INFORMATIVA SULLA PRIVACY DI HICORA.AI

Informativa sulla privacy per il sito web, la piattaforma e i servizi di documentazione clinica assistiti dall'intelligenza artificiale
Version 2.0

Indice

  1. Definizioni
  2. Titolare del trattamento dei dati personali e contesto di trattamento
  3. Dati di contatto
  4. Categorie di informazioni trattate
  5. Finalità, base giuridica e periodo di conservazione
  6. Informazioni sanitarie dei pazienti e ruolo del responsabile del trattamento
  7. Destinatari dei dati e sub-responsabili del trattamento
  8. Trasferimenti verso paesi terzi e profilazione
  9. Marketing
  10. Cookie e analitiche
  11. Sicurezza
  12. Conservazione e cancellazione dei dati
  13. Diritti dell'interessato
  14. Addendum regionali
  15. Disposizioni finali

1. Definizioni

TermineSignificato
GDPRRegolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016.
Titolare del trattamento dei dati personaliil soggetto che determina le finalità e i mezzi del trattamento dei dati personali, ai sensi dell'articolo 4, paragrafo 7, del GDPR.
Responsabile del trattamentoil soggetto che tratta i dati personali per conto del titolare, ai sensi dell'articolo 4, paragrafo 8, del GDPR.
Destinatarioil soggetto a cui vengono comunicati i dati personali, ai sensi dell'articolo 4, paragrafo 9, del GDPR.
Servizio o Piattaformala piattaforma hiCora.ai come software in modalità servizio (SaaS) gestita da iDocly sp. z o.o., che offre a professionisti sanitari e organizzazioni sanitarie strumenti di trascrizione assistita da AI e di preparazione di bozze di documentazione clinica.
Informazioni sanitarie del pazientedati sulla salute, registrazioni vocali, trascrizioni, bozze di appunti, riepiloghi delle visite, note cliniche e altre informazioni relative al paziente immesse, caricate, registrate, trascritte o altrimenti trattate da un Utente tramite il Servizio.
Utenteuna persona o un'organizzazione che utilizza il Sito web o la Piattaforma, inclusi i professionisti sanitari e le organizzazioni sanitarie.
Addendum regionaleun documento sulla privacy, sulla sanità, sulla sicurezza o sul trattamento dei dati specifico per una giurisdizione, applicabile agli Utenti o alle persone in un determinato territorio.
Sub-responsabile del trattamentoun fornitore terzo incaricato da iDocly di trattare i dati personali per conto di iDocly in relazione al Servizio.

2. Titolare del trattamento dei dati personali e contesto di trattamento

Il titolare del trattamento dei dati personali relativi al funzionamento del Sito web, agli account utente, agli abbonamenti, alla fatturazione, al marketing, all'assistenza, alla sicurezza e alle comunicazioni commerciali è iDocly sp. z o.o. con sede legale a Cracovia, ul. Bonarka 8, 30-415 Krakow, Poland, iscritta nel Registro degli Imprenditori del Registro Giudiziario Nazionale con numero KRS 0000960776; tribunale del registro: Tribunale distrettuale di Rzeszów, 12° Divisione Commerciale del Registro Giudiziario Nazionale; capitale sociale: PLN 6.000; NIP: 8133876161; REGON: 521493568; e-mail: [email protected].

I professionisti sanitari e le organizzazioni sanitarie che utilizzano il Servizio sono i titolari del trattamento delle Informazioni sanitarie dei pazienti che immettono, caricano, registrano, trascrivono o altrimenti trattano tramite il Servizio. iDocly tratta tali Informazioni sanitarie dei pazienti per conto dell'Utente in qualità di responsabile del trattamento/fornitore di servizi, in conformità al contratto di trattamento dei dati applicabile, all'Addendum regionale o ad altra documentazione contrattuale.

iDocly non determina le finalità mediche per le quali le Informazioni sanitarie dei pazienti vengono raccolte o utilizzate dall'Utente. L'Utente è responsabile di fornire ai pazienti tutte le informative richieste e di ottenere tutti i consensi o le autorizzazioni necessari.

Se iDocly partecipa a ricerche, studi clinici o progetti scientifici, tale trattamento sarà disciplinato da documentazione separata fornita ai partecipanti o alle organizzazioni interessate.

Situazioni di titolarità congiunta e di titolare autonomo

Quando utilizziamo strumenti esterni di autenticazione, analisi, pagamento, pubblicità o comunicazione, il relativo fornitore terzo può agire come titolare autonomo, contitolare o responsabile del trattamento a seconda del servizio e del contesto giuridico. Possono applicarsi le informative sulla privacy e la documentazione contrattuale del fornitore interessato. Evitiamo di utilizzare strumenti pubblicitari o analitici nelle aree della Piattaforma in cui vengono trattate Informazioni sanitarie dei pazienti, salvo che siano configurati per impedire l'accesso alle informazioni identificative dei pazienti e che ciò sia consentito dalla normativa applicabile.

3. Dati di contatto

OggettoContatto
Contatto generale[email protected]
Questioni di privacy[email protected]
Incidenti di sicurezza[email protected]
Responsabile della protezione dei dati / contatto per la privacy[email protected]
Indirizzo postaleiDocly sp. z o.o., ul. Bonarka 8, 30-415 Krakow, Poland

Qualora l'indirizzo del Responsabile della protezione dei dati cambi o qualora iDocly non abbia formalmente nominato un Responsabile della protezione dei dati per una specifica giurisdizione, le richieste in materia di privacy possono comunque essere inviate a [email protected].

4. Categorie di informazioni trattate

CategoriaEsempi
Informazioni sull'accountnome, indirizzo e-mail, organizzazione, ruolo, credenziali di accesso, impostazioni dell'account, lingua, paese e preferenze dell'utente
Informazioni professionaliprofessione sanitaria, organizzazione, informazioni sulla licenza o registrazione, ove fornite o richieste
Informazioni su abbonamento e fatturazionepiano, fatture, stato del pagamento, indirizzo di fatturazione, informazioni fiscali, metadati delle transazioni e identificativi del fornitore di pagamenti
Informazioni sanitarie del pazienteregistrazioni audio, trascrizioni, bozze di documentazione, note cliniche, riepiloghi delle visite e altre informazioni relative al paziente immesse dall'Utente
Informazioni tecniche e di sicurezzaindirizzo IP, informazioni sul dispositivo, informazioni sul browser, registri di accesso, registri di audit, eventi di sicurezza, eventi di autenticazione e diagnostica di sistema
Informazioni di assistenzamessaggi di assistenza, allegati, comunicazioni con iDocly e metadati di risoluzione dei problemi, escluse le Informazioni sanitarie del paziente, salvo che il canale di assistenza sia espressamente approvato a tal fine
Informazioni su sito web e cookieidentificativi dei cookie, analisi del sito web, preferenze di marketing e registrazioni dei consensi, nel rispetto dei requisiti di consenso applicabili
Dati di marketing e comunicazionepreferenze e-mail, abbonamenti a newsletter, interazioni con le campagne e registrazioni a eventi
Registrazioni di conformitàregistri di accettazione, versioni dei documenti accettate, eventi di conferma del consenso del paziente, tracce di audit e registrazioni necessarie a dimostrare la conformità

5. Finalità, base giuridica e periodo di conservazione

iDocly può trattare i dati personali per le finalità, sulla base delle basi giuridiche e per i periodi di conservazione descritti di seguito. Qualora un Addendum regionale preveda norme più rigorose o più specifiche, tale Addendum regionale si applica per la questione specifica della relativa giurisdizione.

FinalitàEsempiBase giuridicaConservazione
A. Preparazione, conclusione ed esecuzione di un contrattocreazione dell'account, onboarding dell'utente, gestione degli abbonamenti, amministrazione dell'organizzazione, fornitura del Servizio, comunicazione con i clienti e assistenzaArticolo 6, paragrafo 1, lettera b) del GDPR: misure precontrattuali ed esecuzione di un contratto. Articolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nel trattamento dei dati di rappresentanti, dipendenti e personale designato da un'organizzazione sanitaria.Per il periodo necessario ad eseguire, rescindere o far scadere altrimenti il contratto, e successivamente per i periodi di prescrizione o le obbligazioni di legge.
B. Addebito e regolamento dei pagamenti, emissione di fatture e contabilitàelaborazione dei pagamenti, emissione di fatture, documentazione fiscale, registrazioni contabili, riconciliazione dei pagamenti e recupero creditiArticolo 6, paragrafo 1, lettera c) del GDPR: adempimento di obblighi di legge, inclusi gli obblighi fiscali e contabili. Articolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nell'amministrazione dei pagamenti e nel recupero crediti.Per il periodo richiesto dalla normativa contabile e fiscale applicabile.
C. Gestione di controversie, reclami e azioni legaligestione dei reclami, analisi legale, difesa o promozione di azioni legali, conservazione delle prove, comunicazione con consulenti e autoritàArticolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nell'accertamento, nell'esercizio e nella difesa di diritti legali. L'articolo 6, paragrafo 1, lettera b) del GDPR può applicarsi anche quando le azioni legali riguardano l'esecuzione di un contratto.Fino alla scadenza delle potenziali azioni legali o per il periodo necessario a condurre procedimenti, far valere diritti o adempiere obblighi di legge.
D. Marketing diretto verso Utenti e visitatori del sito webpromozione dei servizi iDocly e hiCora.ai, aggiornamenti sui prodotti, newsletter, eventi, materiali didattici e comunicazioni commercialiArticolo 6, paragrafo 1, lettera f) del GDPR, ove ci basiamo sul legittimo interesse nel marketing B2B. Consenso, ove richiesto dalle normative in materia di comunicazioni elettroniche, cookie o marketing.Fino a quando l'interessato non si oppone, revoca il consenso, annulla l'iscrizione o la finalità di marketing cessa.
E. Garantire il corretto funzionamento del Sito web e della Piattaformafunzionamento tecnico, gestione delle sessioni, accesso, preferenze, sicurezza, diagnostica e cookie necessariArticolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nel gestire, proteggere e mantenere il Sito web e la Piattaforma. Articolo 6, paragrafo 1, lettera b) del GDPR ove necessario per fornire il Servizio.Per il periodo necessario al funzionamento, alla sicurezza e alla risoluzione dei problemi, fatti salvi i periodi di conservazione dei registri e di prescrizione.
F. Analisi e miglioramento del Sito webstatistiche del sito web, analisi del traffico, analisi del percorso utente, miglioramento delle prestazioni e analisi basata sul consensoArticolo 6, paragrafo 1, lettera f) del GDPR per analisi necessarie limitate ove consentito. Consenso ove richiesto per cookie analitici non essenziali o tecnologie analoghe.Per la durata della finalità analitica o fino all'opposizione o alla revoca del consenso, tenuto conto della durata dei cookie e delle impostazioni di conservazione.
G. Monitoraggio della sicurezza e prevenzione delle frodiregistri di accesso, tracce di audit, risposta alle vulnerabilità, protezione degli account, prevenzione degli abusi, prevenzione di malware e spamArticolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nella sicurezza, nella prevenzione delle frodi, nell'integrità del servizio e nella protezione degli Utenti, dei pazienti e di iDocly.Per il periodo necessario a proteggere il Servizio e a indagare sugli incidenti, tipicamente in conformità alle politiche di conservazione dei registri di sicurezza.
H. Trattamento delle Informazioni sanitarie dei pazienti per conto degli Utentiregistrazione, trascrizione, bozza di documentazione clinica, esportazione, cancellazione, registri di audit e assistenza approvata per le informazioni sanitarieL'Utente determina la base giuridica in qualità di titolare. iDocly tratta tali dati in qualità di responsabile/fornitore di servizi ai sensi dell'articolo 28 del GDPR o della documentazione equivalente applicabile.Per la durata del contratto e in conformità al contratto di trattamento dei dati applicabile, all'Addendum regionale, alla conservazione dei backup e alla politica di cancellazione.
I. Conformità legale e regolamentarerisposta a richieste legittime, audit, obblighi regolamentari, screening delle sanzioni ove applicabile e divulgazioni obbligatorieArticolo 6, paragrafo 1, lettera c) del GDPR: adempimento di obblighi di legge. Articolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nella conformità e nella gestione del rischio ove non si applichi un obbligo di legge diretto.Per il periodo richiesto dalla legge o necessario a dimostrare la conformità.
J. Comunicazioni sui prodotti e notifiche di servizionotifiche di servizio, avvisi di sicurezza, modifiche ai prodotti, messaggi amministrativi e aggiornamenti dei terminiArticolo 6, paragrafo 1, lettera b) del GDPR ove necessario per il contratto. Articolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nella comunicazione di importanti informazioni sul servizio.Per la durata dell'account o del contratto e quanto necessario a dimostrare la notifica.
K. Addestramento AI e miglioramento del prodottovedere la sezione dedicata di seguitoLe Informazioni sanitarie dei pazienti non vengono utilizzate per impostazione predefinita per addestrare, ottimizzare o migliorare modelli di AI. Qualsiasi utilizzo eccezionale richiede un contratto scritto separato e una base giuridica valida.Come definito nel contratto scritto separato o secondo le regole di anonimizzazione/de-identificazione e la normativa applicabile.

6. Informazioni sanitarie dei pazienti e ruolo del responsabile del trattamento

7. Destinatari dei dati e sub-responsabili del trattamento

Di seguito sono riportate le categorie di destinatari e il contesto in cui i dati personali possono essere comunicati. Solo i sub-responsabili approvati possono trattare le Informazioni sanitarie dei pazienti.

ContestoDestinatariFinalità
Amministrazione del contratto e dell'accountfornitori IT, fornitori di hosting, fornitori di autenticazione, strumenti di assistenza, fornitori di posta elettronica, consulenti, soggetti autorizzati a ispezionare o sottoporre ad audit ove applicabileconfigurazione dell'account, autenticazione, esecuzione del contratto, assistenza clienti e amministrazione
Pagamenti, fatture e contabilitàfornitori di pagamenti, banche, fornitori di servizi contabili, consulenti legali e fiscali, fornitori di recupero crediti ove necessarioelaborazione dei pagamenti, fatturazione, contabilità, conformità fiscale e recupero crediti
Controversie e azioni legalitribunali, autorità pubbliche, consulenti, revisori, fornitori di servizi postali o di corriere e fornitori ITgestione di azioni legali, reclami, controversie, notifiche e conservazione delle prove
Marketing direttofornitori di e-mail marketing, fornitori CRM, piattaforme pubblicitarie ove si applichi il consenso o la base giuridicamarketing dei servizi iDocly e hiCora.ai. Le Informazioni sanitarie dei pazienti non vengono utilizzate a tal fine
Cookie e analitichefornitori di analisi, fornitori di gestione del consenso, fornitori di pubblicità ove applicabile e con consensoanalisi del sito web, misurazione delle prestazioni e attribuzione di marketing. Le aree della Piattaforma con Informazioni sanitarie dei pazienti non devono trasmettere a questi strumenti dati identificativi dei pazienti
Servizio di documentazione clinicahosting cloud, archiviazione, inferenza AI, trascrizione, sicurezza e fornitori di assistenza approvati elencati nell'Elenco dei sub-responsabilihosting, archiviazione, trascrizione, generazione di bozze di documentazione, protezione e assistenza del Servizio
Conformità legaleautorità pubbliche, autorità di regolamentazione, tribunali e forze dell'ordine ove richiesto o consentito dalla leggeobblighi di legge, richieste legittime, obblighi regolamentari e conformità

Regole per i sub-responsabili del trattamento

8. Trasferimenti verso paesi terzi e profilazione

I dati possono essere trattati nello Spazio economico europeo e, a seconda della localizzazione dell'Utente, della configurazione del servizio selezionata e degli Addendum regionali applicabili, in altre giurisdizioni quali gli Stati Uniti, l'Australia, il Canada o il Regno Unito.

Quando i dati personali vengono trasferiti al di fuori del SEE, iDocly si avvale di adeguate garanzie ai sensi del GDPR, quali decisioni di adeguatezza, clausole contrattuali standard, accordi di trattamento dei dati o altri meccanismi di trasferimento leciti. I dettagli sui sub-responsabili, sui luoghi di trattamento e sulle garanzie sono riportati nell'Elenco dei sub-responsabili applicabile e nell'Addendum regionale sulla privacy.

Area di finalitàTrasferimentiProfilazione
Trattamento connesso al contrattoPuò avvenire al di fuori del SEE a seconda della configurazione del servizio, del fornitore di autenticazione, del fornitore di assistenza e della localizzazione dell'Utente.Nessuna profilazione per le decisioni contrattuali.
Pagamenti e contabilitàPuò coinvolgere fornitori di pagamenti e banche nel SEE o in altre giurisdizioni a seconda del metodo di pagamento e della localizzazione dell'Utente.Nessuna profilazione per questa finalità.
Controversie e azioni legaliPuò avvenire ove una parte, un consulente, un'autorità o un tribunale si trovi al di fuori del SEE.Nessuna profilazione per questa finalità.
Marketing direttoPuò coinvolgere fornitori di marketing, CRM, analisi o pubblicità al di fuori del SEE ove siano soddisfatte le garanzie applicabili e i requisiti di consenso.La profilazione a fini di marketing può avvenire solo ove consentito e nel rispetto del consenso ove richiesto.
Cookie e strumenti socialPuò coinvolgere fornitori terzi al di fuori del SEE a seconda del consenso ai cookie e della configurazione del fornitore.La profilazione del sito web può avvenire a fini analitici o pubblicitari solo ove consentito.
Informazioni sanitarie del pazienteI luoghi di trattamento dipendono dall'Elenco dei sub-responsabili applicabile, dall'Addendum regionale e dalla configurazione del servizio.Nessuna profilazione sanitaria dei pazienti a fini di marketing. Nessuna profilazione clinica autonoma da parte di iDocly per le decisioni mediche.

9. Marketing

10. Cookie e analitiche

Il Sito web utilizza cookie e tecnologie analoghe. I cookie sono piccoli file di testo memorizzati sul dispositivo dell'utente. Possono essere utilizzati per abilitare le funzionalità del Sito web, ricordare le preferenze, migliorare le prestazioni, misurare le analisi e, ove prestato il consenso, supportare la pubblicità o il marketing.

Tipo di cookieFinalitàBase giuridica
Cookie necessariabilitano la navigazione nelle pagine, l'accesso, la sicurezza, la gestione delle sessioni e le funzioni principali del Sito weblegittimo interesse o esecuzione del contratto ove applicabile
Cookie funzionali/di preferenzaricordano le scelte effettuate, come lingua, area geografica o impostazioni utenteconsenso ove richiesto o legittimo interesse ove consentito
Cookie analitici/di prestazionecomprendere come viene utilizzato il Sito web e migliorarne le prestazioniconsenso ove richiesto per analisi non essenziali
Cookie pubblicitari/di marketing/socialmisurare gli annunci, personalizzare gli annunci, connettere le funzionalità dei social media e valutare l'efficacia delle campagneconsenso ove richiesto

I cookie non essenziali, inclusi i cookie analitici, pubblicitari, di personalizzazione e dei social media, vengono utilizzati solo ove l'Utente abbia prestato il consenso tramite il banner dei cookie o lo strumento di gestione del consenso, salvo che la normativa applicabile consenta un'altra base giuridica. L'Utente può revocare o modificare il consenso ai cookie in qualsiasi momento attraverso le impostazioni dei cookie disponibili sul Sito web.

Non utilizziamo strumenti pubblicitari, analitici o di retargeting nelle aree della Piattaforma in cui vengono trattate Informazioni sanitarie dei pazienti, salvo che tali strumenti siano configurati per impedire l'accesso alle informazioni identificative dei pazienti e che ciò sia consentito dalla normativa applicabile. Le Informazioni sanitarie dei pazienti non devono essere incluse in eventi analitici, pixel pubblicitari, URL, titoli di pagina, registri o parametri di tracciamento.

Il Sito web può utilizzare strumenti di analisi come Google Analytics o servizi analoghi per raccogliere statistiche e analizzare il traffico del Sito web. Ove tali strumenti utilizzino cookie non essenziali, vengono attivati solo nel rispetto dei requisiti di consenso applicabili.

11. Sicurezza

12. Conservazione e cancellazione dei dati

Conserviamo i dati personali solo per il tempo necessario agli scopi descritti nella presente Informativa, salvo che un periodo più lungo sia richiesto o consentito dalla legge, dal contratto, da un Addendum regionale o da legittime esigenze aziendali.

Tipo di datoApproccio tipico alla conservazione
Dati sull'account e sull'abbonamentoper la durata dell'account o del contratto e successivamente per i periodi di prescrizione e gli obblighi di legge
Dati di fatturazione e contabilitàper i periodi richiesti dalle normative fiscali e contabili applicabili
Comunicazioni di assistenzaper il periodo necessario a gestire la richiesta e a mantenere le prove delle azioni di assistenza, sicurezza e qualità
Registri di sicurezza e registri di auditper il periodo necessario a proteggere il Servizio, a indagare sugli incidenti e a dimostrare la conformità
Informazioni sanitarie del pazientein conformità al contratto applicabile, alla documentazione sul trattamento dei dati, all'Addendum regionale, alla conservazione dei backup e alla politica di cancellazione
Dati di marketingfino all'opposizione, alla revoca del consenso, all'annullamento dell'iscrizione o alla cessazione della finalità di marketing
Dati dei cookiein conformità alla durata dei cookie, alle impostazioni del consenso e alla configurazione del fornitore

Dopo la cessazione del Servizio, le Informazioni sanitarie dei pazienti vengono cancellate o restituite in conformità al contratto applicabile o all'Addendum regionale. Le copie di backup possono rimanere per un periodo limitato in conformità ai cicli di conservazione dei backup. L'Utente rimane responsabile della tenuta delle cartelle cliniche richieste dalla normativa applicabile.

13. Diritti dell'interessato

A seconda della finalità e della base giuridica, l'interessato può esercitare i seguenti diritti ai sensi del GDPR:

Come esercitare i diritti

Per esercitare i propri diritti, contattare [email protected]. L'adempimento di una richiesta può richiedere la verifica dell'identità. Ove una richiesta riguardi Informazioni sanitarie dei pazienti trattate per conto di un Utente, iDocly può indirizzare la richiesta all'Utente o agire secondo le istruzioni dell'Utente, in quanto l'Utente è normalmente il titolare del trattamento di tali dati.

Necessità di fornire i dati

14. Addendum regionali

Qualora l'Utente si trovi al di fuori del SEE o tratti informazioni di persone che si trovano al di fuori del SEE, possono applicarsi condizioni regionali aggiuntive. Queste possono includere la documentazione HIPAA statunitense, la documentazione sulla privacy australiana, la documentazione sulla privacy canadese o altri termini specifici per la giurisdizione in materia di privacy, sanità o sicurezza.

In caso di conflitto tra la presente Informativa e un Addendum regionale applicabile, l'Addendum regionale prevale esclusivamente in relazione alle questioni specifiche della giurisdizione in materia di privacy, sanità, protezione dei dati, sicurezza o regolamentazione.

15. Disposizioni finali

Il Sito web può contenere collegamenti ad altri siti web. La presente Informativa sulla privacy si applica esclusivamente al Sito web e alla Piattaforma gestiti da iDocly. Dopo essersi spostati su un altro sito web, gli utenti dovrebbero leggere l'informativa sulla privacy di quel sito.

iDocly può aggiornare periodicamente la presente Informativa sulla privacy, anche in seguito a modifiche legislative, alle funzionalità del Servizio, ai sub-responsabili, alle misure di sicurezza, ai trasferimenti internazionali, ai cookie o alle operazioni aziendali. La versione aggiornata sarà resa disponibile sul Sito web o sulla Piattaforma.

Per domande relative alla presente Informativa sulla privacy, contattare [email protected].