
# Leggi sulla privacy al di fuori dell'UE

La nostra documentazione sulla privacy è redatta in base al GDPR, poiché è la legge a cui facciamo riferimento. I clienti in altri paesi chiedono regolarmente se le stesse risposte siano valide per POPIA, CCPA, HIPAA e regimi simili. Questa pagina fornisce la posizione onesta per ciascuno di quelli su cui veniamo interrogati più spesso.

**Gli impegni in sé non cambiano in base al paese.** Ovunque si trovi la tua azienda, ottieni lo stesso trattamento: i tuoi dati archiviati su server dedicati in Germania, un elenco pubblicato dei sub-responsabili del trattamento con un preavviso di 14 giorni prima di qualsiasi modifica, una promessa contrattuale che i tuoi dati non verranno mai utilizzati per addestrare modelli di IA né venduti, notifica di violazione entro 24 ore e un piano di conservazione pubblicato. Questi sono definiti in [Dove vengono archiviati i tuoi dati](data-hosting-and-retention.md).

---

## Cosa possiamo offrirti, indipendentemente dalla tua giurisdizione

| Cosa richiede solitamente un revisore | Dove trovarlo |
|---|---|
| Un accordo sul trattamento dei dati firmato | [dmchamp.com/dpa](https://dmchamp.com/dpa): self-service, con il nome della tua azienda, in circa un minuto. Vedi [Ottieni un DPA firmato](data-processing-agreement.md) |
| L'elenco delle altre società che accedono ai dati | [dmchamp.com/subprocessors](https://dmchamp.com/subprocessors), con posizioni e iscrizione alla notifica di modifica |
| Hosting, controllo degli accessi e backup | [dmchamp.com/security](https://dmchamp.com/security) |
| Trasferimenti internazionali e periodi di conservazione | [dmchamp.com/privacy-policy](https://dmchamp.com/privacy-policy), Sezioni 7 e 8 |
| Una copia portatile di tutto ciò che è presente nell'account | [Scarica i tuoi dati](data-export.md): disponibile in qualsiasi momento e per 30 giorni dopo la cancellazione |

---

## GDPR e UK GDPR

Completamente coperti. Il DPA è un accordo di trattamento ai sensi dell'Articolo 28, i trasferimenti al di fuori dello SEE si basano sulle Clausole Contrattuali Standard della Commissione Europea con l'addendum per il Regno Unito ove applicabile, e il piano di conservazione è pubblicato. La Sezione 14 dei nostri Termini è essa stessa un DPA e si applica già al tuo account, quindi sei coperto anche prima di scaricare una copia firmata.

---

## CCPA / CPRA (California)

La domanda alla base di questo punto è quasi sempre "vendete o condividete informazioni personali?" **No.** Non vendiamo i tuoi dati e non li condividiamo con nessuno al di fuori dell'elenco dei sub-responsabili del trattamento pubblicato. Questo è un impegno contrattuale nei nostri Termini, non una politica che possiamo modificare silenziosamente.

Agiamo come fornitore di servizi che elabora i dati secondo le tue istruzioni. Lo stesso DPA, l'elenco dei sub-responsabili del trattamento e la pagina sulla sicurezza sono ciò di cui il tuo revisore ha bisogno; non pubblichiamo un addendum separato specifico per la California.

---

## POPIA (Sudafrica) e altre leggi nazionali sulla privacy

Non pubblichiamo addendum specifici per paese. Esiste un unico DPA, redatto secondo gli standard GDPR, che è il più rigoroso tra i regimi su cui veniamo interrogati. In pratica, la sostanza richiesta da un accordo per gli operatori POPIA o da un requisito nazionale equivalente è ciò che il DPA, l'elenco dei sub-responsabili del trattamento e la pagina sulla sicurezza documentano già: dove risiedono i dati, chi altro li elabora, per quanto tempo vengono conservati, come vengono segnalate le violazioni e che non vengono utilizzati per nient'altro.

If your legal team needs specific wording added for a national requirement, email [support](mailto:hi@dmchamp.com) with the clause and we will tell you whether we can sign it.

---

## HIPAA (Sanità negli Stati Uniti)

**La piattaforma non è conforme a HIPAA e non firmiamo Business Associate Agreement.**

Questa non è solo la nostra posizione. I canali di messaggistica in sé non possono essere resi conformi all'HIPAA: Meta non firma BAA per WhatsApp, Instagram o Messenger, pertanto le informazioni sanitarie protette non dovrebbero mai transitare su tali canali, indipendentemente dal software che le invia.

Cosa fanno invece i clienti del settore sanitario e cosa consigliamo:

- Utilizzare la piattaforma solo per la parte iniziale del funnel: rispondere alle richieste, qualificare i contatti e prenotare consultazioni.
- Mantenere le informazioni sanitarie protette fuori dalla chat. Configura le istruzioni del tuo Agente per spostare qualsiasi conversazione clinica o di archiviazione nel tuo portale pazienti o nel tuo sistema di gestione delle cartelle cliniche.
- Affiancare alla piattaforma un sistema di gestione delle cartelle cliniche progettato per questo scopo e lasciare che sia quel sistema a conservare i dati clinici.

---

## Certificazioni

**Non siamo certificati SOC 2 o ISO 27001.** Si tratta di programmi di audit che un team delle nostre dimensioni non ha ancora intrapreso, e preferiamo dichiararlo apertamente piuttosto che lasciare che un revisore presuma il contrario. La nostra [pagina sulla sicurezza](https://dmchamp.com/security) afferma la stessa cosa chiaramente, insieme a ciò che invece abbiamo implementato.

---

## Prossimi passi

- [Dove vengono archiviati i tuoi dati](data-hosting-and-retention.md): hosting, sub-responsabili del trattamento, conservazione e notifica delle violazioni.
- [Ottieni un DPA firmato](data-processing-agreement.md): un accordo ai sensi dell'Articolo 28 controfirmato in circa un minuto.
- [Scarica i tuoi dati](data-export.md): una copia portatile del tuo account.
