Codice etico definitivo
Per NexStudio — sede: Bangkok, Thailandia. Versione 1.0, in vigore dal 21 aprile 2026. Documento interno ed esterno: principi, obblighi e procedure operative per chi collabora con la Società.
Versione 1.0 · Entrata in vigore: 21 aprile 2026
Indice sintetico
- Premessa
- Ambito di applicazione
- Valori e principi fondamentali
- Conformità normativa (per perimetro: piattaforma, legale, sanitario)
- Tutela dei dati personali e dati sensibili
- Sicurezza dell’informazione e resilienza operativa
- Qualità del software, validazione clinica e rischio per gli utenti
- Proprietà intellettuale e uso di componenti esterni
- Uso responsabile di AI/ML e automazione
- Conflitti di interesse e integrità commerciale
- Linee operative: sviluppo, rilascio e gestione vulnerabilità
- Governance, ruoli e responsabilità
- Onboarding, formazione e certificazione
- Segnalazioni, protezione del segnalante e investigazioni
- Gestione delle violazioni e sanzioni
- Monitoraggio, audit e miglioramento continuo
- Documentazione obbligatoria e registri
- Allegati e moduli
- Approvazione e contatti utili
1. Premessa
Questo Codice Etico stabilisce i principi, i doveri e le regole di comportamento che tutti i soggetti coinvolti in NexStudio (di seguito «Società») devono osservare nello sviluppo, nella commercializzazione e nella gestione di soluzioni SaaS, con riferimento organizzato per linee (piattaforma comune, ambito legale, ambito sanitario) e, in concreto, in particolare a LexAura (Legal Tech) e MediAura (Health Tech). Se l'offerta si arricchirà o diverrà, le nuove linee a elevata regolamentazione andranno descritte con lo stesso schema (piattaforma + perimetro di dominio), tramite allegati o revisione del testo, senza mescolare criteri tra verticalità. Mira a garantire conformità normativa, tutela della privacy, sicurezza, qualità tecnica, protezione dei diritti degli utenti e responsabilità professionale.
2. Ambito di applicazione
Si applica a: fondatori, dirigenti, dipendenti (full-time, part-time), collaboratori esterni, consulenti, appaltatori e fornitori. Copre tutte le attività: analisi, progettazione, sviluppo, test, rilascio, manutenzione, supporto, marketing, vendite e ricerca.
3. Valori e principi fondamentali
- Integrità, onestà e trasparenza.
- Rispetto della dignità umana, inclusione e non discriminazione.
- Responsabilità tecnico-professionale e qualità del servizio.
- Riservatezza e protezione dei dati personali e sensibili.
- Sicurezza e resilienza operativa.
- Conformità legale e regolamentare.
- Miglioramento continuo e accountability.
4. Conformità normativa specifica
I riferimenti sotto sono raggruppati: obblighi orizzontali a tutte le offerte SaaS, riferimenti distinti per il perimetro Legal Tech / LexAura e per Health Tech / MediAura (ciascuna linea può estendersi o diversificare secondo prodotto e mercato, senza commistione indebita ad altri perimetri). Riepilogo riga prodotto: LexAura (Legal Tech) e MediAura (Health Tech) .
4.1 Piattaforma e offerta SaaS (obblighi orizzontali)
Riferimenti comuni a tutte le attività di trattamento e a tutte le linee in abbonamento, indipendentemente dal dominio del cliente finale.
- Thailand Personal Data Protection Act (PDPA).
- Regolamento generale sulla protezione dei dati (GDPR), quando applicabile per utenti o servizi nell'Unione europea.
4.2 Ambito legale (Legal Tech / LexAura)
Misure e riferimenti per software e flussi ad uso di studi legali e professioni regolamentate, inclusa l’attività riferibile a LexAura o ad evoluzioni nello stesso dominio.
- Norme professionali e di segreto professionale per l’esercizio forense; rispetto di privilegi professionali (ad es. attorney–client privilege) ove applicabili; lealtà e correttezza verso controparti e terzi, nei limiti della legge e deontologia.
4.3 Ambito sanitario (Health Tech / MediAura)
Dati, rischi e, se del caso, classificazioni regolatorie riferibili a Health Tech e a MediAura (e prodotti nello stesso perimetro).
- Normative sanitarie e standard locali o internazionali pertinenti (requisiti per la gestione dei dati clinici, standard ISO rilevanti, continuità assistenziale ove toccata dal software).
- Requisiti per dispositivi medici o software a scopo medico (es. EU MDR, regolamenti locali) se le funzionalità rientrano nella definizione di dispositivo medico o equivalente per il mercato prescelto.
- Norme e buone pratiche su segreto e riservatezza in ambito sanitario (es. relazioni con operatori) e, se applicabile: HIPAA (Stati Uniti) oltre a quanto già previsto a livello orizzontale (GDPR, PDPA) per i trasferimenti.
La Società effettua DPIA (Data Protection Impact Assessment) per trattamenti ad alto rischio e consulta autorità o regulatory counsel quando necessario, con riferimenti per ciascun trattamento al perimetro (piattaforma, legale, sanitario) ove interessa.
5. Tutela dei dati personali e dati sensibili
Sì, va spiegata la divisione di ruoli: il Codice fissa cosa ci aspettiamo da ciascuna parte, senza sostituire l’informativa privacy né i contratti. Sotto, in sintesi, chi tratta i dati dei pazienti e dei clienti rispetto agli studi e con quali doveri (Società, sottoscrittori, interessati).
5.1 Pazienti, clienti degli studi e abbonamento: ruoli e trattamento
NexStudio (fornitore / operatore del servizio). La Società tratta dati personali e, ove presenti, categorie particolari (es. salute, situazione giuridica) solo per fornire, proteggere e migliorare le piattaforme, per supporto, sicurezza, fatturazione, adempimenti di legge e, se contrattualmente previsto, per assistere il titolare nell’onorare i diritti degli interessati. Divieto, per chi lavora in Società, di usi incompatibili, di rivendere i dati a scopi estranei al servizio, e di accedere al contenuto professionale oltre quanto necessario tecnicamente o per la gestione del supporto autorizzata. Le qualifiche giuridiche esatte (es. responsabile del trattamento, art. 28 GDPR, o altro schema sotto PDPA) sono definite per iscritto in DPA e documenti privacy.
Sottoscrittori in abbonamento (studi legali, medici, strutture, team iscritti). I sottoscrittori sono, di regola, titolari o co-titolari del trattamento sui dati che inseriscono o fanno inserire nella piattaforma: in particolare pazienti o assistiti (Health Tech) e clienti, controparti o terzi coinvolti in fascicoli o pratiche (Legal Tech), oltre ai dati del proprio personale. Devono: avere base giuridica e informative adeguate verso i propri pazienti, clienti e assistiti, rispettare obblighi deontologici (segreto, riservatezza, tenuta degli atti), mappare finalità e tempi, dare istruzioni documentate al fornitore ove serva la nomina di responsabile, e rispondere in prima istanza alle richieste di accesso, rettifica, cancellazione e opposizione degli interessati, collaborando con NexStudio quando servono strumenti tecnici o log.
Pazienti e clienti (interessati). Esercitano i diritti privacy in primis verso lo studio, la struttura o il professionista che tratti i loro dati. NexStudio, salvo esercizio diretto previsto per legge o canale specifico, inoltra o supporta l’esercizio attraverso il titolare, nei tempi e modi del contratto e del prodotto.
I dettagli operativi (categorie, tempi, tabella del trattamento, sub-responsabili, trasferimenti extra-UE, testi informativa rivolti a pazienti o clienti delle parti) stanno in Privacy policy, informativa cookie, DPA, condizioni d’uso e allegati, aggiornabili senza riformulare l’intero Codice quando cambia solo l’allegato legale.
Nella concreta operatività, la Società e i collaboratori si attengono ai principi operativi seguenti (complementari ai ruoli sopra):
- Minimizzazione: raccogliere solo i dati necessari e pertinenti.
- Base giuridica: documentare la base legale per ogni trattamento (consenso, esecuzione del contratto, obbligo legale, interesse legittimo valutato).
- Informativa e consenso: fornire informative chiare e ottenere consensi quando richiesto; gestire il consenso in modo verificabile.
- Classificazione: definire categorie (PII, dati sanitari, informazioni legali privilegiate) e applicare misure differenziate.
- Conservazione e cancellazione: politiche di retention documentate; anonimizzazione o cancellazione al termine delle finalità.
- Trasferimenti internazionali: valutare basi legali (clausole contrattuali standard, decisioni di adeguatezza, misure tecniche) per trasferimenti fuori dalla Thailandia.
- Diritti degli interessati: procedure per accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, con tempi e log documentati.
- Sub-processori: contratti che impongono misure di sicurezza equivalenti, obblighi di notifica in caso di violazione (breach) e divieti di ulteriori sub-affidamenti non autorizzati.
6. Sicurezza dell’informazione e resilienza operativa
- Security by design e privacy by design: integrazione di sicurezza e privacy nel ciclo di vita del prodotto.
- Controlli di accesso: principio del privilegio minimo, MFA obbligatorio per accesso a risorse sensibili, gestione centralizzata delle identità.
- Crittografia: cifratura a riposo e in transito con algoritmi aggiornati; gestione sicura delle chiavi.
- Logging e monitoraggio: log immutabili per accessi e operazioni su dati sensibili e ambienti di produzione.
- Vulnerability management: scansioni automatiche, penetration test periodici, processo di patching e programma di responsible disclosure o bug bounty.
- Continuità operativa e disaster recovery: piani testati regolarmente con RTO/RPO definiti.
- Gestione incidenti: playbook documentato (identificazione, containment, eradicazione, recovery, post-mortem), ruoli e tempi di notifica interni ed esterni.
7. Qualità del software, validazione clinica e rischio per gli utenti
- Standard di sviluppo: codice leggibile, test automatici, code review obbligatorie, CI/CD sicuro.
- Test e copertura: definire copertura minima per componenti critici; test di integrazione, performance e sicurezza.
- Validazione (per perimetro legale) : per funzionalità che supportano scelte o attività in ambito legale, validazione con esperti legali, studi pilota, documentazione di limiti e avvertenze, così come previsto per LexAura o equivalenti in Legal Tech.
- Validazione (per perimetro sanitario) : per funzionalità che assistono decisioni cliniche o attività sanitarie, validazione con esperti clinici, studi pilota, avvertenze, così come previsto per MediAura o equivalenti in Health Tech.
- Classificazione del rischio: valutare impatto su salute o diritti e applicare misure di mitigazione proporzionate.
- Non sostituzione del professionista: la piattaforma fornisce supporto e strumenti informativi; non si presenta come sostitutiva di pareri professionali senza esplicita supervisione e avallo professionale.
- Registri ed evidenze: mantenere documentazione di test clinici, valutazioni di rischio e approvazioni regolatorie.
8. Proprietà intellettuale e uso di componenti esterni
- I contributi di dipendenti e consulenti inerenti a software, documentazione e know-how sono di proprietà della Società, salvo diverso accordo scritto.
- Open source: mantenere SBOM (Software Bill of Materials), verificare la compatibilità delle licenze, rispettare obblighi di disclosure e aggiornamento delle patch.
- Divieto di uso non autorizzato di codice o proprietà intellettuale di terzi; gestione dei rischi di contaminazione IP.
9. Uso responsabile di AI/ML e automazione
- Documentare dataset di training, provenienza, pre-elaborazione e limiti noti.
- Bias assessment: condurre analisi per identificare e mitigare pregiudizi che possano discriminare o causare danni.
- Supervisione umana: per decisioni che influenzano salute, procedimenti legali o diritti fondamentali, prevedere supervisione umana e avvisi chiari sui limiti del sistema.
- Explainability e responsabilità: fornire informazioni comprensibili su come i modelli supportano le decisioni e su prestazioni e affidabilità.
- Monitoraggio post-release: misurare le prestazioni in produzione e correggere drift o comportamenti inattesi.
10. Conflitti di interesse e integrità commerciale
- Dichiarazione obbligatoria di conflitti reali o potenziali (investimenti, relazioni con fornitori o clienti).
- Politiche anticorruzione e anti-tangenti conformi a leggi nazionali e internazionali.
- Comunicazioni commerciali veritiere; non ingannare su capacità, approvazioni regolatorie o risultati.
- Trasparenza contrattuale: SLA, limitazioni di responsabilità e condizioni d’uso chiare e accessibili.
11. Linee operative: sviluppo, rilascio e gestione vulnerabilità
- Sviluppo: strategia di branch, code review obbligatoria, merge solo con CI positiva, checklist pre-release (sicurezza, privacy, compliance).
- Ambiente di test: uso di dati sintetici o anonimizzati; accesso a dati reali solo su base minima e autorizzata, in ambienti isolati.
- Deployment: CI/CD standardizzato con piano di rollback e rilasci graduali per funzionalità critiche.
- Gestione vulnerabilità: canale pubblico o privato per segnalazioni (bug bounty o indirizzo dedicato security@), conferma di ricezione entro 72 ore, piano di remediation con tempi stimati.
- Patch management: tempi di rilascio delle patch definiti in base alla severità.
- Documentazione di rilascio: changelog, impatti noti e raccomandazioni operative.
12. Governance, ruoli e responsabilità
- Board / fondatori: approvano le politiche, definiscono strategia e risorse.
- CEO: responsabilità complessiva di conformità e governance.
- CTO: qualità tecnica, architettura e pratiche di sviluppo.
- CISO / responsabile sicurezza: sicurezza operativa, risposta agli incidenti, gestione delle vulnerabilità.
- DPO / referente privacy: conformità PDPA e GDPR, DPIA, gestione richieste degli interessati.
- Legal & compliance: supervisione legale, contratti e valutazioni regolatorie.
- HR: formazione, codice di condotta e gestione disciplinare.
- Team lead / PM: applicano le policy operative e garantiscono conformità quotidiana.
- Comitato etico (consigliato): gruppo multidisciplinare per valutare casi complessi (impatti clinici o legali, conflitti), con riunioni periodiche e su richiesta.
13. Onboarding, formazione e certificazione
- Onboarding obbligatorio su: sicurezza informatica, privacy (PDPA e GDPR), gestione dati sensibili, requisiti e documentazione riferibili a ciascuna linea prodotto (oggi: LexAura (Legal Tech) e MediAura (Health Tech) ; estendere il curriculum quando l’elenco cresce), uso responsabile dell’AI, pratiche di coding sicuro.
- Formazione annuale obbligatoria e formazione aggiuntiva per ruoli critici.
- Registrazione e conservazione dei record di formazione.
14. Segnalazioni, protezione del segnalante e investigazioni
- Canali: almeno un canale confidenziale interno (es. ethics@nexstudio.com ), piattaforma anonima esterna o servizio terzo; contatto per escalation indipendente.
- Protezione: divieto di ritorsioni; misure disciplinari per ritorsioni comprovate.
- Indagini: condotte in modo imparziale, documentato e con tempi definiti; comunicazione dei risultati alla persona segnalante e alle parti interessate, nei limiti della riservatezza.
15. Gestione delle violazioni e sanzioni
- Azioni proporzionate alla gravità: formazione correttiva, richiamo, riassegnazione, sospensione, risoluzione del rapporto contrattuale, azioni legali se necessario.
- Registro delle infrazioni e delle azioni intraprese; diritto di difesa dell’interessato.
16. Monitoraggio, audit e miglioramento continuo
- Audit interni ed esterni regolari su sicurezza, privacy, compliance e controllo qualità.
- KPI (esempi): numero di incidenti, tempo medio di remediation, percentuale di copertura dei test, percentuale di formazione completata, tempo medio di risposta alle segnalazioni.
- Revisione del Codice: almeno annuale o in caso di cambiamenti normativi, tecnologici o di mercato.
17. Documentazione obbligatoria e registri
La Società mantiene e aggiorna, tra l’altro:
- registro dei trattamenti e DPIA;
- SBOM e inventario dei componenti (open source);
- log di accesso e audit trail;
- registro incidenti e violazioni dei dati;
- contratti con fornitori e sub-processori;
- record di formazione e dichiarazioni di adesione al Codice.
18. Allegati e moduli (inclusi)
Scarica e consulta tutti i template operativi nella pagina dedicata →
- Dichiarazione personale di adesione al Codice (da firmare in onboarding).
- Template NDA e clausole minime per fornitori e sub-processori.
- Checklist pre-release (security e privacy).
- Flowchart gestione incidenti e template di notifica.
- Modello DPIA semplificato ed esempio compilato.
- Modello informativa privacy e modulo consenso per utenti o pazienti.
- Template SBOM.
- Policy di retention dei dati (tempi e giustificazioni).
- Template per valutazione d’impatto AI/ML.
19. Approvazione e contatti utili
- Approvato da: organo competente / amministratore delegato (nome e cognome alla firma).
- Responsabile aggiornamenti: Legal & compliance, con supporto di DPO e CISO.
- Revisione: minimo annuale o a fronte di mutamenti rilevanti.
Contatti
- DPO / referente privacy: privacy@nexstudio.com
- Security / incident response: security@nexstudio.com
- Segnalazioni confidenziali: ethics@nexstudio.com (o link a piattaforma anonima dedicata)
- Legal: legal@nexstudio.com
- HR: hr@nexstudio.com
Clausola finale di adesione (da firmare in onboarding)
Dichiaro di aver letto e compreso il Codice Etico di NexStudio e mi impegno a rispettarne i principi e le procedure. Mi impegno inoltre a segnalare, in buona fede, eventuali violazioni di cui dovessi venire a conoscenza.
Firma: · Data:
Note pratiche e prossimi passi consigliati
- Personalizzare il documento con il nome ufficiale della società (se diverso dal marchio operativo), firme e riferimenti legali locali a Bangkok.
- Allegare i template elencati come documenti separati e implementare i canali tecnici per segnalazioni e bug bounty.
- Predisporre un piano di formazione di 90 giorni per l’onboarding e formazione ricorrente annuale.
- Eseguire DPIA per trattamenti critici per ciascun perimetro (in particolare trattamenti sanitari o legali a elevata criticità) documentando il nesso con le linee prodotto coinvolte.
- Per la linea Health Tech / MediAura o equivalenti, verificare se parti del prodotto rientrano nella definizione di dispositivo medico o software a scopo medico, ai fini di registrazione o approvazione secondo il mercato e la classificazione scelta.