Iscriviti entro il 30 settembre e ottieni il 20% di sconto fisso per 12 mesi.

DPA v2.2 — 28/06/2026

(Accordo di nomina a Responsabile del trattamento ai sensi dell'art. 28 GDPR)

Versione 2.2 — in vigore dalla data di accettazione da parte del Titolare


Il presente DPA è parte integrante dei Termini e Condizioni di Servizio di GestAI e si applica a tutti i trattamenti di dati personali effettuati dalla Società per conto del Professionista nell'ambito dell'erogazione del servizio SaaS GestAI.

1. Parti

  • Titolare del trattamento (di seguito, "Titolare"): l'Utente / Professionista che utilizza GestAI per la gestione della propria attività professionale e dei dati dei pazienti.
  • Responsabile del trattamento (di seguito, "Responsabile"): 4Mee S.r.l., con sede legale in Via Carrate 42, 41030 Solara di Bomporto (MO), P.IVA 04262930367, iscritta al Registro delle Imprese di Modena - REA MO-456230, in qualità di fornitore della piattaforma GestAI.

2. Oggetto e durata

2.1. Il presente DPA disciplina il trattamento dei dati personali effettuato dal Responsabile per conto del Titolare nell'ambito dell'erogazione dei servizi GestAI.

2.2. Il presente DPA si applica per la durata del rapporto contrattuale tra le Parti e fino al completamento delle attività di restituzione/cancellazione di cui all'art. 12. Gli obblighi di riservatezza del personale del Responsabile sui dati personali trattati nell'ambito del presente DPA (art. 6) permangono senza limitazioni temporali anche oltre la cessazione del rapporto. Gli obblighi di riservatezza sulle informazioni di natura commerciale del Responsabile non costituenti dati personali permangono per 36 mesi dalla cessazione del rapporto, e senza limite di tempo per le informazioni che costituiscano segreto commerciale.

3. Natura e finalità del trattamento

3.1. Natura: raccolta, registrazione, organizzazione, conservazione, consultazione, utilizzo, trasmissione su istruzione del Titolare, cancellazione/distruzione, e altre operazioni necessarie all'erogazione del servizio.

3.2. Finalità: erogazione del servizio SaaS GestAI, manutenzione, sicurezza, supporto, gestione delle richieste del Titolare e adempimenti tecnici connessi. In particolare:

  • hosting, memorizzazione e backup dei dati inseriti dal Titolare;
  • gestione agenda e appuntamenti con dati dei pazienti inseriti dal Titolare;
  • fatturazione e gestione pagamenti sedute con dati dei pazienti;
  • elaborazioni automatizzate tramite sistemi di intelligenza artificiale e servizi cloud autorizzati, inclusi trascrizione audio, diarizzazione, sintesi, riformulazione, chat assistiva, recupero contestuale (RAG), organizzazione dei contenuti e generazione di output strutturati, sui soli contenuti forniti dal Titolare;
  • supporto tecnico e manutenzione.

3.3. Esclusioni espresse. Il Responsabile garantisce che i dati trattati per conto del Titolare non vengono in alcun caso utilizzati per: (a) addestramento, fine-tuning o miglioramento di modelli di intelligenza artificiale interni o esterni; (b) finalità di marketing, profilazione o analisi commerciali; (c) cessione a terzi per finalità estranee all'erogazione del servizio. Il divieto di utilizzo per finalità di addestramento di modelli di intelligenza artificiale si estende ai metadati e ai log tecnici generati dall'utilizzo della piattaforma da parte del Titolare e dei suoi pazienti, nonché a qualsiasi dato derivato o aggregato riconducibile al Titolare o agli interessati. Qualora il Responsabile intenda utilizzare dati aggregati e irreversibilmente anonimi per finalità di miglioramento del servizio, tale utilizzo sarà fondato su una autonoma base giuridica del Responsabile come titolare — distinta dal presente DPA — e non comporterà alcun trattamento di dati personali riconducibili al Titolare o ai suoi pazienti.

4. Tipologia di dati e categorie di interessati

4.1. Categorie di interessati: pazienti del Titolare, utenti autorizzati del Titolare (collaboratori), e il Titolare stesso (per i dati account, ove trattati nel contesto di questo DPA).

4.2. Categorie di dati:

  • dati identificativi e di contatto dei pazienti (se inseriti dal Titolare);
  • dati relativi alla salute e informazioni cliniche inserite dal Titolare (categorie particolari ex art. 9 GDPR);
  • dati amministrativi e di gestione (agenda, note, documenti, allegati caricati);
  • dati di fatturazione e pagamento delle sedute;
  • metadati e log tecnici necessari al funzionamento, alla sicurezza, alla tracciabilità tecnica e alla rendicontazione dei consumi;
  • prompt, trascrizioni, segmenti audio, output AI, chunk RAG, memoria conversazionale e altri dati derivati o strutturati generati nell'ambito delle funzionalità richieste dal Titolare.

5. Istruzioni documentate del Titolare

5.1. Il Responsabile tratta i dati personali solo su istruzioni documentate del Titolare, incluse quelle contenute nei Termini di Servizio/contratto e nell'uso delle funzionalità configurate dal Titolare.

5.2. Qualora il Responsabile ritenga che un'istruzione violi il GDPR o altre norme applicabili, ne informa il Titolare senza indugio.

5.3. Qualora il Titolare insista nell'impartire un'istruzione che il Responsabile abbia segnalato come in violazione del GDPR o di altre norme applicabili, il Responsabile si riserva la facoltà di sospendere il trattamento oggetto della contestazione fino alla risoluzione del disaccordo. Nei casi di istruzione che integri una manifesta violazione di norme inderogabili in materia di protezione dei dati personali, il Responsabile ha facoltà di recedere dal presente DPA con preavviso scritto di 30 giorni, fermo restando il diritto del Titolare all'esportazione dei dati secondo le modalità di cui all'art. 12.

6. Riservatezza

6.1. Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza mediante apposita lettera di designazione ai sensi dell'art. 29 GDPR o siano soggette a un adeguato obbligo legale di riservatezza, e abbiano ricevuto istruzioni operative adeguate alla sensibilità dei dati trattati.

6.2. L'obbligo di riservatezza permane anche dopo la cessazione del rapporto di lavoro o di collaborazione con il Responsabile.

7. Misure tecniche e organizzative di sicurezza

7.1. Il Responsabile adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR.

7.2. Misure tecniche implementate:

  • Crittografia in transito: protocolli TLS moderni per le comunicazioni client-server e, ove applicabile, inter-servizio;
  • Crittografia a riposo: cifratura dei dati archiviati su database, storage, backup e servizi cloud secondo le funzionalità offerte dai fornitori utilizzati;
  • Gestione chiavi: gestione delle chiavi tramite servizi cloud idonei, incluse funzionalità KMS ove configurate;
  • Controllo accessi: autenticazione con username/password (password cifrate con algoritmi robusti), supporto 2FA ove attivato, controllo accessi basato su ruoli (RBAC);
  • Isolamento dei dati: segregazione logica dei dati di ciascun Titolare;
  • Logging e monitoraggio: retention log di sicurezza minimo 12 mesi, log applicativi 6-12 mesi;
  • Backup: automatici giornalieri cifrati, con retention definita e test periodici di ripristino;
  • Hardening infrastruttura: firewall, configurazioni di rete restrittive, patching regolare e controlli periodici delle dipendenze;
  • Ambienti segregati: separazione produzione/staging/sviluppo;
  • Monitoraggio continuo: alerting su anomalie e tentativi di intrusione;
  • Test periodici: test automatizzati di sicurezza, vulnerability review e verifiche tecniche periodiche proporzionate al rischio.

7.3. Misure organizzative implementate:

  • formazione periodica del personale autorizzato;
  • designazione formale degli amministratori di sistema (Provv. Garante 27/11/2008);
  • procedure documentate di incident response;
  • policy interna di gestione accessi (principio del minimo privilegio);
  • revisione periodica delle misure di sicurezza.

7.4. Il dettaglio tecnico aggiornato delle misure adottate è a disposizione del Titolare su richiesta scritta a privacy@gestai.it.

8. Sub-responsabili

8.1. Il Titolare autorizza in via generale il ricorso a sub-responsabili nella misura necessaria all'erogazione del servizio. L'elenco aggiornato dei sub-responsabili autorizzati è pubblicato sulla pagina gestai.it/sub-processori e include, per ciascun fornitore: denominazione, finalità del trattamento, categorie di dati trattate, paese di localizzazione dei server e garanzie applicate per eventuali trasferimenti extra-UE.

8.2. I sub-responsabili elencati nella pagina gestai.it/sub-processori alla data di accettazione del presente DPA da parte del Titolare si intendono già autorizzati dal Titolare medesimo senza necessità di ulteriore notifica o approvazione specifica.

8.3. Il Responsabile impone ai sub-responsabili, mediante appositi accordi, obblighi di protezione dei dati sostanzialmente equivalenti a quelli del presente DPA.

8.4. Il Responsabile informerà il Titolare di qualsiasi modifica relativa all'aggiunta o sostituzione di sub-responsabili con un preavviso di 30 giorni via email o tramite notifica in piattaforma. Entro tale termine, il Titolare può opporsi motivatamente al nuovo sub-responsabile. In caso di opposizione, le Parti si impegnano a negoziare in buona fede una soluzione; qualora non sia possibile trovare un accordo entro 30 giorni dall'opposizione, il Titolare avrà diritto di recedere dal contratto senza penali, con applicazione delle disposizioni dell'art. 12 (esportazione e cancellazione dati).

9. Assistenza al Titolare

9.1. Il Responsabile assiste il Titolare, per quanto ragionevolmente possibile, nel rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione — artt. 15-22 GDPR).

9.2. Il Responsabile assiste il Titolare, per quanto ragionevolmente possibile, nel rispetto degli obblighi di cui agli artt. 32–36 GDPR, inclusa la messa a disposizione di informazioni sulle misure di sicurezza e sui sub-responsabili, nonché il supporto in caso di richieste dell'Autorità.

9.3. Qualora un interessato (es. paziente) contatti direttamente il Responsabile per esercitare i propri diritti, il Responsabile trasmetterà la richiesta al Titolare competente entro 5 giorni lavorativi, senza dare seguito autonomamente salvo diverse istruzioni del Titolare.

10. Violazioni di dati personali (data breach)

10.1. Il Responsabile notificherà al Titolare qualsiasi violazione di dati personali di cui venga a conoscenza senza ingiustificato ritardo e, in ogni caso, in tempo utile a consentire al Titolare di rispettare i propri termini di legge — in particolare il termine di 72 ore per la notifica al Garante ai sensi dell'art. 33 GDPR e gli obblighi di comunicazione agli interessati ai sensi dell'art. 34 GDPR. La notifica avviene all'indirizzo email registrato dal Titolare in fase di accettazione. Qualora al momento della prima notifica non siano ancora disponibili tutte le informazioni richieste dal comma 10.2, il Responsabile provvede a una notifica iniziale con le informazioni disponibili, integrandola progressivamente non appena ulteriori elementi siano accertati.

10.2. La notifica al Titolare includerà, ove disponibili: la natura della violazione; le categorie e il numero approssimativo di interessati coinvolti; le categorie e il numero approssimativo di registrazioni di dati personali coinvolte; le probabili conseguenze; le misure adottate o proposte per porvi rimedio; le informazioni di contatto del Referente Privacy del Responsabile.

10.3. Il Responsabile assisterà il Titolare nell'adempimento degli obblighi di notifica al Garante (art. 33 GDPR, entro 72 ore) e di comunicazione agli interessati (art. 34 GDPR).

11. Trasferimenti extra SEE

11.1. I dati trattati nell'ambito del servizio sono ospitati e trattati, per le componenti cliniche principali, nel perimetro UE/SEE o in regioni cloud UE indicate nell'elenco dei sub-responsabili. Le elaborazioni AI e di trascrizione possono essere svolte tramite Amazon Bedrock, Bedrock Data Automation e servizi collegati, nei limiti delle regioni o del perimetro geografico europeo configurato per il servizio.

11.2. Alcuni fornitori operativi limitati (es. servizi di email delivery, servizi di pagamento) possono avere sede legale extra-UE. In tali casi, gli eventuali trasferimenti di dati personali (limitati a dati non sanitari dell'Utente) avvengono solo nel rispetto del Capo V GDPR, utilizzando strumenti quali: decisioni di adeguatezza della Commissione Europea; Clausole Contrattuali Standard (SCC); EU-US Data Privacy Framework; altre garanzie ex art. 46 GDPR.

11.3. L'elenco dei sub-responsabili che operano trasferimenti extra-UE, le finalità del trasferimento, le garanzie adottate e i dati coinvolti sono pubblicati e aggiornati sulla pagina gestai.it/sub-processori.

11.4. Il Responsabile non utilizza i dati personali trattati per conto del Titolare per addestrare, migliorare o effettuare fine-tuning di modelli di intelligenza artificiale propri o di terzi. I fornitori AI/cloud sono utilizzati come sub-responsabili o fornitori tecnici per l'esecuzione delle funzionalità richieste dal Titolare e sono indicati nell'elenco sub-processori.

12. Restituzione e cancellazione dei dati a fine rapporto

12.1. Alla cessazione del servizio, il Responsabile mette a disposizione strumenti tecnici per l'esportazione strutturata dei dati in formato leggibile (es. JSON, CSV, PDF per i documenti), secondo quanto previsto dai Termini di Servizio.

12.2. Decorso il periodo di esportazione (30 giorni dalla chiusura dell'account), il Responsabile procede alla cancellazione definitiva o anonimizzazione irreversibile dei dati personali trattati per conto del Titolare, salvo obblighi legali di conservazione (es. conservazione 10 anni dei dati di fatturazione ex art. 2220 c.c.).

12.3. Il Responsabile fornirà, su richiesta scritta del Titolare, conferma dell'avvenuta cancellazione.

12.4. Resta inteso che è responsabilità del Titolare, prima della chiusura definitiva dell'account, esportare e conservare autonomamente eventuali copie necessarie dei dati dei pazienti, anche in considerazione dei propri obblighi deontologici di conservazione della documentazione clinica (per gli psicologi iscritti all'Ordine, si richiama in particolare l'art. 17 del Codice Deontologico degli Psicologi Italiani).

13. Audit e informazioni

13.1. Il Responsabile rende disponibili al Titolare le informazioni necessarie per dimostrare il rispetto degli obblighi del presente DPA e dell'art. 28 GDPR.

13.2. Audit documentale. Il Titolare ha diritto di richiedere, una volta all'anno, un audit documentale gratuito, consistente nella richiesta di informazioni, documentazione, certificazioni di sicurezza (es. ISO 27001 dei sub-responsabili principali), relazioni DPIA in forma di executive summary. La richiesta va inoltrata con preavviso di almeno 30 giorni a privacy@gestai.it.

13.3. Audit in loco. Un audit in loco è effettuabile esclusivamente alle seguenti condizioni cumulative:

  • richiesta scritta motivata con preavviso minimo di 60 giorni;
  • scope predefinito limitato a misure di sicurezza tecniche e organizzative attinenti al trattamento dei dati del Titolare richiedente;
  • accordo specifico scritto tra le Parti che definisca durata, tempi, costi e modalità di svolgimento. I costi dell'audit sono a carico del Titolare, salvo che l'audit accerti non conformità del Responsabile rispetto agli obblighi espressamente previsti dal presente DPA — in tal caso i costi sono a carico del Responsabile nella misura proporzionale alle non conformità accertate, secondo quanto concordato nell'accordo specifico di cui al presente comma;
  • l'audit è svolto da un soggetto qualificato vincolato a riservatezza, e non deve pregiudicare la continuità operativa del servizio né la riservatezza di altri Titolari.

Alternativa equivalente. Il Responsabile ha facoltà di proporre al Titolare, in luogo dell'audit in loco, la verifica dei medesimi profili di sicurezza tramite soggetto auditor terzo indipendente, vincolato a riservatezza e di gradimento del Titolare, i cui esiti saranno condivisi con il Titolare.

13.4. Il Responsabile si impegna a cooperare in buona fede nelle attività di audit, fornendo l'accesso alle informazioni e ai sistemi pertinenti.

13.5. Le modalità di verifica disciplinate dal presente articolo non limitano né escludono il diritto del Titolare a far eseguire verifiche e ispezioni ai sensi dell'art. 28, par. 3, lett. h) GDPR, anche tramite un altro auditor da esso incaricato; il presente articolo ne regola esclusivamente le modalità pratiche di esercizio, al fine di contemperare tale diritto con la sicurezza del servizio e con la riservatezza degli altri Titolari.

14. Gerarchia e prevalenza

14.1. In caso di conflitto tra il presente DPA e gli altri documenti contrattuali (Termini e Condizioni di Servizio — ivi incluse le disposizioni dell'art. 5-ter relative al Programma Beta — e Informativa Privacy), prevale il presente DPA per tutti gli aspetti inerenti al trattamento dei dati personali.

15. Disposizioni finali

15.1. Il presente DPA è parte integrante degli accordi tra le Parti e si interpreta secondo la legge italiana. Per la competenza giurisdizionale si applica quanto previsto dall'art. 13 dei Termini e Condizioni di Servizio.

15.2. Eventuali modifiche al presente DPA saranno comunicate al Titolare con preavviso di almeno 30 giorni e applicate secondo la procedura prevista nei Termini di Servizio.


Ultimo aggiornamento: 28/06/2026 | Versione: 2.2