← Torna alla Privacy Policy

Accordo di Nomina a Responsabile del Trattamento

Ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR) — Data Processing Agreement (DPA)

Bozza — da validare legalmente
⚠️ Bozza in attesa di validazione legale. Questo è il documento più importante da far rivedere a un avvocato specializzato in privacy/GDPR prima di farlo firmare da qualunque professionista: definisce le responsabilità legali di NutriPlan-Pro nel trattamento di dati sanitari per conto terzi. È stato redatto seguendo la struttura richiesta dall'art. 28 GDPR e riflettendo l'architettura reale della piattaforma, ma non ha valore legale fino a revisione professionale. I campi DA COMPLETARE vanno riempiti prima dell'uso.

Il presente Accordo ("Accordo", "DPA") integra i Termini di Servizio di NutriPlan-Pro e si applica automaticamente a ogni Professionista che attiva un account, in relazione al trattamento dei dati personali dei propri pazienti effettuato da NutriPlan-Pro per suo conto.


Parti

RuoloSoggetto
Titolare del TrattamentoIl Professionista sanitario che ha attivato l'account NutriPlan-Pro (identificato dai dati di registrazione dell'account), di seguito "il Titolare".
Responsabile del TrattamentoNutriPlan-Pro — DA COMPLETARE (Nome Cognome / Ragione Sociale, P.IVA, sede legale), di seguito "il Responsabile".

1. Oggetto e durata

Il Responsabile tratta, per conto del Titolare e secondo le sue istruzioni documentate, i dati personali dei pazienti del Titolare inseriti nella piattaforma NutriPlan-Pro, al solo fine di erogare il Servizio descritto nei Termini di Servizio. Il presente Accordo ha efficacia per tutta la durata del rapporto contrattuale tra le Parti e resta valido fino alla completa cancellazione o restituzione dei dati ai sensi della sezione 8.


2. Natura, finalità e durata del trattamento

Natura del trattamento: raccolta, registrazione, conservazione, consultazione, elaborazione, comunicazione (tra Titolare e paziente) e cancellazione di dati personali tramite un'infrastruttura software-as-a-service ospitata su cloud (Supabase/Vercel).

Finalità del trattamento: consentire al Titolare di gestire cartelle cliniche digitali, elaborare piani alimentari, comunicare con i pazienti e adempiere agli obblighi di documentazione clinica, tramite le funzionalità della Piattaforma.

Durata: per tutta la durata dell'abbonamento del Titolare, salvo quanto previsto alla sezione 8 per la cessazione del rapporto.


3. Categorie di interessati e di dati trattati

Categoria di interessatiCategorie di dati
Pazienti del TitolareDati anagrafici e di contatto; dati sanitari (categoria particolare art. 9 GDPR: patologie, allergie, terapie, esami biochimici, misurazioni antropometriche/BIA, piani alimentari, diario alimentare e benessere, ciclo mestruale se compilato); note cliniche del Titolare; messaggi di chat (testo, vocali, immagini) tra Titolare e paziente; documenti/allegati caricati in cartella.
Collaboratori di studio del Titolare (se presenti)Dati anagrafici e di contatto, ruolo/permessi.

4. Obblighi del Responsabile

Il Responsabile si impegna a:

  1. Trattare i dati personali unicamente sulla base di istruzioni documentate del Titolare, comprese quelle relative al trasferimento di dati verso paesi terzi, salvo che sia tenuto a tale trattamento da una norma di legge — nel qual caso informa preventivamente il Titolare, salvo divieto per motivi di rilevante interesse pubblico (art. 28.3.a GDPR).
  2. Garantire che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o siano soggette a un obbligo di riservatezza legale (art. 28.3.b).
  3. Adottare tutte le misure di sicurezza tecniche e organizzative richieste dall'art. 32 GDPR (vedi sezione 6) (art. 28.3.c).
  4. Rispettare le condizioni per il ricorso a un altro responsabile del trattamento (sub-responsabile) indicate alla sezione 5 (art. 28.3.d).
  5. Tenendo conto della natura del trattamento, assistere il Titolare — con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile — nell'evasione delle richieste per l'esercizio dei diritti dell'interessato (artt. 15-22 GDPR). A tal fine la Piattaforma mette a disposizione del Titolare strumenti di export dati (portabilità), gestione del consenso e diritto all'oblio nella sezione "GDPR" dell'applicazione (art. 28.3.e).
  6. Assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica delle violazioni, valutazione d'impatto, consultazione preventiva), tenendo conto della natura del trattamento e delle informazioni a disposizione del Responsabile (art. 28.3.f).
  7. Su scelta del Titolare, cancellare o restituire tutti i dati personali dopo la fine della prestazione dei servizi relativi al trattamento, e cancellare le copie esistenti, salvo che il diritto applicabile preveda la conservazione dei dati personali (art. 28.3.g) — vedi sezione 8.
  8. Mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui al presente articolo e per consentire e contribuire ad attività di revisione, comprese le ispezioni, effettuate dal Titolare o da un altro soggetto da questi incaricato (art. 28.3.h) — vedi sezione 7.

5. Sub-responsabili del trattamento

Il Titolare autorizza in via generale il Responsabile ad avvalersi di sub-responsabili per l'erogazione del Servizio, elencati e mantenuti aggiornati nel registro dei sub-responsabili pubblicato dal Responsabile. Il Responsabile impone a ciascun sub-responsabile, mediante contratto, gli stessi obblighi in materia di protezione dei dati previsti dal presente Accordo (art. 28.4 GDPR), e resta pienamente responsabile nei confronti del Titolare dell'adempimento degli obblighi del sub-responsabile.

Il Responsabile informa il Titolare di eventuali modifiche previste riguardanti l'aggiunta o la sostituzione di sub-responsabili, dando al Titolare la possibilità di opporsi a tali modifiche entro un termine ragionevole di 14 giorni dalla comunicazione.


6. Misure di sicurezza (art. 32 GDPR)

Il Responsabile adotta le seguenti misure tecniche e organizzative:


7. Notifica di violazioni dei dati (data breach) e diritto di audit

In caso di violazione dei dati personali di cui viene a conoscenza, il Responsabile notifica il Titolare senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta dell'evento, fornendo almeno: natura della violazione, categorie e numero approssimativo di interessati e di dati coinvolti, conseguenze probabili, misure adottate o proposte per porvi rimedio — per consentire al Titolare di adempiere ai propri obblighi di notifica al Garante (art. 33 GDPR, entro 72 ore) ed eventualmente agli interessati (art. 34 GDPR).

Il Titolare ha diritto di richiedere ragionevoli informazioni e documentazione a dimostrazione del rispetto del presente Accordo. Un audit on-site è generalmente sostituito, data la natura cloud del Servizio, dalla documentazione di conformità dei sub-responsabili (certificazioni SOC 2 / ISO 27001 ove disponibili, vedi registro sub-responsabili).


8. Cancellazione o restituzione dei dati a fine rapporto

Alla cessazione del rapporto contrattuale, su richiesta del Titolare formulata entro 30 giorni dalla cessazione, il Responsabile:


9. Trasferimenti extra-UE

Alcuni sub-responsabili hanno sede negli Stati Uniti (vedi registro sub-responsabili). Il trasferimento dei dati verso tali soggetti avviene sulla base delle Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea, integrate ove necessario da misure supplementari. Il Responsabile si impegna a privilegiare, ove disponibili e senza costi aggiuntivi significativi, opzioni di conservazione dati su infrastruttura europea offerte dai propri fornitori.


10. Responsabilità

Ciascuna Parte risponde dei danni cagionati dal trattamento nella misura prevista dall'art. 82 GDPR e dalla normativa applicabile. DA VALIDARE CON UN AVVOCATO — eventuali clausole di limitazione/ripartizione della responsabilità tra le Parti vanno definite con assistenza legale.


11. Legge applicabile

Il presente Accordo è regolato dalla legge italiana e dal GDPR. Per quanto non espressamente previsto, si applicano i Termini di Servizio della Piattaforma.


Accettazione

Il presente Accordo si considera accettato dal Professionista al momento della registrazione (spunta di consenso obbligatoria per Privacy Policy e Termini di Servizio) e comunque non oltre il primo accesso successivo all'approvazione dell'account, tramite un modal dedicato a scorrimento completo obbligatorio (timestamp salvato in profiles.dpa_accepted_at) — flusso implementato lato prodotto.

Il Titolare del Trattamento (Professionista) — nome, data
Il Responsabile del Trattamento (NutriPlan-Pro) — nome, data

📩 Contatti

Per domande relative al presente Accordo, contatta il Responsabile del Trattamento all'indirizzo email indicato nell'Informativa Privacy.

Ultimo aggiornamento: Luglio 2026 — NutriPlan-Pro · Bozza v0.1, non ancora validata legalmente