Albero dei moduli configurabile
Il cuore di ModulaCare: la cartella di ogni reparto è un albero di moduli riusabili e versionati, non uno schema rigido. Si compone, si riordina e si pubblica per tenant senza sviluppo dedicato.

ModulaCare è una cartella clinica elettronica multi-tenant, FHIR-native per la sanità privata italiana. Il suo tratto distintivo è una cartella clinica configurabile a moduli: un albero di moduli riusabili e versionati — inclusi moduli generici no-code — che si assembla, con l'affiancamento di un consulente in fase di avvio, per disegnare la cartella di ogni setting assistenziale e che resta modificabile nel tempo. A differenza dei gestionali verticali costruiti per un solo reparto, lo stesso prodotto copre setting eterogenei riconfigurando i moduli, senza cambiare software.
Questa pagina parte da cosa ModulaCare vuole essere e mostra, capability per capability, a che punto è la realizzazione: dove una funzione è disponibile la illustriamo con screenshot dall'ambiente demo; dove è ancora in sviluppo la segnaliamo apertamente come gap. È quindi un quadro onesto e verificabile, non un elenco di sole promesse. Il dettaglio per singolo setting assistenziale è nell'indice dei setting.
87 funzionalità realizzate (schermate prese dall'applicazione) su un catalogo di 99 censite; 12 ancora in sviluppo, ciascuna con il proprio limite dichiarato più sotto. Aggiornato al 2026-09-16.
Il cuore di ModulaCare: la cartella di ogni reparto è un albero di moduli riusabili e versionati, non uno schema rigido. Si compone, si riordina e si pubblica per tenant senza sviluppo dedicato.

Il modulo generico permette a un consulente di creare sezioni di cartella senza scrivere codice: campi testo, numerici, data, selezione e allegati, composti visualmente nell'editor di configurazione.

I form supportano sezioni annidate a profondità arbitraria: ogni sezione può contenere sotto-sezioni, consentendo di strutturare cartelle complesse (es. anamnesi per apparati, esame obiettivo per distretto) senza moltiplicare i moduli.

All'interno di qualsiasi modulo generico è possibile inserire tabelle con righe dinamiche (authoring nel builder + runtime di compilazione): ideale per registrare serie di misurazioni, farmaci coabitanti, procedure ripetute.

I form supportano campi calcolati (somme di punteggi, indici composti, totali derivati) definiti a livello di configurazione: il risultato è mostrato in tempo reale durante la compilazione e archiviato come dato strutturato per storico e trend.

La pagina Modelli di reparto permette al consulente di sfogliare i template di setting
predefiniti (TemplateManifest), visualizzare in anteprima l'elenco di ruoli, ward e
configurazione di moduli che verrebbero applicati (dry-run), e applicarli con un clic
a qualunque tenant. Al momento della creazione di un reparto è possibile selezionare un
setting iniziale: il sistema applica automaticamente il TemplateManifest corrispondente
($apply-to-ward), assegnando configurazione e ruoli al nuovo reparto senza passaggi manuali.

Gestione completa del ciclo ADT (Admission, Discharge, Transfer): registrazione dell'episodio
(Encounter FHIR), assegnazione al ward e al posto letto, movimenti interni e dimissione con
produzione automatica della scheda di dimissione.

La cartella segue l'episodio di cura (EpisodeOfCare FHIR), non il singolo contatto: il
prericovero apre un encounter dedicato senza posto letto e la successiva presa in carico
apre il ricovero nello stesso episodio, così anamnesi e valutazioni raccolte prima
dell'ingresso restano nella stessa cartella. I prericoveri vivono in una lista separata
dai ricoverati, con l'etichetta configurabile per setting (in RSA: «Primo contatto»), e il
setting definisce quale sottoinsieme di moduli della cartella è disponibile durante il
prericovero (es. solo anamnesi e scale di ingresso) — alla presa in carico si sblocca
l'albero completo.

Anamnesi configurabile per setting: sezioni, campi e binding FHIR (Condition, Observation,
AllergyIntolerance) definiti nel catalogo di struttura, con supporto a predisposizioni ICD-9-CM
e blocco normativo per i campi obbligatori per legge.

Rilevazione di parametri vitali (PA, FC, SpO₂, T°, GCS, peso, altezza, BMI, NRS dolore…)
con storico grafico, alerting su soglie configurabili e binding FHIR Observation.

Diario strutturato per professionista (medico, infermiere, fisioterapista…): ogni nota porta
eventTime (ora clinica) distinto dal recordedAt server e l'autore sulla nota
(registrata sul dato stesso, non solo nella traccia di audit). La vista longitudinale
sulla pagina del paziente unisce le note di tutti gli episodi e quelle fuori ricovero,
sotto il gate del dossier (consenso e oscuramenti); ricercabilità full-text sull'episodio.

Funzione ad attivazione riservata: resta spenta per impostazione predefinita e si accende solo per scelta di conformità, mai commerciale. Dove è attiva, lo è in modalità a conferma dell'operatore: il software propone, una figura sanitaria qualificata conferma e se ne assume la responsabilità.
Catalogo di scale validate (VMD, ADL/IADL, MMSE, Braden, Morse, NRS, Barthel, Tinetti…)
con punteggio calcolato automaticamente dal motore di scoring, cutoff clinici e tendenza
nel tempo — ogni somministrazione è una Observation FHIR archiviata. Quando una scala mappata
produce un punteggio (es. Braden → rischio di lesioni da pressione), ne deriva anche un
profilo di rischio (RiskAssessment FHIR) strutturato — stesso motore, nessun passaggio
aggiuntivo per il clinico.

Ogni Regione impone un proprio strumento di valutazione multidimensionale composito, con cui classificare l'ospite in un'unica classe che condiziona l'accesso alla residenzialità e il finanziamento SSN. ModulaCare seleziona lo strumento giusto in base alla Regione della struttura: in Lombardia la scheda SOSIA classifica l'ospite in 8 classi di fragilità; in Veneto la SVAMA determina il profilo di autonomia fra i 17 della Regione a partire dalle tre schede — sanitaria, cognitivo-funzionale, sociale — che l'équipe porta all'UVMD. In entrambi i casi l'operatore determina i livelli degli assi con gli strumenti che utilizza; la piattaforma calcola in modo deterministico la classe o il profilo, li mostra in cartella e li include nel flusso di rendicontazione FAR. Una struttura di un'altra Regione che adotta lo stesso strumento (la SVAMA fuori dal Veneto) lo attiva per sé, senza che l'elenco delle Regioni sia scritto nel prodotto. È una classificazione amministrativa (non un supporto decisionale clinico).


Ordine dietetico/nutrizionale (NutritionOrder FHIR) per tipo di dieta o consistenza
(dieta libera, ipocalorica, iposodica, diabetica, ipoproteica, consistenza morbida/frullata/per
disfagia), con eventuali supplementi o nutrizione enterale ed episodio di cura collegato.

Prescrizione (MedicationRequest FHIR), scheda terapia multi-prodotto con gestione orari e
PRN, giro terapia assistito per infermiere con registrazione della somministrazione
(MedicationAdministration) e supporto all'auto-somministrazione. Una dose il cui orario passa
senza che nessuno la somministri né la dichiari non scompare: viene registrata come
omissione constatata dal sistema, distinta in scheda da un'omissione motivata dall'operatore
(assenza, rifiuto, terapia sospesa…), coerente con la Raccomandazione 7 del Ministero della
Salute sulla prevenzione degli errori in terapia. Infusione composta
(miscela): prescrizione di un veicolo + uno o più farmaci additivi in un'unica sacca, continua
o a orari, con sicurezza verificata per ciascun additivo e una sola registrazione per sacca.
Da una prescrizione si genera anche il documento CDA della Prescrizione Farmaceutica per il
Fascicolo Sanitario Elettronico (standard HL7 Italia CDA-PrF), come CDA-in-PDF/A, con farmaco
(AIC AIFA), posologia, non sostituibilità con motivazione, numero di confezioni ed
esenzioni — pronto per il percorso FSE 2.0. La prescrizione è pronta per la ricetta
dematerializzata: porta il numero di ricetta elettronica quando esiste (es. trascrizione di
una ricetta esterna) e produce un promemoria per l'assistito in PDF/A — chiaramente
distinto da una ricetta SSN finché la struttura non è accreditata al canale regionale.


Funzione ad attivazione riservata: resta spenta per impostazione predefinita e si accende solo per scelta di conformità, mai commerciale. Dove è attiva, lo è in modalità a conferma dell'operatore: il software propone, una figura sanitaria qualificata conferma e se ne assume la responsabilità.
Un secondo livello di sicurezza sopra la prescrizione: al momento dell'ordine il sistema
verifica automaticamente allergie attive e duplicazione terapeutica (stesso principio
attivo già in corso) — controlli EHR ordinari, sempre attivi, perché confrontano l'ordine
con fatti registrati per quel singolo assistito, non con una regola di popolazione — senza
bloccare il medico per gli avvisi non critici: un'allergia accertata blocca l'ordine, la
duplicazione resta non bloccante e tracciata. Le interazioni farmaco-farmaco sono
invece delegate a un dispositivo di terzi licenziato: senza dispositivo raggiungibile
nessuna interazione è rilevata, e l'assenza è dichiarata anziché letta come esito negativo;
con un dispositivo configurato, è il dispositivo a dichiarare se un'interazione blocca —
quando lo fa, l'ordine è respinto esattamente come per un'allergia, e passa solo con
override motivato. ModulaCare non decide mai al posto suo quale gravità blocchi.
Ogni avviso rilevato diventa un DetectedIssue FHIR visibile in cartella, con gravità,
motivazione e possibilità di presa in carico/motivazione dell'override da parte del clinico. A
valle della prescrizione, la dispensazione farmaceutica (MedicationDispense FHIR)
registra la consegna effettiva del farmaco al reparto, con stato di ciclo di vita dedicato:
controllo di stato della prescrizione, selezione del lotto in scadenza per primo, conversione
di unità, stupefacenti e scarico di giacenza. È logistica sulla terapia già decisa — nessun
controllo interpretativo — quindi non dipende dal dispositivo e resta disponibile sempre.

Ciclo completo ordine → referto (ServiceRequest → DiagnosticReport FHIR): l'ordine entra
nella coda di lavoro del servizio e viene refertato attraverso un Questionnaire consapevole della
modalità — radiologia e anatomia patologica producono referti narrativi strutturati, il
laboratorio un referto strutturato per analita (ogni valore una Observation LOINC con
intervallo di riferimento e flag fuori-range). Il referto finalizzato è un documento PDF/A
archiviabile. Da un referto finalizzato si genera anche il documento CDA per il Fascicolo
Sanitario Elettronico (Referto di Laboratorio, Radiologia o Anatomia Patologica, secondo lo
standard HL7 Italia), pronto per l'invio al FSE 2.0.

A completamento del percorso diagnostico, tre risorse FHIR dedicate: la tracciabilità dei
campioni (Specimen) segue il prelievo — tipo di campione e stato del ciclo di vita —
fino al referto di laboratorio; l'indice degli studi di imaging (ImagingStudy) registra
in cartella modalità, data e numero di serie/istanze di un esame radiologico, come punto di
raccordo verso un futuro RIS/PACS (oggi solo indice, senza visualizzatore DICOM); le foto
cliniche (Media) documentano il decorso di una lesione o di una ferita (wound care) con
caricamento diretto dalla cartella.

Gestione delle prestazioni erogate fuori dalla struttura: la richiesta verso un erogatore
esterno (visita specialistica, consulenza, laboratorio o imaging esterni) nasce in cartella come
ordine FHIR (ServiceRequest) che nomina l'erogatore senza entrare nel flusso LIS/RIS interno.
Quando il referto rientra — un PDF prodotto dall'erogatore — viene caricato a mano e registrato
come referto di prima classe (DiagnosticReport con il PDF allegato): la richiesta passa a
«Refertata» e il documento è consultabile dalla cartella; un referto può essere registrato anche
senza richiesta (referto non sollecitato, es. portato dal paziente). Le richieste esterne
alimentano lo stato del paziente e il tabellone di reparto/COT: esami, visite e consulenze da
eseguire compaiono tra le attività programmate, una richiesta in attesa di referto oltre la
soglia viene segnalata con i giorni di attesa e il referto ricevuto emerge tra gli eventi della
consegna.

Scambio di messaggi HL7 v2.x con i sistemi della struttura: ricezione di ADT (A01–A08)
da un sistema anagrafico per accettazioni, trasferimenti e dimissioni; ricezione di referti
da laboratorio e radiologia (ORU); invio di ordini (ORM) a LIS/RIS e di ADT verso i
sistemi a valle. Il contenuto viene mappato sulle risorse FHIR della cartella (Patient,
Encounter, DiagnosticReport, Observation), in coerenza con l'API FHIR R4 nativa del prodotto.
Un monitor dedicato mostra i messaggi scambiati — in ingresso e in uscita — con tipo, esito del
mapping, ACK e riferimenti FHIR risolti. I profili IHE sono tracciati separatamente.

Piano Assistenziale Individualizzato (CarePlan FHIR) con obiettivi, interventi, scadenze
ICF, firma multipla, versioning e profilo PRI riabilitativo — condiviso tra tutta l'équipe e
revisionabile nel tempo.

Valutazione infermieristica d'ingresso per nove aree assistenziali (respirazione, alimentazione e idratazione, eliminazione, mobilità e trasferimenti, cute e annessi, dolore, sonno e riposo, stato cognitivo e comunicazione, sicurezza e rischio cadute): per ogni area segnalata, alla finalizzazione la valutazione propone all'infermiere i problemi da portare nel piano — proposta che l'operatore conferma riga per riga, mai generazione automatica. Il piano assistenziale resta uno, condiviso con tutta l'équipe: l'infermiere ottiene una corsia con obiettivi e scale di pertinenza proprie (integrità cutanea, continenza, dolore, cadute, alimentazione, terapia), e una vista «la mia parte» filtra il piano per professione senza nasconderne il resto. Nelle degenze per acuti, dove non esiste un piano multidisciplinare, il piano è quello infermieristico. La consegna di turno mostra a ciascuna professione la propria checklist, derivata dagli interventi pianificati. Non è un dispositivo medico: la valutazione rileva e registra, non calcola punteggi né classifica il rischio — le scale di rischio (Braden, Conley) restano moduli propri con la propria classificazione. Restano fuori, e avranno una spec propria, i registri procedurali (medicazioni e lesioni da pressione, cateteri, drenaggi, stomie).

Équipe multidisciplinare per episodio (CareTeam FHIR): composizione, ruoli, COT (Centrale
Operativa Territoriale) integrata e prerequisito per la firma collaborativa del PAI.

Agenda personale di attività cliniche con stato (Completata/In corso/Non eseguita/Anomalia),
timestamp, firma e note; collegata ai CarePlan.activity per la verifica dell'aderenza al piano
assistenziale.

Scheda di consegna del paziente (handover infermieristico/medico) e tabellone COT per la visualizzazione aggregata dello stato del reparto: un colpo d'occhio su tutti i pazienti in carico, filtrabile per ward e per professionista.

Una tabellone di reparto pensata per il giro di consegne: si seleziona il reparto e si vede l'elenco dei pazienti ricoverati con lo stato fatto / da fare per il turno corrente (mattina, pomeriggio, notte — con orari di default e override per reparto). Da qui si compila senza uscire dalla schermata: il diario clinico è sempre incluso, insieme ai moduli infermieristici marcati come "di turno" nella configurazione (parametri, scale, consegna…). Un colpo d'occhio sostituisce l'apertura, paziente per paziente, di ogni cartella. Lo stato fatto/da fare è tracciato per il diario clinico, per i parametri vitali e per i moduli a scheda libera (form generici); eventuali altri module type marcati "di turno" restano compilabili dalla tabellone ma mostrano per ora lo stato "—", non ancora tracciato.

Le attività assistenziali dell'OSS previste dal PAI (igiene, mobilizzazione, cambio postura, idratazione assistita, sorveglianza…) diventano una checklist spuntabile del turno, sempre allineata a quanto prescritto in cartella: nessuna ricorrenza da configurare a parte, la cadenza è quella già indicata nel piano assistenziale. il tabellone «Giro di consegne» mostra, occorrenza per occorrenza, cosa è da fare, in ritardo o fatto; lo stesso riepilogo compare anche nel pannello dedicato della cartella del singolo paziente. Spuntare un'attività la registra con operatore, orario e nota (obbligatoria se l'attività non è stata eseguita o si è verificata un'anomalia), collegandola sempre al piano assistenziale che l'ha prevista.

Ogni visita domiciliare ADI diventa un accesso tracciato: l'operatore apre l'accesso programmato dall'agenda del giro, un Encounter domiciliare viene creato in automatico sotto la presa in carico del paziente. Si apre così la checklist della visita: gli interventi del PAI dovuti quel giorno, già filtrati per la propria professione (un intervento generico resta sempre visibile a tutti) e con la durata pianificata precompilata — modificabile se la visita richiede più o meno tempo. Spuntare un intervento lo registra con operatore, orario e nota, collegandolo alla stessa visita. Chiusa la visita, l'accesso si chiude e torna disponibile per la prossima.

Aggiornamento push in tempo reale su qualsiasi modifica clinica: scheda terapia, diario, parametri vitali e piano assistenziale si aggiornano sullo schermo di tutti i professionisti connessi senza ricaricare la pagina.

Conversazioni per il team clinico: 1-a-1 tra professionisti, canali di reparto e, su ciascun assistito, due conversazioni distinte — quella interna all'équipe, che solo gli operatori in carico leggono, e quella con l'assistito, che lui legge dal portale. Sono thread separati, non un unico thread con un interruttore: l'elenco indica il destinatario sotto il nome e la schermata lo ripete sopra il campo di scrittura, e alla creazione il sistema propone quella interna. I messaggi sono in tempo reale (WebSocket), supportano allegati, modifica e cancellazione post-invio, @mention di colleghi, indicatori di lettura e di digitazione. La ricerca full-text trova messaggi per testo, all'interno di una singola conversazione. Le notifiche arrivano anche quando l'app è chiusa grazie al push PWA.
La conversazione con l'assistito è parte del suo record clinico, e si comporta di conseguenza: ogni messaggio porta in che veste chi scrive lo ha scritto — la professione al momento dell'invio, visibile anche all'assistito — una volta inviato non si modifica né si cancella da nessuno, nemmeno da chi lo ha scritto (la correzione è un altro messaggio), si può oscurare su richiesta dell'assistito come qualunque altro evento, e consultarla richiede il consenso al dossier. Il contenuto non alimenta nessuna funzione a valle — ricerca trasversale, statistiche, classificazione, indicizzazione AI — e una verifica automatica impedisce che accada senza una decisione esplicita.

Informativa privacy versionata, con presa-visione tracciata per ogni professionista. Il registro dei consensi copre le finalità facoltative (comunicazione a familiari/MMG, finalità amministrative) con grant e revoca storicizzati. L'acquisizione avviene tramite firma del paziente o registrazione da modulo cartaceo già firmato. La scheda del paziente mostra segnali soft quando l'informativa non è stata vista o un consenso è mancante/revocato.

Le spese sanitarie dell’assistito sono trasmesse al Sistema TS per il 730 precompilato: è un obbligo di legge della struttura, e l’assistito ha il diritto di opporsi. ModulaCare raccoglie questa opposizione come dichiarazione di volontà — non come una casella — con firma dell’assistito o registrazione da modulo cartaceo, revocabile in qualsiasi momento e con storico completo di chi ha dichiarato cosa e quando.
La scheda dice sempre, a parole, che cosa sta accadendo: in assenza di dichiarazione mostra «i dati vengono trasmessi», non un’etichetta neutra che l’operatore potrebbe leggere come «nulla viene inviato». Quando lo stato non è ancora stato letto, non mostra né l’uno né l’altro.
La trasmissione vera e propria al Sistema TS non è ancora attiva: qui si raccoglie e si conserva la volontà dell’assistito, che dovrà esistere prima che il primo dato parta.

Il dossier sanitario (fascicolo longitudinale del paziente) prevede un consenso specifico a due livelli: il consenso di base al dossier e un secondo livello per i dati a maggior tutela (condizionato al primo). Con il consenso attivo, il paziente può chiedere di oscurare un singolo evento clinico dal fascicolo: l'operatore registra l'oscuramento con un motivo facoltativo tramite l'azione «Oscura dal dossier». L'evento oscurato scompare dal fascicolo longitudinale senza lasciare traccia ("oscuramento dell'oscuramento", come previsto dal Garante privacy) mentre resta pienamente visibile nell'episodio di cura di origine — il professionista che lo ha prodotto continua a vederlo.
L'invisibilità copre le letture longitudinali della cartella — anamnesi, parametri vitali, terapia, diagnostica, vaccinazioni, immagini cliniche, percorso assistenziale, contenzioni: ovunque la cartella mostri il paziente attraverso più episodi, e non solo negli elenchi ma anche nei conteggi, perché un totale che non torna è a sua volta una traccia. Il perimetro non è affidato alla memoria di chi scrive il software: un controllo automatico, eseguito a ogni modifica del prodotto, verifica che ogni lettura longitudinale passi dal filtro e blocca la modifica che non lo fa. E il sistema rifiuta di registrare un oscuramento che nessuna lettura potrebbe onorare — su un tipo di dato che nessun elenco filtra, o su un identificativo che non corrisponde ad alcun evento di quel tipo — perché una riservatezza promessa e non mantenuta sarebbe peggio della sua assenza.
Quel controllo automatico legge il codice del prodotto e riguarda le letture per singolo paziente: gli elenchi che attraversano più pazienti — una lista di reparto, una coda di lavoro, un registro di struttura — restano fuori dalla sua portata, e alcuni di essi mostrano deliberatamente anche gli eventi oscurati (un esame da refertare resta in coda al radiologo: toglierlo significherebbe non refertarlo affatto). Sono scelte prese una per una, verificate in revisione e con test dedicati, ed elencate con la loro motivazione nella documentazione tecnica che accompagna il prodotto — non un elenco di eccezioni scoperte a posteriori.
I controlli automatici di sicurezza sulla prescrizione — allergie, terapie duplicate, interazioni — continuano invece a leggere anche ciò che è oscurato: nascondere un'allergia a una macchina che serve a evitare uno shock anafilattico non è una tutela, è un rischio. Cambia però ciò che l'allarme dice: per un evento oscurato in via ordinaria la controindicazione viene mostrata a chi sta prescrivendo in quel momento; per i dati a maggior tutela l'allarme ferma la prescrizione senza nominare il dato, e invita a consultare il medico prescrittore. In nessuno dei due casi la segnalazione che resta in cartella cita il dato nascosto — altrimenti l'oscuramento sarebbe disfatto dal record che il controllo lascia dietro di sé. L'informativa lo dice all'assistito prima che eserciti il diritto.
Una sola eccezione è deliberata: il monitoraggio della contenzione non è oscurabile. Quella lista esiste per dimostrare che un paziente contenuto è stato controllato agli intervalli prescritti, e una lista incompleta ma internamente coerente non si legge come «qui manca qualcosa» ma come «quei controlli non sono stati fatti» — l'oscuramento fabbricherebbe la prova apparente di un inadempimento, a danno della struttura e dell'assistito stesso.
Il contrappeso a questa invisibilità è un avviso: sopra il record di ogni assistito — non solo di quelli che hanno oscurato qualcosa, che sarebbe il modo più diretto di tradire la scelta — il professionista legge che il dossier può non essere completo. È la seconda metà della stessa regola del Garante, e senza di essa la prima trasformerebbe una tutela in un rischio clinico: chi consulta leggerebbe come esaustivo un fascicolo che non lo è.
Una card «Oscuramenti attivi» riepiloga gli eventi nascosti con tipo, livello di tutela e data — non il motivo, che resta al solo DPO — e permette di ripristinarli; la revoca non è mai rifiutata, ma va confermata esplicitamente, perché rimette l'evento sotto gli occhi di chiunque consulti il dossier. Elencare e ripristinare sono di chi la struttura incarica della gestione degli oscuramenti: chi presta cura può registrare la richiesta dell'assistito ovunque incontri l'evento, e non può sapere che cosa altri hanno già nascosto — è la stessa regola, applicata a chi amministra invece che a chi consulta. La funzione è dietro un doppio gate: va abilitata per il tenant e richiede il permesso dedicato. Per la supervisione, un registro degli oscuramenti riepiloga — per il singolo paziente — chi ha oscurato o ripristinato ciascun evento, quando, a quale livello di tutela e con quale motivo: è una vista a sola lettura, riservata al DPO tramite un permesso di audit dedicato e mai visibile al clinico curante — audit, non esposizione.

Il flusso operativo della Centrale Operativa Territoriale come linea temporale nel fascicolo del paziente, coperto end-to-end: dalla segnalazione (ospedale/MMG) all'attivazione della COT, alla valutazione multidimensionale che sintetizza le scale del paziente, alla definizione del setting assistenziale di destinazione (RSA, ADI, lungodegenza, ospedale di comunità…), alla creazione del PAI collegato all'episodio, alla pianificazione delle attività (generate come task assegnati al coordinatore), all'erogazione delle prestazioni (con avanzamento erogato tramite l'agenda), al monitoraggio continuo del paziente assistito, alla rendicontazione (documento di sintesi in PDF/A) e infine alla revisione del PAI. Ogni fase è una tappa datata della timeline, con i riferimenti alle risorse cliniche prodotte.

Ogni lettura e scrittura di dati paziente genera una traccia di audit immutabile: chi, quando, quale risorsa FHIR — conforme al requisito di tracciabilità del GDPR e della normativa sanitaria italiana.
La traccia dice anche da dove viene il dato consultato: inserito in cartella da un operatore, ricevuto da un referto di laboratorio, importato da un documento del fascicolo, prodotto da un dispositivo, scritto dall'assistito dal portale, oppure calcolato dal sistema a partire da altri dati. Quest'ultima distinzione non è un dettaglio: un punteggio che il software ha calcolato non deve poter sembrare qualcosa che una persona ha scritto.
Dove l'origine non è stata accertata la traccia non la inventa: tace, e il silenzio si distingue da un'origine stabilita.
La traccia si interroga, non solo si conserva: chi ha fatto l'accesso e con quale ruolo, su quale assistito — comprese le ricerche che lo hanno attraversato, non solo le letture che lo nominano — quando, su quale categoria di dato e da quale origine. Il filtro sul livello di oscuramento è riservato a chi ha il mandato privacy. Quando i risultati sono più di quanti la pagina ne mostri, lo dice: chi guarda la traccia lo fa spesso per stabilire che qualcosa non è successo, e un elenco troncato in silenzio risponderebbe «no» dove la risposta è «non lo so».
Per chi porta i log nel proprio strumento di correlazione, l'esportazione produce un formato standard che un SIEM legge senza adattatori.

Produzione di PDF/A archiviabile per l'intera cartella o per singolo episodio: formato di conservazione a lungo termine previsto dalla normativa italiana (CAD/DPCM 2013), generato on-demand o alla dimissione.

Sistema di gestione della qualità integrato: procedure, protocolli e istruzioni operative in formato di documento controllato con versioning, ciclo di revisione, ricerca full-text e assistente AI su base documentale (RAG).

Un registro unico e non cancellabile per le violazioni di dati personali (GDPR art. 33.5) e gli incidenti significativi NIS2: ogni evento è una riga con cronologia in sola aggiunta, sotto Row-Level Security e accesso tracciato in audit. Il registro calcola e mostra i termini di notifica a partire da due momenti di consapevolezza distinti — quello del fornitore (che apre la notifica al titolare) e quello della struttura (che apre i termini CSIRT 24 h/72 h/1 mese e Garante 72 h) — segnalando anche i casi in cui la legge non fissa una scadenza ("senza ritardo") invece di inventarne una. Per le proprie segnalazioni la struttura dispone di un export delle evidenze generato su richiesta dalla catena di audit tamper-evident, con verifica di integrità e una ricevuta conservata (finestra, esito, conteggio eventi, hash). ModulaCare calcola e mostra le scadenze: non trasmette né deposita alcuna comunicazione al Garante o al CSIRT, adempimento che resta della struttura titolare del trattamento.

Il curante fissa, per questo assistito, i limiti entro cui una misura deve stare: temperatura, pressione sistolica e diastolica, saturazione, peso, frequenza cardiaca e respiratoria. La misurazione porta con sé i limiti in vigore nel momento in cui è stata rilevata, e il valore che ne esce è segnalato sul cruscotto COT e nella cartella, con chi ha prescritto la soglia e quando sempre accanto all'indicazione: l'operatore deve poter distinguere «fuori dall'ordine del dottore» da «fuori da una banda generica», che a schermo si somigliano troppo.
Il campo di prescrizione nasce vuoto e ci resta: nessun valore proposto per età o condizione, nessuna eredità dal reparto, nessun riuso dell'ordine precedente. Senza un ordine prescritto nulla viene segnalato, e non esiste alcuna banda di ripiego. Dallo scostamento non discende una gradazione: una misura fuori di poco e una fuori di molto ricevono la stessa identica indicazione.
Prescrivere richiede un permesso dedicato, distinto da quello di registrare una misurazione — chi rileva un parametro non ne muove la soglia — con default al medico e apertura ad altre professioni per scelta della struttura.

Che cosa va misurato su questo assistito, e ogni quanto. Un registro per assistito delle attività cliniche ricorrenti: quale parametro vitale rilevare con quale cadenza, e la risomministrazione periodica di una scala di valutazione. Ogni voce porta il bersaglio, l'intervallo e la prossima scadenza, che risale sulla consegna e sul tabellone come «che cosa è dovuto» — così il turno che subentra non deve ricostruire il piano leggendo lo storico.
Bersaglio e cadenza li fissa l'operatore per questo assistito: la piattaforma non propone intervalli propri e non decide che cosa vada sorvegliato. La rilevazione vera e la compilazione della scala restano ai loro moduli; qui si pianifica e si ricorda.

Il registro dei dispositivi in situ: catetere vescicale, CVC, PEG, sondino naso-gastrico, cannula tracheostomica, drenaggio.
Di ogni presidio si scrive quale dispositivo è — «Redon in ferita chirurgica dell'anca», «Foley 16 Ch a permanenza» — e per il drenaggio la descrizione è obbligatoria: il tipo da solo è una categoria, non un presidio. Al sito si può allegare una foto, ogni volta che serve e non solo quando si medica: nel tempo la voce accumula la serie di come quel sito si è comportato.
Di ciascuno si registrano l'inserimento, il periodo di permanenza e la data attesa di sostituzione; quando quella data arriva o passa, il dispositivo compare fra le scadenze della consegna e conta sul tabellone.
È il caso in cui una struttura si accorge tardi: un catetere lasciato oltre il termine non lo segnala nessuno, perché nessuno lo sta guardando. Qui la data è scritta accanto al dispositivo dal momento in cui viene inserito, e la scadenza si presenta da sola. Il termine lo decide chi assiste quell'assistito — la piattaforma non ha un proprio calendario di sostituzione e non lo suggerisce.

Il registro delle lesioni della cute — lesioni da pressione, ulcere vascolari, ulcere del piede diabetico, deiscenze chirurgiche, lacerazioni, ustioni. Ogni lesione ha una riga propria: la sua sede, la sua stadiazione EPUAP/NPIAP, la sua storia di medicazioni e la sua scadenza. Accanto all'elenco, una mappa corporea in vista anteriore e posteriore su cui si indica la sede e si vedono le lesioni aperte, ciascuna con la categoria scritta dentro il segnalino.
Il punto è quello che un modulo generico non regge: un assistito con cinque piaghe ha cinque storie separate, non un elenco unico di medicazioni. Se ne medicano tre nel giro, il sistema continua a dire quali due mancano; due lesioni sullo stesso sacro restano due, distinte dal loro numero; e una lesione che si ripresenta dopo la guarigione apre una riga nuova invece di riaprire quella chiusa — così il decorso resta leggibile e la recidiva resta contabile come il nuovo evento che è.
Il software registra e fa aritmetica sul dato inserito: la superficie è dichiarata una stima, la scadenza è un confronto con l'orologio. Non propone medicazioni, non deduce lo stadio, non formula giudizi clinici — lo stadio lo pone chi assiste.

I controlli glicemici capillari dell'assistito, ciascuno con il proprio contesto — a digiuno, pre-prandiale, post-prandiale, prima di coricarsi, occasionale — e l'eventuale insulina somministrata registrata accanto alla lettura, dove serve leggerla: la stessa riga dice quanto era la glicemia e che cosa è stato fatto.
La registrazione è una funzione di cartella ordinaria e è sempre attiva. Diverso è l'allarme: trasformare una lettura in una segnalazione di ipo- o iperglicemia sulla consegna e in una severità sul tabellone significa applicare soglie che ha scritto il fabbricante, non il curante di questo assistito — è un allarme paziente-specifico, quindi una funzione di dispositivo medico. Quella fetta resta spenta per difetto e si accende solo per scelta di conformità, mai commerciale. A gate chiuso la glicemia si registra e si rilegge esattamente come sempre: quello che non compare è l'allarme, e la sua assenza non è mai presentata come «controllato, nulla da segnalare».

I controlli INR dell'assistito in terapia anticoagulante, ciascuno con il range terapeutico in vigore nel momento della misurazione e la data del prossimo controllo, che risale sulla consegna come scadenza.
Un INR fuori dal range viene segnalato — e la ragione per cui questa segnalazione non è una funzione di dispositivo medico è precisa: il range con cui il valore viene confrontato è la decisione clinica presa per quel singolo assistito, il target che il prescrittore ha inserito sulla lettura. Il software ripete al clinico il proprio ordine; non scrive soglie proprie e non formula un giudizio. È l'esatto opposto dell'allarme glicemico, dove la soglia è della piattaforma — e i due percorsi sono tenuti separati nel codice apposta.

Entrate e uscite per assistito, con la via di ciascuna: idratazione per os, PEG, SNG o via endovenosa; diuresi, drenaggio, vomito e altre perdite. Il saldo netto sulla finestra — entrate meno uscite — compare come cella sul tabellone, dove il turno lo legge insieme al resto dello stato dell'assistito invece di doverlo sommare a mano dal foglio.
Il saldo si mostra e basta: non esiste una banda con cui confrontarlo, non diventa un allarme e non produce una severità. Quanto sia accettabile un bilancio dipende dal quadro clinico e lo giudica chi assiste, non una tabella scritta da noi.

Un tenant dedicato al professionista che esercita in studio individuale (medico, infermiere o fisioterapista): cartella essenziale (anamnesi, diario clinico, visita, terapia, fatturazione) con un ruolo unico «Titolare» e un tetto di un solo utente attivo applicato in modo uniforme a ogni percorso di attivazione account. Il provisioning è self-service: l'attivazione parte da un acquisto sull'ecommerce esterno e crea il tenant pronto all'uso, senza intervento di un consulente.

Per la struttura piccola o con volumi variabili, accanto alle fasce fisse c'è la formula a consumo: si paga per ogni giorno in cui un assistito ha una cartella aperta, senza limiti di reparti e setting. Perché la formula sia vendibile il prodotto deve saperla misurare, e misurarla in modo che nessuno possa rifare il conto dopo: ogni notte, alla mezzanotte che apre il giorno, ModulaCare conta le persone con una cartella aperta — episodio in corso nei setting residenziali e di degenza, presa in carico con piano attivo nell'assistenza domiciliare; l'ambulatoriale resta a fascia e non entra mai nel conteggio — e scrive una riga per giorno che non viene mai aggiornata. Il dato di fatturazione è quello del giorno, non una query rifatta al conguaglio.
La direzione vede la stessa serie nel proprio cruscotto, scheda «Pazienti-giorno»: il piano della struttura, il totale del semestre in corso con i giorni contati e quelli ancora mancanti, il riepilogo mensile e la serie giorno per giorno, ognuno con la sua origine. Chi fattura estrae il periodo dalla piattaforma con la firma della serie (l'hash che il cliente può ricalcolare) e l'elenco dei giorni mancanti: un giorno che il processo non ha contato non è sommato come zero, si ricostruisce dal registro degli episodi e resta marcato come ricostruito, mai in silenzio. La fattura, l'acconto e il conguaglio non sono nel prodotto: sono di chi fattura.

Un assistito può chiedere di oscurare singoli eventi della propria cartella, o non aver dato il consenso alla consultazione unificata. In emergenza, però, proprio quei dati — un'allergia grave, un anticoagulante in corso — sono spesso quelli che decidono la condotta.
ModulaCare non blocca il clinico: chi presta cura in emergenza dichiara la situazione, scrive la motivazione e accede subito, senza attendere l'autorizzazione di un collega che di notte potrebbe non esserci. Il contrappeso non è l'ostacolo, è il controllo. L'accesso dura due ore, riguarda un solo assistito, viene registrato nel tracciato degli accessi con la finalità codificata secondo lo standard internazionale, ed è visibile all'assistito nel suo portale — sezione «Accessi in emergenza», con data, motivazione dichiarata e stato del riesame (il nome dell'operatore non gli viene mostrato).
Soprattutto, ogni scavalcamento finisce in una coda di riesame: una persona diversa da chi vi ha fatto ricorso deve esaminarlo e chiuderlo, ratificandolo o rigettandolo. Che il revisore non possa essere l'operatore non è una regola di procedura ma un vincolo del database. La funzione è spenta per impostazione predefinita e va abilitata dalla struttura.

Registrare gli accessi non basta: il Garante chiede che il titolare si doti di alert che facciano emergere i comportamenti anomali, perché un tracciato che nessuno interroga è una scatola nera con dentro la prova di ciò che non è stato notato.
Tre domande, poste ogni notte al tracciato — e nessun modello statistico, perché chi riceve una segnalazione deve poter leggere la regola che l'ha prodotta: quanti assistiti diversi ha consultato un operatore in ventiquattr'ore; quante consultazioni ha fatto nei dieci minuti più densi (una finestra scorrevole, così una raffica a cavallo dell'ora non si perde in due medie); quante volte ha scavalcato le restrizioni del dossier in una settimana. Le soglie sono della struttura: «anomalo» è un fatto sul traffico reale di quel reparto, e una soglia che scatta sul lavoro ordinario insegna a chi la legge a ignorarla.
Le rilevazioni finiscono in una coda che si chiude scrivendo l'esito della verifica — «turno di guardia, volume atteso» vale quanto «segnalato al titolare» — e non si cancella: il registro di ciò che è stato guardato è la prova che la sorveglianza è esercitata e non soltanto configurata. Una soglia superata, del resto, non è un'accusa: la pagina lo dice prima di ogni altra cosa.
La riga nomina l'operatore e conta gli assistiti senza nominarne nessuno — la coda di chi vigila non deve diventare una seconda vista, non filtrata, di chi è stato consultato. Chi ha bisogno del dettaglio passa dal registro degli accessi, che ha il proprio permesso.

C'è un diritto che il Garante formula come prescrizione vincolante: l'assistito può chiedere chi ha consultato la sua cartella, e la struttura deve rispondere entro quindici giorni — trenta nei casi complessi — indicando la struttura che ha acceduto e la data e l'ora di ciascun accesso.
Il tracciato sapeva rispondere da sempre; mancava la domanda. Ora c'è, e su due strade, perché il diritto è di tutti e il portale non ce l'hanno tutti: chi lo usa trova l'elenco alla voce «Accessi alla mia cartella» e non deve chiedere niente a nessuno; per chiunque altro l'operatore produce il riscontro dalla scheda dell'assistito, con la data in cui è stato prodotto e l'indicazione di da quando l'elenco parte — perché una lista che comincia a marzo, su una cartella aperta a gennaio, non deve leggersi come «prima non ha guardato nessuno».
Ogni riga dice quando, che tipo di personale — sanitario o amministrativo — e se l'accesso è avvenuto in emergenza, scavalcando le restrizioni del dossier. Non dice chi: il paragrafo chiede la struttura, e mettere il nome di un infermiere in un documento che esce dalla struttura è una decisione diversa, che nessuno ha preso. Le visite che l'assistito fa alla propria cartella dal portale non compaiono: sono i suoi passi, e seppellirebbero quelli che contano.

Funzione ad attivazione riservata: resta spenta per impostazione predefinita e si accende solo per scelta di conformità, mai commerciale. Dove è attiva, lo è in modalità a conferma dell'operatore: il software propone, una figura sanitaria qualificata conferma e se ne assume la responsabilità.
Sintesi clinica automatica del paziente (diagnosi, terapie, anamnesi, piano) generata da LLM locale o cloud, con opt-in per tenant: in consegna, il professionista ottiene un riassunto coerente dell'episodio senza ricostruirlo a mano dalla cartella.

Ricerca semantica sui documenti del QMS: si pone una domanda in linguaggio naturale su procedure e protocolli e l'assistente AI risponde citando i documenti controllati pertinenti (RAG), con opt-in per tenant. Le risposte rimandano alla fonte, così la procedura giusta si trova senza sfogliare i manuali.

Gestione del magazzino di reparto con scarico automatico alla somministrazione, lotti e scadenze (selezione FEFO), giacenze multi-deposito con trasferimenti, e il registro di carico e scarico degli stupefacenti conforme alla normativa italiana (DPR 309/90): saldo progressivo per sostanza, vidimazione e chiusura annuale in PDF/A.


Per il servizio per le dipendenze (SerD), il modulo dedicato alla terapia sostitutiva degli
oppiacei (OST — metadone/buprenorfina) registra ogni somministrazione quotidiana in una delle
due modalità cliniche: assunzione in sede, sotto osservazione diretta dell'operatore, con
l'esito tracciato (assunta, rifiutata, non presentato, sospesa); oppure affido, la
consegna di una o più dosi che il paziente assumerà autonomamente nei giorni successivi. Trattandosi
di una sostanza stupefacente soggetta a controllo, ogni affido scarica automaticamente la
quantità corrispondente dal registro stupefacenti (C-INV), calcolata dal dosaggio prescritto
per i giorni affidati — nessuna operazione manuale di carico/scarico è richiesta.

Esportazione dell'intera configurazione della cartella di una struttura in un unico manifest JSON riutilizzabile — lo stesso formato dei modelli predefiniti: reparti (con setting assistenziale e intensità), ruoli e permessi, configurazioni attive dell'albero dei moduli con le impostazioni di prericovero, moduli, questionari, associazioni ai reparti e i soli value set personalizzati effettivamente referenziati. Il manifest si reimporta su un'altra struttura dalla pagina dedicata «Configurazione cartella», con anteprima dry-run — reparti e ruoli da creare o già presenti, moduli e questionari risolti dal catalogo di piattaforma o copiati dal manifest, value set da creare o aggiornare, eventuali avvisi — e conferma esplicita prima di ogni modifica; dalla stessa pagina si applicano i modelli predefiniti e si scarica l'export. Un validatore a riga di comando verifica un manifest anche offline, prima dell'import.

Una struttura che decide di sostituire ModulaCare con un altro prodotto può esportare i propri dati clinici e portarseli. È il divieto di lock-in dell'Allegato II §2.6 del regolamento europeo sullo spazio dei dati sanitari (EHDS), e qui è una funzione del prodotto, non una dichiarazione.
Che cosa esce è deciso tabella per tabella, non lasciato dedurre: il contenuto clinico in NDJSON FHIR, direttamente leggibile; accanto, le colonne che la risorsa FHIR non contiene, perché emettere la sola risorsa perderebbe in silenzio dati che esistono solo lì. Escono in sezioni proprie e dichiarate le decisioni sulla visibilità dei dati di una persona — consenso, oscuramenti, accessi in emergenza — e le ricevute degli obblighi assolti: che cosa è stato pubblicato sul FSE, che cosa versato in conservazione, che cosa trasmesso al Sistema TS e ai flussi ministeriali, e quando. Escono l'anagrafica di contesto e i registri della struttura, dal registro degli stupefacenti alla qualità all'accreditamento. Ciò che non esce porta scritta la ragione per cui non esce.
I dati oscurati escono, e gli oscuramenti escono con loro. Chi ha oscurato una parte del proprio dossier non ha chiesto di perderla: cambiare fornitore non è l'occasione per amputare la storia clinica di qualcuno che non è stato interpellato. Viaggia anche il livello dell'oscuramento, perché «nascondi per impostazione predefinita» e «questo per legge non alimenta il fascicolo» non sono la stessa cosa.
L'esportazione dice due cose distinte: di essere terminata e di essere completa. Se qualcosa non è uscito lo dichiara, per nome, invece di lasciare che chi riceve concluda di avere tutto. È un'operazione riservata, con permessi propri e tracciata: chi l'ha chiesta e chi ha scaricato ciascun file restano nel registro degli accessi.
Funzione ad attivazione riservata: resta spenta per impostazione predefinita e si accende solo per scelta di conformità, mai commerciale. Dove è attiva, lo è in modalità a conferma dell'operatore: il software propone, una figura sanitaria qualificata conferma e se ne assume la responsabilità.
Catalogo farmaceutico basato sui dati aperti AIFA (CC-BY): ricerca per nome commerciale, principio attivo, ATC o codice AIC; scheda del farmaco (forma, dosaggio, ATC, classe) e interazioni farmacologiche note (gravità, meccanismo, gestione, fonte) da un dataset clean-room. È una consultazione — nessun assistito coinvolto, sempre disponibile, non richiede alcun dispositivo esterno. Il controllo delle interazioni al momento della prescrizione, contro la terapia effettiva di un assistito, è una funzione diversa (vedi «Sicurezza farmacologica»): richiede un dispositivo di terzi licenziato, che oggi non è disponibile in nessun ambiente.

Ogni struttura cura il proprio prontuario: seleziona dal catalogo AIFA il sottoinsieme di farmaci validi per il proprio reparto — con eventuali annotazioni — così che la prescrizione attinga al prontuario della struttura e non all'intero catalogo. La curatela è isolata per tenant, protetta da RLS, e distinta dall'ampliamento del catalogo (Farmadati).

Segnalazione e gestione degli eventi per la sicurezza del paziente secondo il modello di incident reporting sanitario. La segnalazione distingue evento avverso e near-miss (quasi-evento) e classifica l'accaduto con il value set ministeriale degli eventi sentinella affiancato dalle categorie di incident reporting più frequenti — in particolare la caduta e l'infezione correlata all'assistenza (ICA). Dalla segnalazione parte un workflow di triage con presa in carico; l'aggregazione degli eventi per la qualità confluisce nel cruscotto indicatori di qualità, che li affianca agli altri indicatori dell'accreditamento.

Triage con codice di priorità a 5 livelli, lista d'attesa per priorità e gestione dell'esito (dimissione, ricovero, trasferimento) e del percorso di OBI (Osservazione Breve Intensiva) con rivalutazioni periodiche e tempo di osservazione a fronte del limite configurato, disponibile per il setting Pronto Soccorso: l'accesso apre un episodio d'emergenza, il codice colore ordina la coda di presa in carico e il percorso si chiude con la disposizione del paziente. Protocolli infermieristici di triage (fast track) pre-approvati dalla direzione sanitaria: l'infermiere di triage attiva un protocollo e il sistema crea in un solo passaggio i suoi esami (sempre attivi da subito) e un'eventuale terapia a dose singola, che resta in attesa di convalida medica finché un medico non se ne assume la responsabilità — o parte già attiva se il protocollo è pre-autorizzato.
I farmaci che un protocollo prescrive sono controllati fra loro, e nel momento in cui il protocollo viene scritto anziché a ogni volta che viene attivato: se un protocollo prevede due farmaci che interagiscono, quella è una proprietà del protocollo — che è contenuto approvato da un clinico — non della singola attivazione, e va vista una volta da chi lo redige. Un'interazione che il dispositivo di sicurezza farmacologica dichiara bloccante ferma la pubblicazione finché chi redige non la accetta motivandola, e la motivazione resta agli atti. Senza un dispositivo raggiungibile nulla viene bloccato e il sistema dichiara che il controllo non è stato eseguito: il silenzio non deve mai potersi leggere come «controllato, nulla trovato».
Pre-allerta dalla centrale operativa 118/112: le missioni che una centrale annuncia arrivano sul cruscotto del Pronto Soccorso prima dell'ambulanza, con la priorità dichiarata dalla centrale e il tempo stimato di arrivo. La pre-allerta si aggancia a un assistito già in anagrafica — non ne crea mai uno nuovo: è informazione di seconda mano su una persona che nessuno ha ancora visto, e registrarci sopra un'anagrafica è il modo in cui nascono i duplicati. L'aggancio automatico avviene solo su corrispondenza del codice fiscale; un'omonimia resta da sciogliere all'arrivo, con la persona davanti. La priorità della centrale resta distinta dal codice di triage, che assegna l'infermiere e nessun altro.
La connessione a una centrale reale dipende dalle specifiche di interfaccia e dagli accordi della Regione, che ogni Regione pubblica per conto proprio e che vanno concordati struttura per struttura: finché non ci sono, la funzione è collegata a una sorgente di sviluppo che il sistema rifiuta di eseguire in produzione — una pre-allerta inventata su un tabellone di emergenza non è una dimostrazione innocua. Il resto del triage non ne dipende in alcun modo.

Checklist di sala operatoria con i preset OMS/Ministero della Salute (sign-in / time-out /
sign-out), verbale operatorio e percorso perioperatorio completo, con il setting Degenza
chirurgica completo (configurazione, demo). Il percorso perioperatorio è coperto da
moduli dedicati: valutazione pre-operatoria (pre-operative-assessment) e decorso
post-operatorio (post-operative-course), affiancati dalla checklist di sala operatoria e
dal verbale operatorio.

Il ciclo attivo di una retta residenziale (RSA/RSD): un conto (Account FHIR) per il
residente, aperto su un piano retta con le tariffe giornaliere fissate dalla Regione, e la
generazione mensile delle fatture (Invoice FHIR) con lo split caratteristico tra quota
sanitaria (a carico SSN/ASL) e quota sociale/alberghiera (a carico del residente o della
famiglia) — una fattura per pagatore, calcolata dai giorni di presenza del mese. Numerazione
progressiva senza buchi, ciclo di vita bozza → emessa → saldata (o annullata) e documento
fattura generato internamente in PDF/A. La generazione dei file di trasmissione al Sistema TS
(anteprima annuale, export in XML/zip entro il limite di 5 MB, conferma per file del
caricamento manuale sul portale) e le credenziali Sogei della struttura sono già disponibili;
il certificato di cifratura è però ancora uno stub di sviluppo, quindi nessun file è oggi
generabile per un invio reale — il pulsante «Genera i file» resta visibile ma disabilitato
finché non viene sostituito da un certificato vero.
Chi ha pagato una prestazione che non ha ricevuto ha una strada. La nota di credito
sulla fattura e lo storno sulla ricevuta sanitaria sono due documenti distinti, ciascuno
con la propria numerazione progressiva senza buchi, e nessuno dei due cancella nulla: il
documento rettificato resta valido, con il suo numero e il suo PDF, e il nuovo documento lo
compensa. Le condizioni di disdetta le fissa la struttura — quanto preavviso dà diritto al
rimborso integrale, e quanto viene restituito oltre quel termine — e il prodotto le mostra
all'assistito sul portale, prima che prenoti, accanto al prezzo: la regola che si scopre
al momento del rifiuto non è una regola che qualcuno abbia accettato. Quando il front-office
emette un rimborso, il prodotto applica quelle condizioni e rifiuta un importo superiore a
quanto dovuto, così come rifiuta di restituire due volte lo stesso denaro. Quando la
struttura non ha erogato — l'appuntamento che ha disdetto lei, l'esame non eseguito, la
televisita interrotta e mai ripresa — il rimborso è integrale e il termine di disdetta non
c'entra: riguarda una decisione dell'assistito, che qui non c'è stata.
Con un documento di rettifica da trasmettere, il registro Sistema TS emette il rimborso
(flagOperazione R), che fino a qui era sempre rifiutato perché non esisteva una nota di
credito nel modello e l'importo restituito sarebbe stato una cifra fiscale inventata.
La fattura al pagatore pubblico parte davvero. Una fattura intestata a una ASL o a un Comune viene serializzata nel tracciato FatturaPA e trasmessa al Sistema di Interscambio, con i dati del cedente presi da ciò che era stato congelato al momento dell'emissione: una struttura che poi cambia nome, sede o regime fiscale non modifica un documento già emesso. Il punto è ciò che succede dopo. Il SdI risponde in tre modi, e due soli significano che la fattura esiste: la consegna e la mancata consegna — la seconda è un problema del canale del destinatario, non un documento da rifare. Il terzo è lo scarto, e una fattura scartata non è una fattura emessa: il prodotto non la mostra mai come inviata, riporta il codice e il motivo del rifiuto a chi deve correggerlo, e consente il reinvio come nuovo tentativo — mentre un documento che il SdI ha già preso in carico non si ritrasmette, perché sarebbero due fatture per un fatto solo. Quando manca qualcosa per partire, il tentativo lascia comunque una riga che elenca tutto ciò che manca in una volta, invece di farlo scoprire un pezzo per volta.
E una fattura sanitaria intestata a una persona non passa di lì. Per le prestazioni sanitarie rese a persone fisiche la fattura elettronica tramite SdI è vietata — una regola resa permanente nel 2026, la cui ragione è proprio che dati di quella sensibilità non transitino per il Sistema di Interscambio. Il prodotto la rifiuta, dice perché, e indica la strada che quei dati hanno davvero: il Sistema TS. Resta fuori il collegamento al canale reale, che richiede un intermediario accreditato: tutto ciò che sta prima del filo — tracciato, ciclo di vita, scarto, reinvio, conservazione dei byte trasmessi — è costruito, e la conservazione a norma della fattura elettronica è coordinata con quella degli altri documenti, non un secondo impianto.
Quanto è dovuto a chi ha erogato. Nel privato una parte larga di chi eroga non è dipendente: è un libero professionista che a fine mese emette una parcella, e quella parcella si calcola ricopiando l'agenda in un foglio — cosa che regge finché la rete è piccola e smette di reggere esattamente quando la struttura cresce. La struttura fissa una regola di compenso per professionista, e se vuole per singola prestazione: quota fissa per atto, percentuale sull'incassato o tariffa oraria. Ogni regola ha una decorrenza, e cambiare le condizioni significa scriverne una nuova: gli atti già erogati restano valorizzati con la regola che valeva il giorno in cui sono avvenuti, perché un accordo nuovo non riscrive un mese già chiuso.
Il rendiconto di periodo elenca che cosa quel professionista ha erogato, quando, per quale importo e con il collegamento all'atto che lo giustifica. Gli atti a distanza contano come gli altri: la televisita erogata è erogato, e quella interrotta conta solo se chi l'ha interrotta l'ha dichiarata addebitabile — la domanda che l'interruzione pone ha già la sua risposta, e il rendiconto la legge invece di deciderla una seconda volta. Un atto che la struttura ha rimborsato per intero non è erogato e sparisce; un rimborso parziale abbassa l'incassato su cui la percentuale si calcola. Un atto per cui nessuna regola è stata scritta compare con la sua riga e senza importo, e il totale dice quanti sono: uno zero si leggerebbe come «non è dovuto nulla», che è un'affermazione che nessuno ha fatto.
Il rendiconto è la base di una parcella, non la parcella: il documento passivo lo emette il professionista, e ModulaCare non entra nel ciclo passivo. E il rendiconto di un professionista non è visibile agli altri: chi legge il proprio lo fa da una superficie che risolve l'identità dal token e non ha modo di nominare nessun altro; leggere quello altrui richiede un permesso che hanno l'amministrazione e la direzione.
Il canale automatico verso Sistema TS/Sistema di Interscambio, la valorizzazione SDO/DRG, la gestione delle assenze e il contributo del Comune sulla quota sociale sono previsti nelle fasi successive dell'epic di fatturazione. Restano fuori anche la fattura elettronica passiva, lo SDI in ingresso, ritenute e contributi: qui si costruisce il conteggio dell'erogato secondo una regola dichiarata, che è il pezzo che nessun altro sistema può calcolare al posto nostro perché il dato dell'erogato è qui.

Un registro vaccinale per paziente basato sulla risorsa FHIR Immunization: la
cartella mostra l'elenco delle vaccinazioni (vaccino, data, stato, dose/lotto) e un form
«registra vaccinazione» che attinge a un catalogo vaccini campione (antinfluenzale,
anti-SARS-CoV-2, anti-pneumococcica, anti-Herpes zoster, dTpa, …), non ancora il catalogo
ministeriale completo. Il documento Vaccinazioni CDA (87273-9) per il FSE 2.0 e l'invio
all'anagrafe vaccinale regionale sono in arrivo.

Il PSS (Profilo Sanitario Sintetico) è il riepilogo del paziente redatto dal medico di famiglia: all'ammissione — o in qualsiasi momento come azione sul paziente — l'operatore carica o incolla il documento e ModulaCare ne propone il contenuto invece di richiederne la ridigitazione. Le quattro sezioni obbligatorie del PSS diventano una proposta strutturata: problemi attivi, terapia in corso, allergie e anamnesi familiare. Ogni voce è segnalata come nuova o possibile duplicato di quanto già in cartella, e l'operatore conferma, modifica o unisce ciascuna voce prima che venga registrata — nessuna scrittura automatica. Il documento sorgente resta consultabile e ogni voce importata riporta la sua provenienza. Trasformazione deterministica e confermata dall'operatore: nessuna inferenza clinica automatica.

Dal portale paziente, chi ha un appuntamento prenotato può confermarlo o
disdirlo in autonomia, senza chiamare la struttura: la disdetta cancella
automaticamente l'appuntamento in agenda, la conferma registra semplicemente la risposta,
mantenendo il posto. Lato reparto, l'agenda dello staff mostra a colpo d'occhio quali
appuntamenti sono stati confermati o disdetti dal paziente, con un badge sia nella
griglia sia nel dettaglio dell'appuntamento — modellato sulla risorsa FHIR
AppointmentResponse.

Non ogni assistito entra nel portale da solo: un genitore, un tutore, un amministratore di sostegno o un familiare caregiver possono farlo per suo conto. Chi organizza l'accettazione concede la delega dalla scheda dell'assistito («Chi rappresenta l'assistito») scegliendo il tipo e l'ambito — pieno, come se fosse l'assistito stesso, oppure solo appuntamenti e messaggi, mai i dati clinici. Ogni delega ha una finestra di validità; quella di un genitore verso un minore si chiude da sola al compimento della maggiore età, senza che nessuno debba ricordarsene, mentre le altre terminano alla data indicata da chi le concede.
Chi entra come delegato vede sempre, in testata, per conto di chi sta guardando, e l'assistito stesso può consultare dal portale chi lo rappresenta — un diritto che vale anche per una delega che non può revocare da sé, come una tutela. Ogni consultazione fatta da un delegato resta scritta, nominata, nel riscontro degli accessi dell'assistito.
Due cose che questa funzione non fa di proposito: non registra da sé il delegato — l'identità è concessa da un operatore, non richiesta dal delegato — e non verifica il provvedimento (tutela, amministrazione di sostegno) su cui la delega si fonda: la struttura attesta di averlo controllato fuori dal sistema, come già fa per l'anagrafica.

Il «Giro del giorno» ordina gli accessi domiciliari di un professionista sul percorso più breve: mappa con tappe numerate e polilinea, elenco ordinato con distanze e collegamento alla cartella, accessi senza coordinate segnalati a parte. Attivabile per struttura; gli indirizzi dei pazienti non lasciano mai il sistema (nessun servizio di geocodifica esterno).

Modulo dedicato per il registro delle contenzioni (fisica/meccanica, ambientale, farmacologica). Il medico prescrive la misura con motivazione clinica, base giuridica obbligatoria — consenso informato o stato di necessità — e durata definita con rinnovo esplicito (nessuna contenzione a tempo indeterminato). L'infermiere applica la contenzione, anche in urgenza in stato di necessità con convalida medica differita, e documenta la sorveglianza periodica (stato di coscienza, cute e circolo, idratazione e igiene, stato psico-comportamentale). Uno scadenzario evidenzia i controlli di sorveglianza dovuti o in ritardo e gli ordini in scadenza. La contenzione farmacologica referenzia la prescrizione esistente senza duplicarla. Ogni atto è tracciato e verificabile per il registro obbligatorio.

Il verticale psichiatrico: esame psichico strutturato (aspetto e comportamento, coscienza e orientamento, umore e affettività, eloquio, pensiero, percezione, funzioni cognitive, insight e giudizio, area del rischio), diagnosi psichiatriche ICD-9-CM, scale BPRS e HoNOS con punteggio calcolato, registro TSO/ASO — la catena degli atti della L. 833/1978 (proposta, convalida, ordinanza del Sindaco, Giudice Tutelare, proroghe, cessazione) con i termini di legge in evidenza — e il PTRI (Piano di Trattamento Riabilitativo Individuale) con esiti ancorati alle scale. Validato nel setting SPDC; l'estensione ai servizi territoriali (CSM, SerD) è in roadmap.

Tracciamento delle misure di sicurezza (tipo, durata, proroghe, scadenze, licenze e permessi) con supporto alla revisione del magistrato di sorveglianza per strutture REMS e medicina penitenziaria. Il modulo di cartella «Misura di sicurezza» — tipo di misura (definitiva, provvisoria, trasformata), autorità giudiziaria e provvedimento, decorrenza e termine massimo, prossimo riesame di pericolosità e lo scadenzario dei termini di legge, con gli eventi (proroga, riesame, licenza-esperimento, revoca) tracciati in append-only — è validato nel setting REMS (5 ospiti, ciascuno con una diversa situazione giuridica: misura definitiva confermata, provvisoria in attesa di giudizio, licenza-esperimento verso la dimissibilità, proroga con riesame scaduto, trasformazione in libertà vigilata). Affiancato dal resto della cartella psichiatrica (esame psichico, scale BPRS/HoNOS, PTRI forense, équipe, diario, terapia incl. depot/LAI) già validata negli altri setting di salute mentale.







Tracciamento della posizione giuridico-detentiva per la medicina penitenziaria: il modulo di cartella «Posizione giuridico-detentiva» — imputato, appellante, ricorrente, condannato definitivo o internato — con istituto, data di ingresso e fine pena prevista, affiancato dalla timeline append-only degli eventi di custodia (ingresso, trasferimento tra istituti, uscita per udienza, permesso, scarcerazione, fine pena) e dallo scadenzario della fine pena in avvicinamento. Gestione sanitaria (SSN), non penitenziaria; dato amministrativo-giuridico non-MDSW. Cornice della continuità terapeutica ingresso↔scarcerazione.

Variante "e-commerce semplice" dell'ambulatorio, operata dalla reception: l'agenda giornaliera con slot liberi calcolati dagli orari di apertura e appuntamenti in stato prenotato/arrivato/erogato, il listino delle prestazioni con tariffa, e l'incasso self-pay con ricevuta sanitaria PDF/A (numerazione progressiva per anno, esenzione IVA art.10, marca da bollo €2 oltre €77,47). A complemento della cartella clinica ambulatoriale.
Per la struttura con più ambulatori, professionisti e sale c'è lo sportello CUP, che ribalta la domanda: si parte dalla prestazione richiesta e dal periodo, e la risposta attraversa tutte le agende che dichiarano di erogarla, ordinate per prima disponibilità — non una agenda per volta scelta con un selettore. Filtri da banco: sede, professionista, fascia oraria, e la possibilità di preferire un professionista (i suoi posti vengono per primi, senza nascondere gli altri) o di escluderlo. La prenotazione parte dal risultato, senza navigare fino all'agenda giusta e ricominciare, e passa dallo stesso percorso di prenotazione dell'agenda: la garanzia anti-sovrapposizione che arbitra due banchi in corsa sullo stesso posto è quella già in servizio, non una seconda. Una vista di struttura affianca le agende della stessa giornata. Quali prestazioni una agenda eroga è una dichiarazione della struttura, e in mancanza di dichiarazione non si procede: un'agenda che nessuno ha dichiarato non viene proposta per quella prestazione, e il prodotto lo dice — «nessuna agenda la eroga» non è «tutto pieno». Restano fuori la fattura elettronica/SdI (voce propria) e l'integrazione con i CUP regionali, che è interoperabilità regionale.

Gestione strutturata delle segnalazioni e dei reclami (Ufficio Relazioni con il Pubblico): tipo, canale di ricezione, stato e assegnazione, con scadenza SLA sulla presa in carico e vista dedicata alle pratiche in scadenza/scadute; segnalazione anche in forma anonima, sempre tracciata a fini di audit. Rilevazione della soddisfazione degli utenti (PREM): campagne con raccolta risposte anche anonime, report PHI-free (media/per- valutazione/per-campagna/per-mese) e dashboard con andamento nel tempo. Carta dei Servizi pubblicata come documento controllato dedicato, con lo stesso ciclo di revisione del sistema qualità.

Il ciclo di miglioramento continuo richiesto dal criterio di accreditamento 7: registro delle non conformità con origine spontanea, da evento avverso o da rilievo di audit, classificate per categoria e gravità; CAPA (azioni correttive, preventive e di miglioramento) con analisi causa-radice, responsabile e scadenza, chiudibili solo dopo la verifica di efficacia; audit interno con piano, rilievi tipizzati (conformità/non conformità/osservazione/opportunità) e l'azione «genera Non Conformità da rilievo». L'azione «Apri Non Conformità» collega direttamente una segnalazione di evento avverso al percorso di miglioramento.

La gestione proattiva del rischio richiesta dal criterio di accreditamento 6: registro dei rischi per categoria (clinico, organizzativo, strutturale, documentale) con matrice probabilità × gravità calcolata sia sul rischio inerente (as-is) sia sul rischio residuo, dopo l'applicazione dei controlli esistenti; ogni rischio segue un ciclo di vita aperto → in mitigazione → monitorato → accettato → chiuso, con revisioni periodiche che aggiornano il rischio residuo e fissano la prossima scadenza. RCA (analisi delle cause profonde) collegabile a un evento avverso già registrato, con metodo strutturato e cause profonde tracciate. Sessioni di M&M (Morbidity & Mortality review) con i casi discussi e i relativi esiti/azioni. Dal registro rischi è possibile aprire una Non Conformità collegata, portando anche il rischio proattivo nel ciclo di miglioramento continuo.

Un cruscotto unico aggrega, mese per mese, i 13 indicatori dell'accreditamento raccolti dai vari registri di qualità — eventi avversi, near-miss ed eventi avversi gravi; non conformità aperte, chiuse e tempo medio di chiusura; azioni CAPA in ritardo; rilievi di audit aperti e audit interni completati; rischi alti/critici attivi; reclami fuori SLA; indice di soddisfazione degli utenti (PREM); conformità ECM del triennio — raggruppati per criterio di accreditamento. Ogni indicatore mostra il valore corrente, il target (dove definito, es. zero eventi avversi gravi) e l'andamento nel tempo su uno storico di snapshot mensili, con ricalcolo del periodo su richiesta. Sostituisce l'ex dashboard degli eventi avversi, di cui eredita il percorso.

Lo strumento con cui la struttura verifica periodicamente la propria conformità al disciplinare nazionale di accreditamento, criteri 1-8: ogni campagna di autovalutazione ripercorre il disciplinare requisito per requisito, registrando l'esito (conforme, parzialmente conforme, non conforme, non applicabile), note libere ed evidenze a supporto — documento del sistema qualità, indicatore, procedura, URL o testo libero. Un pannello di copertura per criterio riepiloga a colpo d'occhio quanti requisiti sono stati valutati e con quale esito; per i criteri di qualità e sicurezza (1 e 7) ogni requisito mostra anche il valore più recente dell'indicatore collegato dal Cruscotto qualità. Una campagna si chiude al termine della verifica (e si può riaprire) e il suo esito si esporta in un report PDF pronto per l'organismo di accreditamento.

L'ultima fetta della gestione delle competenze del personale richiesta dal criterio di accreditamento 4: il mansionario — la job description per ruolo, di sistema o personalizzata per la struttura — con un corpo in markdown versionato: ogni pubblicazione di una revisione riapre l'obbligo di presa visione per chi ricopre quel ruolo. L'amministratore redige, pubblica nuove versioni e archivia i mansionari da un editor dedicato, e vede il roster di copertura per ruolo — chi ha preso visione della versione in vigore e quando (stesso pattern del read-acknowledgement dei documenti QMS). Ogni operatore trova i propri mansionari da leggere e già letti nella pagina self-service «Il mio mansionario». Resta aperto, sotto lo stesso criterio, l'onboarding.

La competenza del personale richiesta dal criterio di accreditamento 4: libretto formativo per operatore con gli eventi formativi svolti — corsi liberi ed ECM, con titolo, ente erogatore, modalità (residenziale, FAD, formazione sul campo), crediti e data di completamento — e l'attestato allegabile e scaricabile per ciascun evento. Dashboard di conformità ECM per triennio, con obiettivo crediti configurabile per struttura (standard 150), crediti maturati, mancanti e attesi alla data odierna, e stato Raggiunto / In corso / In ritardo calcolato pro-rata per ogni operatore.

Studenti, tirocinanti, sostituti, personale in somministrazione: chi entra per un periodo definito. Il problema non è concedere l'accesso — quello è già disciplinato — ma farlo finire, ed è il punto in cui i controlli di questo tipo falliscono.
L'operatore porta fra i propri dati le date di inizio e fine del rapporto con la struttura. È un dato che serve comunque — turni, contratti, evidenze di accreditamento — e la chiusura dell'accesso ne è una conseguenza, non un meccanismo a parte. Alla fine dell'ultimo giorno l'accesso si chiude da solo, senza che nessuno debba ricordarsene e senza dipendere da un processo notturno che potrebbe non partire.
Assumere a termine è un gesto unico: dati minimi più la data di fine. Chi amministra vede in ogni momento chi sta per scadere, filtra l'elenco su quelli soli e proroga in un clic, senza passare da una schermata di modifica. Un avviso periodico raggiunge per email chi può prorogare, così il preavviso non dipende da chi apre la pagina.
La cessazione non è una sospensione: sono due assi distinti, e prorogare un rapporto non riattiva mai per errore un accesso sospeso per altre ragioni. Ogni accesso rifiutato perché il rapporto è finito resta scritto nel registro degli accessi, con la sua ragione: è l'unico modo in cui un accesso si chiude senza che nessuno lo decida in quel momento, e va potuto ricostruire a posteriori.

Un operatore va in ferie, si ammala, segue un corso: chi segue i suoi pazienti per quei giorni? Chi organizza i turni può dichiarare un collega come sostituto per la finestra dell'assenza. Se non lo dichiara, l'assenza resta scoperta — uno stato che si vede, non un vuoto che si scopre dopo.
La compatibilità del sostituto non è un dato di fiducia: ModulaCare verifica che le due professioni coincidano — un'infermiera sostituita da un'infermiera è una copertura piena; un sostituto di un'altra professione resta segnalato come copertura parziale; se il dato sulla professione manca, la copertura è dichiarata «da verificare», mai data per buona a occhi chiusi.
Per la durata dichiarata il sostituto vede gli stessi assistiti dell'assente — mai di più: un sostituto con un ruolo più stretto continua a vedere meno, come sempre. Le assegnazioni rimaste senza sostituto, insieme agli operatori il cui rapporto di lavoro è già cessato, finiscono in un'unica vista degli scoperti, e lo stesso avviso segue l'assente ovunque compaia: sulla sua scheda operatore, sul carico assistenziale del reparto, sull'équipe di cura del paziente.
Due cose che questa funzione non fa di proposito: non insegue la catena delle sostituzioni — il sostituto del sostituto non viene cercato, perché una copertura "vera" a due passaggi di distanza smetterebbe di esserlo — e non sposta con sé le letture obbligatorie di qualità né la matrice delle competenze dell'operatore assente, che restano legate alla persona e non seguono chi la sta coprendo.

L'inserimento del nuovo personale richiesto dal criterio di accreditamento 4: un template di onboarding configurabile per struttura (es. consegna DPI, formazione sicurezza, presa visione del mansionario, affiancamento) da cui si genera la checklist personale di ogni operatore. Per ciascuna voce: responsabile, scadenza, spunta di completamento con data e operatore che l'ha registrata. Un cruscotto mostra gli operatori in inserimento con avanzamento e stato In corso / Completato / In ritardo.

Sempre a copertura del criterio di accreditamento 4: la gestione delle certificazioni e abilitazioni del personale con la relativa validità. Per ogni operatore si registrano il tipo di abilitazione (BLSD, iscrizione all'albo, radioprotezione, …), l'ente di rilascio, il numero/codice, il periodo di validità (con o senza scadenza) e il certificato allegabile e scaricabile. Lo scadenzario elenca tutte le abilitazioni con lo stato derivato Valida / In scadenza / Scaduta (preavviso di 60 giorni), filtrabile per stato, così da tenere sotto controllo i rinnovi.

L'iscrizione all'albo di un operatore non è solo un dato anagrafico: concorre a ciò che l'operatore può fare. Per ogni professionista si registra lo stato dell'iscrizione — Iscritto, Sospeso, Cancellato — con la data dell'accertamento e la fonte da cui risulta.
Non è una scadenza, ed è la differenza che conta: l'iscrizione all'albo non scade, si interrompe con un provvedimento dell'ordine. Per questo il sistema chiede uno stato verificato e la data in cui qualcuno l'ha verificato, non una data di fine da rincorrere.
Con l'iscrizione sospesa o cancellata l'operatore non può più firmare atti clinici. Continua a entrare, a consultare la cartella e a svolgere le attività non cliniche: la sospensione toglie l'autorità di compiere l'atto, non il lavoro. Il rifiuto viene registrato nel tracciato degli accessi con la propria causa, distinta da un ordinario permesso mancante.
Il controllo agisce su ciò che è stato accertato: un operatore che nessuno ha verificato conserva tutti i permessi. La sua efficacia dipende quindi dall'aggiornamento del registro, che resta responsabilità dell'amministrazione della struttura.

A completamento del criterio di accreditamento 4: la matrice delle competenze del personale. Per ogni operatore si registra una competenza (a testo libero, es. gestione CVC, triage infermieristico), il livello raggiunto (base, intermedio, avanzato, esperto), la data di valutazione e lo stato (attiva, da rivalutare, revocata). La vista a matrice incrocia operatori e competenze — righe raggruppabili e filtrabili per reparto — così da leggere a colpo d'occhio la copertura delle competenze di un reparto e individuare le lacune formative.

A copertura del criterio di accreditamento 3: l'anagrafica delle apparecchiature biomediche della struttura — tipo, produttore, matricola/numero di inventario e reparto di collocazione — con il relativo registro delle manutenzioni: collaudo, manutenzione preventiva o correttiva, verifica di sicurezza elettrica, verifica funzionale e taratura, ciascuna con esito e prossima scadenza. Lo scadenzario elenca tutte le manutenzioni con lo stato derivato In regola / In scadenza / Scaduta (preavviso di 60 giorni), filtrabile per stato, così da programmare i rinnovi prima che un'apparecchiatura resti scoperta. Un indicatore dedicato del Cruscotto qualità misura la quota di apparecchiature attive senza manutenzioni scadute.

ModulaCare è installabile come applicazione: dal browser, su tablet, smartphone e desktop, si aggiunge alla schermata home/al desktop e si avvia a tutto schermo come un'app nativa, con icona e nome propri. L'app-shell è servita da un service worker, così l'avvio è rapido anche con rete intermittente. Le cartelle già visitate restano consultabili offline, e le acquisizioni (vitali, diari, form) vengono accodate e sincronizzate alla riconnessione. Con un tocco sul worklist è possibile preparare il reparto per l'uso offline: i pazienti dell'elenco filtrato corrente vengono pre-caricati in cache, pronti per la consultazione anche senza rete. Anche le modifiche effettuate offline (correzioni a moduli e diario) vengono accodate: se nel frattempo il record è stato aggiornato online, il clinico vede un conflitto a livello di campo e sceglie quale versione mantenere — nulla viene unito in modo silenzioso.
Sull'app Android la copia clinica che resta sul dispositivo è protetta oltre quanto un browser possa fare: la chiave che la cifra è custodita nel keystore del telefono e non ne esce, e il backup dell'app è disattivato — un'immagine del disco o una copia di backup non contengono nulla che sappia rileggerla. Se un dispositivo viene smarrito o rubato, dalla pagina Dispositivi offline se ne ordina la cancellazione della copia locale; e un dispositivo che smette di farsi vivo oltre la finestra decisa dalla struttura si cancella da solo, senza che nessuno debba raggiungerlo. La cancellazione distrugge copia, coda di scrittura e chiave, e dichiara quante registrazioni non ancora sincronizzate sono andate perdute — all'operatore con un avviso esplicito, alla struttura con il numero noto all'ultimo contatto: una cartella vuota non deve mai poter essere letta come «questa persona non ha dati».

Il catalogo non le nasconde: sono 12. Le parziali ci sono e si usano, ma non coprono ancora tutto: sotto ciascuna è scritto che cosa manca. Quelle in sviluppo non sono ancora realizzate, e non vanno proposte come se lo fossero.
Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:
Quante persone un professionista porta fra un contatto e l'altro, contro il tetto che la struttura ha deciso. Ogni episodio di cura può nominare il proprio referente: sono in carico gli episodi aperti che lo nominano — compresi quelli sospesi, perché un percorso in pausa è un percorso in pausa, non una persona lasciata andare.
Il tetto si fissa per struttura e si sovrascrive sulla singola persona, perché un part-time e un tempo pieno non portano lo stesso numero. La parte che serve davvero, però, non è il blocco: è che il carico si vede prima di decidere. Nel momento in cui si sceglie il referente, accanto a ogni nome c'è quanti assistiti ha già — così la persona può essere messa altrove, invece di scoprire il tetto quando è già stato superato.
Oltre il tetto l'assegnazione, per impostazione predefinita, passa: chiede una motivazione, e quella motivazione resta scritta nella traccia insieme ai due numeri. Una struttura che lo preferisce può renderlo bloccante. Il default è morbido per un motivo preciso: un tetto rigido in una struttura sotto organico non crea personale, crea assegnazioni prese fuori dal sistema — cioè proprio il dato che il tetto doveva rendere visibile. Il quadro d'insieme sta nel cruscotto di direzione, dove si coordina.
Il tetto è un parametro organizzativo che la struttura fissa e il software conta: nessun dato clinico entra nel conteggio, e nessuna decisione clinica ne discende.
Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:
Produzione di documenti clinici strutturati in formato CDA2 / LDO e apposizione di firma elettronica qualificata (QES/PAdES) per la validità legale dei documenti digitali.
Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:
Pubblicazione dei documenti clinici nel Fascicolo Sanitario Elettronico 2.0 attraverso il gateway regionale. Le tipologie documentali coperte sono due — la lettera di dimissione ospedaliera e il referto di specialistica ambulatoriale — ed entrambe superano, in integrazione continua, i tre livelli di conformità che il servizio nazionale di validazione verifica: sintattico (schema), semantico (regole del catalogo ufficiale) e terminologico (codici dentro i dizionari previsti). Il documento viaggia come CDA2 incapsulato in un PDF firmato, con i metadati di indicizzazione costruiti dal record clinico e non ri-letti dal documento.
Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:
Un assistente auto-dichiarante che, quando un operatore gli affida un thread di assistenza su un canale esterno (WhatsApp, poi email/SMS), continua la conversazione in modo naturale ma sempre riconoscibile: si presenta come assistente automatico, marca ogni messaggio con l'etichetta persistente «· IA», annuncia ogni passaggio di consegne tra persona e assistente in entrambe le direzioni e si ri-presenta alla ripresa del thread. Ogni messaggio dell'assistente resta a doppia attribuzione (l'agente AI e l'operatore umano responsabile) e tracciato, secondo l'EU AI Act art. 50(1). Capability non-MDSW e default-closed: nessun canale autonomo è attivo per una struttura che non l'abbia esplicitamente abilitato.
Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:
Un diritto esercitabile non può essere evaso a mano dall'amministratore che apre una connessione al database quando arriva la richiesta. L'assistito chiede la copia dei propri dati dal portale, e chi il portale non ce l'ha — in una residenza, la maggioranza — la ottiene dall'operatore: è la stessa copia, prodotta dalla stessa funzione.
Riceve due cose. Un documento leggibile, che dice chi, quando, che cosa contiene, quanto ha fornito lui stesso e — per intero — che cosa non contiene e perché. E i dati veri e propri: i documenti già emessi, che sono già leggibili, più un formato che un altro programma sanitario può importare.
Non è l'esportazione della struttura con un filtro. Quella serve a cambiare fornitore e, nel dubbio, porta via tutto: una tabella dimenticata è un dato perso per sempre. Qui il destinatario è una persona, e l'asimmetria si rovescia — una divulgazione non si ritira. Nel dubbio, non esce. Così restano fuori le informazioni che riguardano anche altre persone, e restano fuori le valutazioni formulate dalla struttura: il diritto alla portabilità copre i dati che l'assistito ha fornito, non l'elaborazione che ne è stata fatta.
Il documento lo dice apertamente, invece di lasciarlo dedurre da un'assenza — e indica che per ottenere anche quelle si esercita un diritto diverso e più ampio, l'accesso.
Ciò che l'assistito ha scritto o caricato lui torna indietro segnalato come suo, distinto da ciò che ha osservato il clinico.
In sviluppo. Non ancora realizzata. Quando arriverà, coprirà:
Integrazione con il catalogo commerciale Farmadati (su licenza) per la copertura completa del prontuario, i dispositivi medici (codici Minsan) e un dataset di interazioni esteso, oltre i dati aperti AIFA dell'anagrafica di base. L'adapter è vendor-neutrale e predisposto; l'attivazione è subordinata all'accordo di licenza commerciale.
Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:
Un cruscotto direzionale per la Direzione (generale, sanitaria, amministrativa), organizzato in schede con filtri di periodo condivisi: Occupazione & capacità (tasso di occupazione dei posti letto per reparto e struttura, degenza media e turnover), Produzione & attività (accessi, dimissioni e prestazioni erogate per tipo di contatto e unità operativa), Agenda & accesso (tempi di attesa, tasso di no-show, saturazione delle agende), Debito informativo (completezza e qualità degli invii ai flussi regionali NSIS: record prodotti, scarti, esito delle validazioni), Economics (fatturato, incassato, ticket e convenzioni sul ciclo attivo interno) e Case-mix (distribuzione delle diagnosi principali, dimissioni per raggruppamento diagnostico, mix procedurale e degenza media per diagnosi, filtrabili per unità operativa). Ogni indicatore ha l'andamento mensile, e ogni grandezza dichiara su cosa è calcolata: tasso di occupazione, degenza media e turnover guardano il periodo selezionato, il censimento dei posti letto è invece la situazione attuale — così un tasso basso accanto a un letto occupato si legge per quello che è, e non come una contraddizione. Accesso riservato alla direzione: ogni configurazione predefinita dichiara il ruolo Direzione sanitaria, che vede gli aggregati della struttura e nessuna cartella.
La scheda Case-mix dichiara in apertura ciò che non può dire: peso medio, indice di case-mix, distribuzione per DRG e valorizzazione economica per DRG richiedono il raggruppatore DRG e il relativo tariffario, che non sono acquisiti — quelle grandezze non sono calcolate né stimate, e il pannello lo scrive invece di lasciare che un silenzio si legga come «peso zero».

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:
Un accesso self-service dedicato su /portale, separato dall'area operatori, consente al paziente autenticato di consultare i propri dati e documenti, caricare referti/esami, impegnative, documenti d'identità, consensi/moduli o altri file e compilare i questionari assegnati dallo staff. Il conferimento è da record: il caricamento presuppone il consenso tracciato che il paziente concede dal portale leggendo l'informativa e in mancanza di consenso tracciato il caricamento non avviene; tutto ciò che il paziente conferisce resta marcato come scritto da lui, compilazioni comprese. La revisione dello staff è un verdetto — accolto o respinto con motivo, con l'identità del revisore sul documento — e un documento accolto può essere promosso a un episodio solo con un atto esplicito del professionista, mai automaticamente; il paziente vede l'esito sul portale. La conferma/disdetta degli appuntamenti è descritta nella capability dedicata seguente.

Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:
Un piano che non produce un sollecito verso chi lo deve eseguire è un calendario che si guarda da solo. La struttura sa già che cosa è dovuto e che cosa è saltato — ma finora quella conoscenza si fermava all'operatore.
Ora l'assistito riceve un avviso quando ha un appuntamento in arrivo, quando un appuntamento cambia o viene disdetto, quando ha un questionario da compilare e quando un'attività del suo piano risulta scaduta. Via email e, se lo attiva, come notifica sul telefono.
L'avviso non dice mai di che cosa si tratta. Non nomina la visita, l'esame, la terapia né il questionario: dice che c'è qualcosa da vedere, e il resto sta nel portale dietro le credenziali. Una notifica su uno schermo bloccato la legge chiunque abbia in mano il telefono, e questo è il motivo per cui il messaggio è fatto così e non può essere fatto diversamente.
Parte solo con il permesso dell'assistito. È una finalità facoltativa dell'informativa, come la comunicazione ai familiari o al medico di base: senza permesso attivo non parte nulla, e la revoca ha effetto subito. Il promemoria segue anche la delega — spesso è il caregiver, non l'assistito, la persona che agisce — e chi ha una delega solo amministrativa riceve gli appuntamenti e non il piano.
Lo stesso promemoria non parte due volte, e dieci attività scadute fanno un messaggio che dice dieci, non dieci messaggi.
Il prodotto dice che cosa era previsto e non risulta fatto. Non propone, non interpreta e non decide che cosa scrivere guardando un dato clinico: la regola l'ha scritta il curante nel piano.
Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:
Motore di rendicontazione dei flussi ministeriali: configurazione per flusso e Regione, generazione per periodo, validazione XML contro i tracciati XSD e controllo di completezza dei campi obbligatori, con scarico degli artefatti dalla pagina dedicata Rendicontazione e flussi. Disponibili otto flussi — SDO, SIAR (T1/T2), FAR (T1/T2), SIAD, SISM (T1/T2), SIND (T1/T2), HOSPICE (T1/T2) ed EMUR (Pronto Soccorso) — cioè l'intero catalogo dei flussi che i setting di ModulaCare erogano.
La finestra di rendicontazione non è la stessa per tutti: la maggior parte dei flussi rendiconta il periodo di cura, ma l'Hospice si ancora alla conclusione del percorso assistenziale e il Pronto Soccorso alla dimissione — con ripiego sull'ingresso quando l'accesso è ancora aperto. Sono le regole dei rispettivi decreti, e il motore le applica per flusso invece di assumerne una sola.
Resta l'arricchimento dei dati a monte: alcuni campi che i tracciati pretendono non hanno ancora una superficie in cartella dove raccoglierli, e il controllo di completezza li segnala uno per uno invece di lasciarli passare in silenzio.
Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:
Un servizio di mapping tra sistemi di codifica basato sulla risorsa FHIR ConceptMap e
sull'operazione $translate: dato un codice in un sistema (es. ICD-9-CM) restituisce il
codice corrispondente nel sistema di destinazione (es. ICD-10-CM). Oggi è caricato un
crosswalk illustrativo/provvisorio ICD-9-CM↔ICD-10-CM; il crosswalk ministeriale
NSIS-CLASS (obbligatorio dal 2027) e l'adozione di $translate da parte degli adapter
di rendicontazione NSIS (SIND/SISM) sono in arrivo.
Parziale. La funzione c'è, ma non ancora per intero. Che cosa manca oggi:
Funzione ad attivazione riservata: resta spenta per impostazione predefinita e si accende solo per scelta di conformità, mai commerciale. Dove è attiva, lo è in modalità a conferma dell'operatore: il software propone, una figura sanitaria qualificata conferma e se ne assume la responsabilità.
Televisita, teleconsulto e teleassistenza disponibili come virtual care settings sull'albero dei moduli: apertura episodio con consenso da remoto, cartella clinica, collegamento video per la televisita; quesito clinico e parere specialistico per il teleconsulto; piano di assistenza, educazione terapeutica e relazione per la teleassistenza. Telemonitoraggio in arrivo.
L'appropriatezza del canale è dichiarata, non presunta. Per ogni prestazione del listino la struttura dichiara se è erogabile a distanza e in quali modalità: quelle che non lo sono restano in presenza, e l'apertura di un episodio virtuale viene rifiutata dicendo perché. La struttura scrive inoltre le proprie condizioni di dirottamento — le domande che l'operatore dichiara prima di aprire — e la dichiarazione resta allegata all'episodio. Quando una condizione ricorre, il rifiuto porta con sé la strada di uscita che la struttura ha associato a quella condizione: l'appuntamento in presenza o la segnalazione alla Centrale Operativa Territoriale. Le condizioni le scrive la struttura e le dichiara l'operatore: il software confronta la prestazione con l'attributo di catalogo e registra la dichiarazione, senza formulare alcun giudizio clinico proprio.
L'atto interrotto è un atto interrotto, e lo resta. Quando la connessione cade — e cade proprio dove la telemedicina serve di più — l'episodio si chiude con un esito «interrotto» distinto da «concluso», con il motivo registrato (tecnico, dell'assistito, del professionista) e la dichiarazione di che cosa sia addebitabile, che il sistema non può calcolare al posto di chi c'era. Entro una finestra decisa dalla struttura l'atto si riprende come lo stesso atto, e solo da un professionista che vi prendeva parte; oltre quella finestra la prosecuzione è un atto nuovo e il prodotto lo dice. L'interruzione resta nella storia dell'episodio anche dopo la ripresa, e la relazione la dichiara: un referto che non dice che l'atto si è rotto a metà è un referto che mente. Gli episodi che nessuno ha chiuso vengono chiusi da un lavoro periodico — come interrotti e non addebitabili, mai come conclusi: l'onestà del dato conta più della pulizia dei conteggi.
Il telefono è un canale, non un ripiego da nascondere. Il canale di erogazione è dichiarato sull'episodio — video o telefono — e non dedotto dall'assenza di una videochiamata. Quando il video non regge, l'atto passa al telefono restando lo stesso atto, con il cambio registrato. Ogni contatto entra in un registro che dice chi ha chiamato, chi era dall'altra parte, quando, per quanto e con quale esito: è la base della rendicontazione e la difesa in caso di contestazione. Il prodotto modella l'atto, non il trasporto: nessun centralino, nessun numero memorizzato qui, nessuna registrazione audio.