Privacy Policy — NetworkMed Studio
Ultimo aggiornamento: Agosto 2026
1. Titolare del trattamento dei dati della piattaforma
Alessandro Calcinaro — NetworkMed (in fase di costituzione in NetworkMed S.r.l.)
P.IVA: 02253660449 | CF: CLCLSN79B14D542O
Via Rovitolo n. 104, 63858 Montefortino (FM)
Email: info@networkmed.it
Sito web: studi.networkmed.it
2. Ruoli e rapporto con i pazienti
NetworkMed Studio è una piattaforma B2B rivolta a studi e cliniche di fisioterapia. I dati dei pazienti sono trattati dallo studio/clinica cliente in qualità di Titolare del trattamento. I fisioterapisti che operano all'interno dello studio agiscono come soggetti autorizzati/incaricati del trattamento sotto l'autorità del Titolare (studio/clinica). NetworkMed Studio agisce come Responsabile del trattamento ex art. 28 GDPR, trattando i dati esclusivamente per erogare il servizio allo studio.
Per i propri dati, i pazienti devono fare riferimento allo studio/clinica presso cui sono in cura come primo interlocutore.
3. Tipologie di dati raccolti
3.1 Studi/cliniche e fisioterapisti (utenti della piattaforma)
- Dati anagrafici e professionali dello studio e dei fisioterapisti autorizzati: ragione sociale, nome, email, P.IVA, numero iscrizione albo
- Dati di fatturazione
- Dati di utilizzo del servizio
3.2 Pazienti (tramite chatbot anamnesi e area personale)
- Dati anagrafici: nome, data di nascita, telefono, email
- Dati sanitari (categoria speciale ex art. 9 GDPR): anamnesi fisioterapica, patologie croniche, farmaci assunti, intensità del dolore, storia clinica
- Consenso GDPR: registrato con timestamp, IP e versione al momento della raccolta
4. Finalità e base giuridica
- Raccolta anamnesi e gestione pazienti — base: art. 9(2)(h) finalità di assistenza sanitaria
- Consenso esplicito per elaborazione AI — base: art. 9(2)(a) consenso
- Gestione abbonamento e fatturazione — base: art. 6(1)(b) esecuzione contratto
- Comunicazioni di servizio — base: art. 6(1)(f) interesse legittimo
- Comunicazioni dello studio al paziente (opzionale) — invio, tramite email, messaggio o telefono, di informazioni sul percorso, proposte di controlli periodici e comunicazioni sui servizi offerti. Base: art. 6(1)(a) e art. 9(2)(a) consenso specifico, prestato separatamente e revocabile in qualsiasi momento
5. Utilizzo di sistemi di intelligenza artificiale
L'anamnesi viene raccolta tramite un assistente conversazionale basato su intelligenza artificiale. In conformità all'art. 50 del Regolamento (UE) 2024/1689 (AI Act), l'assistente si presenta esplicitamente come sistema di intelligenza artificiale fin dal primo messaggio e in ogni schermata. L'elaborazione avviene in forma anonimizzata: nessun dato anagrafico identificativo (nome, cognome, codice fiscale, contatti) viene trasmesso ai fornitori di intelligenza artificiale.
L'assistente si limita a raccogliere e riorganizzare quanto dichiarato dal paziente. Non effettua valutazioni cliniche, diagnosi, interpretazioni o segnalazioni di allarme: le informazioni dichiarate vengono restituite ai professionisti in forma ordinata, e ogni valutazione resta di loro esclusiva competenza.
L'assistente di documentazione, accessibile esclusivamente ai fisioterapisti autorizzati dello studio, opera come supporto documentale: organizza appunti, redige documenti e ritrova informazioni già presenti nella cartella. Elabora dati clinici anonimi, privi di qualsiasi elemento identificativo del paziente; i dati anagrafici vengono inseriti unicamente in fase di esportazione dei documenti, sul dispositivo del professionista.
I contenuti visivi generati dal modulo Social AI riportano una marcatura tecnica leggibile automaticamente che ne attesta l'origine artificiale, ai sensi dell'art. 50 AI Act.
6. Responsabili del trattamento (Sub-processors)
I dati personali sono trattati dai seguenti fornitori terzi nominati sub-responsabili:
- Supabase Inc. — database e autenticazione (server UE, Irlanda)
- Resend Inc. — email transazionali (server UE, Amazon SES eu-west-1)
- Stripe Inc. — pagamenti e abbonamenti (trasferimento extra-UE coperto da SCC)
- Google LLC — sincronizzazione calendario e AI anamnesi (trasferimento extra-UE coperto da SCC e Data Privacy Framework EU-USA)
- Anthropic PBC — elaborazione AI in forma anonima per il supporto documentale (trasferimento extra-UE coperto da SCC)
- Lovable Technologies — infrastruttura applicativa (server UE)
7. Integrazione con Google Calendar
Se l'amministratore dello studio sceglie di collegare un account Google, NetworkMed accede ai dati del relativo Google Calendar esclusivamente per le finalità descritte di seguito.
- Dati a cui accediamo: gli eventi del calendario principale collegato (in particolare gli intervalli occupato/libero) e l'indirizzo email dell'account Google collegato.
- Come li utilizziamo: esclusivamente per due funzioni rivolte all'utente — (1) sincronizzare gli appuntamenti creati o cancellati in NetworkMed con il Google Calendar principale dello studio, così che rifletta la reale disponibilità; (2) leggere gli orari occupati del calendario principale per segnalarli come non prenotabili nella pagina di prenotazione pubblica ed evitare doppie prenotazioni.
- Condivisione: non condividiamo i dati del Google Calendar collegato con terze parti.
- Protezione: i dati sono trasmessi tramite connessioni cifrate (HTTPS) e i token di accesso sono conservati in forma protetta, con accesso limitato.
- Conservazione e cancellazione: conserviamo i dati di collegamento finché l'integrazione resta attiva. È possibile disconnettere Google Calendar in qualsiasi momento dalle impostazioni: alla disconnessione i token vengono eliminati e cessa ogni accesso al calendario.
Uso limitato (Limited Use). L'uso e il trasferimento da parte di NetworkMed delle informazioni ricevute dalle API di Google aderiscono alla Google API Services User Data Policy, inclusi i requisiti di Uso Limitato (Limited Use). In particolare, i dati ottenuti dalle API di Google non vengono utilizzati per finalità pubblicitarie né per sviluppare, migliorare o addestrare modelli di intelligenza artificiale o machine learning.
8. Trasferimento dati extra-UE
I trasferimenti verso Stripe, Google e Anthropic (USA) sono garantiti mediante Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea ai sensi dell'art. 46 GDPR. Google aderisce inoltre al Data Privacy Framework EU-USA.
9. Periodo di conservazione
- Dati sanitari pazienti: 10 anni dalla fine del rapporto terapeutico
- Dati anagrafici pazienti: durata rapporto + 5 anni
- Dati studi e fisioterapisti: durata contratto + 5 anni
- Dati di navigazione e log: 12 mesi
- Consensi GDPR: conservati per tutta la durata del trattamento come prova documentale
10. Diritti dell'interessato
Ai sensi degli artt. 15-22 GDPR, ogni interessato ha diritto a:
- Accesso ai propri dati (art. 15)
- Rettifica dei dati inesatti (art. 16)
- Cancellazione ("diritto all'oblio") (art. 17)
- Limitazione del trattamento (art. 18)
- Portabilità dei dati in formato machine-readable (art. 20)
- Opposizione al trattamento (art. 21)
- Non essere sottoposto a decisioni automatizzate significative (art. 22)
- Revoca del consenso in qualsiasi momento senza pregiudizio
I pazienti esercitano i propri diritti contattando lo studio/clinica presso cui sono in cura. Gli studi clienti esercitano i propri diritti scrivendo a info@networkmed.it.
11. Decisioni automatizzate e assistenza clinica
Il sistema raccoglie e riorganizza le informazioni dichiarate dal paziente durante l'anamnesi conversazionale, restituendole ai professionisti in forma ordinata e leggibile. Non vengono prodotte valutazioni cliniche automatiche, segnalazioni di allarme, diagnosi o raccomandazioni terapeutiche. Non vengono effettuate decisioni automatizzate ai sensi dell'art. 22 GDPR, né decisioni con effetti legali o significativi sull'interessato. Ogni valutazione e decisione clinica è assunta esclusivamente dai fisioterapisti dello studio, che ne sono unici responsabili.
12. Sicurezza dei dati
NetworkMed Studio adotta misure tecniche e organizzative adeguate: cifratura TLS in transito, cifratura password con algoritmi sicuri, controllo accessi basato su ruoli (RLS), backup regolari, server in territorio UE.
13. Diritto di reclamo
L'interessato ha il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).
14. Cookie
Per informazioni sui cookie utilizzati consulta la nostra Cookie Policy.
15. Modifiche alla Privacy Policy
Il Titolare si riserva il diritto di modificare la presente Privacy Policy. La versione aggiornata sarà pubblicata su questa pagina con indicazione della data di aggiornamento.