CROss Alliance® è la denominazione commerciale di CROSS Research SA, una Contract Research Organization specializzata in servizi di ricerca clinica e sviluppo di medicinali, dispositivi medici e integratori alimentari.

Questa informativa descrive come CROSS Research SA (CROSS o noi) tratta i dati personali nell’ambito del sito web, delle comunicazioni, del reclutamento e delle attività professionali, incluso l’impiego di strumenti di intelligenza artificiale approvati. Le informative specifiche per partecipanti agli studi, iscrizione dei volontari e personale integrano questa informativa e descrivono i trattamenti relativi a tali attività.

Trattiamo i dati personali conformemente alla Legge federale sulla protezione dei dati del 25 settembre 2020 (LPD, RS 235.1) e alle relative disposizioni di attuazione, nonché al Regolamento (UE) 2016/679 (GDPR) quando applicabile. Questi ordinamenti hanno ambiti e requisiti diversi; le disposizioni del GDPR non sono automaticamente equivalenti a quelle svizzere.

È possibile navigare sul sito senza compilare un modulo, ma possono comunque essere trattati dati tecnici, inclusi gli indirizzi IP. Il conferimento volontario di informazioni o la prosecuzione della navigazione non costituiscono, di per sé, consenso a tutti i trattamenti descritti nell’informativa.

Adottiamo misure tecniche e organizzative proporzionate ai dati e ai rischi, incluse restrizioni degli accessi, obblighi di riservatezza e adeguati controlli di sicurezza. Nessun sistema di trasmissione o conservazione può essere garantito come completamente sicuro. Prima di inviare informazioni sensibili, contattateci per concordare un canale appropriato.

1. Definizioni

I seguenti termini chiariscono i principali concetti utilizzati in questa informativa.

  • Dati personali

I dati personali sono qualsiasi informazione riguardante una persona fisica identificata o identificabile (“interessato”). Si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero d’identificazione, dati relativi all’ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale.

  • Interessato

L’interessato è la persona fisica identificata o identificabile cui si riferiscono i dati personali trattati.

  • Trattamento

Il trattamento consiste in qualsiasi operazione o insieme di operazioni, compiute con o senza l’ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l’organizzazione, la strutturazione, la conservazione, l’adattamento o la modifica, l’estrazione, la consultazione, l’uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l’interconnessione, la limitazione, la cancellazione o la distruzione.

  • Limitazione al trattamento

La limitazione al trattamento è il contrassegno dei dati personali conservati con l’obiettivo di limitarne il trattamento in futuro.

  • Profilazione

La profilazione consiste in qualsiasi forma di trattamento automatizzato di dati personali consistente nell’utilizzo di tali dati personali per valutare determinati aspetti personali relativi a una persona fisica, in particolare per analizzare o prevedere aspetti riguardanti il rendimento professionale, la situazione economica, la salute, le preferenze personali, gli interessi, l’affidabilità, il comportamento, l’ubicazione o gli spostamenti di detta persona fisica.

  • Pseudonimizzazione o codifica

La pseudonimizzazione (o codifica) è il trattamento dei dati personali in modo tale che i dati personali non possano più essere attribuiti a un interessato specifico senza l’utilizzo d’informazioni aggiuntive, condizione che tali informazioni aggiuntive siano conservate separatamente e soggette a misure tecniche e organizzative intese a garantire che tali dati personali non siano attribuiti a una persona fisica identificata o identificabile. I dati pseudonimizzati restano dati personali; la pseudonimizzazione non equivale all’anonimizzazione.

  • Titolare del trattamento

Il titolare del trattamento è la persona fisica o giuridica, l’autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento dei dati personali.

  • Responsabile del trattamento

Il responsabile del trattamento tratta dati personali per conto del titolare. È distinto dalle persone autorizzate a trattare dati sotto l’autorità del titolare o del responsabile.

  • Destinatario

Il destinatario è la persona fisica o giuridica, l’autorità pubblica, il servizio o un altro organismo che riceve comunicazione di dati personali, che si tratti o meno di terzi. Tuttavia, le autorità pubbliche che possono ricevere comunicazione di dati personali nell’ambito di una specifica indagine conformemente al diritto dell’Unione o degli Stati membri non sono considerate destinatari; il trattamento di tali dati da parte di dette autorità pubbliche è conforme alle norme applicabili in materia di protezione dei dati secondo le finalità del trattamento.

  • Terzo

Il terzo è un soggetto diverso dall’interessato, dal titolare, dal responsabile e dalle persone autorizzate al trattamento sotto la loro autorità diretta.

  • Consenso

Il consenso è qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell’interessato, con la quale lo stesso manifesta il proprio assenso, mediante dichiarazione o azione positiva inequivocabile, che i dati personali che lo riguardano siano oggetto di trattamento.

2. Nome e indirizzo del titolare del trattamento

CROSS Research SA è titolare per il sito e per la propria selezione del personale e amministrazione aziendale. Quando opera su istruzioni documentate di uno Sponsor o altro titolare, CROSS agisce come responsabile del trattamento; l’informativa del relativo studio o attività identifica i ruoli applicabili.

CROSS Research SA (società sotto il nome commerciale di CROss Alliance®)

Via F.A. Giorgioli 14

CH 6864, Arzo, Svizzera

Telefono: +41 91.6300510

Fax: +41.91.6300511

privacy@croalliance.com – www.croalliance.com

3. Responsabile della protezione dei dati

Il Responsabile della protezione dei dati (RPD o DPO) è:

Avvocato Giuseppe Fadda

Via Corbetta Eugenio 1

22063 Cantù (CO), Italia

Telefono: +39.031.3515460

privacy@croalliance.com

Potete contattare direttamente il nostro DPO per domande o richieste relative alla protezione dei dati.

4. Dati di accesso al sito

Quando accedete al sito, i log del server possono registrare indirizzo IP, browser e sistema operativo, pagine richieste, sito di provenienza, data e ora dell’accesso ed eventi di sicurezza. Queste informazioni possono costituire dati personali e non sono considerate anonime per il solo fatto di essere log tecnici.

Utilizziamo questi dati per rendere disponibile e mantenere il sito, diagnosticare malfunzionamenti e prevenire o investigare abusi e attacchi informatici. Quando si applica il GDPR, la base è il nostro legittimo interesse a gestire un sito sicuro e affidabile (articolo 6, paragrafo 1, lettera f). Analisi statistiche e pubblicità sono trattate separatamente di seguito. I log sono conservati per il periodo necessario a tali finalità; le registrazioni relative a un incidente possono essere conservate per le indagini e la tutela dei diritti connessi.

5. Registrazione sul sito web

Quando è disponibile una registrazione, trattiamo i dati identificativi e di contatto richiesti nel modulo, le informazioni dell’account e le registrazioni di accesso pertinenti per fornire e proteggere il servizio richiesto. I campi obbligatori e facoltativi sono indicati al momento della raccolta.

Quando si applica il GDPR, il trattamento necessario per un contratto con voi o per misure precontrattuali da voi richieste si basa sull’articolo 6, paragrafo 1, lettera b; la sicurezza dell’account si basa sulla lettera f. Eventuali altre finalità e consensi necessari sono illustrati nel relativo modulo. Potete chiedere la rettifica dei dati o la chiusura dell’account, fatti salvi gli obblighi di conservazione applicabili. L’accesso dei fornitori è descritto nella sezione Comunicazione ai destinatari.

6. Iscrizione alla nostra newsletter

Trattiamo il vostro indirizzo email e le preferenze di iscrizione per inviare la newsletter richiesta. Quando si applica il GDPR, il trattamento si basa sul consenso (articolo 6, paragrafo 1, lettera a). Utilizziamo una procedura di conferma via email per verificare le iscrizioni e conserviamo evidenze proporzionate del consenso, incluse data, ora e, ove necessario, indirizzo IP.

Potete disiscrivervi mediante il link nella newsletter o scrivendo a privacy@croalliance.com. La revoca non pregiudica la liceità del trattamento precedente. Possiamo conservare una registrazione minima dell’opposizione per rispettare la vostra scelta e le evidenze del consenso necessarie per obblighi di conformità o tutela dei diritti. I fornitori che supportano l’invio possono trattare dati per nostro conto.

7. Monitoraggio delle newsletter

Se attivo, il monitoraggio delle newsletter registra l’apertura dei messaggi e la selezione dei link mediante pixel o tecnologie analoghe per valutare l’efficacia delle comunicazioni. È distinto dall’invio della newsletter e può riguardare dati personali.

Il monitoraggio individuale è attivato soltanto dopo un consenso separato. Il rifiuto non impedisce di ricevere la newsletter. Potete revocare il consenso tramite i controlli disponibili o contattandoci; la disiscrizione interrompe anche il monitoraggio futuro. I dati già raccolti sono cancellati o anonimizzati quando non più necessari, fatti salvi eventuali obblighi legali di conservazione.

8. Informazioni sugli studi per volontari sani

Le persone interessate ai nostri studi clinici possono iscriversi per ricevere informazioni tramite i canali scelti, ad esempio email, WhatsApp o altre applicazioni di messaggistica o telefono. Trattiamo a questo scopo dati di contatto, preferenze di comunicazione e registrazioni pertinenti all’iscrizione, sulla base del consenso ove richiesto. Potete interrompere le comunicazioni scrivendo a volreg@croalliance.com.

L’iscrizione per ricevere informazioni non costituisce consenso a partecipare a uno studio. L’eventuale raccolta di dati sulla salute o altri dati sensibili per la valutazione o il reclutamento dei volontari è disciplinata da un’informativa specifica e dalle condizioni giuridiche applicabili, incluso il consenso esplicito ove richiesto. Gli studi clinici prevedono proprie procedure di informazione e consenso. I fornitori possono supportare queste attività con garanzie adeguate; ciò non autorizza comunicazioni o utilizzi per finalità estranee.

9. Possibilità di contatto tramite il sito web

Quando ci contattate tramite un modulo del sito, trattiamo i recapiti, il messaggio e gli allegati forniti per rispondere e gestire la richiesta. Quando si applica il GDPR, la base è l’articolo 6, paragrafo 1, lettera b per misure precontrattuali da voi richieste o un contratto con voi, oppure la lettera f per altre richieste professionali. Non inserite dati sanitari o documenti di identità non necessari. Fornitori IT e AI approvati possono supportare il trattamento come descritto di seguito.

10. Email e comunicazioni professionali

Trattiamo recapiti professionali, corrispondenza e allegati pertinenti per gestire i rapporti con clienti, sperimentatori, fornitori, collaboratori e altri contatti, prestare servizi e mantenere le relative registrazioni. I dati possono essere forniti da voi, dal vostro datore di lavoro o organizzazione, da uno Sponsor, da un centro sperimentale o da un altro contatto professionale autorizzato. Possono essere utilizzate anche fonti professionali pubbliche, quando pertinente e lecito.

Quando si applica il GDPR, la base è l’articolo 6, paragrafo 1, lettera b per i contratti con la persona interessata, la lettera f per la gestione dei rapporti e contatti professionali e la lettera c per gli obblighi legali applicabili. Un contratto con la vostra organizzazione non è, di per sé, un contratto con voi. Il trattamento può comportare l’utilizzo di servizi IT e AI approvati, con le garanzie descritte di seguito.

11. Candidature

Trattiamo recapiti, curriculum, qualifiche, esperienze e altre informazioni pertinenti al ruolo per valutare le candidature e organizzare la selezione. L’accesso è limitato al personale e ai fornitori autorizzati che ne hanno necessità. In diritto svizzero, il trattamento relativo al lavoro deve rispettare anche l’articolo 328b del Codice delle obbligazioni. Quando si applica il GDPR, la base è l’articolo 6, paragrafo 1, lettera b per le misure precontrattuali, insieme agli obblighi legali applicabili e, ove necessario, al legittimo interesse alla tutela dei diritti.

In caso di assunzione, le informazioni pertinenti confluiscono nel fascicolo del personale secondo l’informativa ai dipendenti. Se non viene concluso un contratto di lavoro, i documenti di candidatura sono conservati per cinque anni dalla comunicazione del rifiuto o, se successivo, dall’ultimo contatto scritto tra le parti relativo alla candidatura, conformemente alla retention policy di CROSS. Alla scadenza, i documenti sono cancellati, salvo che specifiche informazioni debbano essere lecitamente conservate più a lungo, ad esempio in relazione a una controversia in corso. Questo termine non autorizza riutilizzi per finalità estranee: la valutazione per future opportunità richiede informazioni appropriate e un motivo giustificativo lecito, incluso il consenso separato ove necessario. Restano fermi i vostri diritti ai sensi della normativa applicabile sulla protezione dei dati.

12. Cookie

I cookie e le tecnologie analoghe possono memorizzare informazioni sul dispositivo o accedere a informazioni già presenti. Le tecnologie strettamente necessarie supportano funzioni come la sicurezza o i servizi richiesti. Le tecnologie di analisi, marketing e profilazione hanno finalità diverse e non sono automaticamente necessarie al funzionamento del sito.

Il tracciamento non essenziale è attivato soltanto dopo il vostro consenso. Potete rifiutare o revocare il consenso con la stessa facilità con cui lo prestate, senza perdere l’accesso alle funzioni essenziali del sito. Le impostazioni del browser offrono un ulteriore strumento per cancellare o bloccare i cookie, ma non sostituiscono i controlli di consenso del sito.

Le informazioni sui cookie devono identificare le tecnologie effettivamente utilizzate, i fornitori, le finalità, la durata e i destinatari o trasferimenti pertinenti.

A seconda del browser utilizzato, è possibile procedere per disabilitare i cookie seguendo le specifiche istruzioni previste:

13. Google Analytics

Quando attivo con il vostro consenso, Google Analytics è utilizzato per misurare l’uso del sito e l’efficacia delle comunicazioni. A seconda della configurazione, ciò può comportare il trattamento di identificatori del dispositivo o del browser, dati di interazione e altri dati personali. La produzione di report aggregati non rende, di per sé, anonimo il trattamento sottostante.

Google Analytics è considerato un servizio di analisi, non automaticamente un cookie strettamente necessario o funzionale. Le informazioni sui cookie identificano il servizio Google effettivo e la controparte contrattuale, la configurazione, i tempi di conservazione, i controlli del consenso e i trasferimenti internazionali pertinenti. Rifiutare le analisi non impedisce la normale navigazione.

14. Cancellazione e limitazione della conservazione

I dati personali sono cancellati o effettivamente anonimizzati quando non sono più necessari alla finalità e non sussistono obblighi di conservazione o altre necessità lecite. Quando la conservazione è richiesta, accesso e utilizzo sono limitati alla relativa finalità. Le copie di backup sono rimosse secondo il relativo ciclo di gestione, fatti salvi gli obblighi legali di conservazione. I criteri di conservazione sono descritti di seguito.

15. Comunicazione ai destinatari e trasferimenti internazionali

Non vendiamo dati personali. L’accesso è limitato al personale autorizzato e ai destinatari che necessitano dei dati per le relative finalità. In funzione dell’attività, i destinatari comprendono fornitori di hosting, cloud, comunicazioni, sicurezza e AI approvati; consulenti e auditor; clienti, Sponsor e centri sperimentali quando necessario e autorizzato; autorità competenti quando la comunicazione è richiesta o consentita dalla legge.

I fornitori che operano per nostro conto sono soggetti ad accordi sul trattamento, obblighi di riservatezza e requisiti di sicurezza appropriati. Quando CROSS agisce come responsabile per uno Sponsor o altro titolare, l’eventuale ricorso a sub-responsabili è soggetto alle istruzioni del titolare e alle autorizzazioni richieste. Altri destinatari possono agire come titolari autonomi per le proprie responsabilità lecite.

Possono verificarsi trasferimenti internazionali tramite hosting, assistenza o accesso remoto. Secondo il diritto svizzero, valutiamo la protezione nello Stato destinatario conformemente alle determinazioni di adeguatezza del Consiglio federale oppure utilizziamo garanzie appropriate ai sensi dell’articolo 16 LPD, incluse clausole contrattuali riconosciute e misure supplementari ove necessarie; eventuali eccezioni devono rispettare l’articolo 17 LPD. Quando si applica il GDPR, rispettiamo anche il capo V, inclusa la pertinente decisione di adeguatezza della Commissione europea o le appropriate garanzie per il trasferimento. L’adeguatezza della Svizzera per i trasferimenti dal SEE non autorizza qualsiasi trasferimento successivo dalla Svizzera.

[INSERIRE I PAESI DI DESTINAZIONE VERIFICATI E IL MECCANISMO APPLICABILE PER OGNI SERVIZIO PERTINENTE O UN LINK A UN ELENCO COMPLETO AGGIORNATO.] Potete contattare privacy@croalliance.com per ulteriori informazioni e una copia delle garanzie applicabili, con gli oscuramenti eventualmente necessari.

16. Utilizzo dell’intelligenza artificiale

Possiamo utilizzare servizi aziendali di intelligenza artificiale (AI) approvati, incluso ChatGPT e altri. Business, a supporto di attività professionali autorizzate: redazione, traduzione, sintesi, controlli di coerenza, controllo qualità, ricerca di informazioni e supporto alla programmazione o all’analisi. Secondo il compito, gli input possono includere recapiti professionali, corrispondenza, curriculum, documenti e dati di studio codificati autorizzati. Anche gli output possono contenere dati personali e sono soggetti agli stessi requisiti di protezione.

L’AI è uno strumento di trattamento, non una base giuridica autonoma né un’autorizzazione a usare i dati per finalità estranee. Il suo utilizzo deve rimanere necessario e compatibile con la relativa finalità e con le condizioni giuridiche applicabili. Quando CROSS tratta dati per uno Sponsor, si applicano anche le sue istruzioni, le restrizioni contrattuali e le autorizzazioni richieste.

Il personale autorizzato può inserire negli ambienti aziendali approvati soltanto le informazioni ragionevolmente necessarie al compito. Account AI personali o non approvati non possono essere utilizzati per dati personali soggetti a restrizioni o informazioni riservate. Gli output pertinenti sono verificati da personale competente; la responsabilità professionale resta in capo alla persona incaricata. Gli usi potenzialmente rilevanti richiedono una valutazione documentata e proporzionata, inclusa una valutazione d’impatto sulla protezione dei dati quando prescritta.

I dati di studio codificati o pseudonimizzati restano dati personali. Il loro uso richiede garanzie adeguate, l’esclusione degli identificativi diretti dei partecipanti e della chiave di reidentificazione e il mantenimento del cieco. I dati che identificano direttamente i partecipanti non sono ammessi di norma; l’uso eccezionale richiede necessità dimostrata, condizioni giuridiche appropriate, informazione specifica ai partecipanti ove richiesta, coerenza con le disposizioni dello studio e approvazione interna documentata.

Basi documentali interne approvate possono organizzare, indicizzare e recuperare documenti autorizzati, anche tramite rappresentazioni numeriche utilizzate per la ricerca (embeddings). Ciò non costituisce di per sé addestramento o fine-tuning del modello sottostante. Tali basi restano soggette a limiti di finalità, accesso e conservazione. Le informazioni dello Sponsor non possono essere riutilizzate per attività estranee o altri clienti per il solo fatto di essere state inserite in una base documentale.

Per l’assistenza AI ordinaria qui descritta, i servizi devono essere selezionati e configurati affinché i contenuti di input e output non siano usati per addestrare o migliorare i modelli generalisti del fornitore. Ciò non significa che i dati non siano mai conservati o consultati: possono sussistere trattamenti autorizzati del fornitore per erogazione del servizio, sicurezza, assistenza o obblighi legali, secondo i termini applicabili. Integrazioni e applicazioni esterne richiedono una valutazione distinta. Un eventuale progetto separato di addestramento o fine-tuning richiederebbe una valutazione specifica, informazioni appropriate e le autorizzazioni necessarie prima dell’avvio.

Prompt, file caricati, indici di ricerca, conversazioni e output sono soggetti a controlli di conservazione e cancellazione. I documenti finali seguono i requisiti dell’attività sottostante; i materiali AI intermedi sono conservati soltanto se necessari per tale attività, tracciabilità, sicurezza o obblighi legali. Destinatari e garanzie sui trasferimenti descritti sopra si applicano anche ai servizi AI.

17. Diritti degli interessati

Potete esercitare i diritti previsti dalla legge applicabile al trattamento contattando privacy@croalliance.com o il nostro DPO. Questi comprendono accesso e copia dei dati, rettifica e, quando ne ricorrono le condizioni, cancellazione, limitazione, portabilità e opposizione. Diritti ed eccezioni non sono identici nel GDPR e nella legge svizzera.

Possiamo chiedere informazioni proporzionate per verificare la vostra identità. Le richieste sono normalmente gratuite; eventuali costi o rifiuti consentiti dalla legge saranno motivati. Ai sensi del GDPR rispondiamo senza ingiustificato ritardo ed entro un mese, con proroga fino a due ulteriori mesi quando consentita, comunicandone i motivi entro il primo mese. Le richieste di accesso secondo il diritto svizzero ricevono normalmente risposta entro 30 giorni; eventuali ritardi sono motivati indicando la data prevista della risposta.

  • Diritto di conferma

Potete chiedere se trattiamo dati personali che vi riguardano.

  • Diritto di accesso

Potete chiedere accesso ai dati e informazioni su finalità, categorie, fonti, destinatari, conservazione e garanzie applicabili ai trasferimenti, nonché sulle decisioni automatizzate pertinenti. La copia è fornita nel rispetto dei diritti e delle libertà altrui e delle eccezioni di legge.

  • Diritto di rettifica

Potete chiedere la rettifica dei dati inesatti e l’integrazione di quelli incompleti, tenuto conto della finalità del trattamento.

  • Diritto alla cancellazione (Diritto all’oblio)

Potete chiedere la cancellazione, ad esempio quando i dati non sono più necessari, il consenso è revocato e manca un altro presupposto lecito, un’opposizione applicabile è accolta o il trattamento è illecito. La cancellazione non è un diritto assoluto: obblighi legali, tutela dei diritti ed eccezioni applicabili alla ricerca possono richiedere la conservazione. Motiviamo le limitazioni pertinenti; non promettiamo cancellazioni automatiche o immediate in ogni caso.

  • Diritto alla limitazione del trattamento

Quando si applica il GDPR, potete chiedere la limitazione nei casi dell’articolo 18, inclusi contestazione dell’esattezza, trattamento illecito quando vi opponete alla cancellazione, necessità dei dati per tutelare un vostro diritto o verifica di un’opposizione. Restano disponibili i rimedi di protezione previsti dal diritto svizzero.

  • Diritto alla portabilità dei dati

Quando ne ricorrono le condizioni, potete ricevere i dati personali da voi forniti in formato strutturato, di uso comune e leggibile da dispositivo automatico e chiederne la trasmissione a un altro titolare, se tecnicamente fattibile. Nel GDPR il diritto riguarda trattamenti automatizzati basati su consenso o contratto; la portabilità svizzera è disciplinata dagli articoli 28 e 29 LPD.

  • Diritto di opposizione

Ai sensi del GDPR, potete opporvi, per motivi connessi alla vostra situazione particolare, ai trattamenti basati sull’articolo 6, paragrafo 1, lettere e o f, inclusa la relativa profilazione. Interrompiamo il trattamento salvo motivi legittimi cogenti prevalenti sui vostri interessi, diritti e libertà, oppure necessità di tutela dei diritti in sede giudiziaria.

Potete opporvi in qualsiasi momento al marketing diretto, inclusa la relativa profilazione, senza dover fornire motivazioni. Interrompiamo quindi il trattamento per tali finalità. La ricerca non costituisce una deroga generale ai diritti: ogni limitazione deve rispettare una specifica disposizione applicabile e le relative garanzie. L’articolo 89 GDPR non elimina, da solo, i diritti dei partecipanti.

  • Decisioni automatizzate in singoli casi, compresa la profilazione

Il GDPR tutela contro decisioni esclusivamente automatizzate con effetti giuridici o analogamente significativi, fatte salve le limitate eccezioni e garanzie dell’articolo 22. Il diritto svizzero prevede diritti di informazione e riesame umano per le decisioni individuali automatizzate ai sensi dell’articolo 21 LPD, secondo le relative condizioni ed eccezioni. Il nostro approccio è descritto nella sezione Decisioni automatizzate.

  • Revoca del consenso e ricorsi

Quando il trattamento si basa sul consenso, potete revocarlo in qualsiasi momento con la stessa facilità con cui lo avete prestato. La revoca non pregiudica il trattamento precedente lecito né quello che deve proseguire su un distinto presupposto valido.

Quando si applica il GDPR, potete presentare reclamo all’autorità di controllo competente nell’UE/SEE, anche nello Stato della residenza abituale, del luogo di lavoro o della presunta violazione. Per questioni di protezione dei dati in Svizzera potete rivolgervi all’Incaricato federale della protezione dei dati e della trasparenza (IFPDT), www.edoeb.admin.ch. Restano disponibili i rimedi giudiziari. Non è necessario contattare CROSS prima di rivolgersi a un’autorità.

18. Finalità e presupposti del trattamento

Le finalità e le pertinenti basi giuridiche GDPR sono indicate nelle sezioni relative alle singole attività. Il consenso è una possibile base, non un sostituto generale della valutazione di liceità. Il legittimo interesse richiede necessità e bilanciamento degli interessi; non si applica automaticamente perché una persona è cliente.

Il trattamento di dati sulla salute o di altre categorie particolari secondo il GDPR richiede sia una base dell’articolo 6 sia una condizione applicabile dell’articolo 9. Ricerca clinica, segnalazioni di sicurezza e trattamenti del personale sono disciplinati dalle rispettive informative e disposizioni giuridiche; il consenso a partecipare a uno studio non è automaticamente la base GDPR di ogni attività dello studio. Nelle emergenze, gli interessi vitali rientrano nell’articolo 6, paragrafo 1, lettera d; per le categorie particolari l’articolo 9, paragrafo 2, lettera c si applica soltanto se ne ricorrono le condizioni.

Per i trattamenti del settore privato secondo il diritto svizzero, rispettiamo i principi di liceità, buona fede, proporzionalità, limitazione delle finalità ed esattezza dell’articolo 6 LPD, nonché la protezione dei dati fin dalla progettazione e per impostazione predefinita e la sicurezza dei dati ai sensi degli articoli 7 e 8. Il trattamento deve rispettare la personalità ai sensi degli articoli 30 e 31; ove occorra un motivo giustificativo, questo può consistere nel consenso, in un interesse privato o pubblico preponderante oppure in una disposizione di legge. Quando richiesto, il consenso deve essere informato e libero, ed esplicito per dati personali degni di particolare protezione o profilazione a rischio elevato. Questo sistema è distinto dalle basi giuridiche dell’articolo 6 GDPR.

19. Interessi legittimi

I nostri interessi pertinenti sono mantenere i rapporti professionali, rispondere alle richieste, assicurare qualità ed efficienza dei servizi autorizzati, proteggere sistemi e registrazioni e accertare, esercitare o difendere un diritto. Prima di fondarci su tali interessi valutiamo necessità, ragionevoli aspettative, impatto sulle persone e garanzie. L’uso dell’AI non elimina tale valutazione.

20. Periodi di conservazione

La conservazione dipende dalla categoria e dalla finalità. Le richieste sono conservate per la gestione e i seguiti necessari; la corrispondenza professionale e i documenti contrattuali per la durata del rapporto e i termini contabili, regolatori o di tutela dei diritti applicabili; le iscrizioni fino alla revoca o alla cessazione del servizio, con evidenze e registrazioni limitate come descritto sopra. La conservazione delle candidature è trattata nella sezione dedicata.

Le registrazioni degli studi clinici seguono i requisiti legali e regolatori specifici e le istruzioni del titolare, illustrati nell’informativa ai partecipanti. L’impiego dell’AI non giustifica autonomamente un periodo più lungo. Riesaminiamo la necessità e limitiamo l’accesso alle registrazioni conservate. Informazioni più precise sul termine applicabile ai vostri dati sono disponibili scrivendo a privacy@croalliance.com.

21. Conferimento dei dati personali

Indichiamo le informazioni obbligatorie e spieghiamo se sono necessarie per legge, per un contratto o per fornire il servizio richiesto. In loro assenza potremmo non poter rispondere, prestare il servizio o concludere il contratto. Informazioni facoltative e consenso ad attività estranee non sono condizioni per servizi essenziali.

La partecipazione agli studi è volontaria. L’informazione specifica dello studio chiarisce quali dati sono necessari per partecipare e le conseguenze del ritiro, inclusa l’eventuale conservazione lecita. Non siete tenuti a contattare un dipendente prima di ricevere le informazioni necessarie alla vostra scelta.

22. Decisioni automatizzate e aggiornamenti dell’informativa

Per le attività descritte in questa informativa non utilizziamo l’AI per assumere decisioni esclusivamente automatizzate con effetti giuridici o analogamente significativi sulle persone. L’assistenza AI è soggetta a un riesame umano effettivo. In particolare, l’AI non può decidere autonomamente l’idoneità a uno studio, il trattamento o aspetti della sicurezza dei partecipanti. L’eventuale profilazione per analisi o marketing è distinta da tali decisioni ed è soggetta ai controlli di consenso descritti sopra.

Possiamo aggiornare l’informativa per riflettere modifiche ai trattamenti. Le modifiche rilevanti sono portate all’attenzione degli interessati tramite canali appropriati, fornendo informazioni aggiuntive e raccogliendo il consenso ove necessario prima del nuovo trattamento pertinente. La pubblicazione di un’informativa aggiornata non autorizza di per sé una nuova finalità né prevale su informative specifiche, consensi, istruzioni dello Sponsor o contratti.

23. Riepilogo degli aggiornamenti

v.1.0 – Giugno, 2018 – Prima pubblicazione

v.2.0 – Febbraio, 2020 – Aggiornamento: rimozione di “CROSS Metrics” in seguito alla fusione per incorporazione della società CROSS Metrics SA in CROSS Research SA

v.3.0 – Maggio, 2020 –Aggiornamento: la sezione 12 “Cookies” è stata emendata

v.4.0 – Maggio, 2022 –Aggiornamento: nella sezione 12 “Cookies” gli hyperlink sono stati aggiornati

v.5.0 – Ottobre, 2023  – Aggiornamento delle referenze alla nuova Legge Federale Svizzera sulla Protezione Dei Dati.

v.6.0 – Aprile, 2026  – Sostituzione del riferimento a Internet Explorer con Microsoft Edge.

v.7.0 – Settembre, 2026  –  trattamento assistito da AI e basi documentali interne; chiarimento di ruoli, presupposti giuridici, destinatari, trasferimenti, cookie, conservazione e diritti.