Biofertility

Informativa sul trattamento dei dati personali

Versione 2026-10-03.1 — ultimo aggiornamento: 3 ottobre 2026

1. Titolare del trattamento

JUNIOR S.R.L. — Centro Biofertility
Sede legale e Centro PMA Biofertility autorizzato: Viale Eroi di Rodi 214, 00128 Roma (RM)
Studio ginecologico privato distinto del Prof. Dr. Claudio Manna: Via Velletri 7, 00198 Roma (RM)
P.IVA e C.F.: 05470161000
Email: centrimanna2@gmail.com
PEC: juniorsrlroma@pec.it
Telefono: 06 841 5269

2. Dati trattati

  • dati identificativi, anagrafici e di contatto del paziente e, nei percorsi di coppia, del partner;
  • dati fiscali, di pagamento e fatturazione;
  • dati relativi a prenotazioni, prestazioni richieste e documentazione sanitaria o PMA;
  • documenti di identità caricati per le finalità amministrative applicabili;
  • informative, dichiarazioni e consensi, con versione, data e prova tecnica della raccolta;
  • dati tecnici e di sicurezza, come indirizzo IP, user agent, audit log e identificativi di sessione;
  • numero, preferenza e stati di consegna per WhatsApp, solo in caso di adesione facoltativa;
  • referti e analisi che ci invii e contenuto dei messaggi scambiati con il Centro (email, risposte WhatsApp);
  • per le videoconsulenze, dati tecnici della stanza virtuale (orari, stato); audio e video non vengono registrati.

Le informazioni sulla salute e la prestazione richiesta sono categorie particolari di dati ai sensi dell’art. 9 GDPR.

3. Finalità e basi giuridiche

  • Prenotazione e gestione della prestazione: art. 6.1.b GDPR e, per i dati relativi alla salute, art. 9.2.h GDPR e normativa sanitaria applicabile.
  • Adempimenti sanitari, amministrativi, contabili e fiscali: art. 6.1.c GDPR.
  • Sicurezza, prevenzione abusi e difesa dei diritti: obblighi di sicurezza e legittimo interesse del Titolare, nei limiti applicabili.
  • WhatsApp transazionale: consenso facoltativo ex art. 6.1.a GDPR, revocabile in ogni momento senza effetti sul servizio principale.
  • Comunicazione delle spese sanitarie al Sistema Tessera Sanitaria: obbligo di legge, art. 6.1.c GDPR e D.Lgs. 175/2014.
  • Videoconsulenze (telemedicina): erogazione della prestazione sanitaria, art. 9.2.h GDPR; la modalità a distanza la scegli tu e il medico ne valuta l’idoneità clinica.

Dati obbligatori e facoltativi. I dati anagrafici, di contatto e fiscali e i documenti richiesti nei moduli sono necessari per prenotare, erogare la prestazione ed emettere la fattura, che è un obbligo di legge: senza di essi non è possibile completare la prenotazione o la prestazione richiesta. Il numero WhatsApp e il relativo consenso sono facoltativi e il rifiuto non incide sulla prestazione.

La presa visione dell’informativa e delle informazioni sanitarie generali è raccolta separatamente. L’eventuale consenso informato specifico viene acquisito dal professionista prima della procedura interessata. Il trattamento dei dati sanitari necessario alla cura non viene presentato come consenso facoltativo.

4. Funzionamento del sistema e automazioni

  • Google Calendar: per consentire allo staff di gestire l’agenda, il titolo dell’evento riporta nome del paziente, prestazione e sede o modalità; la descrizione, visibile a chi apre l’evento (lo staff autorizzato e la paziente stessa, se aggiunta come partecipante), contiene recapiti ed eventuali note della prenotazione. L’email del paziente può essere aggiunta come partecipante. Gli eventi sono inseriti nel calendario dello staff autorizzato e devono essere consultati esclusivamente per finalità operative e sanitarie.
  • Riconciliazione bancaria: il sistema può associare automaticamente un movimento a una richiesta di pagamento; i casi ambigui o incompleti sono inviati alla revisione del personale.
  • Intelligenza artificiale: il sistema comprende strumenti basati su Google Cloud Vertex AI, con elaborazione nell’Unione europea, che possono leggere referti e documenti e proporre dati da verificare. Sui dati clinici queste funzioni oggi non sono attive e saranno attivate solo dopo la valutazione d’impatto. Quando attive: i testi vengono pseudonimizzati prima dell’invio, il fornitore non li usa per addestrare i modelli, ogni proposta è verificata da un professionista e la decisione clinica resta del medico (L. 132/2025, art. 7). La trascrizione delle note vocali del medico invierebbe invece l’audio originale, non pseudonimizzato: richiede un’ulteriore autorizzazione specifica ed è anch’essa disattivata. Oggi l’IA è usata solo sui modelli vuoti dei moduli.
  • Lettura del documento d’identità: se fotografi il documento, il testo viene letto sul nostro server, senza servizi esterni, per compilare il modulo. Nel modulo privacy l’immagine non viene conservata.
  • Non vengono adottate decisioni esclusivamente automatizzate che producano effetti giuridici o analogamente significativi sull’interessato.

5. Destinatari e fornitori

I dati possono essere trattati, secondo necessità e con accessi limitati, da personale autorizzato e dai seguenti fornitori:

  • Railway per l’hosting applicativo;
  • Neon per il database PostgreSQL;
  • Supabase per lo storage privato dei documenti;
  • Stripe per pagamenti con carta o bonifico gestito dal provider;
  • Fatture in Cloud / TeamSystem per fatturazione e adempimenti connessi;
  • Enable Banking per l’accesso informativo ai movimenti bancari autorizzati;
  • Google Workspace e Google Cloud per Calendar, Drive, Sheets, Gmail e funzioni tecniche sui template;
  • Resend per email transazionali;
  • Meta Platforms / WhatsApp Business Platform esclusivamente dopo opt-in WhatsApp;
  • Daily (Pluot Inc.) per le stanze delle videoconsulenze;
  • la commercialista del Centro, per gli adempimenti contabili e fiscali;
  • il manutentore tecnico della piattaforma, nominato responsabile del trattamento, anche tramite strumenti di assistenza tecnica che possono comportare trasferimenti fuori dallo SEE.

Dati del partner: nei percorsi di coppia i dati identificativi e di contatto del partner sono spesso forniti dalla paziente. Questa informativa vale anche per il partner, che può rivolgersi direttamente al Titolare per verificare i suoi dati ed esercitare i suoi diritti; nei percorsi PMA il partner compila e conferma la propria parte con un link personale. La paziente non esprime consensi facoltativi per conto del partner.

I dati non vengono venduti né utilizzati per pubblicità comportamentale.

6. Trasferimenti fuori dallo SEE

Alcuni fornitori hanno sede o infrastrutture anche fuori dallo Spazio Economico Europeo. In tali casi il trasferimento deve avvenire sulla base di una decisione di adeguatezza, del Data Privacy Framework ove applicabile, di Clausole Contrattuali Standard o di altra garanzia prevista dagli artt. 44 e seguenti GDPR. Il Titolare verifica contratti, regioni e sub-responsabili nel proprio processo fornitori. Puoi chiedere al Titolare, ai recapiti indicati sopra, quale garanzia si applica a ciascun fornitore e una copia della stessa.

7. Conservazione

  • Documenti fiscali e contabili: per i termini previsti dalla legge, normalmente 10 anni.
  • Cartella clinica e referti collegati: conservazione illimitata, secondo la disciplina della documentazione sanitaria (circolare del Ministero della Sanità del 19 dicembre 1986, richiamata dal Garante nel provvedimento n. 55/2019).
  • Dati di tracciabilità delle procedure PMA su gameti ed embrioni: almeno 30 anni dall’uso clinico (D.Lgs. 191/2007, art. 8).
  • Altre copie di documenti sanitari (copie di sicurezza, versioni di lavoro): il Titolare sta definendo termini specifici; nel frattempo non vengono cancellate automaticamente.
  • Documenti d’identità e allegati inviati alle pazienti: conservati con la documentazione della paziente, perché la segreteria li utilizza per la gestione amministrativa e sanitaria; non vengono cancellati automaticamente. Il Titolare sta definendo un termine specifico.
  • Link dei moduli (privacy, dati di coppia, correzioni, caricamento documenti): scadono (48 ore per il modulo privacy) e vengono cancellati 7 giorni dopo la scadenza.
  • Link per scaricare documenti: scadono dopo pochi giorni (di norma 72 ore) e vengono cancellati 30 giorni dopo la scadenza; i link agli allegati inviati alle pazienti restano registrati insieme agli allegati (vedi sopra).
  • Messaggi WhatsApp: cancellati 365 giorni dopo la loro conclusione; l’opt-out blocca immediatamente i nuovi invii.
  • Dati tecnici delle videoconsulenze: cancellati 365 giorni dopo l’eliminazione della stanza virtuale, che avviene al termine della visita; non esistono registrazioni.
  • Audit log: cancellati dopo 7 anni.

8. Sicurezza e accessi

  • HTTPS/TLS e header di sicurezza;
  • password sottoposte a hashing e verifica in due passaggi obbligatoria per staff e amministratori;
  • accessi per ruolo e, per lo staff, limitazione ai pazienti assegnati;
  • storage privato, URL firmati temporanei e percorsi privi di email in chiaro;
  • crittografia applicativa per credenziali e token che la richiedono;
  • audit degli accessi e minimizzazione/redazione dei log applicativi;
  • rate limit, protezioni CSRF e verifiche dei file caricati.

9. WhatsApp facoltativo

WhatsApp viene utilizzato solo dopo un opt-in espresso e separato. Può essere usato per conferme, promemoria e disponibilità di documenti tramite link temporanei. Durante una prova limitata e autorizzata, le risposte possono essere inoltrate alla casella email del medico o del Centro e conservate con la relativa traccia tecnica. WhatsApp non è un canale per urgenze. È possibile revocare l’adesione con i comandi indicati nel messaggio o contattando il Titolare. La compilazione della privacy, da sola, non abilita WhatsApp.

10. Diritti dell’interessato

Nei casi previsti dagli artt. 15-22 GDPR puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, nonché revocare i consensi opzionali. Le richieste di cancellazione vengono registrate e sottoposte a verifica: dati clinici o fiscali soggetti a obblighi di conservazione non vengono cancellati automaticamente.

Scrivi a centrimanna2@gmail.com o alla PEC juniorsrlroma@pec.it. Il Titolare risponde di regola entro un mese, salvo proroghe motivate previste dal GDPR.

10-bis. Spese sanitarie e Sistema Tessera Sanitaria

Le spese per le prestazioni sanitarie sono comunicate al Sistema Tessera Sanitaria come previsto dalla legge, per la dichiarazione dei redditi precompilata. Puoi opporti al loro utilizzo per la precompilata dicendolo al momento del pagamento o scrivendo ai recapiti indicati sopra. In tal caso la spesa viene comunque comunicata, ma senza il tuo codice fiscale; restano conservati i dati necessari alla fatturazione e agli altri obblighi di legge. La scelta non modifica la prestazione sanitaria.

11. Cookie

La piattaforma usa esclusivamente cookie tecnici necessari per sessione, sicurezza e protezione CSRF. Non usa cookie di profilazione o tracciamento pubblicitario; per questi cookie tecnici non viene richiesto un consenso.

12. DPO e reclami

Per le questioni privacy puoi contattare il Titolare ai recapiti indicati sopra. Se verrà designato un Responsabile della protezione dei dati (DPO), i suoi contatti saranno pubblicati in questa sezione.

Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, tramite i canali pubblicati su garanteprivacy.it.

13. Modifiche

Le modifiche sostanziali saranno pubblicate indicando una nuova versione e una data effettiva. La prova tecnica delle nuove prese visioni farà riferimento alla versione applicabile al momento della raccolta.