Salta al contenuto

Documenti

Sub-responsabili del trattamento

Versione 2.0 · Ultima revisione: 16 agosto 2026

Bozza non sottoscritta, pubblicata a scopo di consultazione. L’intestazione societaria di questo documento è deliberatamente vuota: la società che erogherà il servizio è una S.r.l. non ancora costituita, e riportare l’anagrafica della società che ha sviluppato il software indicherebbe una controparte contrattuale sbagliata. Denominazione, sede, partita IVA, numero REA e recapiti vengono compilati il giorno dell’iscrizione al registro delle imprese; fino ad allora il documento non è sottoscrivibile e non produce effetti fra le parti.

Il presente documento costituisce l'Allegato B dell'Accordo per il Trattamento dei Dati (DPA) ex art. 28 del Regolamento (UE) 2016/679 (di seguito, "GDPR") stipulato tra il Titolare del trattamento (medico cliente) e Fibonacci in qualità di Responsabile del trattamento per la fornitura del software SaaS Fibonacci. Esso elenca in modo nominativo i sub-responsabili autorizzati ai sensi dell'art. 28.2 e 28.4 GDPR ed è soggetto ad aggiornamento continuo.


1. Premessa e disciplina

1.1. Definizione di sub-responsabile. Si definisce sub-responsabile del trattamento (di seguito, "Sub-responsabile") il soggetto terzo, persona fisica o giuridica, di cui il Responsabile si avvale per l'esecuzione di specifiche attività di trattamento per conto del Titolare, ai sensi dell'art. 28, paragrafi 2 e 4, del GDPR.

1.2. Autorizzazione generale ex art. 28.2 GDPR. Con la sottoscrizione del DPA il Titolare conferisce al Responsabile autorizzazione scritta generale al ricorso ai Sub-responsabili indicati nel presente Allegato B, riconoscendo che ciascuno di essi è stato selezionato dal Responsabile sulla base di un giudizio di affidabilità e di adeguatezza delle garanzie offerte in termini di sicurezza tecnica e organizzativa del trattamento, conformemente all'art. 28, paragrafo 1, GDPR.

1.3. Catena contrattuale. Il Responsabile stipula con ciascun Sub-responsabile un contratto scritto che impone i medesimi obblighi di protezione dei dati previsti nel DPA tra Titolare e Responsabile, in particolare in materia di riservatezza, misure di sicurezza, assistenza al Titolare nell'esercizio dei diritti degli interessati e cooperazione con l'Autorità di controllo. Il Responsabile risponde nei confronti del Titolare dell'inadempimento dei Sub-responsabili agli obblighi di protezione dei dati, ai sensi dell'art. 28, paragrafo 4, GDPR.

1.4. Obbligo informativo e diritto di obiezione. Qualsiasi modifica dell'elenco dei Sub-responsabili, ivi inclusa l'aggiunta di un nuovo Sub-responsabile, la sostituzione di un Sub-responsabile esistente o la cessazione del rapporto con un Sub-responsabile, è comunicata dal Responsabile al Titolare con preavviso di almeno 30 (trenta) giorni rispetto alla data di efficacia della modifica, mediante comunicazione email all'indirizzo del Titolare risultante dal Contratto di Servizio e contestuale aggiornamento della presente pagina pubblicata all'indirizzo https://fibonaccimedica.it/sub-responsabili.

1.5. Esercizio del diritto di obiezione. Entro il termine di 30 giorni di cui al punto 1.4, il Titolare ha facoltà di obiettare motivatamente alla modifica proposta. La procedura applicabile in caso di obiezione è disciplinata al paragrafo 3 del presente Allegato.

1.6. Trasparenza. Il presente elenco è reso pubblico al fine di consentire al Titolare di verificare, anteriormente alla sottoscrizione del Contratto di Servizio e durante l'intera durata del rapporto, l'identità e la collocazione dei soggetti che intervengono nella filiera del trattamento.


2. Elenco dei sub-responsabili autorizzati

I sub-responsabili attualmente autorizzati alla data di ultima revisione del presente documento sono i seguenti.

2.1. Aruba S.p.A.

  • Denominazione legale: Aruba S.p.A.
  • Sede legale: Via San Clemente 53, 24036 Ponte San Pietro (BG), Italia
  • Categoria di servizio: hosting dell'infrastruttura applicativa, database relazionale PostgreSQL, archiviazione delle fotografie cliniche cifrate, esecuzione dei backup periodici
  • Tipologia di dati trattati: categorie particolari di dati ai sensi dell'art. 9 GDPR (dati sanitari, anamnesi, referti, prescrizioni), dati anagrafici dei pazienti, fotografie cliniche. Tutti i dati a riposo sono cifrati con algoritmo AES-256; le chiavi di cifratura sono gestite dal Responsabile e non sono nella disponibilità del fornitore
  • Localizzazione del trattamento: infrastruttura del fornitore su rete italiana. Il blocco di indirizzi che ospita il Servizio è registrato nel database RIPE come ARUBA-NET, Aruba S.p.A., paese IT: la verifica è alla portata di chiunque, con una interrogazione whois sull'indirizzo pubblico del Servizio
  • Base giuridica del trasferimento: trattamento integralmente svolto all'interno del territorio dell'Unione Europea; non si configura alcun trasferimento di dati verso paesi terzi ai sensi del Capo V del GDPR
  • Garanzie dichiarate dal fornitore: certificazione ISO/IEC 27001 e adesione al CISPE Data Protection Code of Conduct for Cloud Infrastructure Service Providers, codice di condotta ai sensi dell'art. 40 GDPR approvato dalla CNIL francese nel 2021, che opera quale autorità di controllo designata per il codice. L'iscrizione del fornitore è verificabile nel registro pubblico CISPE
  • Privacy policy del fornitore: https://www.aruba.it/documents/tc-files/it/11_it_privacy_policy_aruba_spa.aspx (si apre in una nuova scheda)
  • Informativa GDPR del fornitore: https://www.aruba.it/gdpr-regolamento-europeo-privacy.aspx (si apre in una nuova scheda)
  • Registro pubblico CISPE: https://cispe.cloud/publicregister/ (si apre in una nuova scheda)
  • Note operative: il fornitore opera in qualità di mero fornitore di infrastruttura; non ha accesso applicativo né logico ai dati clinici, che risiedono in volumi cifrati la cui chiave è esclusivamente nella disponibilità del Responsabile
  • ⚠️ Da completare: la nomina scritta a sub-responsabile ex art. 28.3 GDPR con questo fornitore è in corso di formalizzazione insieme alla costituzione della società titolare del Servizio. Fino ad allora questa voce descrive l'assetto tecnico verificato, non un rapporto contrattuale già perfezionato

2.2. Hostinger International Ltd

  • Denominazione legale: Hostinger International Ltd
  • Sede legale: 61 Lordou Vironos str., 6023 Larnaca, Cipro
  • Categoria di servizio: recapito di email transazionali tramite server SMTP autenticato, ivi incluse conferme e promemoria di appuntamento, notifiche di sistema, consegna di documenti in allegato e comunicazioni relative al primo accesso; DNS autoritativo per il dominio del Servizio e i relativi sottodomini
  • Tipologia di dati trattati: indirizzo email del destinatario, nominativo del destinatario, contenuto testuale del messaggio, eventuali documenti allegati, log tecnici di invio. Non riceve dati sanitari di dettaglio clinico nel corpo del messaggio; i testi sono limitati a informazioni operative (data, ora, sede dell'appuntamento) e a comunicazioni di servizio
  • Localizzazione del trattamento: fornitore stabilito nell'Unione Europea (Cipro). L'ubicazione dei server di posta dipende dal piano sottoscritto e va verificata nel pannello del fornitore
  • Base giuridica del trasferimento: per eventuali trattamenti al di fuori dello Spazio economico europeo si applicano le Clausole contrattuali tipo richiamate dal Data Processing Addendum del fornitore, che è parte integrante dei termini di servizio accettati
  • Privacy policy del fornitore: https://www.hostinger.com/legal/privacy-policy (si apre in una nuova scheda)
  • DPA del fornitore: https://www.hostinger.com/legal/dpa (si apre in una nuova scheda)
  • Note operative: il contenuto dei messaggi è strutturato in modo da non veicolare informazioni cliniche identificative; il riferimento alla prestazione sanitaria è mantenuto generico. ⚠️ Fa eccezione la consegna di documenti in allegato (consensi informati, foglio di visita), richiesta esplicitamente dall'utente del servizio: in quel caso l'allegato transita per il server di posta del fornitore

2.3. Mistral AI SAS

  • Denominazione legale: Mistral AI SAS
  • Sede legale: 15 rue des Halles, 75001 Parigi, Francia
  • Categoria di servizio: trascrizione automatica del parlato (Speech-to-Text) tramite il modello Voxtral per la funzionalità di dettatura medica integrata nel Software
  • Tipologia di dati trattati: tracce audio temporanee della dettatura del Titolare, che possono contenere riferimenti diretti o indiretti a categorie particolari di dati ai sensi dell'art. 9 GDPR. L'audio è inviato in streaming via API HTTPS e processato in finestra temporanea
  • Localizzazione del trattamento: server ubicati nell'Unione Europea
  • Base giuridica del trasferimento: trattamento svolto all'interno del territorio dell'Unione Europea
  • Privacy policy del fornitore: https://mistral.ai/terms/#privacy-policy (si apre in una nuova scheda)
  • DPA del fornitore: condizioni enterprise di Mistral AI, sottoscritte dal Responsabile al momento dell'attivazione del servizio; copia disponibile su richiesta scritta del Titolare
  • Note operative: l'audio non è persistito dal fornitore oltre il tempo strettamente necessario al completamento della trascrizione (retention zero). Il Responsabile ha selezionato la configurazione contrattuale che esclude l'utilizzo dell'input dei clienti API per l'addestramento dei modelli (opt-out training), in assenza di opt-in esplicito. Il testo trascritto restituito dal servizio è immediatamente trasferito nell'infrastruttura del Responsabile di cui al punto 2.1 e non resta in carico al fornitore

2.4. Stripe Payments Europe Limited

  • Denominazione legale: Stripe Payments Europe Limited
  • Sede legale: 1 Grand Canal Street Lower, Grand Canal Dock, Dublino, Irlanda
  • Categoria di servizio: gestione dell'abbonamento al Servizio Fibonacci, addebito ricorrente su carta di credito o strumento di pagamento equivalente, emissione della fatturazione del Titolare nei confronti del Responsabile
  • Tipologia di dati trattati: dati anagrafici e dati di pagamento del Titolare medico (intestazione, partita IVA, indirizzo di fatturazione, dati dello strumento di pagamento). Non riceve in alcun caso dati clinici dei pazienti, né dati identificativi degli stessi
  • Localizzazione del trattamento: server primari ubicati nell'Unione Europea (Irlanda); replica di resilienza presso datacenter localizzati negli Stati Uniti d'America e nel Regno Unito
  • Base giuridica del trasferimento: per la replica negli Stati Uniti, clausole contrattuali tipo della Commissione UE di cui alla Decisione 2021/914 (modulo Responsabile-Sub-responsabile) integrate da misure supplementari; per il Regno Unito, decisione di adeguatezza della Commissione UE del 28 giugno 2021
  • Privacy policy del fornitore: https://stripe.com/it/privacy (si apre in una nuova scheda)
  • DPA del fornitore: https://stripe.com/it/legal/dpa (si apre in una nuova scheda)
  • Note operative: la filiera di pagamento è segregata dalla filiera clinica; il riconciliamento tra abbonamento e tenant Fibonacci avviene per identificativo opaco che non veicola dati clinici

2-bis. Soggetti che NON intervengono nella filiera

Questo paragrafo elenca ciò che non c'è. Serve perché l'assenza di un intermediario è essa stessa una garanzia, e perché una versione precedente del presente Allegato dichiarava un sub-responsabile che il Servizio non utilizza.

Nessuna rete di distribuzione di contenuti (CDN), nessun proxy inverso di terze parti, nessun Web Application Firewall gestito da terzi. Il dominio del Servizio risolve direttamente sull'indirizzo dell'infrastruttura di cui al punto 2.1: fra il browser dell'utente e il backend non si interpone alcun soggetto ulteriore, e non esiste alcun punto in cui un terzo termini la connessione cifrata. La circostanza è verificabile dall'esterno con una interrogazione DNS sul dominio del Servizio.

Conseguenza sul Capo V del GDPR: la filiera che tratta i dati clinici non comprende alcun fornitore soggetto a giurisdizione extra-europea. Gli unici trasferimenti verso paesi terzi residui riguardano la filiera dei pagamenti di cui al punto 2.4, che non tratta dati dei pazienti.


3. Procedura di modifica dell'elenco e diritto di obiezione

3.1. Notifica preventiva. Qualsiasi modifica del presente elenco (aggiunta di un nuovo Sub-responsabile, sostituzione di un Sub-responsabile esistente, cessazione di un rapporto di sub-responsabilità) è notificata dal Responsabile al Titolare con preavviso di almeno 30 (trenta) giorni rispetto alla data di efficacia della modifica. La notifica è inviata via email all'indirizzo di contatto del Titolare risultante dal Contratto di Servizio e contestualmente la presente pagina è aggiornata.

3.2. Contenuto della notifica. La notifica indica: la denominazione e la sede del Sub-responsabile interessato, la categoria di servizio affidata, la tipologia di dati trattati, la localizzazione del trattamento, la base giuridica del trasferimento ove applicabile, le garanzie adottate, la data di efficacia.

3.3. Diritto di obiezione. Entro 30 giorni dalla ricezione della notifica, il Titolare può obiettare per iscritto alla modifica proposta, indicando le ragioni dell'obiezione. L'obiezione è inviata all'indirizzo info@fibonaccimedica.it, ovvero per posta elettronica certificata o raccomandata con avviso di ricevimento all'indirizzo della sede del Responsabile.

3.4. Gestione dell'obiezione. Ricevuta l'obiezione, il Responsabile valuta in buona fede soluzioni alternative idonee a soddisfare l'esigenza tecnica o organizzativa sottesa alla modifica, fermo restando il diritto del Responsabile di adottare la soluzione tecnica ritenuta più adeguata per la prosecuzione del Servizio.

3.5. Mancato accordo. In assenza di accordo tra le Parti entro un termine ragionevole successivo all'obiezione, ciascuna Parte ha facoltà di recedere dal Contratto di Servizio con preavviso scritto, ferma restando l'applicazione delle previsioni contrattuali in materia di restituzione e cancellazione dei dati al termine del rapporto.

3.6. Modifiche urgenti per ragioni di sicurezza. Qualora la modifica si renda necessaria con carattere d'urgenza per ragioni di sicurezza, continuità del servizio o per ottemperare a un obbligo di legge, il Responsabile può procedere con un preavviso inferiore, comunicandone tempestivamente le ragioni al Titolare. In tale ipotesi, il diritto di obiezione del Titolare e le previsioni dei punti 3.3, 3.4 e 3.5 si applicano comunque, ancorché ex post.

3.7. Assenza di obiezione. La mancata obiezione del Titolare entro il termine di 30 giorni equivale ad accettazione della modifica.


4. Registro versioni

VersioneDataModifica
1.016 agosto 2026Prima pubblicazione dell'elenco nominativo dei sub-responsabili del trattamento, comprensivo di Hetzner Online GmbH, Hostinger International Ltd, Mistral AI SAS, Stripe Payments Europe Limited e Cloudflare, Inc.
1.116 agosto 2026Sostituzione di Brevo SAS con Hostinger International Ltd quale sub-responsabile per il recapito delle email transazionali: il servizio non si avvale più di una piattaforma di email marketing esterna e recapita tramite il server SMTP autenticato del fornitore della casella di posta.
2.016 agosto 2026Correzione dell'ospitante e cancellazione di un sub-responsabile mai utilizzato. (a) Hetzner Online GmbH (Falkenstein, Germania) è sostituita da Aruba S.p.A. (Italia), che è il soggetto presso cui l'infrastruttura risiede effettivamente: la verifica è stata condotta risolvendo il dominio del Servizio e interrogando il registro RIPE dell'indirizzo risultante. (b) Cloudflare, Inc. è rimossa: il Servizio non si avvale di alcuna rete di distribuzione di contenuti né di alcun proxy di terze parti, e il dominio risolve direttamente sull'infrastruttura di cui al punto 2.1. Ne consegue che la filiera che tratta i dati dei pazienti non comprende più alcun trasferimento verso paesi terzi. (c) Il DNS autoritativo è ricondotto a Hostinger International Ltd, che lo eroga in via di fatto.

5. Contatti

Per qualsiasi richiesta di chiarimento, esercizio del diritto di obiezione o richiesta di documentazione integrativa relativa ai sub-responsabili autorizzati, il Titolare può rivolgersi ai seguenti recapiti:


Il presente documento è aggiornato alla data indicata in apertura ed è soggetto a revisione continua. Il Titolare può richiedere in qualsiasi momento conferma scritta della versione vigente del presente elenco, scrivendo all'indirizzo info@fibonaccimedica.it. In caso di discordanza tra la copia stampata e la versione pubblicata all'indirizzo https://fibonaccimedica.it/sub-responsabili, prevale la versione pubblicata online.