Accordo sul trattamento dei dati (art. 28 GDPR)
Versione v1.0-2026-08-06 · Ultimo aggiornamento: 6 agosto 2026
1. Parti, oggetto e durata
Il presente Accordo sul trattamento dei dati (di seguito "DPA") è concluso tra:
- il Nutrizionista registrato sulla piattaforma Oltredieta, in qualità di titolare del trattamento dei dati personali dei propri pazienti (art. 4, n. 7, GDPR); e
- Francesco Piombo, ditta individuale, P.IVA IT06542740821, sede in Via Giuseppe Lo Bianco 28, 90145 Palermo (PA), Italia, gestore della piattaforma Oltredieta, in qualità di responsabile del trattamento (art. 4, n. 8, e art. 28 GDPR; di seguito il "Responsabile").
Il DPA è incorporato per riferimento nei Termini di Servizio e si intende accettato dal Nutrizionista con la registrazione. Ha efficacia per tutta la durata dell'account del Nutrizionista e cessa con la chiusura dello stesso, ferme le obbligazioni destinate a sopravvivere (art. 9).
2. Descrizione del trattamento
- Oggetto e natura: hosting, conservazione, organizzazione, consultazione, comunicazione tramite gli strumenti della piattaforma, elaborazione assistita (AI su richiesta del titolare), cancellazione e anonimizzazione dei dati dei pazienti del titolare.
- Finalità (del titolare): gestione del percorso nutrizionale dei propri pazienti (cartella, piani alimentari, misurazioni, questionario, diario, chat, appuntamenti, ricette, firma di documenti professionali, notifiche).
- Categorie di interessati: pazienti del titolare.
- Categorie di dati: dati identificativi e di contatto (nome, email, telefono, data di nascita); dati relativi alla salute ai sensi dell'art. 9 GDPR: anamnesi, patologie, allergie e intolleranze, farmaci, misurazioni antropometriche, esami, risposte al questionario sanitario, piani alimentari e relazioni, diario alimentare e frequenze derivate, note cliniche, contenuti della chat; evidenze di firma elettronica (testo del documento, hash SHA-256, timestamp, IP, user agent); dati tecnici (log, sottoscrizioni push).
- Durata del trattamento: durata dell'account del titolare, salvo i termini di conservazione di cui all'art. 9.
3. Istruzioni documentate (art. 28, par. 3, lett. a, GDPR)
Il Responsabile tratta i dati soltanto su istruzione documentata del titolare, anche per quanto riguarda i trasferimenti verso paesi terzi. Le istruzioni documentate del titolare sono costituite da:
- l'utilizzo delle funzionalità della piattaforma secondo la documentazione del Servizio, i Termini di Servizio e il presente DPA: ogni azione compiuta dal titolare in piattaforma (creazione di una cartella, condivisione di un piano, avvio di una generazione AI, richiesta di firma) costituisce istruzione al trattamento corrispondente;
- le eventuali istruzioni ulteriori comunicate per iscritto all'indirizzo privacy@oltredieta.it, che il Responsabile valuta e riscontra prima dell'esecuzione.
Il Responsabile informa immediatamente il titolare qualora, a suo parere, un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati (art. 28, par. 3, ultimo capoverso, GDPR). Ove un obbligo di diritto dell'Unione o nazionale imponga un trattamento ulteriore, il Responsabile ne informa il titolare prima del trattamento, salvo che la legge lo vieti.
4. Riservatezza delle persone autorizzate (art. 28, par. 3, lett. b, GDPR)
Il Responsabile garantisce che le persone autorizzate al trattamento (attualmente il solo gestore della piattaforma e, in futuro, eventuali collaboratori) si sono impegnate alla riservatezza o sono soggette a un adeguato obbligo legale di riservatezza, e accedono ai dati nei limiti di quanto necessario alla gestione tecnica e al supporto.
5. Misure di sicurezza (art. 28, par. 3, lett. c, e art. 32 GDPR)
Il Responsabile adotta e mantiene le seguenti misure tecniche e organizzative:
- Cifratura dei dati in transito (TLS/HTTPS con HSTS) e a riposo (cifratura at-rest del database Neon).
- Controllo degli accessi basato sui ruoli, con verifica di titolarità (ownership check) su ogni operazione: ciascun nutrizionista accede esclusivamente ai dati dei propri pazienti.
- Autenticazione gestita da provider dedicato (Clerk), con sessioni firmate.
- Audit trail delle operazioni rilevanti, con identificativi mascherati o hashati alla scrittura e conservazione massima di 24 mesi con eliminazione automatica.
- Rate limiting e protezioni anti-abuso; segregazione dei segreti fuori dal codice sorgente.
- Backup point-in-time del database (Neon) per la capacità di ripristino.
- Minimizzazione dei dati nei prompt AI (nessun nominativo, data di nascita convertita in età) e codici OTP di firma mai conservati in chiaro (solo hash).
Le misure sono riesaminate e aggiornate tenendo conto dello stato dell'arte, dei costi di attuazione e dei rischi per i diritti e le libertà degli interessati, con particolare riguardo alla natura sanitaria dei dati trattati.
6. Sub-responsabili (art. 28, par. 2 e 4, GDPR)
Il titolare conferisce al Responsabile un'autorizzazione scritta generale a ricorrere ai sub-responsabili elencati nell'Allegato A in calce al presente DPA. Il Responsabile:
- impone a ciascun sub-responsabile, mediante contratto, gli stessi obblighi in materia di protezione dei dati previsti dal presente DPA, in particolare garanzie sufficienti di misure tecniche e organizzative adeguate (art. 28, par. 4, GDPR);
- resta pienamente responsabile verso il titolare dell'adempimento degli obblighi dei sub-responsabili;
- notifica al titolare via email, all'indirizzo dell'account, ogni modifica prevista riguardante l'aggiunta o la sostituzione di sub-responsabili, con almeno 15 giorni di anticipo; entro tale termine il titolare può opporsi per motivi legittimi e documentati. In caso di opposizione, le parti ricercano in buona fede una soluzione; in mancanza, il titolare può recedere dal Servizio ed esportare i propri dati prima dell'efficacia della modifica.
7. Assistenza al titolare per i diritti degli interessati (art. 28, par. 3, lett. e, GDPR)
Tenuto conto della natura del trattamento, il Responsabile assiste il titolare con misure tecniche e organizzative adeguate al fine di soddisfare le richieste di esercizio dei diritti degli interessati (artt. 15-22 GDPR). L'assistenza è fornita anzitutto tramite gli strumenti self-service integrati nella piattaforma:
- accesso e portabilità (artt. 15 e 20): export completo dei dati del paziente in formato JSON e PDF, attivabile dal paziente stesso dalla sezione "Privacy e dati";
- rettifica (art. 16): modifica diretta dei dati in piattaforma da parte del titolare o del paziente per i dati di rispettiva competenza;
- cancellazione (art. 17): procedura di cancellazione account con anonimizzazione dei dati clinici e cancellazione di ricette condivise e voci della lista della spesa;
- limitazione (art. 18): archiviazione del profilo paziente su richiesta.
Se un interessato rivolge una richiesta direttamente al Responsabile, questi la inoltra senza ingiustificato ritardo al titolare e non vi dà seguito autonomamente, salvo istruzione del titolare.
8. Assistenza per sicurezza, violazioni e DPIA (art. 28, par. 3, lett. f, e artt. 32-36 GDPR)
- Il Responsabile assiste il titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR, tenendo conto della natura del trattamento e delle informazioni a propria disposizione.
- Notifica delle violazioni: il Responsabile informa il titolare di ogni violazione dei dati personali senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne è venuto a conoscenza, fornendo le informazioni di cui all'art. 33, par. 3, GDPR: natura della violazione, categorie e numero approssimativo di interessati e di registrazioni coinvolte, probabili conseguenze, misure adottate o proposte per porvi rimedio e attenuarne gli effetti, contatto per informazioni. Le informazioni possono essere fornite in fasi successive, man mano disponibili.
- Il Responsabile assiste il titolare, ove necessario, nella valutazione d'impatto sulla protezione dei dati (art. 35 GDPR) e nell'eventuale consultazione preventiva del Garante (art. 36 GDPR), mettendo a disposizione la documentazione tecnica della piattaforma.
9. Cancellazione e restituzione al termine del rapporto (art. 28, par. 3, lett. g, GDPR)
Alla cessazione dell'account del titolare:
- il titolare può esportare in autonomia, prima della chiusura, tutti i dati dei propri pazienti tramite gli strumenti di export della piattaforma (restituzione self-service);
- il Responsabile cancella i dati personali entro 90 giorni dalla chiusura dell'account, salvo gli obblighi di conservazione previsti dal diritto dell'Unione o nazionale e le eccezioni dichiarate nell'Informativa Privacy: documenti firmati elettronicamente con relative evidenze (conservati quale prova ai sensi dell'art. 17, par. 3, lett. e, GDPR), registrazioni dei consensi in forma anonimizzata o pseudonimizzata, log di audit fino al termine massimo di 24 mesi.
10. Informazioni, audit e ispezioni (art. 28, par. 3, lett. h, GDPR)
Il Responsabile mette a disposizione del titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 GDPR, tra cui: il presente DPA, la descrizione delle misure di sicurezza (art. 5), l'elenco aggiornato dei sub-responsabili con relative garanzie (Allegato A) e la documentazione dei DPA sottoscritti con i sub-responsabili. Il Responsabile consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal titolare o da altro soggetto da questi incaricato, con preavviso scritto ragionevole (almeno 30 giorni), durante il normale orario lavorativo, senza compromettere la sicurezza dei dati degli altri titolari e con costi a carico del titolare richiedente, salvo che l'audit riveli violazioni imputabili al Responsabile.
11. Divieto di uso per finalità proprie (art. 28, par. 10, GDPR)
Il Responsabile non tratta i dati dei pazienti per finalità proprie, né li utilizza per sviluppo di prodotto, statistiche non anonime, marketing o addestramento di modelli di intelligenza artificiale. Un eventuale trattamento per finalità proprie, in violazione del presente DPA, comporterebbe la qualificazione del Responsabile come titolare di quel trattamento ai sensi dell'art. 28, par. 10, GDPR, con ogni conseguente responsabilità. Restano esclusi dal presente DPA i trattamenti di cui il gestore della piattaforma è autonomamente titolare (account dei nutrizionisti, fatturazione, sicurezza, statistiche del sito), descritti nella Parte B dell'Informativa Privacy.
12. Registro delle categorie di trattamento (art. 30, par. 2, GDPR)
Il Responsabile tiene un registro delle categorie di attività di trattamento svolte per conto di ciascun titolare, contenente: nome e contatti del Responsabile e dei titolari per conto dei quali agisce, categorie dei trattamenti, trasferimenti verso paesi terzi con relative garanzie e descrizione generale delle misure di sicurezza. L'elenco dei titolari è mantenuto aggiornato a partire dagli account dei nutrizionisti registrati.
13. Trasferimenti extra-UE e disposizioni finali
I trasferimenti verso paesi terzi avvengono esclusivamente verso i sub-responsabili dell'Allegato A, sulla base dell'EU-US Data Privacy Framework (decisione di adeguatezza (UE) 2023/1795) per le organizzazioni USA certificate e, in via residuale, delle Clausole Contrattuali Standard di cui alla decisione (UE) 2021/914. Le modifiche al presente DPA sono comunicate al titolare con le modalità e i preavvisi previsti dai Termini di Servizio. In caso di conflitto tra i Termini di Servizio e il presente DPA, per quanto attiene alla protezione dei dati prevale il DPA.
Allegato A. Elenco dei sub-responsabili autorizzati
Sub-responsabili autorizzati per il trattamento dei dati dei pazienti, con sede e garanzia applicabile al trasferimento:
| Sub-responsabile | Servizio | Sede e regione di elaborazione | Garanzia trasferimento |
|---|---|---|---|
| Vercel Inc. | Hosting e funzioni serverless | USA; funzioni eseguite in regione fra1 (Francoforte, UE) | EU-US Data Privacy Framework |
| Neon Inc. | Database PostgreSQL | USA; dati residenti in regione eu-central-1 (Francoforte, UE) | EU-US Data Privacy Framework; SCC 2021/914 in via residuale |
| Clerk Inc. | Autenticazione e gestione identità | USA | EU-US Data Privacy Framework |
| Resend Inc. | Email transazionali | Società USA; elaborazione invii in regione UE (Irlanda) | EU-US Data Privacy Framework; SCC 2021/914 in via residuale |
| Google Ireland Ltd. / Google LLC | Gemini API (AI assistiva e OCR), livello a pagamento senza uso dei dati per addestramento | Irlanda (UE) / USA | EU-US Data Privacy Framework per Google LLC |
| Cloudflare, Inc. | DNS e sicurezza di rete (nessun accesso sistematico ai contenuti applicativi) | USA | EU-US Data Privacy Framework |
Nota: Stripe, Inc. (pagamenti degli abbonamenti) e Google Analytics 4 (statistiche delle sole pagine pubbliche, previo consenso) operano esclusivamente nell'ambito dei trattamenti di cui il gestore della piattaforma è autonomamente titolare e non trattano dati dei pazienti: non sono pertanto sub-responsabili ai sensi del presente DPA.