Legale

Privacy Policy

Ultimo aggiornamento: 24 giugno 2026

La presente informativa descrive le modalità di trattamento dei dati personali degli utenti che utilizzano il servizio Confermo (di seguito il "Servizio"), ai sensi del Regolamento (UE) 2016/679 ("GDPR") e della normativa italiana applicabile in materia di protezione dei dati personali.

1. Titolare del trattamento

Il Titolare del trattamento è Omar Benjamin Hraste Rodriguez, titolare dell'omonima ditta individuale, con sede legale in Via Alfonso Lamarmora 1, 23900 Lecco (LC), P.IVA 04123500136 — C.F. HRSMBN80M06Z600I. Per qualsiasi richiesta relativa al trattamento dei dati personali è possibile scrivere a info@confermo.app.

2. Tipologie di dati trattati

Nell'ambito del Servizio possono essere trattate le seguenti categorie di dati:

  • Dati dei pazienti: nome e numero di telefono associato a WhatsApp, nonché le informazioni necessarie alla gestione della prenotazione (data e ora dell'appuntamento, medico di riferimento).
  • Contenuto delle conversazioni: i messaggi scambiati tramite WhatsApp ai fini della prenotazione, riprogrammazione o cancellazione degli appuntamenti.
  • Dati degli utenti della clinica: indirizzo email e dati di autenticazione utilizzati per accedere al pannello di gestione.
  • Dati tecnici: log di sistema, indirizzo IP e dati di navigazione raccolti per ragioni di sicurezza e funzionamento del Servizio.

Confermo è progettato per raccogliere il minimo indispensabile di dati e non richiede né memorizza il motivo della visita o informazioni mediche dei pazienti.

3. Finalità e base giuridica del trattamento

  • Erogazione del Servizio(gestione di prenotazioni, promemoria e cancellazioni): la base giuridica è l'esecuzione di un contratto o di misure precontrattuali (art. 6.1.b GDPR) e, ove necessario, il consenso dell'interessato (art. 6.1.a GDPR).
  • Adempimento di obblighi legali a cui è soggetto il Titolare (art. 6.1.c GDPR).
  • Legittimo interesse del Titolare a garantire la sicurezza e il corretto funzionamento del Servizio (art. 6.1.f GDPR).

4. Modalità del trattamento e misure di sicurezza

I dati sono trattati con strumenti elettronici, adottando misure tecniche e organizzative adeguate a garantire la sicurezza, la riservatezza e l'integrità dei dati, e a prevenire accessi non autorizzati, perdita o divulgazione. Il canale principale di interazione con i pazienti è WhatsApp Business API. In particolare, anche per i dati provenienti dalle API di Google e per gli eventuali dati sensibili, sono adottate le seguenti misure:

  • Cifratura in transito: tutte le comunicazioni avvengono esclusivamente tramite connessioni cifrate con protocollo TLS (HTTPS).
  • Cifratura a riposo: i dati, inclusi i token di accesso a Google, sono memorizzati su database cifrati a riposo (AES-256).
  • Conservazione sicura dei token OAuth: i token di accesso e di refresh forniti da Google sono conservati in forma cifrata, con accesso limitato ai soli processi applicativi che ne necessitano, e vengono revocati quando il medico scollega il proprio account.
  • Controllo degli accessi: l'accesso ai dati è regolato dal principio del privilegio minimo, mediante autenticazione, segregazione per clinica (isolamento multi-tenant) e politiche di autorizzazione a livello di database.
  • Minimizzazione: vengono richiesti unicamente gli ambiti (scope) di Google strettamente necessari alla funzionalità di sincronizzazione del calendario; non viene richiesto alcun accesso ulteriore.
  • Monitoraggio e tracciabilità: sono mantenuti log di sistema e misure di protezione del traffico (firewall, protezione DDoS) per individuare e prevenire accessi non autorizzati.

5. Comunicazione dei dati e responsabili del trattamento

Per erogare il Servizio, il Titolare si avvale di fornitori terzi che agiscono in qualità di responsabili del trattamento, tra cui:

  • Meta Platforms Ireland Ltd. — fornitore di WhatsApp Business API, utilizzato come canale di messaggistica con i pazienti.
  • Google Ireland Ltd. — servizio Google Calendar, utilizzato per sincronizzare gli appuntamenti qualora il medico colleghi il proprio account.
  • Supabase, Inc. — servizio di database e autenticazione su cui sono memorizzati i dati degli appuntamenti e degli account.
  • Vercel, Inc. — hosting del pannello di gestione e del sito.
  • Railway Corp.— hosting dell'infrastruttura applicativa (API e processi automatici).
  • Cloudflare, Inc. — servizi di DNS, CDN e protezione del traffico web.
  • Anthropic, PBC e/o OpenAI, L.L.C. — fornitori di intelligenza artificiale utilizzati per elaborare i messaggi scambiati e generare le risposte automatiche.

I dati non sono oggetto di diffusione e non vengono ceduti a terzi per finalità di marketing.

6. Dati ottenuti tramite le API di Google e Limited Use

Qualora il medico colleghi il proprio account Google, Confermo accede a Google Calendar tramite le API di Google utilizzando esclusivamente gli ambiti https://www.googleapis.com/auth/calendar.events e https://www.googleapis.com/auth/calendar.readonly, per le seguenti finalità strettamente legate alla gestione degli appuntamenti:

  • creare, aggiornare ed eliminare gli eventi del calendario relativi agli appuntamenti gestiti dal Servizio;
  • leggere gli eventi del calendario del medico per verificarne la disponibilità ed evitare sovrapposizioni di orario al momento della prenotazione;
  • individuare conflitti quando il medico inserisce manualmente un impegno su uno slot già occupato da un appuntamento esistente, così da riprogrammare automaticamente il paziente interessato e proporgli orari alternativi;
  • elencare i calendaridell'account collegato affinché lo studio possa scegliere su quale calendario sincronizzare gli appuntamenti.

Confermo non utilizza i dati di Google per finalità pubblicitarie, non li cede a terzi e non li impiega per addestrare modelli di intelligenza artificiale generici o autonomi. La lettura degli eventi è limitata a quanto necessario per le finalità sopra indicate.

L'uso e il trasferimento delle informazioni ricevute dalle API di Google da parte di Confermo aderiranno alla Google API Services User Data Policy, compresi i requisiti di Uso Limitato (Limited Use).

Confermo's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

7. Trasferimento dei dati extra UE

Alcuni fornitori (es. Meta e Google) possono trattare dati al di fuori dello Spazio Economico Europeo. In tali casi il trasferimento avviene nel rispetto del GDPR, sulla base di clausole contrattuali standard approvate dalla Commissione Europea o di altre garanzie adeguate.

8. Periodo di conservazione

I dati personali sono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti. I dati relativi agli appuntamenti sono conservati per un massimo di 30 giorni, salvo diversa richiesta dell'interessato. Confermo non raccoglie né conserva alcun dato sensibile— in particolare non tratta il motivo della visita, informazioni mediche o categorie particolari di dati ai sensi dell'art. 9 GDPR.

9. Diritti dell'interessato

In qualsiasi momento l'interessato può esercitare i diritti previsti dagli artt. 15-22 del GDPR, tra cui:

  • diritto di accesso ai propri dati;
  • diritto di rettifica e di aggiornamento;
  • diritto alla cancellazione ("diritto all'oblio");
  • diritto di limitazione del trattamento;
  • diritto di opposizione al trattamento;
  • diritto alla portabilità dei dati;
  • diritto di revocare il consenso in qualsiasi momento.

Per esercitare tali diritti è possibile scrivere a info@confermo.app. L'interessato ha inoltre il diritto di proporre reclamo all'Autorità Garante per la protezione dei dati personali (www.garanteprivacy.it).

10. Minori

Il Servizio non è destinato a un utilizzo diretto da parte di minori. Qualora siano trattati dati di pazienti minorenni, ciò avviene sotto la responsabilità della struttura sanitaria e con il consenso di chi esercita la responsabilità genitoriale.

11. Modifiche alla presente informativa

Il Titolare si riserva di modificare o aggiornare la presente informativa, anche in conseguenza di variazioni normative. Le modifiche saranno pubblicate su questa pagina con l'indicazione della data di ultimo aggiornamento.