Vai al contenuto
Torna alla pagina iniziale

Informativa sulla privacy

Versione 1.2 — agosto 2026

1. Ambito di applicazione

La presente informativa illustra il trattamento dei dati personali nell'utilizzo del sito web diggai.de, dell'applicazione DiggAI (browser nonché applicazione desktop per Windows e macOS) e del servizio di trasmissione collegato.

Si rivolge ai visitatori del sito web, agli studi medici e alle strutture registrate e al loro personale, nonché alle pazienti e ai pazienti che utilizzano il servizio.

L'informativa distingue tra i trattamenti di cui DiggAI è titolare in proprio e quelli che DiggAI esegue per conto di uno studio o di una struttura registrata. Dell'assistenza medica, della sua valutazione professionale e della tenuta della cartella del paziente risponde sempre lo studio o la struttura interessata, mai DiggAI.

2. Titolare del trattamento

Il titolare del trattamento dei dati ai sensi dell'art. 4, n. 7, del GDPR è:

La società è in fase di costituzione. Fino alla stipula per atto notarile dello statuto, il titolare del trattamento ai sensi dell'art. 4, n. 7 GDPR è il Dr. med. Christian Klaproth personalmente, all'indirizzo sopra indicato; successivamente lo è la società in formazione, rappresentata dal suo amministratore. Non è ancora iscritta nel registro delle imprese; al momento dell'iscrizione la presente informativa sarà integrata con il tribunale del registro e il numero di iscrizione.

DiggAI GmbH (i. Gr.)
Margarete-Böhme-Str. 3
25813 Husum
Deutschland
Vertreten durch den Geschäftsführer: Dr. med. Christian Klaproth

E-Mail: diggai@tutanota.de

3. Contatto per la protezione dei dati

Per qualsiasi domanda relativa alla protezione dei dati potete contattarci all'indirizzo e-mail sopra indicato.

Nominiamo un responsabile della protezione dei dati in via precauzionale. Se sussista un obbligo di legge dipende da una questione giuridica non risolta: se un pacchetto cifrato, di cui non possediamo la chiave, costituisca per noi un dato personale. Non attendiamo tale chiarimento. Non appena la nomina sarà effettuata, pubblicheremo qui i dati di contatto e li comunicheremo all'autorità di controllo. Fino ad allora vi preghiamo di rivolgere le vostre richieste all'indirizzo sopra indicato, presidiato con continuità.

4. Come funziona DiggAI

La comprensione dell'architettura tecnica è essenziale per la presente informativa, poiché da essa deriva quali dati ci raggiungano effettivamente e quali restino per noi permanentemente inaccessibili.

4.1 Raccolta sul proprio dispositivo

Le pazienti e i pazienti aprono l'applicazione e vi rispondono a domande strutturate. I dati inseriti sono memorizzati nella memoria del dispositivo utilizzato e inizialmente non lo lasciano. Su un unico dispositivo è possibile tenere cartelle separate, ad esempio per figli o familiari assistiti.

4.2 Due vie verso lo studio

Stampa: i dati raccolti possono essere stampati come documento PDF e presentati allo studio. Per questa via nessun dato di contenuto viene mai trasmesso ai nostri sistemi; raccolta, memorizzazione e generazione del documento avvengono esclusivamente sul dispositivo.

Trasmissione cifrata: in alternativa i dati possono essere inviati a uno studio o a una struttura registrata presso DiggAI. Ciò presuppone che la persona mittente selezioni deliberatamente il destinatario e confermi espressamente l'invio cifrato.

4.3 Cifratura, conservazione temporanea e ritiro

All'invio i contenuti vengono cifrati già sul dispositivo con la chiave pubblica del destinatario selezionato. Si utilizzano X25519 per l'incapsulamento della chiave di sessione e AES-256-GCM per i contenuti.

Riceviamo esclusivamente la busta cifrata e la conserviamo per un massimo di 30 giorni affinché lo studio possa ritirarla. Lo studio preleva con la propria chiave gli invii a esso destinati e in tale operazione li cancella. Se un invio non viene prelevato, lo cancelliamo automaticamente al più tardi allo scadere dei 30 giorni. Dopo il ritiro o la scadenza permane per ulteriori 30 giorni una registrazione probatoria priva di contenuto, che riporta soltanto il momento e lo stato di consegna e non contiene più alcun dato di contenuto.

Non disponiamo di chiavi private, né di una chiave generale, né di alcuna porta di servizio tecnica. Non possiamo pertanto leggere, analizzare, rettificare, ripristinare o consegnare a terzi i contenuti — né durante il periodo di conservazione né su ordine dell'autorità.

Affinché la busta raggiunga il destinatario corretto senza che la nostra banca dati colleghi destinatario e invio, non viene memorizzato il numero identificativo della sede, bensì soltanto un valore di controllo da esso derivato mediante una chiave segreta. Né il numero identificativo della sede del destinatario né l'indirizzo IP della persona mittente vengono memorizzati o registrati insieme all'invio.

4.4 Canale di risposta verso la persona mittente

Se lo studio risponde, ciò avviene per la stessa via in senso inverso: lo studio cifra la risposta sul proprio dispositivo per la chiave pubblica di risposta trasmessa dalla persona mittente insieme all'invio. Anche questa risposta la conserviamo soltanto come busta cifrata fino al ritiro, per un massimo di 30 giorni. Anche in questo caso il contenuto ci resta permanentemente inaccessibile.

4.5 Codice di registrazione sulla stampa

Il documento stampato reca un codice leggibile dalla macchina attraverso il quale uno studio che non utilizza ancora DiggAI può avviare la propria registrazione. Il codice non contiene alcun dato della paziente o del paziente e non ci consente di collegare un interessato a uno studio.

5. Ripartizione dei ruoli

5.1 DiggAI quale titolare autonomo

Decidiamo autonomamente su finalità e mezzi in particolare per:

  • la gestione del sito web e i registri del server tecnicamente necessari;
  • la registrazione, la verifica dell'identità, l'account cliente, l'esecuzione del contratto e la fatturazione di studi e strutture;
  • la gestione dell'elenco dei destinatari e la messa a disposizione delle chiavi pubbliche;
  • i nostri registri di sicurezza, abuso e prova;
  • la gestione di richieste di contatto, contrattuali e di assistenza.

In questo ruolo non trattiamo dati sanitari di pazienti.

5.2 DiggAI quale responsabile del trattamento

Nella ricezione, conservazione temporanea, messa a disposizione per il ritiro e cancellazione degli invii cifrati, nonché per i relativi registri di consegna, agiamo per conto dello studio o della struttura destinataria ai sensi dell'art. 28 del GDPR. In tale misura lo studio o la struttura è titolare per finalità, contenuto, base giuridica e informazione degli interessati. Con ogni cliente viene concluso un accordo sul trattamento prima dell'attivazione. Concludiamo tale contratto in via precauzionale, indipendentemente da come venga risolta la questione giuridica del paragrafo successivo.

Se il pacchetto cifrato costituisca per noi un dato personale è valutato in modo diverso in dottrina: non possiamo leggerne il contenuto, non possediamo la chiave né possiamo ottenerla. Non prendiamo posizione su tale questione, ma trattiamo ricezione, conservazione e cancellazione in via precauzionale come trattamento per conto — con contratto, misure tecniche e responsabile della protezione dei dati. La cifratura è al riguardo una misura di protezione ai sensi dell'art. 32 GDPR e non un'esenzione dalla responsabilità.

Per i diritti che riguardano il contenuto medico o la documentazione dello studio vi preghiamo pertanto di rivolgervi direttamente allo studio o alla struttura interessata.

5.3 Clientela

I clienti di DiggAI sono erogatori di prestazioni sanitarie. Le unità registrate sono medici con studio proprio, associazioni professionali e centri medici, in ciascun caso riferiti alla singola sede operativa e identificati dal relativo numero identificativo, nonché strutture assistenziali e centri per la cura delle ferite identificati dal codice della struttura. Entrambi i gruppi sono soggetti alla stessa procedura di verifica e figurano nel medesimo elenco. I privati non sono clienti e non vengono registrati come destinatari.

6. Basi giuridiche

Nella misura in cui siamo noi i titolari, il trattamento si fonda su:

  • art. 6, par. 1, lett. b), del GDPR per il contratto, le misure precontrattuali, l'account cliente e le funzioni concordate;
  • art. 6, par. 1, lett. c), del GDPR per gli obblighi di legge, in particolare quelli di conservazione in materia commerciale e fiscale;
  • art. 6, par. 1, lett. f), del GDPR per un esercizio sicuro e privo di disfunzioni, la verifica dell'identità dei destinatari, la sicurezza informatica, l'analisi degli errori nonché l'esercizio e la difesa di pretese giuridiche;
  • art. 6, par. 1, lett. a), del GDPR laddove per una finalità facoltativa venga raccolto il consenso;
  • § 25, comma 2, n. 2, TDDDG per l'archiviazione strettamente necessaria di informazioni su apparecchiature terminali e per il relativo accesso.

Nella misura in cui dati sanitari siano trasmessi per conto di uno studio o di una struttura, è quest'ultima quale titolare a determinare la base giuridica ai sensi degli artt. 6 e 9 del GDPR e del diritto professionale medico. Non utilizziamo tali contenuti per finalità proprie.

7. Sito web e registri del server

Quando visitate il sito web trattiamo il vostro indirizzo IP e i dati tecnici di connessione soltanto in modo transitorio, per la durata della connessione, al fine di erogare la pagina e di difenderci da sovraccarichi e attacchi automatizzati. Non teniamo un registro di accesso permanente del server web: non vengono memorizzati gli indirizzi richiamati, il referrer, il tipo di browser né il sistema operativo. La base giuridica è l'art. 6, par. 1, lett. f) GDPR.

Vengono registrate in modo permanente soltanto le operazioni rilevanti per la sicurezza nell'area protetta, ad esempio quando uno studio o un'istituzione preleva o cancella invii; viene registrato anche il relativo indirizzo IP. Questi registri non contengono dati di contenuto e sono cancellati automaticamente dopo 90 giorni.

La trasmissione avviene esclusivamente con cifratura TLS. In caso di un incidente di sicurezza concreto i dati interessati possono essere conservati più a lungo fino al suo chiarimento.

8. Hosting

Sito web, applicazione e banca dati sono gestiti presso Hetzner Online GmbH, Industriestrasse 25, 91710 Gunzenhausen, Germania. Il luogo del trattamento è il centro dati di Helsinki, in Finlandia. Il trattamento avviene quindi interamente all'interno dell'Unione europea. Con Hetzner sussiste un accordo sul trattamento ai sensi dell'art. 28 del GDPR; è attualmente in corso di intestazione alla società.

Non vengono impiegati sub-responsabili al di fuori dell'Unione europea.

9. Registrazione e verifica dell'identità

Per l'inserimento nell'elenco dei destinatari trattiamo: denominazione e indirizzo dello studio o dell'istituzione, il codice della sede o dell'istituzione, la chiave pubblica, un indirizzo per gli avvisi di arrivo, un numero di telefono per la conferma nonché data e esito della verifica; inoltre dati contrattuali e tariffari. Non richiediamo il nome né la funzione di una singola persona. Non esiste alcuna password: l'istituzione si identifica attraverso il possesso della propria chiave. La vostra precedente richiesta tramite il modulo di registrazione (nome dello studio, località, e-mail, numero di telefono e un messaggio facoltativo) ci raggiunge per e-mail e non viene memorizzata nella nostra banca dati.

Prima dell'attivazione verifichiamo l'identità. A tal fine reperiamo il numero telefonico da una fonte indipendente dallo studio o dalla struttura e facciamo confermare per tale canale la registrazione e l'impronta della chiave pubblica. La finalità è proteggere le pazienti e i pazienti dall'invio dei propri dati a un destinatario errato. Le basi giuridiche sono l'art. 6, par. 1, lett. b) e f), del GDPR. La verifica viene registrata.

Senza i dati obbligatori non è possibile creare un account verificato.

10. Elenco dei destinatari e chiavi pubbliche

Gli studi e le strutture verificati figurano in un elenco affinché i mittenti possano selezionare il destinatario corretto e cifrare per esso. Sono trattati e in parte visualizzati pubblicamente: denominazione e indirizzo, numero identificativo della sede o codice della struttura, stato della verifica dell'identità, la chiave pubblica e il suo stato di revoca o aggiornamento.

La base giuridica è l'art. 6, par. 1, lett. b), del GDPR per l'inserimento contrattualmente concordato e l'art. 6, par. 1, lett. f), del GDPR per un elenco affidabile dei destinatari. Negli studi individuali i dati dell'elenco possono riferirsi a una persona identificabile.

Le chiavi private non sono memorizzate nell'elenco e non ci sono accessibili. La chiave pubblica è pubblica deliberatamente: serve a consentire la cifratura per il destinatario e non permette alcuna inferenza sui contenuti.

11. Che cosa si genera con l'utilizzo da parte delle pazienti e dei pazienti

Per l'utilizzo non è necessario alcun account presso DiggAI. La coppia di chiavi per la via di ritorno viene generata localmente sul dispositivo; soltanto la parte pubblica lascia il dispositivo.

All'invio si generano presso di noi:

  • la busta cifrata (contenuto per noi non leggibile);
  • la chiave pubblica di risposta trasmessa insieme;
  • un valore di controllo derivato dall'identificativo del destinatario (non l'identificativo stesso);
  • il momento di ingresso e di ritiro, la dimensione dell'invio, lo stato di consegna;
  • un identificativo di ritiro casuale, comunicato esclusivamente alla persona mittente, che le consente di interrogare lo stato di consegna.

Non vengono memorizzati: il numero identificativo della sede del destinatario, l'indirizzo IP o un identificativo di sessione della persona mittente, né il suo nome o i suoi recapiti. Nome, data di nascita e recapiti viaggiano esclusivamente all'interno della busta cifrata e non ci sono accessibili.

Gli indirizzi IP dei dispositivi mittenti si generano esclusivamente nei registri generali di server e sicurezza; tali registri non vengono collegati ai singoli invii.

L'utilizzo del servizio è volontario. Quali altre vie di contatto offra lo decide il singolo studio.

12. Funzioni che si svolgono esclusivamente sul vostro dispositivo

Una parte essenziale dell'applicazione funziona interamente sul vostro dispositivo. Per tutte le funzioni di seguito indicate vale in modo uniforme: nessun contenuto viene trasmesso a noi o a terzi e in nessun momento vi abbiamo accesso.

  • la cartella sanitaria personale con documenti e decorso;
  • il documento per le emergenze con terapia continuativa, allergie, intolleranze, impianti e contatti di emergenza, compresa la tessera stampabile;
  • la documentazione vaccinale;
  • la lettura e l'analisi di documenti (riconoscimento del testo da fotografie e file PDF) per la compilazione di moduli;
  • il supporto linguistico: interfaccia e questionari predefiniti sono visualizzati in un massimo di tredici lingue tramite un dizionario integrato nell'applicazione. I testi liberi e i documenti allegati non vengono tradotti; giungono allo studio nella versione originale;
  • l'input e l'output vocale, nella misura in cui siano forniti dal vostro dispositivo;
  • modelli linguistici locali: su dispositivi performanti è possibile generare una sintesi dei vostri dati sul dispositivo stesso. Il modello necessario viene scaricato una sola volta dal nostro server: in tale operazione sono trasmessi soltanto dati tecnici della richiesta, mai i vostri dati. Il calcolo avviene interamente sul vostro dispositivo.

La vostra responsabilità per i dati locali: le chiavi private e le cartelle locali rientrano nel vostro ambito di responsabilità. Se la memoria del dispositivo viene svuotata, se si utilizza un altro dispositivo o un altro browser o se la chiave privata va perduta, i dati interessati non sono più accessibili. Non possiamo ripristinarli. Su dispositivi condivisi terzi possono accedere ai dati memorizzati localmente.

L'applicazione vi offre la possibilità di esportare la vostra cartella e le vostre chiavi come file di backup e di trasferirle su un altro dispositivo; anche questo processo si svolge senza alcun coinvolgimento dei nostri sistemi.

13. Notifiche

Su richiesta dello studio lo informiamo via e-mail dell'arrivo di un nuovo invio. Sono trattati l'indirizzo di ricezione registrato dallo studio e lo stato di consegna. La notifica contiene esclusivamente l'informazione che è pervenuto un invio e il momento della sua scadenza — nessun dato di pazienti, nessuna informazione sanitaria e nessun oggetto significativo. La base giuridica è l'art. 6, par. 1, lett. b), del GDPR.

Per l'invio delle e-mail ci avvaliamo di Brevo (Sendinblue) quale responsabile del trattamento. Il trattamento avviene all'interno dell'Unione europea.

I messaggi brevi alle pazienti e ai pazienti sono inviati, nella misura in cui lo studio utilizzi questa possibilità, direttamente da un dispositivo dello studio. Non è coinvolto alcun fornitore di servizi di messaggistica; il numero di cellulare non ci viene trasmesso e non viene da noi memorizzato.

14. Contatto, assistenza e riscontri

In caso di richieste via e-mail, telefono o modulo trattiamo recapiti, contenuto e momento della richiesta nonché, se del caso, dati contrattuali. La base giuridica è l'art. 6, par. 1, lett. b), del GDPR in presenza di un rapporto contrattuale e, per il resto, l'art. 6, par. 1, lett. f), del GDPR.

L'applicazione offre la possibilità di valutare il servizio e di lasciare un testo libero. Tale riscontro ci perviene in chiaro e serve esclusivamente al miglioramento del servizio; la base giuridica è l'art. 6, par. 1, lett. f), del GDPR. Il conferimento è volontario. Non ha luogo alcuna valutazione automatizzata del contenuto del riscontro.

Vi preghiamo di non inserire in questo campo di testo libero dati sanitari né dati relativi alla vostra persona. Per le questioni mediche è prevista esclusivamente la via cifrata.

Nell'ambito della gestione dei malfunzionamenti accediamo soltanto a dati tecnici di registro e di consegna. Non viene effettuata manutenzione remota dei sistemi degli studi e non richiediamo schermate con riferimenti a pazienti. Vi preghiamo di non inviare all'assistenza dati sanitari non cifrati né chiavi private.

15. Dati di sicurezza ed esercizio

Per la protezione degli account, dell'elenco e dello scambio di chiavi trattiamo momenti di accesso, indirizzi IP, dati di dispositivo e browser, accessi non riusciti, modifiche amministrative, blocchi, modifiche di chiavi, errori di consegna e altri eventi di sicurezza. La base giuridica è l'art. 6, par. 1, lett. f), del GDPR e, per le prove prescritte per legge, in aggiunta l'art. 6, par. 1, lett. c), del GDPR.

Tali registri non contengono chiavi private né contenuti di messaggi.

16. Cookie e archiviazione sull'apparecchiatura terminale

Utilizziamo esclusivamente cookie e meccanismi di archiviazione locale tecnicamente necessari. Non impieghiamo tecnologie soggette a consenso ai sensi del § 25, comma 1, TDDDG — in particolare tecnologie di analisi, misurazione dell'audience o pubblicità. Non è pertanto necessario alcun banner di consenso. La base dell'accesso è il § 25, comma 2, n. 2, TDDDG.

Non sono integrati contenuti di terzi: nessun font esterno, nessuna mappa, nessuna rete pubblicitaria, nessun servizio captcha o di moduli, nessun servizio di analisi esterno.

CookieFinalità e durata
access_tokenAccesso del personale di studi e strutture. Sessione o scadenza del token di accesso.
Token CSRFProtezione dalla falsificazione di richieste tra siti. Sessione.

Nella memoria del browser (localStorage) conserviamo: impostazione della lingua, impostazioni di visualizzazione e accessibilità, prova del consenso e della firma per la pratica in corso, la coda delle voci non ancora inviate e, sui dispositivi dello studio, la chiave dello studio.

Nella banca dati del dispositivo (IndexedDB) si trovano: la cartella sanitaria locale, la documentazione vaccinale, la coppia di chiavi del paziente e il relativo backup, il profilo del paziente, le chiavi di firma, i pacchetti probatori e, sui dispositivi dello studio, la cassaforte delle chiavi e le pratiche archiviate localmente.

La cartella sanitaria locale e le chiavi private sono memorizzate sul dispositivo dell'utente su sua espressa richiesta; è il presupposto tecnico della cifratura end-to-end. Non vi abbiamo accesso. Potete cancellare integralmente questi dati in qualsiasi momento tramite le impostazioni dell'applicazione o tramite il vostro browser.

17. Destinatari e responsabili del trattamento

All'interno di DiggAI ottengono accesso soltanto le persone che ne hanno bisogno per il proprio compito. Esse sono tenute alla riservatezza e, quali altre persone partecipanti ai sensi del § 203, comma 3, seconda frase, del codice penale tedesco, al segreto. Inoltre i dati possono pervenire ai seguenti destinatari:

  • Hetzner Online GmbH, Gunzenhausen — hosting e infrastruttura (centro dati in Finlandia);
  • Brevo (Sendinblue) — invio delle notifiche di arrivo via e-mail;
  • banche e prestatori di servizi di pagamento nonché consulenti fiscali e legali, nella misura necessaria per il contratto, il pagamento o gli obblighi di legge;
  • autorità e tribunali, nella misura in cui vi siamo tenuti per legge o facciamo valere pretese giuridiche.

I responsabili del trattamento sono vincolati ai sensi dell'art. 28 del GDPR. Non ha luogo alcuna cessione di dati a fini pubblicitari né alcuna vendita di dati.

18. Trasferimenti verso paesi terzi

Non ha luogo alcun trasferimento di dati personali verso Stati situati al di fuori dell'Unione europea e dello Spazio economico europeo.

19. Periodo di conservazione e cancellazione

Conserviamo i dati personali soltanto per il tempo necessario alla rispettiva finalità o finché sussistono obblighi di conservazione previsti dalla legge.

Insieme di datiTermine
Invio cifrato a uno studioCancellazione al ritiro da parte dello studio, al più tardi automaticamente 30 giorni dopo l'ingresso
Risposta cifrata alla persona mittenteCancellazione al ritiro, al più tardi automaticamente 30 giorni dopo l'ingresso
Registrazione probatoria priva di contenuto30 giorni, poi cancellazione integrale
Scambio cifrato di chiavi tra dispositiviritirato: 30 giorni; non ritirato: 90 giorni
Registri di sicurezza e amministrazione90 giorni, poi cancellazione automatica
Dati di registrazione, account e verificaper la durata del contratto
Voce nell'elenco e chiave pubblicafino al termine del contratto, alla revoca o alla sostituzione
Dati di contatto e assistenzafino alla conclusione della richiesta
Dati contrattuali e di fatturazionetermini di conservazione previsti dalla normativa commerciale e fiscale
Cartella locale, documento per le emergenze, chiavi privatenon sono da noi conservati né cancellati; la gestione spetta all'utente sul proprio dispositivo

20. Sicurezza del trattamento

Adottiamo misure tecniche e organizzative ai sensi degli artt. 25 e 32 del GDPR. Tra queste in particolare:

  • cifratura end-to-end dei contenuti prima che lascino il dispositivo mittente;
  • generazione locale delle coppie di chiavi, nella quale viene trasmessa esclusivamente la chiave pubblica; le chiavi private sono archiviate sui dispositivi dello studio in modo da non poter essere tecnicamente estratte;
  • memorizzazione del riferimento al destinatario esclusivamente quale valore di controllo derivato crittograficamente, cosicché la banca dati non colleghi destinatario e invio;
  • cifratura di trasporto aggiuntiva di tutte le connessioni;
  • diritti di accesso basati sui ruoli con protezione separata degli accessi amministrativi e separazione dei clienti;
  • rinuncia a dati di contenuto in qualsiasi registro;
  • verifica dell'identità di ogni destinatario prima dell'attivazione e visualizzazione dell'impronta della chiave prima dell'invio;
  • rilevamento di attacchi, limitazione degli accessi e un processo documentato per gli incidenti di sicurezza;
  • verifica periodica della sicurezza tecnica dell'applicazione.

La configurazione concreta è descritta nell'allegato sulle misure tecniche e organizzative dell'accordo sul trattamento.

21. Decisioni automatizzate, profilazione e intelligenza artificiale

Non ha luogo alcuna decisione basata unicamente sul trattamento automatizzato ai sensi dell'art. 22 del GDPR né alcuna profilazione con dati sanitari o di comunicazione.

I dati di contenuto non sono utilizzati per addestrare, mettere a punto o valutare sistemi di intelligenza artificiale. Non viene impiegato alcun servizio di traduzione o di intelligenza artificiale lato server. Nella misura in cui l'applicazione offra una sintesi automatica, questa è calcolata esclusivamente sul vostro dispositivo.

I moduli di terzi offerti facoltativamente non fanno parte di DiggAI. Del relativo trattamento dei dati risponde autonomamente il rispettivo fornitore, che informa separatamente.

22. Minori e rappresentanza

Su un dispositivo è possibile tenere cartelle per minori o familiari assistiti. Esse possono essere tenute e condivise soltanto da persone a ciò autorizzate. La verifica della capacità di prestare il consenso e del potere di rappresentanza spetta alla persona autorizzata e allo studio o alla struttura che presta assistenza.

23. Origine dei dati

Riceviamo dati personali direttamente da voi in occasione della visita al sito web, della registrazione, del contatto o dell'utilizzo del servizio, da uno studio o da una struttura registrata, da elenchi accessibili al pubblico nell'ambito della verifica dell'identità nonché automaticamente dai nostri sistemi e dall'infrastruttura di hosting. I contenuti medici ci pervengono esclusivamente come busta cifrata.

24. Obbligo di conferimento

Determinati dati sono necessari per la registrazione, la verifica dell'identità, la conclusione del contratto, la fatturazione e la consegna sicura. Senza di essi non possiamo fornire la rispettiva funzione o non possiamo fornirla in modo sicuro. I dati facoltativi sono contrassegnati come tali. Per l'utilizzo da parte delle pazienti e dei pazienti non è necessaria alcuna registrazione né il conferimento di dati personali a DiggAI.

25. I vostri diritti

Nel rispetto dei presupposti di legge avete diritto di accesso (art. 15 del GDPR), rettifica (art. 16), cancellazione (art. 17), limitazione del trattamento (art. 18), portabilità dei dati (art. 20) nonché il diritto di opporvi, per motivi connessi alla vostra situazione particolare, a un trattamento fondato sull'art. 6, par. 1, lett. f), del GDPR (art. 21). Potete revocare in qualsiasi momento, con effetto per il futuro, un consenso prestato.

Vi preghiamo di indirizzare le richieste relative ai trattamenti di titolarità di DiggAI all'indirizzo sopra indicato. Per evitare informazioni non autorizzate possiamo richiedere un'adeguata prova dell'identità.

Per contenuti medici e documentazione dello studio vi preghiamo di rivolgervi allo studio o alla struttura interessata. Non disponiamo di chiavi private e non possiamo leggere, rettificare o esportare contenuti cifrati; supportiamo il soggetto responsabile nei limiti delle nostre possibilità tecniche.

26. Diritto di reclamo

Potete presentare reclamo a un'autorità di controllo per la protezione dei dati. L'autorità competente per la sede del titolare è il Centro indipendente per la protezione dei dati dello Schleswig-Holstein (ULD), Holstenstrasse 98, 24103 Kiel, Germania. Potete altresì rivolgervi a qualsiasi altra autorità di controllo competente ai sensi dell'art. 77 del GDPR.

27. Trattamento sul suo dispositivo

Alcune funzioni si svolgono interamente sul suo dispositivo senza che ci vengano trasmessi dati. Fra queste vi sono la cartella sanitaria che lei crea e gestisce localmente e la preparazione di domande con un modello linguistico scaricato una sola volta nel browser e che poi elabora lì.

Per queste operazioni non siamo titolari ai sensi dell'art. 4, n. 7, GDPR, poiché non riceviamo, non conserviamo e non possiamo consultare i contenuti trattati. Prima del primo utilizzo decide lei, con un consenso separato, se avvalersi di queste funzioni; il consenso è registrato esclusivamente sul suo dispositivo.

Solo quando decide di inviare contenuti a uno studio si applica la trasmissione descritta nella presente informativa, e allora esclusivamente cifrata e senza che possiamo leggerne il contenuto.

Ciò che resta sul suo dispositivo non possiamo neppure consegnarglielo o ripristinarlo. Salvi quindi lei stesso la cartella come file se desidera conservarla.

28. Modifiche della presente informativa

Adeguiamo la presente informativa quando mutano il quadro giuridico, i servizi, i flussi di dati, i destinatari o l'architettura di sicurezza. La versione vigente è sempre consultabile all'indirizzo diggai.de/datenschutz. Conserviamo le versioni precedenti con numero di versione e data.