I dati dei tuoi pazienti, protetti.

Cibus tratta dati sanitari. Abbiamo costruito la piattaforma partendo da questo, e in questa pagina trovi esattamente come funziona — senza sigle vaghe e senza promesse che non possiamo mantenere.

Ultimo aggiornamento: 09/08/2026 · Documento di riferimento: DPA v1.1

Dove sono i tuoi dati

L'infrastruttura principale di Cibus è nell'Unione Europea.

CosaDove
Applicazione e calcoloFrancoforte, Germania
Database (archiviazione principale)Francoforte, Germania
Generazione documenti PDFAmsterdam, Paesi Bassi
Backup del databaseEuropa occidentale

Alcuni servizi di supporto — intelligenza artificiale, trascrizione, invio email e SMS — hanno sede negli Stati Uniti. Sono elencati uno per uno nell'Allegato B del DPA, con la finalità e i dati trattati, e i trasferimenti sono coperti da Clausole Contrattuali Tipo (SCC) approvate dalla Commissione Europea.

Non diciamo "100% dei dati in Europa" perché non sarebbe vero. Diciamo dove sta ogni cosa.

Come sono protetti

In transito

Tutte le connessioni viaggiano su TLS/HTTPS.

A riposo

La cifratura a riposo è garantita dai provider infrastrutturali su cui poggiano database e archiviazione file.

Password

Sottoposte ad hashing con bcrypt. Non sono mai memorizzate in chiaro, e non sono recuperabili — nemmeno da noi.

Credenziali fiscali

Le credenziali del Sistema Tessera Sanitaria sono cifrate a livello applicativo con AES-256-GCM.

Isolamento tra studi

Controllo degli accessi basato sui ruoli — nutrizionista, segreteria, commercialista, paziente, amministratore — con isolamento multi-tenant. Ogni professionista accede esclusivamente ai propri pazienti.

Esportazioni

I file esportati sono serviti tramite link autenticato, a tempo limitato e a uso singolo. Il file non resta in un archivio accessibile pubblicamente.

Registro di audit

Accessi, creazione, modifica e cancellazione dei pazienti ed esportazioni sono tracciati con indirizzo IP e user-agent.

Backup

Copia completa periodica su infrastruttura europea, con ritenzione di 7 giorni e rotazione automatica.

Cosa non facciamo

Questa sezione esiste perché una pagina di sicurezza che elenca solo i punti di forza non è una pagina di sicurezza.

  • I dati sanitari non sono cifrati campo per campoa livello applicativo. La protezione a riposo è quella fornita dai provider infrastrutturali. Non dichiariamo cifratura end-to-end, perché non c'è.
  • Il backup completo del database transita dagli Stati Unitidurante l'esecuzione, tramite il servizio che orchestra la procedura. È un passaggio transitorio, coperto da SCC, ed è dichiarato nell'Allegato B.
  • Non abbiamo designato un DPO. Il contatto per le questioni privacy è privacy@tp53health.com.
  • Non abbiamo certificazioni ISO. Le stiamo valutando. Fino ad allora, quello che trovi in questa pagina è la descrizione di come funziona la piattaforma, non un attestato rilasciato da terzi.

Intelligenza artificiale

Cibus usa l'AI per assistenza, generazione di piani alimentari e trascrizione delle consulenze. Tre cose che vale la pena sapere:

  • I dati direttamente identificativi dei pazienti sono oscurati prima di essere trasmessi al fornitore di AI.
  • I tuoi dati non addestrano modelli pubblici. Il fornitore non utilizza i contenuti ricevuti tramite API per l'addestramento dei propri modelli.
  • La trascrizione audio delle consulenze avviene tramite un fornitore dedicato, che riceve audio e trascrizione. È elencato nell'Allegato B come tutti gli altri.

Chi tratta i dati per noi

L'elenco completo dei sub-responsabili — fornitore, finalità, dati trattati, ubicazione e garanzie applicate — è pubblicato nell'Allegato B del DPA.

Quando aggiungiamo o sostituiamo un fornitore te lo comunichiamo, con un termine ragionevole per opporti.

Per quanto conserviamo i dati

Durante il contratto, i dati dei tuoi pazienti non vengono cancellati automaticamente. Il ciclo di vita lo governi tu.

Alla cessazione, hai 90 giorni per esportare tutto. Trascorso il termine cancelliamo i dati identificabili, con queste eccezioni previste dalla legge:

  • Dati fiscali e fatture10 anni (art. 2220 c.c.)
  • Registri di audit12-24 mesi
  • Backupcancellati entro 7 giorni per rotazione automatica

I ruoli, in chiaro

Tu sei il titolare del trattamento. I pazienti sono i tuoi, il rapporto di cura è il tuo, e le decisioni su finalità e mezzi le prendi tu.

Cibus è responsabile del trattamento. Trattiamo i dati per tuo conto e secondo le tue istruzioni, non per finalità nostre.

Questo non è un dettaglio formale: significa che i dati dei tuoi pazienti restano tuoi, e che noi non ne disponiamo.

Se qualcosa va storto

In caso di violazione di dati personali ti informiamo senza ingiustificato ritardo e comunque entro 72 ore, comunicando natura della violazione, categorie e numero approssimativo di interessati e dati coinvolti, probabili conseguenze e misure adottate.

Documenti

Contatti

Domande sulla sicurezza o sul trattamento dei dati: privacy@tp53health.com

TP53 S.r.l. — Via Pomposa 153, 44123 Ferrara (FE), Italia · P.IVA IT02203290388 · PEC tp53health@pec.it