Informativa Privacy & Cookie Policy
Informativa sul trattamento dei dati personali ai sensi degli artt. 13-14 del Regolamento (UE) 2016/679 (“GDPR”) e del D.Lgs. 196/2003, come modificato dal D.Lgs. 101/2018 (“Codice Privacy”).
Ultimo aggiornamento: 9 giugno 2026 · Servizio: HOSTERIX (di seguito anche “la Piattaforma”)
- Titolare del trattamento
- Dati trattati e finalità
- Base giuridica del trattamento
- Cookie e strumenti di tracciamento
- Destinatari e responsabili del trattamento
- Trasferimenti verso Paesi terzi
- Misure di sicurezza
- Periodo di conservazione
- Assenza di decisioni automatizzate
- Diritti dell'interessato
- Reclamo all'Autorità di controllo
- Modifiche all'informativa
1. Titolare del trattamento
Il Titolare del trattamento è MEDIANET ENGINEERING LTD — società di diritto inglese operante con i marchi «Media Medica» e «HOSTERIX» — con sede legale in 41 Devonshire Street, Ground Floor, London, W1G 7AJ, Regno Unito (Company No. 17205044), di seguito il «Titolare».
Per ogni richiesta relativa al trattamento dei dati personali e all'esercizio dei diritti è possibile scrivere a giovanni@media-medica.com.
Rappresentante nell'Unione Europea (art. 27 GDPR): Giovanni Ronga, Piazza Piemonte 2, 20145 Milano (Italia), contattabile anche al medesimo indirizzo email.
2. Dati trattati e finalità
Il Titolare tratta le seguenti categorie di dati personali, per le finalità di volta in volta indicate.
a) Richiesta di demo (modulo di contatto)
Quando l'utente compila il modulo “Prenota una demo” sono trattati i dati che fornisce: nome e cognome, indirizzo email aziendale, azienda, ruolo (facoltativo) ed eventuale messaggio. Finalità: dare seguito alla richiesta, ricontattare l'interessato e organizzare la dimostrazione del servizio. Il conferimento è facoltativo, ma necessario per essere ricontattati.
b) Account e utilizzo della Piattaforma
Per gli utenti abilitati sono trattati i dati dell'account — nome utente, nome e cognome, credenziali di autenticazione (custodite in forma cifrata) e secondo fattore di autenticazione (TOTP) — nonché i dati relativi all'utilizzo del servizio. Finalità: erogazione del servizio, autenticazione, sicurezza degli accessi e assistenza.
c) Materiali e documenti caricati nel Validator
I documenti caricati per l'analisi (slide, brochure, testi, immagini, PDF) possono contenere dati personali, anche riferiti a soggetti terzi (ad esempio operatori sanitari citati nei materiali). Tali contenuti sono trattati esclusivamente per fornire il servizio di pre-audit richiesto e, per consentirne l'analisi automatica, sono trasmessi al fornitore del motore di intelligenza artificiale indicato al §5. Quando i materiali appartengono a un'azienda cliente, rispetto ad essi il Titolare agisce in qualità di Responsabile del trattamento per conto del cliente (a sua volta Titolare), sulla base di apposito accordo sul trattamento dei dati (DPA) ex art. 28 GDPR; in tal caso l'informativa agli interessati ai sensi dell'art. 14 GDPR compete al cliente-titolare.
d) Dati di navigazione e log di sicurezza
Per garantire il funzionamento e la sicurezza della Piattaforma, i sistemi registrano automaticamente alcuni dati tecnici in log di audit: indirizzo IP, identificativo del browser (user-agent), data e ora, pagine e operazioni richieste, identificativo dell'utente e della richiesta. Finalità: sicurezza, prevenzione degli abusi, diagnostica e adempimento di obblighi di legge.
Il servizio è destinato a professionisti del settore farmaceutico e non è rivolto a minori di età; il Titolare non raccoglie consapevolmente dati personali di minori.
3. Base giuridica del trattamento
- Richiesta demo (a): consenso dell'interessato (art. 6, par. 1, lett. a, GDPR), raccolto tramite apposita casella prima dell'invio.
- Account e servizio (b, c): esecuzione di un contratto o di misure precontrattuali (art. 6, par. 1, lett. b); per i materiali dei clienti, il rapporto di responsabile del trattamento ex art. 28.
- Log di sicurezza (d): legittimo interesse del Titolare alla sicurezza dei sistemi e alla prevenzione degli abusi (art. 6, par. 1, lett. f) ed eventuali obblighi legali (art. 6, par. 1, lett. c).
4. Cookie e strumenti di tracciamento
La Piattaforma utilizza esclusivamente cookie tecnici di prima parte, necessari al funzionamento e alla memorizzazione di preferenze. Non sono utilizzati cookie di profilazione, cookie di terze parti, strumenti di analisi/statistica o pixel di tracciamento. Per questo motivo non è richiesto un banner di consenso preventivo: i cookie tecnici e di preferenza sono esenti dal consenso ai sensi delle Linee guida del Garante.
| Cookie | Finalità | Tipo | Durata |
|---|---|---|---|
medmed_session | Mantiene la sessione autenticata dell'utente | Tecnico — necessario | Durata della sessione (sliding) |
medmed_stage | Token temporaneo tra password e secondo fattore (2FA) | Tecnico — necessario | Pochi minuti (effimero) |
medmed_lang | Memorizza la lingua dell'interfaccia, impostata su scelta esplicita dell'utente | Tecnico — preferenza | Fino a 12 mesi |
È possibile bloccare o cancellare i cookie dalle impostazioni del browser; la disabilitazione dei cookie tecnici può tuttavia compromettere l'accesso e l'uso del servizio.
5. Destinatari e responsabili del trattamento
I dati possono essere trattati da personale autorizzato del Titolare e da fornitori che operano come Responsabili del trattamento (art. 28 GDPR), tra cui:
- Anthropic PBC (Stati Uniti) — fornitore del motore di intelligenza artificiale (modello «Claude») impiegato per analizzare i materiali caricati nel Validator; il relativo trasferimento è disciplinato al §6;
- IONOS SE — fornitore di hosting e infrastruttura, su VPS con datacenter situato nell'Unione Europea;
- Aruba S.p.A. (Italia) — fornitore del servizio email/SMTP utilizzato per le notifiche e la gestione delle richieste demo.
Per il recupero del Riassunto delle Caratteristiche del Prodotto (RCP), la Piattaforma interroga la Banca Dati Farmaci dell'AIFA trasmettendo unicamente il codice AIC del farmaco: a tale servizio non è inviato alcun dato personale.
I dati non sono diffusi né ceduti a terzi per finalità di marketing proprio.
6. Trasferimenti verso Paesi terzi
L'infrastruttura su cui è erogata la Piattaforma (VPS IONOS) e il servizio email (Aruba) sono situati nell'Unione Europea. Sussistono tuttavia i seguenti trasferimenti verso Paesi terzi:
- Regno Unito — il Titolare è ivi stabilito; il trasferimento è effettuato sulla base della decisione di adeguatezza della Commissione europea sul Regno Unito (artt. 44-45 GDPR) e, ove non applicabile, di adeguate garanzie ai sensi degli artt. 44 e ss. GDPR (clausole contrattuali standard);
- Stati Uniti — i materiali caricati sono trasmessi ad Anthropic PBC per l'analisi automatica; il trasferimento è disciplinato da un accordo sul trattamento dei dati (DPA) e da clausole contrattuali standard. In base ai termini del servizio commerciale del fornitore, i contenuti trasmessi tramite API non sono utilizzati per l'addestramento dei modelli.
L'interessato può richiedere informazioni sulle garanzie adottate e copia delle stesse scrivendo al Titolare.
7. Misure di sicurezza
Il Titolare adotta misure tecniche e organizzative adeguate (art. 32 GDPR) a protezione dei dati, tra cui: cifratura del trasporto (HTTPS/TLS), conservazione delle password mediante funzione di derivazione di chiave PBKDF2-HMAC-SHA256 con salt e confronto a tempo costante, autenticazione a due fattori (TOTP), controllo degli accessi per singolo utente, registrazione degli eventi di sicurezza (log di audit) e infrastruttura situata nell'Unione Europea.
8. Periodo di conservazione
- Richieste demo: per il tempo necessario a gestire il contatto e, in caso di mancato seguito, non oltre 24 mesi.
- Dati account e di servizio: per la durata del rapporto e secondo gli obblighi di legge successivi.
- Materiali e documenti caricati: per il tempo necessario all'erogazione del servizio di analisi e successivamente cancellati, ovvero per il periodo concordato con il cliente-titolare nell'ambito del DPA.
- Log di audit/sicurezza: conservati per un periodo limitato, indicativamente 12 mesi, salvo necessità di accertamento di incidenti di sicurezza.
9. Assenza di processi decisionali automatizzati
La Piattaforma impiega un sistema di intelligenza artificiale per individuare possibili criticità nei materiali (pre-audit) e proporne la riscrittura. Tali esiti hanno natura di mero supporto: la decisione finale è sempre rimessa a una valutazione umana (funzioni Medical Affairs e legale). Non sono pertanto effettuati processi decisionali unicamente automatizzati che producano effetti giuridici o incidano in modo analogo significativamente sull'interessato ai sensi dell'art. 22 GDPR.
10. Diritti dell'interessato
In qualità di interessato, l'utente può esercitare in qualsiasi momento i diritti previsti dagli artt. 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, nonché — ove il trattamento si basi sul consenso — la revoca del consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento effettuato prima della revoca.
Le richieste possono essere inoltrate a giovanni@media-medica.com. Il Titolare fornisce riscontro senza ingiustificato ritardo e comunque entro un mese dal ricevimento della richiesta, termine prorogabile nei casi previsti dall'art. 12 GDPR.
11. Reclamo all'Autorità di controllo
Fatta salva ogni altra azione, l'interessato ha il diritto di proporre reclamo all'Autorità di controllo competente — per l'Italia il Garante per la protezione dei dati personali (www.garanteprivacy.it) — qualora ritenga che il trattamento dei propri dati violi la normativa applicabile.
12. Modifiche all'informativa
Il Titolare può aggiornare la presente informativa; la versione vigente è sempre pubblicata in questa pagina, con indicazione della data di ultimo aggiornamento.