Privacy e protezione dei dati

Informativa sul trattamento dei dati personali

Sito www.laboratoriocardillo.it, Area Clienti e applicazione MyCardillo

Ultimo aggiornamento: 22 luglio 2026
Nota prima della pubblicazione: verifica i dati del Titolare e rimuovi la sezione DPO/RPD qualora non sia stato formalmente nominato.

Sito www.laboratoriocardillo.it e applicazione MyCardillo

La presente informativa descrive le modalità con cui il Laboratorio Cardillo tratta i dati personali degli utenti che:

  • visitano il sito www.laboratoriocardillo.it;
  • utilizzano l’applicazione MyCardillo;
  • creano un account nell’Area Clienti;
  • prenotano esami, profili check-up o prelievi domiciliari;
  • consultano o scaricano i propri referti;
  • richiedono informazioni o assistenza.

L’informativa è resa ai sensi degli articoli 12, 13 e 14 del Regolamento UE 2016/679, di seguito “GDPR”, e della normativa italiana vigente in materia di protezione dei dati personali.

1. Titolare del trattamento

Il Titolare del trattamento è:

ISTITUTO MEDICO POLIDIAGNOSTICO CARDILLO

Laboratorio Cardillo – Istituto Medico Polidiagnostico

Sede: Via Onofrio Fragnito 102, 80131 Napoli

Partita IVA: 03993090632

Telefono: 0815463139

E-mail: labcardillo@gmail.com

PEC: macardillo@pec.it

Il Titolare determina le finalità e le modalità del trattamento dei dati personali effettuato attraverso il sito, l’app MyCardillo e i servizi sanitari collegati.

2. Responsabile della protezione dei dati

Qualora sia stato nominato un Responsabile della protezione dei dati, denominato anche RPD o DPO, è possibile contattarlo ai seguenti recapiti:

DPO/RPD: [ISTITUTO MEDICO POLIDIAGNOSTICO CARDILLO SRL]

E-mail: [labcardillo@gmail.com]

Qualora il Laboratorio non abbia nominato un DPO, questa sezione dovrà essere eliminata.

3. Tipologie di dati trattati

A seconda del servizio utilizzato, il Laboratorio può trattare le seguenti categorie di dati.

Dati identificativi e anagrafici

  • nome e cognome;
  • data e luogo di nascita;
  • sesso, quando necessario per la prestazione richiesta;
  • codice fiscale;
  • indirizzo di residenza o domicilio;
  • CAP, città e provincia.

Dati di contatto

  • indirizzo e-mail;
  • numero di telefono;
  • eventuali recapiti forniti per comunicazioni relative alla prenotazione o alla prestazione.

Dati relativi all’account MyCardillo

  • indirizzo e-mail utilizzato per la registrazione;
  • identificativo dell’utente;
  • password conservata in forma protetta e non leggibile;
  • data di registrazione;
  • informazioni relative agli accessi;
  • preferenze e operazioni effettuate nell’Area Clienti.

Dati relativi alle prenotazioni

  • esami e prestazioni selezionati;
  • profili check-up richiesti;
  • data e fascia oraria preferita;
  • sede della prestazione;
  • richiesta di prelievo domiciliare;
  • indirizzo presso cui effettuare il servizio domiciliare;
  • stato della prenotazione;
  • eventuali note comunicate dall’utente;
  • importi e tariffe applicabili.

Dati relativi alla salute

Nell’erogazione delle prestazioni sanitarie possono essere trattati dati appartenenti a categorie particolari, tra cui:

  • esami diagnostici e di laboratorio richiesti;
  • informazioni cliniche necessarie alla corretta esecuzione della prestazione;
  • impegnative o prescrizioni eventualmente presentate;
  • risultati degli esami;
  • referti;
  • dati relativi a precedenti prestazioni, quando necessari;
  • eventuali informazioni sanitarie comunicate volontariamente dall’interessato.

I dati relativi alla salute sono trattati esclusivamente da personale autorizzato e nei limiti necessari all’erogazione delle prestazioni sanitarie.

Dati tecnici e di navigazione

Durante la navigazione sul sito o l’utilizzo dell’app possono essere raccolti automaticamente:

  • indirizzo IP;
  • data e ora dell’accesso;
  • tipo di browser;
  • sistema operativo;
  • modello e caratteristiche tecniche del dispositivo;
  • pagine e funzionalità utilizzate;
  • identificativi tecnici;
  • log di sistema, sicurezza ed errore;
  • informazioni necessarie alla prevenzione di accessi abusivi e malfunzionamenti.

Dati forniti nelle comunicazioni

Il Laboratorio può inoltre trattare i dati contenuti nelle richieste inviate tramite:

  • moduli di contatto;
  • e-mail;
  • telefono;
  • richieste di assistenza;
  • segnalazioni tecniche;
  • comunicazioni con il personale del Laboratorio.

4. Finalità e basi giuridiche del trattamento

Registrazione e gestione dell’Area Clienti

I dati sono trattati per:

  • creare e gestire l’account personale;
  • consentire l’accesso all’Area Clienti e all’app MyCardillo;
  • verificare l’identità dell’utente;
  • permettere il recupero o la modifica della password;
  • consentire la modifica dei dati personali;
  • mostrare prenotazioni e referti associati all’utente.

La base giuridica è l’esecuzione di un contratto o di misure richieste dall’interessato ai sensi dell’articolo 6, paragrafo 1, lettera b), del GDPR.

Prenotazione di esami e prestazioni

I dati sono trattati per:

  • registrare la prenotazione;
  • verificare la disponibilità di date e orari;
  • organizzare la prestazione presso la struttura o a domicilio;
  • inviare conferme, promemoria, variazioni o annullamenti;
  • consentire al personale autorizzato di gestire la richiesta;
  • calcolare il prezzo indicativo della prestazione.

La base giuridica è l’esecuzione di misure precontrattuali o contrattuali richieste dall’interessato.

Quando la prenotazione rivela informazioni sullo stato di salute o sulla prestazione sanitaria richiesta, il trattamento è effettuato per finalità di diagnosi, assistenza o terapia sanitaria, ai sensi dell’articolo 9, paragrafo 2, lettera h), del GDPR e della normativa sanitaria applicabile.

Erogazione delle prestazioni sanitarie

I dati, compresi quelli relativi alla salute, sono trattati per:

  • identificare correttamente il paziente;
  • eseguire gli esami richiesti;
  • produrre, validare e consegnare il referto;
  • garantire la continuità e la sicurezza dell’assistenza;
  • adempiere agli obblighi professionali, sanitari e amministrativi;
  • effettuare le comunicazioni obbligatorie previste dalla legge.

La base giuridica è la necessità del trattamento per finalità di diagnosi, assistenza o terapia sanitaria e per la gestione dei sistemi e servizi sanitari, ai sensi dell’articolo 9, paragrafo 2, lettera h), del GDPR.

Consultazione e consegna dei referti online

I dati sono trattati per consentire all’interessato di:

  • visualizzare i propri referti nell’Area Clienti;
  • scaricare i documenti disponibili;
  • ricevere la comunicazione della disponibilità del referto;
  • accedere ai documenti mediante credenziali personali.

Il servizio di refertazione online è facoltativo e non sostituisce le altre modalità di consegna eventualmente previste dal Laboratorio.

L’attivazione e l’utilizzo del servizio avvengono secondo le condizioni e le manifestazioni di volontà richieste dalla normativa applicabile.

Per tutelare la riservatezza dei dati sanitari, l’utente deve:

  • conservare con cura le proprie credenziali;
  • non comunicare la password a terzi;
  • evitare di utilizzare dispositivi pubblici o non protetti;
  • uscire dall’Area Clienti al termine della consultazione;
  • informare immediatamente il Laboratorio in caso di accessi sospetti.

Comunicazioni di servizio

I recapiti dell’utente possono essere utilizzati per inviare:

  • conferme di registrazione;
  • comunicazioni relative alle prenotazioni;
  • promemoria;
  • avvisi di variazione o annullamento;
  • comunicazioni sulla disponibilità dei referti;
  • messaggi relativi alla sicurezza dell’account;
  • risposte alle richieste di assistenza.

Tali comunicazioni non hanno natura promozionale e sono necessarie all’esecuzione del servizio richiesto.

Adempimenti amministrativi, fiscali e contabili

I dati possono essere trattati per:

  • emissione di ricevute, fatture o altri documenti fiscali;
  • gestione dei pagamenti;
  • adempimenti contabili;
  • comunicazioni previste dalla normativa fiscale o sanitaria;
  • gestione di contestazioni e rimborsi.

La base giuridica è l’adempimento di obblighi legali e, ove applicabile, l’esecuzione del rapporto contrattuale.

Sicurezza e prevenzione degli abusi

I dati tecnici e i log possono essere trattati per:

  • proteggere il sito, l’app e l’Area Clienti;
  • rilevare accessi non autorizzati;
  • prevenire frodi, abusi e utilizzi impropri;
  • risolvere errori e malfunzionamenti;
  • garantire la disponibilità e l’integrità dei sistemi;
  • ricostruire eventi di sicurezza.

La base giuridica è il legittimo interesse del Titolare alla sicurezza dei propri sistemi, ai sensi dell’articolo 6, paragrafo 1, lettera f), del GDPR, oltre all’adempimento degli obblighi di sicurezza previsti dalla normativa.

Difesa dei diritti

I dati possono essere trattati per accertare, esercitare o difendere un diritto del Laboratorio o di terzi in sede giudiziaria, amministrativa o stragiudiziale.

La base giuridica è il legittimo interesse del Titolare alla tutela dei propri diritti.

Comunicazioni promozionali

L’invio di newsletter, promozioni, campagne di prevenzione o comunicazioni commerciali avviene esclusivamente quando è stato acquisito uno specifico consenso dell’interessato, salvo i casi consentiti dalla legge.

Il consenso è facoltativo e può essere revocato in qualsiasi momento, senza conseguenze sulla possibilità di utilizzare i servizi sanitari o l’Area Clienti.

I dati relativi alla salute non saranno utilizzati per attività promozionali o di profilazione commerciale senza una specifica e valida base giuridica.

5. Obbligatorietà del conferimento dei dati

Il conferimento dei dati contrassegnati come obbligatori è necessario per:

  • creare l’account;
  • identificare correttamente l’utente;
  • effettuare una prenotazione;
  • erogare la prestazione;
  • associare correttamente prenotazioni e referti;
  • adempiere agli obblighi sanitari, amministrativi e fiscali.

Il mancato conferimento dei dati necessari può impedire la registrazione, la prenotazione o l’erogazione del servizio.

Il conferimento dei dati per finalità promozionali è invece facoltativo.

6. Modalità del trattamento

Il trattamento viene effettuato con strumenti:

  • informatici;
  • telematici;
  • cartacei, quando necessario;
  • organizzativi e gestionali.

Il Laboratorio adotta misure tecniche e organizzative adeguate al rischio, tra cui, ove applicabili:

  • utilizzo di connessioni cifrate HTTPS;
  • protezione delle credenziali;
  • controllo degli accessi;
  • autorizzazioni differenziate in base al ruolo;
  • registrazione degli accessi e delle operazioni rilevanti;
  • procedure di backup;
  • protezione da accessi non autorizzati;
  • aggiornamento dei sistemi;
  • istruzioni e formazione del personale autorizzato.

Le password degli utenti non sono conservate in chiaro.

Nonostante le misure adottate, nessun sistema informatico può garantire una sicurezza assoluta. L’utente è pertanto tenuto a utilizzare password robuste e a custodire le proprie credenziali.

7. Accesso ai dati da parte del personale

I dati possono essere consultati esclusivamente da soggetti autorizzati in base alle rispettive mansioni, tra cui:

  • personale sanitario;
  • biologi, medici e tecnici;
  • personale amministrativo;
  • personale addetto all’accettazione;
  • operatori incaricati della gestione delle prenotazioni;
  • personale tecnico autorizzato;
  • amministratori di sistema, nei limiti delle proprie funzioni.

Ogni soggetto autorizzato riceve istruzioni specifiche ed è tenuto alla riservatezza.

8. Destinatari e responsabili del trattamento

I dati possono essere comunicati, nei limiti necessari, a soggetti che forniscono servizi al Laboratorio, tra cui:

  • fornitori di hosting e server;
  • fornitori dei servizi e-mail;
  • sviluppatori e manutentori del sito e dell’app;
  • fornitori di software gestionali e di laboratorio;
  • società che forniscono servizi di backup e sicurezza;
  • consulenti informatici;
  • consulenti fiscali, contabili e legali;
  • istituti bancari o fornitori di servizi di pagamento;
  • professionisti sanitari coinvolti nella prestazione;
  • laboratori esterni o strutture sanitarie incaricate di specifiche analisi;
  • autorità pubbliche, enti sanitari e organismi di controllo, quando previsto dalla legge.

Quando tali soggetti trattano dati personali per conto del Laboratorio, sono nominati responsabili del trattamento ai sensi dell’articolo 28 del GDPR.

L’elenco aggiornato dei responsabili del trattamento può essere richiesto al Titolare.

I dati non sono diffusi pubblicamente.

9. Fornitori del sito e dell’app

Il sito è realizzato mediante WordPress e utilizza componenti tecnici necessari alla gestione delle pagine, dell’Area Clienti e delle prenotazioni.

L’app MyCardillo comunica con i sistemi del Laboratorio attraverso interfacce informatiche protette, denominate API, per permettere:

  • la registrazione e l’accesso;
  • la consultazione degli esami e dei relativi prezzi;
  • la verifica delle disponibilità;
  • l’invio delle prenotazioni;
  • la gestione delle prenotazioni;
  • la consultazione dei referti;
  • la modifica dei dati dell’utente.

Gli eventuali fornitori esterni che possono accedere ai dati per attività di assistenza o manutenzione operano esclusivamente sulla base di istruzioni documentate e nei limiti del servizio affidato.

10. Permessi richiesti dall’app MyCardillo

L’app MyCardillo utilizza esclusivamente le funzionalità del dispositivo necessarie all’erogazione dei servizi disponibili.

Quando una funzionalità richiede uno specifico permesso del dispositivo, l’utente riceve una richiesta attraverso il sistema operativo e può accettarla o rifiutarla.

Il rifiuto di un permesso facoltativo non impedisce l’utilizzo delle altre funzionalità dell’app, ma potrebbe rendere indisponibile la funzione collegata.

L’utente può modificare i permessi concessi in qualsiasi momento dalle impostazioni del proprio dispositivo.

L’app non deve accedere a fotocamera, microfono, posizione, rubrica o archivio del dispositivo se tali autorizzazioni non sono strettamente necessarie per una funzione richiesta dall’utente.

11. Collegamenti a servizi esterni

Il sito o l’app possono contenere collegamenti verso servizi esterni, ad esempio:

  • mappe e indicazioni stradali;
  • applicazioni telefoniche;
  • programmi di posta elettronica;
  • pagine informative;
  • store per il download dell’app;
  • servizi di terzi.

Quando l’utente apre un collegamento esterno, il trattamento dei dati è disciplinato dall’informativa privacy del soggetto che gestisce il servizio esterno.

Il Laboratorio non controlla i trattamenti effettuati autonomamente da tali soggetti.

12. Cookie e strumenti di tracciamento

Il sito può utilizzare cookie e tecnologie analoghe.

Cookie tecnici

I cookie tecnici sono utilizzati per:

  • permettere la navigazione;
  • mantenere attiva la sessione;
  • consentire l’accesso all’Area Clienti;
  • ricordare le preferenze necessarie;
  • proteggere i moduli;
  • garantire la sicurezza del sito;
  • memorizzare le scelte relative ai cookie.

Questi strumenti non richiedono il consenso quando sono strettamente necessari al funzionamento del servizio.

Cookie statistici e di terze parti

Eventuali strumenti statistici, pubblicitari, di profilazione o servizi di terze parti non strettamente necessari sono attivati solo dopo l’acquisizione del consenso dell’utente, quando richiesto.

L’utente può:

  • accettare tutti gli strumenti;
  • rifiutare gli strumenti non necessari;
  • scegliere singolarmente le categorie;
  • modificare successivamente le proprie preferenze.

Le informazioni dettagliate sui cookie effettivamente utilizzati, sui fornitori, sulle finalità e sulla durata devono essere indicate nella specifica Cookie Policy e nel pannello di gestione del consenso.

13. Trasferimento dei dati fuori dallo Spazio economico europeo

Il Laboratorio privilegia l’utilizzo di fornitori che trattano i dati all’interno dello Spazio economico europeo.

Qualora un fornitore comporti il trasferimento di dati verso un Paese esterno allo Spazio economico europeo, il trasferimento sarà effettuato nel rispetto degli articoli 44 e seguenti del GDPR, sulla base di:

  • una decisione di adeguatezza della Commissione europea;
  • clausole contrattuali standard;
  • misure supplementari di protezione;
  • un’altra valida garanzia prevista dal GDPR.

Ulteriori informazioni sui trasferimenti possono essere richieste al Titolare.

14. Periodi di conservazione

I dati sono conservati per il tempo necessario al raggiungimento delle finalità per cui sono stati raccolti e nel rispetto degli obblighi di legge.

In particolare:

Account MyCardillo

I dati dell’account sono conservati fino alla richiesta di cancellazione da parte dell’utente e, successivamente, per il periodo necessario alla gestione della richiesta, alla sicurezza dei sistemi e all’adempimento degli obblighi di legge.

La cancellazione dell’account non determina automaticamente la cancellazione dei documenti sanitari o amministrativi che il Laboratorio deve conservare per legge.

Prenotazioni

I dati relativi alle prenotazioni sono conservati per il tempo necessario alla gestione della prestazione e successivamente secondo i termini amministrativi, fiscali, sanitari e di tutela legale applicabili.

Documentazione sanitaria

I referti e la documentazione sanitaria sono conservati secondo i periodi previsti dalla normativa sanitaria e dalle regole applicabili alla tipologia di documento.

Consultazione dei referti online

La disponibilità del singolo referto all’interno del servizio di consultazione online è temporanea e viene configurata nel rispetto della normativa applicabile.

Il documento può continuare a essere conservato negli archivi sanitari del Laboratorio anche dopo la sua rimozione dall’Area Clienti, quando ciò è necessario per obblighi di legge, finalità di cura o tutela dei diritti.

Documentazione fiscale e contabile

La documentazione fiscale e contabile è normalmente conservata per almeno dieci anni, salvo periodi più lunghi richiesti da contestazioni, verifiche o disposizioni normative.

Comunicazioni di assistenza

Le richieste di assistenza sono conservate per il tempo necessario a rispondere e gestire eventuali successive contestazioni.

Log di sicurezza

I log tecnici e di sicurezza sono conservati per un periodo proporzionato alle finalità di protezione, prevenzione degli abusi e accertamento degli incidenti.

Marketing

I dati utilizzati per comunicazioni promozionali sono trattati fino alla revoca del consenso o all’opposizione dell’interessato, fatti salvi i tempi tecnici necessari all’aggiornamento dei sistemi.

15. Referti relativi a minori o persone assistite

Quando la prestazione riguarda un minore o una persona rappresentata, il soggetto che effettua la prenotazione o accede ai referti dichiara di essere:

  • genitore esercente la responsabilità genitoriale;
  • tutore;
  • amministratore di sostegno autorizzato;
  • delegato o altro soggetto legittimato.

Il Laboratorio può richiedere documentazione idonea a verificare l’identità e i poteri del richiedente.

Le credenziali personali non devono essere condivise con soggetti non autorizzati.

16. Prenotazioni effettuate per altre persone

Qualora un utente inserisca i dati di un’altra persona, dichiara:

  • di essere autorizzato a effettuare la prenotazione;
  • di aver informato l’interessato circa il trattamento dei suoi dati;
  • di comunicare soltanto dati corretti, pertinenti e necessari.

L’accesso ai referti resta soggetto alle procedure di identificazione e autorizzazione previste dal Laboratorio.

17. Processi decisionali automatizzati

Il Laboratorio non utilizza i dati personali per assumere decisioni esclusivamente automatizzate che producano effetti giuridici o conseguenze analogamente significative sull’interessato.

Le funzioni automatiche relative a:

  • disponibilità delle date;
  • calcolo indicativo dei prezzi;
  • ordinamento degli esami;
  • invio delle conferme;
  • associazione dei documenti all’account,

hanno natura tecnica e organizzativa e non costituiscono una valutazione automatizzata dello stato di salute dell’utente.

18. Diritti dell’interessato

L’interessato può esercitare i diritti previsti dagli articoli 15-22 del GDPR e, in particolare, chiedere:

  • la conferma che sia o meno in corso un trattamento dei propri dati;
  • l’accesso ai dati personali;
  • la rettifica dei dati inesatti;
  • l’integrazione dei dati incompleti;
  • la cancellazione dei dati, quando consentita;
  • la limitazione del trattamento;
  • la portabilità dei dati, quando applicabile;
  • l’opposizione al trattamento fondato sul legittimo interesse;
  • la revoca del consenso;
  • informazioni sui destinatari dei dati;
  • informazioni sui trasferimenti internazionali;
  • di non essere sottoposto a decisioni esclusivamente automatizzate nei casi previsti dalla legge.

La revoca del consenso non pregiudica la liceità del trattamento effettuato prima della revoca.

Alcuni diritti, in particolare la cancellazione e la portabilità, possono essere limitati quando il trattamento è necessario per:

  • obblighi sanitari;
  • conservazione della documentazione clinica;
  • obblighi fiscali e amministrativi;
  • accertamento, esercizio o difesa di un diritto;
  • altri obblighi previsti dalla legge.

19. Come esercitare i diritti

Le richieste possono essere inviate a:

labcardillo@gmail.com

oppure tramite posta a:

ISTITUTO MEDICO POLIDIAGNOSTICO CARDILLO SRL

Via Onofrio Fragnito 102

80131 Napoli

La richiesta dovrà contenere informazioni sufficienti per consentire al Laboratorio di identificare il richiedente.

Quando necessario per evitare accessi o comunicazioni non autorizzate, il Laboratorio può chiedere un documento o ulteriori elementi di verifica dell’identità.

Il Laboratorio risponde nei termini previsti dall’articolo 12 del GDPR.

20. Reclamo al Garante

L’interessato che ritenga che il trattamento dei propri dati personali avvenga in violazione della normativa può proporre reclamo al:

Garante per la protezione dei dati personali

Resta salvo il diritto di rivolgersi all’autorità giudiziaria competente.

21. Sicurezza dell’account

L’utente è responsabile della corretta custodia delle proprie credenziali.

In caso di:

  • smarrimento della password;
  • sospetto accesso non autorizzato;
  • furto o smarrimento del dispositivo;
  • ricezione di comunicazioni sospette;
  • associazione errata di un referto o di una prenotazione,

l’utente deve modificare immediatamente la password e contattare il Laboratorio.

Il Laboratorio non chiede mai di comunicare la password completa tramite telefono, e-mail o messaggi.

22. Modifiche all’informativa

La presente informativa può essere aggiornata per:

  • modifiche normative;
  • introduzione di nuove funzionalità;
  • cambiamenti organizzativi;
  • sostituzione dei fornitori tecnici;
  • aggiornamenti del sito o dell’app MyCardillo.

La versione aggiornata sarà pubblicata sul sito e resa accessibile dall’app.

Quando le modifiche incidono in modo significativo sui trattamenti, gli utenti potranno essere informati anche attraverso l’Area Clienti, l’app o i recapiti forniti.

23. Contatti privacy

Per informazioni relative al trattamento dei dati personali:

Laboratorio Cardillo – Istituto Medico Polidiagnostico

Via Onofrio Fragnito 102

80131 Napoli

E-mail: LABCARDILLO@GMAIL.COM

Telefono: 0815463139

Versione dell’informativa

Versione 1.0 – 22 luglio 2026

Follow by Email
Instagram
WhatsApp