Accordo sul trattamento dei dati (DPA)

Art. 28 Regolamento (UE) 2016/679 · versione 1.0-2026-10-02 · parte integrante delle Condizioni di Servizio per tutti i piani

1. Parti e ruoli

Titolare del trattamento: l'Operatore (professionista o studio) che usa PMUmanager per gestire i propri clienti. Decide finalità e mezzi del trattamento dei dati dei propri clienti, raccoglie i consensi e risponde ai clienti finali.

Responsabile del trattamento: WitUp Ltd, 71-75 Shelton Street, London WC2H 9JQ, UK (Co. No. 16572774), che fornisce la piattaforma PMUmanager e tratta i dati dei clienti dell'Operatore solo per suo conto.

WitUp resta invece titolare dei dati dell'account dell'Operatore (registrazione, fatturazione, sicurezza, statistiche aggregate e anonime), trattati secondo la Privacy Policy.

2. Oggetto, durata, natura e finalità (Allegato 1)

  • Interessati: clienti dell'Operatore (anche potenziali), membri del suo team.
  • Dati: anagrafica e contatti; appuntamenti; anamnesi e controindicazioni (dati relativi alla salute, art. 9); consensi informati firmati e relativi PDF; foto dei trattamenti (prima/dopo/guarigione); note di trattamento e pigmenti; preferenze e consensi di comunicazione; messaggi inviati tramite la piattaforma.
  • Operazioni: raccolta tramite i moduli della piattaforma, conservazione, consultazione, invio di promemoria e comunicazioni richieste dall'Operatore, analisi AI su richiesta dell'Operatore (PMU AI, AI Lab), generazione di PDF, cancellazione.
  • Finalità: esclusivamente fornire all'Operatore le funzioni della piattaforma.
  • Durata: per tutta la durata dell'abbonamento, poi secondo il punto 10.

3. Istruzioni documentate (art. 28(3)(a))

WitUp tratta i dati solo secondo le istruzioni dell'Operatore, che coincidono con le Condizioni di Servizio, con questo DPA e con le azioni che l'Operatore compie nella piattaforma (es. creare un cliente, inviare un consenso, attivare un promemoria). Istruzioni ulteriori vanno date per iscritto a hub@witup.ai. WitUp informa subito l'Operatore se ritiene che un'istruzione violi il GDPR. Non tratta i dati per finalità proprie, non li vende e non li usa per addestrare modelli di intelligenza artificiale.

4. Riservatezza (art. 28(3)(b))

Accedono ai dati solo le persone di WitUp che ne hanno bisogno per assistenza, manutenzione o sicurezza, vincolate da obblighi di riservatezza. Gli accessi amministrativi sono limitati a ruoli definiti e registrati.

5. Sicurezza (art. 28(3)(c), art. 32 — Allegato 2)

  • Cifratura in transito (HTTPS/TLS, HSTS) e a riposo (database e archivio file del fornitore infrastrutturale).
  • Isolamento dei dati tra Operatori con regole di accesso a livello di riga del database (RLS); i membri del team vedono solo lo studio a cui sono assegnati.
  • Foto e documenti clinici in archivi non elencabili pubblicamente; accesso tramite collegamenti firmati e temporanei dove previsto.
  • Gestione dei segreti fuori dal codice sorgente, scansione automatica dei segreti nel repository, limiti di frequenza sulle API pubbliche.
  • Backup gestiti dal fornitore infrastrutturale; registro delle azioni amministrative e delle azioni eseguite dall'assistente AI.
  • Verifiche periodiche dei controlli di accesso (test automatici che controllano cosa è leggibile senza login).

6. Sub-responsabili (art. 28(2), (3)(d), (4) — Allegato 3)

L'Operatore autorizza in via generale WitUp a usare i sub-responsabili elencati sotto. WitUp impone a ciascuno obblighi di protezione dei dati equivalenti a questo DPA e resta responsabile del loro operato. Ogni aggiunta o sostituzione è comunicata all'Operatore via email con almeno 15 giorni di anticipo: l'Operatore può opporsi per motivi ragionevoli e, se non si trova una soluzione, recedere senza penali.

FornitoreAttivitàLuogo / garanzie
Supabase Inc.Database, autenticazione, archiviazione file (anamnesi, consensi, foto)UE (Francoforte); società USA: SCC / DPF
Vercel Inc.Hosting dell’applicazione web e delle APIUE/USA: SCC / DPF
Resend Inc.Email transazionali e promemoria ai clientiUSA: SCC / DPF
Twilio Inc.SMS e messaggi WhatsApp ai clienti (se attivati dall’Operatore)USA/UE: SCC / DPF
Meta Platforms Ireland LtdWhatsApp Cloud API, pubblicazione su Instagram/Facebook (se collegati)UE (Irlanda)
ZernioPubblicazione dei contenuti marketing sui social (se attivata)da verificare: SCC
Google LLC / Google Ireland LtdModelli AI Gemini (PMU AI, AI Lab), notifiche push FirebaseUE/USA: SCC / DPF
OpenAI, L.L.C.Modelli AI di riserva e assistente vocaleUSA: SCC / DPF
Anthropic PBCModelli AI di riservaUSA: SCC / DPF
LiveKit Inc.Infrastruttura audio dell’assistente vocale IRISUSA: SCC
Deepgram Inc.Trascrizione vocaleUSA: SCC
Functional Software Inc. (Sentry)Registro degli errori tecnici (senza contenuti sanitari)USA: SCC / DPF
Stripe Payments Europe LtdPagamento dell’abbonamento dell’Operatore (nessun dato dei clienti)UE (Irlanda)

7. Trasferimenti fuori dallo SEE

WitUp ha sede nel Regno Unito, coperto da decisione di adeguatezza della Commissione europea. I trasferimenti verso sub-responsabili negli Stati Uniti avvengono sulla base dell'EU-US Data Privacy Framework, se il fornitore vi aderisce, o delle Clausole contrattuali tipo (Decisione UE 2021/914).

8. Assistenza all'Operatore (art. 28(3)(e), (f))

  • Diritti degli interessati: la piattaforma permette all'Operatore di consultare, correggere ed eliminare i dati dei clienti; WitUp inoltra all'Operatore senza ritardo le richieste ricevute direttamente dai suoi clienti e lo aiuta a rispondere entro i termini.
  • Violazioni dei dati: WitUp informa l'Operatore senza ingiustificato ritardo e comunque entro 48 ore da quando ne viene a conoscenza, con natura della violazione, dati e interessati coinvolti, conseguenze probabili e misure adottate, per consentirgli la notifica al Garante entro 72 ore (art. 33) e, se necessario, la comunicazione ai clienti (art. 34).
  • Valutazioni d'impatto: WitUp mette a disposizione la propria valutazione d'impatto sulla piattaforma (DPIA) e le informazioni necessarie per quella dell'Operatore.

9. Intelligenza artificiale

Le funzioni AI (PMU AI, AI Lab, assistente vocale) si attivano solo su richiesta dell'Operatore. Ai fornitori AI vengono inviati solo i dati necessari alla richiesta (testo, foto), senza nome del cliente quando non serve; i fornitori sono configurati per non usare i dati per l'addestramento. I suggerimenti AI sono un supporto: la decisione sul trattamento resta all'Operatore, che informa i propri clienti dell'uso di strumenti di AI (L. 132/2025, art. 13; Reg. UE 2024/1689, art. 50).

10. Fine del servizio (art. 28(3)(g))

Alla cessazione dell'abbonamento o alla cancellazione dell'account, l'Operatore può chiedere entro 30 giorni l'esportazione dei dati dei propri clienti (formato strutturato). Trascorsi 30 giorni WitUp cancella i dati, salvo gli obblighi di conservazione previsti dalla legge; le copie di backup sono sovrascritte secondo il ciclo del fornitore infrastrutturale.

11. Verifiche (art. 28(3)(h))

WitUp mette a disposizione, su richiesta scritta, le informazioni necessarie a dimostrare il rispetto di questo DPA. L'Operatore può effettuare, anche tramite un revisore vincolato alla riservatezza, una verifica all'anno con preavviso di 30 giorni, a proprie spese, salvo il caso di violazione accertata.

12. Varie

In caso di contrasto tra questo DPA e le Condizioni di Servizio sul trattamento dei dati prevale il DPA. Contatti per la protezione dei dati: hub@witup.ai.