ModulaCare

Funzionalità

ModulaCare è una cartella clinica elettronica multi-tenant, FHIR-native per la sanità privata italiana. Il suo tratto distintivo è una cartella clinica configurabile a moduli: un albero di moduli riusabili e versionati — inclusi moduli generici no-code — che si assembla, con l'affiancamento di un consulente in fase di avvio, per disegnare la cartella di ogni setting assistenziale e che resta modificabile nel tempo. A differenza dei gestionali verticali costruiti per un solo reparto, lo stesso prodotto copre setting eterogenei riconfigurando i moduli, senza cambiare software.

Questa pagina parte da cosa ModulaCare vuole essere e mostra, capability per capability, a che punto è la realizzazione: dove una funzione è disponibile la illustriamo con screenshot dall'ambiente demo; dove è ancora in sviluppo la segnaliamo apertamente come gap. È quindi un quadro onesto e verificabile, non un elenco di sole promesse. Il dettaglio per singolo setting assistenziale è nell'indice dei setting.

87 funzionalità realizzate (schermate prese dall'applicazione) su un catalogo di 99 censite; 12 ancora in sviluppo, ciascuna con il proprio limite dichiarato più sotto. Aggiornato al 2026-09-16.

Albero dei moduli configurabile

Il cuore di ModulaCare: la cartella di ogni reparto è un albero di moduli riusabili e versionati, non uno schema rigido. Si compone, si riordina e si pubblica per tenant senza sviluppo dedicato.

I moduli clinici che compongono una cartella configurabile, con versione e pubblicazione per struttura (apri l'immagine intera)

Moduli generici no-code

Il modulo generico permette a un consulente di creare sezioni di cartella senza scrivere codice: campi testo, numerici, data, selezione e allegati, composti visualmente nell'editor di configurazione.

Editor no-code di un modulo generico con campi personalizzati (apri l'immagine intera)

Sezioni annidate nei moduli

I form supportano sezioni annidate a profondità arbitraria: ogni sezione può contenere sotto-sezioni, consentendo di strutturare cartelle complesse (es. anamnesi per apparati, esame obiettivo per distretto) senza moltiplicare i moduli.

Sezioni annidate in un modulo generico complesso (apri l'immagine intera)

Tabelle ripetibili

All'interno di qualsiasi modulo generico è possibile inserire tabelle con righe dinamiche (authoring nel builder + runtime di compilazione): ideale per registrare serie di misurazioni, farmaci coabitanti, procedure ripetute.

Tabella con righe dinamiche in un modulo di misurazione (apri l'immagine intera)

Campi calcolati e derivati

I form supportano campi calcolati (somme di punteggi, indici composti, totali derivati) definiti a livello di configurazione: il risultato è mostrato in tempo reale durante la compilazione e archiviato come dato strutturato per storico e trend.

Campo calcolato con punteggio totale mostrato in tempo reale (apri l'immagine intera)

Modelli di reparto (UI consulente)

La pagina Modelli di reparto permette al consulente di sfogliare i template di setting predefiniti (TemplateManifest), visualizzare in anteprima l'elenco di ruoli, ward e configurazione di moduli che verrebbero applicati (dry-run), e applicarli con un clic a qualunque tenant. Al momento della creazione di un reparto è possibile selezionare un setting iniziale: il sistema applica automaticamente il TemplateManifest corrispondente ($apply-to-ward), assegnando configurazione e ruoli al nuovo reparto senza passaggi manuali.

Pagina "Modelli di reparto" con anteprima dry-run di un setting predefinito (apri l'immagine intera)

Accettazione e ADT

Gestione completa del ciclo ADT (Admission, Discharge, Transfer): registrazione dell'episodio (Encounter FHIR), assegnazione al ward e al posto letto, movimenti interni e dimissione con produzione automatica della scheda di dimissione.

Copertina di accettazione finalizzata: tipo ricovero, provenienza, motivo e diagnosi di ingresso e referente clinico (apri l'immagine intera)

Cartella per episodio e prericovero

La cartella segue l'episodio di cura (EpisodeOfCare FHIR), non il singolo contatto: il prericovero apre un encounter dedicato senza posto letto e la successiva presa in carico apre il ricovero nello stesso episodio, così anamnesi e valutazioni raccolte prima dell'ingresso restano nella stessa cartella. I prericoveri vivono in una lista separata dai ricoverati, con l'etichetta configurabile per setting (in RSA: «Primo contatto»), e il setting definisce quale sottoinsieme di moduli della cartella è disponibile durante il prericovero (es. solo anamnesi e scale di ingresso) — alla presa in carico si sblocca l'albero completo.

La lista «Primo contatto» dei prericoveri e la cartella di prericovero limitata ai moduli di ingresso configurati (apri l'immagine intera)

Anamnesi strutturata

Anamnesi configurabile per setting: sezioni, campi e binding FHIR (Condition, Observation, AllergyIntolerance) definiti nel catalogo di struttura, con supporto a predisposizioni ICD-9-CM e blocco normativo per i campi obbligatori per legge.

Anamnesi strutturata per setting riabilitativo con sezioni configurabili (apri l'immagine intera)

Parametri vitali

Rilevazione di parametri vitali (PA, FC, SpO₂, T°, GCS, peso, altezza, BMI, NRS dolore…) con storico grafico, alerting su soglie configurabili e binding FHIR Observation.

Rilevazione parametri vitali con storico grafico e alerting (apri l'immagine intera)

Diario clinico

Diario strutturato per professionista (medico, infermiere, fisioterapista…): ogni nota porta eventTime (ora clinica) distinto dal recordedAt server e l'autore sulla nota (registrata sul dato stesso, non solo nella traccia di audit). La vista longitudinale sulla pagina del paziente unisce le note di tutti gli episodi e quelle fuori ricovero, sotto il gate del dossier (consenso e oscuramenti); ricercabilità full-text sull'episodio.

Diario clinico strutturato con eventTime e firma del professionista (apri l'immagine intera)

Scale di valutazione con punteggio

Funzione ad attivazione riservata: resta spenta per impostazione predefinita e si accende solo per scelta di conformità, mai commerciale. Dove è attiva, lo è in modalità a conferma dell'operatore: il software propone, una figura sanitaria qualificata conferma e se ne assume la responsabilità.

Catalogo di scale validate (VMD, ADL/IADL, MMSE, Braden, Morse, NRS, Barthel, Tinetti…) con punteggio calcolato automaticamente dal motore di scoring, cutoff clinici e tendenza nel tempo — ogni somministrazione è una Observation FHIR archiviata. Quando una scala mappata produce un punteggio (es. Braden → rischio di lesioni da pressione), ne deriva anche un profilo di rischio (RiskAssessment FHIR) strutturato — stesso motore, nessun passaggio aggiuntivo per il clinico.

Scala di valutazione con punteggio calcolato automaticamente e cutoff clinici (apri l'immagine intera)

Strumenti di valutazione compositi per Regione (SOSIA, SVAMA)

Ogni Regione impone un proprio strumento di valutazione multidimensionale composito, con cui classificare l'ospite in un'unica classe che condiziona l'accesso alla residenzialità e il finanziamento SSN. ModulaCare seleziona lo strumento giusto in base alla Regione della struttura: in Lombardia la scheda SOSIA classifica l'ospite in 8 classi di fragilità; in Veneto la SVAMA determina il profilo di autonomia fra i 17 della Regione a partire dalle tre schede — sanitaria, cognitivo-funzionale, sociale — che l'équipe porta all'UVMD. In entrambi i casi l'operatore determina i livelli degli assi con gli strumenti che utilizza; la piattaforma calcola in modo deterministico la classe o il profilo, li mostra in cartella e li include nel flusso di rendicontazione FAR. Una struttura di un'altra Regione che adotta lo stesso strumento (la SVAMA fuori dal Veneto) lo attiva per sé, senza che l'elenco delle Regioni sia scritto nel prodotto. È una classificazione amministrativa (non un supporto decisionale clinico).

La classe SOSIA con i livelli per asse mostrata nella cartella di un'ospite RSA in Lombardia (apri l'immagine intera)
Il profilo di autonomia SVAMA con i livelli delle tre schede nella cartella di un'ospite di una struttura veneta (apri l'immagine intera)

Ordini dietetici e nutrizionali

Ordine dietetico/nutrizionale (NutritionOrder FHIR) per tipo di dieta o consistenza (dieta libera, ipocalorica, iposodica, diabetica, ipoproteica, consistenza morbida/frullata/per disfagia), con eventuali supplementi o nutrizione enterale ed episodio di cura collegato.

Ordine dietetico/nutrizionale in cartella con tipo di dieta/consistenza (apri l'immagine intera)

Terapia farmacologica

Prescrizione (MedicationRequest FHIR), scheda terapia multi-prodotto con gestione orari e PRN, giro terapia assistito per infermiere con registrazione della somministrazione (MedicationAdministration) e supporto all'auto-somministrazione. Una dose il cui orario passa senza che nessuno la somministri né la dichiari non scompare: viene registrata come omissione constatata dal sistema, distinta in scheda da un'omissione motivata dall'operatore (assenza, rifiuto, terapia sospesa…), coerente con la Raccomandazione 7 del Ministero della Salute sulla prevenzione degli errori in terapia. Infusione composta (miscela): prescrizione di un veicolo + uno o più farmaci additivi in un'unica sacca, continua o a orari, con sicurezza verificata per ciascun additivo e una sola registrazione per sacca. Da una prescrizione si genera anche il documento CDA della Prescrizione Farmaceutica per il Fascicolo Sanitario Elettronico (standard HL7 Italia CDA-PrF), come CDA-in-PDF/A, con farmaco (AIC AIFA), posologia, non sostituibilità con motivazione, numero di confezioni ed esenzioni — pronto per il percorso FSE 2.0. La prescrizione è pronta per la ricetta dematerializzata: porta il numero di ricetta elettronica quando esiste (es. trascrizione di una ricetta esterna) e produce un promemoria per l'assistito in PDF/A — chiaramente distinto da una ricetta SSN finché la struttura non è accreditata al canale regionale.

Scheda terapia con giro infermieristico e registrazione somministrazioni (apri l'immagine intera)
Prescrizione di un'infusione composta con veicolo e additivi, e registrazione della somministrazione per sacca (apri l'immagine intera)

Sicurezza farmacologica — avvisi CDS + dispensazione

Funzione ad attivazione riservata: resta spenta per impostazione predefinita e si accende solo per scelta di conformità, mai commerciale. Dove è attiva, lo è in modalità a conferma dell'operatore: il software propone, una figura sanitaria qualificata conferma e se ne assume la responsabilità.

Un secondo livello di sicurezza sopra la prescrizione: al momento dell'ordine il sistema verifica automaticamente allergie attive e duplicazione terapeutica (stesso principio attivo già in corso) — controlli EHR ordinari, sempre attivi, perché confrontano l'ordine con fatti registrati per quel singolo assistito, non con una regola di popolazione — senza bloccare il medico per gli avvisi non critici: un'allergia accertata blocca l'ordine, la duplicazione resta non bloccante e tracciata. Le interazioni farmaco-farmaco sono invece delegate a un dispositivo di terzi licenziato: senza dispositivo raggiungibile nessuna interazione è rilevata, e l'assenza è dichiarata anziché letta come esito negativo; con un dispositivo configurato, è il dispositivo a dichiarare se un'interazione blocca — quando lo fa, l'ordine è respinto esattamente come per un'allergia, e passa solo con override motivato. ModulaCare non decide mai al posto suo quale gravità blocchi. Ogni avviso rilevato diventa un DetectedIssue FHIR visibile in cartella, con gravità, motivazione e possibilità di presa in carico/motivazione dell'override da parte del clinico. A valle della prescrizione, la dispensazione farmaceutica (MedicationDispense FHIR) registra la consegna effettiva del farmaco al reparto, con stato di ciclo di vita dedicato: controllo di stato della prescrizione, selezione del lotto in scadenza per primo, conversione di unità, stupefacenti e scarico di giacenza. È logistica sulla terapia già decisa — nessun controllo interpretativo — quindi non dipende dal dispositivo e resta disponibile sempre.

Avviso di sicurezza (duplicazione terapeutica) come DetectedIssue in cartella, con la dispensazione collegata (apri l'immagine intera)

Refertazione diagnostica

Ciclo completo ordine → referto (ServiceRequestDiagnosticReport FHIR): l'ordine entra nella coda di lavoro del servizio e viene refertato attraverso un Questionnaire consapevole della modalitàradiologia e anatomia patologica producono referti narrativi strutturati, il laboratorio un referto strutturato per analita (ogni valore una Observation LOINC con intervallo di riferimento e flag fuori-range). Il referto finalizzato è un documento PDF/A archiviabile. Da un referto finalizzato si genera anche il documento CDA per il Fascicolo Sanitario Elettronico (Referto di Laboratorio, Radiologia o Anatomia Patologica, secondo lo standard HL7 Italia), pronto per l'invio al FSE 2.0.

Referto di laboratorio strutturato per analita con codifica LOINC e flag fuori-range (apri l'immagine intera)

Tracciabilità campioni, indice studi di imaging e foto cliniche

A completamento del percorso diagnostico, tre risorse FHIR dedicate: la tracciabilità dei campioni (Specimen) segue il prelievo — tipo di campione e stato del ciclo di vita — fino al referto di laboratorio; l'indice degli studi di imaging (ImagingStudy) registra in cartella modalità, data e numero di serie/istanze di un esame radiologico, come punto di raccordo verso un futuro RIS/PACS (oggi solo indice, senza visualizzatore DICOM); le foto cliniche (Media) documentano il decorso di una lesione o di una ferita (wound care) con caricamento diretto dalla cartella.

Foto clinica caricata in cartella con la tracciabilità del campione e l'indice degli studi di imaging (apri l'immagine intera)

Richieste ed esami esterni

Gestione delle prestazioni erogate fuori dalla struttura: la richiesta verso un erogatore esterno (visita specialistica, consulenza, laboratorio o imaging esterni) nasce in cartella come ordine FHIR (ServiceRequest) che nomina l'erogatore senza entrare nel flusso LIS/RIS interno. Quando il referto rientra — un PDF prodotto dall'erogatore — viene caricato a mano e registrato come referto di prima classe (DiagnosticReport con il PDF allegato): la richiesta passa a «Refertata» e il documento è consultabile dalla cartella; un referto può essere registrato anche senza richiesta (referto non sollecitato, es. portato dal paziente). Le richieste esterne alimentano lo stato del paziente e il tabellone di reparto/COT: esami, visite e consulenze da eseguire compaiono tra le attività programmate, una richiesta in attesa di referto oltre la soglia viene segnalata con i giorni di attesa e il referto ricevuto emerge tra gli eventi della consegna.

Il pannello «Richieste esterne» con una richiesta refertata (referto PDF apribile) e un referto senza richiesta (apri l'immagine intera)

Interoperabilità HL7 v2.x

Scambio di messaggi HL7 v2.x con i sistemi della struttura: ricezione di ADT (A01–A08) da un sistema anagrafico per accettazioni, trasferimenti e dimissioni; ricezione di referti da laboratorio e radiologia (ORU); invio di ordini (ORM) a LIS/RIS e di ADT verso i sistemi a valle. Il contenuto viene mappato sulle risorse FHIR della cartella (Patient, Encounter, DiagnosticReport, Observation), in coerenza con l'API FHIR R4 nativa del prodotto. Un monitor dedicato mostra i messaggi scambiati — in ingresso e in uscita — con tipo, esito del mapping, ACK e riferimenti FHIR risolti. I profili IHE sono tracciati separatamente.

Il monitor dei messaggi HL7 v2.x: messaggi in ingresso e in uscita con tipo, esito del mapping e ACK (apri l'immagine intera)

PAI / PRI — piano assistenziale

Piano Assistenziale Individualizzato (CarePlan FHIR) con obiettivi, interventi, scadenze ICF, firma multipla, versioning e profilo PRI riabilitativo — condiviso tra tutta l'équipe e revisionabile nel tempo.

Piano assistenziale individualizzato (PAI/PRI) con obiettivi e firma multipla (apri l'immagine intera)

Parte infermieristica della cartella

Valutazione infermieristica d'ingresso per nove aree assistenziali (respirazione, alimentazione e idratazione, eliminazione, mobilità e trasferimenti, cute e annessi, dolore, sonno e riposo, stato cognitivo e comunicazione, sicurezza e rischio cadute): per ogni area segnalata, alla finalizzazione la valutazione propone all'infermiere i problemi da portare nel piano — proposta che l'operatore conferma riga per riga, mai generazione automatica. Il piano assistenziale resta uno, condiviso con tutta l'équipe: l'infermiere ottiene una corsia con obiettivi e scale di pertinenza proprie (integrità cutanea, continenza, dolore, cadute, alimentazione, terapia), e una vista «la mia parte» filtra il piano per professione senza nasconderne il resto. Nelle degenze per acuti, dove non esiste un piano multidisciplinare, il piano è quello infermieristico. La consegna di turno mostra a ciascuna professione la propria checklist, derivata dagli interventi pianificati. Non è un dispositivo medico: la valutazione rileva e registra, non calcola punteggi né classifica il rischio — le scale di rischio (Braden, Conley) restano moduli propri con la propria classificazione. Restano fuori, e avranno una spec propria, i registri procedurali (medicazioni e lesioni da pressione, cateteri, drenaggi, stomie).

Valutazione infermieristica d'ingresso per aree di bisogno, con i problemi proposti al piano (apri l'immagine intera)

Équipe di cura

Équipe multidisciplinare per episodio (CareTeam FHIR): composizione, ruoli, COT (Centrale Operativa Territoriale) integrata e prerequisito per la firma collaborativa del PAI.

Composizione dell'équipe multidisciplinare dell'episodio: membri, ruoli e periodo di presa in carico (apri l'immagine intera)

Agenda attività per professionista

Agenda personale di attività cliniche con stato (Completata/In corso/Non eseguita/Anomalia), timestamp, firma e note; collegata ai CarePlan.activity per la verifica dell'aderenza al piano assistenziale.

Agenda attività personale con stato, firma e aderenza al piano (apri l'immagine intera)

Stato del Paziente e tabellone COT

Scheda di consegna del paziente (handover infermieristico/medico) e tabellone COT per la visualizzazione aggregata dello stato del reparto: un colpo d'occhio su tutti i pazienti in carico, filtrabile per ward e per professionista.

Scheda di consegna del paziente e tabellone COT del reparto (apri l'immagine intera)

Giro di consegne — tabellone per il giro di consegne

Una tabellone di reparto pensata per il giro di consegne: si seleziona il reparto e si vede l'elenco dei pazienti ricoverati con lo stato fatto / da fare per il turno corrente (mattina, pomeriggio, notte — con orari di default e override per reparto). Da qui si compila senza uscire dalla schermata: il diario clinico è sempre incluso, insieme ai moduli infermieristici marcati come "di turno" nella configurazione (parametri, scale, consegna…). Un colpo d'occhio sostituisce l'apertura, paziente per paziente, di ogni cartella. Lo stato fatto/da fare è tracciato per il diario clinico, per i parametri vitali e per i moduli a scheda libera (form generici); eventuali altri module type marcati "di turno" restano compilabili dalla tabellone ma mostrano per ora lo stato "—", non ancora tracciato.

tabellone «Giro di consegne» del reparto con badge del turno corrente e pill fatto/da fare per paziente (apri l'immagine intera)

Attività assistenziali OSS ricorrenti

Le attività assistenziali dell'OSS previste dal PAI (igiene, mobilizzazione, cambio postura, idratazione assistita, sorveglianza…) diventano una checklist spuntabile del turno, sempre allineata a quanto prescritto in cartella: nessuna ricorrenza da configurare a parte, la cadenza è quella già indicata nel piano assistenziale. il tabellone «Giro di consegne» mostra, occorrenza per occorrenza, cosa è da fare, in ritardo o fatto; lo stesso riepilogo compare anche nel pannello dedicato della cartella del singolo paziente. Spuntare un'attività la registra con operatore, orario e nota (obbligatoria se l'attività non è stata eseguita o si è verificata un'anomalia), collegandola sempre al piano assistenziale che l'ha prevista.

Checklist delle attività OSS ricorrenti del turno con stato da fare/in ritardo/fatto (apri l'immagine intera)

Erogazione ADI dal PAI — accesso domiciliare

Ogni visita domiciliare ADI diventa un accesso tracciato: l'operatore apre l'accesso programmato dall'agenda del giro, un Encounter domiciliare viene creato in automatico sotto la presa in carico del paziente. Si apre così la checklist della visita: gli interventi del PAI dovuti quel giorno, già filtrati per la propria professione (un intervento generico resta sempre visibile a tutti) e con la durata pianificata precompilata — modificabile se la visita richiede più o meno tempo. Spuntare un intervento lo registra con operatore, orario e nota, collegandolo alla stessa visita. Chiusa la visita, l'accesso si chiude e torna disponibile per la prossima.

Checklist dell'accesso domiciliare ADI con interventi del PAI dovuti e durata (apri l'immagine intera)

Aggiornamenti in tempo reale

Aggiornamento push in tempo reale su qualsiasi modifica clinica: scheda terapia, diario, parametri vitali e piano assistenziale si aggiornano sullo schermo di tutti i professionisti connessi senza ricaricare la pagina.

La cartella aperta annuncia «Dati aggiornati» via WebSocket mentre un altro operatore scrive sullo stesso paziente (apri l'immagine intera)

Messaggistica

Conversazioni per il team clinico: 1-a-1 tra professionisti, canali di reparto e, su ciascun assistito, due conversazioni distinte — quella interna all'équipe, che solo gli operatori in carico leggono, e quella con l'assistito, che lui legge dal portale. Sono thread separati, non un unico thread con un interruttore: l'elenco indica il destinatario sotto il nome e la schermata lo ripete sopra il campo di scrittura, e alla creazione il sistema propone quella interna. I messaggi sono in tempo reale (WebSocket), supportano allegati, modifica e cancellazione post-invio, @mention di colleghi, indicatori di lettura e di digitazione. La ricerca full-text trova messaggi per testo, all'interno di una singola conversazione. Le notifiche arrivano anche quando l'app è chiusa grazie al push PWA.

La conversazione con l'assistito è parte del suo record clinico, e si comporta di conseguenza: ogni messaggio porta in che veste chi scrive lo ha scritto — la professione al momento dell'invio, visibile anche all'assistito — una volta inviato non si modifica né si cancella da nessuno, nemmeno da chi lo ha scritto (la correzione è un altro messaggio), si può oscurare su richiesta dell'assistito come qualunque altro evento, e consultarla richiede il consenso al dossier. Il contenuto non alimenta nessuna funzione a valle — ricerca trasversale, statistiche, classificazione, indicizzazione AI — e una verifica automatica impedisce che accada senza una decisione esplicita.

Finestra di chat interna con thread di reparto, @mention e allegato (apri l'immagine intera)

Consenso privacy e informativa

Informativa privacy versionata, con presa-visione tracciata per ogni professionista. Il registro dei consensi copre le finalità facoltative (comunicazione a familiari/MMG, finalità amministrative) con grant e revoca storicizzati. L'acquisizione avviene tramite firma del paziente o registrazione da modulo cartaceo già firmato. La scheda del paziente mostra segnali soft quando l'informativa non è stata vista o un consenso è mancante/revocato.

Sezione «Consenso e privacy» della scheda paziente: informativa vigente, consensi per finalità e segnali (apri l'immagine intera)

Opposizione all’invio dei dati di spesa (Sistema TS)

Le spese sanitarie dell’assistito sono trasmesse al Sistema TS per il 730 precompilato: è un obbligo di legge della struttura, e l’assistito ha il diritto di opporsi. ModulaCare raccoglie questa opposizione come dichiarazione di volontà — non come una casella — con firma dell’assistito o registrazione da modulo cartaceo, revocabile in qualsiasi momento e con storico completo di chi ha dichiarato cosa e quando.

La scheda dice sempre, a parole, che cosa sta accadendo: in assenza di dichiarazione mostra «i dati vengono trasmessi», non un’etichetta neutra che l’operatore potrebbe leggere come «nulla viene inviato». Quando lo stato non è ancora stato letto, non mostra né l’uno né l’altro.

La trasmissione vera e propria al Sistema TS non è ancora attiva: qui si raccoglie e si conserva la volontà dell’assistito, che dovrà esistere prima che il primo dato parta.

Card «Invio dei dati di spesa al Sistema TS» nella sezione consensi della scheda paziente (apri l'immagine intera)

Dossier sanitario — oscuramento

Il dossier sanitario (fascicolo longitudinale del paziente) prevede un consenso specifico a due livelli: il consenso di base al dossier e un secondo livello per i dati a maggior tutela (condizionato al primo). Con il consenso attivo, il paziente può chiedere di oscurare un singolo evento clinico dal fascicolo: l'operatore registra l'oscuramento con un motivo facoltativo tramite l'azione «Oscura dal dossier». L'evento oscurato scompare dal fascicolo longitudinale senza lasciare traccia ("oscuramento dell'oscuramento", come previsto dal Garante privacy) mentre resta pienamente visibile nell'episodio di cura di origine — il professionista che lo ha prodotto continua a vederlo.

L'invisibilità copre le letture longitudinali della cartella — anamnesi, parametri vitali, terapia, diagnostica, vaccinazioni, immagini cliniche, percorso assistenziale, contenzioni: ovunque la cartella mostri il paziente attraverso più episodi, e non solo negli elenchi ma anche nei conteggi, perché un totale che non torna è a sua volta una traccia. Il perimetro non è affidato alla memoria di chi scrive il software: un controllo automatico, eseguito a ogni modifica del prodotto, verifica che ogni lettura longitudinale passi dal filtro e blocca la modifica che non lo fa. E il sistema rifiuta di registrare un oscuramento che nessuna lettura potrebbe onorare — su un tipo di dato che nessun elenco filtra, o su un identificativo che non corrisponde ad alcun evento di quel tipo — perché una riservatezza promessa e non mantenuta sarebbe peggio della sua assenza.

Quel controllo automatico legge il codice del prodotto e riguarda le letture per singolo paziente: gli elenchi che attraversano più pazienti — una lista di reparto, una coda di lavoro, un registro di struttura — restano fuori dalla sua portata, e alcuni di essi mostrano deliberatamente anche gli eventi oscurati (un esame da refertare resta in coda al radiologo: toglierlo significherebbe non refertarlo affatto). Sono scelte prese una per una, verificate in revisione e con test dedicati, ed elencate con la loro motivazione nella documentazione tecnica che accompagna il prodotto — non un elenco di eccezioni scoperte a posteriori.

I controlli automatici di sicurezza sulla prescrizione — allergie, terapie duplicate, interazioni — continuano invece a leggere anche ciò che è oscurato: nascondere un'allergia a una macchina che serve a evitare uno shock anafilattico non è una tutela, è un rischio. Cambia però ciò che l'allarme dice: per un evento oscurato in via ordinaria la controindicazione viene mostrata a chi sta prescrivendo in quel momento; per i dati a maggior tutela l'allarme ferma la prescrizione senza nominare il dato, e invita a consultare il medico prescrittore. In nessuno dei due casi la segnalazione che resta in cartella cita il dato nascosto — altrimenti l'oscuramento sarebbe disfatto dal record che il controllo lascia dietro di sé. L'informativa lo dice all'assistito prima che eserciti il diritto.

Una sola eccezione è deliberata: il monitoraggio della contenzione non è oscurabile. Quella lista esiste per dimostrare che un paziente contenuto è stato controllato agli intervalli prescritti, e una lista incompleta ma internamente coerente non si legge come «qui manca qualcosa» ma come «quei controlli non sono stati fatti» — l'oscuramento fabbricherebbe la prova apparente di un inadempimento, a danno della struttura e dell'assistito stesso.

Il contrappeso a questa invisibilità è un avviso: sopra il record di ogni assistito — non solo di quelli che hanno oscurato qualcosa, che sarebbe il modo più diretto di tradire la scelta — il professionista legge che il dossier può non essere completo. È la seconda metà della stessa regola del Garante, e senza di essa la prima trasformerebbe una tutela in un rischio clinico: chi consulta leggerebbe come esaustivo un fascicolo che non lo è.

Una card «Oscuramenti attivi» riepiloga gli eventi nascosti con tipo, livello di tutela e data — non il motivo, che resta al solo DPO — e permette di ripristinarli; la revoca non è mai rifiutata, ma va confermata esplicitamente, perché rimette l'evento sotto gli occhi di chiunque consulti il dossier. Elencare e ripristinare sono di chi la struttura incarica della gestione degli oscuramenti: chi presta cura può registrare la richiesta dell'assistito ovunque incontri l'evento, e non può sapere che cosa altri hanno già nascosto — è la stessa regola, applicata a chi amministra invece che a chi consulta. La funzione è dietro un doppio gate: va abilitata per il tenant e richiede il permesso dedicato. Per la supervisione, un registro degli oscuramenti riepiloga — per il singolo paziente — chi ha oscurato o ripristinato ciascun evento, quando, a quale livello di tutela e con quale motivo: è una vista a sola lettura, riservata al DPO tramite un permesso di audit dedicato e mai visibile al clinico curante — audit, non esposizione.

Sezione «Dossier sanitario» della cartella: consenso a due livelli e card «Oscuramenti attivi» con ripristino (apri l'immagine intera)

Flusso operativo COT come timeline

Il flusso operativo della Centrale Operativa Territoriale come linea temporale nel fascicolo del paziente, coperto end-to-end: dalla segnalazione (ospedale/MMG) all'attivazione della COT, alla valutazione multidimensionale che sintetizza le scale del paziente, alla definizione del setting assistenziale di destinazione (RSA, ADI, lungodegenza, ospedale di comunità…), alla creazione del PAI collegato all'episodio, alla pianificazione delle attività (generate come task assegnati al coordinatore), all'erogazione delle prestazioni (con avanzamento erogato tramite l'agenda), al monitoraggio continuo del paziente assistito, alla rendicontazione (documento di sintesi in PDF/A) e infine alla revisione del PAI. Ogni fase è una tappa datata della timeline, con i riferimenti alle risorse cliniche prodotte.

La timeline del percorso COT nel fascicolo: le fasi operative (segnalazione → attivazione → valutazione → setting → PAI → pianificazione → erogazione → monitoraggio → rendicontazione → revisione) con date e riferimenti (apri l'immagine intera)

Audit tamper-evident

Ogni lettura e scrittura di dati paziente genera una traccia di audit immutabile: chi, quando, quale risorsa FHIR — conforme al requisito di tracciabilità del GDPR e della normativa sanitaria italiana.

La traccia dice anche da dove viene il dato consultato: inserito in cartella da un operatore, ricevuto da un referto di laboratorio, importato da un documento del fascicolo, prodotto da un dispositivo, scritto dall'assistito dal portale, oppure calcolato dal sistema a partire da altri dati. Quest'ultima distinzione non è un dettaglio: un punteggio che il software ha calcolato non deve poter sembrare qualcosa che una persona ha scritto.

Dove l'origine non è stata accertata la traccia non la inventa: tace, e il silenzio si distingue da un'origine stabilita.

La traccia si interroga, non solo si conserva: chi ha fatto l'accesso e con quale ruolo, su quale assistito — comprese le ricerche che lo hanno attraversato, non solo le letture che lo nominano — quando, su quale categoria di dato e da quale origine. Il filtro sul livello di oscuramento è riservato a chi ha il mandato privacy. Quando i risultati sono più di quanti la pagina ne mostri, lo dice: chi guarda la traccia lo fa spesso per stabilire che qualcosa non è successo, e un elenco troncato in silenzio risponderebbe «no» dove la risposta è «non lo so».

Per chi porta i log nel proprio strumento di correlazione, l'esportazione produce un formato standard che un SIEM legge senza adattatori.

Registro audit tamper-evident con traccia di accesso ai dati paziente (apri l'immagine intera)

Export cartella in PDF/A

Produzione di PDF/A archiviabile per l'intera cartella o per singolo episodio: formato di conservazione a lungo termine previsto dalla normativa italiana (CAD/DPCM 2013), generato on-demand o alla dimissione.

Il bottone «Esporta cartella (PDF/A)» nell'intestazione dell'episodio, che produce la cartella in formato archiviabile (apri l'immagine intera)

QMS — documenti controllati

Sistema di gestione della qualità integrato: procedure, protocolli e istruzioni operative in formato di documento controllato con versioning, ciclo di revisione, ricerca full-text e assistente AI su base documentale (RAG).

Documento controllato QMS con versioning e ciclo di revisione (apri l'immagine intera)

Registro incidenti di sicurezza

Un registro unico e non cancellabile per le violazioni di dati personali (GDPR art. 33.5) e gli incidenti significativi NIS2: ogni evento è una riga con cronologia in sola aggiunta, sotto Row-Level Security e accesso tracciato in audit. Il registro calcola e mostra i termini di notifica a partire da due momenti di consapevolezza distinti — quello del fornitore (che apre la notifica al titolare) e quello della struttura (che apre i termini CSIRT 24 h/72 h/1 mese e Garante 72 h) — segnalando anche i casi in cui la legge non fissa una scadenza ("senza ritardo") invece di inventarne una. Per le proprie segnalazioni la struttura dispone di un export delle evidenze generato su richiesta dalla catena di audit tamper-evident, con verifica di integrità e una ricevuta conservata (finestra, esito, conteggio eventi, hash). ModulaCare calcola e mostra le scadenze: non trasmette né deposita alcuna comunicazione al Garante o al CSIRT, adempimento che resta della struttura titolare del trattamento.

Registro incidenti di sicurezza con timer di notifica ed export evidenze (apri l'immagine intera)

Soglie di sorveglianza prescritte per assistito

Il curante fissa, per questo assistito, i limiti entro cui una misura deve stare: temperatura, pressione sistolica e diastolica, saturazione, peso, frequenza cardiaca e respiratoria. La misurazione porta con sé i limiti in vigore nel momento in cui è stata rilevata, e il valore che ne esce è segnalato sul cruscotto COT e nella cartella, con chi ha prescritto la soglia e quando sempre accanto all'indicazione: l'operatore deve poter distinguere «fuori dall'ordine del dottore» da «fuori da una banda generica», che a schermo si somigliano troppo.

Il campo di prescrizione nasce vuoto e ci resta: nessun valore proposto per età o condizione, nessuna eredità dal reparto, nessun riuso dell'ordine precedente. Senza un ordine prescritto nulla viene segnalato, e non esiste alcuna banda di ripiego. Dallo scostamento non discende una gradazione: una misura fuori di poco e una fuori di molto ricevono la stessa identica indicazione.

Prescrivere richiede un permesso dedicato, distinto da quello di registrare una misurazione — chi rileva un parametro non ne muove la soglia — con default al medico e apertura ad altre professioni per scelta della struttura.

Soglie di sorveglianza prescritte per assistito, con attribuzione (apri l'immagine intera)

Pianificazione parametri e scale

Che cosa va misurato su questo assistito, e ogni quanto. Un registro per assistito delle attività cliniche ricorrenti: quale parametro vitale rilevare con quale cadenza, e la risomministrazione periodica di una scala di valutazione. Ogni voce porta il bersaglio, l'intervallo e la prossima scadenza, che risale sulla consegna e sul tabellone come «che cosa è dovuto» — così il turno che subentra non deve ricostruire il piano leggendo lo storico.

Bersaglio e cadenza li fissa l'operatore per questo assistito: la piattaforma non propone intervalli propri e non decide che cosa vada sorvegliato. La rilevazione vera e la compilazione della scala restano ai loro moduli; qui si pianifica e si ricorda.

Pianificazione dei parametri e delle scale ricorrenti, con le prossime scadenze (apri l'immagine intera)

Sonde e cateteri

Il registro dei dispositivi in situ: catetere vescicale, CVC, PEG, sondino naso-gastrico, cannula tracheostomica, drenaggio.

Di ogni presidio si scrive quale dispositivo è — «Redon in ferita chirurgica dell'anca», «Foley 16 Ch a permanenza» — e per il drenaggio la descrizione è obbligatoria: il tipo da solo è una categoria, non un presidio. Al sito si può allegare una foto, ogni volta che serve e non solo quando si medica: nel tempo la voce accumula la serie di come quel sito si è comportato.

Di ciascuno si registrano l'inserimento, il periodo di permanenza e la data attesa di sostituzione; quando quella data arriva o passa, il dispositivo compare fra le scadenze della consegna e conta sul tabellone.

È il caso in cui una struttura si accorge tardi: un catetere lasciato oltre il termine non lo segnala nessuno, perché nessuno lo sta guardando. Qui la data è scritta accanto al dispositivo dal momento in cui viene inserito, e la scadenza si presenta da sola. Il termine lo decide chi assiste quell'assistito — la piattaforma non ha un proprio calendario di sostituzione e non lo suggerisce.

Registro delle sonde e dei cateteri in situ con le sostituzioni in scadenza (apri l'immagine intera)

Lesioni cutanee

Il registro delle lesioni della cute — lesioni da pressione, ulcere vascolari, ulcere del piede diabetico, deiscenze chirurgiche, lacerazioni, ustioni. Ogni lesione ha una riga propria: la sua sede, la sua stadiazione EPUAP/NPIAP, la sua storia di medicazioni e la sua scadenza. Accanto all'elenco, una mappa corporea in vista anteriore e posteriore su cui si indica la sede e si vedono le lesioni aperte, ciascuna con la categoria scritta dentro il segnalino.

Il punto è quello che un modulo generico non regge: un assistito con cinque piaghe ha cinque storie separate, non un elenco unico di medicazioni. Se ne medicano tre nel giro, il sistema continua a dire quali due mancano; due lesioni sullo stesso sacro restano due, distinte dal loro numero; e una lesione che si ripresenta dopo la guarigione apre una riga nuova invece di riaprire quella chiusa — così il decorso resta leggibile e la recidiva resta contabile come il nuovo evento che è.

Il software registra e fa aritmetica sul dato inserito: la superficie è dichiarata una stima, la scadenza è un confronto con l'orologio. Non propone medicazioni, non deduce lo stadio, non formula giudizi clinici — lo stadio lo pone chi assiste.

Registro delle lesioni cutanee con la mappa corporea e le medicazioni in scadenza (apri l'immagine intera)

Scheda diabetologica

I controlli glicemici capillari dell'assistito, ciascuno con il proprio contesto — a digiuno, pre-prandiale, post-prandiale, prima di coricarsi, occasionale — e l'eventuale insulina somministrata registrata accanto alla lettura, dove serve leggerla: la stessa riga dice quanto era la glicemia e che cosa è stato fatto.

La registrazione è una funzione di cartella ordinaria e è sempre attiva. Diverso è l'allarme: trasformare una lettura in una segnalazione di ipo- o iperglicemia sulla consegna e in una severità sul tabellone significa applicare soglie che ha scritto il fabbricante, non il curante di questo assistito — è un allarme paziente-specifico, quindi una funzione di dispositivo medico. Quella fetta resta spenta per difetto e si accende solo per scelta di conformità, mai commerciale. A gate chiuso la glicemia si registra e si rilegge esattamente come sempre: quello che non compare è l'allarme, e la sua assenza non è mai presentata come «controllato, nulla da segnalare».

Scheda diabetologica: controlli glicemici con contesto e insulina somministrata (apri l'immagine intera)

Registro TAO — anticoagulazione orale

I controlli INR dell'assistito in terapia anticoagulante, ciascuno con il range terapeutico in vigore nel momento della misurazione e la data del prossimo controllo, che risale sulla consegna come scadenza.

Un INR fuori dal range viene segnalato — e la ragione per cui questa segnalazione non è una funzione di dispositivo medico è precisa: il range con cui il valore viene confrontato è la decisione clinica presa per quel singolo assistito, il target che il prescrittore ha inserito sulla lettura. Il software ripete al clinico il proprio ordine; non scrive soglie proprie e non formula un giudizio. È l'esatto opposto dell'allarme glicemico, dove la soglia è della piattaforma — e i due percorsi sono tenuti separati nel codice apposta.

Registro TAO: controlli INR con range terapeutico e prossimo controllo (apri l'immagine intera)

Bilancio idrico

Entrate e uscite per assistito, con la via di ciascuna: idratazione per os, PEG, SNG o via endovenosa; diuresi, drenaggio, vomito e altre perdite. Il saldo netto sulla finestra — entrate meno uscite — compare come cella sul tabellone, dove il turno lo legge insieme al resto dello stato dell'assistito invece di doverlo sommare a mano dal foglio.

Il saldo si mostra e basta: non esiste una banda con cui confrontarlo, non diventa un allarme e non produce una severità. Quanto sia accettabile un bilancio dipende dal quadro clinico e lo giudica chi assiste, non una tabella scritta da noi.

Bilancio idrico: entrate e uscite per via, con il saldo netto della finestra (apri l'immagine intera)

Offerta per il libero professionista

Un tenant dedicato al professionista che esercita in studio individuale (medico, infermiere o fisioterapista): cartella essenziale (anamnesi, diario clinico, visita, terapia, fatturazione) con un ruolo unico «Titolare» e un tetto di un solo utente attivo applicato in modo uniforme a ogni percorso di attivazione account. Il provisioning è self-service: l'attivazione parte da un acquisto sull'ecommerce esterno e crea il tenant pronto all'uso, senza intervento di un consulente.

Studio individuale del libero professionista con ruolo unico Titolare e cap di un utente (apri l'immagine intera)

Pagamento a consumo per paziente al giorno

Per la struttura piccola o con volumi variabili, accanto alle fasce fisse c'è la formula a consumo: si paga per ogni giorno in cui un assistito ha una cartella aperta, senza limiti di reparti e setting. Perché la formula sia vendibile il prodotto deve saperla misurare, e misurarla in modo che nessuno possa rifare il conto dopo: ogni notte, alla mezzanotte che apre il giorno, ModulaCare conta le persone con una cartella aperta — episodio in corso nei setting residenziali e di degenza, presa in carico con piano attivo nell'assistenza domiciliare; l'ambulatoriale resta a fascia e non entra mai nel conteggio — e scrive una riga per giorno che non viene mai aggiornata. Il dato di fatturazione è quello del giorno, non una query rifatta al conguaglio.

La direzione vede la stessa serie nel proprio cruscotto, scheda «Pazienti-giorno»: il piano della struttura, il totale del semestre in corso con i giorni contati e quelli ancora mancanti, il riepilogo mensile e la serie giorno per giorno, ognuno con la sua origine. Chi fattura estrae il periodo dalla piattaforma con la firma della serie (l'hash che il cliente può ricalcolare) e l'elenco dei giorni mancanti: un giorno che il processo non ha contato non è sommato come zero, si ricostruisce dal registro degli episodi e resta marcato come ricostruito, mai in silenzio. La fattura, l'acconto e il conguaglio non sono nel prodotto: sono di chi fattura.

Cruscotto di direzione — scheda Pazienti-giorno, con il totale del semestre in corso e la serie giornaliera (apri l'immagine intera)

Accesso in emergenza (break the glass)

Un assistito può chiedere di oscurare singoli eventi della propria cartella, o non aver dato il consenso alla consultazione unificata. In emergenza, però, proprio quei dati — un'allergia grave, un anticoagulante in corso — sono spesso quelli che decidono la condotta.

ModulaCare non blocca il clinico: chi presta cura in emergenza dichiara la situazione, scrive la motivazione e accede subito, senza attendere l'autorizzazione di un collega che di notte potrebbe non esserci. Il contrappeso non è l'ostacolo, è il controllo. L'accesso dura due ore, riguarda un solo assistito, viene registrato nel tracciato degli accessi con la finalità codificata secondo lo standard internazionale, ed è visibile all'assistito nel suo portale — sezione «Accessi in emergenza», con data, motivazione dichiarata e stato del riesame (il nome dell'operatore non gli viene mostrato).

Soprattutto, ogni scavalcamento finisce in una coda di riesame: una persona diversa da chi vi ha fatto ricorso deve esaminarlo e chiuderlo, ratificandolo o rigettandolo. Che il revisore non possa essere l'operatore non è una regola di procedura ma un vincolo del database. La funzione è spenta per impostazione predefinita e va abilitata dalla struttura.

Coda di riesame degli accessi in emergenza (apri l'immagine intera)

Sorveglianza degli accessi anomali

Registrare gli accessi non basta: il Garante chiede che il titolare si doti di alert che facciano emergere i comportamenti anomali, perché un tracciato che nessuno interroga è una scatola nera con dentro la prova di ciò che non è stato notato.

Tre domande, poste ogni notte al tracciato — e nessun modello statistico, perché chi riceve una segnalazione deve poter leggere la regola che l'ha prodotta: quanti assistiti diversi ha consultato un operatore in ventiquattr'ore; quante consultazioni ha fatto nei dieci minuti più densi (una finestra scorrevole, così una raffica a cavallo dell'ora non si perde in due medie); quante volte ha scavalcato le restrizioni del dossier in una settimana. Le soglie sono della struttura: «anomalo» è un fatto sul traffico reale di quel reparto, e una soglia che scatta sul lavoro ordinario insegna a chi la legge a ignorarla.

Le rilevazioni finiscono in una coda che si chiude scrivendo l'esito della verifica — «turno di guardia, volume atteso» vale quanto «segnalato al titolare» — e non si cancella: il registro di ciò che è stato guardato è la prova che la sorveglianza è esercitata e non soltanto configurata. Una soglia superata, del resto, non è un'accusa: la pagina lo dice prima di ogni altra cosa.

La riga nomina l'operatore e conta gli assistiti senza nominarne nessuno — la coda di chi vigila non deve diventare una seconda vista, non filtrata, di chi è stato consultato. Chi ha bisogno del dettaglio passa dal registro degli accessi, che ha il proprio permesso.

Coda «Accessi anomali» con una rilevazione da riesaminare (apri l'immagine intera)

Il riscontro degli accessi all'assistito

C'è un diritto che il Garante formula come prescrizione vincolante: l'assistito può chiedere chi ha consultato la sua cartella, e la struttura deve rispondere entro quindici giorni — trenta nei casi complessi — indicando la struttura che ha acceduto e la data e l'ora di ciascun accesso.

Il tracciato sapeva rispondere da sempre; mancava la domanda. Ora c'è, e su due strade, perché il diritto è di tutti e il portale non ce l'hanno tutti: chi lo usa trova l'elenco alla voce «Accessi alla mia cartella» e non deve chiedere niente a nessuno; per chiunque altro l'operatore produce il riscontro dalla scheda dell'assistito, con la data in cui è stato prodotto e l'indicazione di da quando l'elenco parte — perché una lista che comincia a marzo, su una cartella aperta a gennaio, non deve leggersi come «prima non ha guardato nessuno».

Ogni riga dice quando, che tipo di personale — sanitario o amministrativo — e se l'accesso è avvenuto in emergenza, scavalcando le restrizioni del dossier. Non dice chi: il paragrafo chiede la struttura, e mettere il nome di un infermiere in un documento che esce dalla struttura è una decisione diversa, che nessuno ha preso. Le visite che l'assistito fa alla propria cartella dal portale non compaiono: sono i suoi passi, e seppellirebbero quelli che contano.

«Accessi alla mia cartella» nel portale dell'assistito (apri l'immagine intera)

Sintesi clinica del paziente (AI)

Funzione ad attivazione riservata: resta spenta per impostazione predefinita e si accende solo per scelta di conformità, mai commerciale. Dove è attiva, lo è in modalità a conferma dell'operatore: il software propone, una figura sanitaria qualificata conferma e se ne assume la responsabilità.

Sintesi clinica automatica del paziente (diagnosi, terapie, anamnesi, piano) generata da LLM locale o cloud, con opt-in per tenant: in consegna, il professionista ottiene un riassunto coerente dell'episodio senza ricostruirlo a mano dalla cartella.

Sintesi clinica AI del paziente generata in consegna (apri l'immagine intera)

Ricerca semantica sui documenti (RAG)

Ricerca semantica sui documenti del QMS: si pone una domanda in linguaggio naturale su procedure e protocolli e l'assistente AI risponde citando i documenti controllati pertinenti (RAG), con opt-in per tenant. Le risposte rimandano alla fonte, così la procedura giusta si trova senza sfogliare i manuali.

Ricerca semantica sui documenti QMS con risposta AI e citazioni alle procedure (apri l'immagine intera)

Magazzino e registro stupefacenti

Gestione del magazzino di reparto con scarico automatico alla somministrazione, lotti e scadenze (selezione FEFO), giacenze multi-deposito con trasferimenti, e il registro di carico e scarico degli stupefacenti conforme alla normativa italiana (DPR 309/90): saldo progressivo per sostanza, vidimazione e chiusura annuale in PDF/A.

Magazzino di reparto con giacenze, soglie di riordino e voci sotto scorta (apri l'immagine intera)
Registro di carico e scarico degli stupefacenti con saldo progressivo per sostanza (apri l'immagine intera)

Dispensazione OST (SerD) — assunzione in sede e affido

Per il servizio per le dipendenze (SerD), il modulo dedicato alla terapia sostitutiva degli oppiacei (OST — metadone/buprenorfina) registra ogni somministrazione quotidiana in una delle due modalità cliniche: assunzione in sede, sotto osservazione diretta dell'operatore, con l'esito tracciato (assunta, rifiutata, non presentato, sospesa); oppure affido, la consegna di una o più dosi che il paziente assumerà autonomamente nei giorni successivi. Trattandosi di una sostanza stupefacente soggetta a controllo, ogni affido scarica automaticamente la quantità corrispondente dal registro stupefacenti (C-INV), calcolata dal dosaggio prescritto per i giorni affidati — nessuna operazione manuale di carico/scarico è richiesta.

Cronologia OST del paziente con assunzioni in sede ed affidi, esito e scarico automatico dal registro stupefacenti (apri l'immagine intera)

Import/export della configurazione completa

Esportazione dell'intera configurazione della cartella di una struttura in un unico manifest JSON riutilizzabile — lo stesso formato dei modelli predefiniti: reparti (con setting assistenziale e intensità), ruoli e permessi, configurazioni attive dell'albero dei moduli con le impostazioni di prericovero, moduli, questionari, associazioni ai reparti e i soli value set personalizzati effettivamente referenziati. Il manifest si reimporta su un'altra struttura dalla pagina dedicata «Configurazione cartella», con anteprima dry-run — reparti e ruoli da creare o già presenti, moduli e questionari risolti dal catalogo di piattaforma o copiati dal manifest, value set da creare o aggiornare, eventuali avvisi — e conferma esplicita prima di ogni modifica; dalla stessa pagina si applicano i modelli predefiniti e si scarica l'export. Un validatore a riga di comando verifica un manifest anche offline, prima dell'import.

La pagina «Configurazione cartella»: import del manifest con anteprima dry-run (reparti, ruoli, moduli, value set) prima della conferma (apri l'immagine intera)

Portarsi via la propria cartella

Una struttura che decide di sostituire ModulaCare con un altro prodotto può esportare i propri dati clinici e portarseli. È il divieto di lock-in dell'Allegato II §2.6 del regolamento europeo sullo spazio dei dati sanitari (EHDS), e qui è una funzione del prodotto, non una dichiarazione.

Che cosa esce è deciso tabella per tabella, non lasciato dedurre: il contenuto clinico in NDJSON FHIR, direttamente leggibile; accanto, le colonne che la risorsa FHIR non contiene, perché emettere la sola risorsa perderebbe in silenzio dati che esistono solo lì. Escono in sezioni proprie e dichiarate le decisioni sulla visibilità dei dati di una persona — consenso, oscuramenti, accessi in emergenza — e le ricevute degli obblighi assolti: che cosa è stato pubblicato sul FSE, che cosa versato in conservazione, che cosa trasmesso al Sistema TS e ai flussi ministeriali, e quando. Escono l'anagrafica di contesto e i registri della struttura, dal registro degli stupefacenti alla qualità all'accreditamento. Ciò che non esce porta scritta la ragione per cui non esce.

I dati oscurati escono, e gli oscuramenti escono con loro. Chi ha oscurato una parte del proprio dossier non ha chiesto di perderla: cambiare fornitore non è l'occasione per amputare la storia clinica di qualcuno che non è stato interpellato. Viaggia anche il livello dell'oscuramento, perché «nascondi per impostazione predefinita» e «questo per legge non alimenta il fascicolo» non sono la stessa cosa.

L'esportazione dice due cose distinte: di essere terminata e di essere completa. Se qualcosa non è uscito lo dichiara, per nome, invece di lasciare che chi riceve concluda di avere tutto. È un'operazione riservata, con permessi propri e tracciata: chi l'ha chiesta e chi ha scaricato ciascun file restano nel registro degli accessi.

Anagrafica farmaci — di base (AIFA)

Funzione ad attivazione riservata: resta spenta per impostazione predefinita e si accende solo per scelta di conformità, mai commerciale. Dove è attiva, lo è in modalità a conferma dell'operatore: il software propone, una figura sanitaria qualificata conferma e se ne assume la responsabilità.

Catalogo farmaceutico basato sui dati aperti AIFA (CC-BY): ricerca per nome commerciale, principio attivo, ATC o codice AIC; scheda del farmaco (forma, dosaggio, ATC, classe) e interazioni farmacologiche note (gravità, meccanismo, gestione, fonte) da un dataset clean-room. È una consultazione — nessun assistito coinvolto, sempre disponibile, non richiede alcun dispositivo esterno. Il controllo delle interazioni al momento della prescrizione, contro la terapia effettiva di un assistito, è una funzione diversa (vedi «Sicurezza farmacologica»): richiede un dispositivo di terzi licenziato, che oggi non è disponibile in nessun ambiente.

Anagrafica farmaci: ricerca per principio attivo, scheda del farmaco e interazioni note con gravità e fonte (apri l'immagine intera)

Prontuario farmaci per struttura

Ogni struttura cura il proprio prontuario: seleziona dal catalogo AIFA il sottoinsieme di farmaci validi per il proprio reparto — con eventuali annotazioni — così che la prescrizione attinga al prontuario della struttura e non all'intero catalogo. La curatela è isolata per tenant, protetta da RLS, e distinta dall'ampliamento del catalogo (Farmadati).

Pagina "Prontuario farmaci": ricerca nel catalogo e voci curate per la struttura (apri l'immagine intera)

Segnalazione eventi (incident)

Segnalazione e gestione degli eventi per la sicurezza del paziente secondo il modello di incident reporting sanitario. La segnalazione distingue evento avverso e near-miss (quasi-evento) e classifica l'accaduto con il value set ministeriale degli eventi sentinella affiancato dalle categorie di incident reporting più frequenti — in particolare la caduta e l'infezione correlata all'assistenza (ICA). Dalla segnalazione parte un workflow di triage con presa in carico; l'aggregazione degli eventi per la qualità confluisce nel cruscotto indicatori di qualità, che li affianca agli altri indicatori dell'accreditamento.

Segnalazione eventi nella cartella: evento avverso/near-miss e classificazione (eventi sentinella, caduta, ICA), con l'elenco degli eventi dell'episodio (apri l'immagine intera)

Triage di Pronto Soccorso

Triage con codice di priorità a 5 livelli, lista d'attesa per priorità e gestione dell'esito (dimissione, ricovero, trasferimento) e del percorso di OBI (Osservazione Breve Intensiva) con rivalutazioni periodiche e tempo di osservazione a fronte del limite configurato, disponibile per il setting Pronto Soccorso: l'accesso apre un episodio d'emergenza, il codice colore ordina la coda di presa in carico e il percorso si chiude con la disposizione del paziente. Protocolli infermieristici di triage (fast track) pre-approvati dalla direzione sanitaria: l'infermiere di triage attiva un protocollo e il sistema crea in un solo passaggio i suoi esami (sempre attivi da subito) e un'eventuale terapia a dose singola, che resta in attesa di convalida medica finché un medico non se ne assume la responsabilità — o parte già attiva se il protocollo è pre-autorizzato.

I farmaci che un protocollo prescrive sono controllati fra loro, e nel momento in cui il protocollo viene scritto anziché a ogni volta che viene attivato: se un protocollo prevede due farmaci che interagiscono, quella è una proprietà del protocollo — che è contenuto approvato da un clinico — non della singola attivazione, e va vista una volta da chi lo redige. Un'interazione che il dispositivo di sicurezza farmacologica dichiara bloccante ferma la pubblicazione finché chi redige non la accetta motivandola, e la motivazione resta agli atti. Senza un dispositivo raggiungibile nulla viene bloccato e il sistema dichiara che il controllo non è stato eseguito: il silenzio non deve mai potersi leggere come «controllato, nulla trovato».

Pre-allerta dalla centrale operativa 118/112: le missioni che una centrale annuncia arrivano sul cruscotto del Pronto Soccorso prima dell'ambulanza, con la priorità dichiarata dalla centrale e il tempo stimato di arrivo. La pre-allerta si aggancia a un assistito già in anagrafica — non ne crea mai uno nuovo: è informazione di seconda mano su una persona che nessuno ha ancora visto, e registrarci sopra un'anagrafica è il modo in cui nascono i duplicati. L'aggancio automatico avviene solo su corrispondenza del codice fiscale; un'omonimia resta da sciogliere all'arrivo, con la persona davanti. La priorità della centrale resta distinta dal codice di triage, che assegna l'infermiere e nessun altro.

La connessione a una centrale reale dipende dalle specifiche di interfaccia e dagli accordi della Regione, che ogni Regione pubblica per conto proprio e che vanno concordati struttura per struttura: finché non ci sono, la funzione è collegata a una sorgente di sviluppo che il sistema rifiuta di eseguire in produzione — una pre-allerta inventata su un tabellone di emergenza non è una dimostrazione innocua. Il resto del triage non ne dipende in alcun modo.

Record di triage di Pronto Soccorso con il codice di priorità Rosso e la coda di presa in carico (apri l'immagine intera)

Checklist di sala operatoria

Checklist di sala operatoria con i preset OMS/Ministero della Salute (sign-in / time-out / sign-out), verbale operatorio e percorso perioperatorio completo, con il setting Degenza chirurgica completo (configurazione, demo). Il percorso perioperatorio è coperto da moduli dedicati: valutazione pre-operatoria (pre-operative-assessment) e decorso post-operatorio (post-operative-course), affiancati dalla checklist di sala operatoria e dal verbale operatorio.

Checklist di sala operatoria con le tre fasi (sign-in / time-out / sign-out) e percorso perioperatorio dedicato (apri l'immagine intera)

Fatturazione retta residenziale

Il ciclo attivo di una retta residenziale (RSA/RSD): un conto (Account FHIR) per il residente, aperto su un piano retta con le tariffe giornaliere fissate dalla Regione, e la generazione mensile delle fatture (Invoice FHIR) con lo split caratteristico tra quota sanitaria (a carico SSN/ASL) e quota sociale/alberghiera (a carico del residente o della famiglia) — una fattura per pagatore, calcolata dai giorni di presenza del mese. Numerazione progressiva senza buchi, ciclo di vita bozza → emessa → saldata (o annullata) e documento fattura generato internamente in PDF/A. La generazione dei file di trasmissione al Sistema TS (anteprima annuale, export in XML/zip entro il limite di 5 MB, conferma per file del caricamento manuale sul portale) e le credenziali Sogei della struttura sono già disponibili; il certificato di cifratura è però ancora uno stub di sviluppo, quindi nessun file è oggi generabile per un invio reale — il pulsante «Genera i file» resta visibile ma disabilitato finché non viene sostituito da un certificato vero. Chi ha pagato una prestazione che non ha ricevuto ha una strada. La nota di credito sulla fattura e lo storno sulla ricevuta sanitaria sono due documenti distinti, ciascuno con la propria numerazione progressiva senza buchi, e nessuno dei due cancella nulla: il documento rettificato resta valido, con il suo numero e il suo PDF, e il nuovo documento lo compensa. Le condizioni di disdetta le fissa la struttura — quanto preavviso dà diritto al rimborso integrale, e quanto viene restituito oltre quel termine — e il prodotto le mostra all'assistito sul portale, prima che prenoti, accanto al prezzo: la regola che si scopre al momento del rifiuto non è una regola che qualcuno abbia accettato. Quando il front-office emette un rimborso, il prodotto applica quelle condizioni e rifiuta un importo superiore a quanto dovuto, così come rifiuta di restituire due volte lo stesso denaro. Quando la struttura non ha erogato — l'appuntamento che ha disdetto lei, l'esame non eseguito, la televisita interrotta e mai ripresa — il rimborso è integrale e il termine di disdetta non c'entra: riguarda una decisione dell'assistito, che qui non c'è stata.

Con un documento di rettifica da trasmettere, il registro Sistema TS emette il rimborso (flagOperazione R), che fino a qui era sempre rifiutato perché non esisteva una nota di credito nel modello e l'importo restituito sarebbe stato una cifra fiscale inventata.

La fattura al pagatore pubblico parte davvero. Una fattura intestata a una ASL o a un Comune viene serializzata nel tracciato FatturaPA e trasmessa al Sistema di Interscambio, con i dati del cedente presi da ciò che era stato congelato al momento dell'emissione: una struttura che poi cambia nome, sede o regime fiscale non modifica un documento già emesso. Il punto è ciò che succede dopo. Il SdI risponde in tre modi, e due soli significano che la fattura esiste: la consegna e la mancata consegna — la seconda è un problema del canale del destinatario, non un documento da rifare. Il terzo è lo scarto, e una fattura scartata non è una fattura emessa: il prodotto non la mostra mai come inviata, riporta il codice e il motivo del rifiuto a chi deve correggerlo, e consente il reinvio come nuovo tentativo — mentre un documento che il SdI ha già preso in carico non si ritrasmette, perché sarebbero due fatture per un fatto solo. Quando manca qualcosa per partire, il tentativo lascia comunque una riga che elenca tutto ciò che manca in una volta, invece di farlo scoprire un pezzo per volta.

E una fattura sanitaria intestata a una persona non passa di lì. Per le prestazioni sanitarie rese a persone fisiche la fattura elettronica tramite SdI è vietata — una regola resa permanente nel 2026, la cui ragione è proprio che dati di quella sensibilità non transitino per il Sistema di Interscambio. Il prodotto la rifiuta, dice perché, e indica la strada che quei dati hanno davvero: il Sistema TS. Resta fuori il collegamento al canale reale, che richiede un intermediario accreditato: tutto ciò che sta prima del filo — tracciato, ciclo di vita, scarto, reinvio, conservazione dei byte trasmessi — è costruito, e la conservazione a norma della fattura elettronica è coordinata con quella degli altri documenti, non un secondo impianto.

Quanto è dovuto a chi ha erogato. Nel privato una parte larga di chi eroga non è dipendente: è un libero professionista che a fine mese emette una parcella, e quella parcella si calcola ricopiando l'agenda in un foglio — cosa che regge finché la rete è piccola e smette di reggere esattamente quando la struttura cresce. La struttura fissa una regola di compenso per professionista, e se vuole per singola prestazione: quota fissa per atto, percentuale sull'incassato o tariffa oraria. Ogni regola ha una decorrenza, e cambiare le condizioni significa scriverne una nuova: gli atti già erogati restano valorizzati con la regola che valeva il giorno in cui sono avvenuti, perché un accordo nuovo non riscrive un mese già chiuso.

Il rendiconto di periodo elenca che cosa quel professionista ha erogato, quando, per quale importo e con il collegamento all'atto che lo giustifica. Gli atti a distanza contano come gli altri: la televisita erogata è erogato, e quella interrotta conta solo se chi l'ha interrotta l'ha dichiarata addebitabile — la domanda che l'interruzione pone ha già la sua risposta, e il rendiconto la legge invece di deciderla una seconda volta. Un atto che la struttura ha rimborsato per intero non è erogato e sparisce; un rimborso parziale abbassa l'incassato su cui la percentuale si calcola. Un atto per cui nessuna regola è stata scritta compare con la sua riga e senza importo, e il totale dice quanti sono: uno zero si leggerebbe come «non è dovuto nulla», che è un'affermazione che nessuno ha fatto.

Il rendiconto è la base di una parcella, non la parcella: il documento passivo lo emette il professionista, e ModulaCare non entra nel ciclo passivo. E il rendiconto di un professionista non è visibile agli altri: chi legge il proprio lo fa da una superficie che risolve l'identità dal token e non ha modo di nominare nessun altro; leggere quello altrui richiede un permesso che hanno l'amministrazione e la direzione.

Il canale automatico verso Sistema TS/Sistema di Interscambio, la valorizzazione SDO/DRG, la gestione delle assenze e il contributo del Comune sulla quota sociale sono previsti nelle fasi successive dell'epic di fatturazione. Restano fuori anche la fattura elettronica passiva, lo SDI in ingresso, ritenute e contributi: qui si costruisce il conteggio dell'erogato secondo una regola dichiarata, che è il pezzo che nessun altro sistema può calcolare al posto nostro perché il dato dell'erogato è qui.

Conto e fatture sanitaria/sociale del mese in cartella, con azioni emetti/incassa/annulla (apri l'immagine intera)

Registro vaccinale

Un registro vaccinale per paziente basato sulla risorsa FHIR Immunization: la cartella mostra l'elenco delle vaccinazioni (vaccino, data, stato, dose/lotto) e un form «registra vaccinazione» che attinge a un catalogo vaccini campione (antinfluenzale, anti-SARS-CoV-2, anti-pneumococcica, anti-Herpes zoster, dTpa, …), non ancora il catalogo ministeriale completo. Il documento Vaccinazioni CDA (87273-9) per il FSE 2.0 e l'invio all'anagrafe vaccinale regionale sono in arrivo.

Registro vaccinale in cartella con elenco vaccinazioni e form di registrazione (apri l'immagine intera)

Import e riconciliazione del Profilo Sanitario Sintetico (PSS)

Il PSS (Profilo Sanitario Sintetico) è il riepilogo del paziente redatto dal medico di famiglia: all'ammissione — o in qualsiasi momento come azione sul paziente — l'operatore carica o incolla il documento e ModulaCare ne propone il contenuto invece di richiederne la ridigitazione. Le quattro sezioni obbligatorie del PSS diventano una proposta strutturata: problemi attivi, terapia in corso, allergie e anamnesi familiare. Ogni voce è segnalata come nuova o possibile duplicato di quanto già in cartella, e l'operatore conferma, modifica o unisce ciascuna voce prima che venga registrata — nessuna scrittura automatica. Il documento sorgente resta consultabile e ogni voce importata riporta la sua provenienza. Trasformazione deterministica e confermata dall'operatore: nessuna inferenza clinica automatica.

Schermata di riconciliazione PSS con le quattro sezioni proposte e i badge nuovo/possibile duplicato (apri l'immagine intera)

Conferma o disdetta appuntamento dal portale

Dal portale paziente, chi ha un appuntamento prenotato può confermarlo o disdirlo in autonomia, senza chiamare la struttura: la disdetta cancella automaticamente l'appuntamento in agenda, la conferma registra semplicemente la risposta, mantenendo il posto. Lato reparto, l'agenda dello staff mostra a colpo d'occhio quali appuntamenti sono stati confermati o disdetti dal paziente, con un badge sia nella griglia sia nel dettaglio dell'appuntamento — modellato sulla risorsa FHIR AppointmentResponse.

Portale paziente — conferma/disdetta di un appuntamento prenotato, con badge di stato in agenda staff (apri l'immagine intera)

Delega dell'accesso al portale

Non ogni assistito entra nel portale da solo: un genitore, un tutore, un amministratore di sostegno o un familiare caregiver possono farlo per suo conto. Chi organizza l'accettazione concede la delega dalla scheda dell'assistito («Chi rappresenta l'assistito») scegliendo il tipo e l'ambito — pieno, come se fosse l'assistito stesso, oppure solo appuntamenti e messaggi, mai i dati clinici. Ogni delega ha una finestra di validità; quella di un genitore verso un minore si chiude da sola al compimento della maggiore età, senza che nessuno debba ricordarsene, mentre le altre terminano alla data indicata da chi le concede.

Chi entra come delegato vede sempre, in testata, per conto di chi sta guardando, e l'assistito stesso può consultare dal portale chi lo rappresenta — un diritto che vale anche per una delega che non può revocare da sé, come una tutela. Ogni consultazione fatta da un delegato resta scritta, nominata, nel riscontro degli accessi dell'assistito.

Due cose che questa funzione non fa di proposito: non registra da sé il delegato — l'identità è concessa da un operatore, non richiesta dal delegato — e non verifica il provvedimento (tutela, amministrazione di sostegno) su cui la delega si fonda: la struttura attesta di averlo controllato fuori dal sistema, come già fa per l'anagrafica.

«Chi rappresenta l'assistito» sulla scheda paziente: le deleghe attive con tipo, ambito e finestra di validità (apri l'immagine intera)

Geolocalizzazione domiciliare

Il «Giro del giorno» ordina gli accessi domiciliari di un professionista sul percorso più breve: mappa con tappe numerate e polilinea, elenco ordinato con distanze e collegamento alla cartella, accessi senza coordinate segnalati a parte. Attivabile per struttura; gli indirizzi dei pazienti non lasciano mai il sistema (nessun servizio di geocodifica esterno).

Giro del giorno: mappa del percorso ottimizzato con tappe numerate ed elenco ordinato degli accessi domiciliari (apri l'immagine intera)

Registro delle contenzioni

Modulo dedicato per il registro delle contenzioni (fisica/meccanica, ambientale, farmacologica). Il medico prescrive la misura con motivazione clinica, base giuridica obbligatoria — consenso informato o stato di necessità — e durata definita con rinnovo esplicito (nessuna contenzione a tempo indeterminato). L'infermiere applica la contenzione, anche in urgenza in stato di necessità con convalida medica differita, e documenta la sorveglianza periodica (stato di coscienza, cute e circolo, idratazione e igiene, stato psico-comportamentale). Uno scadenzario evidenzia i controlli di sorveglianza dovuti o in ritardo e gli ordini in scadenza. La contenzione farmacologica referenzia la prescrizione esistente senza duplicarla. Ogni atto è tracciato e verificabile per il registro obbligatorio.

Registro delle contenzioni: ordine con base giuridica e scadenza, applicazione e sorveglianza periodica con badge di stato (apri l'immagine intera)

Salute mentale e psichiatria

Il verticale psichiatrico: esame psichico strutturato (aspetto e comportamento, coscienza e orientamento, umore e affettività, eloquio, pensiero, percezione, funzioni cognitive, insight e giudizio, area del rischio), diagnosi psichiatriche ICD-9-CM, scale BPRS e HoNOS con punteggio calcolato, registro TSO/ASO — la catena degli atti della L. 833/1978 (proposta, convalida, ordinanza del Sindaco, Giudice Tutelare, proroghe, cessazione) con i termini di legge in evidenza — e il PTRI (Piano di Trattamento Riabilitativo Individuale) con esiti ancorati alle scale. Validato nel setting SPDC; l'estensione ai servizi territoriali (CSM, SerD) è in roadmap.

Registro TSO/ASO — catena degli atti L. 833/1978 con i termini di legge (apri l'immagine intera)

Tracciamento misura di sicurezza

Tracciamento delle misure di sicurezza (tipo, durata, proroghe, scadenze, licenze e permessi) con supporto alla revisione del magistrato di sorveglianza per strutture REMS e medicina penitenziaria. Il modulo di cartella «Misura di sicurezza» — tipo di misura (definitiva, provvisoria, trasformata), autorità giudiziaria e provvedimento, decorrenza e termine massimo, prossimo riesame di pericolosità e lo scadenzario dei termini di legge, con gli eventi (proroga, riesame, licenza-esperimento, revoca) tracciati in append-only — è validato nel setting REMS (5 ospiti, ciascuno con una diversa situazione giuridica: misura definitiva confermata, provvisoria in attesa di giudizio, licenza-esperimento verso la dimissibilità, proroga con riesame scaduto, trasformazione in libertà vigilata). Affiancato dal resto della cartella psichiatrica (esame psichico, scale BPRS/HoNOS, PTRI forense, équipe, diario, terapia incl. depot/LAI) già validata negli altri setting di salute mentale.

Il modulo «Misura di sicurezza» con tipo, autorità giudiziaria, provvedimento, decorrenza→termine massimo, prossimo riesame e la timeline degli eventi (apri l'immagine intera)
L'esame psichico strutturato finalizzato con diagnosi ICD-9-CM sul quadro clinico dell'ospite (apri l'immagine intera)
La batteria BPRS/HoNOS con punteggio derivato e fascia, rivalutata su due tempi (apri l'immagine intera)
Il PTRI forense firmato, con obiettivi tipizzati per orizzonte e dominio ICF orientati alla dimissibilità (apri l'immagine intera)
L'équipe multiprofessionale (Psichiatra, Infermiere, Educatore professionale) assegnata alla cartella (apri l'immagine intera)
Il diario clinico con la nota psichiatrica e la nota di decorso (apri l'immagine intera)
La scheda di terapia con la terapia depot/long-acting (LAI) (apri l'immagine intera)

Regime detentivo (posizione giuridico-detentiva)

Tracciamento della posizione giuridico-detentiva per la medicina penitenziaria: il modulo di cartella «Posizione giuridico-detentiva» — imputato, appellante, ricorrente, condannato definitivo o internato — con istituto, data di ingresso e fine pena prevista, affiancato dalla timeline append-only degli eventi di custodia (ingresso, trasferimento tra istituti, uscita per udienza, permesso, scarcerazione, fine pena) e dallo scadenzario della fine pena in avvicinamento. Gestione sanitaria (SSN), non penitenziaria; dato amministrativo-giuridico non-MDSW. Cornice della continuità terapeutica ingresso↔scarcerazione.

Il modulo «Posizione giuridico-detentiva» con la posizione giuridica, l'istituto, ingresso→fine pena e la timeline degli eventi di custodia (apri l'immagine intera)

Front-office ambulatoriale

Variante "e-commerce semplice" dell'ambulatorio, operata dalla reception: l'agenda giornaliera con slot liberi calcolati dagli orari di apertura e appuntamenti in stato prenotato/arrivato/erogato, il listino delle prestazioni con tariffa, e l'incasso self-pay con ricevuta sanitaria PDF/A (numerazione progressiva per anno, esenzione IVA art.10, marca da bollo €2 oltre €77,47). A complemento della cartella clinica ambulatoriale.

Per la struttura con più ambulatori, professionisti e sale c'è lo sportello CUP, che ribalta la domanda: si parte dalla prestazione richiesta e dal periodo, e la risposta attraversa tutte le agende che dichiarano di erogarla, ordinate per prima disponibilità — non una agenda per volta scelta con un selettore. Filtri da banco: sede, professionista, fascia oraria, e la possibilità di preferire un professionista (i suoi posti vengono per primi, senza nascondere gli altri) o di escluderlo. La prenotazione parte dal risultato, senza navigare fino all'agenda giusta e ricominciare, e passa dallo stesso percorso di prenotazione dell'agenda: la garanzia anti-sovrapposizione che arbitra due banchi in corsa sullo stesso posto è quella già in servizio, non una seconda. Una vista di struttura affianca le agende della stessa giornata. Quali prestazioni una agenda eroga è una dichiarazione della struttura, e in mancanza di dichiarazione non si procede: un'agenda che nessuno ha dichiarato non viene proposta per quella prestazione, e il prodotto lo dice — «nessuna agenda la eroga» non è «tutto pieno». Restano fuori la fattura elettronica/SdI (voce propria) e l'integrazione con i CUP regionali, che è interoperabilità regionale.

L'agenda dello sportello: la giornata dell'ambulatorio con gli appuntamenti prenotati, arrivati ed erogati e gli slot liberi (apri l'immagine intera)

Reclami/URP e soddisfazione utenti

Gestione strutturata delle segnalazioni e dei reclami (Ufficio Relazioni con il Pubblico): tipo, canale di ricezione, stato e assegnazione, con scadenza SLA sulla presa in carico e vista dedicata alle pratiche in scadenza/scadute; segnalazione anche in forma anonima, sempre tracciata a fini di audit. Rilevazione della soddisfazione degli utenti (PREM): campagne con raccolta risposte anche anonime, report PHI-free (media/per- valutazione/per-campagna/per-mese) e dashboard con andamento nel tempo. Carta dei Servizi pubblicata come documento controllato dedicato, con lo stesso ciclo di revisione del sistema qualità.

Registro reclami/URP con tipo, stato e scadenza SLA, e le pratiche scadute in evidenza (apri l'immagine intera)

Qualità attiva — non conformità, CAPA, audit interno

Il ciclo di miglioramento continuo richiesto dal criterio di accreditamento 7: registro delle non conformità con origine spontanea, da evento avverso o da rilievo di audit, classificate per categoria e gravità; CAPA (azioni correttive, preventive e di miglioramento) con analisi causa-radice, responsabile e scadenza, chiudibili solo dopo la verifica di efficacia; audit interno con piano, rilievi tipizzati (conformità/non conformità/osservazione/opportunità) e l'azione «genera Non Conformità da rilievo». L'azione «Apri Non Conformità» collega direttamente una segnalazione di evento avverso al percorso di miglioramento.

Registro Non Conformità con CAPA e verifica di efficacia; audit interno con rilievi e promozione a NC (apri l'immagine intera)

Risk management proattivo — registro dei rischi, RCA, M&M

La gestione proattiva del rischio richiesta dal criterio di accreditamento 6: registro dei rischi per categoria (clinico, organizzativo, strutturale, documentale) con matrice probabilità × gravità calcolata sia sul rischio inerente (as-is) sia sul rischio residuo, dopo l'applicazione dei controlli esistenti; ogni rischio segue un ciclo di vita aperto → in mitigazione → monitorato → accettato → chiuso, con revisioni periodiche che aggiornano il rischio residuo e fissano la prossima scadenza. RCA (analisi delle cause profonde) collegabile a un evento avverso già registrato, con metodo strutturato e cause profonde tracciate. Sessioni di M&M (Morbidity & Mortality review) con i casi discussi e i relativi esiti/azioni. Dal registro rischi è possibile aprire una Non Conformità collegata, portando anche il rischio proattivo nel ciclo di miglioramento continuo.

Registro dei rischi con matrice probabilità × gravità inerente/residua, RCA e sessioni M&M (apri l'immagine intera)

Cruscotto indicatori di qualità

Un cruscotto unico aggrega, mese per mese, i 13 indicatori dell'accreditamento raccolti dai vari registri di qualità — eventi avversi, near-miss ed eventi avversi gravi; non conformità aperte, chiuse e tempo medio di chiusura; azioni CAPA in ritardo; rilievi di audit aperti e audit interni completati; rischi alti/critici attivi; reclami fuori SLA; indice di soddisfazione degli utenti (PREM); conformità ECM del triennio — raggruppati per criterio di accreditamento. Ogni indicatore mostra il valore corrente, il target (dove definito, es. zero eventi avversi gravi) e l'andamento nel tempo su uno storico di snapshot mensili, con ricalcolo del periodo su richiesta. Sostituisce l'ex dashboard degli eventi avversi, di cui eredita il percorso.

Cruscotto indicatori di qualità: i 13 indicatori dell'accreditamento raggruppati per criterio, con valore corrente, target e andamento nel tempo (apri l'immagine intera)

Autovalutazione dell'accreditamento

Lo strumento con cui la struttura verifica periodicamente la propria conformità al disciplinare nazionale di accreditamento, criteri 1-8: ogni campagna di autovalutazione ripercorre il disciplinare requisito per requisito, registrando l'esito (conforme, parzialmente conforme, non conforme, non applicabile), note libere ed evidenze a supporto — documento del sistema qualità, indicatore, procedura, URL o testo libero. Un pannello di copertura per criterio riepiloga a colpo d'occhio quanti requisiti sono stati valutati e con quale esito; per i criteri di qualità e sicurezza (1 e 7) ogni requisito mostra anche il valore più recente dell'indicatore collegato dal Cruscotto qualità. Una campagna si chiude al termine della verifica (e si può riaprire) e il suo esito si esporta in un report PDF pronto per l'organismo di accreditamento.

Autovalutazione dell'accreditamento: campagna con esito per requisito, evidenze ed indicatori collegati, copertura per criterio (apri l'immagine intera)

Mansionario per ruolo

L'ultima fetta della gestione delle competenze del personale richiesta dal criterio di accreditamento 4: il mansionario — la job description per ruolo, di sistema o personalizzata per la struttura — con un corpo in markdown versionato: ogni pubblicazione di una revisione riapre l'obbligo di presa visione per chi ricopre quel ruolo. L'amministratore redige, pubblica nuove versioni e archivia i mansionari da un editor dedicato, e vede il roster di copertura per ruolo — chi ha preso visione della versione in vigore e quando (stesso pattern del read-acknowledgement dei documenti QMS). Ogni operatore trova i propri mansionari da leggere e già letti nella pagina self-service «Il mio mansionario». Resta aperto, sotto lo stesso criterio, l'onboarding.

L'editor del mansionario con il corpo versionato e il roster di copertura per ruolo, e la pagina self-service «Il mio mansionario» con la presa visione (apri l'immagine intera)

Formazione del personale — libretto ECM e conformità al triennio

La competenza del personale richiesta dal criterio di accreditamento 4: libretto formativo per operatore con gli eventi formativi svolti — corsi liberi ed ECM, con titolo, ente erogatore, modalità (residenziale, FAD, formazione sul campo), crediti e data di completamento — e l'attestato allegabile e scaricabile per ciascun evento. Dashboard di conformità ECM per triennio, con obiettivo crediti configurabile per struttura (standard 150), crediti maturati, mancanti e attesi alla data odierna, e stato Raggiunto / In corso / In ritardo calcolato pro-rata per ogni operatore.

Libretto formativo dell'operatore con eventi ECM e attestato; dashboard di conformità ECM per triennio con stato Raggiunto/In corso/In ritardo (apri l'immagine intera)

Rapporto di lavoro a termine

Studenti, tirocinanti, sostituti, personale in somministrazione: chi entra per un periodo definito. Il problema non è concedere l'accesso — quello è già disciplinato — ma farlo finire, ed è il punto in cui i controlli di questo tipo falliscono.

L'operatore porta fra i propri dati le date di inizio e fine del rapporto con la struttura. È un dato che serve comunque — turni, contratti, evidenze di accreditamento — e la chiusura dell'accesso ne è una conseguenza, non un meccanismo a parte. Alla fine dell'ultimo giorno l'accesso si chiude da solo, senza che nessuno debba ricordarsene e senza dipendere da un processo notturno che potrebbe non partire.

Assumere a termine è un gesto unico: dati minimi più la data di fine. Chi amministra vede in ogni momento chi sta per scadere, filtra l'elenco su quelli soli e proroga in un clic, senza passare da una schermata di modifica. Un avviso periodico raggiunge per email chi può prorogare, così il preavviso non dipende da chi apre la pagina.

La cessazione non è una sospensione: sono due assi distinti, e prorogare un rapporto non riattiva mai per errore un accesso sospeso per altre ragioni. Ogni accesso rifiutato perché il rapporto è finito resta scritto nel registro degli accessi, con la sua ragione: è l'unico modo in cui un accesso si chiude senza che nessuno lo decida in quel momento, e va potuto ricostruire a posteriori.

Operatori a termine: stato del rapporto, filtro «in scadenza» e proroga (apri l'immagine intera)

Sostituto dichiarato per assenza dell'operatore

Un operatore va in ferie, si ammala, segue un corso: chi segue i suoi pazienti per quei giorni? Chi organizza i turni può dichiarare un collega come sostituto per la finestra dell'assenza. Se non lo dichiara, l'assenza resta scoperta — uno stato che si vede, non un vuoto che si scopre dopo.

La compatibilità del sostituto non è un dato di fiducia: ModulaCare verifica che le due professioni coincidano — un'infermiera sostituita da un'infermiera è una copertura piena; un sostituto di un'altra professione resta segnalato come copertura parziale; se il dato sulla professione manca, la copertura è dichiarata «da verificare», mai data per buona a occhi chiusi.

Per la durata dichiarata il sostituto vede gli stessi assistiti dell'assente — mai di più: un sostituto con un ruolo più stretto continua a vedere meno, come sempre. Le assegnazioni rimaste senza sostituto, insieme agli operatori il cui rapporto di lavoro è già cessato, finiscono in un'unica vista degli scoperti, e lo stesso avviso segue l'assente ovunque compaia: sulla sua scheda operatore, sul carico assistenziale del reparto, sull'équipe di cura del paziente.

Due cose che questa funzione non fa di proposito: non insegue la catena delle sostituzioni — il sostituto del sostituto non viene cercato, perché una copertura "vera" a due passaggi di distanza smetterebbe di esserlo — e non sposta con sé le letture obbligatorie di qualità né la matrice delle competenze dell'operatore assente, che restano legate alla persona e non seguono chi la sta coprendo.

«Assegnazioni scoperte» sul carico assistenziale: chi organizza vede le assegnazioni rimaste senza nessuno — quelle con un sostituto dichiarato non compaiono (apri l'immagine intera)

Onboarding del personale — checklist di inserimento

L'inserimento del nuovo personale richiesto dal criterio di accreditamento 4: un template di onboarding configurabile per struttura (es. consegna DPI, formazione sicurezza, presa visione del mansionario, affiancamento) da cui si genera la checklist personale di ogni operatore. Per ciascuna voce: responsabile, scadenza, spunta di completamento con data e operatore che l'ha registrata. Un cruscotto mostra gli operatori in inserimento con avanzamento e stato In corso / Completato / In ritardo.

Cruscotto onboarding con avanzamento e stato per operatore; checklist di inserimento con responsabile, scadenza e completamento (apri l'immagine intera)

Abilitazioni del personale — scadenzario

Sempre a copertura del criterio di accreditamento 4: la gestione delle certificazioni e abilitazioni del personale con la relativa validità. Per ogni operatore si registrano il tipo di abilitazione (BLSD, iscrizione all'albo, radioprotezione, …), l'ente di rilascio, il numero/codice, il periodo di validità (con o senza scadenza) e il certificato allegabile e scaricabile. Lo scadenzario elenca tutte le abilitazioni con lo stato derivato Valida / In scadenza / Scaduta (preavviso di 60 giorni), filtrabile per stato, così da tenere sotto controllo i rinnovi.

Scadenzario delle abilitazioni del personale con tipo, validità e stato Valida/In scadenza/Scaduta filtrabile (apri l'immagine intera)

Validità dell'abilitazione professionale

L'iscrizione all'albo di un operatore non è solo un dato anagrafico: concorre a ciò che l'operatore può fare. Per ogni professionista si registra lo stato dell'iscrizione — Iscritto, Sospeso, Cancellato — con la data dell'accertamento e la fonte da cui risulta.

Non è una scadenza, ed è la differenza che conta: l'iscrizione all'albo non scade, si interrompe con un provvedimento dell'ordine. Per questo il sistema chiede uno stato verificato e la data in cui qualcuno l'ha verificato, non una data di fine da rincorrere.

Con l'iscrizione sospesa o cancellata l'operatore non può più firmare atti clinici. Continua a entrare, a consultare la cartella e a svolgere le attività non cliniche: la sospensione toglie l'autorità di compiere l'atto, non il lavoro. Il rifiuto viene registrato nel tracciato degli accessi con la propria causa, distinta da un ordinario permesso mancante.

Il controllo agisce su ciò che è stato accertato: un operatore che nessuno ha verificato conserva tutti i permessi. La sua efficacia dipende quindi dall'aggiornamento del registro, che resta responsabilità dell'amministrazione della struttura.

Stato dell'iscrizione all'albo sull'operatore, con data e fonte dell'accertamento (apri l'immagine intera)

Matrice delle competenze

A completamento del criterio di accreditamento 4: la matrice delle competenze del personale. Per ogni operatore si registra una competenza (a testo libero, es. gestione CVC, triage infermieristico), il livello raggiunto (base, intermedio, avanzato, esperto), la data di valutazione e lo stato (attiva, da rivalutare, revocata). La vista a matrice incrocia operatori e competenze — righe raggruppabili e filtrabili per reparto — così da leggere a colpo d'occhio la copertura delle competenze di un reparto e individuare le lacune formative.

Matrice competenze operatori × competenze con livello e stato per cella, filtrabile per reparto (apri l'immagine intera)

Apparecchiature biomediche e registro manutenzioni

A copertura del criterio di accreditamento 3: l'anagrafica delle apparecchiature biomediche della struttura — tipo, produttore, matricola/numero di inventario e reparto di collocazione — con il relativo registro delle manutenzioni: collaudo, manutenzione preventiva o correttiva, verifica di sicurezza elettrica, verifica funzionale e taratura, ciascuna con esito e prossima scadenza. Lo scadenzario elenca tutte le manutenzioni con lo stato derivato In regola / In scadenza / Scaduta (preavviso di 60 giorni), filtrabile per stato, così da programmare i rinnovi prima che un'apparecchiatura resti scoperta. Un indicatore dedicato del Cruscotto qualità misura la quota di apparecchiature attive senza manutenzioni scadute.

Anagrafica delle apparecchiature biomediche con lo scadenzario delle manutenzioni e lo stato In regola/In scadenza/Scaduta (apri l'immagine intera)

App installabile (PWA)

ModulaCare è installabile come applicazione: dal browser, su tablet, smartphone e desktop, si aggiunge alla schermata home/al desktop e si avvia a tutto schermo come un'app nativa, con icona e nome propri. L'app-shell è servita da un service worker, così l'avvio è rapido anche con rete intermittente. Le cartelle già visitate restano consultabili offline, e le acquisizioni (vitali, diari, form) vengono accodate e sincronizzate alla riconnessione. Con un tocco sul worklist è possibile preparare il reparto per l'uso offline: i pazienti dell'elenco filtrato corrente vengono pre-caricati in cache, pronti per la consultazione anche senza rete. Anche le modifiche effettuate offline (correzioni a moduli e diario) vengono accodate: se nel frattempo il record è stato aggiornato online, il clinico vede un conflitto a livello di campo e sceglie quale versione mantenere — nulla viene unito in modo silenzioso.

Sull'app Android la copia clinica che resta sul dispositivo è protetta oltre quanto un browser possa fare: la chiave che la cifra è custodita nel keystore del telefono e non ne esce, e il backup dell'app è disattivato — un'immagine del disco o una copia di backup non contengono nulla che sappia rileggerla. Se un dispositivo viene smarrito o rubato, dalla pagina Dispositivi offline se ne ordina la cancellazione della copia locale; e un dispositivo che smette di farsi vivo oltre la finestra decisa dalla struttura si cancella da solo, senza che nessuno debba raggiungerlo. La cancellazione distrugge copia, coda di scrittura e chiave, e dichiara quante registrazioni non ancora sincronizzate sono andate perdute — all'operatore con un avviso esplicito, alla struttura con il numero noto all'ultimo contatto: una cartella vuota non deve mai poter essere letta come «questa persona non ha dati».

La voce «Installa l'app» nel menù account per installare ModulaCare come applicazione (apri l'immagine intera)

Funzionalità parziali e in sviluppo

Il catalogo non le nasconde: sono 12. Le parziali ci sono e si usano, ma non coprono ancora tutto: sotto ciascuna è scritto che cosa manca. Quelle in sviluppo non sono ancora realizzate, e non vanno proposte come se lo fossero.

Assistiti in carico per professionista

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:

  • il tetto della singola persona si imposta oggi solo dalle API — manca il campo nella scheda operatore; e il referente si assegna dall'episodio COT, non ancora dalle altre schede di presa in carico

Quante persone un professionista porta fra un contatto e l'altro, contro il tetto che la struttura ha deciso. Ogni episodio di cura può nominare il proprio referente: sono in carico gli episodi aperti che lo nominano — compresi quelli sospesi, perché un percorso in pausa è un percorso in pausa, non una persona lasciata andare.

Il tetto si fissa per struttura e si sovrascrive sulla singola persona, perché un part-time e un tempo pieno non portano lo stesso numero. La parte che serve davvero, però, non è il blocco: è che il carico si vede prima di decidere. Nel momento in cui si sceglie il referente, accanto a ogni nome c'è quanti assistiti ha già — così la persona può essere messa altrove, invece di scoprire il tetto quando è già stato superato.

Oltre il tetto l'assegnazione, per impostazione predefinita, passa: chiede una motivazione, e quella motivazione resta scritta nella traccia insieme ai due numeri. Una struttura che lo preferisce può renderlo bloccante. Il default è morbido per un motivo preciso: un tetto rigido in una struttura sotto organico non crea personale, crea assegnazioni prese fuori dal sistema — cioè proprio il dato che il tetto doveva rendere visibile. Il quadro d'insieme sta nel cruscotto di direzione, dove si coordina.

Il tetto è un parametro organizzativo che la struttura fissa e il software conta: nessun dato clinico entra nel conteggio, e nessuna decisione clinica ne discende.

Documenti e firma (LDO/CDA2, QES/PAdES)

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:

  • firma e conservazione in corso

Produzione di documenti clinici strutturati in formato CDA2 / LDO e apposizione di firma elettronica qualificata (QES/PAdES) per la validità legale dei documenti digitali.

Pubblicazione FSE 2.0

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:

  • pubblicazione reale verso il gateway subordinata all'accreditamento e alla firma qualificata

Pubblicazione dei documenti clinici nel Fascicolo Sanitario Elettronico 2.0 attraverso il gateway regionale. Le tipologie documentali coperte sono due — la lettera di dimissione ospedaliera e il referto di specialistica ambulatoriale — ed entrambe superano, in integrazione continua, i tre livelli di conformità che il servizio nazionale di validazione verifica: sintattico (schema), semantico (regole del catalogo ufficiale) e terminologico (codici dentro i dizionari previsti). Il documento viaggia come CDA2 incapsulato in un PDF firmato, con i metadati di indicizzazione costruiti dal record clinico e non ri-letti dal documento.

Assistente di supporto omnicanale (risponditore AI)

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:

  • il canale automatico è in prova e resta spento per impostazione predefinita, struttura per struttura e canale per canale; sono pronti il passaggio dell'assistito a un operatore umano quando serve e il controllo che impedisce di far uscire dati clinici. Non sono ancora disponibili il collegamento a WhatsApp, la risposta automatica alle domande e il collegamento al servizio di assistenza della struttura

Un assistente auto-dichiarante che, quando un operatore gli affida un thread di assistenza su un canale esterno (WhatsApp, poi email/SMS), continua la conversazione in modo naturale ma sempre riconoscibile: si presenta come assistente automatico, marca ogni messaggio con l'etichetta persistente «· IA», annuncia ogni passaggio di consegne tra persona e assistente in entrambe le direzioni e si ri-presenta alla ripresa del thread. Ogni messaggio dell'assistente resta a doppia attribuzione (l'agente AI e l'operatore umano responsabile) e tracciato, secondo l'EU AI Act art. 50(1). Capability non-MDSW e default-closed: nessun canale autonomo è attivo per una struttura che non l'abbia esplicitamente abilitato.

La copia dei propri dati, per l'assistito

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:

  • la copia si chiede e si scarica, ma non c'è ancora un termine di risposta sorvegliato dal prodotto (nessun promemoria all'operatore quando una richiesta resta senza copia prodotta); e i documenti allegati viaggiano come riferimenti nell'indice, non copiati nell'archivio

Un diritto esercitabile non può essere evaso a mano dall'amministratore che apre una connessione al database quando arriva la richiesta. L'assistito chiede la copia dei propri dati dal portale, e chi il portale non ce l'ha — in una residenza, la maggioranza — la ottiene dall'operatore: è la stessa copia, prodotta dalla stessa funzione.

Riceve due cose. Un documento leggibile, che dice chi, quando, che cosa contiene, quanto ha fornito lui stesso e — per intero — che cosa non contiene e perché. E i dati veri e propri: i documenti già emessi, che sono già leggibili, più un formato che un altro programma sanitario può importare.

Non è l'esportazione della struttura con un filtro. Quella serve a cambiare fornitore e, nel dubbio, porta via tutto: una tabella dimenticata è un dato perso per sempre. Qui il destinatario è una persona, e l'asimmetria si rovescia — una divulgazione non si ritira. Nel dubbio, non esce. Così restano fuori le informazioni che riguardano anche altre persone, e restano fuori le valutazioni formulate dalla struttura: il diritto alla portabilità copre i dati che l'assistito ha fornito, non l'elaborazione che ne è stata fatta.

Il documento lo dice apertamente, invece di lasciarlo dedurre da un'assenza — e indica che per ottenere anche quelle si esercita un diritto diverso e più ampio, l'accesso.

Ciò che l'assistito ha scritto o caricato lui torna indietro segnalato come suo, distinto da ciò che ha osservato il clinico.

Anagrafica farmaci e dispositivi — estesa (Farmadati)

In sviluppo. Non ancora realizzata. Quando arriverà, coprirà:

  • integrazione Farmadati subordinata a licenza commerciale

Integrazione con il catalogo commerciale Farmadati (su licenza) per la copertura completa del prontuario, i dispositivi medici (codici Minsan) e un dataset di interazioni esteso, oltre i dati aperti AIFA dell'anagrafica di base. L'adapter è vendor-neutrale e predisposto; l'attivazione è subordinata all'accordo di licenza commerciale.

Cruscotto di direzione

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:

  • le grandezze DRG-dipendenti della scheda case-mix (peso medio, indice di case-mix, distribuzione per DRG/MDC, valorizzazione) restano fuori finché il raggruppatore e il tariffario non sono acquisiti — vincolo di licenza, dichiarato in UI

Un cruscotto direzionale per la Direzione (generale, sanitaria, amministrativa), organizzato in schede con filtri di periodo condivisi: Occupazione & capacità (tasso di occupazione dei posti letto per reparto e struttura, degenza media e turnover), Produzione & attività (accessi, dimissioni e prestazioni erogate per tipo di contatto e unità operativa), Agenda & accesso (tempi di attesa, tasso di no-show, saturazione delle agende), Debito informativo (completezza e qualità degli invii ai flussi regionali NSIS: record prodotti, scarti, esito delle validazioni), Economics (fatturato, incassato, ticket e convenzioni sul ciclo attivo interno) e Case-mix (distribuzione delle diagnosi principali, dimissioni per raggruppamento diagnostico, mix procedurale e degenza media per diagnosi, filtrabili per unità operativa). Ogni indicatore ha l'andamento mensile, e ogni grandezza dichiara su cosa è calcolata: tasso di occupazione, degenza media e turnover guardano il periodo selezionato, il censimento dei posti letto è invece la situazione attuale — così un tasso basso accanto a un letto occupato si legge per quello che è, e non come una contraddizione. Accesso riservato alla direzione: ogni configurazione predefinita dichiara il ruolo Direzione sanitaria, che vede gli aggregati della struttura e nessuna cartella.

La scheda Case-mix dichiara in apertura ciò che non può dire: peso medio, indice di case-mix, distribuzione per DRG e valorizzazione economica per DRG richiedono il raggruppatore DRG e il relativo tariffario, che non sono acquisiti — quelle grandezze non sono calcolate né stimate, e il pannello lo scrive invece di lasciare che un silenzio si legga come «peso zero».

Cruscotto di direzione — occupazione e capacità (apri l'immagine intera)

Portale paziente

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:

  • la messaggistica con la segreteria e le altre interazioni dal portale non sono ancora disponibili; manca al personale una vista dei documenti per assistito

Un accesso self-service dedicato su /portale, separato dall'area operatori, consente al paziente autenticato di consultare i propri dati e documenti, caricare referti/esami, impegnative, documenti d'identità, consensi/moduli o altri file e compilare i questionari assegnati dallo staff. Il conferimento è da record: il caricamento presuppone il consenso tracciato che il paziente concede dal portale leggendo l'informativa e in mancanza di consenso tracciato il caricamento non avviene; tutto ciò che il paziente conferisce resta marcato come scritto da lui, compilazioni comprese. La revisione dello staff è un verdetto — accolto o respinto con motivo, con l'identità del revisore sul documento — e un documento accolto può essere promosso a un episodio solo con un atto esplicito del professionista, mai automaticamente; il paziente vede l'esito sul portale. La conferma/disdetta degli appuntamenti è descritta nella capability dedicata seguente.

La home del portale del paziente: le sezioni consultabili in sola lettura (documenti, appuntamenti, terapia, parametri, questionari) (apri l'immagine intera)

Promemoria verso l'assistito

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:

  • la struttura non può ancora scegliere QUALI dei quattro promemoria inviare (sono tutti o nessuno), e non esiste una vista di servizio su ciò che è stato inviato — la traccia c'è nell'audit, ma non ha una pagina

Un piano che non produce un sollecito verso chi lo deve eseguire è un calendario che si guarda da solo. La struttura sa già che cosa è dovuto e che cosa è saltato — ma finora quella conoscenza si fermava all'operatore.

Ora l'assistito riceve un avviso quando ha un appuntamento in arrivo, quando un appuntamento cambia o viene disdetto, quando ha un questionario da compilare e quando un'attività del suo piano risulta scaduta. Via email e, se lo attiva, come notifica sul telefono.

L'avviso non dice mai di che cosa si tratta. Non nomina la visita, l'esame, la terapia né il questionario: dice che c'è qualcosa da vedere, e il resto sta nel portale dietro le credenziali. Una notifica su uno schermo bloccato la legge chiunque abbia in mano il telefono, e questo è il motivo per cui il messaggio è fatto così e non può essere fatto diversamente.

Parte solo con il permesso dell'assistito. È una finalità facoltativa dell'informativa, come la comunicazione ai familiari o al medico di base: senza permesso attivo non parte nulla, e la revoca ha effetto subito. Il promemoria segue anche la delega — spesso è il caregiver, non l'assistito, la persona che agisce — e chi ha una delega solo amministrativa riceve gli appuntamenti e non il piano.

Lo stesso promemoria non parte due volte, e dieci attività scadute fanno un messaggio che dice dieci, non dieci messaggi.

Il prodotto dice che cosa era previsto e non risulta fatto. Non propone, non interpreta e non decide che cosa scrivere guardando un dato clinico: la regola l'ha scritta il curante nel piano.

Rendicontazione e flussi (NSIS/SIAD/FAR)

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:

  • due flussi non hanno ancora una scheda con cui raccogliere i dati che richiedono — HOSPICE (segni e sintomi, motivi non clinici, tariffa) ed EMUR (modalità di arrivo, problema principale, esito e il nodo sulla violenza del DM 5/7/2024)

Motore di rendicontazione dei flussi ministeriali: configurazione per flusso e Regione, generazione per periodo, validazione XML contro i tracciati XSD e controllo di completezza dei campi obbligatori, con scarico degli artefatti dalla pagina dedicata Rendicontazione e flussi. Disponibili otto flussi — SDO, SIAR (T1/T2), FAR (T1/T2), SIAD, SISM (T1/T2), SIND (T1/T2), HOSPICE (T1/T2) ed EMUR (Pronto Soccorso) — cioè l'intero catalogo dei flussi che i setting di ModulaCare erogano.

La finestra di rendicontazione non è la stessa per tutti: la maggior parte dei flussi rendiconta il periodo di cura, ma l'Hospice si ancora alla conclusione del percorso assistenziale e il Pronto Soccorso alla dimissione — con ripiego sull'ingresso quando l'accesso è ancora aperto. Sono le regole dei rispettivi decreti, e il motore le applica per flusso invece di assumerne una sola.

Resta l'arricchimento dei dati a monte: alcuni campi che i tracciati pretendono non hanno ancora una superficie in cartella dove raccoglierli, e il controllo di completezza li segnala uno per uno invece di lasciarli passare in silenzio.

Crosswalk terminologico

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:

  • manca il catalogo ministeriale NSIS-CLASS, e i flussi NSIS non lo usano ancora

Un servizio di mapping tra sistemi di codifica basato sulla risorsa FHIR ConceptMap e sull'operazione $translate: dato un codice in un sistema (es. ICD-9-CM) restituisce il codice corrispondente nel sistema di destinazione (es. ICD-10-CM). Oggi è caricato un crosswalk illustrativo/provvisorio ICD-9-CM↔ICD-10-CM; il crosswalk ministeriale NSIS-CLASS (obbligatorio dal 2027) e l'adozione di $translate da parte degli adapter di rendicontazione NSIS (SIND/SISM) sono in arrivo.

Telemedicina

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:

  • telemonitoraggio non ancora disponibile; il livello di integrazione con la piattaforma nazionale di telemedicina resta opzionale e spento per impostazione predefinita

Funzione ad attivazione riservata: resta spenta per impostazione predefinita e si accende solo per scelta di conformità, mai commerciale. Dove è attiva, lo è in modalità a conferma dell'operatore: il software propone, una figura sanitaria qualificata conferma e se ne assume la responsabilità.

Televisita, teleconsulto e teleassistenza disponibili come virtual care settings sull'albero dei moduli: apertura episodio con consenso da remoto, cartella clinica, collegamento video per la televisita; quesito clinico e parere specialistico per il teleconsulto; piano di assistenza, educazione terapeutica e relazione per la teleassistenza. Telemonitoraggio in arrivo.

L'appropriatezza del canale è dichiarata, non presunta. Per ogni prestazione del listino la struttura dichiara se è erogabile a distanza e in quali modalità: quelle che non lo sono restano in presenza, e l'apertura di un episodio virtuale viene rifiutata dicendo perché. La struttura scrive inoltre le proprie condizioni di dirottamento — le domande che l'operatore dichiara prima di aprire — e la dichiarazione resta allegata all'episodio. Quando una condizione ricorre, il rifiuto porta con sé la strada di uscita che la struttura ha associato a quella condizione: l'appuntamento in presenza o la segnalazione alla Centrale Operativa Territoriale. Le condizioni le scrive la struttura e le dichiara l'operatore: il software confronta la prestazione con l'attributo di catalogo e registra la dichiarazione, senza formulare alcun giudizio clinico proprio.

L'atto interrotto è un atto interrotto, e lo resta. Quando la connessione cade — e cade proprio dove la telemedicina serve di più — l'episodio si chiude con un esito «interrotto» distinto da «concluso», con il motivo registrato (tecnico, dell'assistito, del professionista) e la dichiarazione di che cosa sia addebitabile, che il sistema non può calcolare al posto di chi c'era. Entro una finestra decisa dalla struttura l'atto si riprende come lo stesso atto, e solo da un professionista che vi prendeva parte; oltre quella finestra la prosecuzione è un atto nuovo e il prodotto lo dice. L'interruzione resta nella storia dell'episodio anche dopo la ripresa, e la relazione la dichiara: un referto che non dice che l'atto si è rotto a metà è un referto che mente. Gli episodi che nessuno ha chiuso vengono chiusi da un lavoro periodico — come interrotti e non addebitabili, mai come conclusi: l'onestà del dato conta più della pulizia dei conteggi.

Il telefono è un canale, non un ripiego da nascondere. Il canale di erogazione è dichiarato sull'episodio — video o telefono — e non dedotto dall'assenza di una videochiamata. Quando il video non regge, l'atto passa al telefono restando lo stesso atto, con il cambio registrato. Ogni contatto entra in un registro che dice chi ha chiamato, chi era dall'altra parte, quando, per quanto e con quale esito: è la base della rendicontazione e la difesa in caso di contestazione. Il prodotto modella l'atto, non il trasporto: nessun centralino, nessun numero memorizzato qui, nessuna registrazione audio.