🇬🇧 Privacy policy

Last updated: 2026-05-12

This policy is provided pursuant to articles 13 and 14 of EU Regulation 2016/679 (GDPR) to users of the CadCamCloud service, accessible at https://app.cadcamcloud.net.

1. Data controller

The data controller is TQM S.r.l.:

  • Registered office: Via Dante, 44 — 70023 Gioia del Colle (BA), Italy
  • VAT / Tax code: 08196860723
  • Email: support@cadcamcloud.net

For data protection requests (exercise of rights, queries) please write to support@cadcamcloud.net.

2. Categories of data subjects and data processed

2.1 Business Users (dental laboratories)

For client lab accounts we collect:

  • Lab identification data: company name, VAT number, tax code, registered and operating addresses
  • Contact data: email, phone, PEC, SDI code
  • Personal data of the lab's operational users: name, surname, email, role
  • Access credentials: password (stored exclusively as bcrypt hash), MFA secret if any (encrypted in DB)
  • Access and admin activity logs: login timestamp, IP address, device fingerprint, security events

2.2 End Users (dental practices, clinics)

For client practice accounts we collect:

  • Practice identification: company name, address, billing data
  • Contact data: email, phone, optional WhatsApp number
  • Contact person personal data
  • Access credentials (same protection as 2.1)
  • Job history submitted and associated files

2.3 Data contained in jobs

Jobs sent to the lab may contain information about the final patient (internal identification code, DICOM exams, 3D models, clinical notes). Such data is processed on behalf of the healthcare treatment controller (the dental practice) as external data processor pursuant to art. 28 GDPR, based on a specific agreement (DPA) with the lab or practice.

3. Purposes and legal basis

PurposeLegal basis
Service delivery (account registration, job submission, status tracking, lab/practice communication)Art. 6.1.b GDPR — contract performance
Compliance with legal obligations (medical prescription document retention, e-invoicing, audit log)Art. 6.1.c GDPR — legal obligation
Application security (unauthorized access detection, account lockout, new-device alerts)Art. 6.1.f GDPR — legitimate interest of the controller in protecting the service
Service communications via email (job status notifications, password reset, security alerts)Art. 6.1.b GDPR — contract performance

No processing for marketing or profiling purposes is carried out in absence of specific consent. CadCamCloud currently does not request or collect marketing consents.

4. Data retention

  • Active account data: for the entire duration of the contractual relationship.
  • Job prescriptions and attached files: retained for at least 10 years from the date of issue, in compliance with documentary retention obligations for custom-made medical devices (Italian D.Lgs. 46/1997 and EU Reg. 2017/745 MDR).
  • Access and security logs: retained 12 months, except where longer retention is required for security incident investigations.
  • Closed account data: deleted within 30 days of closure, subject to the obligation to retain prescriptions issued during the period of activity.

5. Data recipients

Data may be shared with the following entities:

  • Hetzner Online GmbH (Germany) — server infrastructure provider, data processor under art. 28 GDPR. Data stored in EU datacenter.
  • Wasabi Technologies Inc. (storage region: Milan, Italy) — object storage provider for job files and prescription PDFs. Data processor.
  • Sendinblue SAS / Brevo (France) — transactional email provider. Data processor.
  • MaxMind Inc. (USA, SCC certification) — GeoLite2 database provider used locally for access country detection (security purposes, new-device alerts). The database is downloaded and used exclusively on our server: no user data is transmitted to MaxMind.
  • Partner systems integrated via API (ERP, practice management) explicitly authorized by the lab through dedicated API Key generation. Sharing is limited to data strictly necessary for the integration.

All providers listed above have signed a data processor appointment agreement under art. 28 GDPR. No personal data transfers outside the European Economic Area are made except for the MaxMind GeoLite2 database (entirely local use, no data transmission).

6. Data subject rights

You may exercise the rights provided in GDPR articles 15-22 at any time:

  • Access your personal data
  • Rectification of inaccurate or outdated data
  • Erasure ("right to be forgotten"), subject to the retention obligations in section 4
  • Restriction of processing
  • Portability of data in structured format
  • Object to processing based on legitimate interest
  • Lodge a complaint with the Italian Data Protection Authority (garanteprivacy.it) or your local supervisory authority

Send requests to support@cadcamcloud.net; we respond within 30 days.

7. Processing security

CadCamCloud adopts technical and organizational measures appropriate to the risk, pursuant to art. 32 GDPR. In particular:

  • Data transmission exclusively over encrypted channels (HTTPS with TLS 1.2+)
  • Password storage with bcrypt hashing cost factor 12
  • Two-factor authentication (TOTP) mandatory for admins, progressive for labs based on data volume
  • MFA secret encryption in database with dedicated key
  • Immutable audit log of all accesses and sensitive operations
  • Daily database backups retained 30 days + rotating weekly disk snapshots
  • Rate limiting to prevent brute-force attacks
  • Antivirus scan of uploaded files (PDF/DOCX)
  • Password policy compliant with NIST SP 800-63B (minimum 12 chars, check against breached password database via HIBP k-anonymity)

8. Cookies and storage technologies

For details on cookies and browser-side storage technologies used by CadCamCloud, refer to the Cookie policy.

9. Policy changes

This policy may be modified or updated. Substantial changes will be communicated to registered users via email and/or via prominent notice when accessing the service.


🇮🇹 Privacy policy

Ultimo aggiornamento: 2026-05-12

La presente informativa è resa ai sensi degli articoli 13 e 14 del Regolamento UE 2016/679 (GDPR) agli utenti del servizio CadCamCloud, accessibile all'indirizzo https://app.cadcamcloud.net.

1. Titolare del trattamento

Il titolare del trattamento è TQM S.r.l.:

  • Sede legale: Via Dante, 44 — 70023 Gioia del Colle (BA), Italia
  • Partita IVA / Codice Fiscale: 08196860723
  • Email: support@cadcamcloud.net

Per le richieste relative al trattamento dei dati personali (esercizio dei diritti, segnalazioni, quesiti) scrivere a support@cadcamcloud.net.

2. Categorie di interessati e dati trattati

2.1 Business User (laboratori odontotecnici)

Per gli account dei laboratori clienti raccogliamo:

  • Dati identificativi del laboratorio: ragione sociale, partita IVA, codice fiscale, sede legale e operativa
  • Dati di contatto: email, telefono, PEC, codice SDI
  • Dati anagrafici degli utenti operativi del laboratorio: nome, cognome, email, ruolo
  • Credenziali di accesso: password (memorizzata esclusivamente come hash bcrypt), eventuale secret per autenticazione a due fattori (cifrato in DB)
  • Log di accesso e attività amministrative: timestamp di login, indirizzo IP, fingerprint del dispositivo, eventi di sicurezza

2.2 End User (studi dentistici, cliniche)

Per gli account degli studi che inviano lavorazioni raccogliamo:

  • Dati identificativi dello studio: ragione sociale, indirizzo, dati di fatturazione
  • Dati di contatto: email, telefono, eventuale numero WhatsApp
  • Dati anagrafici del referente
  • Credenziali di accesso (con le stesse modalità di protezione del punto 2.1)
  • Storico delle lavorazioni inviate e relativi file allegati

2.3 Dati contenuti nelle lavorazioni

Le lavorazioni inviate al laboratorio possono contenere informazioni relative al paziente finale (codice identificativo interno, esami DICOM, modelli 3D, note cliniche). Tali dati sono trattati per conto del titolare del trattamento sanitario (lo studio dentistico) in qualità di responsabile esterno del trattamento ai sensi dell'art. 28 GDPR, sulla base di un accordo specifico (DPA) con il laboratorio o lo studio.

3. Finalità e base giuridica

FinalitàBase giuridica
Erogazione del servizio (registrazione account, invio lavorazioni, gestione stato, comunicazione fra laboratorio e studio)Art. 6.1.b GDPR — esecuzione del contratto
Adempimento di obblighi normativi (conservazione documentale prescrizioni mediche, fatturazione elettronica, audit log)Art. 6.1.c GDPR — obbligo di legge
Sicurezza dell'applicazione (rilevazione tentativi di accesso non autorizzato, blocco account, alert su nuovo dispositivo)Art. 6.1.f GDPR — legittimo interesse del titolare a proteggere il servizio
Comunicazioni di servizio via email (notifiche di stato lavorazione, reset password, alert sicurezza)Art. 6.1.b GDPR — esecuzione del contratto

Non sono effettuati trattamenti per finalità di marketing o profilazione in assenza di consenso specifico. Allo stato attuale CadCamCloud non chiede né raccoglie consensi marketing.

4. Conservazione dei dati

  • Dati di account attivi: per tutta la durata del rapporto contrattuale.
  • Prescrizioni di lavorazione e file allegati: conservati per un minimo di 10 anni dalla data di emissione, in conformità agli obblighi di conservazione documentale previsti per i dispositivi medici su misura (D.Lgs. 46/1997 e Reg. UE 2017/745 MDR).
  • Log di accesso e di sicurezza: conservati 12 mesi, salvo necessità di trattenerli più a lungo per indagini su incidenti di sicurezza.
  • Dati di account cessato: cancellati entro 30 giorni dalla cessazione, fatto salvo l'obbligo di conservare le prescrizioni emesse durante il periodo di attività.

5. Destinatari dei dati

I dati possono essere comunicati ai seguenti soggetti:

  • Hetzner Online GmbH (Germania) — fornitore dell'infrastruttura server (hosting), responsabile del trattamento art. 28 GDPR. Dati conservati in datacenter UE.
  • Wasabi Technologies Inc. (regione di archiviazione: Milano, Italia) — fornitore dello storage oggetti per i file di lavorazione e i PDF prescrizione. Responsabile del trattamento.
  • Sendinblue SAS / Brevo (Francia) — fornitore del servizio di invio email transazionali. Responsabile del trattamento.
  • MaxMind Inc. (USA, certificazione SCC) — fornitore del database GeoLite2 usato in locale per la rilevazione del paese di origine degli accessi. Il database è scaricato e usato esclusivamente sul nostro server: nessun dato dell'utente è trasmesso a MaxMind.
  • Sistemi partner integrati via API (ERP, gestionali) autorizzati esplicitamente dal laboratorio tramite generazione di API Key dedicata. La condivisione è limitata ai dati strettamente necessari all'integrazione.

Tutti i fornitori sopra elencati hanno sottoscritto un accordo di nomina a responsabile del trattamento ai sensi dell'art. 28 GDPR. Non sono effettuati trasferimenti di dati personali al di fuori dello Spazio Economico Europeo eccetto per il database MaxMind GeoLite2 (uso interamente locale, no trasmissione dati).

6. Diritti dell'interessato

L'interessato può esercitare in qualsiasi momento i diritti previsti dagli articoli 15-22 del GDPR:

  • Accesso ai propri dati personali
  • Rettifica di dati inesatti o aggiornamento
  • Cancellazione ("diritto all'oblio"), fatti salvi gli obblighi di conservazione documentale ricordati al punto 4
  • Limitazione del trattamento
  • Portabilità dei dati in formato strutturato
  • Opposizione al trattamento per legittimo interesse
  • Reclamo all'Autorità Garante per la protezione dei dati personali (garanteprivacy.it)

Le richieste vanno indirizzate a support@cadcamcloud.net e ricevono riscontro entro 30 giorni dal ricevimento.

7. Sicurezza del trattamento

CadCamCloud adotta misure tecniche e organizzative adeguate per garantire un livello di sicurezza appropriato al rischio, ai sensi dell'art. 32 GDPR. In particolare:

  • Trasmissione dei dati esclusivamente su canali cifrati (HTTPS con TLS 1.2+)
  • Memorizzazione delle password con hashing bcrypt cost factor 12
  • Autenticazione a due fattori (TOTP) obbligatoria per gli amministratori e progressiva per i laboratori in base al volume di dati trattati
  • Cifratura dei secret MFA in database con chiave dedicata
  • Audit log immutabile di tutti gli accessi e operazioni sensibili
  • Backup giornalieri del database con conservazione 30 giorni + snapshot disco rotanti settimanali
  • Rate limiting per prevenire attacchi brute-force
  • Scansione antivirus dei file caricati (PDF/DOCX)
  • Politica password conforme NIST SP 800-63B (minimo 12 caratteri, verifica contro database password compromesse via HIBP k-anonymity)

8. Cookie e tecnologie di archiviazione

Per il dettaglio sui cookie e le tecnologie di archiviazione lato browser utilizzate da CadCamCloud, si rimanda alla Cookie policy.

9. Modifiche all'informativa

La presente informativa può essere modificata o aggiornata. Le modifiche sostanziali verranno comunicate agli utenti registrati tramite email e/o tramite avviso ben visibile all'accesso al servizio.


🇫🇷 Politique de confidentialité

Dernière mise à jour : 2026-05-12

La présente information est fournie conformément aux articles 13 et 14 du Règlement UE 2016/679 (RGPD) aux utilisateurs du service CadCamCloud, accessible à https://app.cadcamcloud.net.

1. Responsable du traitement

Le responsable du traitement est TQM S.r.l. :

  • Siège social : Via Dante, 44 — 70023 Gioia del Colle (BA), Italie
  • Numéro de TVA / Code fiscal : 08196860723
  • Email : support@cadcamcloud.net

Pour les demandes relatives au traitement des données personnelles, écrire à support@cadcamcloud.net.

2. Catégories de personnes concernées et données traitées

2.1 Business Users (laboratoires de prothèse dentaire)

  • Données d'identification du laboratoire : raison sociale, numéro de TVA, code fiscal, siège social et opérationnel
  • Données de contact : email, téléphone, PEC, code SDI
  • Données personnelles des utilisateurs opérationnels : nom, prénom, email, rôle
  • Identifiants d'accès : mot de passe (stocké exclusivement comme hash bcrypt), secret MFA (chiffré en BDD)
  • Journaux d'accès et d'activité : horodatage de connexion, adresse IP, empreinte de l'appareil, événements de sécurité

2.2 End Users (cabinets dentaires, cliniques)

  • Identification du cabinet : raison sociale, adresse, données de facturation
  • Contact : email, téléphone, numéro WhatsApp optionnel
  • Données du référent
  • Identifiants d'accès (même protection qu'en 2.1)
  • Historique des travaux envoyés et fichiers associés

2.3 Données contenues dans les travaux

Les travaux envoyés au laboratoire peuvent contenir des informations relatives au patient final (code d'identification interne, examens DICOM, modèles 3D, notes cliniques). Ces données sont traitées pour le compte du responsable du traitement de soins (le cabinet dentaire) en qualité de sous-traitant au sens de l'art. 28 RGPD, sur la base d'un accord spécifique (DPA).

3. Finalités et base juridique

FinalitéBase juridique
Fourniture du service (inscription, envoi de travaux, gestion d'état, communication labo/cabinet)Art. 6.1.b RGPD — exécution du contrat
Respect des obligations légales (conservation prescriptions médicales, facturation électronique, audit log)Art. 6.1.c RGPD — obligation légale
Sécurité de l'application (détection d'accès non autorisés, verrouillage de compte, alertes nouveau dispositif)Art. 6.1.f RGPD — intérêt légitime à protéger le service
Communications de service par email (notifications d'état, réinitialisation mot de passe, alertes sécurité)Art. 6.1.b RGPD — exécution du contrat

Aucun traitement à des fins marketing ou de profilage n'est effectué en l'absence de consentement spécifique. CadCamCloud ne demande ni ne collecte actuellement de consentements marketing.

4. Conservation des données

  • Données des comptes actifs : pendant toute la durée de la relation contractuelle.
  • Prescriptions et fichiers joints : conservés au minimum 10 ans à compter de la date d'émission, en conformité avec les obligations de conservation documentaire pour les dispositifs médicaux sur mesure (D.Lgs.46/1997 et Règl. UE 2017/745 MDR).
  • Journaux d'accès et de sécurité : conservés 12 mois, sauf nécessité de durée supérieure pour enquêtes sur incidents.
  • Données de compte clôturé : supprimées dans les 30 jours, sauf obligation de conserver les prescriptions émises.

5. Destinataires des données

  • Hetzner Online GmbH (Allemagne) — fournisseur d'infrastructure serveur. Sous-traitant art. 28 RGPD. Données conservées en datacenter UE.
  • Wasabi Technologies Inc. (région de stockage : Milan, Italie) — fournisseur de stockage objets pour les fichiers et PDF. Sous-traitant.
  • Sendinblue SAS / Brevo (France) — fournisseur d'envoi d'emails transactionnels. Sous-traitant.
  • MaxMind Inc. (USA, certification SCC) — fournisseur de la base GeoLite2 utilisée localement pour la détection du pays d'accès. Aucune donnée utilisateur n'est transmise à MaxMind.
  • Systèmes partenaires intégrés via API (ERP, gestionnaires) explicitement autorisés par le laboratoire via génération de clé API dédiée.

Tous les fournisseurs ci-dessus ont signé un accord de désignation en tant que sous-traitant au sens de l'art. 28 RGPD. Aucun transfert de données personnelles hors EEE n'est effectué, sauf pour la base MaxMind GeoLite2 (usage entièrement local).

6. Droits de la personne concernée

  • Accès à vos données personnelles
  • Rectification de données inexactes
  • Effacement (« droit à l'oubli »), sauf obligations de conservation au point 4
  • Limitation du traitement
  • Portabilité des données
  • Opposition au traitement basé sur l'intérêt légitime
  • Réclamation à l'autorité de contrôle italienne ou de votre pays

Envoyer les demandes à support@cadcamcloud.net ; réponse dans les 30 jours.

7. Sécurité du traitement

  • Transmission exclusivement chiffrée (HTTPS TLS 1.2+)
  • Mots de passe stockés avec bcrypt cost 12
  • Authentification 2FA TOTP obligatoire pour admins, progressive pour laboratoires
  • Chiffrement des secrets MFA en BDD
  • Audit log immuable
  • Sauvegardes BDD quotidiennes 30 jours + snapshots disque hebdomadaires rotatifs
  • Rate limiting contre brute-force
  • Scan antivirus des fichiers (PDF/DOCX)
  • Politique mot de passe NIST SP 800-63B (min 12 car., vérification HIBP k-anonymity)

8. Cookies et technologies de stockage

Pour les détails sur les cookies, voir la Politique de cookies.

9. Modifications

Cette information peut être modifiée. Les changements substantiels seront communiqués aux utilisateurs par email ou par avis visible à la connexion.


🇩🇪 Datenschutzerklärung

Letzte Aktualisierung: 2026-05-12

Diese Information wird gemäß Artikel 13 und 14 der EU-Verordnung 2016/679 (DSGVO) den Nutzern des unter https://app.cadcamcloud.net zugänglichen Dienstes CadCamCloud zur Verfügung gestellt.

1. Verantwortlicher

Verantwortlicher ist TQM S.r.l.:

  • Sitz: Via Dante, 44 — 70023 Gioia del Colle (BA), Italien
  • USt-IdNr. / Steuernummer: 08196860723
  • Email: support@cadcamcloud.net

Für Datenschutzanfragen bitte an support@cadcamcloud.net schreiben.

2. Kategorien betroffener Personen und verarbeitete Daten

2.1 Business Users (Dentallabore)

  • Identifikationsdaten: Firmenname, USt-IdNr., Steuernummer, Sitz und Betriebsadresse
  • Kontaktdaten: Email, Telefon, PEC, SDI-Code
  • Personenbezogene Daten der operativen Nutzer: Name, Email, Rolle
  • Zugangsdaten: Passwort (nur als bcrypt-Hash gespeichert), MFA-Secret (in DB verschlüsselt)
  • Zugriffs- und Aktivitätsprotokolle: Login-Zeitstempel, IP-Adresse, Geräte-Fingerprint, Sicherheitsereignisse

2.2 End Users (Zahnarztpraxen, Kliniken)

  • Praxisidentifikation: Firmenname, Adresse, Rechnungsdaten
  • Kontakt: Email, Telefon, optional WhatsApp-Nummer
  • Daten des Ansprechpartners
  • Zugangsdaten (gleicher Schutz wie 2.1)
  • Historie der eingereichten Aufträge und zugehörige Dateien

2.3 Daten in Aufträgen

Im Auftrag enthaltene Daten können Informationen über den Endpatienten umfassen (interner Identifikationscode, DICOM-Daten, 3D-Modelle, klinische Notizen). Diese Daten werden im Auftrag des gesundheitsrechtlichen Verantwortlichen (der Zahnarztpraxis) als Auftragsverarbeiter gemäß Art. 28 DSGVO verarbeitet, auf Grundlage einer DPA-Vereinbarung.

3. Zwecke und Rechtsgrundlage

ZweckRechtsgrundlage
Diensterbringung (Registrierung, Auftragseinreichung, Statusverwaltung, Kommunikation Labor/Praxis)Art. 6.1.b DSGVO — Vertragserfüllung
Einhaltung gesetzlicher Pflichten (Aufbewahrung medizinischer Rezepte, E-Rechnung, Audit-Log)Art. 6.1.c DSGVO — gesetzliche Verpflichtung
Anwendungssicherheit (Erkennung unautorisierter Zugriffe, Kontosperrung, Neugeräte-Alerts)Art. 6.1.f DSGVO — berechtigtes Interesse zum Schutz des Dienstes
Service-Kommunikation per E-MailArt. 6.1.b DSGVO — Vertragserfüllung

Es erfolgt keine Verarbeitung zu Marketing- oder Profilingzwecken ohne spezifische Einwilligung. CadCamCloud holt derzeit keine Marketing-Einwilligungen ein.

4. Aufbewahrung

  • Aktive Kontodaten: für die gesamte Vertragsdauer.
  • Auftragsrezepte und Anlagen: mindestens 10 Jahre ab Ausstellungsdatum (Pflichten zur Dokumentenaufbewahrung für maßgefertigte Medizinprodukte: D.Lgs.46/1997 und EU-VO 2017/745 MDR).
  • Zugriffs- und Sicherheitslogs: 12 Monate, bei Bedarf länger für Vorfall-Untersuchungen.
  • Geschlossene Konten: gelöscht innerhalb 30 Tagen, vorbehaltlich der Pflicht zur Aufbewahrung erteilter Rezepte.

5. Empfänger der Daten

  • Hetzner Online GmbH (Deutschland) — Server-Infrastruktur. Auftragsverarbeiter Art. 28 DSGVO. Daten in EU-Datacenter.
  • Wasabi Technologies Inc. (Region Mailand, Italien) — Objektspeicher. Auftragsverarbeiter.
  • Sendinblue SAS / Brevo (Frankreich) — Transaktions-E-Mail. Auftragsverarbeiter.
  • MaxMind Inc. (USA, SCC-Zertifizierung) — GeoLite2-Datenbank lokal genutzt. Keine Nutzerdaten an MaxMind übermittelt.
  • Über API integrierte Partnersysteme (ERP, Praxisverwaltung) explizit vom Labor mittels dedizierter API-Schlüssel autorisiert.

Alle Anbieter haben eine Auftragsverarbeitungsvereinbarung gemäß Art. 28 DSGVO unterzeichnet. Keine Datenübermittlung außerhalb des EWR, ausgenommen MaxMind GeoLite2 (rein lokale Nutzung).

6. Rechte der betroffenen Person

  • Auskunft über Ihre personenbezogenen Daten
  • Berichtigung ungenauer Daten
  • Löschung („Recht auf Vergessenwerden"), vorbehaltlich der Aufbewahrungspflichten in Punkt 4
  • Einschränkung der Verarbeitung
  • Datenübertragbarkeit
  • Widerspruch gegen Verarbeitung auf berechtigtem Interesse
  • Beschwerde bei der italienischen Aufsichtsbehörde oder Ihrer lokalen Behörde

Anfragen an support@cadcamcloud.net; Antwort innerhalb 30 Tagen.

7. Sicherheit der Verarbeitung

  • Datenübertragung ausschließlich verschlüsselt (HTTPS TLS 1.2+)
  • Passwort-Speicherung mit bcrypt Cost-Factor 12
  • 2FA TOTP verpflichtend für Admins, progressiv für Labore
  • Verschlüsselung der MFA-Secrets in der DB
  • Unveränderbares Audit-Log
  • Tägliche DB-Backups, 30 Tage Aufbewahrung + rotierende Disk-Snapshots
  • Rate-Limiting gegen Brute-Force
  • Antivirenscan hochgeladener Dateien (PDF/DOCX)
  • Passwort-Richtlinie nach NIST SP 800-63B (min. 12 Zeichen, HIBP-Prüfung)

8. Cookies und Speichertechnologien

Details zu Cookies und browserseitiger Speicherung siehe Cookie-Richtlinie.

9. Änderungen der Information

Diese Information kann geändert oder aktualisiert werden. Wesentliche Änderungen werden registrierten Nutzern per E-Mail und/oder durch deutlich sichtbaren Hinweis beim Zugriff mitgeteilt.


🇪🇸 Política de privacidad

Última actualización: 2026-05-12

La presente información se proporciona conforme a los artículos 13 y 14 del Reglamento UE 2016/679 (RGPD) a los usuarios del servicio CadCamCloud, accesible en https://app.cadcamcloud.net.

1. Responsable del tratamiento

El responsable del tratamiento es TQM S.r.l.:

  • Sede legal: Via Dante, 44 — 70023 Gioia del Colle (BA), Italia
  • NIF / Código fiscal: 08196860723
  • Email: support@cadcamcloud.net

Para solicitudes relativas al tratamiento de datos personales, escribir a support@cadcamcloud.net.

2. Categorías de interesados y datos tratados

2.1 Business Users (laboratorios dentales)

  • Identificación del laboratorio: razón social, NIF, código fiscal, sede legal y operativa
  • Datos de contacto: email, teléfono, PEC, código SDI
  • Datos personales de los usuarios operativos: nombre, apellido, email, rol
  • Credenciales de acceso: contraseña (almacenada exclusivamente como hash bcrypt), secret MFA (cifrado en BD)
  • Logs de acceso y actividad: timestamp login, dirección IP, fingerprint dispositivo, eventos de seguridad

2.2 End Users (consultas dentales, clínicas)

  • Identificación de la consulta: razón social, dirección, datos de facturación
  • Contacto: email, teléfono, opcional WhatsApp
  • Datos del referente
  • Credenciales de acceso (misma protección que 2.1)
  • Historial de trabajos enviados y archivos asociados

2.3 Datos contenidos en los trabajos

Los trabajos enviados al laboratorio pueden contener información sobre el paciente final (código de identificación interno, exámenes DICOM, modelos 3D, notas clínicas). Estos datos se tratan por cuenta del responsable del tratamiento sanitario (la consulta dental) en calidad de encargado del tratamiento conforme al art. 28 RGPD, en base a un acuerdo específico (DPA).

3. Finalidades y base jurídica

FinalidadBase jurídica
Prestación del servicio (registro, envío de trabajos, gestión de estado, comunicación laboratorio/consulta)Art. 6.1.b RGPD — ejecución del contrato
Cumplimiento de obligaciones legales (conservación de recetas médicas, facturación electrónica, audit log)Art. 6.1.c RGPD — obligación legal
Seguridad de la aplicación (detección de accesos no autorizados, bloqueo de cuenta, alertas nuevo dispositivo)Art. 6.1.f RGPD — interés legítimo en proteger el servicio
Comunicaciones de servicio por emailArt. 6.1.b RGPD — ejecución del contrato

No se realizan tratamientos con fines de marketing o perfilado en ausencia de consentimiento específico. CadCamCloud actualmente no solicita ni recopila consentimientos de marketing.

4. Conservación de los datos

  • Datos de cuentas activas: durante toda la duración del contrato.
  • Recetas de trabajos y archivos adjuntos: conservados al menos 10 años desde la fecha de emisión, conforme a las obligaciones de conservación documental para dispositivos médicos a medida (D.Lgs.46/1997 y Reg. UE 2017/745 MDR).
  • Logs de acceso y seguridad: conservados 12 meses, salvo necesidad de retención mayor para investigaciones.
  • Datos de cuenta cerrada: eliminados en 30 días, salvo obligación de conservar las recetas emitidas.

5. Destinatarios de los datos

  • Hetzner Online GmbH (Alemania) — proveedor de infraestructura. Encargado del tratamiento art. 28 RGPD. Datos en datacenter UE.
  • Wasabi Technologies Inc. (región: Milán, Italia) — almacenamiento de objetos. Encargado del tratamiento.
  • Sendinblue SAS / Brevo (Francia) — email transaccional. Encargado del tratamiento.
  • MaxMind Inc. (USA, certificación SCC) — base GeoLite2 usada localmente. Ningún dato del usuario se transmite a MaxMind.
  • Sistemas partner integrados vía API (ERP, gestión clínica) autorizados explícitamente por el laboratorio mediante generación de clave API dedicada.

Todos los proveedores anteriores han firmado un acuerdo de designación como encargado del tratamiento conforme al art. 28 RGPD. No se realizan transferencias fuera del EEE excepto para MaxMind GeoLite2 (uso enteramente local).

6. Derechos del interesado

  • Acceso a sus datos personales
  • Rectificación de datos inexactos
  • Supresión ("derecho al olvido"), salvo obligaciones de conservación punto 4
  • Limitación del tratamiento
  • Portabilidad de los datos
  • Oposición al tratamiento basado en interés legítimo
  • Reclamación ante la autoridad italiana o su autoridad local

Solicitudes a support@cadcamcloud.net; respuesta en 30 días.

7. Seguridad del tratamiento

  • Transmisión exclusivamente cifrada (HTTPS TLS 1.2+)
  • Contraseñas almacenadas con bcrypt cost 12
  • 2FA TOTP obligatoria para admins, progresiva para laboratorios
  • Cifrado de secrets MFA en BD
  • Audit log inmutable
  • Backups BD diarios 30 días + snapshots disco semanales rotativos
  • Rate limiting contra fuerza bruta
  • Escaneo antivirus de archivos (PDF/DOCX)
  • Política contraseña NIST SP 800-63B (mín. 12 car., verificación HIBP)

8. Cookies y tecnologías de almacenamiento

Para detalles sobre cookies, consultar la Política de cookies.

9. Modificaciones

Esta información puede modificarse o actualizarse. Los cambios sustanciales se comunicarán a los usuarios registrados por email y/o mediante aviso visible al acceder al servicio.