Condizioni generali di fornitura del software Kura
Versione 2.0 — Ultimo aggiornamento: 17 maggio 2026.
Premessa di lettura. Le presenti condizioni disciplinano l'utilizzo professionale del software Kura da parte di strutture sanitarie (di seguito il "Cliente"). Non sono destinate ai pazienti, il cui trattamento dei dati è descritto nell'informativa privacy.
1. Definizioni
- "Fornitore" o "Kura": Kura S.r.l. (in fase di costituzione), email kura@redemptia.com. I dati identificativi completi (sede legale, P.IVA, REA, PEC) sono pubblicati nella sezione "Note legali" del Servizio una volta perfezionata la costituzione.
- "Cliente": il soggetto — studio medico, poliambulatorio, struttura sanitaria, professionista sanitario in forma individuale o associata — che sottoscrive il contratto di fornitura e utilizza il Servizio.
- "Servizio" o "Software": l'applicazione web denominata Kura, comprensiva delle funzionalità di gestione anagrafica pazienti, agenda appuntamenti, cartella clinica, fatturazione, allegati, portale prenotazioni e moduli di anamnesi, accessibile in modalità Software as a Service.
- "DPA": l'accordo di trattamento dati ex art. 28 GDPR, allegato alle presenti condizioni e parte integrante del contratto.
- "Utente": la persona fisica autorizzata dal Cliente ad accedere al Servizio (titolare della struttura, medico, segretario/a, collaboratore).
- "Paziente": la persona fisica i cui dati sono trattati dal Cliente attraverso il Servizio.
- "Mese di Servizio": ciascun mese di calendario durante il quale il Servizio è erogato al Cliente.
2. Oggetto e perfezionamento del contratto
Le presenti Condizioni Generali, unitamente all'offerta economica sottoscritta, al DPA e all'eventuale ordine di servizio, regolano l'erogazione del Servizio. Il contratto si perfeziona con la creazione di un'organizzazione sulla piattaforma e l'accettazione espressa delle presenti condizioni, ovvero — in difetto di sottoscrizione formale — con l'uso continuativo del Servizio.
Il Cliente dichiara di operare in qualità di soggetto professionale e di sottoscrivere il contratto nell'ambito della propria attività; pertanto non trova applicazione la disciplina del Codice del Consumo (D.Lgs. 206/2005), salvo che il Cliente sia un professionista sanitario individuale che agisca per finalità estranee all'attività professionale, ipotesi non oggetto del presente contratto.
3. Account, ruoli e responsabilità degli Utenti
- Il Cliente è responsabile della creazione e gestione degli account degli Utenti, della corretta assegnazione dei ruoli (titolare, medico, segretario/a) e della revoca tempestiva degli accessi non più necessari.
- Il Cliente è tenuto a custodire le credenziali con la diligenza del buon professionista, a impostare password di adeguata robustezza e ad attivare, ove disponibile, l'autenticazione a due fattori (TOTP) per i ruoli con accesso a dati sanitari.
- Il Cliente garantisce che ogni Utente sia adeguatamente formato in materia di protezione dei dati personali ai sensi degli artt. 29 e 32 GDPR e nominato Persona Autorizzata al trattamento ai sensi dell'art. 2-quaterdecies del Codice Privacy.
- Tutte le azioni compiute con le credenziali di un Utente si considerano riferibili al Cliente, salvo prova di accesso abusivo tempestivamente comunicato al Fornitore.
4. Uso consentito e divieti
Il Cliente si impegna a utilizzare il Servizio nel rispetto della normativa applicabile e, in particolare, si obbliga a non:
- utilizzare il Servizio per finalità diverse dalla gestione sanitaria lecita della propria attività professionale;
- inserire dati di Pazienti senza valido fondamento giuridico (consenso o altra base ex artt. 6 e 9 GDPR) e senza idonea informativa;
- aggirare i controlli di sicurezza, l'isolamento multi-tenant, l'audit log o le limitazioni di ruolo;
- caricare contenuti illeciti, malware, materiale lesivo di diritti di terzi o non pertinenti alla gestione sanitaria;
- effettuare reverse engineering, decompilazione, scraping massivo, stress test, test di vulnerabilità non concordati, ovvero copiare, modificare o riprodurre il Software al di fuori dei limiti di legge;
- rivendere o concedere in sub-licenza il Servizio senza accordo scritto del Fornitore;
- utilizzare il Servizio in violazione di sanzioni internazionali o per attività vietate dalla legge.
5. Livelli di servizio (SLA)
Il Fornitore si impegna ad erogare il Servizio secondo i seguenti livelli minimi, calcolati su base mensile e riferiti ai soli ambienti di produzione:
| Indicatore | Target | Misura |
|---|---|---|
| Disponibilità mensile (uptime) | ≥ 99,5% | (Minuti del mese − minuti di downtime) / Minuti del mese. |
| RTO (Recovery Time Objective) | ≤ 4 ore lavorative | Tempo massimo di ripristino del Servizio a seguito di incidente grave. |
| RPO (Recovery Point Objective) | ≤ 24 ore | Massima perdita di dati ammissibile in caso di incidente, garantita da backup giornalieri con PITR a 7 giorni. |
| Risposta a richieste P1 (blocco) | ≤ 2 ore lavorative | Presa in carico segnalazione di interruzione totale o parziale critica del Servizio. |
| Risposta a richieste P2/P3 | ≤ 1 / 3 giorni lavorativi | Presa in carico bug non bloccanti o richieste informative. |
| Finestra di supporto | Lun–Ven 9:00–18:00 (CET/CEST), esclusi festivi | Canale email kura@redemptia.com. |
Service credits. In caso di mancato rispetto del target di disponibilità mensile, su richiesta scritta del Cliente inviata entro 30 giorni dalla fine del mese interessato, il Fornitore riconosce un credito calcolato come segue, da compensarsi sulla fattura successiva:
- uptime mensile tra 99,0% e < 99,5%: 5% del canone mensile;
- uptime mensile tra 95,0% e < 99,0%: 10% del canone mensile;
- uptime mensile < 95,0%: 25% del canone mensile.
I service credits costituiscono il rimedio esclusivo a favore del Cliente per il mancato rispetto degli SLA, fatti salvi il diritto di recesso per inadempimento grave e i casi di dolo o colpa grave.
Esclusioni dal calcolo dell'uptime. Sono esclusi dal computo del downtime: (i) la manutenzione programmata comunicata con almeno 48 ore di preavviso; (ii) la manutenzione d'emergenza per la mitigazione di vulnerabilità di sicurezza, comunicata appena possibile; (iii) gli eventi di forza maggiore (sez. 16); (iv) i disservizi causati da terzi non sotto il controllo del Fornitore (operatori di telecomunicazione, autorità pubbliche, attacchi DDoS oltre la soglia mitigabile in modo ragionevole); (v) il comportamento del Cliente o degli Utenti in violazione delle presenti Condizioni.
6. Manutenzione e aggiornamenti
Il Fornitore eroga aggiornamenti correttivi ed evolutivi senza oneri aggiuntivi per il Cliente. Le manutenzioni programmate potenzialmente impattanti sono comunicate via email con almeno 48 ore di preavviso e svolte preferibilmente in fasce orarie a basso impatto operativo. Le manutenzioni d'emergenza per la mitigazione di vulnerabilità di sicurezza possono essere effettuate immediatamente, con comunicazione ex post.
Il Fornitore si riserva il diritto di modificare, integrare o deprecare funzionalità del Servizio, nel rispetto del livello di funzionalità complessivo. Le deprecazioni che impattano flussi operativi rilevanti sono comunicate con almeno 60 giorni di preavviso, con indicazione delle alternative disponibili.
7. Sicurezza
Il Fornitore adotta misure tecniche e organizzative adeguate al rischio ai sensi dell'art. 32 GDPR, in coerenza con gli standard di settore. In particolare:
- cifratura in transito (TLS 1.2+) e a riposo;
- isolamento multi-tenant con Row Level Security sul database e test automatici di regressione sui criteri di accesso;
- principio del minimo privilegio: separazione di ruoli, gestione centralizzata degli accessi degli operatori del Fornitore, registro delle autorizzazioni;
- audit log immutabile di ogni accesso, modifica o esportazione di dati clinici;
- backup giornalieri con Point-in-Time Recovery 7 giorni, in regione UE, con test periodico di ripristino;
- monitoraggio applicativo con alerting in caso di anomalie;
- policy di gestione delle vulnerabilità, scansione automatica delle dipendenze, patching prioritario;
- procedura documentata di gestione dei data breach e notifica al Cliente (Titolare) entro 24 ore dalla conoscenza dell'incidente, con le informazioni utili alla notifica al Garante e agli interessati.
Il Fornitore ha facoltà di aggiornare il quadro delle misure di sicurezza per renderle più efficaci o conformi a nuove indicazioni delle autorità di controllo, garantendo un livello di protezione non inferiore a quello in essere alla data di stipula.
8. Trattamento dei dati personali e sub-fornitori
Con riferimento ai dati personali trattati nell'ambito del Servizio, il Cliente è Titolare del trattamento e il Fornitore è Responsabile ai sensi dell'art. 28 GDPR. Diritti, obblighi, istruzioni operative, misure tecniche e organizzative, modalità di notifica dei data breach e procedure di restituzione/cancellazione dei dati a fine rapporto sono disciplinati dal DPA, allegato e parte integrante delle presenti Condizioni.
Il Cliente autorizza il Fornitore a nominare sub-responsabili. La lista aggiornata dei sub-responsabili è pubblicata nell'informativa privacy (sez. 5) e nell'Allegato Sub-Responsabili del DPA. Eventuali variazioni sono comunicate al Cliente con preavviso minimo di 30 giorni; il Cliente può opporsi per motivi ragionevoli di protezione dei dati e, in caso di mancato accordo, recedere senza oneri.
Il Cliente conserva la responsabilità di rendere ai Pazienti un'informativa adeguata, raccogliere le basi giuridiche necessarie e tenere il proprio Registro delle attività di trattamento (art. 30 GDPR).
9. Corrispettivi, fatturazione e pagamenti
I corrispettivi sono indicati nell'offerta sottoscritta dal Cliente. Salvo diversa pattuizione, sono fatturati anticipatamente su base mensile o annuale e pagati entro 30 giorni dalla data fattura mediante bonifico bancario o addebito SEPA. I prezzi s'intendono al netto di IVA e altre imposte di legge.
Il Fornitore può aggiornare i corrispettivi una volta per anno solare con preavviso scritto di almeno 60 giorni rispetto alla decorrenza; il Cliente che non accetti l'aggiornamento può recedere senza oneri entro 30 giorni dalla comunicazione.
In caso di mancato pagamento oltre 30 giorni dalla scadenza, il Fornitore può, previa diffida scritta, sospendere il Servizio. Durante la sospensione i dati restano comunque accessibili in sola lettura per l'esportazione per ulteriori 60 giorni. Sono dovuti gli interessi di mora ex D.Lgs. 231/2002.
10. Proprietà intellettuale e licenza d'uso
Il Software, le sue componenti, l'interfaccia, i marchi, i loghi e ogni materiale a corredo restano di esclusiva proprietà del Fornitore o dei rispettivi titolari di diritti. Il Fornitore concede al Cliente, per la durata del contratto, una licenza non esclusiva, non trasferibile e non sub-licenziabile per l'uso del Servizio ai fini della propria attività professionale.
I dati e i contenuti caricati dal Cliente restano di sua proprietà. Il Cliente concede al Fornitore una licenza limitata e non esclusiva di trattamento di tali dati esclusivamente per le finalità di erogazione del Servizio e nei limiti del DPA.
Eventuali feedback, suggerimenti o richieste di funzionalità inviati dal Cliente potranno essere liberamente utilizzati dal Fornitore per l'evoluzione del Servizio, senza obbligo di remunerazione.
11. Riservatezza
Ciascuna parte si obbliga a mantenere riservate le informazioni confidenziali ricevute dall'altra parte e a non comunicarle a terzi senza espressa autorizzazione, salvo che siano: (a) di pubblico dominio per cause non imputabili alla parte ricevente; (b) conosciute legittimamente prima della comunicazione; (c) sviluppate autonomamente senza utilizzo delle informazioni riservate; (d) oggetto di obbligo legale di divulgazione. L'obbligo di riservatezza permane per 5 anni dalla cessazione del contratto.
12. Durata, recesso e risoluzione
Il contratto ha durata indicata nell'offerta. In mancanza di previsione, si intende a tempo indeterminato con facoltà di recesso senza oneri da parte di ciascuna parte mediante preavviso scritto di 30 giorni.
Il Cliente può recedere in qualsiasi momento con effetto al termine del Mese di Servizio in corso. Il Fornitore può recedere con preavviso di 90 giorni; resta salva la risoluzione di diritto ex art. 1456 cod. civ. nei casi di gravi e reiterati inadempimenti (ad es. violazione delle limitazioni d'uso, mancato pagamento oltre 60 giorni dopo diffida, violazione del DPA).
13. Cessazione e portabilità dei dati
Alla cessazione del contratto, per qualsiasi causa, il Fornitore garantisce al Cliente l'esportazione dei dati in formato strutturato e leggibile da dispositivo automatico (JSON, e CSV per i dati anagrafici e di fatturazione), entro 30 giorni dalla richiesta. Decorsi 60 giorni dalla cessazione, salvo accordo diverso, il Fornitore procede alla cancellazione definitiva dei dati, fatti salvi gli obblighi di conservazione previsti dalla legge (audit log, dati fiscali).
Il Fornitore rilascia attestazione di avvenuta cancellazione su richiesta scritta del Cliente.
14. Garanzie e limitazione di responsabilità
Il Fornitore garantisce che il Servizio è fornito a regola d'arte e in conformità con le specifiche pubblicate. Il Cliente riconosce che il Servizio è uno strumento di gestione e non sostituisce il giudizio clinico del professionista sanitario, che resta unico responsabile delle decisioni diagnostiche e terapeutiche.
Salvo dolo o colpa grave del Fornitore, e nei limiti inderogabilmente consentiti dalla legge, la responsabilità complessiva del Fornitore per qualunque pretesa connessa al contratto (ivi inclusi danni diretti, perdita di dati per causa non imputabile al Fornitore, mancato risparmio, costi sostitutivi) è limitata a un importo pari a quanto effettivamente versato dal Cliente nei 12 mesi precedenti l'evento dannoso, e in ogni caso a un massimo di Euro 50.000,00.
È esclusa la responsabilità del Fornitore per danni indiretti, consequenziali, mancato guadagno e perdita di opportunità commerciali, salvo dolo o colpa grave.
Il Fornitore non è responsabile per il contenuto dei dati inseriti dal Cliente, né per le decisioni cliniche, organizzative o economiche assunte sulla base di tali dati.
15. Manleva
Il Cliente terrà indenne e manlevato il Fornitore da qualsiasi pretesa di terzi (compresi Pazienti, autorità di controllo o professionisti consulenti) derivante da: (a) uso del Servizio in violazione delle presenti Condizioni o di norme di legge; (b) mancata raccolta delle basi giuridiche o delle informative dovute; (c) inserimento di dati di terzi senza titolo; (d) contenuti illeciti caricati nel Servizio.
16. Forza maggiore
Nessuna parte è responsabile per ritardi o inadempimenti dovuti a eventi al di fuori del proprio ragionevole controllo, ivi inclusi calamità naturali, atti dell'autorità, scioperi generali, guasti gravi a infrastrutture pubbliche, attacchi cibernetici di portata straordinaria, epidemie/pandemie. La parte impedita comunica tempestivamente l'evento e si adopera per limitarne gli effetti; se l'impedimento si protrae oltre 60 giorni, ciascuna parte può recedere senza oneri.
17. Modifiche delle Condizioni
Il Fornitore può modificare le presenti Condizioni per adeguamenti normativi, evoluzioni del Servizio o miglioramento delle condizioni a favore del Cliente. Le modifiche sostanziali sono comunicate al Cliente con preavviso di almeno 30 giorni; il Cliente che non intenda accettarle può recedere senza oneri entro tale termine. L'uso del Servizio dopo l'entrata in vigore vale come accettazione.
18. Cessione del contratto
Il Cliente non può cedere il contratto, in tutto o in parte, senza il preventivo consenso scritto del Fornitore. Il Fornitore può cedere il contratto a società del gruppo o a soggetto subentrante a seguito di operazioni straordinarie (fusione, scissione, cessione d'azienda), garantendo continuità del Servizio e informando il Cliente con preavviso ragionevole.
19. Comunicazioni
Le comunicazioni si effettuano via email all'indirizzo indicato dalla parte ricevente; sono valide se inviate dal Fornitore all'indirizzo dell'amministratore dell'organizzazione registrato in piattaforma, e dal Cliente all'indirizzo kura@redemptia.com. Per le diffide formali e i recessi si raccomanda l'uso della PEC ({{PEC}}) o di raccomandata A/R.
20. Legge applicabile e foro competente
Il contratto è regolato dalla legge italiana. Per le controversie è competente in via esclusiva il Foro di {{FORO}}. È salva l'eventuale procedura di mediazione obbligatoria nei casi previsti dal D.Lgs. 28/2010 e l'utilizzo della piattaforma ODR della Commissione europea (ec.europa.eu/consumers/odr) ove applicabile.
21. Clausole vessatorie (artt. 1341 e 1342 cod. civ.)
Il Cliente, dopo attenta valutazione, dichiara di approvare specificatamente, ai sensi e per gli effetti degli artt. 1341 e 1342 cod. civ., le seguenti clausole: 4 (Uso consentito e divieti), 5 (SLA — service credits come rimedio esclusivo), 6 (Manutenzione e deprecazione di funzionalità), 9 (Sospensione del Servizio per mancato pagamento), 12 (Recesso e risoluzione), 13 (Cessazione e cancellazione dati), 14 (Limitazione di responsabilità), 15 (Manleva), 17 (Modifiche unilaterali delle Condizioni), 18 (Cessione del contratto), 20 (Foro competente).
22. Disposizioni varie
- Tolleranze. L'eventuale tolleranza di una parte non costituisce rinuncia ai diritti spettanti.
- Salvataggio delle clausole. L'invalidità o inefficacia di una clausola non comporta l'invalidità del contratto, salvo che la clausola sia essenziale.
- Integralità. Le presenti Condizioni, unitamente all'offerta, al DPA e agli allegati, costituiscono l'intero accordo fra le parti in relazione al Servizio e prevalgono su ogni precedente intesa.
Documento redatto in lingua italiana, lingua di riferimento in caso di traduzione. Versione 2.0 del 17 maggio 2026. Per quesiti contrattuali: kura@redemptia.com.