Salta al contenuto principale
Centro Fiducia

Privacy, Sicurezza e Conformità

EPISOFT opera una piattaforma Software-as-a-Service di grado sanitario, progettata per la conformità con GDPR, UK GDPR, HIPAA, SOC 2 e ISO/IEC 27001. Supportiamo cliniche indipendenti, fornitori multi-sede, organizzazioni sanitarie enterprise e operatori medici regolamentati.

  • Ruoli di Titolare/Responsabile del trattamento chiaramente definiti
  • BAA e DPA firmati disponibili su richiesta
  • Audit SOC 2 e ISO/IEC 27001 indipendenti
In vigore
2026
Quadri normativi
5+
Ciclo di Revisione
Annuale
Fiducia e conformità EPISOFT
HIPAA
BAA disponibile
GDPR
Allineato UE / UK
SOC 2 · ISO
Auditato annualmente
Ruoli e Responsabilità

Informativa Privacy

I clienti agiscono come Titolari del Trattamento. EPISOFT agisce come Responsabile del Trattamento ai sensi del GDPR e come Associate Aziendale ai sensi dell'HIPAA. I dati personali e le Informazioni Sanitarie Protette sono trattati esclusivamente per fornire i servizi contrattuali.

Titolare del Trattamento
Cliente / Clinica
Responsabile del Trattamento
EPISOFT
Associate Aziendale
EPISOFT (HIPAA)
Conformità Sanitaria

Accordo di Associate Aziendale HIPAA

Eseguito elettronicamente. I BAA firmati sono disponibili su richiesta.

1. Definizioni (HIPAA)
  • Entità Coperta — 45 CFR §160.103
  • Associate Aziendale — EPISOFT, 45 CFR §160.103
  • Informazioni Sanitarie Protette (PHI) — 45 CFR §160.103
  • Incidente di Sicurezza — 45 CFR §164.304
  • Violazione — 45 CFR §164.402
2. Usi e Divulgazioni Consentiti
  • Fornitura di servizi SaaS ai sensi dell'accordo di servizi principale
  • Amministrazione del sistema, manutenzione e operazioni di sicurezza
  • Conformità con la legge applicabile e gli obblighi normativi

La PHI non viene mai utilizzata per pubblicità, marketing, profilazione o analisi non correlate.

3. Salvaguardie
  • Salvaguardie amministrative, tecniche e fisiche ai sensi del 45 CFR §164
  • Crittografia della PHI a riposo e in transito
  • Controlli di accesso basati sui ruoli e applicazione del privilegio minimo
  • Registrazione e monitoraggio di audit completi
4. Notifica di Violazione

EPISOFT notificherà l'Entità Coperta senza ritardo ingiustificato e non oltre 60 giorni dalla scoperta di una Violazione.

5. Subappaltatori

Tutti i subappaltatori con accesso alla PHI sono soggetti ad accordi scritti che impongono obblighi HIPAA equivalenti.

6. Terminazione

Alla terminazione, la PHI deve essere restituita o distrutta in modo sicuro. Se la distruzione non è fattibile, le protezioni sopravvivono indefinitamente.

Conformità UE e UK

Accordo di Trattamento Dati GDPR

Gli Accordi di Trattamento Dati GDPR firmati sono disponibili su richiesta.

1. Definizioni (GDPR)
  • Dati Personali — Articolo 4(1)
  • Trattamento — Articolo 4(2)
  • Titolare — Articolo 4(7)
  • Responsabile — Articolo 4(8)
  • Categorie Speciali — Articolo 9
2. Ruoli
  • Titolare: Fornitore Sanitario
  • Responsabile: EPISOFT
3. Oggetto e Finalità

Trattamento di dati sanitari, amministrativi e operativi per fornire servizi SaaS di gestione clinica.

4. Obblighi del Responsabile
  • Trattare i dati solo su istruzioni documentate (Articolo 28)
  • Mantenere impegni di riservatezza
  • Implementare misure tecniche e organizzative (Articolo 32)
  • Assistere con le richieste di diritti degli interessati
  • Notificare violazioni di dati personali entro 72 ore
5. Trasferimenti Internazionali

I trasferimenti transfrontalieri sono protetti utilizzando Clausole Contrattuali Standard (SCC) e Accordi Internazionali di Trasferimento Dati UK (IDTA), dove applicabile.

Operazioni

Risposta agli Incidenti e Gestione delle Violazioni

Monitoraggio 24/7

Monitoraggio e allarme di sicurezza continui su tutti i sistemi di produzione.

Procedure di Escalation

Classificazione degli incidenti e percorsi di escalation stratificati per ogni livello di gravità.

Notifica al Cliente

Flussi di lavoro di notifica strutturati secondo tempistiche contrattuali e normative.

Revisione Post-Incidente

Analisi della causa radice e tracciamento della remediazione fino alla chiusura.

Livello di Servizio

Disponibilità e Impegni di Livello di Servizio

Obiettivo di Uptime 99.9%

SLA contrattuale supportato da infrastruttura cloud ridondante.

Infrastruttura Ridondante

Deploy multi-zona con failover automatico.

Backup Crittografati Giornalieri

Ripristino a un punto nel tempo con conservazione di 30 giorni.

Test DR e di Continuità

Esercitazioni regolari di disaster recovery e validazione della continuità operativa.

Catena dei Dati

Sub-Processor

Tutti i sub-processori sono valutati e vincolati contrattualmente a equivalenti obblighi di protezione dei dati, riservatezza e sicurezza.

Categoria Scopo Regione
Infrastruttura Cloud Hosting e archiviazione dati UE / US
Invio Email Comunicazioni transazionali Globale
Monitoraggio e Registrazione Sicurezza e affidabilità UE / US
Copertura

Mappatura Regolamentare

Quadro Normativo Copertura
HIPAA Privacy Rule, Security Rule, Breach Notification Rule
GDPR Articoli 5, 6, 9, 28, 32, 33
SOC 2 Sicurezza, Disponibilità, Riservatezza
ISO 27001 Rischio, Controllo di Accesso, Gestione Incidenti, Continuità
Copertura Regionale

Alleghi per Paese e Giurisdizione

Gli annex specifici per giurisdizione per la protezione dei dati e la conformità supportano i requisiti normativi locali e le aspettative delle autorità di supervisione.

  • Unione Europea (UE) Annex GDPR specifici per paese (Germania, Francia, Paesi Bassi), inclusi riferimenti alle autorità di supervisione locali e sfumature sui dati sanitari.
  • Regno Unito (UK) Annex UK GDPR che include il Data Protection Act 2018 e l'Accordo Internazionale di Trasferimento Dati UK (IDTA).
  • Stati Uniti (US) Annex focalizzati HIPAA allineati con requisiti federali e leggi statali sulla privacy sanitaria applicabili.
  • Altre Giurisdizioni Annex per Canada (PIPEDA), Australia (Privacy Act) e altre regioni disponibili su richiesta.
Assicurazione

Mappatura Controllo-Regolamentazione

Mappatura formale che collega i controlli interni ai quadri normativi. Disponibile sotto NDA.

Quadro Normativo Controlli Mappati Scopo
HIPAA Salvaguardie Amministrative, Tecniche, Fisiche Conformità privacy e sicurezza sanitaria
GDPR / UK GDPR Articoli 5, 6, 9, 28, 30, 32, 33 Trattamento lecito e protezione dei dati
SOC 2 Controlli Serie CC Sicurezza, disponibilità, riservatezza
ISO/IEC 27001 Controlli Allegato A Sistema di Gestione della Sicurezza delle Informazioni
Evidenza di Audit

Report SOC 2 e Prove di Audit

Audit di terze parti indipendenti validano l'efficacia dei nostri controlli. Rapporti disponibili sotto NDA.

SOC 2 Tipo I Progettazione dei controlli
SOC 2 Tipo II Efficacia operativa
Sicurezza Copertura dei controlli
Disponibilità Garanzia di uptime
Riservatezza Protezione dei dati
Trust Center portal
Portale Centro Fiducia

Accesso centralizzato alla documentazione di conformità

Un Centro Fiducia a doppio livello fornisce trasparenza di alto livello per i prospetti e artefatti dettagliati, firmati e timestampati per i clienti sotto NDA.

  • Centro Fiducia Pubblico Panoramica di alto livello, riassunto SOC 2, politiche privacy e certificazioni.
  • Centro Fiducia Privato Artefatti specifici del cliente, accordi firmati, rapporti di audit, dettagli sub-processori.
  • Download Artefatti Firmati PDF crittograficamente verificati e a prova di manomissione per la difendibilità regolamentare.
Supporto Enterprise

Supporto ad Approvvigionamenti e Due Diligence

Contatti dedicati per conformità e sicurezza supportano clienti enterprise e regolamentati durante la valutazione del rischio fornitore.

Questionari di Sicurezza

Supporto SIG, CAIQ e questionari personalizzati.

Supporto DPIA

Assistenza per Valutazione d'Impatto sulla Protezione dei Dati.

Revisioni Rischio Fornitori

Supporto attraverso processi di valutazione del rischio di terze parti.

Supporto Richieste Regolamentari

Coordinamento per audit e revisioni regolamentari.

Registri delle Modifiche

Storico timestamped per tutti gli artefatti di conformità.

Notifiche in Tempo Reale

Modifiche sub-processori comunicate contrattualmente.

Serve un BAA, DPA o rapporto di audit firmato?

Il nostro team di conformità lavora direttamente con i vostri team legali, di approvvigionamento e di sicurezza. Contattateci e instraderemo la vostra richiesta alla persona giusta entro un giorno lavorativo.