Informativa sulla privacy per il sito web, la piattaforma e i servizi di documentazione clinica assistiti dall'intelligenza artificiale
Version 2.0
| Termine | Significato |
|---|---|
| GDPR | Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016. |
| Titolare del trattamento dei dati personali | il soggetto che determina le finalità e i mezzi del trattamento dei dati personali, ai sensi dell'articolo 4, paragrafo 7, del GDPR. |
| Responsabile del trattamento | il soggetto che tratta i dati personali per conto del titolare, ai sensi dell'articolo 4, paragrafo 8, del GDPR. |
| Destinatario | il soggetto a cui vengono comunicati i dati personali, ai sensi dell'articolo 4, paragrafo 9, del GDPR. |
| Servizio o Piattaforma | la piattaforma hiCora.ai come software in modalità servizio (SaaS) gestita da iDocly sp. z o.o., che offre a professionisti sanitari e organizzazioni sanitarie strumenti di trascrizione assistita da AI e di preparazione di bozze di documentazione clinica. |
| Informazioni sanitarie del paziente | dati sulla salute, registrazioni vocali, trascrizioni, bozze di appunti, riepiloghi delle visite, note cliniche e altre informazioni relative al paziente immesse, caricate, registrate, trascritte o altrimenti trattate da un Utente tramite il Servizio. |
| Utente | una persona o un'organizzazione che utilizza il Sito web o la Piattaforma, inclusi i professionisti sanitari e le organizzazioni sanitarie. |
| Addendum regionale | un documento sulla privacy, sulla sanità, sulla sicurezza o sul trattamento dei dati specifico per una giurisdizione, applicabile agli Utenti o alle persone in un determinato territorio. |
| Sub-responsabile del trattamento | un fornitore terzo incaricato da iDocly di trattare i dati personali per conto di iDocly in relazione al Servizio. |
Il titolare del trattamento dei dati personali relativi al funzionamento del Sito web, agli account utente, agli abbonamenti, alla fatturazione, al marketing, all'assistenza, alla sicurezza e alle comunicazioni commerciali è iDocly sp. z o.o. con sede legale a Cracovia, ul. Bonarka 8, 30-415 Krakow, Poland, iscritta nel Registro degli Imprenditori del Registro Giudiziario Nazionale con numero KRS 0000960776; tribunale del registro: Tribunale distrettuale di Rzeszów, 12° Divisione Commerciale del Registro Giudiziario Nazionale; capitale sociale: PLN 6.000; NIP: 8133876161; REGON: 521493568; e-mail: [email protected].
I professionisti sanitari e le organizzazioni sanitarie che utilizzano il Servizio sono i titolari del trattamento delle Informazioni sanitarie dei pazienti che immettono, caricano, registrano, trascrivono o altrimenti trattano tramite il Servizio. iDocly tratta tali Informazioni sanitarie dei pazienti per conto dell'Utente in qualità di responsabile del trattamento/fornitore di servizi, in conformità al contratto di trattamento dei dati applicabile, all'Addendum regionale o ad altra documentazione contrattuale.
iDocly non determina le finalità mediche per le quali le Informazioni sanitarie dei pazienti vengono raccolte o utilizzate dall'Utente. L'Utente è responsabile di fornire ai pazienti tutte le informative richieste e di ottenere tutti i consensi o le autorizzazioni necessari.
Se iDocly partecipa a ricerche, studi clinici o progetti scientifici, tale trattamento sarà disciplinato da documentazione separata fornita ai partecipanti o alle organizzazioni interessate.
Quando utilizziamo strumenti esterni di autenticazione, analisi, pagamento, pubblicità o comunicazione, il relativo fornitore terzo può agire come titolare autonomo, contitolare o responsabile del trattamento a seconda del servizio e del contesto giuridico. Possono applicarsi le informative sulla privacy e la documentazione contrattuale del fornitore interessato. Evitiamo di utilizzare strumenti pubblicitari o analitici nelle aree della Piattaforma in cui vengono trattate Informazioni sanitarie dei pazienti, salvo che siano configurati per impedire l'accesso alle informazioni identificative dei pazienti e che ciò sia consentito dalla normativa applicabile.
| Oggetto | Contatto |
|---|---|
| Contatto generale | [email protected] |
| Questioni di privacy | [email protected] |
| Incidenti di sicurezza | [email protected] |
| Responsabile della protezione dei dati / contatto per la privacy | [email protected] |
| Indirizzo postale | iDocly sp. z o.o., ul. Bonarka 8, 30-415 Krakow, Poland |
Qualora l'indirizzo del Responsabile della protezione dei dati cambi o qualora iDocly non abbia formalmente nominato un Responsabile della protezione dei dati per una specifica giurisdizione, le richieste in materia di privacy possono comunque essere inviate a [email protected].
| Categoria | Esempi |
|---|---|
| Informazioni sull'account | nome, indirizzo e-mail, organizzazione, ruolo, credenziali di accesso, impostazioni dell'account, lingua, paese e preferenze dell'utente |
| Informazioni professionali | professione sanitaria, organizzazione, informazioni sulla licenza o registrazione, ove fornite o richieste |
| Informazioni su abbonamento e fatturazione | piano, fatture, stato del pagamento, indirizzo di fatturazione, informazioni fiscali, metadati delle transazioni e identificativi del fornitore di pagamenti |
| Informazioni sanitarie del paziente | registrazioni audio, trascrizioni, bozze di documentazione, note cliniche, riepiloghi delle visite e altre informazioni relative al paziente immesse dall'Utente |
| Informazioni tecniche e di sicurezza | indirizzo IP, informazioni sul dispositivo, informazioni sul browser, registri di accesso, registri di audit, eventi di sicurezza, eventi di autenticazione e diagnostica di sistema |
| Informazioni di assistenza | messaggi di assistenza, allegati, comunicazioni con iDocly e metadati di risoluzione dei problemi, escluse le Informazioni sanitarie del paziente, salvo che il canale di assistenza sia espressamente approvato a tal fine |
| Informazioni su sito web e cookie | identificativi dei cookie, analisi del sito web, preferenze di marketing e registrazioni dei consensi, nel rispetto dei requisiti di consenso applicabili |
| Dati di marketing e comunicazione | preferenze e-mail, abbonamenti a newsletter, interazioni con le campagne e registrazioni a eventi |
| Registrazioni di conformità | registri di accettazione, versioni dei documenti accettate, eventi di conferma del consenso del paziente, tracce di audit e registrazioni necessarie a dimostrare la conformità |
iDocly può trattare i dati personali per le finalità, sulla base delle basi giuridiche e per i periodi di conservazione descritti di seguito. Qualora un Addendum regionale preveda norme più rigorose o più specifiche, tale Addendum regionale si applica per la questione specifica della relativa giurisdizione.
| Finalità | Esempi | Base giuridica | Conservazione |
|---|---|---|---|
| A. Preparazione, conclusione ed esecuzione di un contratto | creazione dell'account, onboarding dell'utente, gestione degli abbonamenti, amministrazione dell'organizzazione, fornitura del Servizio, comunicazione con i clienti e assistenza | Articolo 6, paragrafo 1, lettera b) del GDPR: misure precontrattuali ed esecuzione di un contratto. Articolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nel trattamento dei dati di rappresentanti, dipendenti e personale designato da un'organizzazione sanitaria. | Per il periodo necessario ad eseguire, rescindere o far scadere altrimenti il contratto, e successivamente per i periodi di prescrizione o le obbligazioni di legge. |
| B. Addebito e regolamento dei pagamenti, emissione di fatture e contabilità | elaborazione dei pagamenti, emissione di fatture, documentazione fiscale, registrazioni contabili, riconciliazione dei pagamenti e recupero crediti | Articolo 6, paragrafo 1, lettera c) del GDPR: adempimento di obblighi di legge, inclusi gli obblighi fiscali e contabili. Articolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nell'amministrazione dei pagamenti e nel recupero crediti. | Per il periodo richiesto dalla normativa contabile e fiscale applicabile. |
| C. Gestione di controversie, reclami e azioni legali | gestione dei reclami, analisi legale, difesa o promozione di azioni legali, conservazione delle prove, comunicazione con consulenti e autorità | Articolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nell'accertamento, nell'esercizio e nella difesa di diritti legali. L'articolo 6, paragrafo 1, lettera b) del GDPR può applicarsi anche quando le azioni legali riguardano l'esecuzione di un contratto. | Fino alla scadenza delle potenziali azioni legali o per il periodo necessario a condurre procedimenti, far valere diritti o adempiere obblighi di legge. |
| D. Marketing diretto verso Utenti e visitatori del sito web | promozione dei servizi iDocly e hiCora.ai, aggiornamenti sui prodotti, newsletter, eventi, materiali didattici e comunicazioni commerciali | Articolo 6, paragrafo 1, lettera f) del GDPR, ove ci basiamo sul legittimo interesse nel marketing B2B. Consenso, ove richiesto dalle normative in materia di comunicazioni elettroniche, cookie o marketing. | Fino a quando l'interessato non si oppone, revoca il consenso, annulla l'iscrizione o la finalità di marketing cessa. |
| E. Garantire il corretto funzionamento del Sito web e della Piattaforma | funzionamento tecnico, gestione delle sessioni, accesso, preferenze, sicurezza, diagnostica e cookie necessari | Articolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nel gestire, proteggere e mantenere il Sito web e la Piattaforma. Articolo 6, paragrafo 1, lettera b) del GDPR ove necessario per fornire il Servizio. | Per il periodo necessario al funzionamento, alla sicurezza e alla risoluzione dei problemi, fatti salvi i periodi di conservazione dei registri e di prescrizione. |
| F. Analisi e miglioramento del Sito web | statistiche del sito web, analisi del traffico, analisi del percorso utente, miglioramento delle prestazioni e analisi basata sul consenso | Articolo 6, paragrafo 1, lettera f) del GDPR per analisi necessarie limitate ove consentito. Consenso ove richiesto per cookie analitici non essenziali o tecnologie analoghe. | Per la durata della finalità analitica o fino all'opposizione o alla revoca del consenso, tenuto conto della durata dei cookie e delle impostazioni di conservazione. |
| G. Monitoraggio della sicurezza e prevenzione delle frodi | registri di accesso, tracce di audit, risposta alle vulnerabilità, protezione degli account, prevenzione degli abusi, prevenzione di malware e spam | Articolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nella sicurezza, nella prevenzione delle frodi, nell'integrità del servizio e nella protezione degli Utenti, dei pazienti e di iDocly. | Per il periodo necessario a proteggere il Servizio e a indagare sugli incidenti, tipicamente in conformità alle politiche di conservazione dei registri di sicurezza. |
| H. Trattamento delle Informazioni sanitarie dei pazienti per conto degli Utenti | registrazione, trascrizione, bozza di documentazione clinica, esportazione, cancellazione, registri di audit e assistenza approvata per le informazioni sanitarie | L'Utente determina la base giuridica in qualità di titolare. iDocly tratta tali dati in qualità di responsabile/fornitore di servizi ai sensi dell'articolo 28 del GDPR o della documentazione equivalente applicabile. | Per la durata del contratto e in conformità al contratto di trattamento dei dati applicabile, all'Addendum regionale, alla conservazione dei backup e alla politica di cancellazione. |
| I. Conformità legale e regolamentare | risposta a richieste legittime, audit, obblighi regolamentari, screening delle sanzioni ove applicabile e divulgazioni obbligatorie | Articolo 6, paragrafo 1, lettera c) del GDPR: adempimento di obblighi di legge. Articolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nella conformità e nella gestione del rischio ove non si applichi un obbligo di legge diretto. | Per il periodo richiesto dalla legge o necessario a dimostrare la conformità. |
| J. Comunicazioni sui prodotti e notifiche di servizio | notifiche di servizio, avvisi di sicurezza, modifiche ai prodotti, messaggi amministrativi e aggiornamenti dei termini | Articolo 6, paragrafo 1, lettera b) del GDPR ove necessario per il contratto. Articolo 6, paragrafo 1, lettera f) del GDPR: legittimo interesse nella comunicazione di importanti informazioni sul servizio. | Per la durata dell'account o del contratto e quanto necessario a dimostrare la notifica. |
| K. Addestramento AI e miglioramento del prodotto | vedere la sezione dedicata di seguito | Le Informazioni sanitarie dei pazienti non vengono utilizzate per impostazione predefinita per addestrare, ottimizzare o migliorare modelli di AI. Qualsiasi utilizzo eccezionale richiede un contratto scritto separato e una base giuridica valida. | Come definito nel contratto scritto separato o secondo le regole di anonimizzazione/de-identificazione e la normativa applicabile. |
Di seguito sono riportate le categorie di destinatari e il contesto in cui i dati personali possono essere comunicati. Solo i sub-responsabili approvati possono trattare le Informazioni sanitarie dei pazienti.
| Contesto | Destinatari | Finalità |
|---|---|---|
| Amministrazione del contratto e dell'account | fornitori IT, fornitori di hosting, fornitori di autenticazione, strumenti di assistenza, fornitori di posta elettronica, consulenti, soggetti autorizzati a ispezionare o sottoporre ad audit ove applicabile | configurazione dell'account, autenticazione, esecuzione del contratto, assistenza clienti e amministrazione |
| Pagamenti, fatture e contabilità | fornitori di pagamenti, banche, fornitori di servizi contabili, consulenti legali e fiscali, fornitori di recupero crediti ove necessario | elaborazione dei pagamenti, fatturazione, contabilità, conformità fiscale e recupero crediti |
| Controversie e azioni legali | tribunali, autorità pubbliche, consulenti, revisori, fornitori di servizi postali o di corriere e fornitori IT | gestione di azioni legali, reclami, controversie, notifiche e conservazione delle prove |
| Marketing diretto | fornitori di e-mail marketing, fornitori CRM, piattaforme pubblicitarie ove si applichi il consenso o la base giuridica | marketing dei servizi iDocly e hiCora.ai. Le Informazioni sanitarie dei pazienti non vengono utilizzate a tal fine |
| Cookie e analitiche | fornitori di analisi, fornitori di gestione del consenso, fornitori di pubblicità ove applicabile e con consenso | analisi del sito web, misurazione delle prestazioni e attribuzione di marketing. Le aree della Piattaforma con Informazioni sanitarie dei pazienti non devono trasmettere a questi strumenti dati identificativi dei pazienti |
| Servizio di documentazione clinica | hosting cloud, archiviazione, inferenza AI, trascrizione, sicurezza e fornitori di assistenza approvati elencati nell'Elenco dei sub-responsabili | hosting, archiviazione, trascrizione, generazione di bozze di documentazione, protezione e assistenza del Servizio |
| Conformità legale | autorità pubbliche, autorità di regolamentazione, tribunali e forze dell'ordine ove richiesto o consentito dalla legge | obblighi di legge, richieste legittime, obblighi regolamentari e conformità |
I dati possono essere trattati nello Spazio economico europeo e, a seconda della localizzazione dell'Utente, della configurazione del servizio selezionata e degli Addendum regionali applicabili, in altre giurisdizioni quali gli Stati Uniti, l'Australia, il Canada o il Regno Unito.
Quando i dati personali vengono trasferiti al di fuori del SEE, iDocly si avvale di adeguate garanzie ai sensi del GDPR, quali decisioni di adeguatezza, clausole contrattuali standard, accordi di trattamento dei dati o altri meccanismi di trasferimento leciti. I dettagli sui sub-responsabili, sui luoghi di trattamento e sulle garanzie sono riportati nell'Elenco dei sub-responsabili applicabile e nell'Addendum regionale sulla privacy.
| Area di finalità | Trasferimenti | Profilazione |
|---|---|---|
| Trattamento connesso al contratto | Può avvenire al di fuori del SEE a seconda della configurazione del servizio, del fornitore di autenticazione, del fornitore di assistenza e della localizzazione dell'Utente. | Nessuna profilazione per le decisioni contrattuali. |
| Pagamenti e contabilità | Può coinvolgere fornitori di pagamenti e banche nel SEE o in altre giurisdizioni a seconda del metodo di pagamento e della localizzazione dell'Utente. | Nessuna profilazione per questa finalità. |
| Controversie e azioni legali | Può avvenire ove una parte, un consulente, un'autorità o un tribunale si trovi al di fuori del SEE. | Nessuna profilazione per questa finalità. |
| Marketing diretto | Può coinvolgere fornitori di marketing, CRM, analisi o pubblicità al di fuori del SEE ove siano soddisfatte le garanzie applicabili e i requisiti di consenso. | La profilazione a fini di marketing può avvenire solo ove consentito e nel rispetto del consenso ove richiesto. |
| Cookie e strumenti social | Può coinvolgere fornitori terzi al di fuori del SEE a seconda del consenso ai cookie e della configurazione del fornitore. | La profilazione del sito web può avvenire a fini analitici o pubblicitari solo ove consentito. |
| Informazioni sanitarie del paziente | I luoghi di trattamento dipendono dall'Elenco dei sub-responsabili applicabile, dall'Addendum regionale e dalla configurazione del servizio. | Nessuna profilazione sanitaria dei pazienti a fini di marketing. Nessuna profilazione clinica autonoma da parte di iDocly per le decisioni mediche. |
Il Sito web utilizza cookie e tecnologie analoghe. I cookie sono piccoli file di testo memorizzati sul dispositivo dell'utente. Possono essere utilizzati per abilitare le funzionalità del Sito web, ricordare le preferenze, migliorare le prestazioni, misurare le analisi e, ove prestato il consenso, supportare la pubblicità o il marketing.
| Tipo di cookie | Finalità | Base giuridica |
|---|---|---|
| Cookie necessari | abilitano la navigazione nelle pagine, l'accesso, la sicurezza, la gestione delle sessioni e le funzioni principali del Sito web | legittimo interesse o esecuzione del contratto ove applicabile |
| Cookie funzionali/di preferenza | ricordano le scelte effettuate, come lingua, area geografica o impostazioni utente | consenso ove richiesto o legittimo interesse ove consentito |
| Cookie analitici/di prestazione | comprendere come viene utilizzato il Sito web e migliorarne le prestazioni | consenso ove richiesto per analisi non essenziali |
| Cookie pubblicitari/di marketing/social | misurare gli annunci, personalizzare gli annunci, connettere le funzionalità dei social media e valutare l'efficacia delle campagne | consenso ove richiesto |
I cookie non essenziali, inclusi i cookie analitici, pubblicitari, di personalizzazione e dei social media, vengono utilizzati solo ove l'Utente abbia prestato il consenso tramite il banner dei cookie o lo strumento di gestione del consenso, salvo che la normativa applicabile consenta un'altra base giuridica. L'Utente può revocare o modificare il consenso ai cookie in qualsiasi momento attraverso le impostazioni dei cookie disponibili sul Sito web.
Non utilizziamo strumenti pubblicitari, analitici o di retargeting nelle aree della Piattaforma in cui vengono trattate Informazioni sanitarie dei pazienti, salvo che tali strumenti siano configurati per impedire l'accesso alle informazioni identificative dei pazienti e che ciò sia consentito dalla normativa applicabile. Le Informazioni sanitarie dei pazienti non devono essere incluse in eventi analitici, pixel pubblicitari, URL, titoli di pagina, registri o parametri di tracciamento.
Il Sito web può utilizzare strumenti di analisi come Google Analytics o servizi analoghi per raccogliere statistiche e analizzare il traffico del Sito web. Ove tali strumenti utilizzino cookie non essenziali, vengono attivati solo nel rispetto dei requisiti di consenso applicabili.
Conserviamo i dati personali solo per il tempo necessario agli scopi descritti nella presente Informativa, salvo che un periodo più lungo sia richiesto o consentito dalla legge, dal contratto, da un Addendum regionale o da legittime esigenze aziendali.
| Tipo di dato | Approccio tipico alla conservazione |
|---|---|
| Dati sull'account e sull'abbonamento | per la durata dell'account o del contratto e successivamente per i periodi di prescrizione e gli obblighi di legge |
| Dati di fatturazione e contabilità | per i periodi richiesti dalle normative fiscali e contabili applicabili |
| Comunicazioni di assistenza | per il periodo necessario a gestire la richiesta e a mantenere le prove delle azioni di assistenza, sicurezza e qualità |
| Registri di sicurezza e registri di audit | per il periodo necessario a proteggere il Servizio, a indagare sugli incidenti e a dimostrare la conformità |
| Informazioni sanitarie del paziente | in conformità al contratto applicabile, alla documentazione sul trattamento dei dati, all'Addendum regionale, alla conservazione dei backup e alla politica di cancellazione |
| Dati di marketing | fino all'opposizione, alla revoca del consenso, all'annullamento dell'iscrizione o alla cessazione della finalità di marketing |
| Dati dei cookie | in conformità alla durata dei cookie, alle impostazioni del consenso e alla configurazione del fornitore |
Dopo la cessazione del Servizio, le Informazioni sanitarie dei pazienti vengono cancellate o restituite in conformità al contratto applicabile o all'Addendum regionale. Le copie di backup possono rimanere per un periodo limitato in conformità ai cicli di conservazione dei backup. L'Utente rimane responsabile della tenuta delle cartelle cliniche richieste dalla normativa applicabile.
A seconda della finalità e della base giuridica, l'interessato può esercitare i seguenti diritti ai sensi del GDPR:
Per esercitare i propri diritti, contattare [email protected]. L'adempimento di una richiesta può richiedere la verifica dell'identità. Ove una richiesta riguardi Informazioni sanitarie dei pazienti trattate per conto di un Utente, iDocly può indirizzare la richiesta all'Utente o agire secondo le istruzioni dell'Utente, in quanto l'Utente è normalmente il titolare del trattamento di tali dati.
Qualora l'Utente si trovi al di fuori del SEE o tratti informazioni di persone che si trovano al di fuori del SEE, possono applicarsi condizioni regionali aggiuntive. Queste possono includere la documentazione HIPAA statunitense, la documentazione sulla privacy australiana, la documentazione sulla privacy canadese o altri termini specifici per la giurisdizione in materia di privacy, sanità o sicurezza.
In caso di conflitto tra la presente Informativa e un Addendum regionale applicabile, l'Addendum regionale prevale esclusivamente in relazione alle questioni specifiche della giurisdizione in materia di privacy, sanità, protezione dei dati, sicurezza o regolamentazione.
Il Sito web può contenere collegamenti ad altri siti web. La presente Informativa sulla privacy si applica esclusivamente al Sito web e alla Piattaforma gestiti da iDocly. Dopo essersi spostati su un altro sito web, gli utenti dovrebbero leggere l'informativa sulla privacy di quel sito.
iDocly può aggiornare periodicamente la presente Informativa sulla privacy, anche in seguito a modifiche legislative, alle funzionalità del Servizio, ai sub-responsabili, alle misure di sicurezza, ai trasferimenti internazionali, ai cookie o alle operazioni aziendali. La versione aggiornata sarà resa disponibile sul Sito web o sulla Piattaforma.
Per domande relative alla presente Informativa sulla privacy, contattare [email protected].