servizi di pagamento sulla propria infrastruttura, e noi riceviamo solo un token, il tipo di carta, le ultime cifre e la data di scadenza.
3.4 Dati di assistenza e corrispondenza. Il contenuto dei messaggi che ci vengono inviati, l'indirizzo da cui vengono inviati, gli allegati che portano, e le note che prendiamo nella gestione di una richiesta.
3.5 Dati sui potenziali clienti. I dati di contatto professionale degli studi dentistici che avviciniamo riguardo al Servizio, comprendenti il nome dello studio, un indirizzo email aziendale, un numero di telefono aziendale ove pubblicato, il sito web dello studio, il paese di stabilimento, e la fonte da cui i dati sono stati ottenuti, insieme al registro di qualsiasi contatto e di qualsiasi opposizione ricevuta.
3.6 Dati tecnici e di sicurezza. Indirizzi di protocollo internet, metadati delle richieste, stringhe user-agent, contatori di limitazione della frequenza delle richieste, diagnostica degli errori, e registri di audit generati quando il Servizio viene utilizzato. I registri diagnostici trasmessi al nostro fornitore di monitoraggio degli errori vengono privati dei dati personali prima della trasmissione, e la riproduzione delle sessioni (session replay) non è abilitata.
3.7 Dati di onboarding. L'indirizzo del sito web pubblico esistente della clinica, i materiali che la clinica fornisce per la realizzazione, le scelte linguistiche che effettua, e un'immagine renderizzata del suo sito web pubblico acquisita durante l'onboarding. I dati personali che compaiono in tale materiale sono presenti perché la clinica li ha pubblicati o forniti, e noi li trattiamo allo scopo di costruire il Sito Tenant.
3.8 Non trattiamo categorie particolari di dati personali nella nostra veste di titolari del trattamento. Laddove tali dati ci raggiungano, lo fanno all'interno dei Dati dei Pazienti e sono disciplinati dalla Sezione 6.
4. Finalità e Basi Giuridiche
4.1 Fornitura del Servizio. Creazione e gestione degli account, realizzazione e hosting del Sito Tenant, gestione degli strumenti di richiesta e messaggistica, e fornitura di assistenza. La base giuridica è l'esecuzione di un contratto, o le misure precontrattuali adottate su richiesta dell'abbonato, ai sensi dell'Articolo 6, paragrafo 1, lettera b), del GDPR.
4.2 Fatturazione, emissione di fatture e contabilità. Addebito dei corrispettivi, emissione di fatture, tenuta dei registri contabili, e adempimento dei nostri obblighi fiscali. La base giuridica è l'adempimento di un obbligo legale ai sensi dell'Articolo 6, paragrafo 1, lettera c), del GDPR, letto insieme alla Legge n. 82/1991 sulla contabilità e alla normativa fiscale rumena.
4.3 Sicurezza, integrità e prevenzione degli abusi. Autenticazione degli utenti, individuazione e indagine sugli accessi non autorizzati, applicazione di limiti di frequenza, protezione contro gli abusi automatizzati, e tenuta di registri di audit. La base giuridica è il nostro legittimo interesse ai sensi dell'Articolo 6, paragrafo 1, lettera f), del GDPR a proteggere il Servizio, i suoi abbonati, e le persone i cui dati esso conserva. Abbiamo valutato tale interesse rispetto agli interessi e ai diritti fondamentali delle persone interessate e abbiamo registrato la valutazione.
4.4 Diagnosi di guasti e manutenzione del Servizio. Monitoraggio degli errori, indagine sugli incidenti, e correzione dei difetti. La base giuridica è il nostro legittimo interesse ai sensi dell'Articolo 6, paragrafo 1, lettera f), del GDPR a fornire un servizio funzionante e affidabile, esercitato attraverso registri diagnostici da cui i dati personali sono stati rimossi prima della trasmissione.
4.5 Comunicazioni relative al Servizio. Invio di messaggi relativi al funzionamento del Servizio, inclusi promemoria di rinnovo, avvisi di modifica, avvisi di sicurezza, e informazioni su un cambio di sub-responsabile. La base giuridica è l'esecuzione del contratto ai sensi dell'Articolo 6, paragrafo 1, lettera b), del GDPR e, per gli avvisi che siamo obbligati a inviare, l'adempimento di un obbligo legale ai sensi dell'Articolo 6, paragrafo 1, lettera c).
4.6 Contatto di potenziali clienti. Individuazione di studi dentistici che potrebbero trarre beneficio dal Servizio e contatto degli stessi al riguardo. La base giuridica del trattamento sottostante è il nostro legittimo interesse ai sensi dell'Articolo 6, paragrafo 1, lettera f), del GDPR a promuovere la nostra attività, e la Sezione 5 stabilisce le regole distinte e più rigorose che disciplinano l'invio della comunicazione stessa.
4.7 Adempimento degli obblighi previsti dal diritto dei servizi digitali. Gestione dei punti di contatto, ricezione e valutazione delle segnalazioni relative ai contenuti, emissione di dichiarazioni dei motivi, esecuzione degli ordini delle autorità competenti, e notifica dei sospetti di reati gravi laddove lo richieda l'Articolo 18 del Regolamento (UE) 2022/2065. La base giuridica è l'adempimento di un obbligo legale ai sensi dell'Articolo 6, paragrafo 1, lettera c), del GDPR.
4.8 Accertamento, esercizio e difesa di diritti in sede giudiziale. Conservazione dei registri necessari a dimostrare quanto concordato, quanto fornito, e quanto accettato, incluso il registro dell'accettazione clausola per clausola richiesto dall'Articolo 1203 del Codice Civile rumeno. La base giuridica è il nostro legittimo interesse ai sensi dell'Articolo 6, paragrafo 1, lettera f), del GDPR, e, laddove un periodo di conservazione sia imposto dalla legge, l'adempimento di un obbligo legale ai sensi dell'Articolo 6, paragrafo 1, lettera c).
4.9 Laddove ci basiamo sul legittimo interesse, una persona può opporsi in qualsiasi momento ai sensi dell'Articolo 21 del GDPR, e la Sezione 13 spiega come. Laddove l'opposizione riguardi il marketing diretto, ci fermiamo senza valutare il bilanciamento degli interessi.
5. Contatto di Interlocutori Professionali, e Comunicazioni Commerciali
5.1 L'Articolo 12 della Legge n. 506/2004 vieta l'invio di comunicazioni commerciali per posta elettronica, mediante sistemi automatizzati di chiamata, o via fax salvo che l'abbonato abbia dato il proprio previo consenso espresso. L'Articolo 12 si applica agli abbonati che sono persone giuridiche allo stesso modo in cui si applica alle persone fisiche, cosicché il requisito non viene meno per il fatto che ci rivolgiamo ad attività commerciali anziché a singoli individui.
5.2 Inviamo pertanto posta elettronica commerciale solo laddove sia stato registrato un previo consenso, o laddove si applichi la ristretta eccezione per i clienti esistenti, ossia laddove abbiamo ottenuto l'indirizzo direttamente nel corso della fornitura di un servizio a tale cliente, laddove la comunicazione riguardi servizi analoghi ai nostri, e laddove al destinatario sia stato dato, e continui a essere dato a ogni comunicazione, un mezzo chiaro e gratuito per opporsi.
5.3 Ogni comunicazione commerciale che inviamo ci identifica chiaramente, indica per conto di chi viene inviata, e riporta un indirizzo valido a cui può essere inviata una richiesta di cessazione. Non occultiamo né falsifichiamo l'identità del mittente, e non omettiamo un mezzo di opposizione.
5.4 Laddove un contatto professionale chieda di non essere più avvicinato, registriamo la richiesta e la rispettiamo. Il registro viene conservato per la ragione indicata nella Sezione 10.5, ed esiste al solo scopo di impedire ulteriori contatti.
5.5 Il contatto di un interlocutore tramite un canale diverso da quelli elencati nella Sezione 5.1, come la posta ordinaria o una telefonata effettuata da una persona anziché da un sistema automatizzato, resta soggetto al GDPR e ai diritti di trasparenza e di opposizione descritti nelle Sezioni 4.9 e 13.
6. Dati dei Pazienti, e il Nostro Ruolo di Responsabili del Trattamento
6.1 Quando una clinica utilizza il Servizio, i pazienti e i potenziali pazienti inviano richieste, scambiano messaggi, ricevono piani di trattamento, caricano documenti, e concordano appuntamenti dalla pagina di pianificazione collegata a un piano di trattamento. I dati personali generati da tali attività sono i Dati dei Pazienti, la clinica ne è titolare del trattamento, e noi li trattiamo solo sulla base delle istruzioni documentate della clinica.
6.2 I Dati dei Pazienti comprendono comunemente i dati di contatto, il contenuto dei messaggi, i dati relativi alla salute come diagnosi, riscontri e piani di trattamento, i documenti medici caricati come radiografie, i documenti di identità o assicurativi laddove la clinica li richieda, e i dettagli degli appuntamenti. I dati relativi alla salute costituiscono una categoria particolare ai sensi dell'Articolo 9 del GDPR.
6.3 L'esenzione di cui all'Articolo 9, paragrafo 2, lettera h), del GDPR per la fornitura di cure sanitarie è disponibile solo laddove il trattamento sia effettuato da o sotto la responsabilità di un professionista soggetto all'obbligo di segreto professionale ai sensi dell'Articolo 9, paragrafo 3. La condizione è soddisfatta dalla clinica e non è mai soddisfatta da noi, punto che registriamo affinché nessuna clinica presuma diversamente al momento di scegliere la propria base giuridica.
6.4 I documenti di identità possono contenere un numero di identificazione nazionale, che in Romania è il codice numerico personale. L'Articolo 4 della Legge n. 190/2018 collega garanzie aggiuntive, inclusa la designazione obbligatoria di un responsabile della protezione dei dati, laddove tale numero venga trattato sulla base del legittimo interesse. Le nostre istruzioni di trattamento escludono pertanto il legittimo interesse come base per il trattamento di un numero di identificazione nazionale, in modo che né noi né le nostre cliniche siamo attratti inavvertitamente in tale regime.
6.5 Non utilizziamo i Dati dei Pazienti per fini propri. I Dati dei Pazienti non vengono venduti, non vengono utilizzati per pubblicità, e non vengono utilizzati per addestrare o migliorare alcun modello di intelligenza artificiale, nostro o di terzi.
6.6 I pazienti vengono informati del trattamento dalla clinica, tramite l'informativa privacy pubblicata sul sito della clinica. Manteniamo il testo master di tale informativa e aggiorniamo i dati in essa contenuti riguardanti i nostri sub-responsabili e i nostri meccanismi di trasferimento, quale misura tecnica e organizzativa a sostegno del titolare del trattamento ai sensi dell'Articolo 28, paragrafo 3, lettere e) e f), del GDPR.
6.7 La descrizione completa del trattamento, le misure di sicurezza applicate, e l'elenco dei sub-responsabili autorizzati sono stabiliti nell'Accordo sul Trattamento dei Dati e nei relativi allegati, disponibili all'indirizzo https://dentalpolyglot.com/en/legal/dpa.
7. Da Dove Provengono i Dati
7.1 La maggior parte dei dati personali che deteniamo come titolari del trattamento ci viene fornita direttamente dall'abbonato, dai suoi utenti autorizzati, o dalla persona che ci contatta.
7.2 I registri di fatturazione sono generati dal nostro fornitore di servizi di pagamento nel corso dell'elaborazione di un pagamento, e ci vengono restituiti nella forma descritta nella Sezione 3.3.
7.3 I dati tecnici e di sicurezza vengono generati automaticamente dai sistemi che gestiscono il Servizio.
7.4 I dati sui potenziali clienti vengono ottenuti da fonti accessibili al pubblico, principalmente il sito web dello studio stesso, gli elenchi professionali pubblici, e i registri pubblici delle imprese. Raccogliamo i dati di contatto professionale dello studio e non compiliamo profili delle persone che vi lavorano.
7.5 Il materiale di onboarding viene recuperato dal sito web pubblico identificato dall'abbonato, con l'autorizzazione dell'abbonato e su sua istruzione.
8. Destinatari e Sub-Responsabili
8.1 I dati personali vengono divulgati all'interno della nostra organizzazione solo a coloro che ne hanno bisogno per svolgere la propria funzione, e ciascuno di essi è vincolato da un obbligo di riservatezza.
8.2 Incarichiamo i seguenti fornitori. Vercel Inc. fornisce l'hosting, la distribuzione dei contenuti, l'archiviazione dei file, la gestione dei domini personalizzati, l'analisi senza cookie, e la protezione contro i bot, con elaborazione e archiviazione ubicate nell'Unione Europea, nella regione di Francoforte, e con la possibilità di accesso dagli Stati Uniti a fini di supporto e operativi. Neon, LLC fornisce il database primario, ubicato nell'Unione Europea, nella regione di Francoforte. Anthropic Ireland, Limited, che è l'entità che contratta con i clienti stabiliti nello Spazio economico europeo, fornisce l'elaborazione tramite intelligenza artificiale utilizzata per la traduzione, per l'estrazione del testo dei piani di trattamento, e per l'assistente conversazionale, svolta su infrastruttura gestita negli Stati Uniti da Anthropic, PBC. Resend consegna l'email transazionale e gestisce i rimbalzi (bounce) e i reclami. Upstash fornisce la limitazione della frequenza delle richieste e la memorizzazione nella cache di breve durata, detenendo solo identificativi tecnici. Functional Software, Inc., operante come Sentry, fornisce il monitoraggio degli errori applicativi, con i dati conservati nell'Unione Europea, nella regione di Francoforte, e con i dati personali rimossi prima della trasmissione. Stripe gestisce la fatturazione degli abbonamenti per i nostri abbonati, e nessun Dato dei Pazienti la raggiunge. ScreenshotOne genera un'immagine del sito web pubblico della clinica durante l'onboarding e riceve solo un indirizzo pubblico.
8.3 Un inoltro facoltativo dei messaggi dei pazienti tramite la piattaforma WhatsApp Business, fornita alle imprese dello Spazio economico europeo da WhatsApp Ireland Limited in base ai propri Business Data Processing Terms e Business Data Transfer Addendum, è stato realizzato ma non è attivato. L'attivazione è una decisione della singola clinica, e finché una clinica non la attiva nessun messaggio viene inoltrato tramite tale canale e nessun dato viene divulgato a tale fornitore.
8.4 Divulghiamo i dati personali ai nostri consulenti professionali, ai nostri commercialisti, e ai nostri revisori laddove ne abbiano bisogno per fornirci consulenza, ciascuno di essi essendo vincolato da riservatezza professionale o contrattuale.
8.5 Divulghiamo i dati personali a un'autorità competente laddove un ordine, una sentenza, o un obbligo di legge ce lo imponga. Esaminiamo ogni richiesta per verificarne la validità, ci opponiamo alle richieste difettose o eccessive, e, salvo che sia vietato, informiamo l'abbonato interessato.
8.6 Laddove la nostra attività o una sua parte rilevante venga trasferita, i dati personali possono essere divulgati all'acquirente e ai suoi consulenti, fatti salvi adeguati impegni di riservatezza, e gli abbonati ne vengono informati.
8.7 Non vendiamo dati personali, non li divulghiamo a reti pubblicitarie, e non li utilizziamo per il tracciamento cross-site o la profilazione a fini pubblicitari.
8.8 L'elenco attuale dei sub-responsabili incaricati nel trattamento dei Dati dei Pazienti, con la funzione, l'ubicazione e il meccanismo di trasferimento applicabile a ciascuno, è mantenuto nell'Allegato B all'Accordo sul Trattamento dei Dati. Gli abbonati ricevono un preavviso di almeno trenta giorni prima che un sub-responsabile venga aggiunto o sostituito, e possono opporsi per motivi ragionevoli relativi alla protezione dei dati.
9. Trasferimenti al di Fuori dello Spazio Economico Europeo
9.1 L'applicazione e il database primario sono ubicati nell'Unione Europea, nella regione di Francoforte. Alcuni dei fornitori elencati nella Sezione 8.2 sono stabiliti negli Stati Uniti, o vi trattano dati, e i trasferimenti verso di essi vengono effettuati solo laddove sia in essere un meccanismo di trasferimento valido ai sensi del Capo V del GDPR.
9.2 I trasferimenti verso il nostro fornitore di intelligenza artificiale vengono effettuati sulla base delle Clausole Contrattuali Tipo adottate dalla Commissione Europea con la Decisione di esecuzione (UE) 2021/914, applicando il modulo che disciplina i trasferimenti da un responsabile del trattamento a un sub-responsabile. Non ci basiamo su alcuna certificazione di tale fornitore ai sensi del Data Privacy Framework UE-USA, e nessuna decisione di adeguatezza viene utilizzata con riguardo a tali trasferimenti.
9.3 I trasferimenti verso fornitori che mantengono una certificazione valida ai sensi del Data Privacy Framework UE-USA vengono effettuati facendo affidamento sulla Decisione di esecuzione (UE) 2023/1795 della Commissione, del 10 luglio 2023, con le Clausole Contrattuali Tipo concluse in aggiunta in modo che rimanga in essere un meccanismo qualora una certificazione decadesse. Le certificazioni vengono verificate rispetto all'elenco ufficiale pubblicato all'indirizzo https://www.dataprivacyframework.gov prima di farvi affidamento, e vengono riverificate a ogni revisione della presente Informativa.
9.4 I trasferimenti verso fornitori che non mantengono tale certificazione vengono effettuati esclusivamente sulla base delle Clausole Contrattuali Tipo.
9.5 Per ogni trasferimento, abbiamo valutato la legge e la prassi del paese di destinazione nella misura in cui incidono sull'efficacia del meccanismo su cui ci si basa, e applichiamo misure supplementari laddove la valutazione lo richieda. Le misure applicate includono la cifratura in transito, la minimizzazione dei dati effettivamente trasmessi, la rimozione dei dati personali dai registri diagnostici prima della trasmissione, impegni contrattuali relativi alle richieste di accesso governativo, ed esclusione contrattuale dell'uso del contenuto trasmesso per l'addestramento di modelli.
9.6 Indipendentemente dal GDPR, l'Articolo 32 del Regolamento (UE) 2023/2854 ci impone di adottare misure tecniche, organizzative e legali adeguate per prevenire l'accesso governativo di paesi terzi a, o il trasferimento di, dati non personali conservati nell'Unione laddove tale accesso sarebbe in conflitto con il diritto dell'Unione o degli Stati membri. Le misure descritte nella Sezione 9.5 servono anche a tale obbligo.
9.7 Una copia delle garanzie applicabili a un particolare trasferimento, con i termini commercialmente sensibili oscurati, viene fornita su richiesta a privacy@dentalpolyglot.com.
10. Per Quanto Tempo Conserviamo i Dati Personali
10.1 I dati dell'account dell'abbonato vengono conservati per la durata del rapporto contrattuale. A seguito della risoluzione, l'account resta disponibile in sola lettura per novanta giorni affinché l'abbonato possa esportare i propri contenuti e dati, e l'account e i suoi contenuti vengono eliminati alla fine di tale periodo.
10.2 I registri contabili e i documenti giustificativi, incluse le fatture, vengono conservati per cinque anni calcolati dal 1° luglio dell'anno successivo alla fine dell'esercizio finanziario in cui sono stati redatti, in conformità all'Articolo 25 della Legge n. 82/1991 come modificata dalla Legge n. 36/2023. I bilanci d'esercizio annuali vengono conservati per dieci anni.
10.3 La corrispondenza di assistenza viene conservata per la durata del rapporto e per ventiquattro mesi successivi, in modo che una questione sollevata tardi nel rapporto possa essere ricostruita, dopodiché viene eliminata.
10.4 I dati sui potenziali clienti vengono conservati per diciotto mesi dall'ultimo contatto, e vengono eliminati alla fine di tale periodo salvo che il contatto sia diventato un abbonato, nel qual caso si applica la Sezione 10.1.
10.5 I registri di opposizione a essere contattati vengono conservati senza limite fisso. La conservazione è necessaria perché il registro è il meccanismo che impedisce ulteriori contatti, ed eliminarlo consentirebbe che una persona che si è opposta venga avvicinata di nuovo per errore. Il registro contiene solo quanto è necessario per ottenere la soppressione, ossia l'indirizzo o il numero da escludere e la data dell'opposizione, e non viene utilizzato per alcun altro scopo.
10.6 I Dati dei Pazienti vengono conservati in conformità alle istruzioni della clinica che ne è titolare del trattamento. In base alle regole di conservazione configurate nel Servizio, una richiesta che non sfocia in un piano di trattamento viene eliminata ventiquattro mesi dopo l'ultima attività su di essa. Una richiesta di cancellazione viene eseguita entro trenta giorni dal ricevimento. Laddove una clinica istruisca un periodo diverso al fine di soddisfare i propri obblighi in materia di cartelle cliniche, l'istruzione della clinica prevale.
10.7 I backup operano tramite due meccanismi distinti, descritti separatamente poiché le loro conseguenze sui dati eliminati differiscono. Il database primario mantiene una finestra di recupero continuo di circa sei ore, dalla quale può essere ripristinato lo stato dei dati in qualsiasi momento rientrante in tale finestra. Uno snapshot notturno cifrato del database viene inoltre effettuato e conservato al di fuori della piattaforma su cui gira il Servizio, sotto cifratura AES-256-GCM, in modo che un incidente che colpisca la piattaforma non porti via l'unica copia dei dati.
10.8 La conservazione degli snapshot è fissata a trenta giorni dalla data in cui ciascuno snapshot viene effettuato, dopodiché lo snapshot viene distrutto, e non viene creata né conservata alcuna ulteriore copia archivistica. I dati eliminati dai sistemi live cessano pertanto di essere recuperabili dalla finestra continua una volta trascorse sei ore, e cessano di essere recuperabili dagli snapshot una volta distrutto l'ultimo snapshot che li conteneva, il che avviene entro trenta giorni dall'eliminazione. Laddove l'eliminazione venga eseguita in risposta a una richiesta ai sensi della Sezione 10.6, il periodo di trenta giorni decorre dall'esecuzione dell'eliminazione e non dalla data in cui la richiesta è stata ricevuta.
10.9 L'uso di uno snapshot è limitato al recupero da un guasto, una corruzione, o un incidente comparabile che colpisce i sistemi live. Uno snapshot non viene consultato per recuperare un record che è stato eliminato, e non viene utilizzato per ripristinare dati la cui cancellazione sia stata causata da una clinica o da un interessato. Laddove un ripristino reinserisca comunque un record eliminato prima dell'incidente, l'eliminazione viene applicata nuovamente al sistema ripristinato non appena il ripristino è completo, e l'evento viene registrato nei nostri registri. L'accesso a uno snapshot è disciplinato dal principio del privilegio minimo descritto nella Sezione 11.3.
10.10 I registri di sicurezza e di audit vengono conservati per il periodo necessario a indagare un incidente e a dimostrare l'integrità del Servizio, e vengono eliminati una volta trascorso tale periodo. I registri diagnostici trasmessi al nostro fornitore di monitoraggio degli errori vengono conservati per il minore tra il periodo configurato in tale servizio e il periodo necessario a correggere il difetto.
10.11 Laddove i dati personali siano necessari per accertare, esercitare o difendere un diritto in sede giudiziale, o per adempiere a un obbligo impostoci, la conservazione prosegue per tutto il tempo in cui il diritto o l'obbligo sussiste, nonostante i periodi sopra indicati, ed è limitata ai dati effettivamente necessari a tale scopo.
11. Sicurezza
11.1 Applichiamo misure tecniche e organizzative adeguate al rischio, in conformità all'Articolo 32 del GDPR, e le rivediamo al mutare del Servizio e del contesto delle minacce.
11.2 Le misure in vigore includono la cifratura dei dati in transito, la conservazione delle password come hash Argon2id anziché in forma recuperabile, l'isolamento dei dati di ciascun abbonato a livello di database tramite sicurezza a livello di riga (row-level security), il controllo degli accessi basato sui ruoli, l'autenticazione a due fattori sull'accesso amministrativo, la limitazione dell'accesso amministrativo al gruppo più ristretto praticabile, la limitazione della frequenza delle richieste sugli endpoint sensibili, la rimozione dei dati personali dalla diagnostica degli errori prima della trasmissione, e backup comprendenti il recupero puntuale (point-in-time recovery) all'interno del database insieme a snapshot cifrati conservati separatamente da esso.
11.3 Il personale con accesso ai dati personali è vincolato da riservatezza e riceve una formazione adeguata al proprio ruolo. L'accesso viene concesso secondo il principio del privilegio minimo e viene revocato quando cessa di essere necessario.
11.4 Nessuna misura elimina completamente il rischio. Laddove una persona ritenga che un account sia stato compromesso o che esista una vulnerabilità, la questione dovrebbe essere segnalata a privacy@dentalpolyglot.com, e indagheremo.
12. Violazioni dei Dati Personali
12.1 Manteniamo una procedura documentata per individuare, valutare, contenere e registrare le violazioni dei dati personali, e ogni violazione viene registrata indipendentemente dal fatto che diventi o meno notificabile.
12.2 Laddove agiamo come titolari del trattamento e una violazione sia suscettibile di comportare un rischio per i diritti e le libertà delle persone fisiche, notifichiamo l'autorità di controllo competente senza indebito ritardo e, ove fattibile, entro settantadue ore dal momento in cui ne veniamo a conoscenza, in conformità all'Articolo 33 del GDPR. Laddove il rischio sia elevato, informiamo anche le persone interessate in conformità all'Articolo 34.
12.3 Laddove agiamo come responsabili del trattamento, notifichiamo la clinica interessata senza indebito ritardo dopo essere venuti a conoscenza di una violazione, e in ogni caso entro quarantotto ore, in conformità all'Articolo 33, paragrafo 2, del GDPR e all'Accordo sul Trattamento dei Dati. La clinica determina quindi quale notifica richiedano i propri obblighi.
12.4 La nostra notifica indica la natura della violazione, le categorie e il numero approssimativo di persone e record interessati, le probabili conseguenze, le misure adottate o proposte, e il punto di contatto presso cui è possibile ottenere ulteriori informazioni.
13. I Vostri Diritti
13.1 Fatte salve le condizioni che il GDPR collega a ciascuno di essi, una persona ha il diritto di accesso ai sensi dell'Articolo 15, il diritto di rettifica ai sensi dell'Articolo 16, il diritto alla cancellazione ai sensi dell'Articolo 17, il diritto di limitazione del trattamento ai sensi dell'Articolo 18, il diritto alla portabilità dei dati ai sensi dell'Articolo 20, e il diritto di opposizione ai sensi dell'Articolo 21. Laddove il trattamento si fondi sul consenso, il consenso può essere revocato in qualsiasi momento ai sensi dell'Articolo 7, paragrafo 3, senza pregiudicare la liceità del trattamento effettuato prima della revoca.
13.2 Una richiesta può essere inviata a privacy@dentalpolyglot.com o, laddove sul nostro sito web sia pubblicato un modulo di richiesta, presentata tramite tale modulo. Non viene addebitato alcun costo, salvo che una richiesta sia manifestamente infondata o eccessiva, nel qual caso possiamo addebitare un costo ragionevole o rifiutarci di agire, spiegandone la ragione.
13.3 Rispondiamo senza indebito ritardo e in ogni caso entro un mese dal ricevimento. Laddove una richiesta sia complessa, o laddove siano state ricevute più richieste, il periodo può essere prorogato di due mesi ulteriori, e informiamo la persona della proroga e delle relative ragioni entro il primo mese.
13.4 Laddove non siamo in grado di identificare la persona dalle informazioni fornite, possiamo richiedere ulteriori dati sufficienti a confermarne l'identità. Chiediamo solo quanto è necessario, e non utilizziamo le informazioni fornite a tal fine per alcun altro scopo.
13.5 Laddove una richiesta riguardi i Dati dei Pazienti, la clinica è titolare del trattamento e la richiesta va correttamente indirizzata a essa. Laddove un paziente ci contatti direttamente, inoltriamo la richiesta alla clinica interessata senza indebito ritardo, informiamo il paziente di averlo fatto, e assistiamo la clinica nel rispondere come richiede l'Articolo 28, paragrafo 3, lettera e), del GDPR.
14. Presentare Reclamo a un'Autorità di Controllo
14.1 Una persona che ritenga che il nostro trattamento violi la normativa sulla protezione dei dati può presentare reclamo a un'autorità di controllo, nello Stato membro della sua residenza abituale, del suo luogo di lavoro, o del presunto illecito, in conformità all'Articolo 77 del GDPR.
14.2 La nostra autorità di controllo capofila è l'Autorità Nazionale di Vigilanza sul Trattamento dei Dati Personali della Romania, con sede in B-dul General Gheorghe Magheru nr. 28-30, Sector 1, 010336 Bucarest, Romania, raggiungibile all'indirizzo anspdcp@dataprotection.ro e all'indirizzo https://www.dataprotection.ro.
14.3 Il ricorso a un'autorità di controllo non esclude un rimedio giurisdizionale, e una persona può altresì promuovere un'azione dinanzi ai tribunali competenti ai sensi degli Articoli 79 e 82 del GDPR.
14.4 Preferiremmo ordinariamente l'opportunità di risolvere direttamente una questione, e un contatto a privacy@dentalpolyglot.com è spesso la via più rapida, ma nulla obbliga una persona a contattarci prima di rivolgersi a un'autorità.
15. Processo Decisionale Automatizzato, Profilazione e Intelligenza Artificiale
15.1 Non adottiamo decisioni che producano effetti giuridici riguardanti una persona, o che incidano in modo analogamente significativo su una persona, basate unicamente su un trattamento automatizzato ai sensi dell'Articolo 22 del GDPR.
15.2 L'intelligenza artificiale viene utilizzata per tradurre contenuti e messaggi, per estrarre il testo dai documenti di piano di trattamento, e per gestire un assistente conversazionale. Nessuna di tali funzioni valuta una persona, attribuisce un punteggio a una persona, o determina un esito riguardante una persona.
15.3 L'assistente conversazionale rivela di essere un sistema di intelligenza artificiale al momento della prima interazione, in adempimento dell'Articolo 50, paragrafo 1, e dell'Articolo 50, paragrafo 5, del Regolamento (UE) 2024/1689, applicabili dal 2 agosto 2026. I messaggi tradotti automaticamente sono etichettati come tali laddove vengono visualizzati.
15.4 I contenuti trasmessi al nostro fornitore di intelligenza artificiale sono esclusi per contratto dall'uso nell'addestramento o nel miglioramento dei modelli, e le garanzie di trasferimento descritte nella Sezione 9.2 si applicano a essi.
15.5 Sistemi automatizzati vengono utilizzati nella gestione della limitazione della frequenza delle richieste e della prevenzione degli abusi, e nel controllo automatizzato sul linguaggio pubblicitario descritto nel Copyright, Licenza dei Contenuti e Politica di Notifica e Azione. Laddove tale controllo contribuisca a una decisione di limitare un contenuto, la decisione viene comunicata come avente coinvolto mezzi automatizzati e un membro del personale la riesamina su richiesta.
16. Responsabile della Protezione dei Dati, e il Nostro Contatto per la Privacy
16.1 Non abbiamo designato un responsabile della protezione dei dati. La valutazione a sostegno di tale posizione è registrata, viene rivista almeno annualmente, e si basa sul seguente ragionamento.
16.2 L'Articolo 37, paragrafo 1, lettera c), del GDPR richiede la designazione laddove le attività principali di un titolare o di un responsabile del trattamento consistano nel trattamento di categorie particolari di dati su larga scala. Ricevere, conservare e tradurre le richieste sanitarie dei pazienti è inscindibile dal nostro prodotto, cosicché la condizione delle attività principali è soddisfatta e non sosteniamo il contrario. La condizione della larga scala viene valutata rispetto al numero di interessati, al volume dei dati, alla durata del trattamento, e all'estensione geografica di esso, e nell'attuale scala delle nostre operazioni riteniamo che non sia soddisfatta.
16.3 La valutazione viene riconsiderata al verificarsi di uno qualsiasi dei seguenti eventi, quale che si verifichi per primo: raggiungimento di dieci cliniche abbonate attive; gestione di abbonati attivi in due o più paesi; qualsiasi trattamento di un numero di identificazione nazionale o di altra categoria particolare di dati sulla base del legittimo interesse, che comunque comporterebbe l'applicazione dell'Articolo 4 della Legge n. 190/2018; qualsiasi nuovo trattamento di categorie particolari di dati al di fuori dell'attuale ambito del prodotto; oppure il decorso di dodici mesi dall'ultima valutazione.
16.4 Qualora la designazione diventasse obbligatoria, nomineremo un responsabile della protezione dei dati esterno mediante un contratto di servizio come consente l'Articolo 37, paragrafo 6, del GDPR, notificheremo l'Autorità Nazionale di Vigilanza sul Trattamento dei Dati Personali, e pubblicheremo i dati di contatto nella presente Informativa.
16.5 Fino ad allora, privacy@dentalpolyglot.com è il nostro contatto designato per la privacy. Tale indirizzo non è un responsabile della protezione dei dati ai sensi dell'Articolo 37, e lo descriviamo di conseguenza anziché lasciare che si crei un'impressione contraria. Le richieste, i reclami e la corrispondenza relativa alle violazioni vengono instradati tramite esso.
17. Minori
17.1 Il Servizio viene contrattato da attività professionali, e gli account non vengono aperti da o per minori.
17.2 I pazienti che contattano una clinica tramite un Sito Tenant possono essere minori. Determinare l'età alla quale un minore può prestare il consenso, e ottenere l'autorizzazione di un titolare della responsabilità genitoriale laddove lo richieda l'Articolo 8 del GDPR, sono questioni di competenza della clinica in qualità di titolare del trattamento, e le soglie di età differiscono tra gli Stati membri. L'informativa privacy per i pazienti che manteniamo include brevi avvisi che richiamano l'attenzione della persona che compila un modulo su questo punto.
17.3 Laddove veniamo a conoscenza che i dati di un minore sono stati inviati senza la necessaria autorizzazione, ne informiamo la clinica interessata affinché possa agire di conseguenza.
18. Cookie e Tecnologie Simili
18.1 Impostiamo cinque cookie proprietari (first-party) e nessun altro, quattro dei quali strettamente necessari e il quinto che registra la lingua selezionata dal visitatore, non utilizziamo alcun tracciatore pubblicitario, e non mostriamo alcun banner di consenso, sulla base spiegata nell'Informativa sui Cookie.
18.2 L'Informativa sui Cookie stabilisce il nome, la finalità e la durata di ciascun cookie, il trattamento della memoria locale (local storage), l'approccio di misurazione senza cookie, e la posizione riguardo ai siti delle cliniche ospitati. L'argomento non viene ripetuto qui.
19. Modifiche alla Presente Informativa
19.1 La presente Informativa viene rivista almeno annualmente e ogniqualvolta venga apportata una modifica sostanziale al Servizio, ai nostri sub-responsabili, ai nostri meccanismi di trasferimento, o alla legge a noi applicabile.
19.2 La versione attuale e la data della sua ultima revisione sono pubblicate all'indirizzo https://dentalpolyglot.com. Laddove una modifica incida in modo sostanziale sui nostri abbonati, li informiamo all'indirizzo email registrato prima che abbia effetto.
19.3 Le versioni superate vengono conservate e fornite su richiesta a privacy@dentalpolyglot.com, in modo che una persona possa stabilire quale versione si applicasse in un dato momento.
20. Contatti
20.1 DTCONCIERGE S.R.L., Aleea Călărașilor nr. 5, bl. G, ap. 54, Municipiul Sibiu, județul Sibiu, Romania. Corrispondenza in materia di protezione dei dati: privacy@dentalpolyglot.com. Corrispondenza generale: service@dentalpolyglot.com. Sito web: https://dentalpolyglot.com.