Conformità europea
Nove garanzie, e accanto a ognuna come si controlla
Dove sta il dato, e chi comanda
Dati in Italia
Verificabile adesso
La cartella, le fotografie e i backup stanno su infrastruttura italiana, dentro l’Unione europea. Non su cloud statunitensi, e senza repliche fuori dall’Unione.
La prova Interroga tu il registro: «whois» sull’indirizzo del sito dà ARUBA-NET, Aruba S.p.A., paese IT. La filiera per esteso è nell’elenco dei sub-responsabili.
ControllaNessun intermediario
Verificabile adesso
Fra il tuo browser e il nostro server non c’è nessuno: né rete di distribuzione, né proxy di terzi, né firewall applicativo gestito da altri. Nessun soggetto extra-europeo sul percorso del dato.
La prova Il dominio risolve direttamente sull’indirizzo dell’infrastruttura: lo dice una interrogazione DNS, che chiunque può fare anche contro di noi.
ControllaIl titolare sei tu
Verificabile adesso
I pazienti sono i tuoi, la cartella è la tua, le decisioni sul trattamento le prendi tu. Noi siamo responsabili e agiamo su tua istruzione scritta.
La prova Accordo ex art. 28 GDPR, pubblicato per intero e senza modulo da compilare. Lo firmi prima di cominciare, e lo può leggere il tuo consulente adesso.
Controlla
Che cosa puoi farci
Codice di condotta europeo
Verificabile adesso
Il fornitore che ospita i dati aderisce al codice di condotta CISPE per i servizi cloud, approvato dalla CNIL nel 2021 ai sensi dell’art. 40 del GDPR.
La prova L’iscrizione sta nel registro pubblico CISPE, che non è gestito da noi né dal fornitore.
Controlla alla fonteOgni accesso è scritto
Verificabile adesso
Chi apre una cartella lascia una riga: chi, quando, quale risorsa, con che esito. Le righe sono legate da una catena di impronte, quindi non si possono riscrivere a posteriori senza che si veda.
La prova Il registro lo consulti tu, non solo noi, ed è la misura che l’art. 32 GDPR chiama per nome. La catena la verifica una pagina pubblica, senza registrazione.
ControllaUscire è una funzione
Verificabile adesso
Esporti tutto in FHIR R4, uno standard sanitario internazionale, in qualsiasi momento e senza chiederci il permesso. Se cambi fornitore, i dati partono con te.
La prova Art. 20 GDPR sulla portabilità, prescrizione 2.6 dell’Allegato II del regolamento EHDS, e gli indirizzi applicativi dell’art. 78 del codice di deontologia medica, che chiedono al medico di privilegiare i servizi con un formato indipendente dalla piattaforma.
Controlla
Quello che non facciamo, e quello che non abbiamo
Un elenco di sole vittorie non è un documento, è un manifesto pubblicitario
Nessun addestramento sui tuoi dati
Verificabile adesso
I fornitori dei modelli che usiamo sono esclusi per contratto dall’addestrare sui dati che passano dalle nostre chiamate. La dettatura è trascritta da un fornitore europeo, e l’audio non viene conservato.
La prova Ogni fornitore è nominato nell’elenco dei sub-responsabili, con sede, servizio, categoria di dati e base giuridica.
ControllaISO 27001: il data center sì, noi no
Non ce l’abbiamo
La certificazione appartiene a chi ospita l’infrastruttura e riguarda la sala macchine. Non dice niente sul nostro codice, sul controllo degli accessi o sulla gestione delle chiavi, e noi non la esibiamo come se lo dicesse.
La prova Adottiamo i controlli dell’Annex A come riferimento, senza certificazione di terza parte. Sta scritto al paragrafo 12 della scheda delle misure di sicurezza.
ControllaMarcatura CE: dal 2029, e non l’ha nessuno
Non ancora esigibile
Il regolamento sullo spazio europeo dei dati sanitari renderà obbligatoria la marcatura CE per le cartelle cliniche elettroniche. Oggi non è apponibile: mancano gli atti di esecuzione della Commissione.
La prova Reg. (UE) 2025/327, artt. 39 e 41, applicabile dal 26 marzo 2027 e dal 26 marzo 2029 per le categorie prioritarie. Diffida di chi la dichiara già oggi.
Controlla
Il regolamento che cambia le carte
Dal 2029 una cartella clinica dovrà essere marcata CE
Il Regolamento (UE) 2025/327 istituisce lo spazio europeo dei dati sanitari e detta un quadro armonizzato per i sistemi di cartelle cliniche elettroniche. Si applica dal 26 marzo 2027, e dal 26 marzo 2029 per i sistemi destinati alle categorie prioritarie di dati sanitari.
Non è una formalità da ufficio acquisti: è un requisito di prodotto. Chi vende una cartella clinica dovrà dimostrare che fa certe cose, e chi non le fa uscirà dal mercato europeo.
Oggi la marcatura non è apponibile da nessuno: mancano gli atti di esecuzione della Commissione sull’ambiente di prova e sul formato europeo di scambio. Se un fornitore te la dichiara adesso, ti sta dicendo qualcosa su di sé.
REG. (UE) 2025/327 · CAPO III
- Art. 37
- Documentazione tecnicaIl fabbricante la redige prima di immettere il sistema sul mercato e la tiene aggiornata. Dimostra la conformità alle prescrizioni essenziali dell’Allegato II.
- Art. 39
- Dichiarazione di conformità UEAttesta il rispetto delle prescrizioni essenziali. Resta accessibile per almeno dieci anni dall’immissione sul mercato.
- Art. 40
- Ambiente digitale europeo di provaI componenti software armonizzati vanno valutati lì prima dell’immissione sul mercato. Le specifiche comuni sono demandate ad atti di esecuzione della Commissione.
- Art. 41
- Marcatura CE di conformitàApposta in modo visibile, leggibile e indelebile sui documenti che accompagnano il sistema, prima dell’immissione sul mercato.
Misurato, non promesso
Le prescrizioni su cui una risposta è già possibile
Quattro requisiti dell’Allegato II non dipendono dagli atti di esecuzione che mancano. Su quelli una risposta si può dare adesso, compreso il punto in cui siamo a metà.
- 2.6
- Uscire non deve essere gravosoSoddisfatta
Niente caratteristiche che rendano gravosa l’esportazione autorizzata per sostituire il sistema con un altro prodotto. Come l’export integrale in FHIR R4 è una funzione, disponibile senza chiedere il permesso a noi.
- 3.1
- Identificare chi entraSoddisfatta
Meccanismi affidabili di identificazione e autenticazione dei professionisti sanitari. Come secondo fattore, sessione irrigidita, ruoli separati, compartimenti per studio.
- 3.2 e 3.3
- Registrare gli accessi, e poterli esaminareSoddisfatta
Registrazione di ogni evento di accesso, e strumenti per analizzarne i dati. Come registro FHIR AuditEvent legato da una catena di impronte, che consulti tu.
- 3.4
- Conservazioni e accessi differenziatiParziale
Periodi di conservazione e diritti di accesso diversi secondo origine e categoria del dato. Come la conservazione differenziata è attiva, la granularità per origine no. Lo diciamo adesso, non quando ce lo chiederanno.
Non è una nostra gentilezza
Poter portare via i dati è un tuo dovere, non una nostra concessione
Gli indirizzi applicativi allegati all’art. 78 del codice di deontologia medica chiedono al medico di usare sistemi affidabili e di privilegiare i servizi che consentano la creazione di un formato indipendente rispetto alla piattaforma, senza che sia impedito il riuso dell’informazione, assicurandone disponibilità, riservatezza e modalità di conservazione.
Detto altrimenti: scegliere un gestionale da cui non si esce non è soltanto un rischio commerciale, è un problema deontologico tuo. La stessa cosa la chiedono l’art. 20 del GDPR sulla portabilità e la prescrizione 2.6 dell’Allegato II del regolamento europeo.
Per questo l’esportazione qui è una funzione, non una pratica da aprire: FHIR R4, integrale, quando vuoi, senza passare da noi. È anche il motivo per cui non ci conviene trattenerti con un formato chiuso, e preferiamo dirlo prima che dopo.
Da girare al consulente
Tutto pubblico, senza un modulo da compilare
Un fornitore che nasconde il contratto dietro un modulo di richiesta ti sta già dicendo qualcosa. Questi si leggono adesso, anche prima di parlarci.