Pathway
Bozza di lavoro — non ancora efficace. Questo testo è una base di partenza da completare e approvare con un consulente privacy prima di qualunque uso in produzione (vedi CLAUDE.md sezione 6). Non costituisce ad oggi un'informativa valida ai sensi del GDPR.

Informativa sulla privacy

Ultimo aggiornamento: bozza, data da definire.

1. Titolare del trattamento

[Ragione sociale della clinica], [indirizzo], [P.IVA]. Contatto privacy: [email DPO/referente].

2. Dati raccolti

Dati anagrafici e di contatto; dati sanitari (referti, esami, biomarcatori, condizioni monitorate, piani alimentare/fisico/sonno); contenuto delle conversazioni con l'assistente AI e con lo staff clinico; dati di utilizzo tecnico dell'app.

3. Finalità e base giuridica

Erogazione del servizio clinico (esecuzione di un contratto / consenso per dati sanitari, art. 9 GDPR); miglioramento del percorso tramite analisi assistita da intelligenza artificiale (consenso specifico, revocabile in ogni momento); ricerca di aggiornamenti scientifici su condizioni monitorate, sempre verificati da personale clinico prima di raggiungere il paziente.

4. Intelligenza artificiale

Alcune funzioni (riassunti, suggerimenti, ricerca scientifica) usano modelli Anthropic Claude, richiamati esclusivamente da server nostri: la chiave di accesso non è mai esposta al dispositivo del paziente. Nessun suggerimento generato dall'AI raggiunge il paziente senza approvazione dello staff clinico. I messaggi che descrivono sintomi acuti/emergenze vengono intercettati prima di arrivare all'AI e reindirizzati a un messaggio fisso con invito a contattare il 112.

5. Conservazione dei dati

Database e file (referti) ospitati in region UE (Francoforte). Periodo di conservazione: [da definire con il consulente privacy, in base a normativa sanitaria applicabile].

6. Diritti dell'interessato

Accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, revoca del consenso in qualunque momento. Richieste a: [email DPO/referente].

7. Condivisione con terzi

Fornitori di infrastruttura (hosting, storage, autenticazione) e di servizi AI, tutti vincolati da accordo di trattamento dati (DPA). Nessuna vendita di dati a terzi.