Privacy
Informativa sul trattamento dei dati acquisiti tramite il chatbot voilà
(art. 13 Reg. UE 679/2016)
CHI TRATTA I MIEI DATI?
Il Titolare del trattamento del Suoi dati personali è la struttura sanitaria facente parte del “Gruppo Cerba” da Lei selezionata che tratta singolarmente come titolare i dati personali raccolti tramite i form online presenti nel sito per “Prenotazione esami/visite”. Lei può contattare il Titolare via e-mail all’indirizzo privacy@cerbahealthcare.it.COME POSSO CONTATTARE IL RESPONSABILE DELLA PROTEZIONE DEI MIEI DATI (DATA PROTECTION OFFICER – DPO)?
Lei può contattare il DPO via e-mail all’indirizzo dpo@cerbahealthcare.itPER QUALI FINALITÀ SONO TRATTATI I MIEI DATI E PERCHÉ IL TRATTAMENTO È LEGITTIMO?
| FINALITÀ | BASE GIURIDICA | OBBLIGO DI CONFERIMENTO |
|---|---|---|
| Per consentirle di prenotare in maniera immediata tramite WhatsApp, attraverso il Chatbot Voilà, 24 ore al giorno e 7 giorni su 7 le prestazioni sanitarie di Suo interesse presso la struttura sanitaria facente parte del Gruppo Cerba da Lei selezionata |
Il trattamento è legittimo perché:
| Non sussistono obblighi di legge o contrattuali per cui Lei debba fornire i propri dati personali usufruendo del Chatbot Voilà per prenotare la prestazione sanitaria; tuttavia, laddove Lei non fornisca i dati, in alcuni casi non sarà possibile consentire la prenotazione delle prestazioni tramite la suddetta modalità. I seguenti dati, infatti, sono identificati come obbligatori per poter dare seguito alla Sua richiesta: nome, cognome, data di nascita, sesso, codice fiscale. L’upload del documento di identità o della tessera sanitaria è, invece, facoltativo. Lei potrà in ogni caso prenotare la prestazione tramite il sistema di prenotazioni online presente sul sito di Cerba (www.cerbahealthcare.it) oppure tramite la tradizionale modalità telefonica contattando direttamente la struttura da Lei individuata. |
A CHI SONO COMUNICATI I MIEI DATI?
Ai suoi dati avranno accesso:- WhatsApp LLC e a Facebook Inc.
- la Società che gestisce il funzionamento del Chatbot Voilà;
- la Società che gestisce l’organizzazione delle prenotazioni, per conto del Titolare del trattamento
I MIEI DATI SONO TRASFERITI FUORI DALL’UNIONE EUROPEA?
I Suoi dati non vengono trasferiti al di fuori dell’Unione Europea dal Titolare, né dalle Società che gestiscono rispettivamente il Chatbot Voilà e l’organizzazione delle prenotazioni, i cui server sono ubicati nell’Area Economica Europea. Il ricorso a WhatsApp Business per l’utilizzo del Chatbot Voilà comporta invece un trasferimento dei dati all’estero: sul punto si rimanda alle informative fornite da WhatsApp reperibili ai seguenti link https://www.whatsapp.com/legal/privacy-policy-eea e https://www.whatsapp.com/legal/privacy-policy-eeaPER QUANTO TEMPO SONO CONSERVATI I MIEI DATI?
Nessun dato o documento scansionato, viene conservato su sito web. I dati e l’eventuale ricetta scansionata sono consegnati all’accettazione presso la struttura sanitaria prescelta, alla cui informativa privacy si rimanda. Il Titolare conserverà i Suoi dati personali per un periodo di tempo non superiore a quello necessario a conseguire le finalità per le quali li sta trattando, pertanto:- la cancellazione del documento di identità/tessera sanitaria avviene istantaneamente a seguito dell’acquisizione dei dati tramite OCR (riconoscimento ottico dei caratteri);
- la cancellazione dei dati dal database avviene automaticamente dopo 2 ore dal salvataggio iniziale.
SARÒ SOTTOPOSTO A PROFILAZIONE?
I Suoi dati non verranno in nessun caso utilizzati per ottenere informazioni relative alle Sue preferenze o al Suo comportamento né Lei sarà sottoposto ad alcuna decisione basata unicamente sul trattamento automatizzato dei Suoi dati personali.QUALI SONO I MIEI DIRITTI?
Lei ha i seguenti diritti:- Diritto di accesso ai dati: diritto di ottenere dal Titolare la conferma che sia o meno in corso un trattamento di dati personali che La riguardano e in tal caso, di ottenere l’accesso ai Suoi dati personali – e una copia degli stessi – e di ricevere informazioni relative al trattamento;
- Diritto di rettifica dei dati: diritto di ottenere dal titolare del trattamento la rettifica dei dati personali inesatti che La riguardano senza ingiustificato ritardo e l’integrazione dei dati personali incompleti, anche fornendo una dichiarazione integrativa.
- Diritto alla cancellazione dei dati: diritto di ottenere dal titolare del trattamento la cancellazione dei dati personali che La riguardano senza ingiustificato ritardo se sussiste uno dei motivi seguenti:
- i dati personali non sono più necessari rispetto alle finalità per le quali sono stati raccolti o altrimenti trattati;
- Lei si oppone al trattamento e non sussiste alcun motivo legittimo prevalente per procedere al trattamento;
- i dati personali sono stati trattati illecitamente;
- i dati personali devono essere cancellati per adempiere un obbligo legale a cui è soggetto il Titolare;
- i dati personali sono stati raccolti relativamente all’offerta di servizi della società dell’informazione. - Diritto alla portabilità dei dati: diritto di ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali che La riguardano forniti al Titolare e di trasmettere tali dati a un altro titolare del trattamento qualora il trattamento si basi sul consenso o sul contratto e sia effettuato con mezzi automatizzati.
- Diritto di limitazione del trattamento: diritto di ottenere dal Titolare la limitazione del trattamento quando ricorre una delle seguenti ipotesi:
- Lei contesta l’esattezza dei dati personali, per il periodo necessario al Titolare per verificare l’esattezza di tali dati personali;
- il trattamento è illecito e Lei si oppone alla cancellazione dei dati personali e chiede invece che ne sia limitato l’utilizzo;
- benché il Titolare non ne abbia più bisogno ai fini del trattamento, i dati personali sono necessari a Lei per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria;
- Lei si è opposto al trattamento in attesa della verifica in merito all’eventuale prevalenza dei motivi legittimi del titolare del trattamento rispetto a quelli dell’interessato. - Diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato, compresa la profilazione, che produca effetti giuridici che La riguardano o che incida in modo analogo significativamente sulla Sua persona.
Potrà esercitare i Suoi diritti inviando una richiesta all’indirizzo e-mail del Titolare privacy@cerbahealthcare.it. Il Titolare Le risponderà il prima possibile e, in ogni caso, non oltre 30 giorni dalla Sua richiesta.
COME POSSO PRESENTARE RECLAMO?
Qualora Lei desideri proporre un reclamo in merito alle modalità attraverso cui i Suoi dati personali sono trattati dal Titolare ovvero in merito alla gestione di un reclamo da Lei proposto, Lei ha il diritto di presentare un’istanza direttamente all’Autorità di controllo secondo le modalità indicate nel sito www.garanteprivacy.it.Informativa privacy prenotazione multicanale
(art. 13 Reg. UE 679/2016)
CHI TRATTA I MIEI DATI?
Il Titolare del trattamento dei Suoi dati personali è la struttura sanitaria, facente parte del “Gruppo Cerba”, da Lei selezionata, che opera autonomamente in qualità di titolare del trattamento dei dati personali raccolti tramite i form online presenti sul sito per la “Prenotazione esami/visite”, nonché di quelli forniti attraverso il centralino telefonico con operatore, i sistemi automatizzati di assistenza vocale (Agent AI voice bot), i chatbot, i canali di messaggistica istantanea (es. WhatsApp) e gli ulteriori strumenti digitali di prenotazione messi a disposizione. L’elenco delle società è reperibile QUI.COME POSSO CONTATTARE IL RESPONSABILE DELLA PROTEZIONE DEI DATI - DATA PROTECTION OFFICER (DPO) DEI RELATIVI TITOLARI?
Indirizzo e-mail: dpo@cerbahealthcare.it . Il Responsabile della Protezione dei Dati (DPO) può essere contattato esclusivamente per questioni relative al trattamento dei Suoi dati personali, esercizio dei diritti, chiarimenti sul rispetto della normativa privacy e sulla corretta applicazione della normativa. Non rientrano tra le competenze del DPO richieste non correlate alla protezione dei dati personali.1. PER QUALI FINALITÀ SONO TRATTATI I MIEI DATI E PERCHÉ IL TRATTAMENTO È LEGITTIMO
Call center con intelligenza artificiale e canale telefonico classico
| FINALITÀ | BASE GIURIDICA | TEMPO DI CONSERVAZIONE |
|---|---|---|
| a) Prenotazione tramite Call center di ogni singola struttura sanitaria, con operatore umano: Gestire la prenotazione e fornire informazioni relative alla prestazione sanitaria, comprese comunicazioni organizzative (spostamenti, variazioni, conferme) tramite operatore umano. | Il trattamento dei Suoi dati comuni è lecito perché necessario all’esecuzione del contratto o misure precontrattuali. Il trattamento dei Suoi dati relativi alla salute è lecito perché necessario per fini di diagnosi, cura, assistenza e organizzazione del servizio sanitario in Suo favore. | I dati per tali finalità saranno conservati secondo quanto stabilito dalle relative norme di legge, e in ogni caso non oltre 5 anni. |
| b) Prenotazione tramite Call Center con Agent Voice AI: Gestire la prenotazione delle prestazioni sanitarie e fornire informazioni tramite sistema automatizzato (voice bot), disponibile anche 24/7, inclusa elaborazione tecnica della conversazione per generare riepiloghi. | CONFERIMENTO DEI DATI Un Suo eventuale rifiuto di conferire i dati comporta l’impossibilità di procedere con la prenotazione del servizio richiesto. Il trattamento dei Suoi dati personali comuni (quali nome, cognome, recapito telefonico) è lecito in quanto necessario all’esecuzione di misure precontrattuali finalizzate alla prenotazione della prestazione sanitaria richiesta. Il trattamento dei Suoi dati personali relativi alla salute (quali prestazione sanitaria selezionata) è lecito esclusivamente previo Suo consenso espresso e specifico, manifestato mediante la scelta di proseguire la prenotazione tramite il canale automatizzato (Agent Voice AI). Qualora Lei opti per proseguire tramite operatore umano, il consenso al trattamento dei dati relativi alla salute tramite canale automatizzato non è prestato, e i Suoi dati saranno trattati esclusivamente ai fini dell’esecuzione delle misure precontrattuali/contrattuali, conformemente agli articoli 6, paragrafo 1, lettera b), e 9, paragrafo 2, lettera h) del GDPR. OBBLIGO DI CONFERIMENTO Il conferimento dei dati personali richiesti per l’interazione tramite il canale automatizzato (voice AI Agent) è facoltativo e avviene su base volontaria. Qualora Lei scelga di proseguire la conversazione tramite il canale con assistente AI, il conferimento dei dati necessari alla prenotazione e alla gestione della prestazione sanitaria costituisce manifestazione del Suo consenso libero, specifico e informato ai sensi degli articoli 6 e 9 del GDPR. Qualora Lei decida di cambiare modalità e proseguire tramite operatore umano, il consenso all’utilizzo del canale automatizzato non viene prestato, e i dati saranno trattati esclusivamente ai fini dell’esecuzione del delle misure precontrattuali/contrattuali, senza necessità di consenso aggiuntivo. | I dati trattati nell’ambito dell’interazione con il sistema di Agent Voice AI non sono oggetto di registrazione audio della chiamata. I contenuti della conversazione sono sottoposti a un processo automatico di anonimizzazione mediante strumenti software dedicati, con trasformazione in dati sintetici privi di riferimenti diretti o indiretti a persone fisiche. Viene generato esclusivamente un sommario operativo della conversazione, destinato all’eventuale trasferimento della richiesta a un operatore umano del call center. Tale sommario è conservato solo per il tempo strettamente necessario alla gestione della richiesta e successivamente cancellato dal database del sistema AI. Gli esiti delle elaborazioni di sentiment analysis sono conservati unicamente in forma aggregata e anonimizzata per finalità statistiche e di miglioramento del servizio. |
Portale di prenotazione sul sito web
| FINALITÀ | BASE GIURIDICA | TEMPO DI CONSERVAZIONE |
|---|---|---|
| c) Prenotazione tramite Booking sul sito web www.cerbahealthcare.it; Riceverà una informativa ad hoc durante il processo di prenotazione sul sito web. | Il trattamento dei Suoi dati comuni è lecito perché necessario all’esecuzione del contratto o misure precontrattuali. Il trattamento dei Suoi dati relativi alla salute è lecito sulla base del consenso da Lei liberamente espresso.
CONFERIMENTO DEI DATI Un Suo eventuale rifiuto di conferire i dati comporta l’impossibilità di procedere con la prenotazione del servizio richiesto. | I dati per tali finalità saranno conservati secondo quanto stabilito dalle relative norme di legge, e in ogni caso non oltre 5 anni. |
Chatbot
| FINALITÀ | BASE GIURIDICA | TEMPO DI CONSERVAZIONE |
|---|---|---|
| d) Prenotazione tramite Chatbot Voilà (WhatsApp): Gestire la prenotazione delle prestazioni sanitarie in maniera immediata tramite WhatsApp, attraverso il Chatbot Voilà, 24 ore al giorno e 7 giorni su 7 le prestazioni sanitarie di Suo interesse presso la struttura sanitaria facente parte del Gruppo Cerba da Lei selezionata. Riceverà una informativa ad hoc durante il processo di prenotazione mediante chatbot. | Il trattamento è legittimo perché:
Non sussistono obblighi di legge o contrattuali per cui Lei debba fornire i propri dati personali usufruendo del Chatbot Voilà per prenotare la prestazione sanitaria; tuttavia, laddove Lei non fornisca i dati, in alcuni casi non sarà possibile consentire la prenotazione delle prestazioni tramite la suddetta modalità. I seguenti dati, infatti, sono identificati come obbligatori per poter dare seguito alla Sua richiesta: nome, cognome, data di nascita, sesso, codice fiscale. L’upload del documento di identità o della tessera sanitaria è, invece, facoltativo. Lei potrà in ogni caso prenotare la prestazione tramite il sistema di prenotazioni online presente sul sito di Cerba (www.cerbahealthcare.it) oppure tramite la tradizionale modalità telefonica contattando direttamente la struttura da Lei individuata. | Nessun dato o documento scansionato, viene conservato su sito web. I dati e l’eventuale ricetta scansionata sono consegnati all’accettazione presso la struttura sanitaria prescelta, alla cui informativa privacy si rimanda.
Il Titolare conserverà i Suoi dati personali per un periodo di tempo non superiore a quello necessario a conseguire le finalità per le quali li sta trattando, pertanto:
|
Per tutti i canali di prenotazione
| FINALITÀ | BASE GIURIDICA | TEMPO DI CONSERVAZIONE |
|---|---|---|
| e) Difesa, interessi e diritti del Titolare | Il Trattamento è lecito sulla base del legittimo interesse del Titolare a tutelare i propri diritti e interessi in giudizio o nelle fasi propedeutiche alla sua eventuale instaurazione.
CONFERIMENTO DEI DATI Il conferimento dei dati personali è necessario per consentire al Titolare del trattamento di accertare, esercitare o difendere un proprio diritto in sede giudiziaria o nelle fasi propedeutiche alla sua eventuale instaurazione. | I dati verranno conservati per 10 anni dall’anno di espletamento delle finalità cui è riferita la difesa di interessi e diritti del Titolare. |
2. LIMITAZIONI DI UTILIZZO DEI DATI TRATTATI TRAMITE SISTEMI DI INTELLIGENZA ARTIFICIALE
I dati personali e i contenuti delle conversazioni trattati tramite i sistemi di assistenza automatizzata (Agent Voice AI) non sono utilizzati per l’addestramento, il riaddestramento o il miglioramento di modelli di intelligenza artificiale.Tali dati sono trattati esclusivamente per la gestione della richiesta dell’interessato, la prenotazione della prestazione sanitaria e le connesse finalità tecniche e organizzative del servizio. I sistemi automatizzati utilizzati analizzano le informazioni fornite dall’utente al solo fine di identificare la richiesta e completare la prenotazione; non effettuano profilazione sanitaria né decisioni automatizzate con effetti giuridici. Il sistema di intelligenza artificiale viene infatti utilizzato come strumento di mero supporto organizzativo alla struttura sanitaria.
L’interessato è sempre informato, all’avvio dell’interazione, se sta dialogando con un sistema automatizzato (AI voice bot / chatbot) oppure con un operatore umano.
I sistemi di intelligenza artificiale non selezionano o condizionano l'accesso alle prestazioni sanitarie secondo criteri discriminatori.
3. A CHI SONO COMUNICATI I MIEI DATI?
I Suoi dati sono comunicati a:- Dipendenti del titolare del trattamento, opportunamente autorizzati al trattamento dei dati personali ai sensi dell’art 29 GDPR.
- Società capogruppo e consulenti esterni per l’espletamento di tutti le attività amministrative e altre attività funzionali alle esigenze operative, fiscali, legali, amministrative, contabili, informatiche, appositamente nominati ai sensi dell’art.28 GDPR responsabili del trattamento.
- WhatsApp LLC e a Facebook Inc.
Società che gestisce il funzionamento del Chatbot Voilà; - Società che gestisce l’organizzazione delle prenotazioni.
4. I MIEI DATI SONO TRASFERITI FUORI DALL’UNIONE EUROPEA?
I Suoi dati non vengono trasferiti al di fuori dell’Unione Europea dal Titolare, né dalle Società che gestiscono rispettivamente il Chatbot Voilà e l’organizzazione delle prenotazioni, i cui server sono ubicati nell’Area Economica Europea.Il ricorso a WhatsApp Business per l’utilizzo del Chatbot Voilà comporta invece un trasferimento dei dati all’estero: sul punto si rimanda alle informative fornite da WhatsApp reperibili ai seguenti link https://www.whatsapp.com/legal/privacy-policy-eea e https://www.whatsapp.com/legal/privacy-shield.
5. QUALI SONO I MIEI DIRITTI?
Lei ha i seguenti diritti:- Diritto di accesso ai dati: diritto di ottenere la conferma che sia o meno in corso un trattamento di dati personali che La riguardano e in tal caso, di ottenere l’accesso ai Suoi dati personali – e una copia degli stessi – e di ricevere informazioni relative al trattamento.
- Diritto di rettifica dei dati: diritto di ottenere del trattamento la rettifica dei dati personali inesatti che La riguardano senza ingiustificato ritardo e l’integrazione dei dati personali incompleti, anche fornendo una dichiarazione integrativa.
-
Diritto alla cancellazione dei dati: diritto di ottenere del trattamento la cancellazione dei dati personali che La riguardano senza ingiustificato ritardo se sussiste uno dei motivi seguenti:
- i dati personali non sono più necessari rispetto alle finalità per le quali sono stati raccolti o altrimenti trattati;
- Lei revoca il consenso su cui si basa il trattamento e non sussiste altro fondamento giuridico per il trattamento;
- Lei si oppone al trattamento e non sussiste alcun motivo legittimo prevalente per procedere al trattamento;
- i dati personali sono stati trattati illecitamente;
- i dati personali devono essere cancellati per adempiere un obbligo legale a cui è soggetto il Titolare;
- i dati personali sono stati raccolti relativamente all’offerta di servizi della società dell’informazione.
-
Diritto di limitazione del trattamento: diritto di ottenere la limitazione del trattamento quando ricorre una delle seguenti ipotesi:
- Lei contesta l’esattezza dei dati personali, per il periodo necessario al Titolare per verificare l’esattezza di tali dati personali;
- il trattamento è illecito e Lei si oppone alla cancellazione dei dati personali e chiede invece che ne sia limitato l’utilizzo;
- benché il Titolare non ne abbia più bisogno ai fini del trattamento, i dati personali sono necessari a Lei per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria;
- Lei si è opposto al trattamento in attesa della verifica in merito all’eventuale prevalenza dei motivi legittimi del titolare del trattamento rispetto a quelli dell’interessato.
- Diritto alla portabilità dei dati: diritto di ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali che La riguardano forniti ai Titolari e di trasmettere tali dati a un altro titolare del trattamento qualora il trattamento si basi sul consenso o sul contratto e sia effettuato con mezzi automatizzati.
- Diritto di opposizione al trattamento: diritto di opporsi al trattamento effettuato per l’esecuzione di un compito di interesse pubblico o connesso all'esercizio di pubblici poteri o sulla base del legittimo interesse del titolare o di terzi, nonché il diritto di opporsi al trattamento dei dati personali che La riguardano effettuato per finalità di marketing diretto, compresa la profilazione nella misura in cui sia connessa a tale marketing diretto.
- Diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato, compresa la profilazione, che produca effetti giuridici che La riguardano o che incida in modo analogo significativamente sulla Sua persona.
6. COME POSSO PRESENTARE RECLAMO?
Qualora Lei desideri proporre un reclamo in merito alle modalità attraverso cui i Suoi dati personali sono trattati dai Titolari ovvero in merito alla gestione di un reclamo da Lei proposto, Lei ha il diritto di presentare un’istanza direttamente all’Autorità di controllo secondo le modalità indicate nel sito www.garanteprivacy.itPrivacy policy utenti sito web www.cerbahealthcare.it
(art. 13 Reg. UE 679/2016)
CHI TRATTA I MIEI DATI?
Il Titolare del trattamento del Suoi dati personali è Cerba Healthcare Italia s.r.l. con sede legale in via Giacomo Peroni 452 00131, Roma. Lei può contattare il Titolare via e-mail all’indirizzo privacy@cerbahealthcare.it.L’informativa sulla protezione dei dati di Cerba Healthcare Italia s.r.l. non si applica a eventuali prodotti, servizi, applicazioni, siti Web o funzioni social media di provider di terzi, accessibili tramite i collegamenti offerti per motivi di informazione. Utilizzando questi collegamenti l’utente lascia il sito www.cerbahealthcare.it ed è pertanto possibile che le informazioni personali possano essere raccolte da o trasmesse a terzi. Cerba Healthcare Italia s.r.l. non ha alcuna influenza su siti di terzi e non dà alcuna garanzia riguardo alle procedure di protezione dei dati da questi utilizzate. Invitiamo l’utente a leggere ed esaminare le informative sulla privacy di tutti i siti con cui potrebbe interagire prima di autorizzarli a raccogliere, trattare e utilizzare i propri dati personali.COME POSSO CONTATTARE IL RESPONSABILE DELLA PROTEZIONE DEI MIEI DATI (DATA PROTECTION OFFICER – DPO)?
Lei può contattare il DPO via e-mail all’indirizzo dpo@cerbahealthcare.itPER QUALI FINALITÀ SONO TRATTATI I MIEI DATI E PERCHÉ IL TRATTAMENTO È LECITO?
- consentirLe di navigare sul sito web garantendone il corretto utilizzo;
- svolgere analisi statistiche su dati aggregati (anonimi) relative al funzionamento e all’utilizzo del sito web.
- a consentire agli utenti la navigazione sul proprio sito web nell’ambito della propria attività di impresa;
- a monitorare i propri sistemi informativi al fine di garantire un livello di sicurezza adeguato delle proprie infrastrutture informatiche e svolgere attività di “troubleshooting” in caso di malfunzionamenti.
A CHI SONO COMUNICATI I MIEI DATI?
I MIEI DATI SONO TRASFERITI FUORI DALL’UNIONE EUROPEA?
PER QUANTO TEMPO SONO CONSERVATI I MIEI DATI?
SARÒ SOTTOPOSTO A PROFILAZIONE?
QUALI SONO I MIEI DIRITTI?
- Diritto di accesso ai dati: diritto di ottenere dal Titolare la conferma che sia o meno in corso un trattamento di dati personali che La riguardano e in tal caso, di ottenere l’accesso ai Suoi dati personali – e una copia degli stessi – e di ricevere informazioni relative al trattamento;
- Diritto di rettifica dei dati: diritto di ottenere dal titolare del trattamento la rettifica dei dati personali inesatti che La riguardano senza ingiustificato ritardo e l’integrazione dei dati personali incompleti, anche fornendo una dichiarazione integrativa.
- Diritto alla portabilità dei dati:diritto di ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali che La riguardano forniti al Titolare e di trasmettere tali dati a un altro titolare del trattamento qualora il trattamento si basi sul consenso o sul contratto e sia effettuato con mezzi automatizzati.
- Diritto alla cancellazione dei dati: diritto di ottenere dal titolare del trattamento la cancellazione dei dati personali che La riguardano senza ingiustificato ritardo se sussiste uno dei motivi seguenti:
- i dati personali non sono più necessari rispetto alle finalità per le quali sono stati raccolti o altrimenti trattati;
- Lei si oppone al trattamento e non sussiste alcun motivo legittimo prevalente per procedere al trattamento;
- i dati personali sono stati trattati illecitamente;
- i dati personali devono essere cancellati per adempiere un obbligo legale a cui è soggetto il Titolare;
- i dati personali sono stati raccolti relativamente all’offerta di servizi della società dell’informazione.
- Diritto di limitazione del trattamento: diritto di ottenere dal Titolare la limitazione del trattamento quando ricorre una delle seguenti ipotesi:
- Lei contesta l’esattezza dei dati personali, per il periodo necessario al Titolare per verificare l’esattezza di tali dati personali;
- il trattamento è illecito e Lei si oppone alla cancellazione dei dati personali e chiede invece che ne sia limitato l’utilizzo;
- benché il Titolare non ne abbia più bisogno ai fini del trattamento, i dati personali sono necessari a Lei per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria;
- Lei si è opposto al trattamento in attesa della verifica in merito all’eventuale prevalenza dei motivi legittimi del titolare del trattamento rispetto a quelli dell’interessato.
- Diritto di opposizione al trattamento:diritto di opporsi al trattamento effettuato per l’esecuzione di un compito di interesse pubblico o connesso all'esercizio di pubblici poteri o sulla base del legittimo interesse del titolare o di terzi, nonché il diritto di opporsi al trattamento dei dati personali che La riguardano effettuato per finalità di marketing diretto, compresa la profilazione nella misura in cui sia connessa a tale marketing diretto.
- Diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato, compresa la profilazione, che produca effetti giuridici che La riguardano o che incida in modo analogo significativamente sulla Sua persona.
SONO OBBLIGATO A FORNIRE I MIEI DATI?
COME POSSO PRESENTARE RECLAMO?
Cookie policy utenti sito web www.cerbahealthcare.it
La presente Cookie Policy è relativa al sito www.cerbahealthcare.it (di seguito il “Sito”) ed è resa quale informativa ai sensi degli artt. 13 e 14 del Regolamento UE 2016/679 (di seguito il “Regolamento” o “GDPR”) e del Provvedimento del Garante per la protezione dei dati personali del 10 giugno 2021 n. 231, denominato “Linea Guida cookie e altri strumenti di tracciamento” (“Linee Guida”), al fine di informare tutti i visitatori e gli utenti del Sito (“Utenti” o “Interessati”) su cosa sono i cookie e di quale utilizzo ne viene fatto nel Sito.
COSA SONO I COOKIE?
I cookie sono file di testo e numeri che vengono installati nella memoria del proprio browser durante la navigazione su un sito web tramite un qualsiasi dispositivo che permetta la connessione alla rete internet (pc, smartphone o tablet).
Le persone fisiche attraverso I cookies possono essere associate a identificativi online prodotti dai dispositivi, dalle applicazioni, dagli strumenti e dai protocolli che utilizzano; esempi di cookies sono gli indirizzi IP, i marcatori temporanei o identificativi di altro tipo. Tali identificativi possono lasciare tracce che, in particolare se combinate con identificativi univoci e altre informazioni ricevute dai server, possono essere utilizzate per creare profili delle persone fisiche e identificarle.
Le informazioni codificate nei cookie possono includere dati personali, come un indirizzo IP, un nome utente, un identificativo univoco o un indirizzo e-mail, ma possono anche contenere dati non personali, come le impostazioni della lingua o informazioni sul tipo di dispositivo che una persona sta utilizzando per navigare nel sito.
I cookie possono dunque svolgere importanti e diverse funzioni, tra cui il monitoraggio di sessioni, la memorizzazione di informazioni su specifiche configurazioni riguardanti gli utenti che accedono a server, l’agevolazione nella fruizione dei contenuti online etc. Possono ad esempio essere impiegati per tenere traccia degli articoli in un carrello degli acquisti online o delle informazioni utilizzate per la compilazione di un modulo informatico.
I cookie possono essere memorizzati in modo permanente sul dispositivo utilizzato per la navigazione (i c.d. “cookie persistenti”), oppure restare memorizzati sino alla scadenza prestabilita (minuti, giorni, anni), ovvero possono cancellarsi automaticamente alla chiusura del browser (i c.d. “cookie di sessione”). I cookie inoltre possono essere istallati dal sito visitato dall’utente (i c.d. “cookie di prima parte”), ovvero possono essere installati da altri siti web, tramite il sito che l’utente sta visitando (i c.d. “cookie di terze parti”).
TIPOLOGIE DI COOKIE E RELATIVE FINALITÀ
1) Cookie e altri identificatori tecnici (art. 122 1 D.Lgs. 196/03)
Sono i cookies che permettono la trasmissione di una comunicazione su una rete di comunicazione elettronica quindi quelli che consentono la navigazione del sito. In tal caso, non è necessario il consenso dell’utente.
2) Cookie analytics di prima e terze parti
I cookies analytics di prima e terze parti sono quelli utilizzati per garantire e agevolare le attività strettamente necessarie al funzionamento del sito per la normale navigazione di quest’ultimo e permetterne le relative funzionalità (quali consentire ad esempio di autenticarsi ad aree riservate, di salvare la sessione di navigazione, le preferenze di navigazione, di salvare prodotti nel carrello, ricordare alcuni criteri selezionati come la lingua, gestire la distribuzione del traffico, ecc.) e per raccogliere alcune informazioni in forma aggregata (anonima) sugli utenti.
Nel caso di cookies analytics è possibile l’equiparazione ai cookies tecnici, per i quali non è necessario il consenso dell’utente, quando vi è il ricorso a misure di minimizzazione del dato che riducano significativamente il potere identificativo dei cookie analytics, e specificamente quando:
- vengono utilizzati unicamente per produrre statistiche aggregate in relazione ad un singolo sito o una sola applicazione mobile, in modo da non consentire il tracciamento della navigazione della persona che utilizza applicazioni diverse o naviga in siti web diversi;
- viene mascherata, per quelli di terze parti, almeno la quarta componente dell’indirizzo IP;
- le terze parti si astengono dal combinare tali cookie analytics con altre elaborazioni (file dei clienti o statistiche di visite ad altri siti, ad esempio) o dal trasmetterli a È tuttavia consentita alle terze parti la produzione di statistiche con dati relativi a più domini, siti web o app che siano riconducibili al medesimo publisher o gruppo imprenditoriale.
È altresì ritenuto lecito, anche in assenza dell’adozione delle prescritte misure di minimizzazione, il ricorso ad analisi statistiche relative a più domini, siti web o app riconducibili al medesimo titolare purché questi proceda in proprio all’elaborazione statistica, senza in ogni caso che tali analisi si risolvano in una attività che, travalicando i confini di un mero conteggio statistico, assuma in realtà le caratteristiche di una elaborazione volta all’assunzione di decisioni di natura commerciale.
Nei casi che non rientrano in quelli sopra citati, per l’utilizzo di cookie analytics è necessario il consenso espresso dell’utente.
3) Cookie di profilazione e altri identificatori di tracciamento con funzione NON TECNICA
Sono utilizzati per ricondurre a soggetti determinati, identificati o identificabili, specifiche azioni o schemi comportamentali ricorrenti nell’uso delle funzionalità offerte (gruppi) al fine del raggruppamento dei diversi profili all’interno di cluster omogenei di diversa ampiezza, in modo che sia possibile anche modulare la fornitura del servizio nonchè inviare messaggi pubblicitari mirati, cioè in linea con le preferenze manifestate dall’utente nell’ambito della navigazione in rete.
Tra questi cookie di terze parti, vi sono quelli che permettono agli utenti di interagire con i social network (Facebook, Twitter, YouTube, Vimeo, ecc.) ed in particolare di condividere contenuti del sito attraverso i suddetti canali.
Per tali cookie è necessario il consenso dell’utente.
COOKIE UTILIZZATI SUL SITO
Il Sito utilizza i seguenti cookie:
1) Cookie e altri identificatori tecnici
| NOME | DATI TRATTATI E FINALITÀ | DURATA | TEMPO DI CONSERVAZIONE | CONSENSO |
|---|---|---|---|---|
| CookieConsent | Traccia il consenso dell'utente all'utilizzo dei cookie di terze parti | 6 mesi | non conserviamo l'informazione | No |
| has_js | Usato per verificare se il browser permette l'utilizzo del JavaScript | Sessione | non conserviamo l'informazione | No |
| _cookie_test | Usato per verificare se il browser permette di accettare i cookie | 1 giorno | non conserviamo l'informazione | No |
| _GRECAPTCHA | Usato per verificare se l'utente che consulta il sito è un umano o un bot | 6 mesi | non conserviamo l'informazione | No |
| pa_privacy | Cookie di terze parti che determina se l'utente proviene dall'UE ed è cioè soggetto ai regolamenti dell'UE sulla protezione dei dati. | 13 Mesi | non conserviamo l'informazione | No |
2) Cookie analitycs di prima e terze parti assimilate ai cookie tecnici
| NOME | DATI TRATTATI E FINALITÀ | DURATA | TEMPO DI CONSERVAZIONE | CONSENSO |
|---|---|---|---|---|
| CONSENT | Cookie di terze parti utilizzato da Youtube per rilevare se il visitatore ha accettato la categoria di marketing nel banner dei cookie. Questo cookie è necessario per la conformità GDPR del sito web. | 24 mesi | non conserviamo l'informazione | No |
3) Cookie di profilazione e altri identificatori di tracciamento con funzione NON TECNICA
| NOME | DATI TRATTATI E FINALITÀ | DURATA | TEMPO DI CONSERVAZIONE | CONSENSO | LINK |
|---|---|---|---|---|---|
| _pcid | Cookie di terze parti che tiene traccia delle singole sessioni sul sito, consentendo di raccogliere dati statistici da più visite. | 13 mesi | non conserviamo l'informazione | Necessario | https://piano.io/it/privacy-policy/ |
| _pctx | Cookie di terze parti usato per registra dati statistici sul comportamento dei utenti sul sito web. | 13 mesi | conserviamo l'informazione | Necessario | https://piano.io/it/privacy-policy/ |
| fr | Cookie di terze parti Utilizzato da Facebook per fornire una serie di prodotti pubblicitari come offerte in tempo reale da inserzionisti terzi. | 3 mesi | non conserviamo l'informazione | Necessario | https://www.facebook.com/privacy/policy/ |
| _fbp | Cookie di terze parti utilizzato da Facebook per fornire una serie di prodotti pubblicitari come offerte in tempo reale da inserzionisti terzi. | 3 mesi | non conserviamo l'informazione | Necessario | https://www.facebook.com/privacy/policy/ |
| VISITOR_INFO1_LIVE | Cookie di terze parti utilizzato per provare a stimare la velocità della connessione dell'utente su pagine con video YouTube integrati. | 6 mesi | non conserviamo l'informazione | Necessario | https://policies.google.com/privacy |
| YSC | Cookie di terze parti utilizzato per registrare un ID univoco per statistiche legate a quali video YouTube sono stati visualizzati dall'utente. | Sessione | non conserviamo l'informazione | Necessario | https://policies.google.com/privacy |
| ytidb::LAST_RESULT_ENTRY_KEY | Cookie di terze parti utilizzato per memorizzare le preferenze del lettore video dell'utente usando il video YouTube incorporato | Persistente | non conserviamo l'informazione | Necessario | https://policies.google.com/privacy |
| yt-remote-cast-available | Cookie di terze parti utilizzato per memorizzare le preferenze del lettore video dell'utente usando il video YouTube incorporato | Sessione | non conserviamo l'informazione | Necessario | https://policies.google.com/privacy |
| yt-remote-cast-installed | Cookie di terze parti utilizzato per memorizzare le preferenze del lettore video dell'utente usando il video YouTube incorporato | Sessione | non conserviamo l'informazione | Necessario | https://policies.google.com/privacy |
| yt-remote-device-id | Cookie di terze parti utilizzato per memorizzare le preferenze del lettore video dell'utente usando il video YouTube incorporato | Persistente | non conserviamo l'informazione | Necessario | https://policies.google.com/privacy |
| yt-remote-fast-check-period | Cookie di terze parti utilizzato per memorizzare le preferenze del lettore video dell'utente usando il video YouTube incorporato | Persistente | non conserviamo l'informazione | Necessario | https://policies.google.com/privacy |
| yt-remote-session-app | Cookie di terze parti utilizzato per memorizzare le preferenze del lettore video dell'utente usando il video YouTube incorporato | Persistente | non conserviamo l'informazione | Necessario | https://policies.google.com/privacy |
| yt-remote-session-name | Cookie di terze parti utilizzato per memorizzare le preferenze del lettore video dell'utente usando il video YouTube incorporato | Persistente | non conserviamo l'informazione | Necessario | https://policies.google.com/privacy |
Si segnala che i cookie di terze parti ricadono sotto la diretta ed esclusiva responsabilità della stessa terza parte. Ne discende anche per i terzi fornitori di cookie l’obbligo di rispettare la normativa in materia. Per tale motivo rimandiamo ai link delle pagine web del sito della terza parte, nelle quali l’utente potrà trovare i moduli di raccolta del consenso ai cookie e le loro relative informative.
INFORMAZIONI EX ARTT 13 E 14 REG UE/679/2016
La presente informativa viene fornita ai sensi dell’art. 13 e segg Reg. UE 679/2016, esclusivamente per il Sito web http://cerbahealthcare.it e non anche per altri siti web eventualmente consultati dall’utente tramite link disponibili sul sito stesso.
Cerba HealthCare Italia S.r.l. non assume alcuna responsabilità per servizi offerti da terzi con i quali il Sito abbia attivato un link di collegamento, e per qualsiasi altro contenuto, informazione o quant’altro contrario alle leggi dello Stato italiano o a normative europee presenti nelle risorse di terzi collegati agli allegati link.
TITOLARE DEL TRATTAMENTO
Il Titolare del Trattamento è Cerba HealthCare Italia S.r.l., con sede legale in via Giacomo Peroni 452 00131, Roma, Codice fiscale n. 02568390583.
RESPONSABILE DELLA PROTEZIONE DEI DATI
Il Titolare del trattamento ha provveduto a nominare quale Responsabile della Protezione dei Dati Personali della Società (il “DPO”) l’Avv. Silvia Stefanelli con indirizzo mail dpo@cerbahealthcare.it
BASE GIURIDICA DEL TRATTAMENTO
L’installazione dei cookie tecnici e analitici di prima e terze parti assimilati ai cookie tecnici è lecita sulla base del legittimo interesse del Titolare rappresentato dallo svolgimento della propria attività di impresa anche tramite una agevole fruizione del proprio sito web da parte degli utenti.
La base giuridica per il trattamento dei cookies per finalità diverse da quelle tecniche, come la profilazione, è esclusivamente lo specifico consenso espresso dall’utente.
OGGETTO–FINALITA’ E MODALITA’ DEL TRATTAMENTO
Si rimanda alle tabelle allegate ove sono dettagliati per ciascun cookie, l’oggetto, la finalità e le modalità di trattamento.
ACCESSO E COMUNICAZIONE DEI DATI
I dati raccolti utilizzando i cookie potranno essere trattati da dipendenti e collaboratori del Titolare in qualità di soggetti autorizzati al trattamento e/o amministratori di sistema.
I dati possono essere inoltre trattati da società che forniscono servizi di assistenza, implementazione o manutenzione del Sito operanti nel settore digitale/informatico/tecnologico, regolarmente nominate Responsabili esterni del Trattamento ex art 28 GDPR. L’elenco dei soggetti che trattano i dati personali è disponibile avanzando una apposita richiesta all’indirizzo: privacy@cerbahealthcare.it.
Il Titolare del Trattamento può comunicare i dati, senza l’espresso consenso dell’utente, a organismi di vigilanza, Autorità Giudiziarie, nonché a tutti gli altri soggetti ai quali la comunicazione risulti obbligatoria per legge per l’espletamento delle finalità di cui sopra.
Non viene operata alcuna diffusione di dati.
LUOGO DEL TRATTAMENTO
La gestione e la conservazione dei dati personali avverrà su server ubicati all’interno dell’Unione Europea del Titolare e/o di società terze incaricate e debitamente nominate quali Responsabili del trattamento. Attualmente i nostri server sono situati in Italia. I dati non saranno oggetto di trasferimento al di fuori dell’Unione Europea. Resta in ogni caso inteso che il Titolare, ove si rendesse necessario, avrà facoltà di spostare l’ubicazione dei server in Italia e/o Unione Europea e/o Paesi extra-UE. In tal caso, il Titolare assicura sin d’ora che il trasferimento dei dati extra-UE avverrà in conformità alle disposizioni di legge applicabili stipulando, se necessario, accordi che garantiscano un livello di protezione adeguato e/o adottando le clausole contrattuali standard previste dalla Commissione Europea o, laddove necessario, richiedendo il Suo esplicito consenso.
DIRITTI DEGLI INTERESSATI
L’Interessato al trattamento, in qualsiasi momento, può esercitare una serie di diritti espressamente riconosciuti dagli artt. 15-22 del Regolamento, quali:
- diritto di accesso ai dati: diritto di ottenere dal titolare del trattamento la conferma che sia o meno in corso un trattamento dei propri dati personali e di ottenervi l'accesso (art. 15);
- diritto di rettifica dei dati: diritto di ottenere la rettifica dei dati personali inesatti e l’integrazione dei propri dati incompleti (art. 16);
- diritto alla cancellazione («diritto all'oblio»): diritto di ottenere la cancellazione dei propri dati (art. 17);
- diritto di limitazione del trattamento: diritto di ottenere la limitazione del trattamento dei propri dati personali in presenza di determinate condizioni (art. 18);
- diritto di ricevere comunicazione dell’avvenuta rettifica o cancellazione o limitazione del trattamento dei propri dati personali da parte del Titolare (art. 19)
- diritto alla portabilità dei dati: diritto di ricevere i dati personali forniti al titolare in un formato strutturato, di uso comune e leggibile da dispositivo automatico e di trasmetterli ad altro titolare senza impedimenti da parte del titolare cui li ha forniti («diritto alla portabilità dei dati»: art. 20);
- diritto di opposizione al trattamento: diritto di opporsi al trattamento dei dati personali qualora ricorrano motivi connessi alla propria situazione personale (art. 21)
- diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato, compresa la profilazione, che produca effetti giuridici che lo riguardano o che incida in modo analogo significativamente sulla sua persona (art. 22).
L’interessato ha altresì il diritto di:
- revocare il consenso al trattamento in qualsiasi momento, senza pregiudicare la liceità del trattamento basata sul consenso prestato prima della revoca (art. 7);
- ottenere comunicazione nel caso in cui i propri dati personali subiscano una violazione suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche (art. 34).
- L’Interessato potrà esercitare i propri diritti inviando una richiesta all’indirizzo e-mail del Titolare Cerba HealthCare Italia S.r.l. privacy@cerbahealthcare.it. Il Titolare Cerba HealthCare Italia S.r.l. risponderà il prima possibile e, in ogni caso, non oltre 30 giorni dalla richiesta pervenuta dall’Interessato.
- L’Interessato potrà altresì proporre reclamo ad un’Autorità di controllo ex art. 77 GDPR (Autorità Garante per la protezione dei dati personali) secondo le modalità indicate nella pagina web: garanteprivacy.it.
Per verificare quali cookies vengono installati sul tuo device, ed eventualmente modificare le tue scelte, è possibile cliccare sul bottone che si trova a sinistra nella parte inferiore della pagina web oppure modificare le impostazioni relative alla privacy presenti all'interno del pannello di controllo del browser di navigazione e/o visitare questo sito https://cookiepedia.co.uk/.
È possibile trovare ulteriori informazioni di base sulla configurazione privacy del browser di navigazione cliccando su questo link http://optout.aboutads.info/?c=2#!/.
La disabilitazione dei servizi che installano i cookies può comportare difficoltà nell’utilizzare pienamente il sito web.
DEFINIZIONI
“Dato Personale” (o “Dato”): costituisce dato personale qualunque informazione che, direttamente o indirettamente, anche in collegamento con qualsiasi altra informazione, ivi compreso un numero di identificazione personale, renda identificata o identificabile una persona fisica.
“Utente”: l’individuo che naviga sul Sito e che, salvo ove diversamente specificato, coincide con l’Interessato.
“Interessato”: la persona fisica cui si riferiscono i Dati Personali.
“Titolare del Trattamento” (o “Titolare”): la persona fisica o giuridica, l’autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali.
“Responsabile del Trattamento” (o “Responsabile”): la persona fisica, giuridica, la pubblica amministrazione e qualsiasi altro ente che tratta dati personali per conto del Titolare del trattamento.
Rev. 2 del 20 aprile 2023
Informative Privacy Pazienti
RAGIONI SOCIALI
Accordi di contitolarità
(art. 26 Reg. UE 2016/679)
Accordo di contitolarità marketing
Il presente Accordo viene stipulato tra:
Cerba HealthCare Italia S.r.l. con sede in Guidonia Montecelio (RM), Via Roma n. 190/A – 00012, codice fiscale e numero di iscrizione al registro delle imprese 02568390583, in persona del legale rappresentante, pro tempore munito dei necessari poteri di firma (di seguito “Cerba”);
e
le società controllate che fanno parte del Gruppo Cerba indicate nell’Allegato 2, in persona del legale rappresentante pro tempore, munito dei necessari poteri di firma per ciascuna di esse (di seguito le “Società Controllate”);
qui di seguito congiuntamente denominate “Parti” o “Contitolari” o le “Società del Gruppo Cerba”.
PREMESSE
- Le Società Controllate sono titolari delle autorizzazioni e gestiscono strutture sanitarie quali: laboratori, punti di prelievo di analisi cliniche, ambulatori o poliambulatori specialistici
- Cerba HealthCare Italia S.r.l. è la società capogruppo italiana che svolge una serie di attività (“Servizi”) per le Società Controllate;
- Nell’espletamento delle loro attività, Le Parti hanno sottoscritto un contratto di servizi (di seguito solo “Contratto”) stipulato in data 23/01/2020 e in essere tra le parti;
- l’esecuzione di tale contratto comporta in capo alle Parti la determinazione congiunta delle finalità e dei mezzi del trattamento di dati personali per quanto riguarda la gestione delle attività di marketing, profilazione e rilevazione della qualità dei servizi percepita dagli utenti (c.d. “Customer satisfaction").
- le Parti hanno stabilito che i dati personali (di seguito "dati") trattati per finalità di marketing in ragione del Contratto verranno gestiti tra le Parti, conformemente all'art. 26 Regolamento EU 2016/679, in regime di titolarità congiunta (di seguito "Contitolarità") o mediante autonome decisioni delle Parti in relazione alle finalità e alle modalità di trattamento dei dati raccolti, in ogni caso nel rispetto delle disposizioni di seguito indicate.
Tanto premesso, le Parti convengono quanto segue
1. PREMESSE
Le premesse e gli allegati al presente Accordo costituiscono parte integrante e sostanziale dello stesso. Il presente Accordo, inoltre, costituisce parte sostanziale ed integrante del Contratto sopra indicato.
2. DEFINIZIONI
Ai fini del presente Accordo, i termini e le espressioni definiti avranno il seguente significato convenzionalmente attribuito:
- “Accordo di Contitolarità” indica il presente Accordo di Contitolarità del Trattamento dei dati personali ai sensi dell’art. 26 del Reg. UE 2016/679 (di seguito GDPR);
- “Autorità di controllo” indica l’Autorità Garante per la protezione dei dati personali;
- “Contratto" indica il contratto di servizi stipulato in data 23/01/2020 e in essere tra le parti;
- "Leggi sulla protezione dei dati" indica tutte le leggi e i regolamenti, inclusi ma non limitati al Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 in materia di protezione delle persone fisiche con riguardo al Trattamento dei dati personali, nonché alla libera circolazione dei dati ( c.d. GDPR) e al Codice in materia di protezione dei dati personali ex D.lgs. 196/2003 e successive modifiche (Codice Privacy) nonché provvedimenti di volta in volta in vigore che sono applicabili al Trattamento dei dati personali effettuato in forza del Contratto;
- “Informativa” indica il documento informativo contenente tutte le informazioni di cui agli Artt. 13 e 14 del GDPR;
- “Responsabile del Trattamento dei dati personali” indica il soggetto che tratta dati personali per conto del Titolare del Trattamento dei dati personali ai sensi dell’Art. 28 del GDPR;
- “DPO" indica il Responsabile della Protezione dei dati ai sensi degli artt. 37 e ss. del GDPR;
- "Richiesta dell’interessato" indica la richiesta presentata dall’interessato al Titolare o al Responsabile mediante la quale lo stesso esercita i propri diritti riconosciuti dalle Leggi sulla protezione dei dati (art. 12 e seg. del GDPR);
- “Sub-responsabile" indica il soggetto che su nomina ed incarico del Responsabile del Trattamento dei dati personali, tratta i dati oggetto del presente contratto;
- "Titolare del Trattamento dei dati" indica il soggetto che determina le finalità e i mezzi di Trattamento dei dati personali;
- “Trasferimento dati verso Paesi Terzi” indica il trasferimento di dati personali da paesi appartenenti all’UE verso Paesi non appartenenti all’UE o allo Spazio Economico Europeo – SEE (Norvegia, Islanda, Liechtenstein);
- “Violazione dei dati personali” indica una violazione di sicurezza che comporta, accidentalmente o in modo illecito, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o trattati in altro modo.
3. TRATTAMENTO DEI DATI PERSONALI
3.1 Conformità alle Leggi sulla protezione dei dati. Le Parti si impegnano a trattare i dati personali in conformità al presente Accordo e alle Leggi sulla protezione dei dati applicabili.
Nel caso in cui Responsabile ritenga che il trattamento di dati non sia conforme alle Leggi sulla protezione dei dati applicabili, ciascun Contitolare dovrà informare immediatamente l’altro Contitolare.
3.2 L'Allegato 1 al presente Accordo, in conformità alle disposizioni di cui all’Art. 26 del RGPD o a disposizioni equivalenti di qualsiasi altra Legge sulla protezione dei dati applicabile, specifica le tipologie di trattamento di cui le Parti si intendono Contitolari.
3.3 Riservatezza. Le Parti riconoscono espressamente che i dati personali trattati ai fini dell’esecuzione del Contratto hanno natura riservata e confidenziale. Pertanto, le parti si impegnano ad utilizzare i dati personali esclusivamente ai fini dell’esecuzione del Contratto e nei limiti del presente Accordo, nonché a mantenere i dati personali strettamente confidenziali e a non divulgarli o trasferirli, in tutto o in parte, in qualsiasi modo, salva previa comunicazione all’altra Parte o salvo obbligo di legge.
4. RUOLO DELLE PARTI NEL TRATTAMENTO DEI DATI
4.1 In relazione ai dati personali trattati per finalità di marketing ai fini dell’esecuzione del Contratto, le Società Controllate e Cerba agiscono in qualità di Contitolari del trattamento.
4.2 Ogni determinazione delle finalità e dei mezzi del trattamento dei dati, sulla scorta di quanto indicato all’Allegato 1, viene effettuata dalle Parti in rapporto di Contitolarità. L'individuazione della tipologia di dati degli interessati, nonché le relative scelte inerenti al trattamento degli stessi è effettuata dalle Parti in rapporto di Contitolarità. Laddove una Parte, in violazione del presente Accordo e delle Leggi sulla protezione dei dati applicabili, determini autonomamente le finalità e i mezzi di qualsiasi attività di trattamento di cui al Contratto, verrà considerato, in relazione a tale attività di trattamento, quale titolare autonomo del trattamento dei dati.
5. RIPARTIZIONE DELLE FUNZIONI DELLE PARTI
5.1 In conformità a quanto stabilito dall'art. 26 Regolamento EU 2016/679, le Parti, sulla scorta di quanto indicato all’Allegato 1 del presente Accordo, disciplinano come segue le rispettive funzioni e responsabilità.
5.2 Raccolta dei dati. La raccolta di dati degli interessati verrà svolta da ciascuna delle Società Controllate, obbligandosi la stessa a condividere le prove di avvenuta presa visione dell’informativa e prestazione del consenso (ove previsti) da parte degli Interessati in conformità alle disposizioni del Regolamento EU 2016/679. La Parte che si occupa della raccolta dei dati, li inserirà su piattaforma comune.
5.3 Misure tecniche ed organizzative. La determinazione delle misure tecnico-organizzative (previa analisi dei rischi) e, ove necessario, la valutazione d'impatto sulla protezione, la revisione e l'aggiornamento dei dati sarà effettuata congiuntamente dalle Parti.
La gestione e la tenuta della documentazione relativa all'adozione delle misure tecnico-organizzative, quale prova da fornire all'Autorità di Controllo, sarà effettuata autonomamente dalle Parti.
5.4 Consultazione Preventiva. L’eventuale consultazione preventiva dell'Autorità di controllo e la trasmissione dei dati necessari alla medesima sarà effettuata dalle Parti in rapporto di Contitolarità.
5.5 DPO. La nomina di un Responsabile per la Protezione dei Dati (DPO - Data Protection Officer) e relativi oneri sarà effettuata autonomamente dalle Parti, in riferimento sia alle attività svolte in base al presente Accordo, sia in relazione alle singole attività di trattamento svolte in autonomia.
5.6 Responsabili del trattamento. L'individuazione e la nomina dei Responsabili del trattamento, dei Sub responsabili sono effettuate autonomamente dalle Parti e i relativi dati sono conservati presso le medesime, fatti salvi gli obblighi di informazione reciproca derivanti dalla corretta esecuzione del presente Accordo e/o del Contratto.
Qualora le Parti ricorrano congiuntamente ad un Responsabile del trattamento ex art. 28 del GDPR, esse predisporranno l’Atto di nomina del responsabile in via congiunta. L’Atto sottoscritto sarà conservato presso la sede di Cerba.
Responsabilità. Ciascuna Parte sarà direttamente responsabile verso l’altra Parte per gli atti, omissioni, inadempimenti e negligenze dei Responsabili o Sub-responsabili dallo stesso individuati.
Manleva. Pertanto, ciascuna Parte sarà tenuta a mantenere l’altra Parte indenne e manlevata da ogni e qualsivoglia danno, costo, sanzione o pregiudizio che quest’ultima dovesse subire a causa della violazione da parte del Sub-responsabile degli obblighi relativi al trattamento dei dati personali derivanti dalle Leggi sulla protezione dei dati, dal presente Atto di nomina o dagli atti di nomina del Subresponsabile.
5.7 Registri delle attività di trattamento. La gestione e la tenuta del Registro delle attività di trattamento, quale prova da fornire all'Autorità di controllo, rimane a carico di ciascuna Parte.
5.8 Violazione dei dati personali. Le Parti sono tenute ad implementare politiche e procedure di sicurezza per la gestione degli incidenti al fine di garantire la corretta esecuzione degli adempimenti richiesti dal GDPR o da disposizioni equivalenti di altre Leggi sulla protezione dei dati applicabili in caso di violazioni dei dati personali. Comunicazione tra le Parti. La Parte presso cui si verifica una violazione di dati personali oggetto del trattamento di cui al presente Accordo informerà immediatamente l’altra Parte della violazione. Notifica all’Autorità. La notifica all'Autorità di controllo in caso di una violazione dei dati personali trattati in regime di Contitolarità sarà effettuata da Cerba.
Comunicazione agli interessati. La comunicazione all'interessato in caso di una violazione dei dati personali in regime di Contitolarità sarà effettuata da Cerba.
Rimedio. Tenendo conto della natura della violazione dei dati personali e del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche coinvolte, le Parti si impegnano ad operare tutti gli sforzi necessari per identificare e porre rimedio alla causa della violazione dei dati personali, per mitigare i rischi per i diritti e le libertà delle persone fisiche coinvolte, nel rispetto delle Leggi sulla protezione dei dati relative alle violazioni dei dati personali.
Tali stessi rimedi dovranno posti in essere anche nel caso in cui la Violazione dei dati personali non si sia ancora verificata ma vi è il fondato rischio che si verifichi.
Costi. I costi derivanti dalle eventuali attività posta in essere per la gestione della violazione saranno tenuti dalla Parte cui è imputabile la violazione dei dati o dai suoi Responsabili o Sub-responsabili.
5.9 Richieste degli interessati. Le Parti si impegnano a soddisfare l’obbligo di dare seguito alle richieste effettuate da parte degli interessati per l’esercizio dei diritti ad essi riconosciuti dal GDPR o da disposizioni equivalenti di altre Leggi sulla protezione dei dati applicabili.
Gestione delle richieste. L’obbligo di risposta derivante dalle richieste di esercizio dei diritti dell'interessato relativamente a un trattamento di dati svolto in regime di contitolarità sarà adempiuto da Cerba.
5.10 Doveri di informazione. Il contenuto essenziale dell'Accordo di Contitolarità sarà messo a disposizione degli Interessati da Cerba.
5.11 Informativa. L'obbligo di fornire l’informativa ai sensi degli artt. 13 e 14 del GDPR al momento della raccolta dei dati sarà adempiuto dalle Società controllate nel momento in cui il paziente accede alla struttura sanitaria e da Cerba attraverso la pubblicazione dell’informativa sul sito cerbahealthcare.it
5.12 Raccolta del consenso. L'obbligo di dimostrazione del consenso inerente alle attività di cui al Servizio sarà adempiuto dalle Società controllate nel momento in cui il paziente accede alla struttura sanitaria e da Cerba attraverso il sito cerbahealthcare.it
5.13 Punto di contatto. Il Punto di Contatto cui potranno rivolgersi gli Interessati per qualsiasi questione relativa alla protezione dei dati, che consegua o sia in qualche modo connessa al presente Accordo, verrà fornito da Cerba che metterà a disposizione di tutte le altre Società del Gruppo il punto di contatto privacy@cerbahealthcare.it per la gestione congiunta delle richieste pervenute. Resta ferma la possibilità per gli interessati di avanzare richieste a tutti i Contitolari. Le Parti, pertanto, si impegnano alla massima collaborazione affinché sia fornito riscontro agli interessati, entro 30 giorni dalla richiesta.
6. RIPARTIZIONE INTERNA DELLE RESPONSABILITÀ
A prescindere da quanto previsto dalla Legge in ordine alle responsabilità di natura penale, amministrativa o civile verso terzi di cui al Regolamento EU 2016/679 e al D.lgs. 196/2003 e loro successive modifiche e/o integrazioni, le Parti concordano che, nel loro rapporto interne, ciascuna di esse potrà essere ritenuta responsabile unicamente in relazione alle attività rientranti nel proprio ambito di competenza definito dalle attribuzioni e dagli adempimenti previsti nel Contratto e in conformità alla ripartizione interna delle rispettive funzioni, ruoli, obblighi e responsabilità previsti nel presente Accordo.
7. PERSONALE DELLE PARTI
7.1 Riservatezza. Le Parti garantiscono che il personale impegnato nel trattamento dei dati personali ai sensi del Contratto è informato circa la natura riservata di tali dati personali e ha ricevuto una formazione adeguata e delle istruzioni operative specifiche sul corretto trattamento dei dati. Le Parti garantiscono altresì di aver sottoscritto accordi di riservatezza con il personale impegnato nel trattamento dei dati personali di cui al Contratto. Resta inteso che gli obblighi di cui al presente articolo restano in vigore anche dopo la scadenza o la cessazione per qualsivoglia motivo del rapporto di lavoro. Le Parti adotteranno ogni ragionevole misura per garantire l'affidabilità del personale impegnato nel trattamento dei dati personali.
7.2 Limitazione dell'accesso. Le Parti si impegnano a limitare l'accesso ai dati personali al solo personale che esegue le attività necessarie ai fini dell’esecuzione del Contratto.
8. TRASFERIMENTO E TRATTAMENTO FUORI DALL’AREA ECONOMICA EUROPEA
Le Parti dichiarano che non trasferiscono e trattano i dati personali trattati in regime di contitolarità fuori dall’ Area economica europea (AEE).
9. CERTIFICAZIONI E CODICI DI CONDOTTA
Nell'ottica del puntuale rispetto dei principi dettati dal Regolamento EU 2016/679, le Parti si impegnano a valutare congiuntamente l'adozione di codici di condotta (ex art. 40) e meccanismi di certificazione (ex art. 42) quali best practice, non appena emanati dalle associazioni/organizzazioni che rappresentano categorie di Titolari del trattamento o di Responsabili del trattamento e dagli organismi di certificazione.
10. DURATA DELL’ACCORDO
La durata del presente Accordo coincide con quella prevista dal Contratto, salvo il caso in cui le disposizioni del presente documento comportino ulteriori obblighi che esigano il prolungamento dell'attività e comunque sino al completamento del trattamento dei dati e salvi specifici obblighi di legge.
11. CESSAZIONE DEL RAPPORTO DI CONTITOLARITÀ
Al termine delle operazioni di trattamento di dati di competenza di ogni singola Parte, nonché all'atto della cessazione - per qualsiasi causa - del predetto trattamento da parte di una della Parti, su richiesta e a discrezione dell'altra Parte, il Contitolare recedente sarà tenuto a:
- Restituire all’altra Parte i dati oggetto del trattamento;
- Provvedere all'integrale distruzione dei dati, ad eccezione dei casi in cui la conservazione degli stessi sia richiesta da norme di legge od altri obblighi (es. fiscali, contabili);
- Rilasciare apposita dichiarazione per iscritto che attesti l'inesistenza di copia di dati trattati e/o di altre informazioni inerenti al trattamento dei dati. L'altra Parte si riserva il diritto di effettuare controlli e verifiche volte ad accertare la veridicità della suddetta dichiarazione.
12. LEGGE APPLICABILE E CONTROVERSIE
12.1 II presente Accordo è regolato dalla legge italiana, con esclusione delle norme di conflitto tra leggi. Per qualsivoglia controversia derivante dall'esecuzione o dall'interpretazione del presente Accordo, sarà esclusivamente competente i giudici del Foro di Roma.
13. CONTRATTO NEGOZIATO
Ai fini degli artt. 1341-1342 cod. civ., le Parti si danno atto che il presente Accordo è stato negoziato tra le Parti nella sua interezza.
Ultimo aggiornamento 6-05-2024
ALLEGATO 1 – Dettagli sul trattamento dei dati
L’Allegato 1 comprende le informazioni relative al trattamento dei dati personali richieste dall’articolo 26 del GDPR.
| Marketing | ||||
|---|---|---|---|---|
| Natura dei dati | Dati comuni: ☒ Anagrafici ☒ Recapiti (telefonici, e-mail, PEC, etc.) ☐ Codice identificativo univoco ☐ Curriculum ☐ Dati economici/patrimoniali ☐ Ubicazione geografica/localizzazione ☐ Stato di famiglia/dati relativi alla famiglia ☐ Beni, proprietà e possesso ☐ _______________
| Dati particolari: ☐ Origini razziali o etniche ☐ Convinzioni politiche, religiose o filosofiche ☐ Adesione a sindacati ☒ Stato di salute ☐ Stato di salute di un familiare ☐ Vita sessuale ☐ Dati genetici ☐ Dati biometrici ☐ Dati relativi a condanne penali o reati | ||
| Tipologia e finalità del trattamento | ☒ Marketing ☐ Profilazione ☐ Gestione delle Risorse Umane ☐ Erogazione di servizi di manutenzione IT ☐ Gestione della contabilità ☐ Svolgimento di studi clinici ☐ Assistenza sanitaria ☐ Attività di vigilanza | ☐ Attività amministrative ☐ Produzione di dispositivi medici ☐ Gestione sito web ☐ Organizzazione eventi ☐ Analisi di campioni biologici ☐ Analisi di dati ☐ Gestione degli ordini / magazzino ☐ ___________________ | ||
| Categorie di interessati | ☒ Dipendenti ☒ Collaboratori ☐ Clienti ☐ Prospect ☐ Consulenti ☐ Fornitori ☐ Candidati | ☒ Pazienti ☐ Visitatori ☐ Associati ☒ Utenti ☐ ________ ☐ ________
| ||
| Base giuridica | ☒ Consenso (art. 6.1 lett. a) ☐ Contratto (art. 6.1 lett. b) ☐ Obbligo di legge (art. 6.1 lett. c) ☐ salvaguardia degli interessi vitali dell’interessato (art. 6.1 lett. d) ☐ interesse pubblico (art. 6.1 lett. e) ☐ legittimo interesse (art. 6.1 lett. f)
| ☒ Consenso (art. 9.2 lett. a) ☐ Obblighi e diritti (art. 9.2 lett. b) ☐ Tutela interesse vitale (art. 9.2 lett. c) ☐ fondazione/ associazione/ organizzazione senza scopo di lucro (art. 9.2 lett. d) ☐ dati resi pubblici dall’interessato (art. 9.2 lett. e) ☐ Sede giudiziaria (art. 9.2 lett. f) ☐ motivi di interesse pubblico rilevante (art. 9.2 lett. g) ☐ medicina preventiva/medicina del lavoro/ diagnosi, assistenza o terapia sanitaria (art. 9.2 lett. h) ☐ sanità pubblica (art. 9.2 lett. i) | ||
| ☐ archiviazione, ricerca scientifica o storica, fini statistici (art. 9.2 lett. j) | ||||
| Tempi di conservazione dei dati: 3 anni | ||||
Dati raccolti da: ☒ Cerba ☒ [Società controllata] | Dati elaborati da: ☒ Cerba ☐ [Società controllata] | Dati conservati da: ☒ Cerba ☒ [Società controllata] | ||
ALLEGATO 2 – Elenco delle società
| RAGIONE SOCIALE | C.F. | INDIRIZZO |
|---|---|---|
| Cerba HealthCare Abruzzo S.r.l. | 0194120663 | Via Circonvallazione Occidentale, 91 B-67039- Sulmona (AQ) |
| Laboratorio Analisi Cliniche e Microbiologiche CMAV srl | 00340450691 | Atessa 66041 (CH) contrada Piazzano 4/9 |
| Cerba HealthCare Basilicata S.r.l. | 01219530761 | Via Aldo Moro, 2/6-85028-Rionero In Vulture (PZ) |
| Cerba HealthCare Cosenza S.r.l. | 01204050783 | Viale Giovanni e Francesca Falcone, 202/A- 87100-Cosenza (CS) |
| Cerba HealthCare Crotone Srl | 00936080795 | Via Roma, 111-88900-Crotone (KR) |
LABORATORIO ANALISI CLINICHE ALTOMARI S.R.L. | 01883030791 | Via Aldo Moro snc 88811 Cirò Marina KR |
| CENTRO DIAGNOSTICO GAMMA S.R.L. | 00315980805 | Via Piria, 25, 89013 Gioia Tauro (RC) |
| Cerba HealthCare Campania S.r.l. | 03171950631 | Viale Michelangelo 13, 80129, Napoli |
| Cerba HealthCare Emilia-Romagna S.r.l. | 1094970330 | Via Giovanni X, 88/H – 40026 Imola (BO) |
| Cerba HealthCare Italia S.r.l. | 02568390583 | Viale Roma, 190/A -00012-Guidonia Montecelio (RM) |
| Cerba HealthCare Lazio S.r.l. | 05233530582 | Via di Casal Bianco, 141-00131-Roma (RM) |
| Cerba HealthCare Liguria S.r.l. | 00856090105 | Via G.B. Monti, 109 Rosso-16151-Genova (GE) |
| Cerba HealthCare Lombardia S.r.l. | 01579220177 | Milano 20139 Via B. Quaranta, 57 |
| Cerba HealthCare Lombardia M.D. S.r.l. | 02447390127 | via Gorizia, 42-21049-Tradate (VA) |
| Cerba HealthCare Marche S.r.l. | 00338930415 | Via Ottorino Respighi, 54-61122-Pesaro (PU) |
| Cerba HealthCare Molise S.r.l. | 01593710708 | Via Duca D’Aosta, 63-86100 Campobasso (CB) |
| Prolab Srl | 01805010707 | Via Ortensia D’Avalos, 19, 86038 Petacciato CB |
| Cerba HealthCare Piemonte S.r.l. | 00709170013 | Corso Raffaello 17 G, 10125, Torino (TO) |
| Cerba Healthcare Piemonte M.D. S.r.l. | 00470410010 | Via Valperga Caluso 32,10125, Torino (TO) |
| Lifebrain Bari Lab Srl | 06572910724 | Via Cesare Battisti, 67/C-70015-Noci (BA) |
| Centro Clinico Medico s.r.l. | 02445290733 | Viale Virgilio, 97/A-74121-Taranto (TA) |
| Lifebrain Taranto Srl | 00406970731 | Viale Giacomo Matteotti 51-74023-Grottaglie (TA) |
| Lifebrain Bari Srl | 02504180726 | Via G. Amendola angolo Vico Capurso 1/B, 70126 Bari (BA) |
| Lifebrain Barletta Srl | 05433280723 | Via F. D’Aragona, 92/B-76121-Barletta (BA) |
| Lifebrain Brindisi Srl | 02494450741 | Via Fratelli bandiera, 24-72024-Oria (BR) |
Studio Di Biologia Clinica Dr.Ssa Anna Murano Srl | 03719450714 | Via Michele Donnanno, 40, 71015 a San Nicandro Garganico (FG) |
| CENTRO POLISPECIALISTICO BRUNETTI S.R.L. | 03953080714 | Via Eduardo de Filippo, 52B, 71042 Cerignola FG |
| LABORATORIO CLINICO DIBATTISTA SRL | 07019660724 | Piazza Camillo Benso Conte di Cavour 24/ 27, 70024 Gravina in Puglia BA |
| Lifebrain Lecce Srl | 01143150751 | Via Martiri D’Otranto, 2-73100-Lecce (LE) |
| Centro Analisi Leondeff srl | 02502150721 | Via Domenico Nicolai, 8, 70122 Bari BA |
| Laboratorio Di Analisi Cliniche Di Pierro Domenico & Morelli Emma Srl | 02624100752 | via Regina Margherita, 40, 73018 Squinzano (LE) |
| Cerba HealthCare Sardegna S.r.l. | 0351280920 | Via San Francesco 5 -08100-Nuoro (NU) |
| Cerba HealthCare Toscana S.r.l. | 02114770510 | Via Molinara, 33-52100-Arezzo (AR) |
| Cerba HealthCare Toscana M.D. S.r.l. | 06603750487 | Via Arrigo da Settimello 5, 50135 – Firenze (FI) |
| Cerba Healthcare Trentino S.r.l. | 0258400225 | Via Gazzoletti, 15-38122 – Trento (TN) |
| Rete Diagnostica Italiana S.r.l. | 04296540281 | Via del Santo 147-35010-Limena (PD) |
| Cerba HealthCare Veneto M.D. S.r.l. | 02501760280 | Via Venezia 59-31020-San Vendemiano (TV) |
| Cerba HealthCare Veneto S.r.l. | 01462770288 | Via Marconi, 30-35017-Piombino Dese (PD) |
| Cerba Healthcare Corporate ServiceLab S.r.l. | 01214730226 | Via Durini 7 – 20122 Milano |
| CLETA MEDICA SRL | 02213100023 | Biella, Via della Repubblica 6 |
| Cerba Healthcare Services S.R.L. | 15757561004 | Guidonia Montecelio (RM), Via Roma n. 190/A – 00012 |
L’accordo verrà monitorato e revisionato periodicamente per assicurarne l’attualità e l’allineamento alle novità legislative.
Ultimo aggiornamento 6-05-2024
Accordo di contitolarità portale INCERBA
Il presente Accordo viene stipulato in data 01/2024 (“data effettiva") da e tra:
Cerba HealthCare Italia S.r.l. con sede in Guidonia Montecelio (RM), Via Roma n. 190/A – 00012, codice fiscale e numero di iscrizione al registro delle imprese 02568390583, in persona del legale rappresentante, pro tempore, munito dei necessari poteri di firma (di seguito “Cerba”);
e
le società controllate che fanno parte del Gruppo Cerba indicate nell’Allegato 2, in persona del legale rappresentante pro tempore, munito dei necessari poteri di firma per ciascuna di esse (di seguito le “Società Controllate”);
qui di seguito congiuntamente denominate “Parti” o “Contitolari” o le “Società del Gruppo Cerba”.
PREMESSE
- Le Società del Gruppo Cerba sono titolari delle autorizzazioni e gestiscono strutture sanitarie quali: laboratori, punti di prelievo di analisi cliniche, ambulatori o poliambulatori specialistici.
- Nell’espletamento delle loro attività, le Parti intendono offrire ai pazienti un servizio gratuito (di seguito il “Servizio”) che consente ai pazienti maggiorenni la costituzione e la consultazione di un portale (cd. “Portale INCERBA”) dove archiviare i propri documenti clinici e amministrativi emessi dalle strutture afferenti alle Società del Gruppo Cerba.
Il paziente, inoltre, potrà caricare direttamente documenti sanitari propri anche afferenti a strutture sanitarie esterne.
Lo scopo del Servizio è quello di rendere più efficienti i processi di prevenzione, diagnosi, cura, riabilitazione e assistenza al paziente all’interno delle strutture sanitarie del Gruppo Cerba e di favorire la cooperazione tra i professionisti sanitari coinvolti nel processo di cura.
In tale ambito, inoltre, Cerba intende offrire ai Pazienti la possibilità di condividere la documentazione sanitaria archiviata con i medici coinvolti nel processo di cura presso le strutture gestite dalle Società del Gruppo Cerba e/o con soggetti terzi (es. medico curante) specificamente indicati dal paziente stesso.
Sempre nell’ambito di tale servizio, è offerta al paziente la possibilità di ottenere una rappresentazione grafica a scopo non diagnostico, con strumenti digitali, della propria storia clinica, ossia della successione storica dei risultati diagnostici che siano stati emessi dalle strutture afferenti alle Società del Gruppo Cerba.
Infine, tramite il Portale, il Paziente può prenotare, conservare, modificare e disdire in modalità telematica le sue prenotazioni di prestazioni sanitarie presso le strutture del Gruppo Cerba. - L’esecuzione di tale Servizio comporta in capo alle Parti la determinazione congiunta delle finalità e dei mezzi del trattamento di dati personali per quanto riguarda la gestione delle specifiche attività legate al Servizio.
- Si rende pertanto necessaria la conclusione del presente “Accordo di Contitolarità sul Trattamento dei Dati Personali ai sensi dell’art. 26 del Regolamento EU 2016/679” (a seguire “Accordo”), con cui le Parti stabiliscono che i dati personali comuni e particolari (di seguito "dati") trattati per le specifiche finalità del Servizio verranno gestiti tra di loro, in regime di titolarità congiunta (di seguito "Contitolarità”) conformemente a quanto previsto dall'art. 26 Regolamento EU 2016/679 e dalle “Linee guida 07/2020 sui concetti di titolare del trattamento e di responsabile del trattamento ai sensi del GDPR” emanate dall’EDPB (European Data Protection Board) e nel rispetto delle disposizioni di seguito indicate.
Tanto premesso, le Parti convengono quanto segue
1. PREMESSE
Le premesse e gli allegati al presente Accordo costituiscono parte integrante e sostanziale dello stesso.
2. DEFINIZIONI
Ai fini del presente Accordo, i termini e le espressioni definiti avranno il seguente significato convenzionalmente attribuito:
- “Accordo di Contitolarità” indica il presente Accordo di Contitolarità del Trattamento dei dati personali ai sensi dell’art. 26 del Reg. UE 2016/679 (di seguito GDPR);
- “Autorità di controllo” indica l’Autorità Garante per la protezione dei dati personali;
- “Contitolari del Trattamento dei dati” sono due o più titolari del trattamento che determinano congiuntamente le finalità e i mezzi del trattamento;
- "Leggi sulla protezione dei dati" indicano tutte le leggi e i regolamenti, inclusi ma non limitati al Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 in materia di protezione delle persone fisiche con riguardo al Trattamento dei dati personali, nonché alla libera circolazione dei dati ( c.d. GDPR) e al Codice in materia di protezione dei dati personali ex D.lgs. 196/2003 e successive modifiche (Codice Privacy) nonché provvedimenti di volta in volta in vigore che sono applicabili al Trattamento dei dati personali effettuato in forza dell’Accordo;
- “Informativa” indica il documento informativo contenente tutte le informazioni di cui agli Artt. 13 e 14 del GDPR;
- “Responsabile del Trattamento dei dati personali” indica il soggetto che tratta dati personali per conto del Titolare del Trattamento dei dati personali ai sensi dell’Art. 28 del GDPR;
- “DPO" indica il Responsabile della Protezione dei dati ai sensi degli artt. 37 e ss. del GDPR;
- "Richiesta dell’interessato" indica la richiesta presentata dall’interessato al Titolare o al Responsabile mediante la quale lo stesso esercita i propri diritti riconosciuti dalle Leggi sulla protezione dei dati (art.12 e seg. del GDPR);
- “Sub-responsabile" indica il soggetto che su nomina ed incarico del Responsabile del Trattamento dei dati personali, tratta i dati oggetto del presente Accordo;
- "Titolare del Trattamento dei dati" indica il soggetto che determina le finalità e i mezzi di Trattamento dei dati personali;
- “Trasferimento dati verso Paesi Terzi” indica il trasferimento di dati personali da paesi appartenenti all’UE verso Paesi non appartenenti all’UE o allo Spazio Economico Europeo – SEE (Norvegia, Islanda, Liechtenstein);
- “Violazione dei dati personali” indica una violazione di sicurezza che comporta, accidentalmente o in modo illecito, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o trattati in altro modo.
3. TRATTAMENTO DEI DATI PERSONALI
3.1 Conformità alle Leggi sulla protezione dei dati. Le Parti si impegnano a trattare i dati personali in conformità al presente Accordo e alle Leggi sulla protezione dei dati applicabili.
Nel caso in cui uno dei Contitolari ritenga che il trattamento di dati non sia conforme alle Leggi sulla protezione dei dati applicabili, dovrà informare immediatamente gli altri Contitolari.
3.2 L'Allegato 1 al presente Accordo, in conformità alle disposizioni di cui all’Art. 26 del RGPD e alle altre disposizioni sulla protezione dei dati applicabili, specifica i dati, le finalità, gli interessati, le basi giuridiche e i mezzi del trattamento di cui le Parti si intendono Contitolari.
3.3 Riservatezza. Le Parti riconoscono espressamente che i dati personali trattati ai fini dell’esecuzione del Servizio hanno natura riservata e confidenziale. Pertanto, si impegnano ad utilizzare i dati personali esclusivamente ai fini dell’esecuzione del Servizio e nei limiti del presente Accordo, nonché a mantenere i dati personali strettamente confidenziali e a non divulgarli o trasferirli, in tutto o in parte, in qualsiasi modo, salva previa comunicazione all’altra Parte o salvo obbligo di legge.
4. RUOLO DELLE PARTI NEL TRATTAMENTO DEI DATI
4.1 In relazione ai dati personali trattati nell’ambito del Servizio, le Società del Gruppo Cerba agiscono in qualità di Contitolari del trattamento.
4.2 Ogni determinazione delle finalità e dei mezzi del trattamento dei dati, sulla scorta di quanto indicato all’Allegato 1, viene effettuata dalle Parti in rapporto di Contitolarità. L'individuazione della tipologia di dati degli interessati, le finalità e i mezzi del trattamento nonché tutte le altre scelte inerenti al trattamento degli stessi è effettuata dalle Parti congiuntamente.
Laddove una Parte, in violazione del presente Accordo e delle Leggi sulla protezione dei dati applicabili, determini autonomamente le finalità e i mezzi di qualsiasi attività di trattamento di cui all’Accordo, verrà considerata, in relazione a tale attività di trattamento, quale titolare autonomo del trattamento dei dati.
5. RIPARTIZIONE DELLE FUNZIONI DELLE PARTI
5.1 In conformità a quanto stabilito dall'art. 26 Regolamento EU 2016/679, le Parti, sulla scorta di quanto indicato all’Allegato 1 del presente Accordo, disciplinano come segue le rispettive funzioni e responsabilità.
5.2 Raccolta dei dati. La raccolta di dati degli Interessati verrà svolta presso la struttura sanitaria di ciascun Titolare in conformità alle disposizioni del Regolamento EU 2016/679. Il caricamento dei dati nel Portale INCERBA potrà essere effettuato (i) direttamente dall’Interessato, dopo aver prestato il consenso alla costituzione del Portale accedendo al sito cerbahealthcare.it e (ii) da parte delle Società del Gruppo Cerba per quanto riguarda i soli documenti provenienti dalle proprie strutture, sulla base del consenso dell’Interessato.
5.3 Misure tecniche ed organizzative. La determinazione delle misure tecnico-organizzative (previa analisi dei rischi) e, ove necessario, la valutazione d'impatto sulla protezione, la revisione e l'aggiornamento dei dati sarà effettuata congiuntamente dalle Parti.
La gestione e la tenuta della documentazione relativa all'adozione delle misure tecnico-organizzative, quale prova da fornire all'Autorità di Controllo, sarà effettuata autonomamente dalle Parti.
5.4 Consultazione Preventiva. L’eventuale consultazione preventiva dell'Autorità di controllo e la trasmissione dei dati necessari alla medesima sarà effettuata dalle Parti in rapporto di Contitolarità.
5.5 DPO. La nomina di un Responsabile per la Protezione dei Dati (DPO - Data Protection Officer) è stata effettuata autonomamente dalle Parti, in riferimento sia alle attività svolte in base al presente Accordo, sia in relazione alle singole attività di trattamento svolte in autonomia.
5.6 Responsabili del trattamento. L'individuazione e la nomina dei Responsabili del trattamento e dei Sub responsabili sono effettuate autonomamente dalle Parti e i relativi dati sono conservati presso le medesime, fatti salvi gli obblighi di informazione reciproca derivanti dalla corretta esecuzione del presente Accordo.
Qualora le Parti ricorrano congiuntamente ad un Responsabile del trattamento ex art. 28 del GDPR, esse predisporranno l’Atto di nomina del responsabile in via congiunta. L’Atto sottoscritto sarà conservato presso la sede di Cerba.
Responsabilità. Ciascuna Parte sarà direttamente responsabile per gli atti, omissioni, inadempimenti e negligenze dei Responsabili o Sub-responsabili dalla stessa individuati.
Manleva. Pertanto, ciascuna Parte sarà tenuta a mantenere l’altra Parte indenne e manlevata da ogni e qualsivoglia danno, costo, sanzione o pregiudizio che quest’ultima dovesse subire a causa della violazione da parte di un Responsabile o Sub-responsabile degli obblighi relativi al trattamento dei dati personali derivanti dalle Leggi sulla protezione dei dati o dagli atti di nomina del Responsabile e del Subresponsabile.
5.7 Registri delle attività di trattamento. La gestione e la tenuta del Registro delle attività di trattamento, quale prova da fornire all'Autorità di controllo, rimane a carico di ciascuna Parte.
5.8 Violazione dei dati personali. Le Parti sono tenute ad implementare politiche e procedure di sicurezza per la gestione degli incidenti al fine di garantire la corretta esecuzione degli adempimenti richiesti dal GDPR o da disposizioni equivalenti di altre Leggi sulla protezione dei dati applicabili in caso di violazioni dei dati personali.
Comunicazione tra le Parti. La Parte presso cui si verifica una violazione di dati personali oggetto del trattamento di cui al presente Accordo informerà immediatamente l’altra Parte della violazione. Notifica all’Autorità. La notifica all'Autorità di controllo in caso di una violazione dei dati personali trattati in regime di Contitolarità sarà effettuata da Cerba.
Comunicazione agli interessati. La comunicazione all'interessato in caso di una violazione dei dati personali sarà effettuata da Cerba.
Rimedio. Tenendo conto della natura della violazione dei dati personali e del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche coinvolte, le Parti si impegnano ad operare tutti gli sforzi necessari per identificare e porre rimedio alla causa della violazione dei dati personali, per mitigare i rischi per i diritti e le libertà delle persone fisiche coinvolte, nel rispetto delle Leggi sulla protezione dei dati relative alle violazioni dei dati personali.
Tali stessi rimedi dovranno essere posti in essere anche nel caso in cui la Violazione dei dati personali non si sia ancora verificata ma vi è il fondato rischio che si verifichi.
Costi. I costi derivanti dalle eventuali attività poste in essere per la gestione della violazione saranno tenuti dalla Parte cui è imputabile la violazione dei dati o dai suoi Responsabili o Sub-responsabili.
5.9 Richieste degli interessati. Le parti si impegnano a soddisfare l’obbligo di dare seguito alle richieste effettuate da parte degli interessati per l’esercizio dei diritti ad essi riconosciuti dal GDPR o da disposizioni equivalenti di altre Leggi sulla protezione dei dati applicabili.
Gestione delle richieste. L’obbligo di risposta derivante dalle richieste di esercizio dei diritti dell'interessato relativamente a un trattamento di dati svolto in regime di contitolarità sarà adempiuto da Cerba.
5.10 Doveri di informazione. Il contenuto essenziale dell'Accordo di Contitolarità sarà messo a disposizione degli Interessati da Cerba.
5.11 Informativa. L'obbligo di fornire l’informativa ai sensi degli artt. 13 e 14 del GDPR al momento della raccolta dei dati sarà adempiuto da Cerba attraverso la pubblicazione dell’informativa sul sito cerbahealthcare.it.
5.12 Raccolta del consenso. L'obbligo di dimostrazione del consenso inerente alle attività di cui al Servizio sarà a carico di Cerba, con obbligo di condivisione tra le Parti.
5.13 Punto di contatto. Il Punto di Contatto cui potranno rivolgersi gli Interessati per qualsiasi questione relativa alla protezione dei dati, che consegua o sia in qualche modo connessa al presente Accordo, verrà fornito da Cerba che metterà a disposizione di tutte le altre Società del Gruppo il punto di contatto privacy@cerbahealthcare.it per la gestione congiunta delle richieste pervenute. Resta ferma la possibilità per gli interessati di avanzare richieste a tutti i Contitolari. Le Parti, pertanto, si impegnano alla massima collaborazione affinché sia fornito riscontro agli interessati, entro 30 giorni dalla richiesta.
6. RIPARTIZIONE INTERNA DELLE RESPONSABILITÀ
A prescindere da quanto previsto dalla Legge in ordine alle responsabilità di natura penale, amministrativa o civile verso terzi di cui al Regolamento EU 2016/679 e al D.lgs. 196/2003 e loro successive modifiche e/o integrazioni, le Parti concordano che, nel loro rapporto interno, ciascuna di esse potrà essere ritenuta responsabile unicamente in relazione alle attività rientranti nel proprio ambito di competenza e in conformità alla ripartizione interna delle rispettive funzioni, ruoli, obblighi e responsabilità previsti nel presente Accordo.
7. PERSONALE DELLE PARTI
7.1 Riservatezza. Le Parti garantiscono che il personale impegnato nel trattamento dei dati personali per le finalità del Servizio è informato circa la natura riservata di tali dati personali e ha ricevuto una formazione adeguata e delle istruzioni operative specifiche sul corretto trattamento dei dati e che è stato formalmente autorizzato al trattamento tramite appositi atti di nomina. Resta inteso che gli obblighi di cui al presente articolo restano in vigore anche dopo la scadenza o la cessazione per qualsivoglia motivo del rapporto di lavoro. Le Parti adotteranno ogni ragionevole misura per garantire l'affidabilità del personale impegnato nel trattamento dei dati personali.
7.2 Limitazione dell'accesso. Le Parti si impegnano a limitare l'accesso ai dati personali al solo personale che esegue le attività necessarie ai fini dell’esecuzione del Servizio.
8. TRASFERIMENTO E TRATTAMENTO FUORI DALL’UNIONE EUROPEA
Le Parti dichiarano che non trasferiscono e trattano i dati personali trattati in regime di contitolarità fuori dall’Unione Europea.
9. DURATA DELL’ACCORDO
La durata del presente Accordo coincide con quella del Servizio, salvo il caso in cui le disposizioni del presente documento comportino ulteriori obblighi che esigano il prolungamento dell'attività e comunque sino al completamento del trattamento dei dati e salvi specifici obblighi di legge.
10. CESSAZIONE DEL RAPPORTO DI CONTITOLARITÀ
Al termine delle operazioni di trattamento di dati di competenza di ogni singola Parte, nonché all'atto della cessazione - per qualsiasi causa - del predetto trattamento da parte di una della Parti, su richiesta e a discrezione dell'altra Parte, il Contitolare recedente sarà tenuto a:
- Restituire all’altra Parte i dati oggetto del trattamento;
- Provvedere all'integrale distruzione dei dati, ad eccezione dei casi in cui la conservazione degli stessi sia richiesta da norme di legge o altri obblighi (es. fiscali, contabili);
- Rilasciare apposita dichiarazione per iscritto che attesti l'inesistenza di copia di dati trattati e/o di altre informazioni inerenti al trattamento dei dati. L'altra Parte si riserva il diritto di effettuare controlli e verifiche volte ad accertare la veridicità della suddetta dichiarazione.
11. LEGGE APPLICABILE E CONTROVERSIE
11.1 II presente Accordo è regolato dalla legge italiana, con esclusione delle norme di conflitto tra leggi. Per qualsivoglia controversia derivante dall'esecuzione o dall'interpretazione del presente Accordo, sarà esclusivamente competente il Foro di Roma.
12. CONTRATTO NEGOZIATO
Ai fini degli artt. 1341-1342 cod. civ., le Parti si danno atto che il presente Accordo è stato negoziato tra le Parti nella sua interezza.
Ultimo aggiornamento 06/05/2024
ALLEGATO 1 – Dettagli sul trattamento dei dati
L’Allegato 1 comprende le informazioni relative al trattamento dei dati personali richieste dall’articolo 26 del GDPR.
| Servizio “Portale INCERBA” | ||||
|---|---|---|---|---|
| Natura dei dati | Dati comuni: ☒ Anagrafici (nome, cognome, luogo e data di nascita, codice fiscale) ☒ Recapiti (indirizzo, telefono, e-mail)
| Dati particolari: ☒ Origini razziali o etniche ☒ Convinzioni politiche, religiose o filosofiche ☒ Stato di salute ☒ Vita sessuale ☒ Dati genetici ☒ Dati biometrici
| ||
| Tipologia e finalità del trattamento |
☒ Costituzione e consultazione del Portale INCERBA, al fine di rendere più efficienti i processi di prevenzione, diagnosi, cura, riabilitazione e assistenza al paziente all’interno delle strutture sanitarie dei Titolari e favorire la cooperazione tra i professionisti sanitari coinvolti nel processo di cura.
☒ Inserimento nel Portale INCERBA degli eventi clinici pregressi la costituzione del medesimo (es. referti, visite ambulatoriali, documentazione fornita ovvero contenuta nei documenti prodotti dalle strutture del Gruppo Cerba prima della data di rilascio del consenso) al fine di coadiuvare processi di diagnosi, cura e riabilitazione.
☒ Rappresentazione grafica a scopo non diagnostico, con strumenti digitali, della Sua storia clinica, ossia della successione storica dei risultati diagnostici (senza che ciò comporti la produzione di ulteriori documenti e/o dati clinici), al fine di offrire una rappresentazione unitaria del quadro diagnostico esclusivamente rispetto ai soli documenti visibili nel Portale INCERBA e di promanazione dalle strutture del Gruppo Cerba.
☒ Adempimenti amministrativi e organizzativi connessi alla prestazione sanitaria di promanazione dalle strutture del Gruppo Cerba.
|
| ||
| ☒ Consentire al Paziente di prenotare, conservare, modificare e disdire in modalità telematica le prenotazioni di prestazioni sanitarie presso le strutture del Gruppo Cerba. | ||||
| Categorie di interessati | ☒ Pazienti maggiorenni
| |||
| Base giuridica | ☒ Consenso (art. 6.1 lett. a; art. 9.2 lett. a)
| |||
| Tempi di conservazione dei dati | fino a revoca del consenso | |||
Dati raccolti e caricati da: ☒ le Società del Gruppo Cerba ☒ l’Interessato direttamente
| Dati consultabili da: ☒ medici coinvolti nel processo di cura nelle strutture del Gruppo Cerba ☒ soggetti esterni specificamente indicati dall’Interessato | Dati conservati da: ☒ Cerba | ||
Modalità del trattamento
| Mezzi informatici e automatizzati gestiti da Cerba tramite il sito cerbahealthcare.it.
| |||
| Misure di sicurezza | Sistemi di autenticazione e di autorizzazione che impediscono l’accesso non autorizzato e che tracciano automaticamente gli accessi effettuati registrando: • identificativo IP del dispositivo collegato al sistema; • la data e l’ora del collegamento e durata del collegamento; • l’identificativo del paziente il cui portale è interessato dall’operazione di accesso; • la tipologia dell’operazione compiuta sui dati e/o sul documento.
| |||
ALLEGATO 2 – Elenco delle società
L’Allegato 2 comprende l’elenco delle Società Controllate che fanno parte delle “Società del Gruppo Cerba” in cui è stato attivato il portale INCERBA
| RAGIONE SOCIALE | C.F. | INDIRIZZO |
|---|---|---|
| Cerba HealthCare Lombardia S.r.l. | 01579220177 | Milano 20139 Via B. Quaranta, 57 |
| Cerba HealthCare Liguria S.r.l. | 00856090105 | Via G.B. Monti, 109 Rosso-16151Genova (GE) |
| Cerba HealthCare Piemonte S.r.l. | 00709170013 | Corso Raffaello 17 G, 10125, Torino (TO) |
| Cerba HealthCare Sardegna S.r.l. | 0351280920 | Via San Francesco 5 -08100-Nuoro (NU) |
| Cerba HealthCare Cosenza S.r.l. | 01204050783 | Viale Giovanni e Francesca Falcone, 202/A- 87100-Cosenza (CS) |
| Cerba HealthCare Crotone S.r.l. | 00936080795 | Via Roma, 111-88900-Crotone (KR) |
| LABORATORIO ANALISI CLINICHE ALTOMARI S.R.L. | 01883030791 | Via Aldo Moro snc 88811 Cirò Marina KR |
| CENTRO DIAGNOSTICO GAMMA S.R.L. | 00315980805 | Via Piria, 25, 89013 Gioia Tauro (RC) |
| Lifebrain Bari Srl | 02504180726 | Via G. Amendola angolo Vico Capurso 1/B, 70126 Bari (BA) |
| Lifebrain Barletta Srl | 05433280723 | Via F. D’Aragona, 92/B-76121Barletta (BA) |
Studio Di Biologia Clinica Dr.Ssa Anna Murano Srl | 03719450714 | Via Michele Donnanno, 40, 71015 a San Nicandro Garganico (FG) |
CENTRO POLISPECIALISTICO BRUNETTI S.R.L. | 03953080714 | Via Eduardo de Filippo, 52B, 71042 Cerignola FG |
| LABORATORIO CLINICO DIBATTISTA SRL | 07019660724 | Piazza Camillo Benso Conte di Cavour 24/ 27, 70024 Gravina in Puglia BA |
| Lifebrain Lecce Srl | 01143150751 | Via Martiri D’Otranto, 2-73100- Lecce (LE) |
| Centro Analisi Leondeff srl | 02502150721 | Via Domenico Nicolai, 8, 70122 Bari BA |
| Laboratorio Di Analisi Cliniche Di Pierro Domenico & Morelli Emma Srl | 02624100752 | via Regina Margherita, 40, 73018 Squinzano (LE) |
| Lifebrain Bari Lab Srl | 06572910724 | Via Cesare Battisti, 67/C-70015- Noci (BA) |
L’accordo verrà monitorato e revisionato periodicamente per assicurarne l’attualità e l’allineamento alle novità legislative.
Ultimo aggiornamento 20-05-2024