⚠️ Il presente accordo è obbligatorio ai sensi dell'art. 28 GDPR. Scorrere fino in fondo e accettare per accedere alla piattaforma. In caso di rifiuto l'accesso non sarà consentito.
PARTI DELL'ACCORDO
Titolare del Trattamento: il professionista sanitario o la struttura che ha attivato e utilizza l'account Diet Plan Pro (di seguito "Titolare").
Responsabile del Trattamento: Diet Plan Pro, fornitore della piattaforma software per la gestione dei piani alimentari (di seguito "Responsabile").
1. OGGETTO E DURATA
Il presente Accordo disciplina le condizioni in base alle quali il Responsabile tratta dati personali per conto del Titolare nell'ambito dell'utilizzo della piattaforma Diet Plan Pro. L'Accordo ha la stessa durata del contratto di servizio tra le Parti e cessa automaticamente al termine del medesimo.
2. NATURA E FINALITÀ DEL TRATTAMENTO
Il Responsabile tratta dati personali esclusivamente per fornire i servizi della piattaforma Diet Plan Pro, che includono:
- Gestione dei piani alimentari e delle cartelle cliniche nutrizionali dei pazienti
- Analisi della composizione corporea (BIA) e valutazione nutrizionale
- Elaborazione di questionari nutrizionali e screening clinici
- Supporto AI alla documentazione professionale e ai calcoli nutrizionali
- Gestione dell'agenda professionale e comunicazione con i pazienti
- Produzione di documenti clinici e report nutrizionali
3. TIPOLOGIA DI DATI E CATEGORIE DI INTERESSATI
Dati trattati: dati anagrafici e di contatto; dati antropometrici (peso, altezza, BMI, composizione corporea); dati clinici e sanitari (patologie, farmaci, allergie, intolleranze) — categorie speciali ai sensi dell'art. 9 GDPR; piani alimentari prescritti; referti, note cliniche e risultati di valutazioni nutrizionali.
Categorie di interessati: pazienti del Titolare e professionisti sanitari che utilizzano la piattaforma.
4. OBBLIGHI DEL RESPONSABILE (art. 28.3 GDPR)
Il Responsabile si impegna a:
- (a) Trattare i dati personali soltanto su istruzione documentata del Titolare, salvo obblighi derivanti dal diritto dell'Unione o dello Stato membro;
- (b) Garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di riservatezza;
- (c) Adottare tutte le misure di sicurezza richieste dall'art. 32 GDPR (cifratura dei dati in transito e a riposo, controllo degli accessi basato su ruoli, backup regolari, monitoraggio delle anomalie);
- (d) Rispettare le condizioni per il ricorso a un sub-responsabile del trattamento, informando preventivamente il Titolare di eventuali modifiche;
- (e) Assistere il Titolare, tramite misure tecniche e organizzative adeguate, per adempiere all'obbligo di rispondere alle richieste degli interessati circa l'esercizio dei loro diritti (accesso, rettifica, cancellazione, portabilità, opposizione);
- (f) Assistere il Titolare nel garantire il rispetto degli obblighi di sicurezza, notifica delle violazioni dei dati (data breach), valutazione d'impatto (DPIA) e consultazione preventiva con l'Autorità di controllo;
- (g) Cancellare o restituire tutti i dati personali al Titolare al termine del contratto, cancellando le copie esistenti salvo diverso obbligo normativo;
- (h) Mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto del presente articolo, consentire e contribuire alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da altro soggetto da questi incaricato.
5. SUB-RESPONSABILI DEL TRATTAMENTO
Il Responsabile autorizza il ricorso ai seguenti sub-responsabili, tutti operanti con adeguate garanzie ai sensi dell'art. 46 GDPR (Clausole Contrattuali Standard):
- Supabase Inc. (USA) — database, autenticazione e storage dei dati
- Anthropic PBC (USA) — modello linguistico AI per il supporto alla documentazione clinica professionale
- Google LLC (USA) — modello AI Gemini per funzionalità di analisi
- Vercel Inc. (USA) — hosting e distribuzione dell'applicazione web
Il Responsabile notificherà al Titolare eventuali modifiche relative all'aggiunta o alla sostituzione di sub-responsabili con un preavviso minimo di 30 giorni, consentendo al Titolare di opporsi a tali modifiche.
6. MISURE DI SICUREZZA (art. 32 GDPR)
Il Responsabile garantisce l'adozione delle seguenti misure tecniche e organizzative:
- Cifratura dei dati in transito (TLS 1.3) e a riposo (AES-256)
- Autenticazione con password hashata (bcrypt) e gestione sicura delle sessioni
- Controllo degli accessi basato su ruoli tramite Row Level Security (RLS) su database
- Backup automatici giornalieri con retention di 30 giorni e ripristino verificato
- Monitoraggio degli accessi e audit log delle operazioni sensibili
- Aggiornamenti di sicurezza regolari dell'infrastruttura e dei componenti software
- Accesso ai dati di produzione limitato al personale strettamente necessario
7. NOTIFICA DELLE VIOLAZIONI (Data Breach)
In caso di violazione dei dati personali, il Responsabile notificherà al Titolare, senza ingiustificato ritardo e ove possibile entro 72 ore dalla scoperta, le seguenti informazioni:
- Natura della violazione e categorie di dati coinvolti
- Numero approssimativo di interessati e di registrazioni di dati coinvolti
- Nome e dati di contatto del referente per la protezione dei dati
- Probabili conseguenze della violazione
- Misure adottate o proposte per porre rimedio alla violazione
Il Titolare rimane responsabile della valutazione circa la necessità di notifica all'Autorità di controllo (Garante Privacy) e agli interessati.
8. TRASFERIMENTI INTERNAZIONALI DI DATI
I trasferimenti di dati verso paesi terzi (USA) avvengono esclusivamente sulla base di Clausole Contrattuali Standard approvate dalla Commissione Europea ai sensi dell'art. 46.2.c GDPR. I sub-responsabili elencati nella sezione 5 dispongono di garanzie adeguate documentate.
9. RESPONSABILITÀ DEL TITOLARE
Il Titolare è il solo soggetto responsabile della liceità del trattamento dei dati dei propri pazienti, ivi inclusi:
- L'acquisizione del consenso informato degli interessati ai sensi dell'art. 9.2.a GDPR
- La fornitura dell'informativa privacy agli interessati (artt. 13-14 GDPR)
- Il rispetto dei principi di minimizzazione, limitazione della conservazione e correttezza
- La tenuta del Registro delle Attività di Trattamento (art. 30 GDPR)
- La valutazione circa la necessità di un DPIA per trattamenti ad alto rischio
10. DURATA E CESSAZIONE
Il presente Accordo entra in vigore al momento dell'accettazione e rimane in vigore per tutta la durata dell'utilizzo della piattaforma Diet Plan Pro. In caso di cessazione del servizio, il Responsabile garantirà la restituzione o cancellazione sicura dei dati entro 30 giorni dalla richiesta del Titolare.
11. LEGGE APPLICABILE E FORO COMPETENTE
Il presente Accordo è soggetto alla legge italiana e al Regolamento (UE) 2016/679. Per qualsiasi controversia relativa all'interpretazione o esecuzione del presente Accordo è competente in via esclusiva il Foro del luogo di stabilimento del Titolare del Trattamento.
✅ Accettando il presente Accordo, il Titolare conferma di aver letto e compreso le condizioni di trattamento dei dati, di agire in qualità di Titolare del Trattamento ai sensi dell'art. 4.7 GDPR, e di accettare gli obblighi derivanti dall'utilizzo della piattaforma Diet Plan Pro.
⚠️ This agreement is mandatory under Art. 28 GDPR. Scroll to the end and accept to access the platform. If you decline, access will not be granted.
PARTIES TO THE AGREEMENT
Data Controller: the healthcare professional or practice that activated and uses the Diet Plan Pro account (hereinafter "Controller").
Data Processor: Diet Plan Pro, the provider of the meal-plan management software platform (hereinafter "Processor").
1. SUBJECT MATTER AND DURATION
This Agreement governs the conditions under which the Processor processes personal data on behalf of the Controller in connection with the use of the Diet Plan Pro platform. The Agreement has the same duration as the service contract between the Parties and terminates automatically at its end.
2. NATURE AND PURPOSE OF PROCESSING
The Processor processes personal data solely to provide the Diet Plan Pro platform's services, which include:
- Management of patients' meal plans and nutritional clinical records
- Body composition analysis (BIA) and nutritional assessment
- Processing of nutritional questionnaires and clinical screenings
- AI support for professional documentation and nutritional calculations
- Management of the professional calendar and communication with patients
- Production of clinical documents and nutritional reports
3. TYPES OF DATA AND CATEGORIES OF DATA SUBJECTS
Data processed: identification and contact data; anthropometric data (weight, height, BMI, body composition); clinical and health data (conditions, medications, allergies, intolerances) — special categories under Art. 9 GDPR; prescribed meal plans; reports, clinical notes and results of nutritional assessments.
Categories of data subjects: the Controller's patients and healthcare professionals using the platform.
4. PROCESSOR'S OBLIGATIONS (Art. 28.3 GDPR)
The Processor undertakes to:
- (a) Process personal data only on documented instructions from the Controller, unless required to do so by Union or Member State law;
- (b) Ensure that persons authorized to process the data have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality;
- (c) Adopt all security measures required by Art. 32 GDPR (encryption of data in transit and at rest, role-based access control, regular backups, anomaly monitoring);
- (d) Comply with the conditions for engaging a sub-processor, informing the Controller in advance of any changes;
- (e) Assist the Controller, through appropriate technical and organizational measures, in fulfilling the obligation to respond to data subjects' requests to exercise their rights (access, rectification, erasure, portability, objection);
- (f) Assist the Controller in ensuring compliance with security obligations, data breach notification, impact assessment (DPIA), and prior consultation with the supervisory authority;
- (g) Delete or return all personal data to the Controller at the end of the contract, deleting existing copies unless otherwise required by law;
- (h) Make available to the Controller all information necessary to demonstrate compliance with this article, and allow for and contribute to audits, including inspections, conducted by the Controller or another auditor mandated by the Controller.
5. SUB-PROCESSORS
The Processor is authorized to engage the following sub-processors, all operating under adequate safeguards pursuant to Art. 46 GDPR (Standard Contractual Clauses):
- Supabase Inc. (USA) — database, authentication and data storage
- Anthropic PBC (USA) — AI language model supporting professional clinical documentation
- Google LLC (USA) — Gemini AI model for analysis features
- Vercel Inc. (USA) — hosting and delivery of the web application
The Processor will notify the Controller of any changes involving the addition or replacement of sub-processors with at least 30 days' notice, allowing the Controller to object to such changes.
6. SECURITY MEASURES (Art. 32 GDPR)
The Processor guarantees the adoption of the following technical and organizational measures:
- Encryption of data in transit (TLS 1.3) and at rest (AES-256)
- Authentication with hashed passwords (bcrypt) and secure session management
- Role-based access control via database Row Level Security (RLS)
- Automated daily backups with 30-day retention and verified restore
- Access monitoring and audit logs of sensitive operations
- Regular security updates to infrastructure and software components
- Access to production data restricted to strictly necessary personnel
7. BREACH NOTIFICATION (Data Breach)
In the event of a personal data breach, the Processor will notify the Controller without undue delay and, where possible, within 72 hours of discovery, with the following information:
- Nature of the breach and categories of data involved
- Approximate number of data subjects and data records involved
- Name and contact details of the data protection contact
- Likely consequences of the breach
- Measures taken or proposed to address the breach
The Controller remains responsible for assessing whether notification to the supervisory authority (the Garante Privacy) and to data subjects is required.
8. INTERNATIONAL DATA TRANSFERS
Transfers of data to third countries (USA) take place exclusively on the basis of Standard Contractual Clauses approved by the European Commission pursuant to Art. 46.2.c GDPR. The sub-processors listed in section 5 have documented adequate safeguards.
9. CONTROLLER'S RESPONSIBILITIES
The Controller is solely responsible for the lawfulness of processing their patients' data, including:
- Obtaining data subjects' informed consent under Art. 9.2.a GDPR
- Providing the privacy notice to data subjects (Arts. 13-14 GDPR)
- Complying with the principles of data minimization, storage limitation and fairness
- Maintaining the Register of Processing Activities (Art. 30 GDPR)
- Assessing whether a DPIA is required for high-risk processing
10. DURATION AND TERMINATION
This Agreement enters into force upon acceptance and remains in force for the entire duration of use of the Diet Plan Pro platform. Upon termination of the service, the Processor will ensure the secure return or deletion of data within 30 days of the Controller's request.
11. GOVERNING LAW AND JURISDICTION
This Agreement is governed by Italian law and Regulation (EU) 2016/679. For any dispute relating to the interpretation or execution of this Agreement, the courts of the place where the Data Controller is established shall have exclusive jurisdiction.
✅ By accepting this Agreement, the Controller confirms having read and understood the data processing conditions, acting as Data Controller under Art. 4.7 GDPR, and accepts the obligations arising from the use of the Diet Plan Pro platform.