Informativa sul trattamento dei dati personali
Versione 2.0 — Ultimo aggiornamento: 17 maggio 2026. Resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 30 giugno 2003 n. 196 come modificato dal D.Lgs. 10 agosto 2018 n. 101 ("Codice Privacy").
In breve. Il software Kura è uno strumento che la tua struttura sanitaria utilizza per gestire la cartella clinica, gli appuntamenti e la fatturazione. La struttura decide come trattare i tuoi dati (Titolare); Kura li elabora per suo conto come fornitore tecnico (Responsabile). I dati sanitari restano in Unione Europea, non vengono profilati e non sono ceduti a terzi a scopi commerciali.
1. Titolare del trattamento e Responsabile
Titolare del trattamento è la struttura sanitaria (studio medico, ambulatorio, poliambulatorio, professionista sanitario in forma individuale) presso cui sei in cura, di seguito la "Struttura". I dati identificativi del Titolare (denominazione, sede, codice fiscale, recapiti, eventuale Responsabile della Protezione dei Dati) sono indicati nell'informativa che la Struttura consegna o pubblica nei propri locali e all'interno della presente piattaforma alla voce "Dettagli del Titolare".
Responsabile del trattamento, designato dalla Struttura ai sensi dell'art. 28 GDPR mediante apposito accordo (Data Processing Agreement, "DPA"), è:
- Kura S.r.l. (in fase di costituzione) — di seguito "Kura" o il "Fornitore".
- Sede legale:
{{SEDE_LEGALE}}— Codice Fiscale e Partita IVA:{{PIVA}}— REA:{{REA}}— PEC:{{PEC}}. - Email di contatto: kura@redemptia.com.
Una copia integrale del DPA, con elenco aggiornato dei sub-responsabili, è disponibile su richiesta scritta presso la Struttura o presso Kura. La Struttura può aver nominato un Responsabile della Protezione dei Dati (DPO/RPD): in tal caso i recapiti sono indicati nella sua informativa.
2. Categorie di dati personali trattati
Nell'ambito dell'utilizzo di Kura vengono trattate:
- Dati anagrafici e di contatto: nome, cognome, sesso, data e luogo di nascita, codice fiscale, indirizzo, telefono, indirizzo email, eventuale referente in caso di minorenne o paziente sotto tutela.
- Categorie particolari ex art. 9 GDPR — dati relativi alla salute: anamnesi remota e prossima, sintomatologia riferita, diagnosi, prescrizioni, terapie, referti, esiti di esami, allergie e intolleranze, fattori di rischio, immagini e documenti clinici allegati, appuntamenti, motivo della visita, note del professionista sanitario.
- Dati relativi a prestazioni e pagamenti: tipologia di prestazione, importi, modalità di pagamento, dati di fatturazione (compresi quelli necessari all'emissione di documenti fiscali validi).
- Dati di autenticazione e log: identificativo utente, fattore TOTP (se attivato), data e ora di login, hash password, indirizzo IP, user agent, eventi di accesso, modifica, esportazione o cancellazione di dati clinici (audit log immutabile).
- Dati raccolti tramite il portale prenotazioni e i form di anamnesi online (se utilizzati dalla Struttura): le informazioni che l'interessato fornisce volontariamente per richiedere o confermare un appuntamento.
- Comunicazioni: email di conferma o promemoria appuntamento, eventuali email di reset credenziali, notifiche di sicurezza.
Kura non tratta dati che rivelino convinzioni politiche, religiose, filosofiche, l'appartenenza sindacale, dati genetici o biometrici a meno che siano clinicamente rilevanti e inseriti dal professionista, dati relativi a condanne penali o reati (art. 10 GDPR).
3. Finalità e basi giuridiche del trattamento
I dati sopra indicati sono trattati per le seguenti finalità:
- Erogazione di prestazioni sanitarie, prevenzione, diagnosi e cura — base giuridica: art. 9 §2 lett. h) GDPR; art. 75 e ss. del Codice Privacy; Provvedimento del Garante per la protezione dei dati personali del 7 marzo 2019 "Chiarimenti sull'applicazione della disciplina per il trattamento dei dati relativi alla salute in ambito sanitario". Il trattamento è effettuato da o sotto la responsabilità di un professionista soggetto al segreto professionale.
- Adempimento di obblighi legali, fiscali e contabili — base giuridica: art. 6 §1 lett. c) GDPR; art. 2214 e 2220 cod. civ.; D.P.R. 633/1972; D.Lgs. 127/2015 e normativa correlata.
- Esecuzione del contratto fra Struttura e paziente, ivi compresa la gestione di appuntamenti, reminder, conferma email e pagamenti — base giuridica: art. 6 §1 lett. b) GDPR.
- Tutela della sicurezza dei sistemi informatici, prevenzione di frodi e abusi, conservazione degli audit log — base giuridica: art. 6 §1 lett. f) GDPR (legittimo interesse della Struttura e di Kura a un trattamento sicuro); Provvedimento del Garante del 12 novembre 2014 in materia di "Dossier sanitario"; Provvedimento del 7 marzo 2019.
- Difesa in sede giudiziaria — base giuridica: art. 9 §2 lett. f) GDPR, esclusivamente nei limiti strettamente necessari.
- Eventuale creazione di un account paziente per accedere ai propri documenti — base giuridica: consenso esplicito (art. 9 §2 lett. a) GDPR), liberamente revocabile in qualsiasi momento.
Il conferimento dei dati anagrafici e sanitari è necessario per fruire delle prestazioni richieste: l'eventuale rifiuto rende impossibile l'erogazione della prestazione. Il conferimento di email e telefono ai fini dei reminder è facoltativo: in caso di rifiuto saranno usati canali alternativi (ad esempio, contatto telefonico in studio).
4. Periodo di conservazione
I dati sono conservati per il tempo strettamente necessario alle finalità per cui sono raccolti, secondo i criteri seguenti:
- Cartella clinica e documentazione sanitaria ambulatoriale: di norma 10 anni dall'ultima prestazione, in conformità con gli orientamenti applicabili alla documentazione sanitaria ambulatoriale e con le indicazioni del Ministero della Salute. La Struttura, in qualità di Titolare, può applicare termini più lunghi se previsti da disposizioni specifiche.
- Documentazione fiscale e contabile (fatture, ricevute, registri): 10 anni dall'emissione, ai sensi dell'art. 2220 cod. civ. e della normativa fiscale.
- Audit log degli accessi al fascicolo sanitario: almeno 24 mesi dall'evento, in linea con il Provvedimento del Garante del 12 novembre 2014, salvo termini più lunghi previsti dalla Struttura per esigenze di sicurezza (sino a 10 anni).
- Dati raccolti tramite il portale prenotazioni online e non confermati: 30 giorni dalla data della richiesta, decorsi i quali il dato è cancellato.
- Cookie tecnici di sessione: vedi la Cookie Policy.
- Comunicazioni email transazionali: la metadata (mittente, destinatario, oggetto, timestamp di consegna) è conservata per massimo 90 giorni a fini diagnostici; il contenuto è conservato esclusivamente nella casella di posta del destinatario.
Al termine dei periodi indicati i dati sono cancellati o resi anonimi in maniera irreversibile.
5. Destinatari e sub-responsabili
I dati possono essere conosciuti da soggetti specificamente autorizzati al trattamento, formati e vincolati a riservatezza:
- Personale della Struttura: medici, infermieri, altri professionisti sanitari e personale amministrativo, nei limiti previsti dal proprio ruolo. Il ruolo di "segretario/a" non accede alle parti cliniche del fascicolo, salvo specifica autorizzazione della Struttura.
- Sub-responsabili del trattamento di Kura, nominati ai sensi dell'art. 28 §2 e §4 GDPR; l'elenco aggiornato è il seguente:
- Supabase Inc. — database PostgreSQL, autenticazione, storage allegati e funzioni serverless. Infrastruttura su Amazon Web Services, regione UE (Irlanda,
eu-west-1). Cifratura at-rest e in transito. - Vercel Inc. — hosting dell'applicazione web e CDN. Esecuzione delle funzioni server in regione UE (
fra1, Francoforte). - Sentry — Functional Software Inc. — gestione errori e monitoraggio applicativo. Configurato per la sola raccolta di stack trace e metadati tecnici, con scrubbing dei dati personali; istanza UE (
de.sentry.io). - Aruba S.p.A. — invio di email transazionali (conferme, reminder, reset credenziali) via SMTP autenticato. Server in Italia.
- Resend Inc. — provider alternativo per email transazionali, ove abilitato dalla Struttura; le deliverability log restano nei data center europei del provider.
- Supabase Inc. — database PostgreSQL, autenticazione, storage allegati e funzioni serverless. Infrastruttura su Amazon Web Services, regione UE (Irlanda,
- Consulenti esterni della Struttura (es. commercialista, consulente del lavoro) nominati Responsabili dalla Struttura stessa.
- Autorità giudiziarie, di vigilanza, sanitarie pubbliche nei soli casi previsti dalla legge e a fronte di richiesta motivata.
I dati non sono diffusi e non sono ceduti a terzi per finalità commerciali, di marketing o di profilazione.
6. Trasferimenti extra-UE
I dati sanitari (cartelle cliniche, allegati, audit log) e i backup associati sono conservati ed elaborati all'interno dello Spazio Economico Europeo. Non sono previsti trasferimenti ordinari verso Paesi terzi.
Qualora un sub-responsabile dovesse, in casi specifici e documentati (ad esempio per attività di supporto tecnico d'emergenza), accedere ai dati da Paesi terzi, il trasferimento avverrà esclusivamente sulla base di idonee garanzie ex artt. 45 ss. GDPR (decisione di adeguatezza ovvero Standard Contractual Clauses 2021/914 con misure supplementari secondo le raccomandazioni EDPB 01/2020) e previa informazione alla Struttura.
7. Processo decisionale automatizzato e profilazione
Kura non effettua processi decisionali automatizzati né profilazione ai sensi dell'art. 22 GDPR. Nessuna decisione clinica, di accesso al servizio o di pricing è assunta sulla base di algoritmi che producano effetti giuridici o significativi sull'interessato.
8. Misure di sicurezza (art. 32 GDPR)
Sono adottate misure tecniche e organizzative adeguate al rischio, tra cui:
- cifratura TLS 1.2+ in transito e cifratura at-rest dei database e dei backup;
- isolamento multi-tenant a livello di database tramite Row Level Security PostgreSQL, verificato da test automatici di regressione;
- autenticazione forte: password complesse, possibilità di attivare TOTP, lockout progressivo dopo tentativi falliti;
- audit log immutabile delle operazioni sulla cartella clinica (accesso, modifica, esportazione, cancellazione), non modificabile né cancellabile dagli utenti né dagli amministratori;
- principio del minimo privilegio: separazione fra ruoli (titolare, medico, segretario) e revoca tempestiva degli accessi disattivati;
- backup giornalieri con Point-in-Time Recovery di almeno 7 giorni e verifica periodica della procedura di ripristino;
- policy di gestione delle vulnerabilità, dipendenze monitorate con strumenti automatici (SCA), aggiornamenti di sicurezza applicati con priorità;
- registro delle attività di trattamento (art. 30 GDPR) e, ove richiesta, valutazione d'impatto sulla protezione dei dati (DPIA, art. 35 GDPR);
- procedura documentata di gestione dei data breach: notifica al Titolare entro 24 ore dalla conoscenza dell'incidente, con relazione utile alla notifica al Garante (art. 33 GDPR) e, ove dovuta, agli interessati (art. 34 GDPR).
9. Diritti dell'interessato
In qualsiasi momento puoi esercitare nei confronti del Titolare i diritti previsti dagli articoli 15-22 GDPR:
- diritto di accesso (art. 15) e di ottenere una copia dei dati in formato leggibile;
- diritto di rettifica dei dati inesatti (art. 16);
- diritto alla cancellazione (art. 17), salvo obblighi di conservazione (ad esempio cartella clinica e fatture);
- diritto di limitazione del trattamento (art. 18);
- diritto alla portabilità (art. 20): puoi ottenere i dati che ti riguardano in formato strutturato, comunemente usato e leggibile da dispositivo automatico (JSON), anche per trasmetterli a un altro titolare;
- diritto di opposizione (art. 21);
- diritto di revocare il consenso in qualsiasi momento, ove il trattamento sia basato sul consenso, fermo restando che la revoca non pregiudica la liceità del trattamento effettuato prima della revoca;
- diritto di proporre reclamo all'Autorità Garante per la protezione dei dati personali — garanteprivacy.it — Piazza Venezia 11, 00187 Roma.
La richiesta può essere indirizzata alla Struttura tramite i recapiti pubblicati nella sua informativa. In subordine, una richiesta inoltrata a kura@redemptia.com sarà trasmessa al Titolare entro 5 giorni lavorativi.
Il riscontro è fornito di norma entro 30 giorni dalla richiesta, prorogabili a 60 giorni in caso di particolare complessità (art. 12 §3 GDPR). L'esercizio dei diritti è gratuito; un contributo spese motivato può essere richiesto solo in caso di richieste manifestamente infondate o eccessive.
10. Cookie e tecnologie simili
La piattaforma utilizza esclusivamente cookie tecnici, di sessione o di durata limitata, necessari al funzionamento del servizio. Non sono utilizzati cookie di profilazione né di terze parti che richiedano consenso. Per il dettaglio consulta la Cookie Policy.
11. Modifiche all'informativa
La presente informativa può essere aggiornata in qualunque momento per adeguarla a modifiche normative, indicazioni delle autorità di controllo, evoluzioni del servizio o variazioni dei sub-responsabili. Le modifiche entrano in vigore dalla data di pubblicazione indicata in alto; nei casi rilevanti gli interessati sono avvisati con un preavviso ragionevole (ad esempio tramite comunicazione in piattaforma o email). La versione vigente è sempre consultabile a questo indirizzo.
12. Contatti
Per esercitare i tuoi diritti contatta in primo luogo la Struttura presso cui sei in cura. Per quesiti tecnici sul software puoi scrivere a kura@redemptia.com. Qualora la Struttura abbia designato un Responsabile della Protezione dei Dati, i recapiti del DPO/RPD sono indicati nella sua informativa.
Documento redatto in lingua italiana, lingua di riferimento in caso di traduzione. Versione 2.0 del 17 maggio 2026.