Informativa Privacy
Data di entrata in vigore: 11 luglio 2026
Introduzione
Benvenuto su AI DiagMe! Smart Medical Care SAS (“noi”, “nostro”, “ci”) si impegna a proteggere la privacy e la sicurezza dei dati personali dei propri utenti (“tu”, “tuo”). AI DiagMe è un nome commerciale di Smart Medical Care SAS. La presente Informativa sulla privacy spiega come raccogliamo, utilizziamo, condividiamo, conserviamo e proteggiamo i tuoi dati personali quando utilizzi il nostro sito web aidiagme.com (il “Sito”) e i nostri servizi basati sull'intelligenza artificiale che ti aiutano a comprendere e leggere i risultati dei tuoi esami di laboratorio (i “Servizi”). Ti informa inoltre dei tuoi diritti in materia di protezione dei dati e dei rimedi disponibili. Utilizzando i nostri Servizi, dichiari di aver letto la presente informativa. Il trattamento dei tuoi dati sanitari si basa sul tuo consenso esplicito, raccolto separatamente.
Un servizio esclusivamente informativo. AI DiagMe è un servizio informativo ed educativo pensato per aiutarti a capire i tuoi referti. È un complemento — non un sostituto — dell'assistenza medica professionale, e non fornisce una diagnosi. AI DiagMe non è un dispositivo medico: ciò è stato confermato dall'Agenzia Nazionale francese per la Sicurezza dei Medicinali e dei Prodotti Sanitari (ANSM — riferimento GIO 23593272, fascicolo 2500297).
1. Titolare del trattamento e contatto per la privacy
Il titolare del trattamento dei tuoi dati personali è:
- Azienda: Smart Medical Care SAS (società per azioni semplificata / société par actions simplifiée costituita in Francia)
- Sede legale: 37 Avenue Maréchal Foch, 06000 Nizza, Francia
- Registro delle imprese: RCS Nice 932 924 194
- Email di contatto: contact@aidiagme.com
Il tuo referente per la privacy. Per qualsiasi domanda relativa alla presente informativa, ai tuoi dati personali o per esercitare i tuoi diritti, contatta il nostro responsabile della privacy, Julien P., all'indirizzo contact@aidiagme.com.
Responsabile della protezione dei dati (DPO). Allo stato attuale, Smart Medical Care SAS non ha nominato un DPO ai sensi degli articoli 37-39 del GDPR, poiché le sue attività non ne rendono obbligatoria la designazione. Julien P. funge da principale punto di contatto per qualsiasi questione relativa alla protezione dei dati.
Dati sanitari ospitati in Francia. Indipendentemente dalla tua posizione geografica, tutti i dati sanitari trattati tramite AI DiagMe sono ospitati esclusivamente su server Google Cloud situati in Francia, certificato per l'Hosting di Dati Sanitari (Hébergement de Données de Santé — HDS). I dati sanitari del tuo account e i tuoi referti non sono ospitati al di fuori dell'Unione Europea. In conformità all'articolo L1111-8 del Codice della Sanità Pubblica francese, questo hosting avviene dopo che sei stato informato e salvo che tu non vi ti opponga per motivi legittimi; questo diritto può essere esercitato all'indirizzo contact@aidiagme.com (il suo esercizio potrebbe tuttavia impedirci di fornire il servizio). L'unica eccezione, a fini di controllo della qualità: pseudonimizzate le interpretazioni (nessun identificatore diretto nella bacheca; i nostri medici non hanno accesso ai nostri database e non possono re-identificarti) possono essere esaminate dai medici del nostro Comitato Scientifico ed Etico tramite Trello (Atlassian), ospitato negli Stati Uniti e coperto da un accordo sul trattamento dei dati (Clausole Contrattuali Standard e Data Privacy Framework).
2. Dati personali che raccogliamo
- Dati identificativi e di contatto: nome, cognome, indirizzo email. Il tuo nome e cognome vengono utilizzati per pseudonimizzare (de-identificare) il tuo referto prima dell'elaborazione da parte dell'IA; la tua email viene utilizzata per inviarti il report AI generato.
- Dati sanitari e di contesto (categorie particolari): il referto dell'analisi di laboratorio (sangue, urine, feci) che carichi in formato PDF, e le informazioni di contesto che fornisci (età, sesso, altezza, peso, storia clinica personale e familiare, allergie, stile di vita) per generare una spiegazione più pertinente.
- Dati relativi alle transazioni: informazioni relative al tuo acquisto, elaborate direttamente dal nostro provider di pagamento Stripe (non conserviamo i dati completi della tua carta); la tua cronologia delle transazioni con noi.
- Dati tecnici di utilizzo: come interagisci con il Sito, raccolti tramite Google Analytics previo tuo consenso (indirizzo IP, anonimizzato ove possibile, tipo di browser, pagine visitate, tempo trascorso, percorso di navigazione).
- Dati di comunicazione: qualsiasi informazione che fornisci quando contatti il nostro supporto o lasci un feedback.
3. Come utilizziamo i tuoi dati (finalità e basi giuridiche)
Trattiamo i tuoi dati solo in presenza di un'adeguata base giuridica ai sensi del GDPR (e del UK GDPR):
- Per fornire il servizio AI DiagMe (analizzare il tuo referto e generare la spiegazione AI): il tuo consenso esplicito per i dati sanitari (art. 9, par. 2, lett. a)), raccolto tramite una casella obbligatoria da spuntare prima di qualsiasi trattamento, e l'esecuzione del contratto per i dati non sensibili (art. 6, par. 1, lett. b)).
- Per pseudonimizzare il tuo referto (rimozione dei tuoi identificatori diretti prima dell'analisi AI): esecuzione del contratto (art. 6, par. 1, lett. b)), nell'ambito del trattamento basato sul tuo consenso esplicito (art. 9, par. 2, lett. a)).
- Per inviarti il report AI generato: esecuzione del contratto (art. 6, par. 1, lett. b)).
- Per gestire il rapporto con il cliente ed elaborare i pagamenti (tramite Stripe): esecuzione del contratto (art. 6, par. 1, lett. b)).
- Per analizzare l'utilizzo del Sito e garantirne la sicurezza (tramite Google Analytics): il tuo consenso per i cookie non essenziali (art. 6, par. 1, lett. a)); il nostro legittimo interesse per la sicurezza (art. 6, par. 1, lett. f)).
- Per rispondere alle tue richieste: esecuzione del contratto (art. 6, par. 1, lett. b)) o legittimo interesse (art. 6, par. 1, lett. f)).
- Per inviarti comunicazioni di marketing (ove applicabile): esclusivamente sulla base del tuo consenso specifico opt-in, richiesto separatamente e mai presunto (art. 6, par. 1, lett. a)).
- Per adempiere ai nostri obblighi legali e normativi: obbligo legale (art. 6, par. 1, lett. c)).
Pseudonimizzazione e miglioramento dell'IA
Il nostro strumento interno rimuove i tuoi identificatori diretti (nome e cognome) dal tuo referto PDF prima di qualsiasi analisi AI. Questo costituisce una pseudonimizzazione ai sensi dell'articolo 4, paragrafo 5, del GDPR: i tuoi dati sanitari non sono più direttamente identificativi, ma rimangono dati personali fintanto che possono essere ricondotti a te tramite il tuo indirizzo email, conservato separatamente. Non creiamo set di dati presuntamente anonimi conservati a tempo indeterminato.
Noi non addestriamo modelli di IA sui tuoi dati. Miglioriamo la qualità delle nostre spiegazioni attraverso una base di conoscenzaproprietaria, alimentata dall'esame di pseudonimizzate referti di interpretazione da parte dei medici del nostro Comitato Scientifico ed Etico, che non hanno accesso ai nostri database e non possono re-identificarti. Poiché questi referti rimangono dati sanitari, puoi opporti (opt-out) a questo esame in qualsiasi momento scrivendo a contact@aidiagme.com.
Nessuna decisione automatizzata
L'interpretazione AI dei tuoi risultati non costituisce una decisione basata esclusivamente su un trattamento automatizzato che produce effetti giuridici che ti riguardano o che ti colpisce in modo analogo in misura significativa, ai sensi dell'articolo 22 del GDPR. Il referto di AI DiagMe è un documento informativo ed educativo: non fornisce alcuna diagnosi e non prende alcuna decisione medica, ed è destinato a essere discusso con un professionista sanitario. L'interpretazione è generata da un modello linguistico di grandi dimensioni (Claude, di Anthropic) a partire dal tuo referto e dai dati di contesto; puoi in qualsiasi momento chiederci chiarimenti, esprimere il tuo punto di vista e contestare il risultato scrivendo a contact@aidiagme.com.
Necessità di fornire i tuoi dati
Fornire il tuo referto, i tuoi dati contestuali e il tuo consenso esplicito è necessario per utilizzare il servizio: senza di essi non possiamo generare il tuo report AI. Non si tratta di un obbligo legale o contrattuale, ma dipende esclusivamente dalla tua scelta; sei libero/a di non fornirli, nel qual caso il servizio non potrà essere erogato.
4. Condivisione dei tuoi dati personali
Non vendiamo i tuoi dati personali. Li condividiamo solo con i responsabili del trattamento strettamente necessari alla fornitura dei Servizi, con le opportune garanzie:
- Hosting: Google Cloud — i tuoi dati sanitari sono ospitati su server certificati HDS situati in Francia.
- Infrastruttura AI: OpenRouter, Inc. (Stati Uniti), che si interfaccia in modo sicuro con il modello AI (Claude, di Anthropic) per generare il tuo referto. Vengono trasmessi solo dati rigorosamente pseudonimizzati (privi dei tuoi identificatori diretti); questi fornitori non hanno mai accesso alla tua identità e non sono autorizzati a riutilizzare i tuoi dati, nemmeno per addestrare i propri modelli.
- Elaborazione dei pagamenti: Stripe, Inc. (Stati Uniti), che elabora in modo sicuro i tuoi pagamenti.
- Email transazionali: SendGrid (Twilio Inc.), che tratta temporaneamente il tuo indirizzo email e il contenuto del tuo referto esclusivamente per l'instradamento e la consegna del referto AI.
- Analisi del pubblico: Google LLC (Google Analytics), subordinatamente al tuo consenso ai cookie.
- Controllo della qualità (Comitato Scientifico ed Etico): Atlassian, Inc. (Trello, Stati Uniti) — ospita la bacheca in cui i medici del nostro comitato esaminano interpretazioni AI pseudonimizzate (nessun identificatore diretto) per verificarne l'accuratezza. Nessun dato identificativo, né alcun referto di laboratorio, viene condiviso con loro.
Potremmo inoltre comunicare i tuoi dati alle autorità competenti ove richiesto dalla legge, oppure trasferirli a un'entità acquirente in caso di fusione, acquisizione o cessione di attività, nel rispetto di impegni equivalenti in materia di riservatezza.
5. Trasferimenti internazionali di dati
I tuoi dati sanitari sono ospitati in Francia e non vengono trasferiti al di fuori dello Spazio Economico Europeo (SEE) per la conservazione. Alcuni dei nostri responsabili del trattamento (OpenRouter, Stripe, Google, Twilio, Atlassian) hanno sede o operano negli Stati Uniti. Laddove avvenga un trasferimento al di fuori del SEE/Regno Unito, garantiamo un livello adeguato di protezione attraverso uno dei seguenti strumenti:
- Il Data Privacy Framework UE–USA e la sua estensione al Regno Unito, per le aziende certificate (Stripe, Google, Twilio, Atlassian).
- Le Clausole Contrattuali Standard approvate dalla Commissione Europea (e l'Addendum per il trasferimento internazionale di dati del Regno Unito per i trasferimenti verso il UK), unitamente a una valutazione d'impatto sul trasferimento ove necessario.
- Pseudonimizzazione preventiva dei dati inviati al fornitore di IA, con rimozione dei tuoi identificatori diretti prima di qualsiasi trasferimento.
6. Sicurezza dei dati
Adottiamo misure tecniche e organizzative adeguate per prevenire la perdita, l'accesso non autorizzato, la modifica o la divulgazione dei tuoi dati, tra cui:
- Hosting su server certificati HDS in Francia (Google Cloud, certificato ISO/IEC 27001 e SOC 2).
- Pseudonimizzazione dei referti (rimozione dei tuoi identificatori diretti) prima dell'elaborazione da parte dell'IA.
- Cifratura dei dati in transito (TLS) e a riposo (AES-256).
- Controlli di accesso rigorosi basati sul principio del privilegio minimo; l'autenticazione a più fattori (MFA) è attualmente in fase di implementazione e i diritti di accesso vengono verificati mensilmente.
- Procedure di gestione e notifica delle violazioni dei dati personali, in conformità agli articoli 33 e 34 del GDPR.
7. Conservazione dei dati
Conserviamo i tuoi dati solo per il tempo necessario alle finalità per cui sono stati raccolti, incluso il rispetto dei nostri obblighi legali, contabili e di rendicontazione:
- Referto originale (PDF): fino a 90 giorni dalla generazione e consegna del report IA, poi eliminato in modo sicuro (minimizzazione dei dati, art. 5, par. 1, lett. c).
- Dati dell'account, di contatto e di contesto, e report IA generati: per tutta la durata dell'account attivo, poi fino a 3 anni dalla disattivazione o dall'ultima interazione, prima della cancellazione definitiva. In attesa del lancio del portale pazienti sicuro, questi dati sono collegati al tuo indirizzo e-mail e conservati per un massimo di 3 anni dall'ultimo utilizzo.
- Dati relativi alle transazioni: conservati per 6 anni, e fino a 10 anni per le fatture e i documenti contabili dalla data di emissione, in conformità al Codice di Commercio francese (art. L123-22) e alla normativa fiscale applicabile.
- Cookie analitici (Google Analytics): fino a 14 mesi (raccomandazione CNIL).
- Cookie di consenso: fino a 6 mesi (raccomandazione CNIL).
- Log del server (indirizzi IP): fino a 90 giorni (interesse legittimo — sicurezza).
Una richiesta di cancellazione definitiva comporta l'eliminazione di tutti questi dati, salvo nei casi in cui siamo legalmente obbligati a conservarli (in particolare i dati relativi alle transazioni).
8. I tuoi diritti in materia di protezione dei dati
Ai sensi del GDPR (e del UK GDPR), hai i seguenti diritti: accesso; rettifica; cancellazione (“diritto all'oblio”), fatti salvi i nostri obblighi legali; limitazione del trattamento; opposizione (inclusa l'opposizione all'esame delle tue interpretazioni pseudonimizzate da parte del nostro Comitato Scientifico ed Etico, tramite opt-out, e al marketing diretto); portabilità dei dati; e il diritto di revocare il tuo consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente.
Rispondiamo alle tue richieste entro un mese, prorogabile di due mesi per le richieste complesse, gratuitamente, salvo che la richiesta sia manifestamente infondata o eccessiva.
Utenti negli Stati Uniti. A seconda del tuo stato di residenza (ad esempio la California, ai sensi del CCPA/CPRA), potresti avere il diritto di conoscere, accedere, correggere ed eliminare i tuoi dati personali, nonché di opporti alla “vendita” o alla “condivisione” dei dati personali. Non vendiamo i tuoi dati personali. Per esercitare questi diritti, contattaci all'indirizzo indicato di seguito; non ti discrimineremo per averli esercitati.
Come esercitare i tuoi diritti. Scrivi a contact@aidiagme.com. Una volta attivo il portale pazienti (attualmente in fase di sviluppo), le opzioni di disattivazione e cancellazione definitiva saranno disponibili anche direttamente dalle impostazioni del tuo account.
9. Bambini e minori
I nostri Servizi non sono destinati a persone di età inferiore ai 18 anni. Prima del pagamento è richiesta una conferma dell'età (almeno 18 anni). Non raccogliamo consapevolmente dati personali di minori; qualora ciò avvenga, li eliminiamo tempestivamente.
10. Cookie
Utilizziamo cookie strettamente necessari (per il funzionamento del Sito) e cookie analitici (Google Analytics), questi ultimi solo con il tuo consenso raccolto tramite il banner. Non utilizziamo cookie pubblicitari. Per ulteriori informazioni e per gestire le tue preferenze, consulta la nostra Informativa sui Cookie.
11. Modifiche alla presente informativa
Potremmo aggiornare questa informativa di tanto in tanto. La data dell'ultimo aggiornamento è indicata in cima a questa pagina. In caso di modifica sostanziale, ti informeremo con i mezzi appropriati.
12. Diritto di proporre reclamo
Se hai dubbi su come trattiamo i tuoi dati, ti invitiamo innanzitutto a contattare il nostro responsabile della protezione dei dati all'indirizzo contact@aidiagme.com. Hai inoltre il diritto di proporre reclamo presso un'autorità di controllo:
- Francia (autorità capofila): Commission Nationale de l’Informatique et des Libertés (CNIL) — www.cnil.fr
- Regno Unito: Information Commissioner’s Office (ICO) — www.ico.org.uk
- Altri paesi SEE: l'autorità per la protezione dei dati del tuo paese di residenza.
