Informativa sul trattamento dei dati personali

Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") — Piattaforma Kurae

1. Chi siamo

Kurae S.r.l. (di seguito "Kurae"), con sede legale in [DA COMPLETARE — sede legale], P. IVA [DA COMPLETARE], è la società che sviluppa e gestisce la piattaforma software Kurae, un gestionale in cloud (SaaS) per strutture sanitarie di diagnostica per immagini e poliambulatori. Contatti privacy: [DA COMPLETARE — email], PEC: [DA COMPLETARE — PEC].

2. I due ruoli di Kurae

Per comprendere questa informativa è essenziale distinguere i due ruoli che Kurae riveste ai sensi del GDPR:

  • Kurae come Responsabile del trattamento (art. 28 GDPR). I dati sanitari, anagrafici e amministrativi dei pazienti inseriti nella piattaforma appartengono alla struttura sanitaria che eroga la prestazione: è la struttura il Titolare del trattamento. Kurae tratta tali dati esclusivamente per conto della struttura, sulla base di un accordo di nomina a Responsabile ex art. 28 GDPR. Per l'informativa completa su questi trattamenti, il paziente deve rivolgersi alla propria struttura sanitaria.
  • Kurae come Titolare del trattamento. Per i dati necessari a fornire e proteggere la piattaforma stessa — account degli operatori, dati di contatto dei referenti delle strutture clienti, log tecnici e di sicurezza — Kurae agisce come Titolare. Questa informativa riguarda principalmente questi trattamenti.

3. Dati trattati da Kurae come Titolare

  • Dati di account degli operatori: nome, cognome, email/username, ruolo professionale, struttura di appartenenza, credenziali di accesso (password conservate in forma irreversibilmente cifrata).
  • Log di accesso e audit trail: registrazioni degli accessi e delle operazioni rilevanti effettuate sulla piattaforma (data/ora, utente, tipo di operazione), richieste dagli obblighi di sicurezza (art. 32 GDPR) e dalle normative sanitarie.
  • Dati tecnici: indirizzi IP e metadati di connessione nei log di sicurezza (es. protezione da accessi anomali, rate limiting), dati diagnostici sugli errori applicativi in forma minimizzata.
  • Dati dei referenti delle strutture clienti: dati di contatto necessari alla gestione del rapporto contrattuale e dell'assistenza.

4. Finalità e basi giuridiche

  • Erogazione del servizio e gestione degli account — esecuzione del contratto (art. 6.1.b GDPR).
  • Sicurezza della piattaforma, audit trail, prevenzione di accessi illeciti — obbligo legale (art. 6.1.c) e legittimo interesse (art. 6.1.f).
  • Adempimenti amministrativi, contabili e fiscali — obbligo legale (art. 6.1.c).
  • Difesa dei diritti in sede giudiziaria — legittimo interesse (art. 6.1.f GDPR).

5. Fornitori e destinatari

Kurae si avvale di fornitori qualificati, nominati sub-responsabili ove trattino dati personali:

  • Supabase — database e autenticazione; i dati risiedono su server nell'Unione Europea.
  • Vercel — hosting dell'applicazione web.
  • Sentry — monitoraggio degli errori applicativi; i dati inviati sono minimizzati e privati degli identificativi personali (email, IP e username vengono rimossi prima dell'invio).

Ove un fornitore comporti trasferimenti di dati verso Paesi extra-UE, questi avvengono sulla base di garanzie adeguate ai sensi degli artt. 45-46 GDPR (decisioni di adeguatezza, incluse certificazioni EU-U.S. Data Privacy Framework, o Clausole Contrattuali Standard). I dati sanitari dei pazienti risiedono su infrastruttura nell'Unione Europea.

6. Periodo di conservazione

  • Dati di account: per la durata del rapporto contrattuale con la struttura.
  • Audit trail e log di sicurezza: per il periodo richiesto dalle normative applicabili e dagli obblighi di sicurezza, e comunque non oltre quanto necessario alle finalità.
  • Dati amministrativi e fiscali: 10 anni (art. 2220 c.c.).

I tempi di conservazione dei dati sanitari dei pazienti sono stabiliti dalla struttura sanitaria Titolare in conformità alla normativa sanitaria (es. referti e immagini diagnostiche).

7. Misure di sicurezza

Kurae adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui: cifratura dei dati in transito (TLS) e delle credenziali sensibili a riposo (AES-256-GCM), isolamento dei dati per struttura (row-level security multi-tenant), controllo degli accessi basato sui ruoli, audit trail delle operazioni, backup periodici e procedure di gestione degli incidenti e delle violazioni (data breach).

8. Diritti degli interessati

Ai sensi degli artt. 15-22 GDPR è possibile esercitare i diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità scrivendo ai contatti indicati al punto 1. Se la richiesta riguarda dati sanitari trattati per conto di una struttura sanitaria, Kurae la inoltrerà senza ritardo alla struttura Titolare, assistendola nel riscontro. È inoltre possibile proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).

9. Cookie

La piattaforma utilizza esclusivamente cookie tecnici. Per il dettaglio si rinvia alla Cookie policy.

Versione 0.9 (bozza operativa) — ultimo aggiornamento: 7 luglio 2026. Documento in attesa di validazione legale finale prima del go-live commerciale.