Informativa sul Trattamento dei Dati Personali
Ai sensi degli artt. 13-14 GDPR (UE) 2016/679 — Versione per RSA/Struttura
⚠️ Nota Architetturale
In un sistema multitenancy come CuraPiù, ogni RSA è Titolare autonomo del trattamento per i dati dei propri residenti e operatori. CuraPiù (il fornitore della piattaforma) agisce da Responsabile del trattamento ex Art. 28 GDPR. È necessario un DPA (Data Processing Agreement) tra ciascuna RSA e CuraPiù. Le privacy policy seguenti coprono entrambe le prospettive.
1.1 — Informativa per gli Utenti della Piattaforma (Operatori RSA)
INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI
Ai sensi dell'art. 13 del Regolamento (UE) 2016/679 (GDPR)
Titolare del trattamento
Il Titolare del trattamento è la Struttura Residenziale Sanitaria (RSA) che utilizza la piattaforma CuraPiù e alla quale l'utente è associato (di seguito "la Struttura"). I dati di contatto del Titolare sono indicati nelle impostazioni del proprio account.
Responsabile del trattamento
CuraPiù S.r.l., in qualità di fornitore della piattaforma software, agisce come Responsabile del trattamento ex art. 28 GDPR. I dati sono trattati esclusivamente per erogare i servizi richiesti dalla Struttura, nel rispetto delle istruzioni impartite dal Titolare.
Dati trattati e finalità
I dati personali degli operatori (nome, cognome, email, qualifica, log di accesso e attività) sono trattati per le seguenti finalità:
(a) Gestione dell'accesso alla piattaforma e autenticazione;
(b) Attribuzione delle attività assistenziali e tracciamento delle operazioni svolte;
(c) Adempimenti normativi in materia di documentazione sanitaria;
(d) Audit e tracciabilità delle modifiche ai dati dei residenti (obbligo di legge);
(e) Comunicazioni interne tra operatori attraverso la messaggistica integrata.
Base giuridica
Art. 6(1)(b) GDPR – esecuzione del contratto di lavoro/collaborazione; Art. 6(1)(c) GDPR – adempimento di obblighi di legge in materia sanitaria; Art. 6(1)(f) GDPR – legittimo interesse della Struttura alla sicurezza e alla qualità dell'assistenza.
Dati sanitari dei residenti
Gli operatori accedono a dati di categoria particolare (dati sanitari) dei residenti, trattati dalla Struttura ai sensi dell'art. 9(2)(h) GDPR per finalità di assistenza e cura. L'operatore è autorizzato al trattamento di tali dati nell'ambito della propria funzione professionale, nel rispetto del vincolo di riservatezza professionale e delle disposizioni del Titolare.
Conservazione dei dati
I dati degli operatori sono conservati per tutta la durata del rapporto lavorativo e per i successivi 10 anni ai sensi della normativa sanitaria vigente (D.M. 5 luglio 1975 e successive modifiche). I log di audit sono conservati per 10 anni. I dati clinici dei residenti seguono i periodi di conservazione previsti dalla normativa sanitaria.
Trasferimenti internazionali
I dati sono trattati e conservati principalmente all'interno del territorio dell'Unione Europea (server Hetzner Cloud, Falkenstein, Germania). Fanno eccezione i dati inviati ai fornitori di intelligenza artificiale (Anthropic, Google) descritti al punto "Funzionalità con intelligenza artificiale" qui sotto, che possono comportare un trasferimento verso Paesi terzi (Stati Uniti) sulla base delle clausole contrattuali standard (SCC) previste dagli artt. 44-46 GDPR o di analoga garanzia contrattuale con il fornitore.
Funzionalità con intelligenza artificiale
La piattaforma include funzioni basate su modelli di intelligenza artificiale di terze parti (Anthropic e/o Google, secondo la configurazione scelta dalla Struttura):
(a) un assistente conversazionale di supporto all'uso del software (non fornisce indicazioni cliniche);
(b) una trascrizione vocale che propone una bozza di registrazione clinica, sempre rivedibile e da confermare manualmente dall'operatore prima del salvataggio — il testo dettato viene privato dei principali dati identificativi prima dell'invio al fornitore AI;
(c) un'analisi periodica e automatizzata (non continua né in tempo reale) di alcuni indicatori clinici già registrati, che genera segnalazioni di rischio corredate da un grado di confidenza e da suggerimenti operativi.
Queste segnalazioni sono generate da un algoritmo e non costituiscono una decisione automatizzata che produce effetti giuridici sull'interessato ai sensi dell'art. 22 GDPR: richiedono sempre la valutazione del personale sanitario qualificato della Struttura, a cui spetta l'unica decisione clinica. Base giuridica: art. 6(1)(f) e art. 9(2)(h) GDPR, per finalità di supporto alla qualità e sicurezza dell'assistenza.
Diritti dell'interessato
L'interessato ha diritto di: accedere ai propri dati personali (art. 15 GDPR), rettificarli (art. 16), richiederne la cancellazione nei limiti consentiti dalla normativa (art. 17), limitarne il trattamento (art. 18), ricevere i dati in formato portabile (art. 20), opporsi al trattamento (art. 21). Per esercitare tali diritti: privacy@curapiu.it. Il Garante per la protezione dei dati personali è l'Autorità di controllo competente (www.garanteprivacy.it).
Ai sensi dell'art. 13 del Regolamento (UE) 2016/679 (GDPR)
Titolare del trattamento
Il Titolare del trattamento è la Struttura Residenziale Sanitaria (RSA) che utilizza la piattaforma CuraPiù e alla quale l'utente è associato (di seguito "la Struttura"). I dati di contatto del Titolare sono indicati nelle impostazioni del proprio account.
Responsabile del trattamento
CuraPiù S.r.l., in qualità di fornitore della piattaforma software, agisce come Responsabile del trattamento ex art. 28 GDPR. I dati sono trattati esclusivamente per erogare i servizi richiesti dalla Struttura, nel rispetto delle istruzioni impartite dal Titolare.
Dati trattati e finalità
I dati personali degli operatori (nome, cognome, email, qualifica, log di accesso e attività) sono trattati per le seguenti finalità:
(a) Gestione dell'accesso alla piattaforma e autenticazione;
(b) Attribuzione delle attività assistenziali e tracciamento delle operazioni svolte;
(c) Adempimenti normativi in materia di documentazione sanitaria;
(d) Audit e tracciabilità delle modifiche ai dati dei residenti (obbligo di legge);
(e) Comunicazioni interne tra operatori attraverso la messaggistica integrata.
Base giuridica
Art. 6(1)(b) GDPR – esecuzione del contratto di lavoro/collaborazione; Art. 6(1)(c) GDPR – adempimento di obblighi di legge in materia sanitaria; Art. 6(1)(f) GDPR – legittimo interesse della Struttura alla sicurezza e alla qualità dell'assistenza.
Dati sanitari dei residenti
Gli operatori accedono a dati di categoria particolare (dati sanitari) dei residenti, trattati dalla Struttura ai sensi dell'art. 9(2)(h) GDPR per finalità di assistenza e cura. L'operatore è autorizzato al trattamento di tali dati nell'ambito della propria funzione professionale, nel rispetto del vincolo di riservatezza professionale e delle disposizioni del Titolare.
Conservazione dei dati
I dati degli operatori sono conservati per tutta la durata del rapporto lavorativo e per i successivi 10 anni ai sensi della normativa sanitaria vigente (D.M. 5 luglio 1975 e successive modifiche). I log di audit sono conservati per 10 anni. I dati clinici dei residenti seguono i periodi di conservazione previsti dalla normativa sanitaria.
Trasferimenti internazionali
I dati sono trattati e conservati principalmente all'interno del territorio dell'Unione Europea (server Hetzner Cloud, Falkenstein, Germania). Fanno eccezione i dati inviati ai fornitori di intelligenza artificiale (Anthropic, Google) descritti al punto "Funzionalità con intelligenza artificiale" qui sotto, che possono comportare un trasferimento verso Paesi terzi (Stati Uniti) sulla base delle clausole contrattuali standard (SCC) previste dagli artt. 44-46 GDPR o di analoga garanzia contrattuale con il fornitore.
Funzionalità con intelligenza artificiale
La piattaforma include funzioni basate su modelli di intelligenza artificiale di terze parti (Anthropic e/o Google, secondo la configurazione scelta dalla Struttura):
(a) un assistente conversazionale di supporto all'uso del software (non fornisce indicazioni cliniche);
(b) una trascrizione vocale che propone una bozza di registrazione clinica, sempre rivedibile e da confermare manualmente dall'operatore prima del salvataggio — il testo dettato viene privato dei principali dati identificativi prima dell'invio al fornitore AI;
(c) un'analisi periodica e automatizzata (non continua né in tempo reale) di alcuni indicatori clinici già registrati, che genera segnalazioni di rischio corredate da un grado di confidenza e da suggerimenti operativi.
Queste segnalazioni sono generate da un algoritmo e non costituiscono una decisione automatizzata che produce effetti giuridici sull'interessato ai sensi dell'art. 22 GDPR: richiedono sempre la valutazione del personale sanitario qualificato della Struttura, a cui spetta l'unica decisione clinica. Base giuridica: art. 6(1)(f) e art. 9(2)(h) GDPR, per finalità di supporto alla qualità e sicurezza dell'assistenza.
Diritti dell'interessato
L'interessato ha diritto di: accedere ai propri dati personali (art. 15 GDPR), rettificarli (art. 16), richiederne la cancellazione nei limiti consentiti dalla normativa (art. 17), limitarne il trattamento (art. 18), ricevere i dati in formato portabile (art. 20), opporsi al trattamento (art. 21). Per esercitare tali diritti: privacy@curapiu.it. Il Garante per la protezione dei dati personali è l'Autorità di controllo competente (www.garanteprivacy.it).
1.2 — Informativa per i Residenti e i loro Familiari/Tutori
INFORMATIVA PER IL RESIDENTE / FAMILIARE
Trattamento dei dati personali e sanitari nell'ambito dell'assistenza in RSA
La Struttura Residenziale Sanitaria "___________" (di seguito "la Struttura"), con sede in _____________, P.IVA _____________, nella persona del legale rappresentante _________________, è il Titolare del trattamento dei dati del residente.
Categorie di dati trattati
La Struttura tratta, tramite la piattaforma digitale CuraPiù, le seguenti categorie di dati:
• Dati anagrafici: nome, cognome, data di nascita, codice fiscale, residenza, documento d'identità;
• Dati sanitari (art. 9 GDPR): cartella clinica, diagnosi, patologie, parametri vitali, terapie farmacologiche, Piano Assistenziale Individualizzato (PAI), valutazioni funzionali (Barthel, MMSE, ecc.);
• Dati di assistenza quotidiana: registrazioni di pasti, igiene, mobilità, attività giornaliere;
• Dati documentali: referti, certificati, consensi informati, fotografie;
• Dati dei familiari/tutori: nome, contatto, rapporto di parentela.
Finalità e base giuridica del trattamento
(a) Erogazione dell'assistenza sanitaria e sociosanitaria — base: art. 9(2)(h) GDPR, assistenza sanitaria e sociale;
(b) Adempimento di obblighi normativi (documentazione sanitaria, accreditamento) — base: art. 6(1)(c) GDPR;
(c) Gestione amministrativa e contrattuale — base: art. 6(1)(b) GDPR;
(d) Comunicazioni ai familiari autorizzati su eventi significativi — base: legittimo interesse e consenso.
Soggetti autorizzati all'accesso
I dati del residente sono accessibili esclusivamente al personale della Struttura autorizzato (medici, infermieri, OSS, fisioterapisti, coordinatori), nell'ambito delle proprie funzioni e nel rispetto del vincolo di riservatezza professionale.
Analisi con intelligenza artificiale
Se attivata dalla Struttura, la piattaforma può inviare alcuni dati clinici del residente (in forma privata dei principali dati identificativi, dove tecnicamente possibile) a un fornitore di intelligenza artificiale (Anthropic e/o Google, anche con sede fuori dall'UE) per generare segnalazioni automatiche di rischio (es. cadute, decadimento cognitivo) a supporto — mai in sostituzione — della valutazione del personale sanitario. Non viene presa alcuna decisione clinica in modo automatizzato: la valutazione finale spetta sempre a un professionista sanitario.
Conservazione
I dati sanitari sono conservati per un minimo di 10 anni dall'ultima registrazione clinica, in conformità alla normativa sanitaria nazionale. I dati possono essere conservati per periodi più lunghi in presenza di obblighi normativi specifici.
Diritti dell'interessato
Il residente (o il suo tutore/amministratore di sostegno) può esercitare i diritti di accesso, rettifica, limitazione e opposizione al trattamento, nonché il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it), rivolgendosi a: privacy@[struttura].it oppure al DPO della Struttura (ove nominato).
Trattamento dei dati personali e sanitari nell'ambito dell'assistenza in RSA
La Struttura Residenziale Sanitaria "___________" (di seguito "la Struttura"), con sede in _____________, P.IVA _____________, nella persona del legale rappresentante _________________, è il Titolare del trattamento dei dati del residente.
Categorie di dati trattati
La Struttura tratta, tramite la piattaforma digitale CuraPiù, le seguenti categorie di dati:
• Dati anagrafici: nome, cognome, data di nascita, codice fiscale, residenza, documento d'identità;
• Dati sanitari (art. 9 GDPR): cartella clinica, diagnosi, patologie, parametri vitali, terapie farmacologiche, Piano Assistenziale Individualizzato (PAI), valutazioni funzionali (Barthel, MMSE, ecc.);
• Dati di assistenza quotidiana: registrazioni di pasti, igiene, mobilità, attività giornaliere;
• Dati documentali: referti, certificati, consensi informati, fotografie;
• Dati dei familiari/tutori: nome, contatto, rapporto di parentela.
Finalità e base giuridica del trattamento
(a) Erogazione dell'assistenza sanitaria e sociosanitaria — base: art. 9(2)(h) GDPR, assistenza sanitaria e sociale;
(b) Adempimento di obblighi normativi (documentazione sanitaria, accreditamento) — base: art. 6(1)(c) GDPR;
(c) Gestione amministrativa e contrattuale — base: art. 6(1)(b) GDPR;
(d) Comunicazioni ai familiari autorizzati su eventi significativi — base: legittimo interesse e consenso.
Soggetti autorizzati all'accesso
I dati del residente sono accessibili esclusivamente al personale della Struttura autorizzato (medici, infermieri, OSS, fisioterapisti, coordinatori), nell'ambito delle proprie funzioni e nel rispetto del vincolo di riservatezza professionale.
Analisi con intelligenza artificiale
Se attivata dalla Struttura, la piattaforma può inviare alcuni dati clinici del residente (in forma privata dei principali dati identificativi, dove tecnicamente possibile) a un fornitore di intelligenza artificiale (Anthropic e/o Google, anche con sede fuori dall'UE) per generare segnalazioni automatiche di rischio (es. cadute, decadimento cognitivo) a supporto — mai in sostituzione — della valutazione del personale sanitario. Non viene presa alcuna decisione clinica in modo automatizzato: la valutazione finale spetta sempre a un professionista sanitario.
Conservazione
I dati sanitari sono conservati per un minimo di 10 anni dall'ultima registrazione clinica, in conformità alla normativa sanitaria nazionale. I dati possono essere conservati per periodi più lunghi in presenza di obblighi normativi specifici.
Diritti dell'interessato
Il residente (o il suo tutore/amministratore di sostegno) può esercitare i diritti di accesso, rettifica, limitazione e opposizione al trattamento, nonché il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it), rivolgendosi a: privacy@[struttura].it oppure al DPO della Struttura (ove nominato).
1.3 — Responsabile del Trattamento (Art. 28 GDPR) — Sintesi DPA
📌 Per gli Amministratori RSA (Admin Tenant)
È necessario sottoscrivere un Accordo sul Trattamento dei Dati (DPA) con CuraPiù prima dell'attivazione. Di seguito i punti essenziali da includere nel DPA.
| Elemento DPA | Contenuto |
|---|---|
| Oggetto | Fornitura della piattaforma SaaS CuraPiù per la gestione della RSA |
| Durata | Per tutta la durata del contratto di abbonamento |
| Natura del trattamento | Archiviazione, organizzazione, strutturazione, consultazione, uso, comunicazione, cancellazione di dati personali e sanitari |
| Finalità | Esclusivamente quelle indicate dalla Struttura (Titolare) per la gestione assistenziale |
| Categorie di interessati | Residenti RSA, familiari/tutori, operatori sanitari |
| Misure di sicurezza | Isolamento dati per tenant, cifratura in transito (TLS 1.3), accesso con autenticazione, audit log completo, backup giornaliero cifrato, server EU |
| Sub-responsabili | Hetzner Online GmbH (hosting, DE), Resend Inc. (email transazionale), Anthropic PBC e/o Google LLC (funzioni AI, se attivate dalla Struttura — vedi "Funzionalità con intelligenza artificiale") |
| Portabilità e cancellazione | Export dati in formato standard a richiesta; cancellazione entro 30 gg dalla cessazione |