PRIVACY POLICY

Informazioni fornite ai sensi dell’Art.13 e 14 del Reg.UE 2016/679 (di seguito GDPR)

Informazioni di carattere generale

Si informano gli interessati (ex Art.4, c.1 del GDPR) dei seguenti profili generali, validi per tutti gli ambiti del trattamento:

  • tutti i dati sono trattati in conformità alle vigenti normative in materia di privacy (Reg.UE 2016/679 e D.Lgs.196/2003, come modificato ed integrato da D.Lgs.101/2018);
  • tutti i dati sono trattati in modo lecito, corretto e trasparente nei confronti dell’interessato, nel rispetto dei principi generali previsti dall’Art.5 del GDPR;
  • specifiche misure di sicurezza sono osservate per prevenire la perdita dei dati, usi illeciti, o non corretti ed accessi non autorizzati (GDPR, Art.32).

Titolare del trattamento

Il Titolare del Trattamento è la scrivente Società (in persona del legale rappresentante pro-tempore) contattabile per qualsiasi richiesta in materia di privacy o per esercitare i diritti in seguito elencati, ai seguenti recapiti:

TITOLARE DEL TRATTAMENTO   Medical Gamma Srl  Tel.  0377/431761

DATA PROTECTION OFFICER  Nome: Galli Data Service Srl  Tel. 0523/1865049 Email: dpo@gallidataservice.com

Diritti degli interessati

  • diritto di richiedere la presenza e l’accesso a dati personali che lo riguardano (Art.15 “Diritto di accesso”)
  • diritto di ottenere la rettifica/integrazione di dati inesatti o incompleti (Art.16 “Diritto di rettifica”)
  • diritto di ottenere, se sussistono giustificati motivi, la cancellazione dei dati (Art.17 “Diritto alla cancellazione”)
  • diritto di ottenere la limitazione del trattamento (Art.18 “Diritto alla limitazione”)
  • diritto di ricevere in formato strutturato i dati che lo riguardano (Art.20 “Diritto alla portabilità)
  • diritto di opporsi al trattamento ed a processi decisionali automatizzati, compresa la profilazione (Art.21, 22)
  • diritto di revocare un consenso precedentemente prestato;
  • diritto di presentare, in caso di mancato riscontro, un reclamo all’Autorità Garante per la protezione dei dati.

Di seguito si riportano le seguenti informazioni specifiche, riferite a:

  • trattamento dati connessi al funzionamento del sito
  • trattamento dati di clienti / fornitori (persone giuridiche) del Titolare

 1) TRATTAMENTO DATI CONNESSI AL FUNZIONAMENTO DEL PRESENTE SITO

1.1 Dati di navigazione

I sistemi informatici e le procedure software preposte al funzionamento di questo sito web acquisiscono, nel corso del loro normale esercizio, alcuni dati personali la cui trasmissione è implicita nell’uso dei protocolli di comunicazione di Internet. Si tratta di informazioni che non sono raccolte per essere associate a interessati identificati, ma che per loro stessa natura potrebbero, attraverso elaborazioni ed associazioni con dati detenuti da terzi, permettere di identificare gli utenti. In questa categoria di dati rientrano gli indirizzi IP o i nomi a dominio dei computer utilizzati dagli utenti che si connettono al sito, gli indirizzi in notazione URI (Uniform Resource Identifier) delle risorse richieste, l’orario della richiesta, il metodo utilizzato nel sottoporre la richiesta al server, la dimensione del file ottenuto in risposta, il codice numerico indicante lo stato della risposta data dal server (buon fine, errore, ecc.) ed altri parametri relativi al sistema operativo e all’ambiente informatico dell’utente.

 

Finalità e base giuridica del trattamento

(GDPR-Art.13, comma 1, lett.c)

Questi dati vengono utilizzati al solo fine di ricavare informazioni statistiche anonime sull’uso del sito e per controllarne il corretto funzionamento. I dati potrebbero inoltre essere utilizzati per l’accertamento di responsabilità in caso di ipotetici reati informatici ai danni del sito (legittimi interessi del titolare).

Ambito di comunicazione

(GDPR-Art.13, comma 1, lett.e,f)

I dati possono essere trattati esclusivamente da personale interno, regolarmente autorizzato ed istruito al trattamento (GDPR-Art.29) oppure da eventuali soggetti preposti alla manutenzione della piattaforma web (nominati in tal caso responsabili esterni) e non saranno comunicati ad altri soggetti, diffusi o trasferiti in paesi extra-UE (se non previo rispetto delle prescrizioni di cui al capo V del GDPR). Solamente in caso di indagine potranno essere messi a disposizione delle autorità competenti.

Periodo di conservazione dei dati

(GDPR-Art.13, comma 2, lett.a)

I dati sono di norma conservati per brevi periodi di tempo, ad eccezione di eventuali prolungamenti connessi ad attività di indagine.

Conferimento

(GDPR-Art.13, comma 2, lett.f)

I dati non sono conferiti dall’interessato ma acquisiti automaticamente dai sistemi tecnologici del sito.

 

 1.2 Cookies

Cosa sono i cookies: I cookie sono brevi frammenti di testo (lettere e/o numeri) che permettono al server web di memorizzare sul client (il browser) informazioni da riutilizzare nel corso della medesima visita al sito (cookie di sessione) o in seguito, anche a distanza di giorni (cookie persistenti). I cookie vengono memorizzati, in base alle preferenze dell’utente, dal singolo browser sullo specifico dispositivo utilizzato (computer, tablet, smartphone). Tecnologie similari, come, ad esempio, web beacon, GIF trasparenti e tutte le forme di storage locale introdotte con HTML5, sono utilizzabili per raccogliere informazioni sul comportamento dell’utente e sull’utilizzo dei servizi. Nel seguito di questa informativa faremo riferimento ai cookie e a tutte le tecnologie similari utilizzando semplicemente il termine “cookie”.

 

Possibili tipologie di cookies di prima parte e modalità di gestione delle preferenze

CATEGORIA

FINALITA’

GESTIONE DELLE PREFERENZE

Tecnici di navigazione o di sessione

Garantire la normale navigazione e fruizione del sito

Tramite i principali browser di navigazione è possibile:

·  Bloccare di default la ricezione di tutte (o alcune) tipologie di cookies

·  Visualizzare l’elenco analitico dei cookies utilizzati

·  Rimuovere tutti o alcuni dei cookies installati

Per informazioni sul settaggio dei singoli browser vedi specifico paragrafo. Si segnala che il blocco o la cancellazione di cookies potrebbe compromettere la navigabilità del sito.

Tecnici analitici

Raccogliere informazioni sul numero dei visitatori e sulle pagine visualizzate

Tecnici di funzionalità

Permettere la navigazione in funzione di una serie di criteri selezionati

Di profilazione

Creare profili relativi all’utente al fine di inviare messaggi pubblicitari in linea con le preferenze (attività non prevista)

 

Il sito potrebbe contenere link a siti terzi e cookies di terze parti; per maggiori informazioni vi invitiamo a visionare privacy policy degli eventuali siti linkati.

Gestione delle preferenze tramite banner e pulsante dedicato

In applicazione delle “Linee guida sull’utilizzo di cookie e di altri strumenti di tracciamento” adottate dal Garante della Privacy italiano, pubblicate sulla Gazzetta Ufficiale n. 163 del 9 luglio 2021, e in vigore a partire dall’ 8 gennaio 2022, l’utente ha sempre la possibilità di modificare facilmente le proprie preferenze, cliccando sull’apposito pulsante visibile da ogni pagina.

Gestione delle preferenze tramite i principali browser di navigazione L’utente può decidere se accettare o meno i cookie utilizzando le impostazioni del proprio browser (segnaliamo che, di default, quasi tutti i browser web sono impostati per accettare automaticamente i cookie). L’impostazione può essere modificata e definita in modo specifico per i diversi siti e applicazioni web. Inoltre i migliori browser consentono di definire impostazioni diverse per i cookie “proprietari” e per quelli di “terze parti”. Solitamente, la configurazione dei cookie è effettuata dal menu “Preferenze”, “Strumenti” o “Opzioni”.

Si riportano di seguito i link alle guide per le gestione dei cookie dei principali browser:

Internet Explorer:http://support.microsoft.com/kb/278835

Internet Explorer [versione mobile]: http://www.windowsphone.com/en-us/how-to/wp7/web/changing-privacy-and-other-browser-settings

Chrome:http://support.google.com/chrome/bin/answer.py?hl=en-GB&answer=95647

Safari:http://docs.info.apple.com/article.html?path=Safari/5.0/en/9277.html

Safari [versione mobile]: http://support.apple.com/kb/HT1677

Firefox:http://support.mozilla.org/en-US/kb/Enabling%20and%20disabling%20cookies

Android:http://support.google.com/mobile/bin/answer.py?hl=en&answer=169022

Opera:http://help.opera.com/opera/Windows/1781/it/controlPages.html#manageCookies

Ulteriori informazioni

1.3 Funzioni specifiche del sito

Alcune pagine del sito potrebbero comportare la richiesta di informazioni dal navigatore in relazione a servizi specifici (es: richiedi informazioni, registrazione utente, prenota un esame, ecc.).

 

Finalità e base giuridica del trattamento

(GDPR-Art.13, comma 1, lett.c)

Verranno richiesto esclusivamente i dati necessari alla corretta erogazione del servizio e necessari a dare corretta ed esaustiva risposta agli interessati. Il trattamento è subordinato all’accettazione di specifico, libero ed informato consenso (GDPR-Art.6, comma1, lett.a)

Ambito di comunicazione

(GDPR-Art.13, comma 1, lett.e,f)

I dati sono trattati esclusivamente da personale regolarmente autorizzato ed istruito al trattamento (GDPR-Art.29) oppure da eventuali soggetti preposti alla manutenzione della piattaforma web (nominati in tal caso responsabili esterni). In caso di prenotazione, alcuni esami potrebbero essere affidati ad un fornitore esterno, nominato responsabile esterno. I dati non saranno diffusi o trasferiti in paesi extra-UE (se non previo rispetto delle prescrizioni di cui al capo V del GDPR).

Periodo di conservazione dei dati

(GDPR-Art.13, comma 2, lett.a)

I dati sono conservati per tempi compatibili con la finalità della raccolta

Conferimento

(GDPR-Art.13, comma 2, lett.f)

Il conferimento dei dati riferiti ai campi obbligatori è necessario per poter ottenere una risposta, mentre i campi facoltativi sono finalizzati a fornire allo staff ulteriori elementi utili ad agevolare il contatto.

1.4 Dati forniti volontariamente dall’utente

L’invio facoltativo, esplicito e volontario di posta elettronica e/o ordinaria agli indirizzi indicati su questo sito comporta la successiva acquisizione dell’indirizzo del mittente, necessario per rispondere alle richieste, nonché degli eventuali altri dati personali inseriti nella missiva. Qualora il mittente inviasse il proprio curriculum per sottoporre la propria candidatura professionale, esso rimane l’unico responsabile della pertinenza ed esattezza dei dati inviati. Si segnala che eventuali curriculum sprovvisti dell’autorizzazione al trattamento dei dati saranno immediatamente cancellati.

2) TRATTAMENTO DATI CONNESSI AI RAPPORTI CON CLIENTI E FORNITORI ATTUALI E POTENZIALI (PERSONE GIURIDICHE)

2.1 Oggetto del trattamento

La società tratta dati personali identificativi di clienti / fornitori (ad esempio, nome, cognome, ragione sociale, dati anagrafici/fiscali, indirizzo, telefono, e-mail, riferimenti bancari e di pagamento) e di loro referenti operativi (nome cognome e dati di contatto) acquisiti ed utilizzati nell’ambito dell’erogazione dei prodotti/servizi forniti. In caso di convenzioni, la società tratterà inoltre i dati personali anche sensibili, dei clienti finali delle aziende convenzionate; in questi casi Medicalgamma Srl potrà essere inquadrata, a seconda dei casi, come responsabile esterno o titolare autonomo: per i particolari vi invitiamo a leggere anche la specifica informativa del laboratorio per i pazienti.

2.2 Finalità e base giuridica del trattamento

I dati sono trattati per:

  • concludere rapporti contrattuali/professionali;
  • adempiere agli obblighi precontrattuali, contrattuali e fiscali derivanti dai rapporti in essere, nonché gestire le necessarie comunicazioni ad essi connessi;
  • adempiere agli obblighi previsti dalla legge, da un regolamento, dalla normativa comunitaria o da un ordine dell’Autorità;
  • esercitare un legittimo interesse nonché un diritto del Titolare (ad esempio: il diritto di difesa in sede giudiziaria, la tutela delle posizioni creditorie; le ordinarie esigenze interne di tipo operativo, gestionale e contabile).

Il mancato conferimento dei suddetti dati renderà impossibile l’instaurazione del rapporto con il Titolare. Le suddette finalità rappresentano, ai sensi dell’Art.6, commi b,c,f, idonee basi giuridiche di liceità del trattamento. Qualora si intendesse effettuare trattamenti per finalità diverse (es: comunicazioni di marketing, produzione contenuti foto/video, ecc.) verrà richiesto un apposito consenso agli interessati.

2.3 Modalità del trattamento e tempo di conservazione

Il trattamento dei dati personali è realizzato per mezzo delle operazioni indicate all’Art. 4 n. 2) GDPR e precisamente: raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione, modificazione, selezione, estrazione, raffronto, utilizzo, interconnessione, blocco, comunicazione, cancellazione e distruzione dei dati. I dati personali sono sottoposti a trattamento sia cartaceo che elettronico. Il Titolare tratterà i dati personali per il tempo necessario per adempiere alle finalità per cui sono stati raccolti e relativi obblighi di legge.

2.4 Ambito del trattamento

I dati sono trattati da soggetti interni regolarmente autorizzati ed istruiti ai sensi dell’Art.29 del GDPR. È possibile richiedere inoltre l’ambito di comunicazione dei dati personali, ottenendo precise indicazioni su eventuali soggetti esterni che operano in qualità di Responsabili o Titolari autonomi del trattamento (consulenti, tecnici, istituti bancari, trasportatori, ecc.). I dati possono essere oggetto di comunicazione ad eventuali società a vario titolo controllate/collegate. I dati non sono oggetto di diffusione o trasferimento extra-UE (potranno essere oggetto di trasferimento extra UE solo nel rispetto delle condizioni di cui al Capo V del GDPR, volte a garantire che il livello di protezione degli interessati non sia pregiudicato “Art.45 Trasferimento sulla base di una decisione di adeguatezza, Art.46 Trasferimento soggetto a garanzie adeguate, Art.47 Norme vincolanti di impresa, Art.49 Deroghe specifiche”). I dati non sono oggetto di processi automatizzati che producano significative conseguenze per l’interessato.

3) INFORMATIVA AL TRATTAMENTO DEI DATI PERSONALI DEI CLIENTI PERSONE FISICHE

La informiamo che il nuovo Regolamento Europeo sul trattamento dei dati personali (GDPR o Regolamento) prevede la tutela delle persone fisiche con riguardo al trattamento dei dati personali.

La presente informativa, quindi, è stata redatta sulla base del principio della trasparenza e di tutti gli elementi richiesti dall’articolo 13 del Regolamento ed è articolata in singole sezioni ognuna delle quali tratta uno specifico argomento in modo da rendere la lettura più rapida, agevole e di facile comprensione.

Se necessario, la presente Informativa potrà essere corredata da un apposito modulo per il rilascio del consenso così come previsto dall’articolo 7 del Regolamento, articolato in base all’ulteriore tipo di utilizzo che intendiamo fare dei Suoi Dati Personali. Ai sensi dell’articolo 13 e 14 del REG. UE 2016/679 si comunicano le seguenti informazioni:

1. Finalità del trattamento cui sono destinati i dati e base giuridica

Il trattamento dei dati personali, anche particolari (a titolo meramente esemplificativo e non esaustivo dati sanitari, genetici, biometrici…), forniti in sede di assunzione dell’incarico, è finalizzato alla diagnosi e cura, per scopi sanitari, amministrativi, fiscali e inoltre alla possibile creazione di un dossier sanitario (c.d. cartella clinica) contenente eventuali referti diagnostici. Come previsto dalle norme vigenti, in caso di prestazioni in S.S.N. i suoi dati anagrafici saranno comunicati in formato elettronico per necessità amministrative e statistiche, all’Azienda Tutela Salute di Milano e, secondo percorso istituzionale, alla regione Lombardia. Previo consenso, i dati sanitari potranno essere trasmessi al medico curante o ad altra struttura ospedaliera; in ogni caso, secondo l’articolo 11 del decreto-legge 19 maggio 2020, n. 34, i referti saranno trasmessi per l’inserimento nel fascicolo sanitario elettronico (FSE – maggiori dettagli nel successivo paragrafo). Il Laboratorio richiede obbligatoriamente un contatto telefonico, da utilizzare esclusivamente in caso di emergenza (es. qualora un esame faccia supporre una situazione di pericolo imminente per la salute del paziente).

Col consenso facoltativo, sarà possibile ricevere informazioni riservate di carattere promozionale, quali, ad esempio l’apertura di nuovi servizi o condizioni di favore per i clienti acquisiti.

Le basi giuridiche che giustificano il trattamento dei Suoi dati sono, a seconda dei casi, l’esecuzione del contratto professionale, l’obbligo di legge, l’esplicito consenso manifestato, e il legittimo interesse del titolare. Tali basi rendono lecito il trattamento ai sensi e per gli effetti dell’art. 6, GDPR e Considerando 40 e successivi – GDPR.

2. L’alimentazione del FSE – L’eliminazione del consenso l’alimentazione, a partire dal 19 maggio 2020

Al fine di accelerare l’attivazione e l’utilizzo del FSE da parte di tutti gli assistiti, l’articolo 11 del decreto-legge 19 maggio 2020, n. 34 ha previsto che, a decorrere dalla data di pubblicazione del decreto, l’attivazione e l’alimentazione del FSE avvenga in maniera automatica (eliminazione del “consenso all’alimentazione”), in maniera continuativa e tempestiva dai soggetti e dagli esercenti le professioni sanitarie, anche privati, che La prendono in cura, con i dati degli eventi clinici relativi all’assistenza sanitaria da Lei ricevuta. Pertanto, sulla base della normativa vigente, il FSE si alimenterà automaticamente con i dati delle prestazioni a Lei erogate, ma sarà consultabile solo da Lei. Affinché sia consultabile anche da parte del personale sanitario che La prende in cura (i soggetti esercenti le professioni sanitarie sono inoltre tenuti al segreto professionale o comunque all’obbligo di segretezza) sarà necessario che Lei esprima uno specifico consenso (consenso alla consultazione). È sempre possibile richiedere di non rendere visibile sul FSE i dati relativi a una prestazione che Lei ha ricevuto (diritto di oscuramento di dati e documenti). L’oscuramento avviene con modalità tali da garantire che nessun soggetto abilitato alla consultazione del FSE per le finalità di cura venga a conoscenza del fatto che è stata effettuata tale scelta e che esistano dati oscurati. Lei ha il diritto chiedere l’oscuramento dei dati e dei documenti presenti nel FSE, relativi a un determinato evento clinico, direttamente all’operatore della struttura sanitaria e socio-sanitaria al momento dell’erogazione della prestazione, ovvero successivamente all’erogazione della prestazione. In ogni caso potrà comunque revocare l’oscuramento rendendo i dati e i documenti nuovamente visibili, tramite apposita funzione del FSE.

3. Estremi identificativi del titolare e del responsabile per la protezione dei dati

Titolare del trattamento è Medical Gamma Srl, Laboratorio di analisi mediche, in persona del legale rappresentante pro tempore.

Al fine di agevolare i rapporti tra l’interessato, e il titolare del Trattamento, il GDPR ha previsto in alcuni specifici casi, la nomina di una figura di controllo e supporto che, tra i vari compiti affidati, agisca anche come punto di contatto con l’Interessato.

Il Titolare ha adottato tale figura, chiamata “responsabile della protezione dei dati”, o “Data Protection Officer”, individuando e nominando, a norma dell’articolo 37 del Regolamento, la società Galli Data Service S.r.l. contattabile all’indirizzo mail dpo@gallidataservice.com.

4. Natura dei dati personali

Costituiscono oggetto di trattamento i Suoi dati personali, anche particolari, che verranno utilizzati per le finalità indicate a punto 1.

Sono definiti “personali”, ai sensi dell’art. 4 punto 1 del Regolamento “qualsiasi informazione riguardante una persona fisica identificata o identificabile; si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all’ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale”.

Sono definiti “particolari” ai sensi dell’art. 9 REG. UE 2016/679, i dati idonei a rivelare “l’origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, o l’appartenenza sindacale, nonché trattare dati genetici, dati biometrici intesi a identificare in modo univoco una persona fisica, dati relativi alla salute o alla vita sessuale o all’orientamento sessuale della persona”.

Tali categorie di dati particolari non possono, in linea generale, essere trattate salvo Suo libero ed esplicito consenso manifestato in forma scritta, in calce alla presente informativa, nonché ad eccezione di quanto disposto dall’art. 9, paragrafo 2, lettere b), c), d), e), f), g), h), i), j) del GDPR.

5. Modalità del trattamento e periodo di conservazione dei dati

Il trattamento avverrà con sistemi manuali e/o automatizzati atti a memorizzare, gestire e trasmettere i dati stessi, con logiche strettamente correlate alle finalità indicate, sulla base dei dati in possesso.

Si segnala, inoltre, che, nel rispetto dei principi di liceità, limitazione delle finalità e minimizzazione dei dati, ai sensi dell’art. 5 GDPR 2016/679, previo consenso libero ed esplicito espresso in calce alla presente informativa, i dati personali e particolari saranno conservati presso gli archivi cartacei e/o informatici del Laboratorio; verranno altresì garantiti da apposite e conformi misure di sicurezza atte a limitare l’accesso al solo personale espressamente autorizzato.

I dati personali saranno trattati per un periodo di tempo pari al minimo necessario, limitatamente a quanto consentito per il perseguimento della finalità come indicato al Considerando 39 del Regolamento, ossia fino alla cessazione dei rapporti contrattuali in essere tra l’interessato e il titolare del trattamento fatto salvo un ulteriore periodo di conservazione che potrà essere imposto da norme di legge come anche previsto dal Considerando 65 del Regolamento, oppure dettato dalla necessità di conservare i Suoi dati personali in vista di successive richieste di prestazioni sanitarie.

6. Sicurezza

Ai sensi dell’articolo 32 del GDPR, tenuto conto dello stato dell’arte, dei costi di attuazione nonché della natura, dell’oggetto, del contesto, delle finalità del trattamento dei dati nonché dei rischi per i diritti e le libertà delle persone fisiche, aventi probabilità e gravità diverse, il titolare applica e mantiene appropriate misure tecniche, fisiche e organizzative per la protezione dei dati personali e segue le prassi e gli standard di mercato adottando procedure e implementando sistemi concepiti per prevenire l’accesso non autorizzato ai dati personali nonché al fine di evitare che gli stessi siano soggetti a perdita, danneggiamento o distruzione accidentale. Qualora il cliente scelga di scaricare il referto dal portale on line, per fini di sicurezza la rete potrebbe memorizzare i Log di accesso a dispositivi e file.

7. Natura obbligatoria o facoltativa del conferimento

Il conferimento dei Suoi dati personali e particolari è obbligatorio per lo svolgimento dell’incarico ricevuto; ne consegue che l’eventuale rifiuto a fornire i dati per tale finalità, sia pure legittimo, potrà determinare l’impossibilità, con le contestuali conseguenze di legge, per lo scrivente Titolare, a dar corso all’attività medesima. Sono fatte salve le attività che prescindono dal consenso ex art 9, paragrafo 2, lettere b), c), d), e), f), g), h), i), j) del GDPR.

8. Ambito di comunicazione e diffusione dei dati

I dati potranno essere comunicati a:

  • professionisti del settore sanitario, studi medici e laboratori collegati alla struttura in ragione di rapporti professionali o contrattuali, quando indispensabile per l’erogazione della prestazione richiesta dal paziente; il paziente può richiedere di poter ritirare gli esiti tramite farmacia convenzionata; alcuni medici esterni stipulano convenzioni con il laboratorio al quale possono commissionare esami per conto dei loro propri pazienti; alcuni enti previdenziali o assicurativi stipulano convenzioni col laboratorio a favore dei loro clienti;

  • collaboratori del Laboratorio opportunamente istruiti ed autorizzati;

  • soggetti consulenti del Laboratorio (centro elaborazione dati, società di servizi, consulenti fiscali, ecc.) nei limiti necessari per svolgere il loro incarico presso la società previa nostra lettera di incarico che imponga il dovere di riservatezza e sicurezza;

  • enti pubblici e privati, anche a seguito di ispezioni o verifiche quali ad es. Amministrazione Finanziaria, organi di Polizia Tributaria, Autorità giudiziarie, ASL, USL;

  • soggetti che possono accedere ai dati in forza di disposizioni di legge o di normativa secondaria o comunitaria nonché gli eventuali organi di Pubblico Controllo.

L‘ambito della eventuale comunicazione sarà prettamente europeo. Per avere ulteriori informazioni in merito ai nostri responsabili interni e/o esterni potete contattare il Titolare; il Titolare, i suoi dipendenti e collaboratori non diffonderanno i Dati Personali all’esterno della struttura.

9. Diritti di cui agli artt. 15, 16, 17 18, 20, 21 e 22 del REG. UE 2016/679

Il Titolare rispetterà i diritti degli Interessati come definiti dal capitolo III del GDPR e dalle leggi nazionali.

La informiamo che nella Sua qualità di interessato, Lei ha, oltre il diritto di proporre reclamo a un’autorità di controllo, i diritti qui sotto elencati, che potrà far valere rivolgendo apposita richiesta al Titolare del trattamento e/o al responsabile del trattamento, come indicati al punto 7, utilizzando l’apposito indirizzo mail indicato al punto 2.

Art. 15 – Diritto di accesso

L’interessato ha il diritto di ottenere dal Titolare del trattamento la conferma che sia o meno in corso un trattamento di dati personali che lo riguardano e in tal caso, di ottenere l’accesso ai dati personali e alle informazioni riguardanti il trattamento.

Art. 16 – Diritto di rettifica

L’interessato ha il diritto di ottenere dal titolare del trattamento la rettifica dei dati personali inesatti che lo riguardano senza ingiustificato ritardo. Tenuto conto delle finalità del trattamento, l’interessato ha il diritto di ottenere l’integrazione dei dati personali incompleti, anche fornendo una dichiarazione integrativa.

Art. 17 – Diritto alla cancellazione (diritto all’oblio)

L’interessato ha il diritto di ottenere dal Titolare del trattamento la cancellazione dei dati personali che lo riguardano senza ingiustificato ritardo e il titolare del trattamento ha l’obbligo di cancellare senza ingiustificato ritardo i dati personali, laddove sussista uno dei motivi previsti dal presente articolo.

Art. 18 – Diritto di limitazione del trattamento

L’interessato ha il diritto di ottenere dal titolare del trattamento la limitazione del trattamento quando ricorre una delle seguenti ipotesi: a) l’interessato contesta l’esattezza dei dati personali, per il periodo necessario al titolare del trattamento per verificare l’esattezza di tali dati personali; b) il trattamento è illecito e l’interessato si oppone alla cancellazione dei dati personali e chiede invece che ne sia limitato l’utilizzo; c) benché il titolare del trattamento non ne abbia più bisogno ai fini del trattamento, i dati personali sono necessari all’interessato per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria; d) l’interessato si è opposto al trattamento ai sensi dell’articolo 21, paragrafo 1, in attesa della verifica in merito all’eventuale prevalenza dei motivi legittimi del titolare del trattamento rispetto a quelli dell’interessato.

Art. 20 – Diritto alla portabilità dei dati

L’interessato ha il diritto di ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali che lo riguardano forniti a un titolare del trattamento e ha il diritto di trasmettere tali dati a un altro titolare del trattamento senza impedimenti da parte del titolare del trattamento cui li ha forniti. In quest’ultimo caso e sarà sua cura fornire tutti gli estremi esatti del nuovo titolare del trattamento a cui si intenda trasferire i dati personali fornendo autorizzazione scritta.

Nell’esercitare i propri diritti relativamente alla portabilità dei dati a norma del paragrafo 1 del presente articolo, l’interessato ha il diritto di ottenere la trasmissione diretta dei dati personali da un titolare del trattamento all’altro, se tecnicamente fattibile e non eccessivamente oneroso.

Art. 21 – Diritto di opposizione

L‘interessato ha il diritto di opporsi in qualsiasi momento, per motivi connessi alla sua situazione particolare, al trattamento dei dati personali che lo riguardano ai sensi dell’articolo 6, paragrafo 1, lettere e) o f), compresa la profilazione sulla base di tali disposizioni.

Art. 22 – Diritto di non essere sottoposto a processo decisionale automatizzato, compresa la profilazione

L’interessato ha il diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato, compresa la profilazione, che produca effetti giuridici che lo riguardano o che incida in modo analogo significativamente sulla sua persona.

10. Intenzione di trasferire i dati all’estero

La informiamo che nell’eventualità in cui il titolare del trattamento manifesti la volontà di trasferire i Suoi dati personali a un paese terzo o a un’organizzazione internazionale, tale trasferimento avverrà solo in presenza di una decisione di adeguatezza della Commissione Europea o, nel caso dei trasferimenti di cui all’articolo 46 o 47, o all’articolo 49, secondo comma, solo in presenza di espresso riferimento alle garanzie appropriate o opportune e i mezzi per ottenere una copia di tali garanzie o il luogo dove sono state rese disponibili.

11. Esistenza di un processo decisionale automatizzato, compresa la profilazione

Il titolare dichiara di non adottare processi decisionali automatizzati, compresa la profilazione.

12. Revoca del consenso al trattamento

Le è riconosciuta, in qualsiasi momento, la facoltà di revocare il consenso al trattamento dei Suoi dati personali, inviando una mail all’indirizzo di cui al punto 2.

Al termine di questa operazione i Suoi dati personali saranno rimossi dagli archivi nel più breve tempo possibile. Se desidera avere maggiori informazioni sul trattamento dei Suoi dati personali, ovvero esercitare i diritti di cui al precedente punto 8, può inviare una mail all’indirizzo mail: di cui al punto 2.

Prima di fornire e/o modificare qualsiasi informazione, potrebbe essere necessario verificare l’identità del richiedente il quale sarà chiamato a rispondere ad alcune domande. Una risposta Le sarà fornita al più presto.

13. Aggiornamenti sulla presente informativa in materia di privacy

Medical Gamma Srl si riserva il diritto di aggiornare periodicamente la presente informativa sulla privacy con un congruo preavviso. Si invita pertanto a consultare periodicamente il sito internet aziendale: www.medicalgamma.it

4) SERVIZIO VIRTUAL RECEPTION

Il servizio “Virtual Reception” (o anche la “Piattaforma”) è fornito da Medical
Gamma S.r.l., che agisce quale Titolare del trattamento dei dati personali. La
piattaforma tecnologica è sviluppata e gestita da Run2Cloud S.r.l., in qualità di
Responsabile del trattamento ex art. 28 GDPR. Virtual Reception è un sistema
automatizzato di risposta e comunicazione vocale/testuale, progettato per
fornire agli utenti informazioni di interesse sanitario o amministrativo tramite
chiamate telefoniche preimpostate. Le comunicazioni sono personalizzate in
base ai dati trasmessi dalla struttura sanitaria e non implicano interazione
diretta con operatori umani. Il servizio è basato su un sistema di intelligenza
artificiale configurata in modo da non utilizzare le informazioni inserite per
l’autoapprendimento. L’utente è invitato a non fornire informazioni personali o
sanitarie durante la chiamata, in quanto le risposte vocali non vengono
registrate né elaborate (col consenso dell’utente, vi è solamente la trascrizione
della chiamata, conservata per un breve periodo, ma esaminata solo in caso di
malfunzionamenti del sistema). Per ogni chiarimento o comunicazione riservata
è necessario contattare direttamente la Struttura. L’utilizzo del servizio
comporta la presa visione della presente informativa sul trattamento dei dati
personali.

Informativa estesa sul trattamento dei dati personali
ai sensi dell’AI ACT e della Legge italiana sull’Intelligenza Artificiale
La Virtual Reception di Run2AI è progettata nativamente per rispettare i severi
requisiti imposti dalle attuali norme sulla intelligenza artificiale, integrando la
conformità normativa direttamente nella sua architettura tecnica e nei flussi di
conversazione.
Le garanzie concrete offerte dalla piattaforma si sviluppano su tre pilastri
principali:
1. Trasparenza e Consenso Informato
L’AI Act impone l’obbligo di informare chiaramente gli utenti quando
interagiscono con un sistema di intelligenza artificiale.
 Consenso Esplicito: All’inizio della telefonata, l’assistente vocale richiede
sempre il consenso esplicito alla privacy prima di procedere al
trattamento di dati personali o sensibili (come lo stato di salute). [1] Dichiarazione di Identità: Il sistema si qualifica immediatamente come un
assistente virtuale, garantendo la massima trasparenza nei confronti del
paziente, senza indurlo in errore sulla natura antropomorfa
dell’interlocutore.
2. Controllo Umano e Gestione del Rischio (Human-in-the-loop)
Il regolamento europeo vieta l’automazione decisionale assoluta, specialmente
in contesti delicati come la sanità.
 Intervento Umano Garantito: Per qualsiasi richiesta complessa, situazione
ambigua o potenziale urgenza medica, l’AI applica un principio di “triage”;
e trasferisce immediatamente la chiamata a un operatore umano.

 Tracciabilità: Se il personale non è disponibile, il sistema crea una scheda
di ricontatto automatica includendo la trascrizione testuale completa
della conversazione, consentendo una supervisione umana accurata in un
secondo momento.
3. Sicurezza dei Dati e Architettura Tecnica
L’AI Act richiede standard elevati di robustezza e protezione dei dati per
prevenire falle di sicurezza.
 Separazione dei Dati: I dati raccolti sono soggetti a una segregazione
completa tra clienti (multi-tenancy isolata), assicurando che le
informazioni di una clinica non si mescolino mai con quelle di un’altra.
 Crittografia: Tutte le informazioni sensibili dei pazienti sono protette
tramite crittografia avanzata sia a riposo che in transito, con accessi
regolati da protocolli di autenticazione sicuri OAuth 2.0.
 Test di Robustezza: L’infrastruttura viene periodicamente sottoposta a
penetration test (pentested) per identificare e correggere
preventivamente eventuali vulnerabilità del software.
La soluzione unisce queste garanzie alla piena conformità con il GDPR, offrendo
alle strutture sanitarie uno strumento legalmente sicuro nell’ecosistema
normativo europeo.

Informativa sul trattamento dei dati personali ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR)
Benvenuto su Virtual Reception. Questo Servizio è erogato in modalità
completamente automatizzata e consente alla Struttura Sanitaria di fornire
informazioni vocali/testuali personalizzate agli utenti, tramite sistemi telefonici
intelligenti. Le comunicazioni sono generate automaticamente in base ai dati
forniti dalla Struttura stessa e non prevedono interazione umana diretta. Virtual
Reception garantisce la piena conformità alle normative in materia di
protezione dei dati personali. Per ragioni di sicurezza e riservatezza, si
raccomanda di non condividere dati personali o sanitari durante la chiamata, né
di rispondere con informazioni sensibili: per qualsiasi chiarimento, contattare
direttamente la Struttura Sanitaria.
1. Titolare del trattamento
Titolare del trattamento, e cioè il soggetto che determina le finalità e i mezzi del
trattamento dei dati personali al quale ci si può rivolgere per esercitare i diritti
riconosciuti dal GDPR, è Medical Gamma S.r.l. con sede legale in via E. Groppi 11 – 26845 Codogno (LO), tel. 0377431761, email: segreteria@medicalgamma.it
1.a Responsabile della protezione dati (“DPO”)
Medical Gamma S.r.l. ha designato un Responsabile della protezione dei dati
(DPO), contattabile all’indirizzo email dpo@gallidataservice.com
2. Fonti e categorie di dati trattate, natura del conferimento dei dati e
modalità di trattamento

La piattaforma Virtual Reception non raccoglie dati direttamente dall’utente
durante la chiamata, ma utilizza in modo automatizzato le informazioni già
disponibili presso la Struttura sanitaria.
Col consenso dell’interessato, la telefonata verrà comunque trascritta e
conservata, per breve termine, ed utilizzata solo in caso di malfunzionamenti del
sistema o segnalazioni dell’utente, al solo fine di garantire l’erogazione del
servizio.
Fonti dei dati:
– Database interni della Struttura (es. agenda appuntamenti, sistema
gestione pazienti).
– Sistemi automatizzati di integrazione (es. CRM, CARTELLA CLINICA).
– Trascrizione della telefonata (col consenso dell’utente).
Categorie di dati trattati:
– Dati identificativi: nome, cognome, numero di telefono.
– Dati sanitari minimi: motivazione della chiamata (es. esito laboratorio,
promemoria vaccino).
– Metadati della chiamata: data, ora, durata chiamata, ID utente, risposta
DTMF (se presente).
Conferimento dei dati:
I dati sono trasmessi in via esclusiva dalla Struttura sanitaria, senza alcun
intervento manuale da parte dell’utente. All’utente non sono richiesti dati
durante la telefonata al di fuori di quelli minimi indispensabili, necessari per
prenotare il servizio richiesto. I dati necessari alla generazione delle chiamate
(es. nomi e numeri) sono pre-inseriti o sincronizzati, mentre eventuali risposte
via toni sono opzionali, minime e strettamente tecniche.
Modalità di trattamento:
Le chiamate vengono generate automaticamente da sistemi software. I dati
vengono trattati in forma elettronica e protetti attraverso: utilizzo di
infrastrutture sicure (es. HTTPS per le API connesse); sistemi di logging delle
attività di invio chiamate; monitoraggio delle performance del sistema.
2. Finalità del trattamento e basi giuridiche
I dati personali trattati tramite il Servizio Virtual Reception sono utilizzati
esclusivamente per le seguenti finalità:
a) Invio automatizzato di comunicazioni sanitarie o amministrative
Gestione di chiamate vocali personalizzate ai pazienti per fornire informazioni
relative ad appuntamenti, esiti, richiami, istruzioni operative o promemoria.
Base giuridica:
● Art. 6, par. 1, lett. c) GDPR – adempimento di un obbligo legale;
● Art. 6, par. 1, lett. b) GDPR – esecuzione di misure precontrattuali o
contrattuali;
● Art. 9, par. 2, lett. h) GDPR – trattamento di dati sanitari per finalità di
prevenzione, diagnosi, cura o gestione del sistema sanitario.
b) Sicurezza e tracciamento tecnico delle chiamate

Raccolta e conservazione di metadati tecnici (log di invio, esito della
chiamata, durata), per garantire il corretto funzionamento del Servizio,
prevenire errori e assicurare la compliance.
Base giuridica:
● Art. 6, par. 1, lett. f) GDPR – interesse legittimo del Titolare alla sicurezza dei
sistemi e alla prova dell’adempimento.
c) Tutela in sede giudiziaria
Conservazione di evidenze tecniche legate all’invio delle comunicazioni (ID
chiamata, timestamp, log) per eventuale difesa in giudizio.
Base giuridica:
● Art. 6, par. 1, lett. f) GDPR – interesse legittimo alla tutela dei diritti del
Titolare.
d) Trascrizione di breve termine delle chiamate
Col consenso dell’interessato, la telefonata verrà comunque trascritta e
conservata, per breve termine, ed utilizzata solo in caso di
malfunzionamenti del sistema o segnalazioni dell’utente.
Base giuridica:
● Art. 6, par. 1, lett. a) GDPR – Consenso informato dell’interessato
● Art. 6, par. 1, lett. f) GDPR – interesse legittimo del Titolare al buon
funzionamento e alla sicurezza dei sistemi e alla prova dell’adempimento.
● Art. 6, par. 1, lett. b) GDPR – esecuzione di misure precontrattuali o
contrattuali (assicurare l’erogazione del servizio);
3. Periodo di conservazione dei dati personali
I dati personali trattati tramite il Servizio Virtual Reception sono conservati per
periodi differenziati in base alla finalità del trattamento:
a) Invio automatizzato di comunicazioni sanitarie o amministrative
I dati utilizzati per la generazione delle chiamate (es. nome, numero, contenuto
del messaggio) sono conservati solo per il tempo strettamente necessario
all’erogazione della comunicazione, e successivamente cancellati o
anonimizzati entro 72 ore dall’invio, salvo diversa indicazione da parte della
Struttura sanitaria.
b) Sicurezza e tracciamento tecnico delle chiamate
I metadati relativi all’invio e alla ricezione delle chiamate (es. log di invio,
timestamp, ID chiamata, esito tecnico) sono conservati per un periodo massimo
di 6 mesi, esclusivamente per finalità di sicurezza, audit e controllo di
funzionamento.
c) Tutela in sede giudiziaria
I dati tecnici necessari alla difesa dei diritti del Titolare potranno essere
conservati fino alla prescrizione dei diritti stessi, ai sensi della normativa
civilistica applicabile (massimo 10 anni).
d) i dati delle trascrizione delle telefonate sono conservati per il tempo
indispensabile a intervenire in caso di malfunzionamenti o su richiesta
dell’utente stesso (in genere circa 30 giorni).

4. Destinatari dei dati personali e trasferimenti fuori dallo Spazio Economico
Europeo (SEE)
I dati personali trattati tramite il Servizio Virtual Reception possono essere
comunicati esclusivamente ai seguenti soggetti:
● Personale autorizzato dalla Struttura sanitaria, incaricato della gestione
delle agende, dei rapporti con gli utenti o del coordinamento delle
comunicazioni;
● Fornitori esterni nominati Responsabili del trattamento ex art. 28 GDPR,
incaricati della gestione tecnica, dell’erogazione delle chiamate
automatizzate o del supporto alla Piattaforma;
● Soggetti pubblici o autorità sanitarie nei casi previsti dalla legge o su
richiesta motivata.
I dati non saranno oggetto di diffusione né comunicati a soggetti ulteriori, salvo
obblighi normativi o richieste legittime delle autorità.
Qualora per motivi tecnici si rendesse necessario trasferire dati verso Paesi terzi
(extra-UE/SEE), il trasferimento avverrà unicamente nel rispetto degli articoli 44
e ss. del GDPR, e sarà garantito da una delle seguenti condizioni:
● decisione di adeguatezza della Commissione Europea (art. 45 GDPR);
● clausole contrattuali standard approvate dalla Commissione (art. 46
GDPR);
● eventuali altre garanzie adeguate previste dal Regolamento.
Ulteriori informazioni sui trasferimenti possono essere richieste al Titolare ai
recapiti indicati.

5. Informativa Privacy Generale
Per ulteriori informazioni si rinvia alla informativa privacy generale al punto 3.

5) AGGIORNAMENTO DELLA POLICY

Si segnala che la presente informativa può essere oggetto di revisione periodica, anche in relazione alla normativa ed alla giurisprudenza di riferimento. In caso di variazioni significative verrà data, per un tempo congruo, opportuna evidenza in home-page del sito. Si invita comunque l’interessato a consultare periodicamente la presente policy.