Informativa privacy
Come anesdesk tratta i dati nell’app, nei servizi di accesso e di abbonamento e nel modulo pubblico per i codici omaggio.
- anesdesk è uno strumento di studio e consultazione clinica. Non è una cartella sanitaria e non richiede dati dei pazienti.
- L’account, creato con Google o con Apple, serve ad autenticare l’utente e ad applicare la sua abilitazione ai contenuti. Preferiti, cartelle, Recenti e valori dei calcolatori non vengono inviati al server.
- L’abbonamento Anesdesk Premium si acquista e si paga nell’App Store o in Google Play. anesdesk non riceve dati di pagamento; RevenueCat verifica per suo conto lo stato dell’abbonamento.
- Non usiamo pubblicità, profilazione commerciale, strumenti di analisi del comportamento o sistemi remoti di segnalazione degli arresti anomali.
1. Titolare del trattamento
Il titolare del trattamento è Marcello Vecchio. Per domande sul trattamento dei dati o per esercitare i tuoi diritti puoi scrivere a privacy@anesdesk.it. Questo è anche il recapito da usare se non riesci più ad accedere all’app.
2. Ambito dell’informativa
Questa informativa riguarda l’app anesdesk, l’API usata per account, accessi e abbonamento e il modulo su promo.anesdesk.it. L’acquisto dell’abbonamento avviene nell’App Store o in Google Play: per pagamento, fatturazione e gestione del rinnovo valgono le informative di Apple e di Google. Le fonti bibliografiche e gli altri siti aperti su richiesta dell’utente sono servizi esterni: dal momento in cui si apre il browser, valgono le informative dei rispettivi gestori.
L’app è destinata allo studio e alla consultazione da parte di professionisti sanitari e studenti maggiorenni. Non è destinata ai pazienti, non è collegata a cartelle cliniche, monitor o sistemi ospedalieri e non chiede di identificare un paziente.
3. Dati trattati, finalità e basi giuridiche
Account e accesso con Google o con Apple
L’account si crea con «Continua con Google» oppure, sui dispositivi Apple, con «Continua con Apple». In entrambi i casi il fornitore scelto verifica l’identità dell’utente e l’app invia al server un token di identità per la verifica: anesdesk non riceve né conserva la password dell’account Google o dell’Apple Account. Il server assegna un identificativo interno e crea la sessione necessaria a mantenere l’accesso.
Con Google arrivano un identificativo stabile, l’indirizzo email verificato e, se disponibile, il nome completo. Il token di identità può contenere anche il collegamento all’immagine del profilo: anesdesk lo ignora e non scarica né conserva l’immagine.
Con Apple arrivano un identificativo stabile, specifico per anesdesk, e l’indirizzo email. Se al primo accesso si sceglie «Nascondi la mia email», anesdesk riceve soltanto l’indirizzo di inoltro generato da Apple, non quello reale, e il server annota che si tratta di un indirizzo di inoltro. Nome e cognome, così come inseriti nella schermata di Apple, vengono comunicati soltanto al primo accesso e non vengono ripetuti in seguito; Apple non li verifica. Il server conserva inoltre il token di aggiornamento rilasciato da Apple, che serve a verificare presso Apple che l’autorizzazione sia ancora valida. Se l’utente revoca l’autorizzazione dalle impostazioni dell’Apple Account o cancella l’Apple Account, Apple ne informa il server, che chiude tutte le sessioni di quell’account; per cancellare l’account anesdesk valgono le vie indicate nella sezione 9.
Identificativo ed email servono a creare e riconoscere l’account, mantenere la sessione e permetterne la cancellazione: il trattamento necessario a fornire il servizio richiesto si basa sull’art. 6, par. 1, lett. b), del GDPR. Senza questi dati non è possibile creare un account né usare l’app. Le verifiche di sicurezza e la prevenzione degli abusi si basano invece sul legittimo interesse del titolare a proteggere utenti e servizio (art. 6, par. 1, lett. f).
Il nome ricevuto da Google o da Apple serve soltanto a proporre nome e cognome nel profilo facoltativo, così l’utente non deve riscriverli. Questo uso limitato si basa sul legittimo interesse a rendere più semplice la compilazione; non condiziona l’accesso e i campi proposti possono essere corretti o lasciati vuoti. Dopo il primo salvataggio, la copia del nome usata per la proposta viene cancellata e restano soltanto i valori scelti nel profilo dell’app; il nome comunicato da Apple resta registrato anche nei dati dell’accesso con Apple, finché l’account esiste. Puoi opporti a questo uso scrivendo al recapito indicato sopra.
Profilo facoltativo
Puoi indicare nome, cognome, ruolo professionale, anno di specializzazione e città. Nome e cognome possono essere proposti a partire dal nome ricevuto da Google o da Apple e restano modificabili. I campi servono a comporre il profilo e a renderlo disponibile quando accedi di nuovo; sono salvati sia sul dispositivo sia sul server. Non modificano i contenuti clinici mostrati, non determinano l’accesso e non vengono usati per pubblicità o decisioni automatizzate.
Il trattamento avviene per fornire la funzione di profilo richiesta dall’utente (art. 6, par. 1, lett. b). Tutti i campi sono facoltativi: puoi saltare il passaggio e usare ugualmente l’app.
Accessi e codici omaggio
Per applicare l’accesso ai contenuti trattiamo lo stato dell’abilitazione, la sua origine (codice omaggio o abbonamento), la scadenza e l’ultima verifica. Se riscatti un codice, trattiamo anche il codice, la data del riscatto e l’account che lo ha usato, così il codice resta monouso. Quando l’integrazione è configurata, il server comunica a RevenueCat l’identificativo pseudonimo dell’utente, il tipo di abilitazione e la scadenza, così l’accesso omaggio risulta anche lì.
La base giuridica è l’esecuzione del servizio richiesto (art. 6, par. 1, lett. b); il controllo sull’uso dei codici risponde anche al legittimo interesse a prevenire abusi e incongruenze (lett. f).
Abbonamento Anesdesk Premium
L’abbonamento Anesdesk Premium costa 4,99 € al mese, IVA inclusa, si rinnova automaticamente e si acquista nell’App Store o in Google Play. Il pagamento è gestito dallo store: anesdesk non riceve né conserva numeri di carta, dati bancari, indirizzi di fatturazione o altri dati di pagamento. La ricevuta la emette lo store e l’abbonamento si disdice dalle impostazioni dello store.
Per verificare che l’abbonamento sia attivo, l’app si presenta a RevenueCat con un identificativo pseudonimo generato dal server, diverso dall’email e dall’identificativo dell’account. RevenueCat, Inc. tratta per conto del titolare questo identificativo, la ricevuta d’acquisto rilasciata dallo store, gli identificativi delle transazioni e la cronologia degli acquisti, insieme ai dati tecnici della richiesta (piattaforma e versione dell’app), e comunica al server lo stato dell’abbonamento. Il server ne conserva lo specchio: se l’abbonamento è attivo, la sua scadenza e l’identificativo pseudonimo.
Gli eventi che RevenueCat invia al server (per esempio acquisto, rinnovo, disdetta, scadenza) contengono identificativo pseudonimo ed eventuali alias, tipo e identificativo dell’evento, ambiente di prova o produzione e gli altri dati dell’evento. Il server conserva per novanta giorni il contenuto grezzo dell’evento, data di ricezione ed elaborazione, stato, numero di tentativi ed eventuale errore, per evitare duplicati e riconciliare gli aggiornamenti non riusciti.
Il trattamento è necessario a fornire l’abbonamento richiesto (art. 6, par. 1, lett. b); la registrazione degli eventi e il controllo dei duplicati rispondono anche al legittimo interesse a prevenire abusi e incongruenze (lett. f). Per il pagamento e la fatturazione, Apple e Google operano come titolari autonomi, secondo le rispettive informative.
Dati che restano sul dispositivo
Preferiti e cartelle, le ultime venti pagine consultate con data e ora, l’ordine della Home, le scelte di onboarding e tutorial e le versioni delle avvertenze già mostrate sono salvati localmente. Il dispositivo conserva anche una copia del profilo, dello stato di accesso e dell’identificativo pseudonimo usato per l’abbonamento, per funzionare durante brevi assenze di rete. Preferiti, cartelle, Recenti e disposizione della Home non vengono sincronizzati con anesdesk.
Il semplice logout conserva preferiti, cartelle, Recenti e Home sul dispositivo. «Elimina account» rimuove anche questi dati locali; alcuni flag non personali, come la versione di un’avvertenza già mostrata, possono restare. In base alle impostazioni del sistema operativo, Google o Apple possono includere i dati dell’app nel backup del dispositivo: anesdesk non riceve né controlla quelle copie. Il salvataggio locale serve a fornire le funzioni scelte dall’utente e si basa sull’esecuzione del servizio richiesto (art. 6, par. 1, lett. b).
Calcolatori, score e ricerca
I valori digitati nei calcolatori, negli score e negli interpreti vengono elaborati nella memoria della schermata e non sono salvati né trasmessi. Anche il testo cercato resta in memoria; il catalogo e l’indice sono locali. Il server non riceve il modulo clinico consultato. Non inserire nomi, numeri di cartella, date di nascita o altri elementi che possano identificare un paziente: non servono al funzionamento dell’app.
Dati tecnici e sicurezza
Le comunicazioni con il server comportano il trattamento dell’indirizzo IP da parte dell’infrastruttura e possono produrre log con data e ora, operazione richiesta, identificativo dell’account, durata ed eventuale errore. Per il controllo della versione viene comunicata la piattaforma, per esempio Android o iOS. Operazione, durata e piattaforma servono a consegnare la risposta richiesta dall’app e si basano sull’esecuzione del servizio (art. 6, par. 1, lett. b). La registrazione temporanea di IP, identificativo ed errori serve invece a diagnosticare guasti, prevenire abusi e proteggere il servizio; si basa sul legittimo interesse del titolare alla sicurezza e all’affidabilità (lett. f).
Segnalazioni e collegamenti esterni
«Segnala un errore di contenuto» apre l’app di posta dell’utente con versione di anesdesk e piattaforma già inserite. L’email e quanto scrivi vengono trattati per leggere la segnalazione e rispondere, sulla base della richiesta dell’utente (art. 6, par. 1, lett. b). L’eventuale correzione generale dei contenuti, separata dalla risposta individuale, si basa sul legittimo interesse a mantenere corretto il servizio (lett. f). Il messaggio passa dal tuo fornitore di posta e arriva a una casella Google. Non inserire dati identificativi o clinici di pazienti nel testo o negli allegati.
Quando apri volontariamente una citazione, l’app passa al browser soltanto l’indirizzo della pagina. Il sito di destinazione riceve i normali dati di connessione e opera secondo la propria informativa.
Richiesta pubblica di un codice omaggio
Il modulo raccoglie nome, cognome, email, professione e città. Sono dati necessari per valutare la richiesta e comunicarne l’esito: senza di essi non possiamo esaminarla. Registriamo inoltre data e stato della richiesta, eventuale durata e codice assegnato, esito dell’invio email e indirizzo IP. L’IP serve soltanto a limitare gli invii automatici.
La valutazione e la risposta costituiscono misure richieste dall’interessato prima dell’eventuale concessione dell’accesso (art. 6, par. 1, lett. b). Il limite per IP e la prevenzione degli abusi si basano sul legittimo interesse del titolare (lett. f). La spunta del modulo documenta la presa visione di questa informativa: non è il consenso e non costituisce la base giuridica del trattamento. L’avviso inviato alla casella dell’amministratore contiene soltanto il numero della richiesta e il collegamento al pannello protetto, non i dati inseriti nel modulo.
4. Nessuna analisi d’uso o pubblicità
anesdesk non integra componenti pubblicitari, strumenti di analisi dell’uso, servizi di profilazione commerciale, notifiche push o sistemi remoti di segnalazione degli arresti anomali. Il componente RevenueCat integrato nell’app serve soltanto all’abbonamento e non viene usato per analizzare il comportamento. L’app non accede a posizione, fotocamera, microfono, contatti, calendario o archivio sanitario. Il sito del modulo promo non usa cookie, script o risorse di terzi.
5. Destinatari e fornitori
I dati possono essere trattati dal titolare e da persone autorizzate, nei limiti delle rispettive mansioni, e dai seguenti fornitori:
- Hetzner, infrastruttura del server e del database in Germania;
- Google, titolare autonomo per l’accesso con Google e per gli acquisti su Google Play, e fornitore della casella che riceve segnalazioni, richieste privacy e le eventuali risposte alle email sui codici omaggio;
- Apple, titolare autonomo per l’accesso con Apple e per gli acquisti nell’App Store;
- Resend, responsabile dell’invio delle email relative alle richieste di codici omaggio;
- RevenueCat, responsabile della verifica dello stato dell’abbonamento e dei relativi eventi e, quando l’integrazione è attiva, dell’abilitazione associata ai codici omaggio;
- il fornitore di posta scelto dall’utente e i gestori dei siti che l’utente decide di aprire, ciascuno come titolare dei propri trattamenti.
I dati possono inoltre essere comunicati ad autorità o altri soggetti quando la legge lo impone o quando sia necessario accertare, esercitare o difendere un diritto. Non vendiamo dati personali e non li comunichiamo a terzi per pubblicità o marketing.
6. Trattamenti fuori dallo Spazio economico europeo
Il database principale è ospitato da Hetzner in Germania. Per gli altri fornitori si applicano queste garanzie:
- Google: per gli utenti dello Spazio economico europeo il servizio fa capo a Google Ireland Limited. I dati possono essere trattati anche da Google LLC negli Stati Uniti; Google dichiara di aderire al Data Privacy Framework UE-USA e di usare le clausole contrattuali tipo quando il trasferimento non è coperto da una decisione di adeguatezza;
- Apple: per gli utenti dello Spazio economico europeo l’accesso con Apple e l’App Store fanno capo ad Apple Distribution International Limited, in Irlanda. I dati possono essere trattati anche da Apple Inc. negli Stati Uniti; Apple dichiara di usare le clausole contrattuali tipo per i trasferimenti dallo Spazio economico europeo;
- Resend: il fornitore è Plus Five Five, Inc., negli Stati Uniti. La regione Irlanda instrada l’invio, ma contenuto, metadati e log delle email sono conservati negli Stati Uniti. Il DPA di Resend incorpora le clausole contrattuali tipo, modulo titolare-responsabile; Resend dichiara inoltre la propria adesione al Data Privacy Framework UE-USA;
- RevenueCat: RevenueCat, Inc. tratta negli Stati Uniti, anche su infrastruttura AWS, i dati dell’abbonamento e delle abilitazioni. Il suo DPA incorpora le clausole contrattuali tipo, modulo titolare-responsabile, per i trasferimenti soggetti al GDPR.
Puoi chiedere al titolare informazioni sulle garanzie applicabili o una copia delle clausole scrivendo al recapito indicato sopra. Puoi inoltre consultare i quadri sui trasferimenti di Google, l’informativa di Apple, il DPA di Resend e il DPA di RevenueCat.
7. Conservazione
- Account, profilo, dati dell’accesso con Google o Apple e stato di accesso: finché l’account esiste. Non è prevista una cancellazione automatica per inattività. Sessioni e credenziali locali cessano alla scadenza, al logout o alla cancellazione dell’account.
- Stato dell’abbonamento: lo specchio conservato dal server (abbonamento attivo, scadenza, identificativo pseudonimo) resta finché l’account esiste e viene cancellato con esso; alla cancellazione dell’account il server chiede a RevenueCat anche la cancellazione del cliente. Lo storico degli acquisti presso Apple e Google segue le regole dei rispettivi store.
- Codici riscattati: il collegamento con l’account resta finché l’account esiste. Alla cancellazione il codice resta segnato come usato, ma viene rimosso il collegamento alla persona.
- Dati locali: finché li cancelli dall’app, elimini l’account o rimuovi i dati dell’app o l’applicazione dal dispositivo, con le precisazioni sui flag e sui backup indicate sopra.
- Richieste di codice omaggio: dodici mesi dalla decisione; se la richiesta non viene decisa, dodici mesi dall’invio. Una procedura quotidiana le cancella. L’indirizzo IP viene azzerato dopo sette giorni.
- Email inviate con Resend: il fornitore dichiara una conservazione ordinaria di trenta giorni per contenuto e log sui piani standard, più fino a sette giorni nelle copie di sicurezza dopo la cancellazione. Nel database anesdesk l’esito dell’invio segue la durata della richiesta promo.
- Segnalazioni, richieste privacy e risposte via email: fino a dodici mesi dall’ultimo scambio. L’avviso amministrativo di una nuova richiesta promo non contiene i dati del richiedente.
- Log tecnici ordinari: non più di trenta giorni; la pulizia avviene ogni giorno. Il ripiego usato quando l’invio email non è configurato registra soltanto lo stato e una chiave tecnica, non destinatario, oggetto, testo o codice.
- Eventi RevenueCat: contenuto grezzo, identificativi, esito, tentativi ed errori vengono cancellati ogni giorno quando hanno raggiunto novanta giorni, e subito alla cancellazione dell’account cui si riferiscono.
Se prima della scadenza è necessario separare un estratto per documentare un incidente o una contestazione specifica, viene conservato soltanto quanto serve fino alla chiusura e, se occorre difendere un diritto, non oltre il termine di prescrizione applicabile e comunque per un massimo di dieci anni.
Quando una norma impone una conservazione ulteriore o è in corso una controversia, vengono mantenuti soltanto i dati necessari per il relativo periodo.
8. Valutazioni e decisioni automatizzate
Nel modulo promo un controllo confronta professione e città con i criteri di ammissibilità correnti e mostra il risultato a chi esamina la richiesta. Non approva né respinge da solo: ogni decisione è presa da una persona. Non esistono altre decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o analogamente significativi.
9. Cancellazione dell’account
Dall’app apri «Profilo» e scegli «Elimina account». Vengono cancellati account, profilo, dati dell’accesso con Google o Apple, stato di accesso, sessioni ed eventi di abbonamento; il legame con i codici già usati viene anonimizzato e a RevenueCat viene chiesta la cancellazione del cliente corrispondente. L’app elimina anche preferiti, cartelle, Recenti e Home dal dispositivo. La cancellazione non interrompe un eventuale abbonamento gestito dallo store, che va disdetto nello store stesso: un abbonamento non disdetto continua a rinnovarsi.
Se non puoi più usare l’app, chiedi la cancellazione scrivendo a privacy@anesdesk.it dallo stesso indirizzo usato per l’account. Le richieste inviate separatamente dal modulo promo e le email di segnalazione seguono i rispettivi tempi di conservazione; puoi chiederne prima la cancellazione allo stesso recapito, quando ne ricorrono i presupposti.
10. I tuoi diritti
Nei casi previsti dal GDPR puoi chiedere accesso ai dati, rettifica, cancellazione, limitazione del trattamento e portabilità; puoi inoltre opporti ai trattamenti fondati sul legittimo interesse. Per esercitare un diritto scrivi a privacy@anesdesk.it. Potremo chiederti le informazioni strettamente necessarie a verificare l’identità. La risposta viene fornita senza ingiustificato ritardo e, di regola, entro un mese.
I trattamenti descritti in questa versione non si fondano sul consenso. Hai sempre diritto di proporre reclamo al Garante per la protezione dei dati personali o di rivolgerti all’autorità giudiziaria.
11. Sicurezza
Le comunicazioni con il server usano HTTPS; le credenziali di sessione e la copia locale dello stato di accesso sono conservate nell’archivio sicuro del sistema operativo. Il server applica controlli di autenticazione e separazione degli accessi amministrativi. Nessun sistema è privo di rischio: in caso di violazione verranno applicati gli obblighi di valutazione e notifica previsti dalla legge.
12. Modifiche all’informativa
La data e il numero di versione permettono di riconoscere il testo in vigore. Prima di avviare un nuovo trattamento non descritto qui, l’informativa sarà aggiornata e resa disponibile nel punto in cui vengono richiesti i dati; quando la legge lo richiede, verrà mostrato anche un avviso specifico.