Un software per psicoterapeuti deve gestire bene appuntamenti, accessi e documenti prima di accumulare funzionalità. Per definire un MVP partirei da un percorso completo: una persona prenota, l’appuntamento può cambiare, la prestazione viene svolta e il professionista completa gli adempimenti necessari.
Con Romiltec lavoro anche nella sanità digitale attraverso Mymentis. Una piattaforma sanitaria organizzata e un gestionale per professionisti autonomi hanno però responsabilità e flussi diversi. Qui descrivo criteri di progettazione per il secondo caso, senza attribuirgli tempi di lancio o risultati commerciali di altri progetti.
Il primo requisito è capire chi svolge il lavoro
Osserverei con alcuni professionisti un appuntamento reale nel suo processo, usando dati sintetici durante la progettazione. Chi lo inserisce? Chi può spostarlo? Che cosa vede un collaboratore amministrativo? Come si gestisce una cancellazione dopo un pagamento?
Queste domande aiutano a delimitare la prima versione. Una modifica dell’orario, per esempio, deve aggiornare disponibilità e notifiche senza generare due sedute. Il numero di schermate dice poco finché non sono chiari gli stati dell’appuntamento.
Le dodici settimane possono essere un vincolo di progetto, non una prova universale di buona esecuzione. Il calendario deve comprendere integrazioni, collaudi e attività del committente; ridurre lo scope significa scegliere un percorso più piccolo che resti completo.
Dati clinici e amministrativi hanno accessi differenti
Disegnerei i permessi a partire dalle attività. Chi gestisce la disponibilità non deve ricevere automaticamente il testo delle note cliniche. Le verifiche devono coprire anche esportazioni, ricerche, allegati e richieste dirette alle API.
Il GDPR richiede di definire ruoli e misure in relazione al trattamento. Non assegnerei titolare e responsabile basandomi solo sull’etichetta “SaaS”: conta chi determina finalità e mezzi e quale servizio viene svolto.
Il Garante distingue il trattamento necessario alla cura da altre finalità. Il consenso informato alla prestazione sanitaria e il consenso come base giuridica privacy sono piani distinti. L’interfaccia deve riflettere il processo definito con il professionista e chi segue gli aspetti normativi, senza risolvere tutto con una casella unica.
La cifratura deve avere un significato preciso
Cifrare un campo nel backend protegge il contenuto rispetto ad alcuni accessi al database. Se il server possiede la capacità di decifrarlo, questa architettura non è automaticamente end-to-end. La descrizione del prodotto deve indicare il perimetro reale della protezione.
Valuterei gestione delle chiavi, recupero, separazione degli accessi e registrazione delle operazioni. I log devono aiutare a ricostruire chi ha consultato un dato senza diventare una seconda copia del suo contenuto.
Nel pilota userei dati sintetici. Cambiare soltanto nome e cognome a una cartella esistente non garantisce anonimato: dettagli e combinazioni possono continuare a identificare una persona.
La fatturazione sanitaria richiede un flusso specifico
Non instraderei automaticamente le fatture delle sedute verso il Sistema di Interscambio. L’articolo 2 del decreto legislativo 81/2025 ha reso permanente il divieto previsto per la fatturazione elettronica delle prestazioni sanitarie verso i consumatori finali. Le FAQ del Garante spiegano la tutela dei dati sanitari alla base del divieto.
Il prodotto deve distinguere prestazioni sanitarie, altri documenti e abbonamento al software. Trasmissione al Sistema Tessera Sanitaria e invio di una fattura via SdI non sono la stessa operazione. Le regole vanno tradotte in casi di test con chi segue la fiscalità del progetto.
Collaudare il servizio oltre il percorso riuscito
Per la videochiamata proverei ingresso anticipato, scadenza del link, riconnessione e accesso da un utente diverso. L’assenza di registrazione va verificata nelle impostazioni e nel comportamento dei componenti, non soltanto dichiarata nella pagina commerciale.
Per l’agenda testerei modifiche simultanee, notifiche duplicate e fusi orari. Per il recupero, ripristinerei dati e configurazione in un ambiente isolato, impedendo l’invio di messaggi reali.
Prima di aprire il servizio concorderei chi assiste il professionista e cosa succede quando un’integrazione non risponde. Un MVP affidabile permette di svolgere un lavoro delimitato e di gestirne gli errori: è questo il risultato da dimostrare nella demo finale.
