Informativa sulla privacy

Ultimo aggiornamento: 28 agosto 2026

1. Introduzione

Praxio («noi») tiene alla protezione dei suoi dati. La presente informativa illustra quali dati raccogliamo, per quali finalità e quali diritti le spettano ai sensi del Regolamento (UE) 2016/679 (GDPR) e del Codice in materia di protezione dei dati personali. Una distinzione regge tutto quanto segue: rispetto ai dati del suo account professionale agiamo come titolari del trattamento; rispetto ai dati dei suoi pazienti il titolare del trattamento è lei e noi interveniamo come responsabili del trattamento, operando esclusivamente sulla base di sue istruzioni documentate.

2. Dati raccolti

Raccogliamo i dati che lei ci fornisce direttamente, ossia:

  • dati dell’account (nome, indirizzo e-mail, password);
  • dati professionali (denominazione della struttura, specializzazione);
  • i dati dei pazienti che lei inserisce nel servizio, che comprendono dati relativi alla salute ai sensi dell’articolo 9 del GDPR;
  • dati di pagamento, trattati in modo sicuro da Stripe.

Riceviamo inoltre dati tecnici limitati quando lei visita il nostro sito web. Il suo indirizzo IP è utilizzato soltanto, in memoria e per la sola durata della richiesta, per determinare il paese da cui si collega e presentarle il sito nella lingua regionale corretta. Non è conservato, non è registrato nei log e non è mai comunicato a terzi: la corrispondenza con il paese è stabilita su una banca dati ospitata sul nostro server. Non è utilizzato per identificarla, localizzarla o profilarla.

L'unico cookie che installiamo ricorda la lingua in cui lei consulta il sito. L'accesso al suo account salva un token di sessione nella memoria locale del browser anziché in un cookie. Nessuno dei due è utilizzato a fini pubblicitari e non installiamo alcun cookie di terze parti.

Utilizziamo Plausible Analytics per conteggiare in forma aggregata le pagine viste e i siti di provenienza. Plausible non installa alcun cookie e non memorizza nulla sul suo dispositivo; non conserva il suo indirizzo IP e non crea alcun identificatore che persista da un giorno all'altro, quindi non può riconoscerla tra una visita e l'altra né tra siti diversi. Nessuna visita è mai registrata per le pagine del suo account e Plausible non è utilizzato in Retroact.

3. Finalità e basi giuridiche

Utilizziamo questi dati per:

  • fornire, mantenere e migliorare i nostri servizi, sulla base dell’esecuzione del contratto che ci lega;
  • gestire i pagamenti e le operazioni connesse, sulla base dell’esecuzione del contratto e dei nostri obblighi contabili;
  • inviarle comunicazioni tecniche e messaggi di assistenza, sulla base del nostro legittimo interesse al buon funzionamento del servizio;
  • rispondere alle sue osservazioni e richieste, sulla base del nostro legittimo interesse a darle riscontro.

4. Sicurezza dei dati

Adottiamo misure tecniche e organizzative adeguate a proteggere i suoi dati da accessi, alterazioni, divulgazioni o distruzioni non autorizzati: cifratura delle comunicazioni, separazione fra account, registrazione degli accessi e backup periodici. Poiché nessun sistema è infallibile, non possiamo garantire una sicurezza assoluta.

5. Luogo di conservazione e trasferimenti fuori dall’Unione europea

Il luogo in cui sono conservate le cartelle dei pazienti è determinato da un'impostazione rimessa al titolare dell'account. Nella configurazione standard siamo noi a conservarle, e la presente sezione descrive tale configurazione. Il titolare dell'account può invece scegliere di tenere tutte le cartelle su un unico computer appartenente alla struttura, nel qual caso le cartelle non ci raggiungono: non siamo in grado di leggerle, di eseguirne il backup né di ripristinarle. Tale configurazione contempla un computer e un utente e non consente pertanto né l'accesso di colleghi né la condivisione di pazienti.

Le sue cartelle —i dati clinici che inserisce e le informazioni di paziente collegate— sono ospitate su Google Cloud Platform, nella regione northamerica-northeast1 (Montreal, Canada), con backup in Canada. Non sono quindi conservate nell’Unione europea.

La residenza dei dati può richiedere fino a 48 ore per avere effetto. Se la regione corrispondente al suo mercato non esiste ancora, le sue cartelle sono conservate nella nostra regione canadese fino a quel momento. Può verificare in qualsiasi momento dove sono conservati i suoi dati dal suo account, in Impostazioni → Residenza dei dati.

Altre informazioni vengono trattate, al di fuori di tale collocazione, dai fornitori di cui ci avvaliamo:

  • i dati di accesso (indirizzo e-mail e identificativo dell’account) sono conservati da Google Firebase Authentication negli Stati Uniti;
  • i dati di fatturazione sono trattati da Stripe negli Stati Uniti. Noi non conserviamo alcun numero di carta;
  • l’invio delle e-mail è gestito da Resend negli Stati Uniti, quindi il contenuto dei messaggi che le inviamo transita da tale fornitore.

Le condizioni di trattamento dei dati del nostro fornitore di hosting incorporano le clausole contrattuali tipo adottate dalla Commissione europea, e i servizi con sede negli Stati Uniti descritti sopra rientrano, ove il fornitore vi sia certificato, nel Data Privacy Framework UE-USA. Descriviamo qui i meccanismi contrattuali in essere; spetta alla sua organizzazione valutare, se del caso con il proprio responsabile della protezione dei dati, se rispondano ai suoi obblighi. Le segnaliamo inoltre, in piena trasparenza, che la conservazione di dati relativi alla salute fuori dallo Spazio economico europeo è un elemento che la sua farmacia deve valutare espressamente nella propria analisi dei rischi e, ove ricorra, nella valutazione d’impatto. Preferiamo dirglielo piuttosto che tacerlo.

La conservazione dei dati in un determinato paese non equivale a sottrarli al procedimento giudiziario di un altro paese. Il nostro fornitore di infrastruttura è una società statunitense e può essere soggetto a ordini legittimi delle autorità statunitensi indipendentemente dal luogo di conservazione fisica dei dati. Lo dichiariamo anziché lasciar intendere una tutela che non siamo in grado di offrire.

L'elenco completo dei sub-responsabili

6. I suoi diritti

Il GDPR le riconosce il diritto di accedere ai dati personali che deteniamo sul suo conto, nonché i diritti di rettifica, cancellazione, limitazione del trattamento, opposizione e portabilità in un formato strutturato e di uso comune.

Quando agiamo come responsabili del trattamento rispetto ai dati dei suoi pazienti, le richieste di questi ultimi vanno indirizzate alla struttura titolare del trattamento: noi la assistiamo nel darvi riscontro, ma non vi diamo seguito direttamente.

Per esercitare tali diritti ci scriva tramite il modulo qui sotto. Può anche esportare i suoi dati in qualsiasi momento dal suo account. Se ritiene che i suoi diritti non siano rispettati, può proporre reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma.

7. Contatti

Per qualunque domanda sulla presente informativa, ci scriva a:

Modulo di contatto