1. Titolare del trattamento
Poliambulatorio Paidos S.r.l. (insegna commerciale: Centro Medico Fisioterapico Paidos)
Viale Europa 64, 62010 Montecosaro Scalo (MC), Italia — P.IVA e C.F. 01651500439
Email per le questioni relative alla protezione dei dati: centropaidos@gmail.com — telefono: 0733 865951.
2. Responsabile della Protezione dei Dati (RPD/DPO)
Il trattamento su larga scala di dati relativi alla salute comporta l'obbligo di designare un Responsabile della protezione dei dati (Art. 37 par. 1 lett. c GDPR). Il nominativo e il recapito dedicato del RPD saranno pubblicati in questo paragrafo e nella privacy policy non appena la designazione sarà comunicata al Garante. Fino ad allora ogni richiesta in materia di protezione dei dati va indirizzata al Titolare: centropaidos@gmail.com — 0733 865951. Puoi in ogni caso rivolgerti direttamente al Garante (punto 12).
3. Finalità e basi giuridiche
Per ogni finalità è indicata la base giuridica che la legittima. Le finalità di cura non si fondano sul consenso.
- Finalità di cura (prenotazione, visite, diagnosi, referti, ricette, anamnesi, gestione della cartella clinica) e prestazioni erogate a distanza (telemedicina / videoconsulto), che sono una modalità di erogazione della cura e non una finalità autonoma: Art. 6.1.b GDPR (esecuzione del contratto) e Art. 9.2.h GDPR + Art. 75 D.Lgs. 196/2003 (medicina preventiva, diagnosi, assistenza o terapia sanitaria, gestione dei servizi sanitari). Per tali finalità, in base al Provvedimento del Garante del 7 marzo 2019, NON è richiesto il consenso privacy, in quanto il trattamento è svolto da/sotto la responsabilità di professionisti sanitari soggetti al segreto professionale. Resta fermo, e distinto, il consenso informato all'atto sanitario, che il professionista raccoglie prima della singola prestazione (L. 219/2017; per la telemedicina, «Indicazioni nazionali per l'erogazione di prestazioni in telemedicina», Accordo Stato-Regioni del 17 dicembre 2020, rep. atti 215/CSR, e D.M. Ministero della Salute 21 settembre 2022).
- Refertazione on-line (messa a disposizione dei referti nell'area riservata): è una modalità di consegna del referto, alternativa e non sostitutiva del ritiro in sede. Il trattamento resta di cura (Art. 9.2.h GDPR + Art. 75 D.Lgs. 196/2003); la scelta del canale telematico è tua e libera e la raccogliamo come consenso specifico e revocabile ai sensi delle Linee guida del Garante in tema di referti on-line del 19 novembre 2009 (vedi punto 9-bis).
- Obblighi di legge (fatturazione, contabilità, obblighi fiscali e di conservazione sanitaria): Art. 6.1.c GDPR.
- Trasmissione dei dati di spesa sanitaria al Sistema Tessera Sanitaria per la dichiarazione dei redditi precompilata: obbligo di legge (Art. 3 comma 3 D.Lgs. 175/2014), Art. 6.1.c e Art. 9.2.g GDPR, Art. 2-sexies D.Lgs. 196/2003. Non è richiesto il tuo consenso; ti spetta invece il diritto di opposizione previsto dal D.M. MEF 31 luglio 2015 (vedi la casella dedicata più sotto).
- Gestione dell'account MyPaidos (dati anagrafici, di contatto, codice fiscale, credenziali): Art. 6.1.b GDPR (esecuzione del servizio richiesto).
- Sicurezza dei sistemi, prevenzione delle frodi, log d'accesso: Art. 6.1.f GDPR (legittimo interesse del Titolare a proteggere l'archivio sanitario).
- Promemoria di appuntamenti già fissati: Art. 6.1.b GDPR (esecuzione del contratto) e Art. 9.2.h GDPR. È un servizio accessorio alla prestazione prenotata e non richiede consenso.
- Richiami proattivi a controlli e screening non ancora prenotati (es. inviti a esami periodici): consenso esplicito, Art. 6.1.a + Art. 9.2.a GDPR, perché comportano un'iniziativa del Centro su dati relativi alla salute.
- Comunicazione dei dati sanitari a professionisti sanitari consulenti esterni, laboratori di analisi, strutture convenzionate e odontotecnici, che operano come titolari autonomi: consenso esplicito, Art. 6.1.a + Art. 9.2.a GDPR, distinto per categoria di destinatario.
- Newsletter e comunicazioni informative sanitarie: consenso, Art. 6.1.a GDPR e Art. 130 D.Lgs. 196/2003, distinto per canale (email, SMS).
- Marketing diretto (offerte commerciali e promozioni): consenso, Art. 6.1.a GDPR e Art. 130 commi 1, 2 e 3-bis D.Lgs. 196/2003, distinto per canale (email, SMS, telefono, notifiche push).
- Profilazione (analisi delle preferenze e delle abitudini di fruizione dei servizi per personalizzare le comunicazioni): consenso, Art. 6.1.a GDPR; ove l'analisi coinvolga dati relativi alla salute, anche Art. 9.2.a GDPR.
I consensi indicati come tali sono liberi, specifici, informati e revocabili in qualsiasi momento (Art. 7 par. 3 GDPR) dalla sezione Profilo > Privacy: la revoca non pregiudica la liceità del trattamento svolto prima. Il rifiuto o la revoca dei consensi facoltativi non pregiudicano l'accesso alle prestazioni sanitarie.
4. Categorie di dati trattati
Dati anagrafici e di contatto; codice fiscale; credenziali di accesso; dati relativi alla salute (categoria particolare Art. 9 GDPR): anamnesi, referti, diagnosi, prescrizioni, allergie, documentazione clinica, immagini diagnostiche; dati genetici (categoria particolare autonoma, Art. 4 n. 13 e Art. 9 par. 1 GDPR), nei soli casi in cui il Centro eroghi o riceva referti di indagini genetiche.
Dati genetici — misure specifiche. I referti di indagini genetiche non transitano mai dal portale e si ritirano esclusivamente in sede, con documento d'identità (vedi il punto 9-bis). Sono trattati per le sole finalità di cura, dai professionisti sanitari che li hanno prodotti o richiesti e dal personale espressamente autorizzato, e sono conservati insieme alla documentazione sanitaria con i termini indicati al punto 9. Si applicano le misure di garanzia di cui all'Art. 2-septies D.Lgs. 196/2003, come mantenute in vigore dal Provv. Garante 5 giugno 2019 n. 146 (che ha confermato le prescrizioni dell'Autorizzazione generale n. 8/2016). Per conoscere le misure applicate a un singolo referto puoi scrivere a centropaidos@gmail.com.
5. Origine dei dati
I dati sono forniti direttamente dall'interessato o dal suo tutore/rappresentante legale; i dati sanitari possono essere prodotti dai professionisti sanitari nel corso delle prestazioni o ricevuti da laboratori/strutture esterne con il consenso dell'interessato.
6. Natura del conferimento e conseguenze del rifiuto
Il conferimento dei dati identificativi, del codice fiscale e dei dati sanitari necessari alla prestazione è obbligatorio per erogare il servizio: il rifiuto impedisce l'esecuzione della prestazione. Il conferimento dei dati per finalità facoltative è libero: il rifiuto non pregiudica l'accesso ai servizi sanitari di base.
7. Destinatari e categorie di destinatari
I tuoi dati sono conosciuti dal personale medico, sanitario e amministrativo autorizzato del Centro, che opera sotto l'autorità del Titolare (Art. 29 GDPR e Art. 2-quaterdecies D.Lgs. 196/2003). Al di fuori del Centro i dati possono essere comunicati ai soggetti seguenti.
a) Soggetti che agiscono come titolari autonomi (verso di loro c'è una comunicazione di dati):
- professionisti sanitari consulenti esterni, laboratori di analisi, strutture convenzionate e odontotecnici, per l'esecuzione della prestazione e la continuità del percorso di cura: solo con il tuo consenso, che puoi dare o negare separatamente per ciascuna categoria;
- Agenzia delle Entrate – Sistema Tessera Sanitaria (Ministero dell'Economia e delle Finanze), per i dati di spesa sanitaria destinati alla dichiarazione dei redditi precompilata: obbligo di legge, con tuo diritto di opposizione (Art. 3 comma 3 D.Lgs. 175/2014; D.M. MEF 31 luglio 2015);
- enti assicurativi, fondi e casse sanitarie, quando sei tu a chiederne il rimborso o l'intervento;
- organismi sanitari pubblici (ASL, aziende ospedaliere, Servizio Sanitario Nazionale) nei casi previsti dalla legge;
- Autorità giudiziarie e di vigilanza, nei casi e nei limiti previsti dalla legge;
- Fascicolo Sanitario Elettronico (FSE): il portale MyPaidos non è il FSE e non lo sostituisce; i documenti che trovi qui sono quelli che il Centro mette a tua disposizione in questa area riservata. Se e nella misura in cui il Centro è tenuto ad alimentare il FSE regionale, l'alimentazione avviene secondo l'Art. 12 D.L. 179/2012 (conv. L. 221/2012), l'Art. 11 D.L. 34/2020 (conv. L. 77/2020) e il decreto del Ministero della Salute, di concerto con il MEF, del 7 settembre 2023. Verso il FSE hai un diritto di opposizione specifico, distinto da quello dell'Art. 21 GDPR, in particolare rispetto alla consultazione dei dati e dei documenti pregressi: si esercita presso la tua Regione/ASL con le modalità dalle stesse indicate.
b) Fornitori che trattano i dati per conto del Titolare, come responsabili del trattamento ai sensi dell'Art. 28 GDPR, sulla base di un accordo scritto:
- Google Ireland Ltd. / Google LLC (servizi Firebase: autenticazione, database, archivio dei documenti clinici, funzioni server) — Irlanda e Stati Uniti;
- Brevo – Sendinblue SAS (invio di SMS ed email di servizio) — Francia. Al momento della registrazione il portale trasmette a Brevo nome, cognome e numero di telefono, per l'avviso di servizio al Centro;
- JotForm Inc. (moduli di prenotazione) — Stati Uniti;
- Vercel Inc. (infrastruttura dei pannelli gestionali del Centro) — Stati Uniti;
- Keliweb S.r.l. (hosting del sito) — Italia;
- BunnyWay d.o.o. (bunny.net) (rete di distribuzione di immagini e file statici) — Slovenia;
- Indesign Studio (fornitore dei servizi web e manutenzione tecnica) — Italia.
L'assistente virtuale (chat) presente su alcune pagine pubbliche del sito non è attivo in quest'area riservata: nel portale non viene caricato e non riceve alcun dato. È descritto nella privacy policy del sito.
c) Destinatari raggiunti dal tuo browser quando apri le pagine (non ricevono dati sanitari, ma ricevono dati di connessione):
- Google LLC – Google Fonts (Stati Uniti): per rendere leggibile l'interfaccia, il portale carica il carattere tipografico «Poppins» dai server di Google. All'apertura della pagina, prima di qualsiasi consenso, il tuo browser trasmette a Google il tuo indirizzo IP, lo user-agent (tipo di dispositivo e browser) e la lingua. Nessun dato sanitario e nessun dato di account viene trasmesso in questo flusso, che non installa cookie. Il Centro non lo subordina al consenso perché la leggibilità dell'interfaccia è parte del servizio richiesto; il Centro sta però predisponendo l'ospitalità dei caratteri sul proprio dominio, che eliminerà del tutto la comunicazione. Se vuoi evitarla fin d'ora puoi bloccare i font di terze parti dalle impostazioni del browser: il portale resta pienamente utilizzabile con i caratteri di sistema.
- JotForm Inc. (Stati Uniti): il modulo di richiesta appuntamento è ospitato da JotForm. Il collegamento non parte all'apertura del portale: viene stabilito solo quando sei tu a premere il pulsante che carica il modulo, dopo un avviso esplicito. Da quel momento JotForm riceve l'indirizzo IP, lo user-agent e i dati che digiti nel modulo (nome, contatti, motivo della richiesta). Se preferisci non usarlo, puoi chiedere l'appuntamento telefonando allo 0733 865951 o in segreteria.
I tuoi dati non sono diffusi e non sono venduti o ceduti a terzi per finalità proprie di questi ultimi.
8. Trasferimenti extra-UE
Una parte dell'infrastruttura è collocata fuori dall'Unione europea. I fornitori interessati, e la garanzia che si applica a ciascuno, sono i seguenti:
- Google LLC (Stati Uniti) — servizi Firebase: decisione di adeguatezza EU-U.S. Data Privacy Framework (Decisione di esecuzione UE 2023/1795), cui Google LLC aderisce; il contratto include in via ulteriore le Clausole Contrattuali Standard;
- JotForm Inc. (Stati Uniti) — moduli di prenotazione: Clausole Contrattuali Standard approvate dalla Commissione europea (Decisione di esecuzione UE 2021/914);
- Vercel Inc. (Stati Uniti) — infrastruttura dei pannelli gestionali: Clausole Contrattuali Standard (Decisione di esecuzione UE 2021/914);
- Google LLC – Google Fonts (Stati Uniti) — caratteri tipografici dell'interfaccia: il tuo indirizzo IP e lo user-agent sono trasmessi ai server Google all'apertura della pagina. Garanzia: decisione di adeguatezza EU-U.S. Data Privacy Framework (Decisione di esecuzione UE 2023/1795), cui Google LLC aderisce.
Gli altri fornitori (Brevo – Francia, BunnyWay – Slovenia, Keliweb e Indesign Studio – Italia) trattano i dati all'interno dello Spazio economico europeo.
Dove si trovano i tuoi dati. I dati del portale MyPaidos sono ospitati su infrastruttura Google Cloud negli Stati Uniti: il database in multi-regione nam5, l'archivio dei documenti clinici in US-EAST1; le funzioni server sono eseguite in europe-west1 (Belgio). La cifratura in transito e a riposo è quella fornita di serie dal provider.
Come ottenere copia delle garanzie. Puoi ottenere gratuitamente copia delle Clausole Contrattuali Standard applicate e l'indicazione del luogo in cui le garanzie sono rese disponibili, scrivendo a centropaidos@gmail.com o chiedendola in segreteria (Art. 13 par. 1 lett. f e Art. 46 par. 2 GDPR). L'adesione al EU-U.S. Data Privacy Framework è inoltre verificabile sull'elenco pubblico dei soggetti certificati.
9. Periodo di conservazione
Questa è l'unica tabella di riferimento: gli stessi termini sono riportati nelle FAQ e nella finestra di conferma della richiesta di cancellazione.
- Documentazione sanitaria ambulatoriale formata dal Centro: almeno 10 anni dalla prestazione, termine che discende dalla prescrizione ordinaria dell'azione di responsabilità contrattuale (Art. 2946 c.c.) e dalle circolari del Ministero della Salute in materia di documentazione sanitaria. Il Centro non effettua ricoveri e non forma quindi cartelle cliniche di degenza, per le quali sola la normativa prevede la conservazione a tempo indeterminato (DPR 128/1969).
- Referti e documentazione diagnostica (inclusa quella radiologica): minimo 10 anni.
- Documenti fiscali/amministrativi: 10 anni (Art. 2220 c.c.).
- Dati dell'account MyPaidos non sanitari (anagrafica, contatti, preferenze): durata dell'account + 24 mesi dalla chiusura.
- Log di accesso all'infrastruttura (audit log Google Cloud su database e archivio documenti): 365 giorni.
- Registro degli accessi ai documenti clinici (identificativo dell'utente, identificativo del documento, indirizzo IP, data e ora di ogni apertura di un referto o di una prescrizione): 24 mesi.
- Consensi e relativa prova: fino a revoca + 10 anni (prescrizione ordinaria).
- Dati trattati per newsletter, marketing e profilazione (indirizzo email, numero di telefono, preferenze): fino a revoca e comunque non oltre 24 mesi dall'ultimo contatto. La prova del consenso e della revoca resta conservata a parte, secondo la voce precedente.
- Disponibilità on-line dei referti nell'area riservata: 45 giorni dalla pubblicazione (vedi punto 9-bis). La scadenza riguarda la sola raggiungibilità tramite il portale: il referto resta conservato nella documentazione sanitaria del Centro e ritirabile in segreteria.
Il termine di 30 giorni indicato per la richiesta di cancellazione non è un periodo di conservazione: è il termine entro cui il Centro deve dare riscontro alla richiesta (Art. 12 par. 3 GDPR). Alla scadenza vengono cancellati i dati non sanitari; i dati sanitari restano conservati per gli obblighi di legge sopra indicati, con accesso limitato.
9-bis. Refertazione on-line (Linee guida del Garante in tema di referti on-line, 19 novembre 2009)
- È una tua scelta libera. La consultazione dei referti nell'area riservata è facoltativa: puoi non attivarla, o revocarla in qualsiasi momento da Profilo > Privacy, senza alcuna conseguenza sulla prestazione sanitaria.
- Non sostituisce il ritiro in sede. Il referto resta sempre ritirabile in segreteria, in formato cartaceo, dall'interessato o da un delegato: il canale telematico si aggiunge, non sostituisce. Il rifiuto della refertazione on-line non pregiudica in alcun modo la consegna del referto, né la prestazione sanitaria, né i tempi di refertazione.
- Registrazione in sede: la finestra di 2 ore. Se ti registri a MyPaidos il giorno stesso della visita, il Centro riesce ad abbinare il referto all'account appena creato solo se la registrazione è completata entro 2 ore dal termine della visita. È un limite organizzativo del procedimento di abbinamento, non una condizione per ottenere il referto: superate le 2 ore il referto non transita dal portale e viene consegnato in segreteria, con le modalità ordinarie previste dal Centro per chi non usa MyPaidos.
- Disponibilità limitata nel tempo. Il referto resta consultabile e scaricabile dal portale per un periodo determinato, che il Centro ha fissato in 45 giorni dalla pubblicazione; decorso tale termine il documento non è più raggiungibile on-line. Fino al completamento dell'automatismo di rimozione, la depubblicazione è eseguita dalla segreteria e, in ogni caso, senza ritardo su tua richiesta.
- Puoi escludere singoli referti. Puoi chiedere — prima dell'esame, al momento dell'accettazione, oppure anche in seguito — che uno specifico referto non sia pubblicato nell'area riservata o ne sia rimosso, scrivendo a centropaidos@gmail.com o rivolgendoti alla segreteria. La richiesta non deve essere motivata.
- Esami sempre esclusi dal canale on-line. Non sono resi disponibili sul portale i referti di indagini genetiche e quelli relativi all'infezione da HIV: per essi il ritiro avviene esclusivamente in sede.
- Nessun referto e nessuna credenziale via email in chiaro. Il Centro non invia referti come allegato di posta elettronica e non trasmette password per email: l'accesso avviene solo dall'area riservata, con le tue credenziali personali.
- Il referto on-line non sostituisce il colloquio con il medico. Puoi sempre chiedere di ritirare il referto in sede e di riceverne la spiegazione dal professionista che lo ha redatto o dal medico curante.
- Misure di sicurezza. Accesso protetto da credenziali personali e verifica dell'indirizzo email; connessione cifrata (HTTPS/TLS); documenti conservati cifrati a riposo; accessi ai documenti tracciati negli audit log dell'infrastruttura; pagine dell'area riservata escluse dalla memorizzazione nella cache del browser.
- Verifica dell'identità prima della pubblicazione. I referti vengono pubblicati nell'area riservata solo dopo che il Centro ha verificato di persona che l'account sia davvero tuo. Allo sportello l'operatore controlla il tuo documento d'identità e sottoscrive a schermo una dichiarazione di avvenuta verifica; in alternativa può usare l'email dell'account o un codice che generi tu dal portale. Della verifica il Centro conserva un verbale che contiene: il testo integrale della dichiarazione; il nome e cognome dichiarati di chi firma e l'indirizzo con cui è entrato nel pannello; la sua firma apposta a schermo (è una firma elettronica semplice ai sensi del Reg. UE 910/2014: il giudice ne valuta liberamente l'efficacia, non equivale a una firma autografa); gli estremi del documento esibito, quando l'operatore li trascrive; la data e l'ora del server; un sigillo di integrità che rende rilevabile ogni modifica successiva. Il verbale è conservato per 10 anni come prova documentale (Art. 2946 c.c.), lo legge solo il personale autorizzato e né il portale né il pannello del Centro consentono di modificarlo o cancellarlo. Puoi chiederne copia esercitando il diritto di accesso (punto 11): non esiste una schermata che lo mostri, quindi viene estratto dall'archivio a cura del Titolare.
10. Processi decisionali automatizzati e profilazione (Art. 22 GDPR)
Il Titolare NON effettua processi decisionali unicamente automatizzati che producano effetti giuridici o analoghi significativi sull'interessato. Allo stato nessuna attività di profilazione è eseguita: la casella dedicata raccoglie una scelta per un servizio non ancora attivo, che riguarderebbe unicamente la personalizzazione delle comunicazioni (dati impiegati, logica e conseguenze sono descritti accanto alla casella stessa) e che non produrrebbe alcun effetto su cure, prezzi o accesso alle prestazioni. Prima dell'attivazione l'informativa sarà integrata e il consenso riacquisito.
11. Diritti dell'interessato (Artt. 15-22 GDPR)
Accesso, rettifica, cancellazione ("oblio"), limitazione, opposizione, portabilità, revoca dei consensi (senza pregiudicare la liceità del trattamento pregresso). Le richieste vanno inoltrate a centropaidos@gmail.com o presentate in segreteria; il Centro risponde entro 30 giorni (Art. 12 par. 3 GDPR). Restano distinti il diritto di opposizione al Sistema Tessera Sanitaria (punto 3) e il diritto di opposizione relativo al Fascicolo Sanitario Elettronico (punto 7), che si esercitano con le modalità ivi indicate.
12. Reclamo all'Autorità di controllo
In caso di violazione puoi proporre reclamo al Garante per la protezione dei dati personali — Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it — protocollo@gpdp.it (PEC: protocollo@pec.gpdp.it), fatta salva ogni altra tutela amministrativa o giurisdizionale.
12-bis. Dati dei minori (Art. 8 GDPR, Art. 2-quinquies D.Lgs. 196/2003)
Il Centro eroga prestazioni anche a pazienti minorenni. Per un minore i dati sono conferiti dall'esercente la responsabilità genitoriale o dal tutore, che esercita anche i diritti previsti dagli Artt. 15-22 GDPR nell'interesse del minore, tenuto conto della sua capacità di discernimento. L'account è sempre intestato al minore: le credenziali sono affidate a chi lo rappresenta, che agisce in suo nome. La registrazione autonoma è consentita dai 14 anni ai soli fini dei servizi della società dell'informazione; le scelte che riguardano atti e canali di cura (refertazione on-line, comunicazione dei dati sanitari a terzi, telemedicina) restano agli esercenti la responsabilità genitoriale (Art. 320 c.c., Art. 3 comma 2 L. 219/2017) e nel portale sono sospese finché l'esercente non è registrato e verificato. Chi dichiara di rappresentare un minore è tenuto a esibire in segreteria, oltre al documento d'identità, una prova della legittimazione (autocertificazione dello stato di famiglia, estratto dell'atto di nascita o copia del provvedimento); finché ciò non avviene l'account resta in stato non verificato. Al compimento dei 18 anni la rappresentanza cessa ex lege: l'intestatario subentra nell'account, i consensi vanno rinnovati in nome proprio e i recapiti e la password vanno reintestati a lui; il portale segnala la scadenza al primo accesso utile e il completamento del subentro avviene in segreteria. L'accesso del rappresentante è limitato a quanto necessario alla cura del minore; per le prestazioni per le quali la legge riconosce al minore una sfera di riservatezza opponibile anche ai genitori (fra le altre: Art. 12 L. 194/1978, Art. 120 comma 4 D.P.R. 309/1990) il referto non transita dal canale on-line e si ritira in sede.
Edizione dell'informativa: PAI-PRV-02 Ed. 3.2 — in vigore dal 25/08/2026 — sostituisce integralmente le edizioni precedenti (Ed. 3.1 del 24/08/2026 e 1.0 del 21/04/2026), che restano disponibili su richiesta al Titolare — informativa completa.