Privacy Policy
1. Titolare del Trattamento
Informativa sul trattamento dei dati personali ai sensi degli artt. 13-14 del Regolamento UE 2016/679 (GDPR) — Versione 1.0 del 30 giugno 2026.
| Denominazione | R3 S.R.L. |
| Sede Legale | Via Alessandro Manzoni 27, 10122 Torino (TO) |
| P.IVA / C.F. / REA | 13424240011 | REA TO-1362182 |
| info@thesleep1.com | |
| PEC | r3srl2026@legalmail.it |
| Amministratore Unico | Alessandro Ricchetti |
2. Tipologie di Dati Raccolti
2.1 Dati di navigazione
I sistemi informatici acquisiscono automaticamente: indirizzi IP, tipo di browser, sistema operativo, pagine visitate, orari di accesso. Tali dati non sono associati a identità personali ma potrebbero, per loro natura, permettere l’identificazione degli utenti.
2.2 Dati forniti volontariamente dall’utente
- Dati anagrafici e di contatto: nome, cognome, data di nascita, codice fiscale, indirizzo email, numero di telefono, residenza.
- Credenziali di accesso alla piattaforma: username/password in hash.
- Dati sanitari (categorie particolari ex art. 9 GDPR): risultati del test di screening OSAS, referti polisonnografici, anamnesi clinica, diagnosi, terapie, note mediche, dati biometrici relativi al sonno, esiti della refertazione medica.
- Dati trasmessi dal Centro convenzionato: tracciati polisonnografici in formato EDF/EDF+, report strumentali e ogni altro dato clinico prodotto durante la sessione diagnostica.
2.3 Dati del medico refertatore
Nome, cognome, n. iscrizione all’Ordine, specializzazione, firma digitale — trattati ai soli fini di gestione del rapporto contrattuale e validazione del referto.
3. Finalità e Basi Giuridiche del Trattamento
Il conferimento dei dati necessari all’erogazione del servizio sanitario è obbligatorio. Il loro mancato conferimento rende impossibile l’esecuzione della prestazione.
| Screening online (non diagnostico) | Consenso (art. 6 §1 lett. a) + art. 9 §2 lett. a) GDPR |
| Creazione e gestione profilo paziente | Esecuzione contratto (art. 6 §1 lett. b) + consenso esplicito dati sanitari |
| Invio tracciato polisonnografico e consegna referto | Assistenza sanitaria (art. 9 §2 lett. h) GDPR; art. 75 D.Lgs. 196/2003) |
| Adempimenti fiscali e amministrativi | Obbligo legale (art. 6 §1 lett. c) |
| Gestione reclami e contenzioso | Legittimo interesse (art. 6 §1 lett. f) |
| Statistiche aggregate anonimizzate | Legittimo interesse / previa anonimizzazione irreversibile |
| Comunicazioni commerciali / newsletter | Consenso (art. 6 §1 lett. a) — revocabile in ogni momento |
4. Modalità del Trattamento e Misure di Sicurezza
I dati sono trattati con strumenti elettronici e automatizzati, adottando misure di sicurezza adeguate al rischio ai sensi dell’art. 32 GDPR:
- Cifratura dati in transito (TLS 1.3) e cifratura dati a riposo (AES-256).
- Autenticazione a due fattori (2FA) obbligatoria per account medici e amministratori.
- Controllo accessi basato sui ruoli (RBAC).
- Log di audit con conservazione minima 24 mesi.
- Backup criptati giornalieri.
- Procedura di gestione data breach con notifica al Garante entro 72 ore (art. 33 GDPR).
5. Destinatari e Comunicazione dei Dati
I dati non vengono venduti, ceduti o comunicati a terzi per finalità commerciali senza consenso esplicito. I dati personali possono essere comunicati a:
- Medici refertatori convenzionati, vincolati da accordi di riservatezza e obblighi deontologici.
- Centri diagnostici convenzionati (solo dati strettamente necessari all’esame).
- Fornitori di servizi IT (Responsabili del trattamento ex art. 28 GDPR), operanti in UE o in paesi con adeguato livello di protezione.
- Autorità pubbliche, su richiesta espressa nei limiti di legge.
6. Periodo di Conservazione
- Dati di navigazione: 12 mesi.
- Dati di registrazione (account attivo): Per tutta la durata del rapporto + 10 anni dalla cessazione.
- Dati sanitari (referti, tracciati, anamnesi): Minimo 10 anni dalla produzione (D.P.R. 128/1969 e linee guida ministeriali).
- Dati fiscali e contabili: 10 anni (art. 2220 c.c.).
- Consensi: Durata del rapporto + 10 anni (fini di prova).
- Dati per marketing / newsletter: Fino alla revoca del consenso.
7. Diritti dell’Interessato (artt. 15-22 GDPR)
L’interessato ha diritto di: Accesso (art. 15), Rettifica (art. 16), Cancellazione (art. 17), Limitazione (art. 18), Portabilità (art. 20), Opposizione (art. 21) e Revoca del consenso (art. 7 §3).
Per esercitare i propri diritti, inviare una richiesta a info@thesleep1.com — risposta entro 30 giorni (prorogabili di ulteriori 60 giorni in casi complessi).
Reclamo al Garante: è possibile presentare reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).