Sicurezza e conformità

I dati sanitari dei tuoi pazienti,
protetti a ogni passaggio

Docsy tratta documentazione clinica e dati sensibili con misure di sicurezza concrete, cancellazione rapida dei documenti caricati e piena conformità al GDPR e all'AI Act. La responsabilità dell'elaborato resta al professionista: la protezione del dato è nostra.

TLS 1.3 in transito, AES-256 a riposo
Conservazione ridotta al minimo
Dati sensibili in data center UE
DPIA ex art. 35 GDPR completata
I pilastri

I sei pilastri della sicurezza dei dati

Cifratura a ogni livello

I contenuti sono cifrati in transito (TLS 1.3) e a riposo (AES-256), con un ulteriore livello di cifratura applicativa applicato prima ancora della scrittura sul database. I backup sono cifrati offsite, con la chiave custodita separatamente.

Cancellazione dei documenti caricati

I documenti che carichi restano sui sistemi solo il tempo necessario a produrre l'elaborato e a sfruttare le funzionalità di revisione, poi vengono eliminati. Resta il tuo elaborato, che puoi cancellare quando vuoi.

Nessun addestramento sui tuoi dati

I dati che inserisci non vengono usati per addestrare i modelli di intelligenza artificiale. L'elaborazione passa da un fornitore enterprise vincolato da un contratto che esclude l'addestramento: i tuoi contenuti servono solo a produrre il tuo elaborato.

Dati sensibili in Europa

La documentazione caricata e i backup risiedono in data center europei. Anche il riconoscimento ottico (OCR) dei documenti clinici è vincolato a regioni europee.

Conformità GDPR nativa

Docsy nasce sul quadro normativo italiano: DPIA ex art. 35 GDPR completata, allineamento al Codice di condotta per software-house e al Decalogo per l'IA in sanità del Garante, e ai principi dell'AI Act.

Tu resti titolare

Il professionista è Titolare del trattamento dei dati dei propri pazienti; Docsy agisce come Responsabile con atto di nomina (art. 28 GDPR). La responsabilità dell'elaborato peritale resta al professionista: l'AI è supporto metodologico, non sostituzione.

Ciclo di vita del dato

Che strada fa un documento dentro Docsy

Ogni dato che entra in Docsy segue un percorso tracciato, dalla cifratura all'eliminazione.

1

Caricamento

I documenti salgono su uno storage con accesso pubblico disabilitato, cifrati a riposo.

2

Elaborazione

Il documento viene passato all'intelligenza artificiale, che per contratto non ha diritto di usarlo per l'addestramento. I contenuti sono cifrati e non vengono inviati ai sistemi di analytics.

3

Cancellazione

Il fornitore di AI elimina il documento subito dopo l'elaborazione. Sui nostri storage resta il tempo necessario a produrre l'elaborato e a sfruttare le funzionalità di revisione, poi viene eliminato.

4

Conservazione minima

Resta solo l'elaborato. È conservato cifrato e sta sotto il tuo controllo: lo tieni o lo cancelli quando vuoi.

Lo storage dei documenti ha accesso pubblico disabilitato e nessun soft-delete: quando un documento viene eliminato, non ne resta una copia recuperabile.

Governance e conformità

Una conformità documentata,
non dichiarata

La sicurezza di una piattaforma sanitaria si misura sui documenti che è in grado di esibire. Questi sono i nostri.

DPIA ex art. 35 GDPR

Valutazione d'impatto sulla protezione dei dati completata e approvata.

Ruoli chiari

Tu Titolare del trattamento, Docsy Responsabile (nomina art. 28 negli ordini), i fornitori di infrastruttura e di intelligenza artificiale Responsabili per i rispettivi servizi, con accordo sul trattamento dei dati.

Standard di riferimento

Codice di condotta per software-house (Garante, 2024), Decalogo per l'IA in sanità (Garante, 2023), linee guida su crittografia e conservazione password (Garante e ACN, 2023), AI Act (Reg. UE 2024/1689).

Backup e continuità

Backup regolari cifrati offsite, con prove di restore verificate.

Accesso protetto

Autenticazione a due fattori (2FA) e tracciabilità degli accessi.

Privacy by design

La piattaforma è progettata integrando i requisiti normativi fin dall'architettura.

Domande frequenti

Domande frequenti su sicurezza e GDPR

?Dove vengono conservati e trattati i miei dati?

La documentazione clinica caricata e i backup risiedono in data center europei. Alcuni servizi accessori, per esempio l'autenticazione, possono appoggiarsi a fornitori con sede extra-UE, sempre con adeguate garanzie contrattuali previste dal GDPR.

?Docsy usa i miei dati per addestrare l'intelligenza artificiale?

No. I dati che inserisci non vengono utilizzati per addestrare i modelli. Sono trattati unicamente per produrre l'elaborato che richiedi.

?Per quanto tempo conservate i documenti che carico?

Il fornitore di intelligenza artificiale elimina i documenti subito dopo l'elaborazione. Sui nostri storage restano il tempo necessario a produrre l'elaborato e a sfruttare le funzionalità di revisione, poi vengono eliminati.

Dell'elaborato finale resti tu il padrone: è conservato cifrato e lo cancelli quando vuoi.

?Chi è titolare dei dati dei pazienti?

Il professionista. È lui il Titolare del trattamento dei dati dei propri pazienti; Docsy agisce come Responsabile del trattamento su sua nomina (art. 28 GDPR).

Spetta al professionista fornire ai pazienti l'informativa e raccogliere il consenso dove necessario. Docsy mette a disposizione un modello.

?Come garantite la conformità al GDPR e all'AI Act?

Abbiamo condotto una DPIA ex art. 35 GDPR e progettato la piattaforma secondo il principio di privacy by design, allineandoci al Codice di condotta per software-house e al Decalogo per l'IA in sanità del Garante, oltre ai principi dell'AI Act.

?I dati escono dall'Unione Europea?

I dati sensibili, cioè documenti e backup, sono trattati in UE. Dove un fornitore accessorio ha sede extra-UE, il trasferimento avviene con le garanzie previste dal GDPR (clausole contrattuali standard o Data Privacy Framework).

Demo

Vuoi vedere Docsy applicato ai tuoi casi?

Ti mostriamo la piattaforma su un caso reale, con la documentazione che tratti ogni giorno.

Prenota una demo

Stai valutando Docsy per uno studio, una compagnia o un ente? Mettiamo a disposizione la documentazione di conformità (DPIA, informativa privacy, atto di nomina a Responsabile del trattamento) a supporto della fase di valutazione. Richiedi la documentazione