Privacy Policy

Ultimo aggiornamento: 10 agosto 2026 · Versione 2.0

1. Titolare del trattamento

Lorena Zamorano Gonzalez – Via Mirabello 11, 37011 Bardolino (VR), Italia
Email: info@custodeapp.it · Tel. 0039.351.355.2177

Titolare del trattamento ai sensi dell'Art. 4(7) GDPR per i dati di account, fatturazione e navigazione. Per i dati clinici dei pazienti, Custode App agisce come Responsabile del trattamento (Art. 28 GDPR) per conto del professionista, che ne rimane Titolare.

2. Responsabile della protezione dei dati (DPO)

Lorena Zamorano Gonzalez · info@custodeapp.it · 0039.351.355.2177

3. Dati trattati

Il Servizio tratta categorie particolari di dati personali – dati relativi alla salute (Art. 9 GDPR):

  • Note cliniche e resoconti di seduta
  • Nome e cognome del paziente, data di nascita/età
  • Informazioni su diagnosi, condizione di salute e storico dei trattamenti
  • Documenti caricati (PDF, DOCX, immagini)
  • Registrazioni audio, trattate temporaneamente e non conservate
  • Dati di account (email, nome, professione) e dati tecnici (indirizzo IP, timestamp di accesso)
  • Dati di pagamento gestiti da Stripe (mai memorizzati sui nostri server)

Non trattiamo: dati biometrici, dati di geolocalizzazione, dati per finalità di profilazione o marketing.

Limitazioni tecniche

Per conformità GDPR e protezione della piattaforma, Custode App applica i seguenti limiti tecnici di caricamento:

  • Documenti PDF: massimo 10 MB per file
  • Foto di appunti: massimo 5 foto, fino a 50 MB complessivi per caricamento
  • Note audio: massimo 15 minuti per registrazione
  • Trascrizione seduta da audio: massimo 10 MB per file
  • Trascrizione seduta in DOCX: massimo 10 MB per documento

Tali limiti non impediscono l'esercizio dei diritti dell'interessato (Artt. 15-21 GDPR): i dati voluminosi possono essere esportati in blocco o tramite richiesta a info@custodeapp.it. Il dettaglio completo è riportato nella sezione 7 dei Termini di Servizio.

4. Basi giuridiche

  • Art. 6(1)(b) GDPR – esecuzione del contratto di servizio.
  • Art. 9(2)(h) GDPR – trattamento necessario per finalità di assistenza sanitaria e terapia, svolto da professionista soggetto al segreto professionale.
  • Art. 6(1)(c) GDPR – adempimento di obblighi legali (contabili e fiscali).

Il consenso non è utilizzato come base giuridica principale del servizio.

5. Finalità del trattamento

  • Trascrizione automatica delle sedute cliniche
  • Gestione dell'archivio clinico digitale
  • Assistente IA per sintesi e ricerca all'interno dei dati del professionista
  • Fatturazione e gestione del contratto
  • Adempimento di obblighi legali
  • Sicurezza del servizio (prevenzione abusi e accessi non autorizzati)
  • Miglioramento del servizio tramite statistiche aggregate e non identificative

6. Durata della conservazione

Tipologia di datoConservazione
Dati clinici e documentiDurata dell'abbonamento + 30 giorni di grazia, poi cancellazione irreversibile
Audit log e log di accesso12 mesi (minimo 6, massimo 24)
Registrazioni audioZero: elaborate in memoria e distrutte dopo la trascrizione
Backup crittografatiMassimo 30 giorni (disaster recovery)
Dati di fatturazione10 anni per obbligo di legge

7. Sub-responsabili del trattamento

FornitoreRuoloLocalizzazioneContratto
LovableHosting, infrastruttura applicativa, database Supabase gestito internamente e storage crittografatoUnione EuropeaDPA Art. 28
Google Cloud – Vertex AITrascrizione audio e analisi testualePaesi Bassi (europe-west4, UE)Google Cloud DPA · Zero Data Training
StripePagamenti e fatturazioneUE / SCCDPA Art. 28

Tutti i sub-responsabili sono vincolati contrattualmente al divieto di utilizzare i dati per addestrare modelli di intelligenza artificiale.

8. Trasferimenti internazionali

I dati clinici restano interamente all'interno dell'Unione Europea. Non è previsto alcun trasferimento verso paesi terzi per l'archiviazione o l'elaborazione IA. Eventuali trattamenti accessori (es. pagamenti) avvengono nel rispetto degli Artt. 44-50 GDPR, tramite clausole contrattuali standard.

9. Diritti dell'interessato (Artt. 15-21 GDPR)

  • Accesso: ottenere copia dei propri dati.
  • Rettifica: correggere dati inesatti o incompleti.
  • Cancellazione (diritto all'oblio, Art. 17), nei limiti degli obblighi legali di conservazione.
  • Limitazione del trattamento.
  • Portabilità: esportazione in formato strutturato (Word ed Excel dall'area Account).
  • Opposizione al trattamento.
  • Non sono adottati processi decisionali automatizzati con effetti giuridici sugli interessati.

Per esercitare i diritti: info@custodeapp.it. I pazienti devono rivolgersi al proprio professionista, Titolare del trattamento.

10. Misure di sicurezza (Art. 32 GDPR)

  • Crittografia HTTPS/TLS 1.3 in transito e AES-256 a riposo
  • Row Level Security: isolamento dei dati per singolo professionista
  • Autenticazione con password robusta e secondo fattore opzionale
  • Auto-logout dopo 15 minuti di inattività
  • Audit log completo di accessi e operazioni, con indirizzo IP e timestamp
  • Storage privato accessibile solo tramite signed URL temporanei (60 secondi)
  • Backup giornalieri crittografati per disaster recovery
  • Nessun accesso da parte di terzi, fatta eccezione per i sub-responsabili elencati

11. Violazione dei dati (Artt. 33-34 GDPR)

  • Notifica al Garante entro 72 ore dalla scoperta della violazione.
  • Comunicazione al professionista entro 24 ore.
  • Il professionista è responsabile dell'informativa ai propri pazienti.
  • I log di accesso sono resi disponibili per le attività di indagine.

Contatto per segnalazioni: info@custodeapp.it (oggetto: "BREACH NOTIFICA") · 0039.351.355.2177

12. Cookie e tracciamento

Utilizziamo cookie tecnici essenziali per l'autenticazione e la gestione della sessione. Non utilizziamo cookie di profilazione o marketing. Le statistiche di navigazione sono raccolte in forma aggregata e possono essere disattivate dalle impostazioni del browser.

13. Modifiche alla presente informativa

Gli aggiornamenti sono comunicati via email agli utenti registrati. La data dell'ultimo aggiornamento è indicata in cima alla pagina; lo storico delle versioni è disponibile su richiesta. L'uso continuato del servizio implica l'accettazione della versione aggiornata.

14. Contatti e reclami

Titolare e DPO

Lorena Zamorano Gonzalez · info@custodeapp.it · 0039.351.355.2177

Autorità di controllo

Garante per la protezione dei dati personali – www.garanteprivacy.it · reclami@garanteprivacy.it. È sempre possibile proporre reclamo all'Autorità.

15. Legge applicabile

Leggi della Repubblica Italiana e Regolamento (UE) 2016/679 (GDPR).