Informativa sulla Privacy

Ai sensi del Regolamento (UE) 2016/679 (GDPR) — Ultimo aggiornamento: [DATA AGGIORNAMENTO]


La presente Informativa descrive come [RAGIONE SOCIALE / TITOLARE] raccoglie, utilizza e protegge i dati personali degli utenti che accedono all'app ARCO (di seguito “il Servizio”), disponibile su arcomeditazione.it.

1. Titolare del trattamento

[RAGIONE SOCIALE / TITOLARE]
[SEDE LEGALE]
P.IVA / C.F.: [P.IVA / CODICE FISCALE]
Indirizzo email per la privacy: [EMAIL PRIVACY]

Per qualsiasi domanda sul trattamento dei tuoi dati puoi scrivere all'indirizzo email sopra indicato.

2. Categorie di dati personali trattati

Raccogliamo le seguenti categorie di dati:

2.1 Dati di registrazione e account

  • Indirizzo email
  • Nome visualizzato (display name)
  • Password (conservata in forma cifrata da Supabase; noi non vi accediamo)
  • Identificatore Google OAuth (se scegli di accedere con Google)

2.2 Dati di utilizzo

  • Sessioni di pratica (data, durata, tipo di esercizio)
  • Progressi nel percorso
  • Interazioni con l'assistente AI (testi delle conversazioni)
  • Log di accesso (indirizzo IP, user agent, timestamp)

2.3 Dati di pagamento

I dati delle carte di credito e i dati di fatturazione sono gestiti esclusivamente da Stripe. Noi riceviamo solo un identificatore di abbonamento e lo stato del pagamento; non conserviamo i dati della carta.

2.4 Dati sanitari — screening di sicurezza (categoria particolare, art. 9 GDPR)

Attenzione — Dati particolari ai sensi dell'art. 9 GDPR

Durante l'onboarding, ARCO propone uno screening di sicurezza relativo alla pratica del respiro e alla salute mentale. Le domande riguardano eventuali condizioni (ad esempio: episodi di autolesionismo, traumi pregressi, disturbo bipolare, trattamento psichiatrico in corso) che potrebbero rendere sconsigliabili alcune tecniche di respirazione.

Queste informazioni costituiscono dati sulla saluteai sensi dell'art. 9 GDPR e sono trattate esclusivamente su base di consenso esplicito (art. 9, par. 2, lett. a). Il consenso viene raccolto prima della compilazione del questionario e puoi revocarlo in qualsiasi momento nelle Impostazioni, il che comporta la cancellazione immediata dei dati di screening.

I dati di screening non vengono mai condivisi con terze parti, non vengono usati per finalità pubblicitarie e sono conservati separatamente dagli altri dati del profilo.

3. Finalità e basi giuridiche del trattamento

FinalitàDati utilizzatiBase giuridica
Creazione e gestione dell'accountEmail, nome, passwordEsecuzione del contratto (art. 6.1.b)
Erogazione del Servizio (percorso, strumenti, assistente)Dati di utilizzo, sessioniEsecuzione del contratto (art. 6.1.b)
Screening di sicurezza respiroDati sulla saluteConsenso esplicito (art. 9.2.a)
Gestione pagamenti e abbonamentiEmail, dati StripeEsecuzione del contratto (art. 6.1.b)
Email transazionali (conferma account, link magici, ricevute)EmailEsecuzione del contratto (art. 6.1.b)
Sicurezza, prevenzione frodi, debugLog di accesso, IPLegittimo interesse (art. 6.1.f)
Adempimento obblighi fiscali e legaliDati di fatturazioneObbligo legale (art. 6.1.c)

Non utilizziamo i tuoi dati per profilazione automatizzata con effetti giuridici significativi, né per finalità di marketing diretto senza ulteriore consenso.

4. Fornitori e sub-responsabili del trattamento

Per erogare il Servizio ci avvaliamo dei seguenti fornitori, ciascuno dei quali agisce in qualità di responsabile del trattamento ai sensi dell'art. 28 GDPR o come titolare autonomo. Dove il trattamento avviene al di fuori dell'UE/SEE (in particolare negli Stati Uniti), il trasferimento avviene nel rispetto delle garanzie previste dagli artt. 46–47 GDPR, in particolare tramite le Clausole Contrattuali Standard (Standard Contractual Clauses, SCC) approvate dalla Commissione Europea.

Supabase Inc.

Database, autenticazione, archiviazione dati

USA (trasferimento extra-UE — SCC)
Privacy policy →

Vercel Inc.

Hosting e delivery dell'applicazione web

USA (trasferimento extra-UE — SCC)
Privacy policy →

Stripe Inc.

Elaborazione pagamenti e gestione abbonamenti

USA (trasferimento extra-UE — SCC)
Privacy policy →

Resend Inc.

Invio email transazionali (link magici, conferme, ricevute)

USA (trasferimento extra-UE — SCC)
Privacy policy →

Google LLC

Autenticazione OAuth (accesso con Google)

USA (trasferimento extra-UE — SCC)
Privacy policy →

Anthropic PBC

Assistente AI (elaborazione messaggi dell'utente per generare risposte)

USA (trasferimento extra-UE — SCC)

I messaggi inviati all'assistente sono elaborati da Claude (Anthropic). Non vengono usati per addestrare modelli senza consenso esplicito.

Privacy policy →

Puoi richiedere la lista aggiornata dei sub-responsabili scrivendo a [EMAIL PRIVACY].

5. Periodo di conservazione

  • Dati di account e utilizzo: conservati per tutta la durata del rapporto contrattuale e, successivamente, per 10 anni ai fini fiscali e di tutela legale, salvo richiesta di cancellazione anticipata.
  • Dati di screening sulla salute:conservati finché l'account è attivo. In caso di revoca del consenso o cancellazione account, eliminati immediatamente (hard-delete).
  • Log di accesso: conservati per 12 mesi, poi eliminati.
  • Dati di pagamento (lato Stripe): secondo la policy di conservazione di Stripe, soggetta agli obblighi di legge applicabili.
  • Conversazioni con l'assistente:conservate per tutta la durata dell'account per permetterti di rivedere le sessioni passate. Eliminate con la cancellazione dell'account.

6. I tuoi diritti

Ai sensi degli artt. 15–22 GDPR hai il diritto di:

  • Accesso ai tuoi dati personali (art. 15).
  • Rettifica dei dati inesatti (art. 16).
  • Cancellazione(“diritto all'oblio”, art. 17): puoi eliminare il tuo account in qualsiasi momento dalla pagina Impostazioni › Elimina account. La cancellazione è permanente e immediata (hard-delete).
  • Limitazione del trattamento (art. 18).
  • Portabilità dei dati (art. 20): puoi scaricare una copia in formato JSON di tutti i tuoi dati dalla pagina Impostazioni › Esporta i tuoi dati.
  • Opposizione al trattamento basato su legittimo interesse (art. 21).
  • Revoca del consenso per i dati sanitari in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente alla revoca.

Per esercitare i diritti sopra elencati scrivi a [EMAIL PRIVACY]. Risponderemo entro 30 giorni. Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).

7. Cookie e tecnologie di tracciamento

ARCO è un'applicazione web progressiva (PWA). Utilizziamo:

  • Cookie di sessione tecnici (Supabase): necessari per mantenere la sessione autenticata. Non richiedono consenso (art. 122, c. 1, D.Lgs. 196/2003 come modificato dal D.Lgs. 69/2012).
  • Cookie di preferenza: memorizzano impostazioni locali (es. preferenze di notifica). Tecnici, non richiedono consenso.
  • Cookie di referral (arco_ref): memorizza il codice di invito per 60 giorni, usato esclusivamente per attribuire i crediti referral. Non raccoglie dati di navigazione.

Non utilizziamo cookie di profilazione di terze parti né pixel pubblicitari. Se in futuro venissero introdotti, aggiorneremo questa informativa e raccoglieremo il consenso tramite banner.

8. Minori

Il Servizio è destinato a persone che abbiano compiuto 16 anni (soglia prevista dall'art. 8 GDPR per i servizi digitali in Italia). Non raccogliamo consapevolmente dati di minori di 16 anni. Se sei genitore o tutore e ritieni che tuo figlio abbia creato un account, scrivici a [EMAIL PRIVACY] e provvederemo alla cancellazione immediata dei dati.

9. Sicurezza dei dati

Adottiamo misure tecniche e organizzative adeguate per proteggere i dati personali da accesso non autorizzato, perdita o divulgazione. In particolare: la comunicazione avviene tramite HTTPS; le password sono cifrate tramite bcrypt (gestito da Supabase Auth); i dati sanitari di screening sono soggetti a controllo di accesso aggiuntivo tramite Row-Level Security (RLS) di Supabase. In caso di violazione dei dati che comporti un rischio elevato per i tuoi diritti, ti notificheremo senza ingiustificato ritardo come previsto dall'art. 34 GDPR.

10. Modifiche alla presente Informativa

Ci riserviamo il diritto di aggiornare la presente Informativa in qualsiasi momento. In caso di modifiche sostanziali ti avviseremo tramite email o mediante un avviso nell'app. La data in cima al documento indica l'ultimo aggiornamento. L'uso continuato del Servizio dopo la notifica delle modifiche costituisce accettazione della nuova versione.

Questo documento è un template informativo. Consultare un avvocato qualificato per consulenza legale specifica alla propria situazione prima della pubblicazione.