Informativa GDPR
Privacy e trattamento dei dati.
Come vengono raccolti, utilizzati, protetti e conservati i dati del sito, degli studi odontoiatrici e delle pratiche tecniche.
Il portale è destinato a professionisti. Usa codici paziente pseudonimi, limita gli accessi per ruolo e non inserisce dati sanitari nei QR. Le richieste privacy possono essere inviate attraverso un canale dedicato e tracciato.
Esercita i tuoi diritti1. Titolare del trattamento e contatti
Il titolare del trattamento per il sito e per le attività proprie del laboratorio è Masti Riccardo, Bartoli Marco e Pescini Niccolò S.n.c., Via Fra' Diamante 15, 50143 Firenze (FI), P. IVA e C.F. 04026280489.
Contatto privacy: mastiebartoli@libero.it · telefono 055 713 0127. Se verrà nominato un responsabile della protezione dei dati (RPD/DPO), i suoi recapiti saranno pubblicati in questa sezione.
2. A chi si applica
L'informativa riguarda visitatori del sito, persone che chiedono una collaborazione, odontoiatri e referenti degli studi registrati, personale autorizzato del laboratorio e, limitatamente ai dati pseudonimizzati trasmessi dagli studi, i pazienti interessati dalle lavorazioni odontotecniche.
Il sito non è rivolto direttamente ai pazienti e non consente loro di creare prescrizioni. Lo studio odontoiatrico resta responsabile dell'informativa fornita al paziente e della liceità dei dati che comunica al laboratorio.
3. Dati trattati e provenienza
- dati tecnici di navigazione e sicurezza, nonché statistiche interne essenziali su pagine e azioni;
- dati di contatto e professionali inviati nel modulo di collaborazione;
- email di accesso, nome, studio, recapiti, indirizzo, dati fiscali, PEC, SDI e iscrizione professionale;
- codici delle pratiche e codici paziente pseudonimi, prescrizioni, odontogramma, scansioni, fotografie, modelli 3D, messaggi e file tecnici;
- informazioni strettamente necessarie su rischio biologico, precauzioni e decontaminazione;
- avanzamenti, QR univoci, lotti, materiali, preventivi, consegne, documenti amministrativi e dichiarazioni di conformità;
- per il personale del laboratorio: nome, mansione, email dell'account autorizzato, codice casuale del badge, abilitazioni operative e associazione tra operatore, fase, postazione, data e ora della scansione;
- registri di sicurezza e operazioni svolte dagli utenti autorizzati.
I dati sono raccolti direttamente dall'utente oppure forniti dallo studio odontoiatrico. Il laboratorio non richiede il nome del paziente nel portale.
4. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Funzionamento, sicurezza e prevenzione degli abusi | Interesse legittimo del titolare, art. 6, par. 1, lett. f), GDPR, e obblighi di sicurezza |
| Richieste di contatto e collaborazione | Misure precontrattuali richieste dall'interessato, art. 6, par. 1, lett. b), GDPR |
| Account, rapporto con lo studio e gestione delle pratiche | Contratto o misure precontrattuali, art. 6, par. 1, lett. b), e obblighi di legge, art. 6, par. 1, lett. c), GDPR |
| Fabbricazione, tracciabilità e documentazione dei dispositivi su misura | Esecuzione del rapporto e obblighi del fabbricante previsti dalla normativa sui dispositivi medici |
| Identificazione degli operatori e attribuzione delle fasi produttive | Organizzazione del rapporto di lavoro, adempimento degli obblighi di qualità e tracciabilità e interesse legittimo alla sicurezza del processo |
| Difesa di diritti, audit e gestione degli incidenti | Interesse legittimo e, quando applicabile, obbligo di legge |
Per i dati relativi alla salute è necessaria anche una condizione valida ai sensi dell'art. 9 GDPR. Lo studio e il laboratorio devono definirla e documentare contrattualmente i rispettivi ruoli (titolare autonomo e/o responsabile del trattamento, secondo la singola finalità). Una generica spunta del sito non sostituisce tale verifica.
5. Conferimento dei dati
I campi indicati come obbligatori sono necessari per rispondere a una richiesta, creare il profilo professionale o lavorare la prescrizione. Per la sottoscrizione elettronica utilizziamo inoltre l'indirizzo email autenticato per inviare un codice OTP monouso e registriamo data, esito, versione e impronte tecniche di integrità; il codice in chiaro non viene conservato. Senza tali dati il servizio richiesto non può essere fornito. I campi facoltativi possono essere omessi. Non vengono svolte attività di marketing sulla base dei dati del portale.
6. Pseudonimizzazione e dati sanitari
Lo studio deve utilizzare un codice paziente interno non direttamente riconducibile alla persona e conservare separatamente la chiave di associazione. Non devono essere inseriti il nome, il codice fiscale, la data di nascita completa o altri identificativi diretti nei campi, nei nomi dei file o nei modelli.
Le informazioni su patologie trasmissibili o precauzioni speciali devono essere comunicate soltanto quando strettamente necessarie e con una base giuridica documentata. Odontogramma, rischio biologico e allegati sono visibili soltanto allo studio titolare e al personale autorizzato del laboratorio; non sono inseriti nei QR, nelle notifiche generiche o negli elenchi operativi.
7. Destinatari e fornitori
I dati possono essere trattati da personale espressamente autorizzato e, nei limiti necessari, da fornitori di hosting, archiviazione, autenticazione, posta elettronica transazionale, assistenza informatica e software amministrativo, nominati responsabili del trattamento quando richiesto. L'hosting del sito è fornito da OpenAI tramite ChatGPT Sites e relativa infrastruttura tecnica, secondo i termini e l'accordo sul trattamento applicabili all'account del titolare.
I dati possono inoltre essere comunicati a consulenti soggetti a riservatezza, autorità o altri soggetti quando imposto dalla legge. Non sono venduti né diffusi.
8. Trasferimenti al di fuori dello Spazio economico europeo
ChatGPT Sites non garantisce, al momento, una specifica residenza geografica dei dati. Eventuali trattamenti o trasferimenti fuori dallo SEE devono avvenire sulla base delle garanzie previste dal Capo V del GDPR e dell'accordo sul trattamento applicabile. Prima dell'uso con dati clinici reali il titolare deve verificare il proprio contratto, il DPA e l'eventuale valutazione del trasferimento con il consulente privacy.
9. Periodi di conservazione
- statistiche interne essenziali: fino a 12 mesi, salvo dati aggregati non più riconducibili a un utente;
- richieste di collaborazione non seguite da un rapporto: fino a 12 mesi dalla chiusura;
- profili e dati contrattuali/amministrativi: per la durata del rapporto e, quando necessario, fino a 10 anni;
- documentazione dei dispositivi su misura: almeno 10 anni dall'immissione sul mercato del dispositivo e almeno 15 anni per gli impiantabili, quando applicabile;
- richieste di esercizio dei diritti: per il tempo necessario alla gestione e alla documentazione dell'adempimento;
- registri di sicurezza: per un periodo proporzionato alle finalità di controllo, difesa e accertamento.
Alla scadenza, i dati vengono cancellati o resi anonimi, salvo obblighi di legge, ordini dell'autorità o necessità di difesa di un diritto. La cancellazione richiesta dall'interessato può quindi essere limitata per i documenti soggetti a conservazione obbligatoria.
10. Sicurezza e controllo degli accessi
Il portale utilizza connessioni HTTPS, autorizzazioni lato server, separazione per account, codici QR casuali, registri delle operazioni e archivi non pubblici. Gli accessi del laboratorio sono assegnati per ruolo e possono essere revocati. L'account dell'odontotecnico può essere associato a un solo badge; lo scanner mobile può essere abilitato, sospeso o scollegato dal responsabile. Il titolare deve inoltre mantenere procedure interne per password, dispositivi, backup, verifica periodica degli accessi, incidenti e violazioni dei dati.
11. Cookie, mappe e collegamenti esterni
Non sono presenti cookie pubblicitari o di profilazione. Google Maps viene caricato soltanto dopo un'azione esplicita. I collegamenti a Google e Facebook aprono servizi esterni, soggetti alle rispettive informative. Maggiori dettagli sono disponibili nella Cookie policy.
12. Decisioni automatizzate
Il sito non adotta decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o analogamente significativi e non effettua profilazione commerciale.
13. Diritti dell'interessato
Nei casi previsti dal GDPR puoi chiedere:
- conferma del trattamento e accesso ai dati, art. 15;
- rettifica dei dati inesatti o integrazione, art. 16;
- cancellazione, quando ne ricorrono i presupposti, art. 17;
- limitazione del trattamento, art. 18;
- comunicazione della rettifica, cancellazione o limitazione ai destinatari, art. 19;
- portabilità dei dati, quando applicabile, art. 20;
- opposizione ai trattamenti fondati sul legittimo interesse, art. 21;
- tutela rispetto a decisioni unicamente automatizzate, art. 22;
- revoca del consenso in qualsiasi momento, senza pregiudicare i trattamenti precedenti, quando il consenso è la base utilizzata;
- reclamo al Garante per la protezione dei dati personali e ricorso all'autorità giudiziaria.
Puoi usare il modulo dedicato oppure scrivere al contatto privacy. Il laboratorio risponde senza ingiustificato ritardo e, di regola, entro un mese; può richiedere informazioni proporzionate per verificare l'identità.
14. Aggiornamenti e riferimenti
L'informativa viene aggiornata quando cambiano funzioni, fornitori o modalità del trattamento. Le modifiche rilevanti saranno evidenziate sul sito o nell'area riservata.
Riferimenti ufficiali: Regolamento (UE) 2016/679, diritti spiegati dal Garante e Regolamento (UE) 2017/745.
Ultimo aggiornamento: 28 luglio 2026. Questa informativa descrive quanto implementato sul sito, ma non sostituisce la verifica del registro dei trattamenti, delle nomine, del DPA, dei trasferimenti, della valutazione d'impatto e delle procedure interne. Prima di caricare dati clinici reali è necessaria la validazione del consulente privacy del laboratorio.
