In breve, prima dei dettagli.
- Questa app registra dati sulla tua salute: peso, altezza, IMC, obiettivo di dimagrimento e, se scegli di inserirle, le patologie che dichiari e come ti senti (dolore, sonno, umore, stress).
- Li usiamo solo per farti funzionare l'app. Non li vendiamo, non li cediamo a inserzionisti, non facciamo pubblicita' e non c'e' alcun sistema di tracciamento.
- Per i dati sulla salute chiediamo il tuo consenso esplicito. Puoi cambiare idea quando vuoi.
- Puoi scaricare tutti i tuoi dati e cancellare l'account da solo, dalla pagina I miei dati, senza scrivere a nessuno e senza aspettare.
1. Chi tratta i tuoi dati
Il titolare del trattamento — cioe' la persona che decide cosa si fa con i tuoi dati e che ne risponde — e':
- Nome: [[NOME E COGNOME DEL TITOLARE]]
- Indirizzo: [[VIA, NUMERO CIVICO, CAP, CITTA, PROVINCIA]]
- Email per le richieste sui dati: [[INDIRIZZO EMAIL PER LE RICHIESTE PRIVACY]]
- Partita IVA / codice fiscale: [[PARTITA IVA O CODICE FISCALE — se non ce l'hai ancora, scrivi "non applicabile"]]
- PEC: [[PEC — facoltativa, scrivi "non applicabile" se non ne hai una]]
Non e' stato nominato un Responsabile della protezione dei dati (DPO): non e' obbligatorio in questo caso, perche' il titolare e' una persona fisica che non e' un ente pubblico e la cui attivita' principale non consiste nel monitoraggio su larga scala. Per qualsiasi domanda sui tuoi dati scrivi all'indirizzo qui sopra.
2. Quali dati raccogliamo
Qui sotto c'e' l'elenco reale, ricavato da come e' fatta l'app. Non e' un elenco generico copiato da un modello: se una voce e' scritta qui, esiste davvero una casella nel database che la contiene.
2.1 Dati comuni
| Cosa | Da dove arriva |
|---|---|
| Nome utente che scegli tu | Registrazione. Puo' essere un nome di fantasia: non chiediamo il nome vero e non lo verifichiamo. |
| Indirizzo email | Registrazione, ed e' obbligatorio. Serve a farti recuperare la password se la dimentichi e ad avvisarti se qualcosa cambia nel tuo account. Puoi modificarlo dal profilo. Chi si e' iscritto prima del settembre 2026 non ne ha uno e puo' aggiungerlo quando vuole. |
| Password | Registrazione. Non la conserviamo: salviamo solo un'impronta crittografica (hash bcrypt) da cui la password non si puo' ricavare. |
| Fuso orario e data di creazione dell'account | Impostati automaticamente. |
| Indirizzo IP e data dei tentativi di accesso | Registrati automaticamente a ogni login, riuscito o fallito, per fermare chi prova password a raffica. |
| Impostazioni personali | Obiettivo di acqua giornaliero, obiettivi di proteine/carboidrati/grassi/fibre, parametri del calcolo calorico. |
| Alimenti e pasti che crei tu | Nomi, categorie, valori nutrizionali e ricette che inserisci a mano o salvi come "pasto ricorrente". |
| Codici a barre che scansioni | Il codice del prodotto e il momento della scansione. |
2.2 Dati sulla tua salute
Questa e' la parte delicata. I dati elencati qui sotto sono dati relativi alla salute: la legge europea li chiama "categorie particolari di dati personali" (art. 9 GDPR) e li protegge in modo piu' severo degli altri. Per trattarli serve il tuo consenso esplicito, che ti chiediamo separatamente e che puoi revocare.
| Cosa | Dove lo inserisci | Ti serve per forza? |
|---|---|---|
| Sesso, anno di nascita, altezza, peso attuale, peso di partenza, peso obiettivo, livello di attivita' fisica | Registrazione e pagina Profilo | Si'. Sono i numeri con cui si calcola il fabbisogno calorico: senza, l'app non ha niente da calcolare. |
| Storico delle pesate (ogni pesata con data e nota), indice di massa corporea (IMC) e proiezioni di peso | Pagina Peso | Si', e' il cuore dell'app. |
| Diario alimentare: cosa mangi, quando, quante calorie, proteine, carboidrati, grassi, fibre | Pagine Cibo, Scanner, Aggiunta rapida | Si'. |
| Obiettivi: dimagrire / mantenere / aumentare, peso e data obiettivo, stile alimentare | Pagina Obiettivi | Si'. |
| Attivita' fisica: passi, piani di scale, minuti di camminata, calorie bruciate | Pagina Attivita' | Si'. |
| Acqua bevuta e digiuno intermittente (orario del primo e dell'ultimo pasto, ore di digiuno) | Pagine Acqua e Digiuno | Si'. |
| Patologie che dichiari (per esempio ernia del disco, diabete, ipertensione), con gravita', data di diagnosi e tue note libere | Pagina Condizioni mediche | No, e' facoltativo. Serve solo a filtrare i consigli sugli esercizi. Se non lo compili, l'app funziona lo stesso. |
| Diario del benessere: livello di stress, dolore alla schiena, gonfiore, energia, umore, ore e qualita' del sonno, note libere | Pagina Benessere | No, e' facoltativo. |
Le due ultime voci si attivano e si spengono insieme, con un consenso a parte. Se lo revochi, quei dati vengono cancellati e il resto dell'app continua a funzionare come prima.
2.3 Cosa NON raccogliamo
- Non chiediamo il tuo nome e cognome reali, ne' un documento, ne' il codice fiscale.
- Non ti chiediamo il numero di telefono ne' alcun contatto oltre all'email.
- Non raccogliamo la tua posizione geografica. La fotocamera serve solo a leggere il codice a barre: l'immagine resta sul tuo telefono e non viene mai inviata da nessuna parte.
- Non usiamo statistiche di visita, pubblicita', pixel di tracciamento o social network. Non ce n'e' nemmeno uno nel codice.
3. Perche' trattiamo i tuoi dati e con quale diritto
| Perche' | Base giuridica |
|---|---|
| Farti avere il servizio: creare l'account, farti entrare, salvare il diario, calcolare calorie e fabbisogno, mostrarti i grafici | Esecuzione del contratto fra te e noi (art. 6.1.b GDPR). Se non ci dai questi dati, non possiamo darti il servizio. |
| Trattare i dati sulla tua salute: peso, IMC, obiettivo, diario alimentare, patologie, benessere | Il tuo consenso esplicito (art. 9.2.a GDPR). E' un consenso separato da tutto il resto, e puoi ritirarlo. |
| Mandarti i messaggi necessari all'account: il link per reimpostare la password quando lo chiedi tu, e l'avviso quando la password o l'indirizzo email vengono cambiati | Esecuzione del contratto (art. 6.1.b GDPR). Non sono comunicazioni promozionali e non si possono disattivare: l'avviso di cambio password serve proprio a chi non ha chiesto il cambio, ed e' il modo in cui si accorge che qualcuno e' entrato. |
| Mandarti un promemoria se smetti di registrare i pasti per qualche giorno. Non e' ancora attivo: quando lo sara', questa informativa lo dira' senza il corsivo e ne verrai avvisato. |
Legittimo interesse a far funzionare un diario che va compilato (art. 6.1.f GDPR). Si potranno disattivare con il link in fondo a ogni messaggio, senza perdere nient'altro. Non conterranno pubblicita' e non parleranno mai di cosa hai mangiato. |
| Proteggere gli account: contare i tentativi di accesso falliti e bloccare chi prova password a raffica | Legittimo interesse a tenere il servizio sicuro (art. 6.1.f GDPR). E' anche nel tuo interesse: i dati protetti sono i tuoi. |
| Tenere traccia dei consensi che hai dato o revocato | Obbligo di legge (art. 6.1.c GDPR): il GDPR ci impone di poter dimostrare che il consenso c'e' stato (art. 7.1). |
| Fatturazione e adempimenti fiscali, se un giorno il servizio diventera' a pagamento | Obbligo di legge (art. 6.1.c GDPR). Oggi non ci sono pagamenti e non trattiamo alcun dato di pagamento. |
Il consenso e' libero. Se non dai il consenso ai dati facoltativi (patologie e benessere) puoi usare l'app lo stesso. Se non dai il consenso ai dati indispensabili (peso, altezza, diario) non puoi usare l'app, semplicemente perche' non resterebbe niente da usare: non e' un ricatto, e' la natura del servizio.
4. Per quanto tempo li teniamo
| Dato | Per quanto |
|---|---|
| Tutto quello che c'e' nel tuo account | Finche' l'account esiste. Sei tu a decidere quando finisce. |
| Quando cancelli l'account | I dati vengono eliminati subito, nello stesso momento, da tutte le tabelle. Non c'e' un cestino e non c'e' un periodo di ripensamento: l'operazione non e' reversibile. |
| Copie di sicurezza (backup) | I backup vengono conservati per [[NUMERO]] giorni e poi sovrascritti. Nell'intervallo fra la tua cancellazione e la scadenza del backup piu' vecchio, i tuoi dati possono ancora trovarsi dentro una copia di sicurezza cifrata, che non viene consultata se non per ripristinare un guasto. |
| Tentativi di accesso (indirizzo IP, nome utente, esito) | 7 giorni, poi vengono cancellati automaticamente dall'app. |
| Richieste di reimpostazione password | Il link vale un'ora e si usa una volta sola. Nel database non finisce mai il link vero, ma solo la sua impronta crittografica, insieme all'indirizzo IP da cui e' partita la richiesta. Le righe scadute vengono eliminate dopo 7 giorni. |
| Registro dei consensi | Il consenso in corso resta finche' resta l'account. I consensi revocati e superati vengono conservati al massimo [[10 anni? — decidere e allineare con la migrazione 005]] per poter dimostrare cosa e' stato autorizzato e quando. |
| Documenti fiscali, se ci saranno pagamenti | 10 anni, come impone la legge italiana (art. 2220 codice civile). |
Se un account resta inutilizzato per [[QUANTO? — es. 24 mesi. Va deciso e poi va implementato davvero]], potremo avvisarti e chiuderlo: tenere dati sanitari di qualcuno che non torna piu' non serve a nessuno ed e' un rischio in piu'.
5. Chi altro vede i tuoi dati
Nessuna vendita, nessuna cessione, nessuna pubblicita'. Detto questo, ci sono soggetti che tecnicamente entrano in contatto con i dati, ed e' giusto che tu sappia quali.
5.1 Chi ospita il server
L'app gira su un server fornito da [[RAGIONE SOCIALE DEL PROVIDER DI HOSTING]], situato in [[PAESE IN CUI SI TROVA IL SERVER — es. Italia, Germania]]. Il fornitore agisce come responsabile del trattamento (art. 28 GDPR): puo' toccare i dati solo per tenere in piedi il servizio e per nostro conto.
5.2 Google — l'invio delle email
I messaggi che ti mandiamo (recupero password, avvisi sull'account, promemoria) partono da una casella Gmail attraverso i server di Google Ireland Limited. Google vede quindi il tuo indirizzo email e il testo del messaggio, e agisce come responsabile del trattamento.
Nei messaggi non c'e' mai niente sulla tua salute: non contengono il peso, il diario, le patologie ne' cosa hai mangiato. Contengono il tuo nome utente e, quando serve, un link temporaneo. E' una scelta precisa: cio' che non si scrive in un'email non puo' essere letto da chi la trasporta.
Google conserva i messaggi inviati nella casella di posta secondo le proprie regole, che trovi nella privacy policy di Google.
5.3 OpenFoodFacts — i codici a barre che scansioni
Quando scansioni un prodotto, il suo codice a barre viene inviato a OpenFoodFacts, la banca dati alimentare aperta gestita dall'associazione senza scopo di lucro Open Food Facts, con sede in Francia (quindi dentro l'Unione Europea: nessun trasferimento fuori dall'UE). Serve a ottenere nome, marca e valori nutrizionali del prodotto.
Nel dettaglio, e con una differenza che conta:
- Di norma la richiesta parte dal nostro server: a OpenFoodFacts arriva il codice a barre e l'indirizzo del nostro server, non il tuo.
- Se il nostro server non riesce a raggiungere OpenFoodFacts, l'app fa un secondo tentativo direttamente dal tuo telefono. In quel caso il tuo indirizzo IP arriva ai server di OpenFoodFacts.
In nessuno dei due casi inviamo il tuo nome utente, il tuo peso o qualunque altro tuo dato: solo il codice a barre. La privacy policy di OpenFoodFacts e' su world.openfoodfacts.org/privacy.
5.4 Caratteri e librerie caricati da server esterni
Punto da sistemare, e lo diciamo apertamente. Alcune pagine dell'app caricano file da server di terzi. Quando succede, il tuo browser contatta quei server e a loro arriva il tuo indirizzo IP e l'indicazione della pagina da cui stai arrivando. Non gli arriva nessun tuo dato personale dell'app: ne' il nome utente, ne' il peso, ne' altro.
| Che cosa | Da chi | Dove |
|---|---|---|
| I caratteri tipografici (font "DM Sans" e "DM Mono") | Google Fonts (fonts.googleapis.com, fonts.gstatic.com) |
Google Ireland Ltd. / Google LLC. Possibile trasferimento del solo indirizzo IP fuori dall'Unione Europea, verso gli Stati Uniti, coperto dal Data Privacy Framework UE-USA. |
| La libreria che disegna i grafici (pagina Report) | jsDelivr (cdn.jsdelivr.net) |
Rete di distribuzione con server in tutto il mondo. |
| La libreria che legge i codici a barre (pagina Scanner) | unpkg (unpkg.com) |
Rete di distribuzione con server in tutto il mondo. |
Sono tutte cose che si possono ospitare direttamente sul nostro server, cosi' che il tuo browser non debba parlare con nessun altro. E' la soluzione corretta ed e' in programma: bastano il download dei file e una riga di codice diversa, senza alcun effetto sul funzionamento dell'app. Fino ad allora abbiamo preferito scrivertelo qui invece di far finta di niente.
5.5 Gli altri utenti
Non vedono nulla di tuo. Non ci sono profili pubblici, classifiche, amici o condivisioni. Ogni interrogazione al database e' filtrata sul tuo account.
5.6 Autorita'
Possiamo comunicare dati all'autorita' giudiziaria o alle forze di polizia solo se ce lo impone un provvedimento formale.
6. I tuoi dati escono dall'Unione Europea?
Il server e la banca dati stanno in [[PAESE IN CUI SI TROVA IL SERVER — es. Italia, Germania]].
Due cose possono uscire dall'Unione Europea, e nessuna delle due riguarda la salute:
- il tuo indirizzo IP verso i fornitori del paragrafo 5.4, ed e' esattamente il motivo per cui abbiamo intenzione di eliminarlo ospitando quei file da noi;
- il tuo indirizzo email e il testo dei messaggi, che passano da Google (paragrafo 5.2). Il titolare del trattamento e' Google Ireland Limited, con sede nell'Unione; l'infrastruttura di Google puo' pero' toccare gli Stati Uniti, coperti dalla decisione di adeguatezza del Data Privacy Framework (luglio 2023) a cui Google aderisce.
I dati sulla tua salute non lasciano mai il nostro server, e non finiscono mai dentro un'email.
7. Decisioni automatiche e profilazione
L'app fa dei conti al posto tuo: stima il metabolismo basale con la formula di Mifflin-St Jeor, calcola il fabbisogno giornaliero, proietta il peso futuro sulla base dell'andamento e filtra i consigli sugli esercizi in base alle patologie che hai dichiarato.
Sono calcoli statistici, non decisioni. Non producono alcun effetto giuridico su di te e non incidono in modo significativo sulla tua persona: nessuno ti nega un servizio, un prestito, un lavoro o una copertura assicurativa sulla base di quello che fa questa app. Non rientrano quindi nel divieto dell'art. 22 GDPR. Restano comunque delle stime, e la pagina Termini di servizio spiega perche' non vanno scambiate per un parere medico.
8. Come proteggiamo i dati
- Collegamento cifrato HTTPS fra il tuo telefono e il server.
- Le password non sono conservate: solo un'impronta bcrypt, da cui non si torna indietro.
- Il cookie di sessione non e' leggibile da JavaScript (
HttpOnly), non viaggia verso altri siti (SameSite) e l'identificativo di sessione viene cambiato a ogni accesso e poi periodicamente. - Ogni operazione che modifica dati e' protetta da un codice anti-falsificazione (token CSRF).
- Tutte le interrogazioni al database usano query parametrizzate.
- Freno automatico sui tentativi di accesso ripetuti.
- Il database e' raggiungibile solo dal server stesso, non da internet.
- Le pagine con i tuoi dati sono servite con
Cache-Control: no-store, per non restare nella memoria del browser o di un proxy. - Copie di sicurezza cifrate, conservate fuori dal server che ospita l'app.
Nessun sistema e' invulnerabile. Se dovesse verificarsi una violazione che mette a rischio i tuoi diritti, lo comunicheremo al Garante entro 72 ore e — quando il rischio e' elevato — anche a te (artt. 33 e 34 GDPR).
9. I tuoi diritti, e come si esercitano davvero
Gli articoli dal 15 al 22 del GDPR ti danno una serie di diritti. Sotto ognuno c'e' scritto dove si clicca: un diritto che esiste solo sulla carta non serve a niente.
| Diritto | Cosa vuol dire | Come si fa |
|---|---|---|
| Accesso (art. 15) | Sapere quali dati abbiamo su di te e averne copia. | Pagina I miei dati → Scarica i miei dati. Subito, senza chiedere il permesso a nessuno. |
| Portabilita' (art. 20) | Riavere i tuoi dati in un formato leggibile da un altro programma. | Stessa pagina: l'esportazione si scarica in JSON e in CSV, entrambi formati aperti. |
| Rettifica (art. 16) | Correggere un dato sbagliato. | Pagina Profilo per i dati personali; le voci del diario, le pesate e le attivita' si correggono cancellandole e reinserendole dalle rispettive pagine. |
| Cancellazione (art. 17) | Farti dimenticare. | Pagina I miei dati → Elimina l'account. Serve la tua password. La cancellazione e' immediata e definitiva. |
| Revoca del consenso (art. 7.3) | Cambiare idea sui dati sanitari facoltativi. | Pagina I miei dati → sezione Consensi. Revocare e' facile quanto acconsentire, e i dati collegati vengono cancellati. |
| Limitazione (art. 18) e opposizione (art. 21) | Chiederci di congelare un trattamento o di smettere di farlo. | Scrivi a [[INDIRIZZO EMAIL PER LE RICHIESTE PRIVACY]]. Ti rispondiamo entro un mese (art. 12.3). |
L'esercizio dei diritti e' gratuito. Se ritieni che i tuoi dati siano trattati in
modo scorretto puoi rivolgerti al
Garante per la protezione dei dati personali
(Piazza Venezia 11, 00187 Roma — garante@gpdp.it) oppure al giudice ordinario.
10. Cookie e memoria del browser
Usiamo un solo cookie, quello tecnico che ti tiene collegato, e nessuno di profilazione. La pagina Cookie spiega quali sono, a cosa servono e perche' non trovi un banner che ti chiede di accettarli.
11. Se cambiamo questa informativa
Ogni versione ha un numero e una data, che trovi in fondo alla pagina. Se cambiamo qualcosa di importante — soprattutto sui dati sanitari — non ci limitiamo a modificare la pagina in silenzio: te lo chiediamo di nuovo dentro l'app, e il consenso vecchio resta registrato accanto a quello nuovo.
12. Minori
Il servizio non e' destinato a chi ha meno di 14 anni, che e' l'eta' fissata dalla legge italiana per poter acconsentire da solo al trattamento dei propri dati nei servizi online (art. 2-quinquies del Codice privacy). Un'app che suggerisce deficit calorici non e' una cosa da mettere in mano a un bambino. Se ci accorgiamo che un account e' di un minore di 14 anni senza il consenso di chi ne ha la responsabilita' genitoriale, lo cancelliamo.