Sub-responsabili e destinatari dei dati
Kairo si avvale di un numero ristretto di terzi accuratamente selezionati per erogare il proprio servizio. Le tabelle seguenti elencano tutti i sub-responsabili che trattano dati personali per nostro conto, insieme ai destinatari ai quali siamo tenuti per legge a trasmettere determinati dati. Manteniamo esplicita questa distinzione: i sub-responsabili agiscono su nostra istruzione in base a un accordo sul trattamento dei dati (art. 28 GDPR), mentre i destinatari per obbligo di legge sono titolari del trattamento autonomi ai quali la legge italiana ci obbliga a comunicare i dati.
Ultimo aggiornamento: 22 luglio 2026
A. Sub-responsabili
Questi fornitori trattano dati personali per nostro conto, su base contrattuale e secondo le nostre istruzioni documentate (art. 28 GDPR).
| Fornitore | Finalità | Categorie di dati | Area |
|---|---|---|---|
| Hetzner Online GmbH | Infrastruttura cloud e hosting — server applicativo, database PostgreSQL e object storage per i file dei pazienti e della clinica. | Tutti i dati ospitati: cartelle pazienti, dati clinici, fatture e documenti. | UE (Germania / Finlandia) |
| Mailgun (Sinch) | Invio di email transazionali — promemoria appuntamenti, richiami, inviti ed email di fatture/preventivi. | Indirizzo email del destinatario e contenuto dell'email. | UE (area email UE) |
| Fatture in Cloud (TeamSystem) | Fatturazione elettronica — genera le fatture elettroniche e le trasmette al Sistema di Interscambio (SDI). | Dati di fatturazione, identificativi fiscali del paziente (codice fiscale), importi. | Italia / UE |
| Cloudflare | CAPTCHA Turnstile sul modulo pubblico di contatto (protezione anti-abuso / anti-bot). | Token della verifica e indirizzo IP di chi invia il modulo di contatto. | Globale (rete Cloudflare) |
| Amazon Web Services (AWS Bedrock) | Inferenza dell'assistente AI — l'assistente in-app invia il contesto della conversazione al modello Anthropic Claude ospitato su AWS Bedrock per generare le risposte. Il contesto della conversazione ora include anche il testo ricavato dai file che l'utente allega alla chat (intestazioni di colonna e un piccolo campione di righe dei fogli di calcolo, e il testo dei PDF), ridotto al minimo necessario per l'attività. | Contenuto delle conversazioni con l'assistente, i dati dei pazienti che il personale vi richiama (nomi, dettagli clinici e di agenda) e il testo estratto dai file allegati dall'utente (intestazioni e righe campione dei fogli di calcolo, testo dei PDF) che può contenere dati personali. | UE (Francoforte, eu-central-1) |
| Meta Platforms Ireland Ltd (Piattaforma WhatsApp Business) | Messaggistica WhatsApp Business — promemoria appuntamenti, conferme e richiami inviati ai pazienti tramite WhatsApp. | Numero di cellulare del paziente e contenuto dei messaggi. | UE (Irlanda) / Globale (rete Meta) |
B. Destinatari per obbligo di legge
Siamo tenuti per legge a trasmettere determinati dati a questi enti pubblici. Sono titolari del trattamento autonomi, non nostri sub-responsabili.
| Destinatario | Finalità | Categorie di dati | Area |
|---|---|---|---|
| Sistema Tessera Sanitaria (Sogei — MEF / Agenzia delle Entrate) | Trasmissione obbligatoria dei dati delle spese sanitarie per la dichiarazione dei redditi precompilata (modello 730). | Dati delle spese sanitarie e codice fiscale del paziente. | Italia |
| Sistema di Interscambio (SDI — Agenzia delle Entrate) | Destinazione di legge delle fatture elettroniche (raggiunto tramite Fatture in Cloud). | Dati delle fatture elettroniche. | Italia |
Nota di manutenzione: manteniamo questo elenco aggiornato. Deve essere aggiornato ogni volta che un sub-responsabile o un destinatario dei dati viene aggiunto, modificato o rimosso. In caso di dubbio, fa fede questa pagina — non un documento più datato — per i nostri sub-responsabili attuali.