Informativa privacy
Versione 2026-06-08 · ai sensi degli artt. 13-14 del Regolamento (UE) 2016/679 (GDPR).
1. Titolare del trattamento
Centro Rieducazione Ortofonica Srl unipersonale
Piazzale Porta al Prato 34, 50123 Firenze (FI), Italia
Responsabile della Protezione dei Dati (RPD/DPO): rpd@cro.firenze.it
2. Tipologie di dati trattati
- Dati identificativi e di contatto: nome, cognome, email, password (in forma cifrata).
- Dati clinici e di salute (art. 9 GDPR): contenuti terapeutici, area di intervento (logopedia, neuropsicomotricità), assegnazioni, feedback. Limitati a un identificativo paziente non riconducibile direttamente al minore al di fuori della piattaforma.
- Dati di utilizzo: log accessi, indirizzo IP, user-agent, azioni svolte sulla piattaforma (audit log).
3. Finalità e base giuridica
- Erogazione del servizio terapeutico digitale e gestione dell'account — base giuridica: esecuzione del contratto (art. 6 §1 lett. b GDPR).
- Trattamento di dati relativi alla salute — base giuridica: consenso esplicito della famiglia / esercente la responsabilità genitoriale (art. 9 §2 lett. a GDPR) e finalità di cura (art. 9 §2 lett. h GDPR) per gli operatori sanitari.
- Adempimenti di legge, sicurezza informatica, prevenzione abusi — base giuridica: obbligo legale e legittimo interesse (artt. 6 §1 lett. c e f).
4. Destinatari e responsabili del trattamento
I dati sono trattati esclusivamente da personale autorizzato del Titolare e dai seguenti responsabili esterni, nominati ai sensi dell'art. 28 GDPR:
- Supabase / Lovable Cloud — hosting del database e dell'applicazione (data center nell'Unione Europea — Francoforte).
- Cloudflare Inc. — CDN, edge computing e protezione DDoS.
- Mailgun — invio email transazionali.
- OpenAI / Google AI — modelli di generazione contenuti, invocati senza inviare dati identificativi del paziente.
Eventuali trasferimenti extra-UE avvengono sulla base delle Clausole Contrattuali Standard adottate dalla Commissione Europea.
5. Periodi di conservazione
- Dati account operatore: per la durata del rapporto di lavoro/collaborazione + 10 anni per finalità documentali sanitarie.
- Dati account famiglia: per la durata dell'utilizzo del servizio; anonimizzazione automatica dopo 24 mesi di inattività.
- Audit log e log tecnici: 12 mesi.
- Email transazionali: 6 mesi.
6. Diritti dell'interessato
Hai diritto di:
- accedere ai tuoi dati e ottenerne copia (art. 15);
- chiederne la rettifica (art. 16) o la cancellazione (art. 17);
- limitare od opporti al trattamento (artt. 18 e 21);
- ricevere i dati in formato strutturato e portarli ad altro titolare (art. 20);
- revocare il consenso in qualsiasi momento, senza pregiudicare la liceità dei trattamenti precedenti;
- proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
Puoi esercitare i tuoi diritti accedendo alla sezione Il mio account della piattaforma o scrivendo al DPO all'indirizzo rpd@cro.firenze.it.
7. Misure di sicurezza
Iris adotta misure tecniche e organizzative adeguate: cifratura in transito (TLS) e a riposo, autenticazione a più ruoli, row-level security a livello database, audit log, backup cifrati, principio di minimizzazione e pseudonimizzazione dei dati clinici.
8. Decisioni automatizzate
La piattaforma utilizza intelligenza artificiale come supporto agli operatori per la generazione di proposte di contenuti terapeutici. Ogni contenuto è sempre rivisto e validato da un operatore umano prima di essere assegnato a un paziente. Non vengono prese decisioni automatizzate con effetti giuridici significativi sull'interessato.
9. Modifiche
L'informativa può essere aggiornata; verrà richiesto un nuovo consenso al primo accesso successivo a modifiche sostanziali.
Ultimo aggiornamento: 2026-06-08.
