Accordo sul trattamento dei dati (DPA)
Nomina a Responsabile del trattamento ai sensi dell'art. 28 GDPR — Ultimo aggiornamento: 01/08/2026
Il presente Accordo sul trattamento dei dati ("DPA") integra le Condizioni del servizio e regola il trattamento dei dati personali che [Ragione sociale / Nome e Cognome], P.IVA [P.IVA] ("il Fornitore" o "Responsabile"), effettua per conto dello studio medico che sottoscrive il servizio ("il Cliente" o "Titolare"), tramite la piattaforma Studi Medici Online. Sottoscrivendo la registrazione, il Titolare nomina il Fornitore Responsabile del trattamento ai sensi dell'art. 28 del Regolamento UE 2016/679 ("GDPR").
1. Ruoli
Il Cliente è il Titolare del trattamento dei dati pubblicati o raccolti tramite il proprio sito (contenuti, immagini, eventuali dati dei pazienti). Il Fornitore è il Responsabile del trattamento e tratta tali dati esclusivamente per conto del Titolare e secondo le sue istruzioni documentate, comprese quelle relative ai trasferimenti verso Paesi terzi.
2. Oggetto, durata, natura e finalità
Il trattamento ha per oggetto l'erogazione del servizio (hosting, pubblicazione e gestione del sito dello studio) e dura per tutto il rapporto contrattuale. La natura del trattamento comprende conservazione, organizzazione, consultazione e cancellazione dei dati; la finalità è unicamente rendere disponibile il sito e le sue funzioni.
3. Tipi di dati e categorie di interessati
- Interessati: il personale dello studio e gli utenti/pazienti che interagiscono con il sito.
- Tipi di dati: dati identificativi e di contatto inseriti dal Titolare (nomi, orari, recapiti, immagini) e dati tecnici di navigazione (es. indirizzo IP, log). Il servizio non è progettato per il trattamento di dati sanitari dei pazienti: il Titolare si impegna a non inserirne.
4. Obblighi del Responsabile
Il Fornitore, ai sensi dell'art. 28.3 GDPR, si impegna a:
- trattare i dati solo su istruzione documentata del Titolare;
- garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza;
- adottare le misure di sicurezza di cui all'art. 32 GDPR (punto 6);
- rispettare le condizioni per il ricorso a sub-responsabili (punto 5);
- assistere il Titolare, nella misura possibile, per dare seguito alle richieste di esercizio dei diritti degli interessati;
- assistere il Titolare nel garantire il rispetto degli obblighi di sicurezza, notifica delle violazioni e valutazioni d'impatto (artt. 32-36);
- a scelta del Titolare, cancellare o restituire i dati al termine del servizio (punto 7);
- mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi e consentire attività di verifica (audit).
5. Sub-responsabili
Il Titolare autorizza il Fornitore ad avvalersi di sub-responsabili per l'erogazione del servizio (in particolare il fornitore di hosting e, quando attivo, il fornitore dei pagamenti). Il Fornitore impone ai sub-responsabili obblighi di protezione dei dati equivalenti a quelli del presente DPA e informa il Titolare di eventuali modifiche, dando la possibilità di opporsi.
6. Misure di sicurezza
Il Fornitore adotta misure tecniche e organizzative adeguate, tra cui: cifratura delle connessioni (HTTPS), password conservate con algoritmi di hashing robusti, controllo degli accessi e separazione dei dati tra studi diversi, protezione contro accessi automatizzati e ripristino della disponibilità in caso di incidente.
7. Violazioni dei dati
Il Fornitore informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo le informazioni utili affinché il Titolare possa adempiere ai propri obblighi di notifica (artt. 33-34 GDPR).
8. Termine del trattamento
Al termine del rapporto, su scelta del Titolare, il Fornitore cancella o restituisce i dati e cancella le copie esistenti, salvo obblighi di conservazione previsti dalla legge.
9. Trasferimenti extra-UE
Eventuali trasferimenti verso Paesi terzi avvengono solo in presenza di adeguate garanzie previste dal GDPR (es. decisioni di adeguatezza o clausole contrattuali tipo).
10. Accettazione
Il presente DPA si intende accettato e sottoscritto dal Titolare al momento della registrazione al servizio, contestualmente alle Condizioni del servizio e alla Privacy Policy. La data di accettazione viene registrata dal sistema.
Per richieste relative al trattamento dei dati scrivi dalla pagina Contatti. Vedi anche la Privacy Policy e le Condizioni del servizio.