Note legali

Informativa sul social listening

Come trattiamo i contenuti pubblicati online nelle attività di social listening, patient listening e web reputation. Informativa ai sensi dell'art. 14 del Regolamento (UE) 2016/679 (GDPR).

Ultimo aggiornamento:

Perché questa informativa

ThatMorning analizza conversazioni e contenuti pubblicati liberamente online (social network, forum, blog, testate giornalistiche, siti di recensioni) per comprendere come si parla di temi di salute, patologie, trattamenti, aziende e prodotti.

Questi contenuti possono contenere dati personali degli autori, che non raccogliamo direttamente da loro. Poiché informare individualmente ogni autore sarebbe impossibile o richiederebbe uno sforzo sproporzionato, ai sensi dell'art. 14, paragrafo 5, lettera b) del GDPR pubblichiamo questa informativa in modo che sia sempre liberamente accessibile, e adottiamo le misure di tutela descritte di seguito.

Chi è il titolare del trattamento

ThatMorning Srl, Via Meda 45, 20141 Milano (MI), P. IVA IT09310870960, email info@thatmorning.com.

ThatMorning opera in due ruoli:

  • come titolare del trattamento, per le analisi che svolge in autonomia, ad esempio gli indici di reputazione, le ricerche e gli approfondimenti pubblicati sui propri canali;
  • come responsabile del trattamento (art. 28 GDPR) per conto dei propri clienti, ad esempio aziende farmaceutiche e associazioni, sulla base di un accordo scritto che definisce finalità, istruzioni e misure di sicurezza. In questi casi il titolare è il cliente: le richieste che riceviamo sono comunque gestite da noi e, quando necessario, inoltrate al cliente senza ritardo.

Quali dati trattiamo

Trattiamo esclusivamente contenuti pubblicamente accessibili, cioè visibili a chiunque senza registrazione o con un normale account, senza superare impostazioni di privacy o aree riservate:

  • il testo del contenuto pubblicato (post, commento, articolo, recensione) e l'eventuale immagine associata;
  • i metadati pubblici: data, piattaforma, lingua, link al contenuto, indicatori pubblici di interazione (ad esempio "mi piace" e condivisioni);
  • il nome utente o nickname pubblico dell'autore e le informazioni pubbliche del profilo strettamente necessarie a valutare la fonte (ad esempio il numero di follower o se si tratta di una testata o di un profilo istituzionale).

I contenuti possono riguardare la salute delle persone che li hanno pubblicati. Si tratta di categorie particolari di dati (art. 9 GDPR) che trattiamo solo se sono stati resi manifestamente pubblici dall'interessato stesso, e sempre con le garanzie descritte in questa informativa.

Non trattiamo contenuti di gruppi chiusi, messaggi privati, profili privati o dati ottenuti eludendo le condizioni d'uso delle piattaforme.

Da quali fonti

Social network, forum e community online, blog, siti di notizie e testate giornalistiche, siti di recensioni e altre fonti web pubbliche. I contenuti sono raccolti tramite gli strumenti tecnologici proprietari di ThatMorning e, dove previsto, tramite le interfacce ufficiali delle piattaforme o fornitori di dati autorizzati.

Per quali finalità

  1. Analisi aggregate delle conversazioni online su temi di salute, patologie, trattamenti, aziende, brand e prodotti, per ricerche di mercato, analisi della reputazione, comprensione dei bisogni di pazienti e caregiver (patient listening) e supporto alla comunicazione.
  2. Farmacovigilanza: quando in un contenuto emerge una possibile segnalazione di evento avverso relativa a un medicinale di un nostro cliente, la trasmettiamo al cliente secondo le sue procedure, perché possa adempiere agli obblighi di legge sulla sicurezza dei medicinali.
  3. Ricerca e contenuti editoriali in forma esclusivamente aggregata (ad esempio statistiche e infografiche pubblicate sui nostri canali).

I risultati delle analisi sono consegnati ai clienti e pubblicati solo in forma aggregata o anonimizzata. Le eventuali citazioni di contenuti nei report sono anonimizzate e non consentono di risalire all'autore.

Su quali basi giuridiche

  • Legittimo interesse (art. 6, par. 1, lett. f GDPR) di ThatMorning e dei suoi clienti a comprendere come vengono percepiti online temi di salute, aziende e prodotti, per migliorare servizi, comunicazione e risposta ai bisogni dei pazienti. Abbiamo valutato che questo interesse non prevale sui diritti degli interessati perché trattiamo solo contenuti che hanno scelto di rendere pubblici, non li profiliamo né li contattiamo, e restituiamo solo risultati aggregati.
  • Per i dati relativi alla salute: dati resi manifestamente pubblici dall'interessato (art. 9, par. 2, lett. e GDPR).
  • Per la farmacovigilanza: motivi di interesse pubblico nel settore della sanità pubblica, come la garanzia di parametri elevati di qualità e sicurezza dei medicinali (art. 9, par. 2, lett. i GDPR), e gli obblighi di legge a cui sono soggette le aziende farmaceutiche (art. 6, par. 1, lett. c GDPR).

Cosa non facciamo

  • Non contattiamo gli autori dei contenuti.
  • Non creiamo profili individuali e non prendiamo decisioni automatizzate che producano effetti giuridici o analoghi sulle persone (art. 22 GDPR).
  • Non vendiamo dati personali e non li usiamo per pubblicità mirata.
  • Non cerchiamo di identificare persone che pubblicano con un nickname.

Come proteggiamo i dati

  • Minimizzazione: raccogliamo solo i contenuti pertinenti al progetto e i metadati necessari all'analisi.
  • Pseudonimizzazione degli identificativi degli autori nei dataset di analisi.
  • Segregazione dei dati per cliente e per progetto: ogni progetto è separato e accessibile solo alle persone autorizzate.
  • Controllo degli accessi con utenze nominative e privilegi minimi, e tracciamento di accessi, esportazioni e modifiche.
  • Cifratura delle comunicazioni (HTTPS), backup periodici, verifiche di sicurezza periodiche e una procedura di gestione degli incidenti e delle violazioni dei dati.
  • Personale formato e vincolato alla riservatezza.

Per quanto tempo

I contenuti raccolti sono conservati per la durata del progetto di analisi e comunque non oltre 24 mesi dalla raccolta, salvo diversi accordi scritti con il cliente titolare o obblighi di legge (ad esempio in materia di farmacovigilanza). Alla scadenza sono cancellati o resi anonimi. I risultati aggregati e anonimi possono essere conservati senza limiti di tempo, perché non contengono dati personali.

Se un autore cancella un contenuto o lo rende non pubblico, su richiesta lo rimuoviamo anche dai nostri archivi.

A chi possono essere comunicati

  • Personale di ThatMorning autorizzato al trattamento.
  • Fornitori tecnici che operano come responsabili del trattamento (ad esempio servizi di hosting e fornitori di dati), vincolati da accordi ai sensi dell'art. 28 GDPR.
  • Clienti, che ricevono i risultati in forma aggregata o anonimizzata; per la farmacovigilanza, il cliente titolare dell'autorizzazione del medicinale riceve le sole informazioni necessarie alla gestione della segnalazione.
  • Autorità, quando richiesto dalla legge.

Trasferimenti fuori dall'Unione Europea

Alcuni fornitori di dati o piattaforme possono avere sede fuori dallo Spazio Economico Europeo. In questi casi i trasferimenti avvengono solo verso Paesi con una decisione di adeguatezza della Commissione Europea (ad esempio le società aderenti all'EU-US Data Privacy Framework) oppure con le clausole contrattuali standard approvate dalla Commissione.

I tuoi diritti

In qualsiasi momento puoi chiederci di:

  • sapere se trattiamo tuoi dati e riceverne copia (accesso, art. 15);
  • correggerli (art. 16) o cancellarli (art. 17);
  • limitarne il trattamento (art. 18);
  • opporti al trattamento basato sul legittimo interesse (art. 21): in questo caso interrompiamo il trattamento dei tuoi contenuti, salvo motivi legittimi cogenti o obblighi di legge (ad esempio di farmacovigilanza).

Scrivi a info@thatmorning.com indicando, se possibile, il link al contenuto o il nome utente interessato: ci servono per trovare i dati che ti riguardano. Rispondiamo entro un mese. Se il trattamento è svolto per conto di un cliente, gestiamo comunque la richiesta e la comunichiamo al cliente.

Hai anche il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

Aggiornamenti

Questa informativa può essere aggiornata. La versione in vigore è sempre pubblicata a questo indirizzo, con la data dell'ultimo aggiornamento.