Codice etico definitivo

Per NexStudio — sede: Bangkok, Thailandia. Versione 1.0, in vigore dal 21 aprile 2026. Documento interno ed esterno: principi, obblighi e procedure operative per chi collabora con la Società.

Versione 1.0 · Entrata in vigore: 21 aprile 2026

Indice sintetico

  1. Premessa
  2. Ambito di applicazione
  3. Valori e principi fondamentali
  4. Conformità normativa (per perimetro: piattaforma, legale, sanitario)
    1. 4.1 Piattaforma e SaaS (orizzontale)
    2. 4.2 Ambito legale (LexAura)
    3. 4.3 Ambito sanitario (MediAura)
  5. Tutela dei dati personali e dati sensibili
    1. 5.1 Ruoli: pazienti, clienti, abbonati, Società
  6. Sicurezza dell’informazione e resilienza operativa
  7. Qualità del software, validazione clinica e rischio per gli utenti
  8. Proprietà intellettuale e uso di componenti esterni
  9. Uso responsabile di AI/ML e automazione
  10. Conflitti di interesse e integrità commerciale
  11. Linee operative: sviluppo, rilascio e gestione vulnerabilità
  12. Governance, ruoli e responsabilità
  13. Onboarding, formazione e certificazione
  14. Segnalazioni, protezione del segnalante e investigazioni
  15. Gestione delle violazioni e sanzioni
  16. Monitoraggio, audit e miglioramento continuo
  17. Documentazione obbligatoria e registri
  18. Allegati e moduli
  19. Approvazione e contatti utili

1. Premessa

Questo Codice Etico stabilisce i principi, i doveri e le regole di comportamento che tutti i soggetti coinvolti in NexStudio (di seguito «Società») devono osservare nello sviluppo, nella commercializzazione e nella gestione di soluzioni SaaS, con riferimento organizzato per linee (piattaforma comune, ambito legale, ambito sanitario) e, in concreto, in particolare a LexAura (Legal Tech) e MediAura (Health Tech). Se l'offerta si arricchirà o diverrà, le nuove linee a elevata regolamentazione andranno descritte con lo stesso schema (piattaforma + perimetro di dominio), tramite allegati o revisione del testo, senza mescolare criteri tra verticalità. Mira a garantire conformità normativa, tutela della privacy, sicurezza, qualità tecnica, protezione dei diritti degli utenti e responsabilità professionale.

2. Ambito di applicazione

Si applica a: fondatori, dirigenti, dipendenti (full-time, part-time), collaboratori esterni, consulenti, appaltatori e fornitori. Copre tutte le attività: analisi, progettazione, sviluppo, test, rilascio, manutenzione, supporto, marketing, vendite e ricerca.

3. Valori e principi fondamentali

  • Integrità, onestà e trasparenza.
  • Rispetto della dignità umana, inclusione e non discriminazione.
  • Responsabilità tecnico-professionale e qualità del servizio.
  • Riservatezza e protezione dei dati personali e sensibili.
  • Sicurezza e resilienza operativa.
  • Conformità legale e regolamentare.
  • Miglioramento continuo e accountability.

4. Conformità normativa specifica

I riferimenti sotto sono raggruppati: obblighi orizzontali a tutte le offerte SaaS, riferimenti distinti per il perimetro Legal Tech / LexAura e per Health Tech / MediAura (ciascuna linea può estendersi o diversificare secondo prodotto e mercato, senza commistione indebita ad altri perimetri). Riepilogo riga prodotto: LexAura (Legal Tech) e MediAura (Health Tech).

4.1 Piattaforma e offerta SaaS (obblighi orizzontali)

Riferimenti comuni a tutte le attività di trattamento e a tutte le linee in abbonamento, indipendentemente dal dominio del cliente finale.

  • Thailand Personal Data Protection Act (PDPA).
  • Regolamento generale sulla protezione dei dati (GDPR), quando applicabile per utenti o servizi nell'Unione europea.

Misure e riferimenti per software e flussi ad uso di studi legali e professioni regolamentate, inclusa l’attività riferibile a LexAura o ad evoluzioni nello stesso dominio.

  • Norme professionali e di segreto professionale per l’esercizio forense; rispetto di privilegi professionali (ad es. attorney–client privilege) ove applicabili; lealtà e correttezza verso controparti e terzi, nei limiti della legge e deontologia.

4.3 Ambito sanitario (Health Tech / MediAura)

Dati, rischi e, se del caso, classificazioni regolatorie riferibili a Health Tech e a MediAura (e prodotti nello stesso perimetro).

  • Normative sanitarie e standard locali o internazionali pertinenti (requisiti per la gestione dei dati clinici, standard ISO rilevanti, continuità assistenziale ove toccata dal software).
  • Requisiti per dispositivi medici o software a scopo medico (es. EU MDR, regolamenti locali) se le funzionalità rientrano nella definizione di dispositivo medico o equivalente per il mercato prescelto.
  • Norme e buone pratiche su segreto e riservatezza in ambito sanitario (es. relazioni con operatori) e, se applicabile: HIPAA (Stati Uniti) oltre a quanto già previsto a livello orizzontale (GDPR, PDPA) per i trasferimenti.

La Società effettua DPIA (Data Protection Impact Assessment) per trattamenti ad alto rischio e consulta autorità o regulatory counsel quando necessario, con riferimenti per ciascun trattamento al perimetro (piattaforma, legale, sanitario) ove interessa.

5. Tutela dei dati personali e dati sensibili

Sì, va spiegata la divisione di ruoli: il Codice fissa cosa ci aspettiamo da ciascuna parte, senza sostituire l’informativa privacy né i contratti. Sotto, in sintesi, chi tratta i dati dei pazienti e dei clienti rispetto agli studi e con quali doveri (Società, sottoscrittori, interessati).

5.1 Pazienti, clienti degli studi e abbonamento: ruoli e trattamento

NexStudio (fornitore / operatore del servizio). La Società tratta dati personali e, ove presenti, categorie particolari (es. salute, situazione giuridica) solo per fornire, proteggere e migliorare le piattaforme, per supporto, sicurezza, fatturazione, adempimenti di legge e, se contrattualmente previsto, per assistere il titolare nell’onorare i diritti degli interessati. Divieto, per chi lavora in Società, di usi incompatibili, di rivendere i dati a scopi estranei al servizio, e di accedere al contenuto professionale oltre quanto necessario tecnicamente o per la gestione del supporto autorizzata. Le qualifiche giuridiche esatte (es. responsabile del trattamento, art. 28 GDPR, o altro schema sotto PDPA) sono definite per iscritto in DPA e documenti privacy.

Sottoscrittori in abbonamento (studi legali, medici, strutture, team iscritti). I sottoscrittori sono, di regola, titolari o co-titolari del trattamento sui dati che inseriscono o fanno inserire nella piattaforma: in particolare pazienti o assistiti (Health Tech) e clienti, controparti o terzi coinvolti in fascicoli o pratiche (Legal Tech), oltre ai dati del proprio personale. Devono: avere base giuridica e informative adeguate verso i propri pazienti, clienti e assistiti, rispettare obblighi deontologici (segreto, riservatezza, tenuta degli atti), mappare finalità e tempi, dare istruzioni documentate al fornitore ove serva la nomina di responsabile, e rispondere in prima istanza alle richieste di accesso, rettifica, cancellazione e opposizione degli interessati, collaborando con NexStudio quando servono strumenti tecnici o log.

Pazienti e clienti (interessati). Esercitano i diritti privacy in primis verso lo studio, la struttura o il professionista che tratti i loro dati. NexStudio, salvo esercizio diretto previsto per legge o canale specifico, inoltra o supporta l’esercizio attraverso il titolare, nei tempi e modi del contratto e del prodotto.

I dettagli operativi (categorie, tempi, tabella del trattamento, sub-responsabili, trasferimenti extra-UE, testi informativa rivolti a pazienti o clienti delle parti) stanno in Privacy policy, informativa cookie, DPA, condizioni d’uso e allegati, aggiornabili senza riformulare l’intero Codice quando cambia solo l’allegato legale.

Nella concreta operatività, la Società e i collaboratori si attengono ai principi operativi seguenti (complementari ai ruoli sopra):

  • Minimizzazione: raccogliere solo i dati necessari e pertinenti.
  • Base giuridica: documentare la base legale per ogni trattamento (consenso, esecuzione del contratto, obbligo legale, interesse legittimo valutato).
  • Informativa e consenso: fornire informative chiare e ottenere consensi quando richiesto; gestire il consenso in modo verificabile.
  • Classificazione: definire categorie (PII, dati sanitari, informazioni legali privilegiate) e applicare misure differenziate.
  • Conservazione e cancellazione: politiche di retention documentate; anonimizzazione o cancellazione al termine delle finalità.
  • Trasferimenti internazionali: valutare basi legali (clausole contrattuali standard, decisioni di adeguatezza, misure tecniche) per trasferimenti fuori dalla Thailandia.
  • Diritti degli interessati: procedure per accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, con tempi e log documentati.
  • Sub-processori: contratti che impongono misure di sicurezza equivalenti, obblighi di notifica in caso di violazione (breach) e divieti di ulteriori sub-affidamenti non autorizzati.

6. Sicurezza dell’informazione e resilienza operativa

  • Security by design e privacy by design: integrazione di sicurezza e privacy nel ciclo di vita del prodotto.
  • Controlli di accesso: principio del privilegio minimo, MFA obbligatorio per accesso a risorse sensibili, gestione centralizzata delle identità.
  • Crittografia: cifratura a riposo e in transito con algoritmi aggiornati; gestione sicura delle chiavi.
  • Logging e monitoraggio: log immutabili per accessi e operazioni su dati sensibili e ambienti di produzione.
  • Vulnerability management: scansioni automatiche, penetration test periodici, processo di patching e programma di responsible disclosure o bug bounty.
  • Continuità operativa e disaster recovery: piani testati regolarmente con RTO/RPO definiti.
  • Gestione incidenti: playbook documentato (identificazione, containment, eradicazione, recovery, post-mortem), ruoli e tempi di notifica interni ed esterni.

7. Qualità del software, validazione clinica e rischio per gli utenti

  • Standard di sviluppo: codice leggibile, test automatici, code review obbligatorie, CI/CD sicuro.
  • Test e copertura: definire copertura minima per componenti critici; test di integrazione, performance e sicurezza.
  • Validazione (per perimetro legale): per funzionalità che supportano scelte o attività in ambito legale, validazione con esperti legali, studi pilota, documentazione di limiti e avvertenze, così come previsto per LexAura o equivalenti in Legal Tech.
  • Validazione (per perimetro sanitario): per funzionalità che assistono decisioni cliniche o attività sanitarie, validazione con esperti clinici, studi pilota, avvertenze, così come previsto per MediAura o equivalenti in Health Tech.
  • Classificazione del rischio: valutare impatto su salute o diritti e applicare misure di mitigazione proporzionate.
  • Non sostituzione del professionista: la piattaforma fornisce supporto e strumenti informativi; non si presenta come sostitutiva di pareri professionali senza esplicita supervisione e avallo professionale.
  • Registri ed evidenze: mantenere documentazione di test clinici, valutazioni di rischio e approvazioni regolatorie.

8. Proprietà intellettuale e uso di componenti esterni

  • I contributi di dipendenti e consulenti inerenti a software, documentazione e know-how sono di proprietà della Società, salvo diverso accordo scritto.
  • Open source: mantenere SBOM (Software Bill of Materials), verificare la compatibilità delle licenze, rispettare obblighi di disclosure e aggiornamento delle patch.
  • Divieto di uso non autorizzato di codice o proprietà intellettuale di terzi; gestione dei rischi di contaminazione IP.

9. Uso responsabile di AI/ML e automazione

  • Documentare dataset di training, provenienza, pre-elaborazione e limiti noti.
  • Bias assessment: condurre analisi per identificare e mitigare pregiudizi che possano discriminare o causare danni.
  • Supervisione umana: per decisioni che influenzano salute, procedimenti legali o diritti fondamentali, prevedere supervisione umana e avvisi chiari sui limiti del sistema.
  • Explainability e responsabilità: fornire informazioni comprensibili su come i modelli supportano le decisioni e su prestazioni e affidabilità.
  • Monitoraggio post-release: misurare le prestazioni in produzione e correggere drift o comportamenti inattesi.

10. Conflitti di interesse e integrità commerciale

  • Dichiarazione obbligatoria di conflitti reali o potenziali (investimenti, relazioni con fornitori o clienti).
  • Politiche anticorruzione e anti-tangenti conformi a leggi nazionali e internazionali.
  • Comunicazioni commerciali veritiere; non ingannare su capacità, approvazioni regolatorie o risultati.
  • Trasparenza contrattuale: SLA, limitazioni di responsabilità e condizioni d’uso chiare e accessibili.

11. Linee operative: sviluppo, rilascio e gestione vulnerabilità

  • Sviluppo: strategia di branch, code review obbligatoria, merge solo con CI positiva, checklist pre-release (sicurezza, privacy, compliance).
  • Ambiente di test: uso di dati sintetici o anonimizzati; accesso a dati reali solo su base minima e autorizzata, in ambienti isolati.
  • Deployment: CI/CD standardizzato con piano di rollback e rilasci graduali per funzionalità critiche.
  • Gestione vulnerabilità: canale pubblico o privato per segnalazioni (bug bounty o indirizzo dedicato security@), conferma di ricezione entro 72 ore, piano di remediation con tempi stimati.
  • Patch management: tempi di rilascio delle patch definiti in base alla severità.
  • Documentazione di rilascio: changelog, impatti noti e raccomandazioni operative.

12. Governance, ruoli e responsabilità

  • Board / fondatori: approvano le politiche, definiscono strategia e risorse.
  • CEO: responsabilità complessiva di conformità e governance.
  • CTO: qualità tecnica, architettura e pratiche di sviluppo.
  • CISO / responsabile sicurezza: sicurezza operativa, risposta agli incidenti, gestione delle vulnerabilità.
  • DPO / referente privacy: conformità PDPA e GDPR, DPIA, gestione richieste degli interessati.
  • Legal & compliance: supervisione legale, contratti e valutazioni regolatorie.
  • HR: formazione, codice di condotta e gestione disciplinare.
  • Team lead / PM: applicano le policy operative e garantiscono conformità quotidiana.
  • Comitato etico (consigliato): gruppo multidisciplinare per valutare casi complessi (impatti clinici o legali, conflitti), con riunioni periodiche e su richiesta.

13. Onboarding, formazione e certificazione

  • Onboarding obbligatorio su: sicurezza informatica, privacy (PDPA e GDPR), gestione dati sensibili, requisiti e documentazione riferibili a ciascuna linea prodotto (oggi: LexAura (Legal Tech) e MediAura (Health Tech); estendere il curriculum quando l’elenco cresce), uso responsabile dell’AI, pratiche di coding sicuro.
  • Formazione annuale obbligatoria e formazione aggiuntiva per ruoli critici.
  • Registrazione e conservazione dei record di formazione.

14. Segnalazioni, protezione del segnalante e investigazioni

  • Canali: almeno un canale confidenziale interno (es. ethics@nexstudio.com), piattaforma anonima esterna o servizio terzo; contatto per escalation indipendente.
  • Protezione: divieto di ritorsioni; misure disciplinari per ritorsioni comprovate.
  • Indagini: condotte in modo imparziale, documentato e con tempi definiti; comunicazione dei risultati alla persona segnalante e alle parti interessate, nei limiti della riservatezza.

15. Gestione delle violazioni e sanzioni

  • Azioni proporzionate alla gravità: formazione correttiva, richiamo, riassegnazione, sospensione, risoluzione del rapporto contrattuale, azioni legali se necessario.
  • Registro delle infrazioni e delle azioni intraprese; diritto di difesa dell’interessato.

16. Monitoraggio, audit e miglioramento continuo

  • Audit interni ed esterni regolari su sicurezza, privacy, compliance e controllo qualità.
  • KPI (esempi): numero di incidenti, tempo medio di remediation, percentuale di copertura dei test, percentuale di formazione completata, tempo medio di risposta alle segnalazioni.
  • Revisione del Codice: almeno annuale o in caso di cambiamenti normativi, tecnologici o di mercato.

17. Documentazione obbligatoria e registri

La Società mantiene e aggiorna, tra l’altro:

  • registro dei trattamenti e DPIA;
  • SBOM e inventario dei componenti (open source);
  • log di accesso e audit trail;
  • registro incidenti e violazioni dei dati;
  • contratti con fornitori e sub-processori;
  • record di formazione e dichiarazioni di adesione al Codice.

18. Allegati e moduli (inclusi)

Scarica e consulta tutti i template operativi nella pagina dedicata →

  • Dichiarazione personale di adesione al Codice (da firmare in onboarding).
  • Template NDA e clausole minime per fornitori e sub-processori.
  • Checklist pre-release (security e privacy).
  • Flowchart gestione incidenti e template di notifica.
  • Modello DPIA semplificato ed esempio compilato.
  • Modello informativa privacy e modulo consenso per utenti o pazienti.
  • Template SBOM.
  • Policy di retention dei dati (tempi e giustificazioni).
  • Template per valutazione d’impatto AI/ML.

19. Approvazione e contatti utili

  • Approvato da: organo competente / amministratore delegato (nome e cognome alla firma).
  • Responsabile aggiornamenti: Legal & compliance, con supporto di DPO e CISO.
  • Revisione: minimo annuale o a fronte di mutamenti rilevanti.

Contatti

Clausola finale di adesione (da firmare in onboarding)

Dichiaro di aver letto e compreso il Codice Etico di NexStudio e mi impegno a rispettarne i principi e le procedure. Mi impegno inoltre a segnalare, in buona fede, eventuali violazioni di cui dovessi venire a conoscenza.

Firma: · Data:

Note pratiche e prossimi passi consigliati

  • Personalizzare il documento con il nome ufficiale della società (se diverso dal marchio operativo), firme e riferimenti legali locali a Bangkok.
  • Allegare i template elencati come documenti separati e implementare i canali tecnici per segnalazioni e bug bounty.
  • Predisporre un piano di formazione di 90 giorni per l’onboarding e formazione ricorrente annuale.
  • Eseguire DPIA per trattamenti critici per ciascun perimetro (in particolare trattamenti sanitari o legali a elevata criticità) documentando il nesso con le linee prodotto coinvolte.
  • Per la linea Health Tech / MediAura o equivalenti, verificare se parti del prodotto rientrano nella definizione di dispositivo medico o software a scopo medico, ai fini di registrazione o approvazione secondo il mercato e la classificazione scelta.