Accordo sul trattamento dei dati

Versione 2026-09-10

Come Similia tratta le informazioni dei pazienti per conto di professionisti, cliniche e scuole, incluse responsabilità, sicurezza, conservazione e fornitori di servizi.

Leggi o condividi questo accordo qui. Prima di inserire informazioni sui pazienti, l'accettazione viene registrata una sola volta in Similia per l'account e per il professionista o l'organizzazione indicati.

Il presente Accordo sul trattamento dei dati disciplina le modalità con cui Similia tratta le informazioni dei pazienti per conto del professionista o dell'organizzazione identificati nel registro di accettazione. Include la descrizione del trattamento, gli obblighi in materia di sicurezza e conservazione e gli accordi con i fornitori di servizi negli Allegati A–C. Una volta accettato elettronicamente da un rappresentante autorizzato del Cliente, costituisce parte integrante del contratto di servizio.

1. Parti e accettazione

Il presente Accordo sul trattamento dei dati (DPA) è stipulato tra SIMILIA LTD, con sede legale in 71–75 Shelton Street, Covent Garden, Londra, Regno Unito, WC2H 9JQ (Similia), e il professionista, la clinica o altra organizzazione identificata nel registro elettronico di accettazione (Cliente).

La persona che accetta conferma di avere l’autorità necessaria per vincolare il Cliente. Qualora un professionista operi a titolo personale anziché tramite un’entità separata, il Cliente è tale professionista. Il registro di accettazione identifica il Cliente, il rappresentante, l’account autenticato, la versione del DPA e gli allegati accettati, nonché la data di accettazione. Similia fornisce una copia di tale registro e dei documenti concordati.

Quando il Cliente accetta l’offerta di Similia relativa al presente DPA tramite il flusso di attivazione dei dati dei pazienti, entrambe le parti ne sono vincolate. Il presente DPA diventa parte dell’accordo di servizio e disciplina il trattamento descritto di seguito. Non deve essere accettato nuovamente per ogni paziente o caso. L’accettazione riguarda l’utilizzo da parte del Cliente indicato tramite l’account identificato nel registro. Non si estende automaticamente ad altri titolari di account. Un Cliente diverso deve stipulare un proprio accordo.

2. Ambito di applicazione e ruoli

Per “Dati dei pazienti del Cliente” si intendono le informazioni personali inviate dal Cliente o per suo conto riguardanti i pazienti e le persone menzionate nelle loro cartelle, insieme alle informazioni identificabili da esse derivate. Sono inclusi note sanitarie, sintomi, anamnesi, recapiti, fotografie, registrazioni, trascrizioni e risultati delle analisi. Le informazioni collegate a un paziente mediante un codice o altre informazioni ragionevolmente disponibili restano soggette al presente accordo.

Il Cliente determina le finalità di questo trattamento e agisce in qualità di titolare del trattamento. Similia tratta i Dati dei pazienti del Cliente per conto del Cliente in qualità di responsabile del trattamento. La descrizione del trattamento è contenuta nell’Allegato A.

Qualora il Cliente agisca a sua volta in qualità di responsabile del trattamento per conto di un altro titolare, il presente DPA si applica a Similia in qualità di sub-responsabile del trattamento. Il Cliente deve disporre dell’autorizzazione di tale titolare per nominare Similia e fornire le istruzioni e le autorizzazioni previste dal presente DPA; i riferimenti agli obblighi del titolare del trattamento si applicano al Cliente nella misura delle sue responsabilità e delle istruzioni autorizzate.

Il trattamento separato da parte di Similia delle informazioni relative all’account, alla fatturazione e all’amministrazione aziendale per finalità proprie è descritto nella sua Informativa sulla privacy. Tale ruolo non autorizza Similia a utilizzare i Dati dei pazienti del Cliente per finalità autonome. Il presente DPA non si applica alla consultazione di materiale di riferimento né a materiale di studio interamente fittizio o effettivamente anonimizzato, sebbene continuino ad applicarsi i normali obblighi in materia di privacy dell’account.

Per “Normativa applicabile in materia di protezione dei dati” si intendono le leggi sui dati personali applicabili alla parte e al trattamento pertinenti, inclusi il GDPR del Regno Unito, il Data Protection Act 2018 del Regno Unito e il GDPR dell’UE, ove applicabili. L’utilizzo internazionale del presente DPA comune non rende, di per sé, ogni Cliente soggetto al GDPR dell’UE o del Regno Unito.

3. Istruzioni e uso consentito

Similia tratterà i Dati dei Pazienti del Cliente esclusivamente sulla base di istruzioni documentate del Cliente, comprese quelle relative ai trasferimenti. Il contratto di servizio, il presente DPA, le funzionalità selezionate e le azioni autorizzate all'interno del servizio costituiscono tali istruzioni. Ulteriori istruzioni potranno essere concordate per iscritto.

Similia informerà immediatamente il Cliente qualora, a suo giudizio, un'istruzione violi la normativa applicabile in materia di protezione dei dati del Regno Unito, dell'UE o di uno Stato membro e sospenderà l'esecuzione dell'istruzione interessata fino alla risoluzione della questione.

Qualora un trattamento ulteriore rispetto a quanto previsto da tali istruzioni sia richiesto dalla normativa applicabile del Regno Unito, dell'UE o di uno Stato membro, Similia informerà il Cliente prima di procedere al trattamento, salvo che tale normativa vieti la comunicazione per rilevanti motivi di interesse pubblico. Le altre richieste delle autorità pubbliche saranno valutate ai sensi della normativa applicabile e delle garanzie relative ai trasferimenti; esse non costituiscono un'eccezione generale al presente DPA.

I Dati dei Pazienti del Cliente non saranno venduti, utilizzati per finalità pubblicitarie né impiegati per addestrare o perfezionare modelli di IA. Similia non autorizzerà i propri sub-responsabili del trattamento a utilizzarli per tali finalità. Il trattamento mediante IA è limitato alla funzionalità autorizzata e ai fornitori, alle finalità e alle modalità di conservazione indicati nell'Allegato C. La presente clausola non garantisce l'assenza totale di conservazione da parte di ogni fornitore.

4. Responsabilità del Cliente

Il Cliente è responsabile della raccolta, dell'utilizzo e della comunicazione leciti dei Dati dei Pazienti del Cliente, della predisposizione di informative adeguate per i pazienti, della minimizzazione dei dati e dell'accesso e della condivisione autorizzati. Ove applicabile, deve individuare una base giuridica ai sensi dell'Articolo 6 e una condizione ai sensi dell'Articolo 9 per il trattamento dei dati relativi alla salute, nonché rispettare i pertinenti obblighi di riservatezza e i requisiti previsti dalla normativa nazionale.

Il Cliente deve ottenere il consenso laddove richiesto. L'accettazione del presente DPA o l'attivazione di una funzionalità di IA non costituisce il consenso del paziente. Quando utilizzano i dati dei pazienti di uno studio o di un'istituzione, gli studenti devono operare nell'ambito dell'autorizzazione conferita dallo studio o dall'istituzione responsabile; il semplice possesso di un account per studenti non conferisce tale autorizzazione.

Tali responsabilità non escludono gli obblighi legali o contrattuali propri di Similia.

5. Riservatezza e sicurezza

Similia limiterà l'accesso al personale che ne abbia necessità ai fini del trattamento concordato e che sia vincolato da obblighi di riservatezza contrattuali o previsti dalla legge.

Similia manterrà misure tecniche e organizzative adeguate ai rischi, compresa la natura sensibile dei dati relativi alla salute, come specificato nell'Allegato B. Tali misure riguardano il controllo degli accessi, la crittografia, la resilienza e il ripristino, la gestione degli incidenti e la valutazione periodica delle garanzie. Le modifiche sostanziali non ridurranno il livello di protezione concordato.

6. Sub-responsabili del trattamento

Il Cliente concede un’autorizzazione scritta generale ai sub-responsabili del trattamento descritti nell’Allegato C, nel rispetto dei relativi obblighi di informativa, affinché eseguano il trattamento specificato. Similia fornirà un preavviso scritto di almeno 30 giorni in merito a qualsiasi aggiunta o sostituzione proposta, corredato da informazioni sufficienti per valutarne gli effetti.

Durante tale periodo, il Cliente può sollevare obiezioni per ragionevoli motivi relativi alla protezione dei dati. Le parti cercheranno un’alternativa o garanzie adeguate. Il sub-responsabile proposto non riceverà i dati di tale Cliente finché un’obiezione tempestivamente sollevata rimarrà irrisolta. Qualora non sia possibile trovare una soluzione, ciascuna parte potrà interrompere la funzionalità o il servizio interessato; il Cliente potrà recuperare i propri dati e ricevere un rimborso proporzionale delle tariffe prepagate non utilizzate relative al servizio interrotto.

Similia imporrà a ciascun sub-responsabile, mediante un contratto vincolante, obblighi pertinenti equivalenti in materia di protezione dei dati e rimarrà responsabile nei confronti del Cliente per l’operato dei propri sub-responsabili. L’instradamento tramite IA non costituisce un’autorizzazione generale all’utilizzo di fornitori a valle non dichiarati.

7. Trattamento internazionale

Prima dell’inizio del trattamento interessato, Similia comunicherà i Paesi pertinenti in cui avvengono il trattamento e l’accesso, nonché i meccanismi di trasferimento applicabili ai sensi dell’Allegato C. Prima che abbia luogo un trasferimento che richiede garanzie, la parte responsabile predisporrà il meccanismo richiesto e ogni valutazione e misura supplementare necessaria. Similia rimane responsabile dei trasferimenti che avvia verso i propri sub-responsabili.

Ove applicabili, le garanzie possono includere una decisione di adeguatezza valida, clausole contrattuali tipo dell’UE debitamente stipulate per il trasferimento oppure uno strumento britannico applicabile per il trasferimento internazionale. Tali garanzie devono coprire il trasferimento effettivo e le parti coinvolte; il presente DPA, da solo, non supplisce alla mancanza di clausole di trasferimento. Deve essere preso in considerazione anche l’accesso remoto da un altro Paese.

8. Assistenza e incidenti

Tenendo conto della natura del trattamento, Similia fornirà un’assistenza adeguata affinché il Cliente possa rispondere alle richieste di accesso, rettifica, cancellazione, limitazione, portabilità e agli altri diritti individuali applicabili. Similia inoltrerà al Cliente, senza ingiustificato ritardo, le richieste dei pazienti riguardanti i Dati dei pazienti del Cliente e non deciderà né darà seguito autonomamente a tali richieste, salvo istruzioni del Cliente o obblighi di legge.

Tenendo conto delle informazioni a sua disposizione, Similia fornirà assistenza in relazione agli obblighi di sicurezza, alla valutazione e alla notifica delle violazioni, alle valutazioni d’impatto sulla protezione dei dati e alle consultazioni preventive richieste con le autorità di controllo.

Similia informerà il Cliente senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione dei dati personali che riguardi i Dati dei pazienti del Cliente. La comunicazione iniziale non sarà rinviata fino al completamento dell’indagine. Le informazioni disponibili riguarderanno la natura dell’incidente, i dati e le persone interessati, le probabili conseguenze, le misure adottate in risposta e un punto di contatto; ulteriori informazioni saranno fornite non appena disponibili. Il Cliente rimane responsabile delle proprie decisioni e scadenze in materia di notifica, fatti salvi gli obblighi diretti di Similia.

Le comunicazioni al Cliente saranno inviate al contatto per la privacy indicato nel registro di accettazione o a un contatto sostitutivo comunicato per iscritto. Le richieste relative alla protezione dei dati, le segnalazioni di incidenti e le comunicazioni destinate a Similia devono essere inviate a info@similia.io. Similia monitorerà questo contatto e inoltrerà le richieste al personale responsabile.

9. Restituzione, cancellazione e durata

Il DPA rimane in vigore finché Similia tratta i Dati dei pazienti del Cliente per conto del Cliente, comprese eventuali copie residue protette successive alla cessazione del servizio.

Al termine dei relativi servizi di trattamento, il Cliente può scegliere la restituzione seguita dalla cancellazione oppure la sola cancellazione dei Dati dei pazienti del Cliente. Similia cancellerà le copie esistenti, salvo che il diritto applicabile del Regno Unito, dell’UE o di uno Stato membro ne imponga la conservazione. L’esportazione, la cancellazione e la gestione delle copie residue avvengono conformemente all’Allegato B.

Le copie residue rimangono protette, non sono disponibili per il normale utilizzo del servizio e vengono cancellate nel successivo ciclo di cancellazione programmato applicabile. Se un backup viene ripristinato a fini di recupero, le istruzioni di cancellazione già completate saranno applicate nuovamente prima che i dati ripristinati tornino a essere utilizzati normalmente. Su richiesta, Similia fornirà conferma dell’avvenuto completamento.

Le informazioni relative ai pazienti non saranno conservate in base a un’eccezione generale per il miglioramento del servizio, i contenuti condivisi o la de-identificazione. Qualsiasi diversa finalità di trattamento richiede una propria base giuridica e contrattuale valida.

10. Responsabilizzazione, verifiche e modifiche

Similia fornirà le informazioni necessarie per dimostrare il rispetto dei propri obblighi in qualità di responsabile del trattamento e consentirà e contribuirà agli audit del Cliente, comprese le ispezioni svolte da un revisore indipendente autorizzato. Ove sufficienti, potranno essere utilizzati in via preliminare relazioni pertinenti e documentazione da remoto; ciò non elimina il diritto a un’ispezione quando necessaria. Misure ragionevoli devono proteggere i dati degli altri clienti e la sicurezza del servizio senza ostacolare una supervisione efficace o l’attività delle autorità di controllo.

In caso di conflitto tra il presente DPA e le condizioni generali relativamente ai Dati dei pazienti del Cliente, prevale il presente DPA. Le clausole obbligatorie applicabili ai trasferimenti prevalgono sulle disposizioni incompatibili. Nulla limita le responsabilità previste dalla legge o i diritti degli interessati.

Le modifiche al presente DPA richiedono una comunicazione diretta e un meccanismo di accordo valido prima di entrare in vigore. La semplice sostituzione della pagina pubblicata non è sufficiente. Le modifiche relative ai sub-responsabili seguono la clausola 6. Il presente DPA è disciplinato dal diritto dell’Inghilterra e del Galles e i relativi tribunali hanno giurisdizione, fatti salvi il diritto imperativo in materia di protezione dei dati, i diritti degli interessati previsti dalla legge e i requisiti delle clausole di trasferimento. La versione linguistica accettata e i relativi allegati sono conservati nel registro di accettazione.

Allegato A — descrizione del trattamento

VoceAmbito
OggettoCartelle e flussi di lavoro relativi ai pazienti che il Cliente sceglie di utilizzare in Similia.
FinalitàFornire al Cliente le funzionalità autorizzate di archiviazione, recupero, organizzazione, condivisione ed esportazione delle cartelle, nonché determinate funzionalità di analisi e trascrizione.
OperazioniRaccolta presso il Cliente, archiviazione, recupero, strutturazione, divulgazione autorizzata, inferenza/analisi, trascrizione, esportazione e cancellazione, secondo le istruzioni ricevute.
PersonePazienti, compresi i minori laddove i relativi dati siano forniti lecitamente, nonché familiari, assistenti o altre persone menzionate nelle loro cartelle.
DatiNomi o identificativi, dati di contatto e demografici, disturbi, anamnesi, note delle consultazioni, rubriche selezionate, valutazioni, immagini, registrazioni vocali, trascrizioni e risultati, così come forniti o generati.
Informazioni sensibiliInformazioni sanitarie e qualsiasi altra informazione appartenente a categorie particolari inclusa lecitamente nelle cartelle. Le immagini e la voce non costituiscono automaticamente dati biometrici identificativi; il presente documento non autorizza alcuna finalità di identificazione biometrica.
Frequenza e durataIn funzione dell'utilizzo delle funzionalità selezionate da parte del Cliente; le disposizioni relative alla conservazione e alla cessazione sono specificate nell'Allegato B.
Cartelle condiviseEsclusivamente destinatari e utilizzi autorizzati dal Cliente. Gli obblighi propri di una scuola o di un destinatario indipendente in qualità di titolare del trattamento richiedono una valutazione separata.

Allegato B — sicurezza e conservazione

Similia attuerà e manterrà le seguenti misure per i Dati dei pazienti del Cliente. Tali obblighi si applicano ai sistemi di Similia e, mediante adeguati controlli contrattuali e tecnici, ai servizi da essa incaricati.

AmbitoMisure richieste
Controllo degli accessiAutenticare l’accesso alle cartelle dei pazienti; limitarne l’accesso al Cliente e ai destinatari autorizzati; verificare le autorizzazioni per le operazioni sul server e l’accesso diretto al database. Limitare gli accessi privilegiati al personale autorizzato che ne abbia necessità, richiedere un’autenticazione forte e revocare l’accesso quando non è più necessario.
RiservatezzaVincolare il personale alla riservatezza e istruirlo sulla gestione delle informazioni sanitarie, delle richieste di accesso e degli incidenti.
CrittografiaProteggere i dati in transito mediante connessioni crittografate e utilizzare la crittografia dei fornitori di archiviazione per i dati a riposo. Limitare l’accesso alle credenziali del servizio e alle chiavi di crittografia. Non si tratta di un servizio con crittografia end-to-end.
Monitoraggio e minimizzazioneUtilizzare il monitoraggio della sicurezza e degli errori per rilevare i malfunzionamenti e indagare sugli incidenti. Escludere le narrazioni dei pazienti, le immagini e l’audio dalla pubblicità e dall’analisi del prodotto; ridurre al minimo e limitare eventuali dati personali necessari per i registri diagnostici o di assistenza.
ResilienzaMantenere procedure di recupero per i dati archiviati, limitare l’accesso alle copie di recupero e valutare regolarmente le procedure di ripristino. Applicare nuovamente le istruzioni di cancellazione già completate prima che i dati ripristinati tornino a essere utilizzati normalmente.
Manutenzione della sicurezzaValutare regolarmente e dopo modifiche sostanziali l’efficacia delle garanzie; indagare sulle vulnerabilità, applicare aggiornamenti adeguati al rischio e mantenere procedure di risposta agli incidenti.
Controlli sui fornitoriValutare le garanzie dei servizi che ricevono dati dei pazienti, predisporre condizioni contrattuali vincolanti per i responsabili del trattamento e limitarne il trattamento alle finalità autorizzate. Non inoltrare dati dei pazienti a un servizio le cui condizioni o impostazioni consentano l’addestramento su tali dati.

Dati attivi e restituzione. I dati rimangono disponibili finché il Cliente utilizza il servizio, fino a quando il Cliente ne richiede la cancellazione o fino al termine del relativo trattamento. Il Cliente può esportare i dati dell’account nel formato disponibile leggibile automaticamente e recuperare gli allegati conservati. Similia fornirà assistenza per le richieste di restituzione che gli strumenti di esportazione non sono in grado di soddisfare. In caso di cessazione, Similia offrirà un’opportunità ragionevole di ricevere i dati prima di cancellarli, salvo che il Cliente ne abbia richiesto la cancellazione immediata o che la legge ne impedisca la restituzione.

Cancellazione. La cancellazione autenticata di un dato o di un account impartisce a Similia l’istruzione di rimuovere i dati interessati dall’utilizzo attivo del servizio. Similia completerà la cancellazione dai sistemi attivi senza ingiustificato ritardo e trasmetterà l’istruzione ai sub-responsabili pertinenti. Gli oggetti eliminati da Google Cloud Storage possono rimanere nello spazio di archiviazione protetto per l’eliminazione temporanea per un massimo di sette giorni. Tale periodo riguarda questi oggetti e non descrive i tempi di conservazione di ogni sistema.

Copie residue. I backup, le copie per il ripristino di emergenza e i registri di sicurezza dei fornitori che non possono essere cancellati selettivamente nell’immediato devono essere resi indisponibili per l’utilizzo ordinario, rimanere protetti ed essere cancellati non appena possibile, nel successivo ciclo di cancellazione applicabile. Similia documenterà ogni periodo di conservazione applicabile, metterà tali informazioni a disposizione del Cliente e garantirà che ogni ritardo sia necessario e proporzionato. Su richiesta, Similia confermerà la cancellazione. Qualsiasi conservazione imposta dalla legge sarà limitata ai dati e al periodo richiesti dalla legge, indicandone la ragione salvo divieto di legge.

Audio, immagini e IA. Può essere inoltrato esclusivamente il contenuto necessario per la funzionalità selezionata. L’audio preregistrato delle sperimentazioni omeopatiche è temporaneo e viene rimosso dallo spazio di archiviazione attivo dopo la trascrizione; il relativo oggetto eliminato segue il trattamento di eliminazione temporanea descritto sopra. Le trascrizioni, le immagini e i risultati delle analisi salvati seguono le istruzioni del Cliente relative ai dati. La conservazione effettuata dal fornitore per motivi di sicurezza o operativi deve essere limitata, dichiarata e disciplinata dagli obblighi applicabili ai sub-responsabili; il presente DPA non autorizza l’addestramento o il riutilizzo per finalità estranee e non garantisce universalmente una conservazione pari a zero.

Allegato C — fornitori di servizi e trattamento

Il Cliente concede a Similia un’autorizzazione generale scritta a nominare fornitori di servizi nell’ambito indicato di seguito, ai sensi della clausola 6. Ciò non autorizza una catena di trattamento non dichiarata. Prima che un servizio riceva Dati dei pazienti del Cliente, Similia comunicherà al Cliente l’identità giuridica e i recapiti della controparte contrattuale, la finalità, i paesi in cui avvengono il trattamento e l’accesso, le disposizioni applicabili in materia di conservazione e le eventuali garanzie richieste per il trasferimento. Similia manterrà aggiornate queste informazioni per l’intera catena di trattamento, compresi i fornitori successivi, e le renderà prontamente disponibili. Le modifiche sono disciplinate dalla clausola 6.

ServizioTrattamento consentito
Google Firebase e Google CloudAutenticazione associata all’accesso ai dati, archiviazione di database e file, sicurezza dell’infrastruttura, ripristino e assistenza necessaria.
VercelHosting dell’applicazione, esecuzione delle richieste e diagnostica necessaria del servizio.
OpenAI e servizi di IA di GoogleTrattamento degli input necessari per una funzionalità di IA selezionata dal Cliente e restituzione dei relativi risultati.
OpenRouterInstradamento delle richieste di IA selezionate verso un fornitore di modelli comunicato separatamente. Solo i fornitori soggetti alle condizioni richieste per i responsabili del trattamento, alla finalità consentita e alle garanzie per il trasferimento possono ricevere dati dei pazienti; il fallback automatico non elimina tali requisiti.
DeepgramTrascrizione di audio in diretta o caricato quando il Cliente seleziona la funzionalità pertinente.
Upstash e SentryIl trattamento limitato per la memorizzazione nella cache, lo stato del servizio, la sicurezza o la diagnostica necessario al funzionamento del servizio, nella misura in cui contenga Dati dei pazienti del Cliente. Il contenuto relativo ai pazienti deve essere ridotto al minimo ai sensi dell’Allegato B.

L’utilizzo di una funzionalità facoltativa costituisce un’istruzione a effettuare il trattamento necessario per fornire tale funzionalità. Non costituisce un’autorizzazione per finalità ulteriori. Similia non invierà Dati dei pazienti del Cliente a un servizio facoltativo di IA o trascrizione per il solo fatto che il Cliente abbia accettato il presente DPA.

L’hosting, l’elaborazione mediante modelli e l’accesso autorizzato per l’assistenza possono comportare trasferimenti internazionali. Il marchio di un fornitore o l’ubicazione di un database non determinano il luogo in cui si svolge ogni operazione di trattamento. Prima del trasferimento, Similia deve comunicare le ubicazioni effettive e gli eventuali trattamenti successivi e garantirne la legittimità, come previsto dalla clausola 7.

Il contatto di Similia per la protezione dei dati è info@similia.io. L’identità giuridica, l’indirizzo, il paese, il rappresentante autorizzato e il contatto per la privacy del Cliente vengono registrati al momento dell’accettazione. I dati dei pazienti non devono essere inclusi in tale registrazione.