Sicurezza & Privacy

La protezione dei dati è al centro di NIMEA

NIMEA è progettato nel rispetto del GDPR europeo. Ogni decisione tecnica e legale è stata presa con un obiettivo: proteggere te e i tuoi pazienti.

Come proteggiamo i tuoi dati

Infrastruttura europea

Database e codice eseguito su server in Europa (Francoforte, Germania). I fornitori internazionali (AI, email) operano sotto Standard Contractual Clauses UE.

Dati cifrati a riposo e in transito

Il database è cifrato con AES-256. Tutte le comunicazioni tra il tuo browser e NIMEA avvengono tramite TLS 1.2+. I tuoi dati non viaggiano mai in chiaro.

AI e dati: uso controllato e minimizzazione

Le funzionalità AI supportano la redazione e l'organizzazione delle note, senza sostituire il giudizio clinico. I dati Google Calendar non vengono inviati a fornitori AI/ML.

Progettato per il GDPR

NIMEA è progettato per supportare un uso conforme al Regolamento Europeo 2016/679 (GDPR), secondo i principi di minimizzazione, limitazione della finalità e privacy by design.

Accessi separati e controllati

Ogni professionista accede ai dati del proprio workspace. Gli eventuali accessi tecnici autorizzati sono limitati alle necessità di supporto ed erogazione del servizio.

Continuità e backup

Procedure di backup e ripristino supportano la continuità del servizio e la protezione dei dati in caso di problemi tecnici.

Il quadro legale che ti protegge

NIMEA ha stipulato Data Processing Agreement (DPA) con tutti i fornitori che trattano dati per conto dei propri utenti.

Chi è chi nel trattamento dei dati

Tu — Titolare del Trattamento

In quanto psicologo, sei il Titolare del Trattamento dei dati dei tuoi pazienti. Decidi tu le finalità e le modalità del trattamento. NIMEA ti fornisce gli strumenti per farlo in modo sicuro e conforme.

NIMEA — Responsabile del Trattamento

NIMEA agisce come Responsabile del Trattamento per conto tuo. Trattiamo i dati dei tuoi pazienti esclusivamente per erogare il servizio che hai richiesto — nulla di più.

I nostri fornitori — Sub-Responsabili

Tutti i fornitori di NIMEA che entrano in contatto con i dati (infrastruttura, AI, email) sono vincolati da DPA conformi al GDPR e alle Standard Contractual Clauses (SCC) per i trasferimenti internazionali.

DPA attivi con i nostri fornitori

Supabase — Database e autenticazione. Server UE. DPA con SCC.

Anthropic — Elaborazione delle funzionalità AI basate sui contenuti forniti dall'utente. I dati Google Calendar non vengono inviati ad Anthropic.

Vercel — Infrastruttura e hosting. DPA con SCC.

Resend — Invio email transazionali. DPA disponibile.

Stripe — Gestione pagamenti. PCI DSS compliant + DPA.

Al momento della registrazione, ogni professionista accetta il DPA tra sé (Titolare del Trattamento) e NIMEA (Responsabile del Trattamento). Questo accordo definisce diritti, obblighi e garanzie nel trattamento dei dati clinici.

Documentazione interna conforme

NIMEA mantiene attivamente la documentazione interna richiesta dal GDPR per i trattamenti di dati sanitari.

Questi documenti sono disponibili su richiesta motivata da parte di autorità competenti o partner istituzionali.

Registro dei Trattamenti — Art. 30 GDPR — documentazione completa di tutti i trattamenti di dati personali effettuati da NIMEA.

Procedura di gestione data breach — Artt. 33-34 GDPR — procedura operativa per la notifica al Garante entro 72 ore e agli interessati senza ritardo.

Valutazione d'Impatto (DPIA) — In fase di completamento — valutazione obbligatoria per trattamenti di dati sanitari con AI ex art. 35 GDPR.

AI come strumento di supporto — Legge n. 132/2025 — l'AI di NIMEA opera come strumento di supporto. Il giudizio clinico resta sempre del professionista.

I tuoi diritti — e quelli dei tuoi pazienti

Il GDPR garantisce diritti precisi. NIMEA è strutturato per rispettarli e facilitarli.

Accesso

Puoi richiedere in qualsiasi momento l'export completo di tutti i tuoi dati.

Rettifica

Puoi correggere o aggiornare qualsiasi dato in qualsiasi momento.

Cancellazione

Puoi richiedere la cancellazione completa del tuo account e di tutti i dati associati.

Portabilità

Puoi esportare i tuoi dati in formato standard per trasferirli altrove.

Opposizione

Puoi opporti al trattamento dei dati in qualsiasi momento.

Limitazione

Puoi richiedere la limitazione del trattamento in casi specifici previsti dal GDPR.

Domande frequenti sulla sicurezza

NIMEA usa l'AI come supporto alla redazione e all'organizzazione delle note a partire dai contenuti forniti dall'utente. Il professionista mantiene sempre controllo, revisione e responsabilità. I dati Google Calendar non vengono inviati ad Anthropic o ad altri fornitori AI/ML e non sono utilizzati per addestramento, marketing, advertising o profilazione.

NIMEA non è un dispositivo medico. È uno strumento operativo a supporto del lavoro clinico. Non sostituisce il giudizio professionale dello psicologo, non effettua diagnosi e non prende decisioni cliniche. Il professionista mantiene sempre pieno controllo e responsabilità del proprio lavoro.