Ultimo aggiornamento: Settembre 2026
Questa informativa riguarda provider.smart-ecm.it e i dati delle persone che vi accedono per conto di un provider ECM. I professionisti sanitari registrati su smart-ecm.it sono destinatari dell'informativa della Piattaforma.
1. Titolare del trattamento
Titolare è DUEDITUTTO S.R.L., con sede legale in Milano, Via Monte Santo 1/3, C.F./P.IVA 14522760967, in persona del legale rappresentante pro tempore. Per ogni richiesta in materia di privacy: privacy@smart-ecm.it o staff@smart-ecm.it.
Non è stato nominato un Responsabile della Protezione dei Dati, non ricorrendo i presupposti dell'art. 37 GDPR.
2. Due trattamenti distinti
Il pannello provider comporta due trattamenti che è importante non confondere, perché i ruoli delle parti sono diversi.
2.1 Dati delle persone che accedono al pannello
Per i dati dei referenti, dipendenti e collaboratori del provider che utilizzano il pannello — nome, cognome, email, ruolo, dati di accesso e log — Smart ECM è titolare del trattamento. È il trattamento descritto agli articoli da 3 a 8.
2.2 Dati dei professionisti interessati ai corsi
Per i dati dei professionisti sanitari che si interessano a un evento del provider, il ruolo di Smart ECM dipende dal servizio:
- Generazione lead (titolari autonomi). Quando un professionista invia il form di iscrizione pubblicato dal provider sulla scheda evento, Smart ECM, in qualità di titolare dei dati dei propri utenti, comunica al provider — su richiesta dell'interessato (art. 6.1.b GDPR) — nome e cognome, codice fiscale, professione e disciplina e i campi che quel form indica. L'indirizzo email non è comunicato. Da quel momento il provider li tratta come titolare autonomo, per gestire la richiesta e per i propri adempimenti ECM. Quando invece il professionista usa gli altri contatti pubblicati (link, telefono, WhatsApp, codice QR), Smart ECM registra l'interesse in forma non identificativa (disciplina, evento, data e contatto usato: art. 6.1.f GDPR) e non comunica alcun dato personale: è il professionista a presentarsi sul canale del provider. Ruoli, basi giuridiche e conservazione sono regolati dall'art. 10 e dall'Allegato A del contratto di servizio. Non si tratta di contitolarità (art. 26 GDPR) né di un trattamento per conto del provider.
- Piattaforma FAD (responsabile del trattamento). Se il provider ospita corsi FAD sulla piattaforma Smart ECM, i dati degli iscritti a quei corsi sono conservati e trattati nel pannello per conto del provider, e Smart ECM agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR. Le condizioni sono nell'Allegato in calce, che costituisce parte integrante di questa informativa e dei Termini di Servizio per Provider e si applica esclusivamente a questo servizio.
3. Dati che raccogliamo
- Dati identificativi e di contatto dei referenti: nome, cognome, indirizzo email, ente di appartenenza, ruolo, eventuale recapito telefonico.
- Dati dell'ente: denominazione, codice provider, dati di accreditamento, dati fiscali e di fatturazione.
- Dati di accesso e log: indirizzo IP, data e ora degli accessi, azioni compiute nel pannello.
- Dati di utilizzo: pagine visualizzate, eventi di interazione, parametri di campagna (utm_*, gclid), raccolti tramite cookie e tecnologie analoghe secondo quanto indicato all'art. 8.
- Contenuti delle comunicazioni inviate tramite il modulo di contatto o via email.
4. Finalità e basi giuridiche
- Attivazione e gestione dell'account, erogazione del pannello, assistenza — esecuzione del contratto (art. 6.1.b GDPR).
- Gestione del programma partnership, riconciliazione dei corrispettivi, fatturazione — esecuzione del contratto e obblighi di legge fiscali (art. 6.1.b e 6.1.c GDPR).
- Riscontro alle richieste inviate tramite il modulo di contatto — misure precontrattuali su richiesta dell'interessato (art. 6.1.b GDPR).
- Sicurezza, prevenzione degli abusi, log di accesso — legittimo interesse e obbligo legale (art. 6.1.f e 6.1.c GDPR).
- Statistiche di utilizzo e miglioramento del servizio — consenso per i cookie analitici persistenti (art. 6.1.a GDPR), legittimo interesse per le misurazioni pseudonimizzate di breve durata (art. 6.1.f GDPR).
- Misurazione delle campagne — consenso prestato tramite il banner cookie (art. 6.1.a GDPR).
5. Con chi condividiamo i dati
I dati possono essere trattati dai seguenti fornitori, nominati responsabili del trattamento ai sensi dell'art. 28 GDPR:
- Vercel Inc. — hosting dell'applicazione
- Supabase Inc. — database e autenticazione, server in UE
- Amazon Web Services EMEA SARL — infrastruttura, server in UE
- PostHog Inc. — product analytics, server in UE
- Google LLC — analytics e misurazione delle campagne
- Resend Inc. — posta transazionale
- Fatture in Cloud S.p.A. — fatturazione elettronica
- Stripe Payments Europe, Ltd. — pagamento delle ricariche di credito
I dati possono inoltre essere comunicati a consulenti e legali per la gestione amministrativa, fiscale e contenziosa, e alle autorità pubbliche ove richiesto da un obbligo di legge.
6. Trasferimenti extra-UE
I dati sono prevalentemente trattati su server ubicati nell'Unione Europea. Alcuni fornitori (Google LLC, Vercel Inc., PostHog Inc., Resend Inc., Supabase Inc.) hanno sede negli Stati Uniti. Il trasferimento avviene sulla base dell'EU-US Data Privacy Framework (decisione di adeguatezza UE 2023/1795) e/o delle Clausole Contrattuali Standard approvate dalla Commissione Europea, integrate da misure tecniche e organizzative supplementari.
7. Conservazione
- Account e dati dei referenti: per la durata del rapporto e fino a 10 anni dalla cessazione, per finalità fiscali e di prova.
- Dati contrattuali e di fatturazione, compresa la registrazione dell'accettazione del contratto di servizio (nome e qualifica di chi firma, account, indirizzo IP, browser, data e ora, versione e impronta del testo): 10 anni (art. 2220 c.c.).
- Log di accesso e sicurezza: massimo 12 mesi.
- Messaggi inviati tramite il modulo di contatto: 24 mesi dall'ultimo contatto.
- Cookie analitici: massimo 13 mesi. Cookie di marketing: massimo 90 giorni.
8. Cookie e consenso condiviso fra i sottodomini
Questo sito utilizza cookie tecnici (necessari) e, previo consenso, cookie analitici e di marketing. Il banner di gestione delle preferenze è lo stesso in uso su tutti i canali Smart ECM.
I cookie di consenso sono registrati sul dominio .smart-ecm.it e sono quindi condivisi fra smart-ecm.it, app.smart-ecm.it e provider.smart-ecm.it. Questo significa che la scelta espressa su uno qualsiasi di questi siti vale anche per gli altri: se hai già accettato o rifiutato i cookie su smart-ecm.it, qui non ti verrà richiesto di nuovo. Allo stesso modo, la revoca del consenso effettuata da questo sito ha effetto su tutti i sottodomini.
Puoi modificare o revocare le tue preferenze in qualsiasi momento dal link Preferenze cookie in fondo a questa pagina, dalla sezione Impostazioni → Profilo se hai accesso al pannello, oppure cancellando i cookie dal tuo browser. Il dettaglio completo dei cookie utilizzati, della loro durata e dei terzi destinatari è nella Cookie Policy.
9. Diritti dell'interessato
Puoi esercitare in ogni momento i diritti previsti dagli artt. 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, oltre alla revoca del consenso ai sensi dell'art. 7.3, senza pregiudizio per la liceità del trattamento già effettuato.
Le richieste vanno inviate a privacy@smart-ecm.it e ricevono risposta entro 30 giorni (art. 12.3 GDPR). Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).
Non effettuiamo processi decisionali automatizzati né profilazione ai sensi dell'art. 22 GDPR.
10. Modifiche
Questa informativa può essere aggiornata. Le modifiche sostanziali sono comunicate ai provider attivi e segnalate con l'aggiornamento della data in apertura del documento.
Allegato — Condizioni di nomina a responsabile del trattamento (art. 28 GDPR)
Il presente Allegato disciplina il trattamento dei dati personali degli iscritti ai corsi ospitati sulla Piattaforma FAD che Smart ECM (Responsabile) effettua per conto del provider (Titolare) attraverso il pannello provider. Non si applica alla generazione lead, in cui le parti sono titolari autonomi (art. 2.2). Costituisce parte integrante dei Termini di Servizio per Provider e si intende accettato con essi.
A.1 Oggetto, durata, natura e finalità
Il trattamento ha per oggetto la conservazione, l'organizzazione, la consultazione, l'estrazione e la comunicazione al Titolare dei dati dei partecipanti ai corsi del Titolare, al solo fine di consentire al Titolare la gestione delle richieste di iscrizione e degli adempimenti ECM connessi. Ha la durata del rapporto contrattuale.
A.2 Tipi di dati e categorie di interessati
Interessati: professionisti sanitari che richiedono l'iscrizione ai corsi del Titolare.
Dati: nome e cognome, indirizzo email, codice fiscale, professione e disciplina, situazione lavorativa, eventuali ulteriori dati richiesti dal Titolare in fase di pre-iscrizione, stato della richiesta e comunicazioni intercorse. Il trattamento non ha ad oggetto categorie particolari di dati ai sensi dell'art. 9 GDPR; il Titolare si impegna a non introdurne nel pannello.
A.3 Obblighi del Responsabile
Smart ECM si impegna a:
- trattare i dati soltanto su istruzione documentata del Titolare, salvo obblighi di legge, informando il Titolare di tale obbligo prima del trattamento salvo divieto di legge. I presenti Termini e l'uso ordinario delle funzioni del pannello costituiscono istruzione documentata;
- garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza;
- adottare le misure di sicurezza di cui all'art. 32 GDPR, elencate al punto A.6;
- rispettare le condizioni per il ricorso a sub-responsabili di cui al punto A.4;
- assistere il Titolare, con misure tecniche e organizzative adeguate e nella misura del possibile, nel dare seguito alle richieste degli interessati ai sensi degli artt. 12-22 GDPR;
- assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR, tenendo conto della natura del trattamento e delle informazioni a disposizione;
- notificare al Titolare senza ingiustificato ritardo, e comunque entro 48 ore dalla presa di conoscenza, ogni violazione dei dati personali, fornendo le informazioni necessarie all'adempimento degli obblighi di cui agli artt. 33 e 34 GDPR;
- su scelta del Titolare, cancellare o restituire tutti i dati al termine del rapporto e cancellare le copie esistenti, salvo obblighi di conservazione previsti dal diritto dell'Unione o degli Stati membri. In assenza di indicazione, i dati sono cancellati entro 90 giorni dalla cessazione;
- mettere a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 GDPR e consentire e contribuire alle attività di revisione, comprese le ispezioni, secondo il punto A.5;
- informare immediatamente il Titolare qualora, a suo parere, un'istruzione ricevuta violi il GDPR o altre disposizioni in materia di protezione dei dati.
A.4 Sub-responsabili
Il Titolare autorizza in via generale il ricorso a sub-responsabili. Smart ECM si avvale attualmente dei soggetti elencati all'art. 5 della presente informativa e ne mantiene l'elenco aggiornato in questa pagina.
Smart ECM comunicherà al Titolare, con almeno 30 giorni di preavviso, ogni intenzione di aggiungere o sostituire un sub-responsabile. Entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati; in caso di mancato accordo, il Titolare può recedere dal rapporto senza penalità. Smart ECM impone a ciascun sub-responsabile, mediante contratto, i medesimi obblighi di protezione dei dati previsti dal presente Allegato e risponde del loro operato.
A.5 Audit
Il Titolare può verificare il rispetto del presente Allegato una volta l'anno, con preavviso di almeno 30 giorni, durante l'orario lavorativo e senza interferire con l'operatività di Smart ECM. Smart ECM può assolvere alla richiesta fornendo documentazione, questionari compilati o certificazioni dei propri fornitori, ove sufficienti a dimostrare la conformità. Verifiche ulteriori sono ammesse a seguito di una violazione dei dati personali o di una richiesta motivata dell'autorità di controllo. Gli oneri delle verifiche in loco sono a carico del Titolare.
A.6 Misure di sicurezza (art. 32 GDPR)
- cifratura dei dati in transito (TLS) e a riposo presso i fornitori di infrastruttura;
- controllo degli accessi basato su account nominali, con isolamento per provider applicato lato server: ciascun provider accede esclusivamente ai dati riferiti ai propri corsi;
- registrazione degli accessi e delle operazioni compiute nel pannello;
- backup periodici e procedure di ripristino presso i fornitori di infrastruttura;
- separazione fra ambienti di sviluppo e di produzione;
- valutazione periodica dell'efficacia delle misure adottate.
A.7 Trasferimenti extra-UE
Eventuali trasferimenti verso paesi terzi avvengono esclusivamente sulla base di una decisione di adeguatezza o delle Clausole Contrattuali Standard, secondo quanto indicato all'art. 6 della presente informativa.