I dati societari e le condizioni della prova sono stati aggiornati. I punti dichiarati in definizione richiedono completamento e approvazione prima della pubblicazione e dell’adesione al servizio.
1. Parti e perimetro
Il professionista opera come titolare del trattamento per la propria attività. PRG COMETA S.R.L. unipersonale opera come responsabile per le attività delegate descritte nell’accordo, secondo le istruzioni documentate del titolare. L’accordo riguarda cartella, documenti, consensi, amministrazione dello studio e comunicazioni effettuate su incarico.
L’identità del professionista, la durata dell’incarico, le entità fornitrici e gli allegati operativi devono essere completati prima dell’adesione. I ruoli della prenotazione pubblica devono essere confermati sul flusso effettivo.
2. Interessati e dati
Pazienti, partecipanti ai percorsi, tutori, pagatori, destinatari fiscali e altri soggetti pertinenti. Sono trattati dati identificativi, recapiti, relazioni e ruoli, appuntamenti, informazioni cliniche, documenti e allegati, dati fiscali, consensi ed evidenze della sottoscrizione.
La raccolta è limitata a quanto pertinente alla finalità; il responsabile non determina diagnosi, finalità di cura o impieghi ulteriori dei dati.
3. Istruzioni e riservatezza
Il responsabile tratta i dati secondo le istruzioni del professionista e gli obblighi applicabili. Il personale autorizzato è vincolato alla riservatezza e opera nei limiti necessari all’incarico. I dati clinici non sono autorizzati per vendita, marketing o addestramento di IA.
Richieste incompatibili con la normativa devono essere segnalate e gestite secondo il processo contrattuale, senza presumere un’autorizzazione generale all’accesso clinico per il supporto.
4. Misure di sicurezza
Gli allegati devono descrivere misure tecniche e organizzative effettive: gestione degli accessi, separazione dei ruoli, cifratura, integrità dei documenti, registrazioni pertinenti, backup, ripristino e gestione degli incidenti.
La presenza delle misure nel codice non sostituisce la verifica operativa dell’ambiente, delle autorizzazioni e delle procedure. Non viene attestata una certificazione o conformità globale mediante la sola pubblicazione del DPA.
5. Ulteriori responsabili e trasferimenti
Il registro deve identificare entità contrattuali, servizio, dati, localizzazione e garanzie applicabili. Le condizioni di autorizzazione, modifica e opposizione per ulteriori responsabili devono essere definite in modo coerente con i fornitori utilizzati.
I trasferimenti fuori dallo Spazio Economico Europeo richiedono i presupposti e le garanzie pertinenti, da documentare negli allegati.
6. Diritti, incidenti e collaborazione
Il responsabile supporta il titolare nell’esercizio dei diritti, nella valutazione degli incidenti e negli adempimenti pertinenti al servizio. I canali, i referenti e i tempi operativi delle comunicazioni devono essere definiti.
L’assistenza non trasferisce al responsabile le decisioni cliniche o tutte le responsabilità dello psicologo. Restano gli obblighi propri di ciascuna parte.
7. Fine del rapporto e verifiche
Alla cessazione devono essere disciplinati restituzione o cancellazione dei dati, formati e tempi di export, copie di backup, obblighi residui e relativa attestazione. Le durate proposte nei documenti interni non costituiscono condizioni già approvate.
L’accordo deve consentire verifiche adeguate e mettere a disposizione le informazioni necessarie a dimostrare l’adempimento degli obblighi del responsabile. Prima della firma occorre completare gli allegati, identificare le parti e fissare versione e modalità di adesione.
