Note legali
Accordo sul trattamento dei dati
Ultimo aggiornamento: 7 ottobre 2026
1. Informazioni sul presente Accordo
Il presente Accordo sul trattamento dei dati ("DPA") forma parte integrante dei Termini di servizio di Wakten (i "Termini") tra WAKTEN LTD, società registrata in Inghilterra e Galles con numero di registrazione 17501914, con sede legale in 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, Regno Unito ("Wakten", "Responsabile del trattamento"), e il Cliente che ha accettato i Termini ("Cliente", "Titolare del trattamento").
Stabilisce le condizioni alle quali Wakten tratta i dati personali per conto del Cliente nella fornitura del Servizio, come richiesto dall'articolo 28 dello UK GDPR e del GDPR UE. Si applica automaticamente quando il Cliente accetta i Termini, anche durante qualsiasi progetto pilota o periodo di prova gratuito, e resta in vigore finché Wakten tratta Dati personali del Cliente.
In caso di conflitto tra il presente DPA e i Termini o un Accordo con il Cliente su una questione di protezione dei dati, prevale il presente DPA.
2. Definizioni
I termini definiti nei Termini hanno lo stesso significato nel presente DPA. Inoltre:
| Termine | Significato |
|---|---|
| Normativa sulla protezione dei dati | Tutte le leggi sul trattamento dei dati personali applicabili a una parte, compresi lo UK GDPR, il Data Protection Act 2018 del Regno Unito e il GDPR UE (Regolamento (UE) 2016/679), come modificati o sostituiti. |
| Dati personali del Cliente | I dati personali compresi nei Dati del Cliente che Wakten tratta per conto del Cliente nella fornitura del Servizio, come descritti nell'Allegato 1. |
| Sub-responsabile | Qualsiasi terzo di cui Wakten si avvale per trattare Dati personali del Cliente. |
| Violazione dei dati personali | Una violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai Dati personali del Cliente. |
| CCT | Le clausole contrattuali tipo per i trasferimenti internazionali approvate dalla Commissione europea con la decisione (UE) 2021/914. |
| Addendum UK | L'International Data Transfer Addendum alle CCT emesso dall'Information Commissioner del Regno Unito, o l'International Data Transfer Agreement del Regno Unito. |
"Titolare del trattamento", "responsabile del trattamento", "interessato", "dati personali", "trattamento" e "autorità di controllo" hanno il significato attribuito loro dalla Normativa sulla protezione dei dati.
3. Ruoli delle parti
Il Cliente è il titolare del trattamento dei Dati personali del Cliente e Wakten è il suo responsabile del trattamento. L'Allegato 1 descrive il trattamento.
Il presente DPA non riguarda i dati personali che Wakten tratta in qualità di titolare per finalità proprie, come i dati degli account degli Utenti del Cliente e le informazioni sul rapporto commerciale tra Wakten e il Cliente. Tale trattamento è descritto nell'Informativa sulla privacy di Wakten.
4. Obblighi del Cliente
Il Cliente è responsabile di:
-
rispettare la Normativa sulla protezione dei dati nell'utilizzo del Servizio, anche disponendo di una base giuridica per il trattamento dei Dati personali del Cliente e, per le informazioni sulla salute, di una valida condizione ai sensi dell'articolo 9 del GDPR;
-
fornire agli interessati, compresi i Pazienti che utilizzano la sua Pagina di prenotazione, le informazioni richieste dalla Normativa sulla protezione dei dati;
-
effettuare le eventuali registrazioni o dichiarazioni richieste dalla propria autorità di controllo, indicando Wakten come proprio responsabile del trattamento ove richiesto;
-
inserire nel Servizio solo i dati personali di cui ha bisogno, e garantirne l'accuratezza; e
-
assicurare che le proprie istruzioni a Wakten siano conformi alla Normativa sulla protezione dei dati.
5. Obblighi di Wakten
5.1 Istruzioni
Wakten tratterà i Dati personali del Cliente solo su istruzione documentata del Cliente, salvo che il diritto del Regno Unito o dell'UE la obblighi a fare diversamente; in tal caso Wakten informerà il Cliente prima del trattamento, a meno che tale diritto lo vieti. Le istruzioni del Cliente sono contenute nei Termini, nel presente DPA e nell'uso e nella configurazione del Servizio da parte del Cliente. Ulteriori istruzioni devono essere fornite per iscritto ed essere coerenti con il Servizio.
Wakten informerà tempestivamente il Cliente se, a suo parere, un'istruzione viola la Normativa sulla protezione dei dati.
Wakten non utilizzerà i Dati personali del Cliente per finalità proprie, e non utilizzerà né venderà mai i dati dei Pazienti per il proprio marketing o la propria pubblicità.
5.2 Riservatezza
Wakten garantirà che tutte le persone da essa autorizzate a trattare i Dati personali del Cliente siano vincolate da un adeguato obbligo di riservatezza e vi abbiano accesso solo nella misura necessaria per fornire, supportare e proteggere il Servizio.
5.3 Sicurezza
Wakten adotterà misure tecniche e organizzative adeguate per proteggere i Dati personali del Cliente, come richiesto dall'articolo 32 del GDPR. Le misure attuali sono descritte nell'Allegato 3. Wakten può aggiornarle nel tempo, a condizione che il livello complessivo di protezione non si riduca.
5.4 Registri
Wakten terrà un registro delle attività di trattamento svolte per conto del Cliente, come richiesto dall'articolo 30, paragrafo 2, del GDPR.
6. Sub-responsabili
6.1 Autorizzazione generale. Il Cliente concede a Wakten un'autorizzazione generale a ricorrere a Sub-responsabili. I Sub-responsabili utilizzati alla data del presente DPA sono elencati nell'Allegato 2, e il Cliente li approva.
6.2 Obblighi dei Sub-responsabili. Wakten imporrà a ciascun Sub-responsabile, mediante contratto scritto, obblighi in materia di protezione dei dati che offrano almeno lo stesso livello di protezione del presente DPA. Wakten resta responsabile nei confronti del Cliente dell'adempimento di tali obblighi da parte di ciascun Sub-responsabile.
6.3 Modifiche. Wakten informerà il Cliente via email almeno 30 giorni prima di aggiungere o sostituire un Sub-responsabile. Il Cliente può opporsi per ragionevoli motivi legati alla protezione dei dati entro tale periodo. Le parti discuteranno quindi l'opposizione in buona fede. Se non è possibile risolverla, il Cliente può porre fine ai Termini mediante comunicazione scritta prima che la modifica abbia effetto, quale suo unico rimedio, e riceverà un rimborso pro rata dei corrispettivi eventualmente pagati in anticipo per il periodo successivo alla cessazione.
6.4 Sostituzione urgente. Quando un Sub-responsabile deve essere sostituito con urgenza, ad esempio per motivi di sicurezza o perché cessa di fornire il proprio servizio, Wakten può effettuare la modifica immediatamente e ne informerà il Cliente il prima possibile. Si applica quindi il diritto di opposizione di cui alla clausola 6.3.
7. Trasferimenti internazionali
Wakten ospita il Servizio e conserva i Dati personali del Cliente nell'Unione europea (vedi Allegato 2). Wakten è stabilita nel Regno Unito, che la Commissione europea riconosce come paese che garantisce un livello di protezione adeguato.
I Dati personali del Cliente possono essere trasferiti verso paesi al di fuori del Regno Unito e dello Spazio economico europeo, o essere consultati da tali paesi, solo:
-
dai Sub-responsabili elencati nell'Allegato 2, come ivi descritto; e
-
dal personale autorizzato di Wakten, che può accedere al Servizio da remoto da paesi al di fuori del Regno Unito e del SEE, compreso il Marocco, per fornire assistenza e mantenere il Servizio. I dati restano conservati nell'UE e sono consultati solo tramite connessioni cifrate, da personale nominativamente individuato e vincolato alla riservatezza.
Quando un trasferimento avviene verso un paese privo di una decisione di adeguatezza (UE) o di un regolamento di adeguatezza (Regno Unito), Wakten garantirà che sia protetto da una garanzia adeguata ai sensi dell'articolo 46 del GDPR, come le CCT (Modulo 3, da responsabile a responsabile, per i trasferimenti ai Sub-responsabili) unitamente all'Addendum UK per i dati del Regno Unito, oppure un meccanismo di certificazione riconosciuto come l'EU-US Data Privacy Framework e la relativa estensione per il Regno Unito. Wakten fornirà su richiesta una copia delle garanzie pertinenti.
8. Assistenza al Cliente
8.1 Richieste degli interessati. Tenendo conto della natura del trattamento, Wakten assisterà il Cliente con misure tecniche e organizzative adeguate, nella misura del possibile, per rispondere alle richieste degli interessati che esercitano i propri diritti. Se Wakten riceve direttamente da un interessato una richiesta relativa ai Dati personali del Cliente, la inoltrerà al Cliente senza ingiustificato ritardo e non risponderà autonomamente, se non per indirizzare l'interessato al Cliente, salvo diversa istruzione del Cliente.
8.2 Altra assistenza. Tenendo conto della natura del trattamento e delle informazioni a sua disposizione, Wakten fornirà al Cliente un'assistenza ragionevole per l'adempimento dei suoi obblighi in materia di sicurezza, notifica delle Violazioni dei dati personali, valutazioni d'impatto sulla protezione dei dati e consultazione preventiva delle autorità di controllo.
Wakten può addebitare un compenso ragionevole per l'assistenza che va oltre quanto normalmente previsto dal Servizio, quando la richiesta è eccessiva o deriva da istruzioni del Cliente stesso. Wakten informerà il Cliente prima di applicare qualsiasi addebito.
9. Violazioni dei dati personali
Wakten informerà il Cliente senza ingiustificato ritardo dopo essere venuta a conoscenza di una Violazione dei dati personali. La notifica sarà inviata all'amministratore dell'account del Cliente e conterrà, nella misura in cui sono disponibili in quel momento:
-
una descrizione della natura della violazione, comprese, ove possibile, le categorie e il numero approssimativo di interessati e di registrazioni coinvolti;
-
il nome e i recapiti di una persona di Wakten in grado di fornire maggiori informazioni;
-
le probabili conseguenze della violazione; e
-
le misure adottate o proposte per porre rimedio alla violazione e attenuarne i possibili effetti negativi.
Qualora non sia possibile fornire tutte queste informazioni contemporaneamente, Wakten le fornirà in fasi successive senza ulteriore ingiustificato ritardo. Wakten adotterà misure ragionevoli per contenere e indagare sulla violazione e collaborerà con il Cliente. Spetta al Cliente decidere se notificare la violazione alla propria autorità di controllo e agli interessati. La notifica di Wakten non costituisce un riconoscimento di colpa o di responsabilità.
10. Restituzione e cancellazione
Per 30 giorni dalla cessazione dei Termini, il Cliente può chiedere a Wakten di fornire un'esportazione dei propri Dati personali in un formato di uso comune e leggibile da dispositivo automatico. Wakten cancellerà quindi i Dati personali del Cliente dai propri sistemi attivi entro 90 giorni dalla cessazione dei Termini, salvo che il diritto del Regno Unito o dell'UE le imponga di conservarli. Le copie presenti nei backup saranno cancellate man mano che i backup vengono sovrascritti nel normale ciclo. Su richiesta, Wakten confermerà per iscritto l'avvenuta cancellazione.
11. Audit e informazioni
Wakten metterà a disposizione del Cliente le informazioni ragionevolmente necessarie per dimostrare il rispetto del presente DPA e dell'articolo 28 del GDPR, ad esempio rispondendo a un ragionevole questionario sulla sicurezza o sulla protezione dei dati.
Se le informazioni fornite non dimostrano ragionevolmente tale rispetto, o se un'autorità di controllo lo richiede, il Cliente può svolgere un audit, direttamente o tramite un revisore indipendente vincolato alla riservatezza, alle seguenti condizioni:
-
il Cliente fornisce un preavviso scritto di almeno 30 giorni e concorda in anticipo con Wakten l'ambito, i tempi e la durata;
-
gli audit si svolgono non più di una volta in un periodo di 12 mesi, salvo richiesta di un'autorità di controllo o a seguito di una Violazione dei dati personali;
-
gli audit si svolgono durante il normale orario lavorativo, in modo da ridurre al minimo i disagi e senza dare accesso ai dati di altri clienti né compromettere la sicurezza di Wakten; e
-
ciascuna parte sostiene i propri costi, fermo restando che il Cliente paga l'eventuale revisore da lui nominato.
12. Responsabilità
La responsabilità di ciascuna parte derivante dal presente DPA o a esso connessa è soggetta alle limitazioni ed esclusioni di responsabilità previste nei Termini. Nulla nel presente DPA limita la responsabilità di una delle parti nei confronti degli interessati o delle autorità di controllo ai sensi della Normativa sulla protezione dei dati, ove tale responsabilità non possa essere limitata.
13. Durata, modifiche e disposizioni generali
-
Il presente DPA resta in vigore finché Wakten tratta Dati personali del Cliente, anche dopo la cessazione dei Termini, fino al completamento della cancellazione ai sensi della clausola 10.
-
Wakten può aggiornare il presente DPA quando ciò sia richiesto da modifiche della Normativa sulla protezione dei dati, da indicazioni di un'autorità di controllo o da modifiche del Servizio, con un preavviso di almeno 30 giorni al Cliente. Le modifiche non ridurranno la protezione garantita ai Dati personali del Cliente.
-
Se una parte del presente DPA viene ritenuta inapplicabile, il resto rimane in vigore.
-
Il presente DPA è regolato dalla legge di Inghilterra e Galles, e i tribunali di Inghilterra e Galles hanno giurisdizione esclusiva, salvo ove le CCT o la Normativa sulla protezione dei dati dispongano diversamente.
-
Le domande sul presente DPA possono essere inviate a contact@wakten.com.
Allegato 1: Descrizione del trattamento
| Voce | Dettagli |
|---|---|
| Oggetto | Fornitura al Cliente del Servizio Wakten di prenotazione online e gestione dei pazienti. |
| Durata | Per tutta la durata dei Termini e, successivamente, fino alla cancellazione ai sensi della clausola 10. |
| Natura del trattamento | Raccolta tramite la Pagina di prenotazione e gli Utenti del Cliente, conservazione, organizzazione, consultazione, visualizzazione, aggiornamento, invio di email relative agli appuntamenti, esportazione e cancellazione. |
| Finalità | Consentire al Cliente di gestire i propri pazienti, le agende dei professionisti e gli appuntamenti, e consentire ai pazienti di prenotare appuntamenti online. |
| Interessati | I pazienti e i clienti del Cliente, comprese le persone che prenotano tramite la Pagina di prenotazione, e le persone che prenotano per loro conto (come genitori o tutori). |
| Categorie di dati personali | Nome e cognome; numero di telefono; indirizzo email; lingua preferita; data di nascita e indirizzo postale, se registrati dal Cliente; dati degli appuntamenti (data, ora, professionista, servizio, prezzo, stato e modalità di prenotazione); note aggiunte dal personale del Cliente; e, se il Cliente utilizza questa funzione, note cliniche redatte dai professionisti. Vengono inoltre conservate registrazioni di chi ha consultato o modificato i dati dei pazienti. |
| Categorie particolari | Le informazioni sulla salute di una persona che possono emergere dagli appuntamenti con professionisti sanitari, dalle note del personale e dalle note cliniche (articolo 9 del GDPR). Le garanzie aggiuntive sono descritte nell'Allegato 3. |
| Frequenza | Continua, per tutto il tempo in cui il Cliente utilizza il Servizio. |
| Conservazione | Come stabilito dal Cliente durante la vigenza dei Termini; cancellazione dopo la cessazione ai sensi della clausola 10. |
Allegato 2: Sub-responsabili approvati
| Sub-responsabile | Finalità | Luogo del trattamento | Garanzia per il trasferimento |
|---|---|---|---|
| Hostinger International Ltd | Hosting del Servizio, del database e dei backup | Francoforte, Germania (UE) | Non applicabile: trattamento all'interno dell'UE |
| Resend, Inc. | Invio di email relative agli appuntamenti e al servizio (nome del destinatario, indirizzo email e contenuto dell'email) | Stati Uniti | EU-US Data Privacy Framework ed estensione per il Regno Unito; CCT e Addendum UK incorporati nell'accordo sul trattamento dei dati di Resend |
Allegato 3: Misure di sicurezza tecniche e organizzative
Controllo degli accessi
-
Ogni Utente dispone di un account individuale; gli account condivisi non sono consentiti.
-
Permessi basati sui ruoli impostati dal Cliente, in modo che gli Utenti vedano solo ciò che il proprio ruolo consente.
-
Le note cliniche sono visibili solo al professionista che le ha redatte, e ogni accesso a esse viene registrato.
-
Protezione contro i tentativi di indovinare le password tramite limitazione della frequenza delle richieste e blocco temporaneo dell'account.
-
Le password sono conservate solo sotto forma di hash sicuri unidirezionali. Accesso facoltativo con Google.
-
Token di accesso di breve durata conservati in memoria anziché nella memoria del browser, rinnovati tramite un cookie sicuro di tipo HTTP-only.
-
I permessi di accesso e lo stato dell'account vengono verificati a ogni richiesta, in modo che la revoca dell'accesso abbia effetto immediato.
Separazione dei dati
- I dati di ciascun Cliente sono separati logicamente da quelli degli altri Clienti, e ogni richiesta è limitata ai dati della clinica a cui l'Utente ha effettuato l'accesso.
Cifratura
- Tutti i dati in transito sono cifrati tramite HTTPS/TLS, compresa la connessione tra l'applicazione e il database.
Registrazione e monitoraggio
-
Log di audit delle azioni sensibili, comprese le modifiche agli appuntamenti, ai ruoli e ai permessi, le modifiche degli accessi del personale e gli accessi alle note cliniche.
-
Log del server e di sicurezza conservati per un periodo limitato per rilevare e indagare sugli incidenti.
Disponibilità e resilienza
-
Hosting in un data center professionale nell'UE, con backup automatici regolari.
-
Protezione a livello di database contro le doppie prenotazioni.
Misure organizzative
-
L'accesso ai sistemi di produzione è limitato a personale Wakten autorizzato e nominativamente individuato, vincolato alla riservatezza, che utilizza credenziali individuali.
-
Le modifiche al Servizio vengono verificate e testate prima del rilascio.
-
I Sub-responsabili sono selezionati in base ai loro standard di sicurezza e sono vincolati da condizioni scritte sulla protezione dei dati.
-
Le Violazioni dei dati personali e le richieste degli interessati sono gestite come previsto dalle clausole 8 e 9.