Versione 3.2 — 21 luglio 2026
La presente informativa descrive in modo trasparente come OmniNeo tratta i dati personali dei suoi utenti, ai sensi del Regolamento UE 2016/679 (GDPR) e del D.Lgs. 196/2003 (Codice Privacy) come modificato dal D.Lgs. 101/2018.
Ciro Barone, in qualità di persona fisica titolare del progetto OmniNeo.
Email: privacy@omni-test.it
Sito: https://omni-test.it
OmniNeo è in fase di lancio commerciale; sarà costituita una società ad hoc al raggiungimento delle soglie di fatturato previste dalla normativa fiscale italiana. La presente informativa verrà aggiornata in tale evenienza.
Il principio di minimizzazione (art. 5 GDPR) guida la raccolta: chiediamo il minimo necessario al servizio.
| Categoria | Esempi | Origine |
|---|---|---|
| Identificativi account | Email, nome, password (memorizzata solo come hash bcrypt). In alternativa, identificatore federato Google/Apple (subject ID) per il login con un click. | Fornita dall'utente al momento della registrazione (o consensata via OAuth Google/Apple al primo accesso) |
| Dati professionali | Ruolo (medico/infermiere/ostetrica), numero di iscrizione all'albo, paese | Fornita dall'utente — verificabile tramite albo pubblico |
| Dati di accesso | Indirizzo IP, user agent, device, città/paese (geolocalizzazione approssimata) | Calcolata automaticamente al login (no servizi esterni: GeoLite2 in locale) |
| Dati di pagamento | Identificativo Stripe (stripe_customer_id), nessun dato di carta di credito sui nostri server | Stripe Inc. (US) processa i pagamenti |
| Dati di fatturazione | Codice Fiscale, indirizzo di fatturazione, eventuale Partita IVA — necessari per emettere la fattura elettronica al Sistema di Interscambio (SdI) | Forniti dall'utente al momento dell'acquisto (obbligo di fattura elettronica) |
| Utilizzo AI Assistant | Conteggi giornalieri (numero chiamate, modello usato, crediti consumati). NO contenuti dei messaggi. | Calcolata automaticamente |
| Forum / community | Post, risposte, profilo pubblico | Fornita dall'utente |
| Segnalazioni clinico-editoriali | Segnalazioni di errori sul prontuario farmaci e sulle schede cliniche | Fornita dall'utente |
| Eventi di sicurezza | Log audit di azioni sensibili (login, password change, delete account...) | Calcolata automaticamente |
| Finalità | Base giuridica (Art. 6 GDPR) |
|---|---|
| Erogare il servizio (registrazione, login, accesso ai contenuti) | Esecuzione del contratto (Art. 6.1.b) |
| Gestire abbonamenti e fatturazione | Esecuzione del contratto + obbligo di legge fiscale (Art. 6.1.b + 6.1.c) |
| Sicurezza account (rate limit, lockout, audit log, 2FA admin) | Legittimo interesse — protezione dell'utente (Art. 6.1.f) |
| Funzionamento dell'AI Assistant | Esecuzione del contratto (Art. 6.1.b) + legittimo interesse (no persistence dei prompt — Art. 6.1.f) |
| Verifica iscrizione albo professionale (badge "Verificato") | Legittimo interesse — affidabilità dell'audience clinica (Art. 6.1.f), dato già pubblico per legge sull'albo |
| Forum / community (post pubblici) | Consenso (Art. 6.1.a) |
| Cookie funzionali / sicurezza / statistiche | Consenso (Art. 6.1.a) |
| Emissione e trasmissione della fattura elettronica al SdI (Agenzia delle Entrate) e relativa conservazione a norma | Obbligo di legge (Art. 6.1.c) |
| Adempimento obblighi legali (fatturazione, antiriciclaggio, accountability GDPR) | Obbligo di legge (Art. 6.1.c) |
Per fornire il servizio ci avvaliamo dei seguenti soggetti, vincolati da accordo di trattamento (DPA) o equipollenti:
| Fornitore | Ruolo | Sede | Trasferimento |
|---|---|---|---|
| Netsons S.r.l. | Hosting cPanel, database MySQL, email SMTP | Italia (UE) | Nessuno extra-UE |
| Stripe Inc. / Stripe Payments Europe Ltd. | Pagamenti, abbonamenti, IAP web | USA / Irlanda (UE) | SCC 2021 + DPA |
| Openapi S.p.A. | Fatturazione elettronica: generazione e trasmissione della FatturaPA al Sistema di Interscambio (SdI), conservazione sostitutiva a norma | Italia (UE) | Nessuno extra-UE — DPA Art. 28 |
| Anthropic PBC | Modelli AI (Claude Haiku/Sonnet) | USA | SCC 2021 + DPA — no persistence dei prompt |
| Intuition Machines / hCaptcha | Verifica anti-bot su registrazione e login | USA | SCC 2021 |
| Google LLC | OAuth Sign-In ("Continua con Google"), Play Billing Android (futuro) | USA / Irlanda | SCC 2021 + DPA — attivo solo se l'utente sceglie OAuth Google |
| Apple Inc. | Sign in with Apple, IAP iOS (futuro) | USA | SCC 2021 + DPA — attivo solo se l'utente sceglie Sign in with Apple |
| Backblaze Inc. (futuro Fase 4c) | Backup cifrato | USA | SCC 2021 + DPA — chiave di cifratura non condivisa con il fornitore |
L'elenco aggiornato e i relativi DPA sono disponibili scrivendo a privacy@omni-test.it.
| Categoria | Tempo | Motivazione |
|---|---|---|
| Profilo utente | Fino a richiesta di cancellazione | Erogazione del servizio |
| Dati di fatturazione (Stripe, Openapi — conservazione a norma) | 10 anni | Obbligo fiscale italiano (D.P.R. 633/1972, Art. 22 e 39) |
| Storico accessi (login_history) | 12 mesi | Sicurezza dell'account (legittimo interesse) |
| Log tentativi di login (rate limit) | 30 giorni | Sicurezza dell'account |
| Eventi di sicurezza (audit) | 12 mesi | Accountability GDPR |
| Conteggi uso AI | Fino a richiesta di cancellazione | Statistica account / fatturazione |
| Contenuti dei messaggi AI | 0 secondi (non memorizzati) | Privacy by design — Art. 25 GDPR |
| Forum: post pubblici | Fino a cancellazione utente (con anonimizzazione, salvo richiesta di cancellazione completa) | Continuità della community |
Implementiamo misure tecniche e organizzative adeguate (Art. 32 GDPR) coerenti con un trattamento fuori dall'Art. 9 (no dati sanitari di pazienti):
Una descrizione tecnica completa è disponibile su security.html (sintesi non tecnica) e su security-ai.html (dettaglio anti-PII).
In conformità agli obblighi di trasparenza del Regolamento UE 2024/1689 (AI Act) ti informiamo che:
In ogni momento puoi esercitare i diritti previsti dagli artt. 15–22 GDPR:
OmniNeo utilizza tre categorie di cookie/SDK:
Non utilizziamo cookie di profilazione né pubblicitari. Il consenso è acquisito tramite banner conforme alle Linee Guida del Garante del 10 giugno 2021 (3 bottoni con stesso peso visivo: "Accetta tutti" / "Rifiuta tutti" / "Personalizza"). Persistenza: 12 mesi, con re-prompt automatico alla scadenza. Puoi modificare le tue scelte in qualsiasi momento riaprendo il banner dal footer della homepage.
Alcuni fornitori hanno sede negli Stati Uniti. I trasferimenti avvengono nel rispetto delle Standard Contractual Clauses (SCC) approvate dalla Commissione Europea con Decisione 2021/914, integrate da misure supplementari ove richiesto dal CJEU C-311/18 (Schrems II): cifratura dei trasporti, no chiavi gestite dai provider per i dati più sensibili, no trasferimento di dati sanitari.
Il Titolare ha valutato i criteri di nomina obbligatoria del DPO (Art. 37 GDPR + Linee Guida WP243) e non ha nominato un DPO in quanto:
Per questioni privacy puoi sempre scrivere al Titolare a privacy@omni-test.it — riceverai risposta entro 30 giorni (Art. 12.3).
Questa informativa può essere aggiornata per adeguamenti normativi o evoluzioni del servizio. Ti notificheremo per email le modifiche sostanziali. La versione corrente è sempre disponibile a https://omni-test.it/privacy_it.html. Storico versioni disponibile a richiesta.
Privacy / DSAR: privacy@omni-test.it
Sicurezza / vulnerability disclosure: security@omni-test.it
Supporto generale: support@omni-test.it