Trasparenza · Controllo · Sicurezza

Privacy Policy

Questa informativa descrive come il sito e l'applicazione desktop NeoScreen Hub trattano i dati, con particolare attenzione ai dati sanitari conservati localmente e all'integrazione opzionale con Google Drive.

Ultimo aggiornamento: 7 settembre 2026

Ambito dell'informativa

La presente Privacy Policy si applica al sito pubblico neoscreenhub.velodent.eu e al software desktop NeoScreen Hub. Descrive i trattamenti effettuati direttamente dal gestore del sito e chiarisce il diverso ruolo del laboratorio che installa e utilizza l'applicazione.

Il sito presenta il prodotto e consente di raggiungere il pacchetto dell'ultima release. NeoScreen Hub è invece un'applicazione Windows locale destinata a organizzazioni sanitarie autorizzate per importazione, controllo qualità, consultazione, workflow clinici, audit e backup cifrato.

Ruoli e responsabilità privacy

Sito e rapporti diretti

Il gestore del sito e referente privacy del prodotto è Velodent. Le richieste possono essere inviate a velodent@hotmail.com.

Dati trattati dal laboratorio

L'organizzazione sanitaria che installa NeoScreen Hub determina finalità, basi giuridiche, tempi di conservazione, autorizzazioni e procedure applicabili ai dati di pazienti e operatori. Tale organizzazione agisce normalmente come titolare del trattamento e deve fornire agli interessati la propria informativa istituzionale.

NeoScreen Hub non trasferisce automaticamente al fornitore i dati clinici presenti nel Database locale. Eventuali attività di assistenza che comportino accesso a dati reali richiedono un accordo e istruzioni documentate dell'organizzazione interessata.

Per richieste relative a un risultato clinico o ai dati di un paziente occorre contattare direttamente il laboratorio o la struttura sanitaria che ha eseguito l'esame. Non inviare dati sanitari o identificativi del paziente all'indirizzo di supporto.

Dati trattati dal sito e dalla pagina download

Categoria Quando Uso
Dati tecnici di rete Visita delle pagine ospitate Erogazione, sicurezza e diagnostica tecnica del servizio di hosting.
Richieste alla GitHub API Apertura della pagina download Individuazione dell'asset ZIP dell'ultima release disponibile.
Messaggi e indirizzo e-mail Contatto volontario del supporto Risposta alla richiesta, sicurezza e continuità del rapporto.
Password della pagina download Inserimento volontario nel browser Verifica locale nella pagina; non viene inviata o conservata dal sito.

Il codice delle pagine non imposta cookie, non integra strumenti di analytics, pixel pubblicitari, social plug-in o profilazione. Il fornitore di hosting e GitHub possono comunque ricevere normali informazioni tecniche, come indirizzo IP, user agent, data e ora, secondo le rispettive condizioni e informative.

Dati trattati dall'applicazione desktop

In base alla configurazione e ai file importati dal laboratorio, NeoScreen Hub può trattare dati anagrafici, dati sanitari e biometrici non utilizzati per identificazione, identificativi tecnici di campione, risultati analitici, dati dei genitori, informazioni su controlli qualità, decisioni cliniche, account locali degli operatori e audit delle operazioni.

  • Il Database autoritativo è locale e cifrato tramite SQLCipher.
  • L'accesso richiede credenziali locali e autorizzazioni basate sul ruolo.
  • Le chiavi operative sono protette mediante meccanismi Windows e Master Recovery Key.
  • I CSV selezionati vengono letti in sola lettura e non sono caricati sul sito.
  • I log tecnici sono progettati per escludere dati personali, segreti e valori clinici.
  • Il controllo aggiornamenti è manuale e consulta esclusivamente la release GitHub pubblica.

NeoScreen Hub non usa i dati sanitari per pubblicità, profilazione commerciale, vendita, addestramento di modelli di intelligenza artificiale o finalità proprie del fornitore.

Google Drive e dati utente Google

L'integrazione Google Drive è facoltativa e disattivata per impostazione predefinita. Non avviene alcun accesso a dati Google finché un Admin non configura il client istituzionale, indica una cartella e completa volontariamente il consenso OAuth nel browser di sistema.

Dati a cui l'applicazione accede

  • autorizzazione OAuth e token necessari alla sessione Drive;
  • identificatore e metadati tecnici della cartella autorizzata;
  • nomi, dimensioni, identificativi e metadati dei backup NeoScreen Hub accessibili all'app;
  • contenuto dei soli pacchetti di backup cifrati caricati o selezionati per il ripristino.

L'app richiede lo scope minimo https://www.googleapis.com/auth/drive.file, che limita l'accesso ai file creati dall'applicazione o esplicitamente messi a sua disposizione. NeoScreen Hub non richiede accesso generale a tutti i documenti personali presenti su Google Drive.

Come vengono usati i dati Google

I dati sono usati esclusivamente per creare e trasferire Recovery Set cifrati, mostrare lo storico tecnico dei backup, individuare il backup compatibile più recente e ripristinarlo dopo verifica. Non vengono usati per pubblicità, profilazione, analisi commerciale, vendita o addestramento di modelli.

Conservazione e protezione

  • I token OAuth sono protetti localmente con Windows DPAPI.
  • I token non entrano nel Database clinico, nei log o nei pacchetti di backup.
  • MRK e DEK in chiaro non vengono caricate su Google Drive.
  • I backup hanno nomi tecnici privi di dati di pazienti e operatori.
  • Il pacchetto remoto è cifrato e autenticato prima del trasferimento.

Condivisione, revoca e cancellazione

I dati Google non vengono condivisi con soggetti diversi da Google per fornire la funzione Drive richiesta dall'utente, salvo obblighi di legge o istruzioni documentate dell'organizzazione titolare. Il titolare può revocare l'accesso dalla pagina delle autorizzazioni del proprio Account Google e cancellare i pacchetti dalla cartella Drive. La revoca impedisce nuovi accessi; per rimuovere anche la configurazione locale occorre seguire la procedura amministrativa prevista dall'applicazione o dall'organizzazione.

L'uso e il trasferimento ad altre applicazioni delle informazioni ricevute dalle API Google rispettano la Google API Services User Data Policy, inclusi i requisiti di Limited Use. L'accesso resta limitato alla funzione di backup e ripristino scelta dall'utente.

Finalità e basi giuridiche

Per il sito, i dati tecnici strettamente necessari sono trattati per erogare e proteggere il servizio; le comunicazioni volontarie sono trattate per rispondere alla richiesta e gestire il rapporto. Le basi giuridiche applicabili possono includere esecuzione di misure precontrattuali o contrattuali, adempimento di obblighi di legge e legittimo interesse alla sicurezza e continuità del servizio.

Per i dati sanitari e degli operatori trattati nell'applicazione, la struttura sanitaria individua e documenta le basi giuridiche ai sensi della normativa applicabile, incluse le condizioni specifiche previste per le categorie particolari di dati. Il consenso OAuth a Google autorizza tecnicamente l'accesso richiesto, ma non sostituisce la base giuridica che l'organizzazione deve individuare per il proprio trattamento e backup.

Conservazione e cancellazione

  • I messaggi di supporto sono conservati per il tempo necessario a gestire la richiesta e gli eventuali obblighi connessi.
  • I dati tecnici di hosting e GitHub seguono i periodi stabiliti dai rispettivi fornitori.
  • I dati clinici locali seguono il piano di conservazione e gli obblighi legali definiti dalla struttura sanitaria.
  • I backup Drive restano nella cartella scelta finché il titolare non li rimuove secondo la propria policy.
  • I token OAuth restano utilizzabili fino a revoca, scadenza, disconnessione o perdita della protezione DPAPI.

Disinstallare l'applicazione non elimina automaticamente il Data Root clinico: questa scelta evita perdite accidentali durante aggiornamenti o reinstallazioni. La cancellazione definitiva deve essere una procedura amministrativa deliberata, autorizzata e compatibile con gli obblighi di conservazione sanitaria.

Misure di sicurezza

NeoScreen Hub adotta misure tecniche progettate per ridurre i rischi di accesso non autorizzato, perdita, alterazione e divulgazione: cifratura SQLCipher, credenziali locali, RBAC, audit, chiavi protette da DPAPI, Recovery Set autenticati, backup cifrati, OAuth 2.0 con PKCE, minimizzazione dei log e validazione fail-closed.

Nessun sistema può garantire sicurezza assoluta. L'organizzazione deve proteggere dispositivi, account Windows e Google, MRK, supporti di backup e rete; applicare aggiornamenti; limitare gli accessi; verificare i restore e gestire gli incidenti secondo le proprie procedure istituzionali.

Destinatari e trasferimenti

I dati possono essere trattati, nei limiti necessari, da:

  • personale autorizzato del laboratorio che utilizza NeoScreen Hub;
  • fornitore del servizio di hosting delle pagine pubbliche;
  • GitHub, per hosting/download e controllo manuale delle release;
  • Google, esclusivamente quando viene attivata l'integrazione Drive;
  • fornitori o autorità legittimati in base a legge, contratto e istruzioni documentate.

GitHub e Google possono trattare informazioni tecniche anche fuori dallo Spazio Economico Europeo secondo i propri termini, misure e meccanismi di trasferimento. L'organizzazione sanitaria deve valutare e configurare i servizi cloud in conformità alle proprie responsabilità e policy istituzionali.

Approfondimenti: privacy GitHub e privacy Google.

Diritti degli interessati

Nei limiti e alle condizioni previste dal Regolamento (UE) 2016/679 e dalla normativa applicabile, l'interessato può richiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso quando pertinente, senza pregiudicare la liceità del trattamento precedente.

Le richieste sui dati clinici devono essere rivolte al laboratorio o alla struttura sanitaria titolare. Per dati relativi al sito o a comunicazioni dirette è possibile contattare velodent@hotmail.com. L'interessato può inoltre proporre reclamo all'autorità di controllo competente; in Italia, il Garante per la protezione dei dati personali.

Dati dei minori

Il sito non è destinato a raccogliere direttamente dati da minori. L'applicazione può trattare dati sanitari neonatali esclusivamente nell'ambito delle attività professionali della struttura sanitaria, sotto la sua responsabilità e con le garanzie previste dalla legge. Il fornitore non utilizza tali dati per rivolgersi commercialmente a minori o famiglie.

Modifiche, versioni e contatti

Questa informativa può essere aggiornata quando cambiano il prodotto, i fornitori, la normativa o le modalità d'uso dei dati. La data in alto identifica la versione pubblicata. Se una modifica incide materialmente sui dati Google o introduce una nuova finalità, l'informativa e le comunicazioni interne all'applicazione saranno aggiornate prima del nuovo trattamento e, quando necessario, verrà richiesto un nuovo consenso.

NeoScreen Hub — Velodent Contatto privacy e supporto: velodent@hotmail.com Sito: neoscreenhub.velodent.eu