1. Disposizioni generali
1.1. La presente Informativa sulla Privacy (“Informativa”) definisce le regole di trattamento dei dati personali da parte di Punto PMA (Ferticare Point sp. z o.o.), con sede legale in Via Złota 75A, Ufficio 7, 00-819 Varsavia, Polonia, iscritta al Registro delle Imprese (KRS) con il numero 0001206967, P. IVA (NIP) 1182318380 (“Titolare”), in relazione all’utilizzo del sito web disponibile all’indirizzo https://puntopma.it/ (“Sito”) e alla prestazione del servizio informativo e di coordinamento finalizzato al supporto della comunicazione tra pazienti e strutture mediche (“Servizio di Coordinamento”).
1.2. Il Titolare del trattamento tratta i dati personali in conformità al Regolamento (UE) 2016/679 (“GDPR”), alle pertinenti disposizioni nazionali e, ove applicabile, al Regno Unito GDPR (UK GDPR), al Data Protection Act 2018 e, nei rapporti con soggetti aventi sede negli Stati Uniti d’America, tenendo conto dei principi del quadro normativo EU–US Data Privacy Framework.
1.3. La presente Informativa adempie agli obblighi informativi previsti dagli articoli 13 e 14 del GDPR.
1.4. Il Titolare del trattamento non è un prestatore di servizi sanitari, non eroga servizi medici e non partecipa all’adozione di decisioni diagnostiche o terapeutiche.
1.5. Il Titolare del trattamento non valuta la qualità dei servizi medici forniti dalle strutture sanitarie e non garantisce alcun risultato terapeutico o di trattamento.
2. Titolare del trattamento e dati di contatto
2.1. Il Titolare del trattamento è Punto PMA (Ferticare Point sp. z o.o.), con sede in Via Złota 75A, Ufficio 7, 00-819 Varsavia, e-mail: info@puntopma.it, telefono: +48 793 621 533.
2.2. Il Titolare del trattamento ha nominato un Responsabile della Protezione dei Dati (Data Protection Officer – DPO). Contatti del DPO: sanek@mkzpartnerzy.pl.
3. Categorie di dati trattati
3.1. Il Titolare del trattamento tratta i dati personali nella misura necessaria al perseguimento delle finalità indicate nella presente Informativa, comprese:
a) dati identificativi;
b) dati di contatto;
c) dati organizzativi e relativi alle comunicazioni;
d) dati relativi alla salute, esclusivamente nella misura in cui siano forniti volontariamente dall’interessato e coperti da consenso esplicito;
e) dati tecnici (indirizzo IP, dati del browser, sistema operativo);
f) dati relativi all’attività svolta sul Sito;
g) dati finanziari, qualora il modello di servizio preveda prestazioni a pagamento.
3.2. Nell’ambito della prestazione del Servizio di Coordinamento, il Titolare del trattamento può trattare informazioni contenute nella documentazione medica o altre informazioni relative allo stato di salute che siano state volontariamente fornite dall’interessato al fine di consentire la comunicazione con la struttura medica selezionata.
3.3. Le comunicazioni tra il Titolare del trattamento e l’interessato possono avvenire anche mediante strumenti di comunicazione elettronica, inclusi servizi di messaggistica istantanea (ad esempio WhatsApp o Telegram), qualora l’interessato scelga volontariamente tale canale di comunicazione.
4. Finalità e basi giuridiche del trattamento
4.1. I dati personali sono trattati per le seguenti finalità:
a) erogazione del Servizio di Coordinamento – articolo 6, paragrafo 1, lettera b) GDPR;
b) trasferimento dei dati alla Clinica/Partner Medico – articolo 6, paragrafo 1, lettera a) GDPR;
c) trattamento dei dati relativi alla salute – articolo 9, paragrafo 2, lettera a) GDPR;
d) gestione delle comunicazioni operative – articolo 6, paragrafo 1, lettera b) GDPR;
e) adempimento di obblighi di legge – articolo 6, paragrafo 1, lettera c) GDPR;
f) attività di marketing – articolo 6, paragrafo 1, lettera a) GDPR;
g) garanzia della sicurezza informatica e prevenzione degli abusi – articolo 6, paragrafo 1, lettera f) GDPR.
4.2. Nei casi in cui il trattamento si basi sul legittimo interesse del Titolare del trattamento ai sensi dell’articolo 6, paragrafo 1, lettera f) GDPR, è stato effettuato un test di bilanciamento degli interessi (Legitimate Interest Assessment – LIA), dal quale risulta che il legittimo interesse perseguito non prevale sui diritti e sulle libertà fondamentali degli interessati.
4.3. Il Servizio di Coordinamento può operare secondo un modello misto, nel quale una parte delle attività di coordinamento è finanziata dalle strutture mediche partner, mentre ulteriori servizi possono essere offerti direttamente all’Utente a pagamento.
5. Destinatari dei dati
5.1. I dati personali possono essere comunicati a:
a) Cliniche e Partner Medici, che agiscono quali autonomi titolari del trattamento;
b) fornitori di servizi informatici, hosting e CRM, che agiscono quali responsabili del trattamento;
c) soggetti che forniscono servizi contabili, legali e di revisione;
d) autorità pubbliche, qualora ciò sia richiesto da un obbligo di legge.
5.2. Qualora necessario per l’erogazione del Servizio di Coordinamento, la documentazione medica o le informazioni relative alla salute possono essere trasmesse alla Clinica o al Partner Medico selezionato sulla base del consenso esplicito dell’interessato.
5.3. Il Titolare del trattamento non è responsabile per gli ulteriori trattamenti di dati effettuati dalla Clinica/Partner nell’ambito della prestazione dei servizi sanitari.
5.4. Le strutture mediche alle quali vengono trasferiti i dati personali agiscono quali autonomi titolari del trattamento per quanto concerne i servizi sanitari e assumono l’esclusiva responsabilità del trattamento dei dati connesso alla diagnosi e al trattamento medico.
6. Trasferimenti internazionali e Transfer Impact Assessment (TIA)
6.1. I dati personali possono essere trasferiti al di fuori dello Spazio Economico Europeo (SEE) in relazione:
a) all’ubicazione della Clinica/Partner;
b) all’utilizzo di fornitori informatici operanti a livello globale;
c) alla gestione operativa del servizio in un contesto internazionale.
6.2. I trasferimenti vengono effettuati mediante meccanismi conformi agli articoli 44-49 del GDPR, in particolare:
a) decisioni di adeguatezza della Commissione Europea;
b) Clausole Contrattuali Standard (Standard Contractual Clauses – SCC);
c) ulteriori misure di sicurezza tecniche e organizzative.
6.3. Nei casi in cui ciò sia richiesto, il Titolare del trattamento effettua una Valutazione d’Impatto sul Trasferimento (Transfer Impact Assessment – TIA), analizzando, tra l’altro:
a) il sistema giuridico del Paese terzo destinatario;
b) l’estensione dei poteri delle autorità pubbliche;
c) le misure tecniche adottate (quali cifratura e pseudonimizzazione);
d) la possibilità per l’interessato di esercitare i propri diritti.
6.4. Nei rapporti con soggetti aventi sede negli Stati Uniti d’America, il Titolare verifica l’adesione al quadro EU–US Data Privacy Framework oppure applica le Clausole Contrattuali Standard (SCC).
6.5. L’utilizzo di servizi di messaggistica istantanea o di altre piattaforme di comunicazione fornite da terzi può comportare rischi aggiuntivi connessi alla trasmissione dei dati tramite Internet. Il Titolare adotta misure ragionevoli per limitare tali rischi.
7. Periodo di conservazione dei dati
7.1. I dati trattati per l’erogazione del Servizio di Coordinamento sono conservati per tutta la durata del servizio e successivamente per il periodo necessario alla tutela dei diritti del Titolare e alla gestione di eventuali pretese o controversie, nei limiti dei termini di prescrizione applicabili.
7.2. I dati trattati sulla base del consenso sono conservati fino alla revoca dello stesso.
7.3. I dati trattati per adempiere a obblighi di legge sono conservati per il periodo previsto dalla normativa applicabile.
8. Diritti degli interessati
8.1. L’interessato ha il diritto di:
a) ottenere l’accesso ai propri dati personali (articolo 15 GDPR);
b) ottenere la rettifica dei dati inesatti (articolo 16 GDPR);
c) ottenere la cancellazione dei dati (“diritto all’oblio”) (articolo 17 GDPR);
d) ottenere la limitazione del trattamento (articolo 18 GDPR);
e) ricevere i dati in formato strutturato e richiederne la portabilità (articolo 20 GDPR);
f) opporsi al trattamento (articolo 21 GDPR);
g) revocare il consenso in qualsiasi momento ai sensi dell’articolo 7, paragrafo 3 GDPR;
h) proporre reclamo all’autorità di controllo competente.
8.2. Per gli utenti residenti nel Regno Unito si applicano altresì i diritti equivalenti previsti dall’UK GDPR.
9. Processi decisionali automatizzati
9.1. Il Titolare del trattamento non utilizza processi decisionali automatizzati che producano effetti giuridici nei confronti degli interessati o incidano significativamente su di essi in modo analogo.
10. Misure e standard di sicurezza
10.1. Il Titolare del trattamento adotta misure tecniche e organizzative adeguate al rischio, tra cui:
a) cifratura delle comunicazioni e dei dati in transito (TLS);
b) controllo degli accessi e segregazione delle autorizzazioni;
c) autenticazione a più fattori (MFA);
d) test periodici di sicurezza;
e) procedure di gestione e risposta agli incidenti;
f) analisi e valutazione dei rischi.
10.2. Il Titolare del trattamento può adottare standard internazionali quali ISO/IEC 27001 e ISO/IEC 27701 esclusivamente nella misura in cui tali standard siano effettivamente implementati.
11. Natura facoltativa del conferimento dei dati
11.1. Il conferimento dei dati personali è facoltativo; tuttavia, il mancato conferimento può rendere impossibile l’erogazione del Servizio di Coordinamento.
12. Modifiche dell’Informativa
12.1. Il Titolare del trattamento si riserva il diritto di aggiornare la presente Informativa in caso di modifiche normative, cambiamenti del modello operativo o aggiornamenti dei requisiti di sicurezza.
12.2. La versione vigente dell’Informativa è pubblicata sul Sito.
13. Disposizioni finali
13.1. Per quanto non espressamente disciplinato dalla presente Informativa, si applicano le disposizioni di legge e i Termini e Condizioni richiamati sul Sito.
13.2. La presente Informativa è efficace a decorrere dal 7 aprile 2026.