Informativa sulla privacy
Data di entrata in vigore: 15 giugno 2026 · Ultimo aggiornamento: 15 giugno 2026
1. Chi siamo
Mercano Global SRL ("noi", "ci", "nostro") è una società costituita in Romania, con partita IVA RO43621443. Gestiamo la piattaforma di gestione dello studio Stasio (il "Servizio").
Agiamo secondo due ruoli distinti, a seconda della categoria di dati personali interessati:
- Titolare del trattamento — per i dati che raccogliamo direttamente sui nostri clienti (professionisti, gestori e relativo personale) durante la registrazione dell'account, la fatturazione e l'amministrazione della piattaforma.
- Responsabile del trattamento — per i dati personali relativi a pazienti, clienti o terzi che i nostri clienti caricano e gestiscono tramite la piattaforma. In questo ruolo agiamo rigorosamente secondo le istruzioni del cliente (il Titolare del trattamento).
2. Dati che raccogliamo in qualità di titolare
Quando si registra e utilizza il Servizio, raccogliamo le seguenti categorie di dati personali su di lei in qualità di nostro cliente:
- Dati dell'account: nome, indirizzo e-mail e password (memorizzata come hash unidirezionale; non possiamo recuperarla).
- Dati aziendali: nome dello studio o della società, indirizzo professionale, partita IVA e dati di contatto.
- Dati di fatturazione: piano di abbonamento e stato del pagamento. I dati della carta sono trattati e archiviati esclusivamente da Paddle Payments Ltd. / Stripe Payments Europe Ltd.; conserviamo solo un riferimento tokenizzato.
- Dati di utilizzo: orari di accesso, funzionalità utilizzate, comunicazioni con l'assistenza e registri di attività nell'app, utilizzati per il monitoraggio della sicurezza e il miglioramento del servizio.
- Dati tecnici: indirizzi IP, tipo di browser e identificativi del dispositivo, raccolti per finalità di sicurezza, prevenzione delle frodi e audit.
3. Dati che trattiamo per suo conto (ruolo di responsabile del trattamento)
Quando utilizza il Servizio per gestire il suo studio, carica e tratta dati personali relativi ai suoi pazienti e clienti. Trattiamo tali dati esclusivamente secondo le sue istruzioni, in qualità di Responsabile del trattamento. Non abbiamo alcun diritto autonomo di utilizzare tali dati e non li vendiamo, condividiamo o sfruttiamo in alcun altro modo al di fuori della fornitura del Servizio. Le condizioni contrattuali che disciplinano questo trattamento sono stabilite nella Sezione 6 dei nostri Termini di servizio (l'Accordo di Trattamento dei Dati).
Le categorie di dati trattati per suo conto possono includere:
- Nomi, dati di contatto e dati demografici di pazienti e clienti
- Registri degli appuntamenti e cronologia delle sedute
- Note cliniche, valutazioni e documentazione delle sedute
- File, certificati e documenti caricati
- Obiettivi terapeutici e registri di progresso
- Registri di pagamento collegati alle sedute
4. Basi giuridiche del trattamento (ruolo di titolare)
- Esecuzione del contratto (Art. 6, par. 1, lett. b del RGPD): trattamento dei dati dell'account e di fatturazione per fornire e amministrare il Servizio.
- Interessi legittimi (Art. 6, par. 1, lett. f del RGPD): trattamento dei dati di utilizzo e tecnici per il monitoraggio della sicurezza, la prevenzione delle frodi e il miglioramento del servizio, nella misura in cui tali interessi non siano prevalenti rispetto ai suoi diritti e libertà.
- Obbligo legale (Art. 6, par. 1, lett. c del RGPD): trattamento dei dati richiesti dalla normativa rumena e dell'UE, compresi gli obblighi fiscali, contabili e antiriciclaggio (Legge 82/1991, Codice Fiscale rumeno).
5. Sub-responsabili e servizi di terze parti
Ci avvaliamo dei seguenti sub-responsabili per fornire il Servizio. Ciascuno di essi è soggetto a obblighi di protezione dei dati almeno equivalenti a quelli a noi imposti dal RGPD e dalla Legge rumena 190/2018:
| Sub-responsabile | Finalità | Ubicazione | Base del trasferimento |
|---|---|---|---|
| Hostinger International Ltd | Infrastruttura server | Germania (UE/SEE) | All'interno dell'UE — nessun trasferimento |
| Cloudflare Ireland Limited | Archiviazione e sicurezza | UE / USA | Quadro UE-USA per la protezione dei dati; Clausole Contrattuali Standard (alternativa, decisione di esecuzione 2021/914) |
| OneSignal, Inc. | E-mail e notifiche push | USA | Quadro UE-USA per la protezione dei dati; Clausole Contrattuali Standard (alternativa, decisione di esecuzione 2021/914) |
| Twilio Inc. | Notifiche SMS e WhatsApp | USA / Irlanda | Quadro UE-USA per la protezione dei dati; Clausole Contrattuali Standard (decisione di esecuzione 2021/914) |
| Paddle Payments Ltd. / Stripe Payments Europe Ltd. | Elaborazione dei pagamenti e fatturazione degli abbonamenti | Irlanda (UE/SEE) | All'interno dell'UE — nessun trasferimento |
| jsDelivr (Prospect One) cdn.jsdelivr.net |
Distribuzione di risorse statiche front-end | Unione Europea (Polonia) | All'interno dell'UE — nessun trasferimento |
| Cloudflare, Inc. cdnjs.cloudflare.com |
Distribuzione di risorse statiche front-end | USA / CDN globale | Clausole Contrattuali Standard (decisione di esecuzione 2021/914) |
Questo elenco potrà essere aggiornato periodicamente. La informeremo con almeno quattordici (14) giorni di anticipo, via e-mail o tramite l'interfaccia della piattaforma, di qualsiasi aggiunta o sostituzione prevista nel nostro elenco di sub-responsabili, offrendole la possibilità di opporsi a tali modifiche.
6. Trasferimenti internazionali di dati
Qualora i dati personali vengano trasferiti a sub-responsabili al di fuori dell'UE/SEE, garantiamo adeguate garanzie conformemente al Capo V del RGPD. In particolare, ci basiamo su:
- La decisione di adeguatezza della Commissione Europea relativa al Quadro UE-USA per la protezione dei dati (luglio 2023), qualora il sub-responsabile vi sia certificato; e
- Le Clausole Contrattuali Standard (CCS) approvate dalla Commissione Europea con la decisione 2021/914, quale garanzia supplementare o alternativa.
7. Conservazione dei dati
Dati dell'account del cliente
I dati dell'account e di fatturazione sono conservati per la durata del suo abbonamento attivo e per almeno 6 anni dopo la chiusura dell'account, come richiesto dalla normativa fiscale e contabile rumena (Legge 82/1991 e Codice Fiscale).
Dati dello studio (ruolo di responsabile)
I dati che carica sulla piattaforma sono conservati per la durata del suo abbonamento attivo.
Backup
I dati eliminati vengono rimossi da tutti i cicli di backup entro 30 giorni dall'evento di eliminazione principale.
8. Misure di sicurezza
Adottiamo misure tecniche e organizzative adeguate ai sensi dell'Art. 32 del RGPD, tra cui:
- Crittografia a livello di colonna per i dati clinici sensibili a riposo
- Crittografia TLS per tutti i dati in transito
- Autenticazione sicura tramite passkey per gli account utente
- Controlli di accesso basati sui ruoli secondo il principio del minimo privilegio
- Registri di audit di sola aggiunta per tutti gli eventi rilevanti per la sicurezza
- File archiviati in modo sicuro nel cloud
- Payload dei webhook firmati e verificati
- Revisioni di sicurezza periodiche
In caso di violazione dei dati personali suscettibile di comportare un rischio per i diritti e le libertà delle persone fisiche, notificheremo l'autorità di controllo competente entro 72 ore e informeremo i titolari interessati senza ingiustificato ritardo, conformemente agli Art. 33-34 del RGPD.
9. Pazienti e utenti finali
Se è un paziente o cliente i cui dati personali sono stati inseriti da un professionista che utilizza la nostra piattaforma, tale professionista è il Titolare del trattamento dei suoi dati. Mercano Global SRL tratta i suoi dati solo secondo le istruzioni del professionista e non ne controlla in modo autonomo l'utilizzo.
Per esercitare i suoi diritti sui dati — compresi accesso, rettifica, cancellazione o portabilità — la preghiamo di contattare direttamente il suo professionista. Se non riesce a contattare il professionista, può contattarci e compiremo sforzi ragionevoli per assisterla nei limiti del nostro ruolo di responsabile del trattamento.
Non effettuiamo processi decisionali automatizzati né profilazione ai sensi dell'Art. 22 del RGPD che producano effetti giuridici o effetti analogamente significativi per pazienti o clienti.
10. I suoi diritti (clienti)
In qualità di cliente, dispone dei seguenti diritti ai sensi del RGPD e della Legge rumena 190/2018:
- Diritto di accesso (Art. 15 RGPD) — richiedere una copia dei dati personali che conserviamo su di lei.
- Diritto di rettifica (Art. 16 RGPD) — richiedere la correzione di dati inesatti.
- Diritto alla cancellazione (Art. 17 RGPD) — richiedere la cancellazione dei suoi dati, fatti salvi gli obblighi legali di conservazione.
- Diritto di limitazione di trattamento (Art. 18 RGPD) — richiedere che limitiamo l'utilizzo dei suoi dati in determinate circostanze.
- Diritto alla portabilità dei dati (Art. 20 RGPD) — ricevere i suoi dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
- Diritto di opposizione (Art. 21 RGPD) — opporsi al trattamento effettuato sulla base di interessi legittimi.
Per esercitare uno qualsiasi di questi diritti, ci contatti utilizzando i dati indicati nella Sezione 12. Risponderemo entro un mese, come richiesto dall'Art. 12, par. 3 del RGPD.
11. Cookie
La piattaforma utilizza esclusivamente cookie di sessione strettamente necessari per mantenere la sua sessione autenticata e ricordare le sue preferenze di interfaccia utente. Questi sono essenziali per il funzionamento del Servizio e non richiedono il suo consenso ai sensi dell'Art. 5, par. 3 della Direttiva ePrivacy (Considerando 25). Non utilizziamo cookie di tracciamento, pubblicitari o analitici.
Do Not Track. Non monitoriamo la sua attività su siti web o servizi di terzi e non consentiamo a terzi di farlo tramite la piattaforma. Poiché non ha luogo alcun tracciamento di questo tipo, non modifichiamo il nostro comportamento in risposta ai segnali «Do Not Track» (DNT) del browser o a meccanismi analoghi: non c'è nulla da disattivare.
12. Autorità di controllo
Ha il diritto di presentare un reclamo all'autorità di controllo rumena:
ANSPDCPAutoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal
www.dataprotection.ro
Ha inoltre il diritto di presentare un reclamo all'autorità di controllo del proprio Stato membro UE di residenza abituale o di luogo di lavoro.
· Per richieste relative alla privacy, richieste degli interessati o per segnalare un problema, non esiti a contattarci.
Potremmo aggiornare periodicamente questa Informativa sulla privacy. Le modifiche sostanziali saranno comunicate via e-mail o tramite un avviso nell'app almeno 30 giorni prima della loro entrata in vigore. La versione attuale è sempre disponibile a questo URL.