Accordo sul trattamento dei dati (DPA — art. 28 GDPR)
Modello — efficace alla controfirma. Ultima revisione: 16 maggio 2026
Il presente Accordo sul trattamento dei dati è stipulato tra Project Line (קו פרויקטים, ditta individuale registrata in Israele, n. 310333984, D-U-N-S 532247086, Keren ha-Yesod 23/9, Ashdod 7740412, Israele) (« Responsabile del trattamento ») e lo studio identificato nell'account Piattaforma intelligente per la gestione clinica (« Titolare del trattamento »), ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR).
1. Oggetto e durata
Il Responsabile tratta i dati personali per conto del Titolare unicamente per erogare il servizio Piattaforma intelligente per la gestione clinica. Il trattamento prosegue per la durata dell'abbonamento.
2. Natura, finalità; categorie di interessati
Dati personali trattati: identificativi paziente, recapiti, informazioni sugli appuntamenti, note cliniche e dati finanziari limitati per la fatturazione. Categorie di interessati: pazienti del Titolare, personale del Titolare e utenti finali autorizzati. Categorie particolari (art. 9 GDPR) — dati relativi alla salute — trattate ai sensi dell'art. 9(2)(h) GDPR (assistenza sanitaria).
3. Obblighi del Responsabile (art. 28(3) GDPR)
- Trattare i dati personali solo su istruzioni documentate del Titolare, anche con riguardo ai trasferimenti verso un Paese terzo o un'organizzazione internazionale.
- Garantire che le persone autorizzate a trattare i dati personali si siano impegnate alla riservatezza o siano soggette ad adeguato obbligo legale di riservatezza.
- Attuare le misure tecniche e organizzative di cui all'art. 32 GDPR, elencate nell'Informativa sulla privacy §11.
- Designare sub-responsabili solo con autorizzazione generale preventiva, con preavviso di almeno 30 giorni in caso di modifiche (elenco corrente su /sub-processors).
- Assistere il Titolare nell'evasione delle richieste degli interessati ex artt. 12–23 GDPR.
- Notificare al Titolare le violazioni dei dati personali senza ingiustificato ritardo ed entro 72 ore dal momento in cui ne viene a conoscenza.
- Cancellare o restituire tutti i dati personali al termine del servizio, a scelta del Titolare, entro 30 giorni.
- Mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto dell'art. 28 e consentire e contribuire agli audit.
4. Trasferimenti internazionali
Il trattamento principale avviene in Azure Israel Central. Israele è riconosciuto come Paese con livello adeguato dalla Decisione di esecuzione 2011/61/UE. Per i trasferimenti verso Paesi terzi (es. OpenAI USA, Stripe USA/UE, Twilio USA), si applicano le Clausole Contrattuali Standard (Decisione (UE) 2021/914) e misure supplementari conformi alle Raccomandazioni EDPB 01/2020.
Trasferimenti dal Regno Unito. Per i trasferimenti di dati personali dal Regno Unito si applicano lo UK Addendum (B1.0) dell'ICO alle SCC UE oppure lo UK International Data Transfer Agreement (IDTA), insieme a una valutazione dei rischi di trasferimento (TRA). Israele è coperto dai regolamenti di adeguatezza del Regno Unito; i trasferimenti verso Microsoft e Twilio possono inoltre basarsi sulla UK Extension all'EU-US Data Privacy Framework (UK-US Data Bridge).
4A. Allegato Israele (legge sulla protezione della privacy)
Per le cliniche stabilite in Israele il presente DPA costituisce anche l'accordo «titolare–detentore» richiesto dalla regola 15 delle Privacy Protection (Data Security) Regulations 5777-2017: le finalità del trattamento sono quelle del §2; il livello di sicurezza della banca dati è alto; il Responsabile attua le misure di tali regolamenti (cifratura, controllo degli accessi, registro di audit a prova di manomissione), notifica gli incidenti di sicurezza ai sensi del §3, ricorre a sub-responsabili ai sensi del §5 e restituisce o cancella i dati ai sensi del §3. Le parti agiscono secondo la Privacy Protection Law 5741-1981 (incluso l'Emendamento 13) in aggiunta alle disposizioni GDPR del presente DPA. I trasferimenti all'estero seguono la regola 2(4) delle Privacy Protection (Transfer of Data Abroad) Regulations 5761-2001.
5. Sub-responsabili
Il Titolare autorizza i sub-responsabili elencati su /sub-processors. Il Responsabile darà al Titolare preavviso scritto di almeno 30 giorni per ogni inserimento o sostituzione; il Titolare può opporsi per motivi ragionevoli entro tale termine.
6. Responsabilità
Fatta salva la limitazione di responsabilità di cui ai Termini di servizio, ciascuna parte risponde dei danni causati dal trattamento solo se ha violato gli obblighi del GDPR specificamente diretti ai responsabili, o se ha agito al di fuori delle istruzioni legittime del Titolare o in modo contrario ad esse (art. 82 GDPR).
7. Sottoscrizione
L'accettazione è registrata lato server tramite la finestra Legal Acceptance (nome firmatario + qualifica + e-mail + IP + timestamp UTC). Copia PDF controfirmata su richiesta a support@projectlineil.com.