Privacy Policy

Ultimo aggiornamento: 18 settembre 2026 · Versione 1.3 · Vale per questo sito, per la lista d'attesa e — limitatamente al punto 5 — per l'importazione della dieta nell'app. L'informativa completa dell'app è in preparazione.

In breve: i nostri impegni

Qui sotto trovi i dettagli. È scritta per essere letta: se qualcosa non è chiaro, scrivici.

1. Chi siamo e a cosa si applica questa informativa

Il titolare del trattamento è [DA COMPLETARE: ragione sociale], con sede in [DA COMPLETARE: indirizzo]. Per qualsiasi domanda sulla privacy: [DA COMPLETARE: email di contatto privacy].

Questa informativa copre questo sito e la lista d'attesa. L'app Endoplan, quando sarà disponibile, avrà un'informativa dedicata e più dettagliata, con consensi separati — perché lì tratteremo dati sulla salute, e meritano regole a parte (vedi la sezione 4).

2. Quali dati raccogliamo oggi

Se ti iscrivi alla lista d'attesa, raccogliamo:

Su questo sito non raccogliamo dati sulla salute: nessun sintomo, diagnosi o informazione medica. E non raccogliamo dati che non ci servono: niente nome, telefono, indirizzo o data di nascita.

Se scrivi all'assistente «Chiedi a Endoplan» (la chat in basso a destra):

L'assistente non ti chiede dati sulla salute e non ne ha bisogno: ti consigliamo di non scriverne. Se lo fai, il testo serve solo a rispondere e non viene conservato da noi (Microsoft può conservarlo fino a 30 giorni, in Europa, solo per rilevare abusi del servizio: vedi il punto 5).

3. Come usiamo i tuoi dati

Per cosaBase giuridicaIn pratica
Avvisarti quando Endoplan sarà disponibile e aggiornarti sul lancioConsenso (art. 6.1.a GDPR), che dai iscrivendotiTi scriviamo all'email che ci hai lasciato. Disiscrizione in un clic, in fondo a ogni email.
Capire quali campagne pubblicitarie funzionanoLegittimo interesse (art. 6.1.f GDPR)Guardiamo in forma aggregata da dove arrivano le iscrizioni (es. "30 iscritte dalla campagna X") per spendere meglio il budget.
Rispondere alle tue domande nella chat «Chiedi a Endoplan»Esecuzione della tua richiesta e legittimo interesse (art. 6.1.b e 6.1.f GDPR)I messaggi servono solo a generare la risposta e non vengono salvati.
Proteggere il sito da abusiLegittimo interesse (art. 6.1.f GDPR)Es. impedire iscrizioni automatiche massive da parte di bot.

Non prendiamo decisioni automatizzate che ti riguardano e non facciamo profilazione con questi dati.

4. Quando arriverà l'app: i nostri impegni sui dati salute

Endoplan servirà a collegare alimentazione, sintomi e ciclo. Questi sono dati di categoria particolare (art. 9 GDPR) e li tratteremo così:

Tutti i dettagli saranno nell'informativa dell'app, che ti presenteremo prima della registrazione.

5. I tuoi dati sulla salute nell'app: due consensi, due percorsi

Sintomi, ciclo, attività fisica e il piano alimentare scritto dal tuo professionista sono dati relativi alla salute: l'art. 9, par. 1 del GDPR ne vieta in generale il trattamento, e l'unica strada che ci è aperta per trattarli è il tuo consenso esplicito (art. 9, par. 2, lett. a). Non è una formalità: senza il tuo sì non possiamo proprio.

Ti chiediamo due consensi distinti, perché ci sono due percorsi fisicamente diversi: uno in cui il dato resta nel nostro database, e uno in cui esce verso un fornitore di intelligenza artificiale (Microsoft, su server europei in Svezia). Sono due decisioni diverse e non le mettiamo insieme. Puoi darne uno solo, o nessuno: l'app continua a funzionare per tutto il resto (ricette, punteggi, piano, lista della spesa).

Consenso 1 — Registrare i tuoi dati sulla salute

Per cosa, esattamente (elenco completo, non esemplificativo):

Che strada fanno. Dal tuo telefono vanno direttamente al nostro database, ospitato da Supabase nella regione europea di Francoforte, e lì si fermano: per queste finalità nessun altro fornitore li vede. Viaggiano cifrati (TLS) e sono cifrati anche a riposo. Nelle tabelle sanitarie non c'è il tuo nome né la tua email — c'è un codice identificativo, e i dati che ti identificano stanno in una tabella separata. Le regole di accesso sono applicate dal database stesso: ogni riga è leggibile solo dall'account che l'ha scritta, e questo vale anche se qualcuno provasse a interrogare il database da fuori dall'app.

Consenso 2 — Far leggere i tuoi contenuti a un'intelligenza artificiale

Per cosa, esattamente (elenco completo, non esemplificativo):

Che strada fanno. Qui il contenuto esce e raggiunge Microsoft Azure OpenAI, che lo elabora su server in Svezia, dentro l'Unione Europea (vedi il punto 11). È la ragione per cui te lo chiediamo a parte. Lungo quel percorso applichiamo quattro protezioni:

Una cosa da sapere. I modelli sono di OpenAI, ma li ospita e li gestisce Microsoft: OpenAI come società non riceve nessun dato, e Microsoft non usa i tuoi contenuti per addestrare modelli. Microsoft può però conservare quello che viene inviato all'intelligenza artificiale fino a 30 giorni, in Europa, per rilevare abusi del servizio. Abbiamo chiesto a Microsoft l'esenzione da questo controllo per i dati sulla salute; aggiorneremo questo testo quando avremo la risposta.

Cosa non facciamo, con nessuno dei due

Come cambi idea

Da Profilo › Privacy nell'app trovi i due interruttori e li spegni quando vuoi, con un tocco: il consenso si revoca con la stessa facilità con cui è stato dato (art. 7, par. 3). Se togli il primo, l'app smette di registrare sintomi, ciclo e attività. Se togli il secondo, si spengono l'import della dieta, l'assistente e la dettatura: nessun tuo dato sanitario esce più verso fornitori di AI.

Revocare non è cancellare: sono due diritti diversi. La revoca ferma i trattamenti futuri e non tocca quello che hai già salvato; per eliminare i dati usa la cancellazione dell'account dall'app, oppure scrivici.

Se in futuro nascesse una finalità nuova, non la copriremo allargando questi elenchi: ti chiederemo un consenso nuovo. Per questo registriamo, per ogni consenso, quando l'hai dato, a quale versione di questo testo e da quale funzione dell'app te l'abbiamo chiesto.

6. Con chi condividiamo i dati

Non vendiamo né affittiamo i tuoi dati. Li condividiamo solo con i fornitori tecnici che ci servono per funzionare, vincolati da accordi di trattamento dati (art. 28 GDPR):

FornitoreCosa ricevePerché
SupabaseEmail e dati di provenienza della lista d'attesaÈ il database dove sono conservate le iscrizioni, su connessione cifrata (HTTPS) e con regole di accesso restrittive. Server in Unione Europea (Francoforte).
Microsoft Azure OpenAISolo quello che invii alle funzioni di intelligenza artificiale (assistente, lettura di foto e documenti, dettatura), ridotto al minimo e senza nome o emailElabora le risposte dell'intelligenza artificiale. Server in Unione Europea (Svezia); il fornitore è Microsoft Ireland Operations Ltd, vincolato dal suo accordo sul trattamento dei dati. I modelli sono di OpenAI, ma li ospita e li gestisce Microsoft: OpenAI come società non riceve alcun dato.
Fornitore di hosting del sitoDati tecnici di navigazione (es. indirizzo IP nelle richieste web)Serve fisicamente le pagine di questo sito.
Strumenti pubblicitari (Meta, Google, TikTok)Oggi: niente. Se attivati: dati di conversioneSolo se e quando attivi, e solo previo tuo consenso esplicito — vedi la Cookie Policy.

7. Richieste delle autorità

Comunichiamo dati a terzi al di fuori dei casi sopra solo se strettamente necessario e in circostanze limitate: per adempiere a un obbligo di legge, in risposta a un ordine dell'autorità giudiziaria, o per difendere un nostro diritto in giudizio. Se la legge ce lo consente, ti informeremo della richiesta.

8. Per quanto tempo conserviamo i dati

9. Come li proteggiamo

Connessione cifrata (HTTPS) su tutto il sito, database con regole di accesso restrittive (può scrivere iscrizioni chiunque, ma nessuno può leggerle senza credenziali riservate), accesso limitato alle sole persone che ne hanno bisogno. Se dovesse verificarsi una violazione dei dati che ti riguarda, ti informeremo come previsto dagli artt. 33-34 GDPR.

10. I tuoi diritti

In qualsiasi momento puoi chiederci di:

Scrivi a [DA COMPLETARE: email di contatto privacy]: rispondiamo entro un mese. Hai anche il diritto di presentare reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).

11. Dove sono i server e trasferimenti fuori dall'UE

Tutti i dati dell'app e della lista d'attesa restano nell'Unione Europea. Il database e i file sono su Supabase, nella regione europea di Francoforte. Le funzioni di intelligenza artificiale girano su Microsoft Azure OpenAI, nella regione Svezia centrale: i modelli sono di OpenAI, ma li ospita e li gestisce Microsoft su server europei, OpenAI come società non riceve alcun dato e Microsoft non usa i contenuti per addestrare modelli. Il fornitore è Microsoft Ireland Operations Ltd, vincolato dal suo accordo sul trattamento dei dati. Per i dati dell'app, quindi, nessun trasferimento fuori dall'Unione Europea.

I soli fornitori con sede fuori dall'UE sono gli strumenti pubblicitari e di analisi di questo sito (Meta, Google, TikTok), elencati al punto 6: si attivano solo con il tuo consenso ai cookie e, quando trattano dati, lo fanno con le garanzie previste dal GDPR (decisioni di adeguatezza o clausole contrattuali standard).

12. Minori

Questo sito e la lista d'attesa non sono rivolti a persone di età inferiore ai 14 anni (l'età minima per il consenso digitale in Italia). Se ritieni che una persona sotto questa età ci abbia fornito i suoi dati, contattaci e li rimuoveremo.

13. Modifiche a questa informativa

Questa è la versione 1.3 (aggiunto l'assistente «Chiedi a Endoplan» sul sito). Se l'informativa cambia in modo sostanziale, aggiorneremo la data e il numero di versione in alto, riepilogheremo cosa è cambiato e, se sei in lista d'attesa, te lo comunicheremo via email. Le versioni precedenti restano disponibili su richiesta.