Ultimo aggiornamento: 10 agosto 2026 · Versione 2.0
1. Titolare del trattamento
Lorena Zamorano Gonzalez – Via Mirabello 11, 37011 Bardolino (VR), Italia
Email: info@custodeapp.it · Tel. 0039.351.355.2177
Titolare del trattamento ai sensi dell'Art. 4(7) GDPR per i dati di account, fatturazione e navigazione. Per i dati clinici dei pazienti, Custode App agisce come Responsabile del trattamento (Art. 28 GDPR) per conto del professionista, che ne rimane Titolare.
2. Responsabile della protezione dei dati (DPO)
Lorena Zamorano Gonzalez · info@custodeapp.it · 0039.351.355.2177
3. Dati trattati
Il Servizio tratta categorie particolari di dati personali – dati relativi alla salute (Art. 9 GDPR):
- Note cliniche e resoconti di seduta
- Nome e cognome del paziente, data di nascita/età
- Informazioni su diagnosi, condizione di salute e storico dei trattamenti
- Documenti caricati (PDF, DOCX, immagini)
- Registrazioni audio, trattate temporaneamente e non conservate
- Dati di account (email, nome, professione) e dati tecnici (indirizzo IP, timestamp di accesso)
- Dati di pagamento gestiti da Stripe (mai memorizzati sui nostri server)
Non trattiamo: dati biometrici, dati di geolocalizzazione, dati per finalità di profilazione o marketing.
Limitazioni tecniche
Per conformità GDPR e protezione della piattaforma, Custode App applica i seguenti limiti tecnici di caricamento:
- Documenti PDF: massimo 10 MB per file
- Foto di appunti: massimo 5 foto, fino a 50 MB complessivi per caricamento
- Note audio: massimo 15 minuti per registrazione
- Trascrizione seduta da audio: massimo 10 MB per file
- Trascrizione seduta in DOCX: massimo 10 MB per documento
Tali limiti non impediscono l'esercizio dei diritti dell'interessato (Artt. 15-21 GDPR): i dati voluminosi possono essere esportati in blocco o tramite richiesta a info@custodeapp.it. Il dettaglio completo è riportato nella sezione 7 dei Termini di Servizio.
4. Basi giuridiche
- Art. 6(1)(b) GDPR – esecuzione del contratto di servizio.
- Art. 9(2)(h) GDPR – trattamento necessario per finalità di assistenza sanitaria e terapia, svolto da professionista soggetto al segreto professionale.
- Art. 6(1)(c) GDPR – adempimento di obblighi legali (contabili e fiscali).
Il consenso non è utilizzato come base giuridica principale del servizio.
5. Finalità del trattamento
- Trascrizione automatica delle sedute cliniche
- Gestione dell'archivio clinico digitale
- Assistente IA per sintesi e ricerca all'interno dei dati del professionista
- Fatturazione e gestione del contratto
- Adempimento di obblighi legali
- Sicurezza del servizio (prevenzione abusi e accessi non autorizzati)
- Miglioramento del servizio tramite statistiche aggregate e non identificative
6. Durata della conservazione
| Tipologia di dato | Conservazione |
|---|---|
| Dati clinici e documenti | Durata dell'abbonamento + 30 giorni di grazia, poi cancellazione irreversibile |
| Audit log e log di accesso | 12 mesi (minimo 6, massimo 24) |
| Registrazioni audio | Zero: elaborate in memoria e distrutte dopo la trascrizione |
| Backup crittografati | Massimo 30 giorni (disaster recovery) |
| Dati di fatturazione | 10 anni per obbligo di legge |
7. Sub-responsabili del trattamento
| Fornitore | Ruolo | Localizzazione | Contratto |
|---|---|---|---|
| Lovable | Hosting, infrastruttura applicativa, database Supabase gestito internamente e storage crittografato | Unione Europea | DPA Art. 28 |
| Google Cloud – Vertex AI | Trascrizione audio e analisi testuale | Paesi Bassi (europe-west4, UE) | Google Cloud DPA · Zero Data Training |
| Stripe | Pagamenti e fatturazione | UE / SCC | DPA Art. 28 |
Tutti i sub-responsabili sono vincolati contrattualmente al divieto di utilizzare i dati per addestrare modelli di intelligenza artificiale.
8. Trasferimenti internazionali
I dati clinici restano interamente all'interno dell'Unione Europea. Non è previsto alcun trasferimento verso paesi terzi per l'archiviazione o l'elaborazione IA. Eventuali trattamenti accessori (es. pagamenti) avvengono nel rispetto degli Artt. 44-50 GDPR, tramite clausole contrattuali standard.
9. Diritti dell'interessato (Artt. 15-21 GDPR)
- Accesso: ottenere copia dei propri dati.
- Rettifica: correggere dati inesatti o incompleti.
- Cancellazione (diritto all'oblio, Art. 17), nei limiti degli obblighi legali di conservazione.
- Limitazione del trattamento.
- Portabilità: esportazione in formato strutturato (Word ed Excel dall'area Account).
- Opposizione al trattamento.
- Non sono adottati processi decisionali automatizzati con effetti giuridici sugli interessati.
Per esercitare i diritti: info@custodeapp.it. I pazienti devono rivolgersi al proprio professionista, Titolare del trattamento.
10. Misure di sicurezza (Art. 32 GDPR)
- Crittografia HTTPS/TLS 1.3 in transito e AES-256 a riposo
- Row Level Security: isolamento dei dati per singolo professionista
- Autenticazione con password robusta e secondo fattore opzionale
- Auto-logout dopo 15 minuti di inattività
- Audit log completo di accessi e operazioni, con indirizzo IP e timestamp
- Storage privato accessibile solo tramite signed URL temporanei (60 secondi)
- Backup giornalieri crittografati per disaster recovery
- Nessun accesso da parte di terzi, fatta eccezione per i sub-responsabili elencati
11. Violazione dei dati (Artt. 33-34 GDPR)
- Notifica al Garante entro 72 ore dalla scoperta della violazione.
- Comunicazione al professionista entro 24 ore.
- Il professionista è responsabile dell'informativa ai propri pazienti.
- I log di accesso sono resi disponibili per le attività di indagine.
Contatto per segnalazioni: info@custodeapp.it (oggetto: "BREACH NOTIFICA") · 0039.351.355.2177
12. Cookie e tracciamento
Utilizziamo cookie tecnici essenziali per l'autenticazione e la gestione della sessione. Non utilizziamo cookie di profilazione o marketing. Le statistiche di navigazione sono raccolte in forma aggregata e possono essere disattivate dalle impostazioni del browser.
13. Modifiche alla presente informativa
Gli aggiornamenti sono comunicati via email agli utenti registrati. La data dell'ultimo aggiornamento è indicata in cima alla pagina; lo storico delle versioni è disponibile su richiesta. L'uso continuato del servizio implica l'accettazione della versione aggiornata.
14. Contatti e reclami
Titolare e DPO
Lorena Zamorano Gonzalez · info@custodeapp.it · 0039.351.355.2177
Autorità di controllo
Garante per la protezione dei dati personali – www.garanteprivacy.it · reclami@garanteprivacy.it. È sempre possibile proporre reclamo all'Autorità.
15. Legge applicabile
Leggi della Repubblica Italiana e Regolamento (UE) 2016/679 (GDPR).