Sanly← Home

Accordo sul trattamento dei dati

Nomina a Responsabile del trattamento ai sensi dell'art. 28 GDPR · Ultimo aggiornamento: 22 luglio 2026 · Versione 1.1

Questo Accordo (Data Processing Agreement, "DPA") disciplina il trattamento dei dati personali che Nexa S.r.l. effettua, tramite il servizio Sanly, per conto del professionista che lo utilizza. Forma parte integrante dei Termini e Condizioni e si intende accettato al momento della registrazione.

1. Parti e ruoli

I termini non definiti hanno il significato loro attribuito dal Regolamento (UE) 2016/679 ("GDPR").

2. Oggetto e durata

Il Responsabile tratta i dati personali per conto del Titolare al solo fine di fornire le funzionalità di Sanly (fatturazione, invio al Sistema Tessera Sanitaria, fattura elettronica, agenda, portale pazienti e funzioni collegate). Il trattamento ha la stessa durata del rapporto contrattuale; al termine si applica l'art. 10 del presente Accordo.

3. Natura del trattamento, categorie di dati e di interessati

Dettagli in Allegato A. In sintesi, il trattamento riguarda dati anagrafici e di contatto dei pazienti, dati fiscali e di prestazione, e può includere dati relativi alla salute (categoria particolare ex art. 9 GDPR). Gli interessati sono i pazienti/clienti del Titolare. La base giuridica per il trattamento di tali dati è individuata dal Titolare (di norma finalità di cura ex art. 9.2.h e connessi obblighi di legge).

4. Istruzioni del Titolare

Il Responsabile tratta i dati solo su istruzione documentata del Titolare. L'uso delle funzionalità del servizio e la configurazione dell'account costituiscono istruzioni del Titolare. Il Responsabile informa il Titolare qualora, a suo parere, un'istruzione violi il GDPR o altre norme sulla protezione dei dati. Il Responsabile non tratta i dati per finalità proprie.

5. Riservatezza

Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e siano istruite sul corretto trattamento.

6. Misure di sicurezza (art. 32)

Il Responsabile adotta misure tecniche e organizzative adeguate, descritte in Allegato B, tra cui cifratura dei dati in transito e a riposo, cifratura delle credenziali sensibili, segregazione degli accessi tra utenti, controllo degli accessi, backup e registrazione degli eventi rilevanti.

7. Sub-responsabili

Il Titolare autorizza il Responsabile ad avvalersi dei sub-responsabili elencati in Allegato C. Il Responsabile impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati equivalenti a quelli del presente Accordo e resta responsabile del loro operato. In caso di variazioni (aggiunta o sostituzione di un sub-responsabile), il Responsabile ne informa il Titolare con ragionevole preavviso; il Titolare può opporsi per motivi legittimi e, in caso di disaccordo, recedere dal servizio.

8. Assistenza al Titolare

Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare, con misure adeguate, a: (a) dare seguito alle richieste degli interessati (artt. 12-23 GDPR); (b) garantire la sicurezza del trattamento; (c) effettuare eventuali valutazioni d'impatto (DPIA) e consultazioni preventive; (d) adempiere agli obblighi in materia di violazioni dei dati. Le richieste degli interessati ricevute direttamente dal Responsabile sono inoltrate senza ritardo al Titolare, che vi dà riscontro.

9. Violazioni dei dati (data breach)

Il Responsabile informa il Titolare senza ingiustificato ritardo, di norma entro 72 ore, dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo le informazioni utili affinché il Titolare possa adempiere ai propri obblighi di notifica al Garante e agli interessati (artt. 33-34 GDPR). La comunicazione della violazione al Garante e agli interessati resta obbligo e responsabilità del Titolare.

10. Restituzione o cancellazione

Al termine del rapporto, a scelta del Titolare, il Responsabile restituisce o cancella i dati personali trattati per suo conto e cancella le copie esistenti, salvo che la conservazione sia richiesta dal diritto dell'Unione o nazionale. Resta ferma la responsabilità del Titolare di conservare i documenti per i periodi minimi previsti dalla legge e dalla deontologia professionale (ad esempio, per gli psicologi, la conservazione minima prevista dal Codice Deontologico, e i termini fiscali di norma decennali).

11. Trasferimenti extra-UE

Eventuali trasferimenti di dati verso Paesi terzi avvengono solo in presenza di garanzie adeguate ai sensi degli artt. 44-49 GDPR (ad esempio Clausole Contrattuali Standard della Commissione Europea e misure supplementari). I Paesi interessati sono indicati in Allegato C.

12. Dimostrazione della conformità e audit

Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 e consente e contribuisce ad attività di revisione (audit), comprese ispezioni, condotte dal Titolare o da un incaricato, con modalità e tempi ragionevoli e nel rispetto della riservatezza e della sicurezza degli altri utenti.

13. Responsabilità

Ciascuna parte risponde dei danni cagionati dal trattamento nei limiti previsti dall'art. 82 GDPR. Il Responsabile risponde per i danni causati dal trattamento solo se ha violato obblighi del GDPR specificatamente diretti ai responsabili o ha agito in modo difforme dalle legittime istruzioni del Titolare.

14. Durata, modifiche, legge applicabile

Il presente Accordo ha efficacia per tutta la durata del trattamento. Il Responsabile può aggiornarlo per adeguarlo alla normativa o ai servizi, dandone comunicazione. Si applica la legge italiana; per le controversie è competente il foro di Torre Annunziata.

Allegato A — Dettagli del trattamento

ElementoDescrizione
FinalitàErogazione delle funzionalità di Sanly per conto del Titolare
Categorie di interessatiPazienti/clienti del professionista; eventuali referenti indicati dal professionista
Categorie di datiAnagrafici e di contatto; codice fiscale; dati di prestazione e importi; dati di pagamento; dati relativi alla salute (art. 9) inseriti dal Titolare
Natura delle operazioniRaccolta, registrazione, conservazione, consultazione, elaborazione, trasmissione (es. al Sistema TS e a SdI su istruzione del Titolare), cancellazione
DurataPer la durata del contratto; poi restituzione/cancellazione (art. 10)

Allegato B — Misure di sicurezza

Allegato C — Sub-responsabili

Sub-responsabileFunzioneArea del trattamento
SupabaseHosting del database e autenticazioneUE / extra-UE (con garanzie)
VercelHosting dell'applicazione e dei servizi backendextra-UE (USA, con garanzie)
StripeGestione dei pagamenti dell'abbonamentoextra-UE (USA, con garanzie)
BrevoInvio di email transazionaliUE
Openapi (Open API)Trasmissione delle fatture elettroniche a SdIUE (Italia)
CloudflareElaborazione delle richieste all'assistente AI (ricerca semantica)*UE / extra-UE (USA, con garanzie)
GroqGenerazione delle risposte dell'assistente AI*extra-UE (USA, con garanzie)

* Le domande all'assistente AI non devono contenere dati identificativi dei pazienti; questi fornitori intervengono come sub-responsabili solo nell'eventualità in cui l'utente vi inserisca dati personali.

L'elenco può essere aggiornato secondo l'art. 7. La versione vigente è quella pubblicata su questa pagina.

Contatti

Per questioni relative al presente Accordo: info@sanly.it — PEC nexasrl@pec-online.it.