1. Titolare del trattamento
JUNIOR S.R.L. — Centro Biofertility
Sede legale e Centro PMA Biofertility autorizzato: Viale Eroi di Rodi 214, 00128 Roma (RM)
Studio ginecologico privato distinto del Prof. Dr. Claudio Manna: Via Velletri 7, 00198 Roma (RM)
P.IVA e C.F.: 05470161000
Email: centrimanna2@gmail.com
PEC: juniorsrlroma@pec.it
Telefono: 06 841 5269
2. Dati trattati
- dati identificativi, anagrafici e di contatto del paziente e, nei percorsi di coppia, del partner;
- dati fiscali, di pagamento e fatturazione;
- dati relativi a prenotazioni, prestazioni richieste e documentazione sanitaria o PMA;
- documenti di identità caricati per le finalità amministrative applicabili;
- informative, dichiarazioni e consensi, con versione, data e prova tecnica della raccolta;
- dati tecnici e di sicurezza, come indirizzo IP, user agent, audit log e identificativi di sessione;
- numero, preferenza e stati di consegna per WhatsApp, solo in caso di adesione facoltativa.
Le informazioni sulla salute e la prestazione richiesta sono categorie particolari di dati ai sensi dell’art. 9 GDPR.
3. Finalità e basi giuridiche
- Prenotazione e gestione della prestazione: art. 6.1.b GDPR e, per i dati relativi alla salute, art. 9.2.h GDPR e normativa sanitaria applicabile.
- Adempimenti sanitari, amministrativi, contabili e fiscali: art. 6.1.c GDPR.
- Sicurezza, prevenzione abusi e difesa dei diritti: obblighi di sicurezza e legittimo interesse del Titolare, nei limiti applicabili.
- WhatsApp transazionale: consenso facoltativo ex art. 6.1.a GDPR, revocabile in ogni momento senza effetti sul servizio principale.
La presa visione dell’informativa e delle informazioni sanitarie generali è raccolta separatamente. L’eventuale consenso informato specifico viene acquisito dal professionista prima della procedura interessata. Il trattamento dei dati sanitari necessario alla cura non viene presentato come consenso facoltativo.
4. Funzionamento del sistema e automazioni
- Google Calendar: per consentire allo staff di gestire l’agenda, l’evento può contenere nome del paziente, recapiti, prestazione, sede/modalità, orario ed eventuali note inserite nella prenotazione. L’email del paziente può essere aggiunta come partecipante. Gli eventi sono inseriti nel calendario dello staff autorizzato e devono essere consultati esclusivamente per finalità operative e sanitarie.
- Riconciliazione bancaria: il sistema può associare automaticamente un movimento a una richiesta di pagamento; i casi ambigui o incompleti sono inviati alla revisione del personale.
- AI per i modelli documentali: l’elaborazione automatica è limitata ai template e non deve essere usata per inviare cartelle cliniche o documenti identificativi a modelli generativi senza una specifica autorizzazione e valutazione.
- Non vengono adottate decisioni esclusivamente automatizzate che producano effetti giuridici o analogamente significativi sull’interessato.
5. Destinatari e fornitori
I dati possono essere trattati, secondo necessità e con accessi limitati, da personale autorizzato e dai seguenti fornitori:
- Railway per l’hosting applicativo;
- Neon per il database PostgreSQL;
- Supabase per lo storage privato dei documenti;
- Stripe per pagamenti con carta o bonifico gestito dal provider;
- Fatture in Cloud / TeamSystem per fatturazione e adempimenti connessi;
- Enable Banking per l’accesso informativo ai movimenti bancari autorizzati;
- Google Workspace e Google Cloud per Calendar, Drive, Sheets, Gmail e funzioni tecniche sui template;
- Resend per email transazionali;
- Meta Platforms / WhatsApp Business Platform esclusivamente dopo opt-in WhatsApp.
I dati non vengono venduti né utilizzati per pubblicità comportamentale.
6. Trasferimenti fuori dallo SEE
Alcuni fornitori hanno sede o infrastrutture anche fuori dallo Spazio Economico Europeo. In tali casi il trasferimento deve avvenire sulla base di una decisione di adeguatezza, del Data Privacy Framework ove applicabile, di Clausole Contrattuali Standard o di altra garanzia prevista dagli artt. 44 e seguenti GDPR. Il Titolare verifica contratti, regioni e sub-responsabili nel proprio processo fornitori.
7. Conservazione
- Documenti fiscali e contabili: per i termini previsti dalla legge, normalmente 10 anni.
- Documentazione sanitaria e PMA: secondo il piano di conservazione clinico e medico-legale approvato dal Titolare.
- Documenti di identità temporanei collegati a una prenotazione: rimossi dal flusso operativo dopo 7 giorni, salvo necessità documentata.
- Upload temporanei non più referenziati: cancellati automaticamente dopo 7 giorni.
- Token del modulo privacy: validi 48 ore e rimossi dopo il periodo tecnico di sicurezza successivo alla scadenza.
- WhatsApp e link sicuri: dati ridotti o eliminati secondo la retention tecnica configurata; l’opt-out blocca immediatamente i nuovi invii.
- Audit log: conservati per il periodo necessario a sicurezza, responsabilizzazione e obblighi applicabili.
8. Sicurezza e accessi
- HTTPS/TLS e header di sicurezza;
- password sottoposte a hashing e verifica in due passaggi obbligatoria per staff e amministratori;
- accessi per ruolo e, per lo staff, limitazione ai pazienti assegnati;
- storage privato, URL firmati temporanei e percorsi privi di email in chiaro;
- crittografia applicativa per credenziali e token che la richiedono;
- audit degli accessi e minimizzazione/redazione dei log applicativi;
- rate limit, protezioni CSRF e verifiche dei file caricati.
9. WhatsApp facoltativo
WhatsApp viene utilizzato solo dopo un opt-in espresso e separato. Può essere usato per conferme, promemoria e disponibilità di documenti tramite link temporanei. È possibile revocare l’adesione con i comandi indicati nel messaggio o contattando il Titolare. La compilazione della privacy, da sola, non abilita WhatsApp.
10. Diritti dell’interessato
Nei casi previsti dagli artt. 15-22 GDPR puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, nonché revocare i consensi opzionali. Le richieste di cancellazione vengono registrate e sottoposte a verifica: dati clinici o fiscali soggetti a obblighi di conservazione non vengono cancellati automaticamente.
Scrivi a centrimanna2@gmail.com o alla PEC juniorsrlroma@pec.it. Il Titolare risponde di regola entro un mese, salvo proroghe motivate previste dal GDPR.
11. Cookie
La piattaforma usa esclusivamente cookie tecnici necessari per sessione, sicurezza e protezione CSRF. Non usa cookie di profilazione o tracciamento pubblicitario; per questi cookie tecnici non viene richiesto un consenso.
12. DPO e reclami
Per le questioni privacy puoi contattare il Titolare ai recapiti indicati sopra. Se verrà designato un Responsabile della protezione dei dati (DPO), i suoi contatti saranno pubblicati in questa sezione.
Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, tramite i canali pubblicati su garanteprivacy.it.
13. Modifiche
Le modifiche sostanziali saranno pubblicate indicando una nuova versione e una data effettiva. La prova tecnica delle nuove prese visioni farà riferimento alla versione applicabile al momento della raccolta.