Docsy tratta documentazione clinica e dati sensibili con misure di sicurezza concrete, cancellazione rapida dei documenti caricati e piena conformità al GDPR e all'AI Act. La responsabilità dell'elaborato resta al professionista: la protezione del dato è nostra.
I contenuti sono cifrati in transito (TLS 1.3) e a riposo (AES-256), con un ulteriore livello di cifratura applicativa applicato prima ancora della scrittura sul database. I backup sono cifrati offsite, con la chiave custodita separatamente.
I documenti che carichi restano sui sistemi solo il tempo necessario a produrre l'elaborato e a sfruttare le funzionalità di revisione, poi vengono eliminati. Resta il tuo elaborato, che puoi cancellare quando vuoi.
I dati che inserisci non vengono usati per addestrare i modelli di intelligenza artificiale. L'elaborazione passa da un fornitore enterprise vincolato da un contratto che esclude l'addestramento: i tuoi contenuti servono solo a produrre il tuo elaborato.
La documentazione caricata e i backup risiedono in data center europei. Anche il riconoscimento ottico (OCR) dei documenti clinici è vincolato a regioni europee.
Docsy nasce sul quadro normativo italiano: DPIA ex art. 35 GDPR completata, allineamento al Codice di condotta per software-house e al Decalogo per l'IA in sanità del Garante, e ai principi dell'AI Act.
Il professionista è Titolare del trattamento dei dati dei propri pazienti; Docsy agisce come Responsabile con atto di nomina (art. 28 GDPR). La responsabilità dell'elaborato peritale resta al professionista: l'AI è supporto metodologico, non sostituzione.
Ogni dato che entra in Docsy segue un percorso tracciato, dalla cifratura all'eliminazione.
I documenti salgono su uno storage con accesso pubblico disabilitato, cifrati a riposo.
Il documento viene passato all'intelligenza artificiale, che per contratto non ha diritto di usarlo per l'addestramento. I contenuti sono cifrati e non vengono inviati ai sistemi di analytics.
Il fornitore di AI elimina il documento subito dopo l'elaborazione. Sui nostri storage resta il tempo necessario a produrre l'elaborato e a sfruttare le funzionalità di revisione, poi viene eliminato.
Resta solo l'elaborato. È conservato cifrato e sta sotto il tuo controllo: lo tieni o lo cancelli quando vuoi.
Lo storage dei documenti ha accesso pubblico disabilitato e nessun soft-delete: quando un documento viene eliminato, non ne resta una copia recuperabile.
La sicurezza di una piattaforma sanitaria si misura sui documenti che è in grado di esibire. Questi sono i nostri.
Valutazione d'impatto sulla protezione dei dati completata e approvata.
Tu Titolare del trattamento, Docsy Responsabile (nomina art. 28 negli ordini), i fornitori di infrastruttura e di intelligenza artificiale Responsabili per i rispettivi servizi, con accordo sul trattamento dei dati.
Codice di condotta per software-house (Garante, 2024), Decalogo per l'IA in sanità (Garante, 2023), linee guida su crittografia e conservazione password (Garante e ACN, 2023), AI Act (Reg. UE 2024/1689).
Backup regolari cifrati offsite, con prove di restore verificate.
Autenticazione a due fattori (2FA) e tracciabilità degli accessi.
La piattaforma è progettata integrando i requisiti normativi fin dall'architettura.
La documentazione clinica caricata e i backup risiedono in data center europei. Alcuni servizi accessori, per esempio l'autenticazione, possono appoggiarsi a fornitori con sede extra-UE, sempre con adeguate garanzie contrattuali previste dal GDPR.
No. I dati che inserisci non vengono utilizzati per addestrare i modelli. Sono trattati unicamente per produrre l'elaborato che richiedi.
Il fornitore di intelligenza artificiale elimina i documenti subito dopo l'elaborazione. Sui nostri storage restano il tempo necessario a produrre l'elaborato e a sfruttare le funzionalità di revisione, poi vengono eliminati.
Dell'elaborato finale resti tu il padrone: è conservato cifrato e lo cancelli quando vuoi.
Il professionista. È lui il Titolare del trattamento dei dati dei propri pazienti; Docsy agisce come Responsabile del trattamento su sua nomina (art. 28 GDPR).
Spetta al professionista fornire ai pazienti l'informativa e raccogliere il consenso dove necessario. Docsy mette a disposizione un modello.
Abbiamo condotto una DPIA ex art. 35 GDPR e progettato la piattaforma secondo il principio di privacy by design, allineandoci al Codice di condotta per software-house e al Decalogo per l'IA in sanità del Garante, oltre ai principi dell'AI Act.
I dati sensibili, cioè documenti e backup, sono trattati in UE. Dove un fornitore accessorio ha sede extra-UE, il trasferimento avviene con le garanzie previste dal GDPR (clausole contrattuali standard o Data Privacy Framework).
Ti mostriamo la piattaforma su un caso reale, con la documentazione che tratti ogni giorno.
Prenota una demoStai valutando Docsy per uno studio, una compagnia o un ente? Mettiamo a disposizione la documentazione di conformità (DPIA, informativa privacy, atto di nomina a Responsabile del trattamento) a supporto della fase di valutazione. Richiedi la documentazione