Dove sono i tuoi dati
L'infrastruttura principale di Cibus è nell'Unione Europea.
| Cosa | Dove |
|---|---|
| Applicazione e calcolo | Francoforte, Germania |
| Database (archiviazione principale) | Francoforte, Germania |
| Generazione documenti PDF | Amsterdam, Paesi Bassi |
| Backup del database | Europa occidentale |
Alcuni servizi di supporto — intelligenza artificiale, trascrizione, invio email e SMS — hanno sede negli Stati Uniti. Sono elencati uno per uno nell'Allegato B del DPA, con la finalità e i dati trattati, e i trasferimenti sono coperti da Clausole Contrattuali Tipo (SCC) approvate dalla Commissione Europea.
Non diciamo "100% dei dati in Europa" perché non sarebbe vero. Diciamo dove sta ogni cosa.
Come sono protetti
In transito
Tutte le connessioni viaggiano su TLS/HTTPS.
A riposo
La cifratura a riposo è garantita dai provider infrastrutturali su cui poggiano database e archiviazione file.
Password
Sottoposte ad hashing con bcrypt. Non sono mai memorizzate in chiaro, e non sono recuperabili — nemmeno da noi.
Credenziali fiscali
Le credenziali del Sistema Tessera Sanitaria sono cifrate a livello applicativo con AES-256-GCM.
Isolamento tra studi
Controllo degli accessi basato sui ruoli — nutrizionista, segreteria, commercialista, paziente, amministratore — con isolamento multi-tenant. Ogni professionista accede esclusivamente ai propri pazienti.
Esportazioni
I file esportati sono serviti tramite link autenticato, a tempo limitato e a uso singolo. Il file non resta in un archivio accessibile pubblicamente.
Registro di audit
Accessi, creazione, modifica e cancellazione dei pazienti ed esportazioni sono tracciati con indirizzo IP e user-agent.
Backup
Copia completa periodica su infrastruttura europea, con ritenzione di 7 giorni e rotazione automatica.
Cosa non facciamo
Questa sezione esiste perché una pagina di sicurezza che elenca solo i punti di forza non è una pagina di sicurezza.
- I dati sanitari non sono cifrati campo per campoa livello applicativo. La protezione a riposo è quella fornita dai provider infrastrutturali. Non dichiariamo cifratura end-to-end, perché non c'è.
- Il backup completo del database transita dagli Stati Unitidurante l'esecuzione, tramite il servizio che orchestra la procedura. È un passaggio transitorio, coperto da SCC, ed è dichiarato nell'Allegato B.
- Non abbiamo designato un DPO. Il contatto per le questioni privacy è privacy@tp53health.com.
- Non abbiamo certificazioni ISO. Le stiamo valutando. Fino ad allora, quello che trovi in questa pagina è la descrizione di come funziona la piattaforma, non un attestato rilasciato da terzi.
Intelligenza artificiale
Cibus usa l'AI per assistenza, generazione di piani alimentari e trascrizione delle consulenze. Tre cose che vale la pena sapere:
- I dati direttamente identificativi dei pazienti sono oscurati prima di essere trasmessi al fornitore di AI.
- I tuoi dati non addestrano modelli pubblici. Il fornitore non utilizza i contenuti ricevuti tramite API per l'addestramento dei propri modelli.
- La trascrizione audio delle consulenze avviene tramite un fornitore dedicato, che riceve audio e trascrizione. È elencato nell'Allegato B come tutti gli altri.
Chi tratta i dati per noi
L'elenco completo dei sub-responsabili — fornitore, finalità , dati trattati, ubicazione e garanzie applicate — è pubblicato nell'Allegato B del DPA.
Quando aggiungiamo o sostituiamo un fornitore te lo comunichiamo, con un termine ragionevole per opporti.
Per quanto conserviamo i dati
Durante il contratto, i dati dei tuoi pazienti non vengono cancellati automaticamente. Il ciclo di vita lo governi tu.
Alla cessazione, hai 90 giorni per esportare tutto. Trascorso il termine cancelliamo i dati identificabili, con queste eccezioni previste dalla legge:
- Dati fiscali e fatture10 anni (art. 2220 c.c.)
- Registri di audit12-24 mesi
- Backupcancellati entro 7 giorni per rotazione automatica
I ruoli, in chiaro
Tu sei il titolare del trattamento. I pazienti sono i tuoi, il rapporto di cura è il tuo, e le decisioni su finalità e mezzi le prendi tu.
Cibus è responsabile del trattamento. Trattiamo i dati per tuo conto e secondo le tue istruzioni, non per finalità nostre.
Questo non è un dettaglio formale: significa che i dati dei tuoi pazienti restano tuoi, e che noi non ne disponiamo.
Se qualcosa va storto
In caso di violazione di dati personali ti informiamo senza ingiustificato ritardo e comunque entro 72 ore, comunicando natura della violazione, categorie e numero approssimativo di interessati e dati coinvolti, probabili conseguenze e misure adottate.
Documenti
Contatti
Domande sulla sicurezza o sul trattamento dei dati: privacy@tp53health.com
TP53 S.r.l. — Via Pomposa 153, 44123 Ferrara (FE), Italia · P.IVA IT02203290388 · PEC tp53health@pec.it