Informativa sulla Privacy
Ai sensi del Regolamento (UE) 2016/679 (GDPR) — Ultimo aggiornamento: [DATA AGGIORNAMENTO]
La presente Informativa descrive come [RAGIONE SOCIALE / TITOLARE] raccoglie, utilizza e protegge i dati personali degli utenti che accedono all'app ARCO (di seguito “il Servizio”), disponibile su arcomeditazione.it.
1. Titolare del trattamento
[RAGIONE SOCIALE / TITOLARE]
[SEDE LEGALE]
P.IVA / C.F.: [P.IVA / CODICE FISCALE]
Indirizzo email per la privacy: [EMAIL PRIVACY]
Per qualsiasi domanda sul trattamento dei tuoi dati puoi scrivere all'indirizzo email sopra indicato.
2. Categorie di dati personali trattati
Raccogliamo le seguenti categorie di dati:
2.1 Dati di registrazione e account
- Indirizzo email
- Nome visualizzato (display name)
- Password (conservata in forma cifrata da Supabase; noi non vi accediamo)
- Identificatore Google OAuth (se scegli di accedere con Google)
2.2 Dati di utilizzo
- Sessioni di pratica (data, durata, tipo di esercizio)
- Progressi nel percorso
- Interazioni con l'assistente AI (testi delle conversazioni)
- Log di accesso (indirizzo IP, user agent, timestamp)
2.3 Dati di pagamento
I dati delle carte di credito e i dati di fatturazione sono gestiti esclusivamente da Stripe. Noi riceviamo solo un identificatore di abbonamento e lo stato del pagamento; non conserviamo i dati della carta.
2.4 Dati sanitari — screening di sicurezza (categoria particolare, art. 9 GDPR)
Attenzione — Dati particolari ai sensi dell'art. 9 GDPR
Durante l'onboarding, ARCO propone uno screening di sicurezza relativo alla pratica del respiro e alla salute mentale. Le domande riguardano eventuali condizioni (ad esempio: episodi di autolesionismo, traumi pregressi, disturbo bipolare, trattamento psichiatrico in corso) che potrebbero rendere sconsigliabili alcune tecniche di respirazione.
Queste informazioni costituiscono dati sulla saluteai sensi dell'art. 9 GDPR e sono trattate esclusivamente su base di consenso esplicito (art. 9, par. 2, lett. a). Il consenso viene raccolto prima della compilazione del questionario e puoi revocarlo in qualsiasi momento nelle Impostazioni, il che comporta la cancellazione immediata dei dati di screening.
I dati di screening non vengono mai condivisi con terze parti, non vengono usati per finalità pubblicitarie e sono conservati separatamente dagli altri dati del profilo.
3. Finalità e basi giuridiche del trattamento
| Finalità | Dati utilizzati | Base giuridica |
|---|---|---|
| Creazione e gestione dell'account | Email, nome, password | Esecuzione del contratto (art. 6.1.b) |
| Erogazione del Servizio (percorso, strumenti, assistente) | Dati di utilizzo, sessioni | Esecuzione del contratto (art. 6.1.b) |
| Screening di sicurezza respiro | Dati sulla salute | Consenso esplicito (art. 9.2.a) |
| Gestione pagamenti e abbonamenti | Email, dati Stripe | Esecuzione del contratto (art. 6.1.b) |
| Email transazionali (conferma account, link magici, ricevute) | Esecuzione del contratto (art. 6.1.b) | |
| Sicurezza, prevenzione frodi, debug | Log di accesso, IP | Legittimo interesse (art. 6.1.f) |
| Adempimento obblighi fiscali e legali | Dati di fatturazione | Obbligo legale (art. 6.1.c) |
Non utilizziamo i tuoi dati per profilazione automatizzata con effetti giuridici significativi, né per finalità di marketing diretto senza ulteriore consenso.
4. Fornitori e sub-responsabili del trattamento
Per erogare il Servizio ci avvaliamo dei seguenti fornitori, ciascuno dei quali agisce in qualità di responsabile del trattamento ai sensi dell'art. 28 GDPR o come titolare autonomo. Dove il trattamento avviene al di fuori dell'UE/SEE (in particolare negli Stati Uniti), il trasferimento avviene nel rispetto delle garanzie previste dagli artt. 46–47 GDPR, in particolare tramite le Clausole Contrattuali Standard (Standard Contractual Clauses, SCC) approvate dalla Commissione Europea.
Supabase Inc.
Database, autenticazione, archiviazione dati
Vercel Inc.
Hosting e delivery dell'applicazione web
Stripe Inc.
Elaborazione pagamenti e gestione abbonamenti
Resend Inc.
Invio email transazionali (link magici, conferme, ricevute)
Google LLC
Autenticazione OAuth (accesso con Google)
Anthropic PBC
Assistente AI (elaborazione messaggi dell'utente per generare risposte)
I messaggi inviati all'assistente sono elaborati da Claude (Anthropic). Non vengono usati per addestrare modelli senza consenso esplicito.
Privacy policy →Puoi richiedere la lista aggiornata dei sub-responsabili scrivendo a [EMAIL PRIVACY].
5. Periodo di conservazione
- Dati di account e utilizzo: conservati per tutta la durata del rapporto contrattuale e, successivamente, per 10 anni ai fini fiscali e di tutela legale, salvo richiesta di cancellazione anticipata.
- Dati di screening sulla salute:conservati finché l'account è attivo. In caso di revoca del consenso o cancellazione account, eliminati immediatamente (hard-delete).
- Log di accesso: conservati per 12 mesi, poi eliminati.
- Dati di pagamento (lato Stripe): secondo la policy di conservazione di Stripe, soggetta agli obblighi di legge applicabili.
- Conversazioni con l'assistente:conservate per tutta la durata dell'account per permetterti di rivedere le sessioni passate. Eliminate con la cancellazione dell'account.
6. I tuoi diritti
Ai sensi degli artt. 15–22 GDPR hai il diritto di:
- Accesso ai tuoi dati personali (art. 15).
- Rettifica dei dati inesatti (art. 16).
- Cancellazione(“diritto all'oblio”, art. 17): puoi eliminare il tuo account in qualsiasi momento dalla pagina Impostazioni › Elimina account. La cancellazione è permanente e immediata (hard-delete).
- Limitazione del trattamento (art. 18).
- Portabilità dei dati (art. 20): puoi scaricare una copia in formato JSON di tutti i tuoi dati dalla pagina Impostazioni › Esporta i tuoi dati.
- Opposizione al trattamento basato su legittimo interesse (art. 21).
- Revoca del consenso per i dati sanitari in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente alla revoca.
Per esercitare i diritti sopra elencati scrivi a [EMAIL PRIVACY]. Risponderemo entro 30 giorni. Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).
7. Cookie e tecnologie di tracciamento
ARCO è un'applicazione web progressiva (PWA). Utilizziamo:
- Cookie di sessione tecnici (Supabase): necessari per mantenere la sessione autenticata. Non richiedono consenso (art. 122, c. 1, D.Lgs. 196/2003 come modificato dal D.Lgs. 69/2012).
- Cookie di preferenza: memorizzano impostazioni locali (es. preferenze di notifica). Tecnici, non richiedono consenso.
- Cookie di referral (
arco_ref): memorizza il codice di invito per 60 giorni, usato esclusivamente per attribuire i crediti referral. Non raccoglie dati di navigazione.
Non utilizziamo cookie di profilazione di terze parti né pixel pubblicitari. Se in futuro venissero introdotti, aggiorneremo questa informativa e raccoglieremo il consenso tramite banner.
8. Minori
Il Servizio è destinato a persone che abbiano compiuto 16 anni (soglia prevista dall'art. 8 GDPR per i servizi digitali in Italia). Non raccogliamo consapevolmente dati di minori di 16 anni. Se sei genitore o tutore e ritieni che tuo figlio abbia creato un account, scrivici a [EMAIL PRIVACY] e provvederemo alla cancellazione immediata dei dati.
9. Sicurezza dei dati
Adottiamo misure tecniche e organizzative adeguate per proteggere i dati personali da accesso non autorizzato, perdita o divulgazione. In particolare: la comunicazione avviene tramite HTTPS; le password sono cifrate tramite bcrypt (gestito da Supabase Auth); i dati sanitari di screening sono soggetti a controllo di accesso aggiuntivo tramite Row-Level Security (RLS) di Supabase. In caso di violazione dei dati che comporti un rischio elevato per i tuoi diritti, ti notificheremo senza ingiustificato ritardo come previsto dall'art. 34 GDPR.
10. Modifiche alla presente Informativa
Ci riserviamo il diritto di aggiornare la presente Informativa in qualsiasi momento. In caso di modifiche sostanziali ti avviseremo tramite email o mediante un avviso nell'app. La data in cima al documento indica l'ultimo aggiornamento. L'uso continuato del Servizio dopo la notifica delle modifiche costituisce accettazione della nuova versione.