La presente Informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e descrive come 8 PER TE raccoglie, utilizza e protegge i dati personali degli utenti dell'applicazione web progressiva (PWA) accessibile all'indirizzo https://app.8perte.com.
1. Titolare del trattamento
Marco Mazzanti, libero professionista
P.IVA: 01781320385
Sede: Via Amilcare Ponchielli 7, 40141 Bologna (BO), Italia
Email: info@8perte.com
Per qualunque domanda o per esercitare i diritti previsti dal GDPR, scrivere a info@8perte.com.
2. Descrizione del servizio
8 PER TE è un programma digitale di esercizi posturali di 8 settimane erogato tramite una PWA installabile su iOS, Android e browser desktop. Il servizio prevede un free trial gratuito (Settimana 1), un'opzione di acquisto a settimana singola (€19) e un Pacchetto completo (€88). I dettagli sono nei Termini e Condizioni d'Uso.
3. Categorie di dati personali raccolti
3.1 Dati forniti dall'utente al momento della registrazione
- nome e cognome;
- indirizzo email;
- password (memorizzata in forma cifrata con algoritmo bcrypt 10 round);
- (facoltativo) numero di telefono.
3.2 Dati raccolti automaticamente durante l'uso
- log degli esercizi eseguiti: identificativo del video, percentuale di visualizzazione, timestamp di inizio e fine, device utilizzato (es. “iPhone Safari”);
- date di completamento delle routine, ai fini del calcolo dell'aderenza al programma;
- feedback VAS (Visual Analog Scale 1-5) e note testuali libere inserite volontariamente dall'utente al termine di una sessione;
- log tecnico di sessione (indirizzo IP, user-agent, data di ultimo accesso) per finalità di sicurezza.
3.3 Dati di pagamento
In caso di acquisto, Stripe Payments Europe Ltd (Irlanda) raccoglie e tratta i dati della carta di pagamento in qualità di autonomo titolare. Il Titolare 8 PER TE riceve da Stripe esclusivamente: identificativo della transazione, importo, valuta, email dell'acquirente, indirizzo di fatturazione e, se applicabili, codice fiscale o partita IVA. Questi dati di fatturazione sono trattati anche per assolvere gli obblighi fiscali italiani (emissione di fattura o ricevuta).
3.4 Sottoscrizioni notifiche push
Se l'utente attiva i promemoria push, il browser genera una “subscription” (endpoint URL + chiavi crittografiche) che viene memorizzata sui nostri server per consentire l'invio. Nessuna informazione personale aggiuntiva è collegata a questo endpoint.
3.5 Dati di misurazione marketing (solo previo consenso ai cookie di marketing)
Se l'utente presta il consenso ai cookie di marketing tramite l'apposito banner, l'App utilizza il Meta Pixel e la Conversions API di Meta per misurare l'efficacia delle campagne pubblicitarie. In tal caso vengono trattati:
- identificativi del Meta Pixel memorizzati in cookie (
_fbp,_fbc); - pagine visitate ed eventi di conversione (registrazione, avvio del checkout, acquisto);
- indirizzo IP e user-agent.
Alcuni dati identificativi (email, nome, identificativo utente) sono trasmessi a Meta in forma hashata con algoritmo SHA-256 (pseudonimizzata), al solo fine di abbinare le conversioni alle campagne. In assenza di consenso, nessun cookie o evento di marketing viene attivato.
3.6 Dati statistici d'uso (solo previo consenso ai cookie statistici)
Se l'utente presta il consenso ai cookie statistici, usiamo Microsoft Clarity per registrazioni di sessione anonime e mappe di calore (pagine viste, click, scorrimento). I campi di input sono mascherati automaticamente. Serve solo a capire come viene usata l'app e migliorarla. In assenza di consenso, Clarity non viene caricato.
3.7 Dati NON raccolti
8 PER TE NON raccoglie:
- dati sanitari, diagnosi mediche, anamnesi clinica;
- dati biometrici (passi, frequenza cardiaca, sonno, ecc.);
- foto, video o registrazioni dell'utente;
- localizzazione geografica precisa;
- contatti dalla rubrica del dispositivo.
4. Finalità e basi giuridiche del trattamento
| Finalità | Base giuridica |
|---|---|
| Erogazione del servizio (account, accesso ai contenuti, calcolo dell'aderenza) | Esecuzione del contratto — art. 6(1)(b) GDPR |
| Gestione pagamenti e fatturazione | Esecuzione del contratto + obblighi di legge fiscali — art. 6(1)(b)(c) GDPR |
| Comunicazioni di servizio (email di verifica, reset password, notifiche relative al programma) | Esecuzione del contratto — art. 6(1)(b) GDPR |
| Invio di promemoria push del programma (8:00, 21:00) | Consenso esplicito dell'utente — art. 6(1)(a) GDPR, revocabile in qualsiasi momento |
| Email di nurturing per utenti in free trial (4 email nei primi 8 giorni) | Consenso esplicito dell'utente — art. 6(1)(a) GDPR, prestato con casella facoltativa al momento della registrazione e revocabile in qualsiasi momento. In assenza di consenso queste email non vengono inviate |
| Garanzia di Metodo (verifica dell'aderenza in caso di richiesta di rimborso) | Esecuzione del contratto — art. 6(1)(b) GDPR |
| Misurazione delle campagne pubblicitarie (Meta Pixel e Conversions API) | Consenso esplicito dell'utente — art. 6(1)(a) GDPR, revocabile in qualsiasi momento |
| Statistiche d'uso dell'app (Microsoft Clarity) | Consenso esplicito dell'utente — art. 6(1)(a) GDPR, revocabile in qualsiasi momento |
| Sicurezza del sistema (log IP, prevenzione frodi, rate limiting) | Legittimo interesse — art. 6(1)(f) GDPR |
5. Destinatari dei dati
I dati possono essere comunicati a:
- Vercel Inc. (USA, con DPA standard SCC): hosting del frontend dell'App;
- Railway Corp. (USA, SCC + dati hostati in Europa-West): hosting del backend e del database PostgreSQL;
- Stripe Payments Europe Ltd (Irlanda): processore di pagamento, autonomo titolare;
- Resend (Resend.com Inc., USA, SCC): invio di email transazionali (verifica account, reset password, notifiche acquisti, email di nurturing trial);
- Vimeo Inc. (USA, SCC): infrastruttura streaming dei video routine e approfondimenti. L'utente che riproduce un video accede direttamente ai server Vimeo (no proxy).
- Spreaker (iHeartMedia Inc., USA, SCC): infrastruttura streaming dei podcast meditazione;
- Google Inc. (USA, SCC): se l'utente apre l'App tramite browser Chrome, Google riceve dati tecnici del traffico web come ogni sito;
- Meta Platforms Ireland Ltd. (Irlanda, con eventuale trasferimento negli USA): misurazione delle campagne pubblicitarie tramite Meta Pixel e Conversions API, esclusivamente previo consenso ai cookie di marketing. I dati identificativi sono trasmessi in forma hashata (SHA-256);
- Microsoft Corporation (USA, SCC): statistiche d'uso anonime tramite Microsoft Clarity (registrazioni di sessione e mappe di calore), esclusivamente previo consenso ai cookie statistici;
- Marco Mazzanti, Titolare: per consultazione operativa e gestione dei rimborsi nell'ambito della Garanzia di Metodo.
Nessun dato è ceduto, venduto o condiviso con terze parti a fini di marketing di soggetti diversi dal Titolare.
6. Trasferimenti extra-UE
Alcuni fornitori sopra elencati (Vercel, Railway, Resend, Vimeo, Spreaker, Google, Meta, Microsoft) hanno sede o trattano dati negli Stati Uniti. Il trasferimento extra-UE avviene su una di queste basi: per i fornitori certificati nell'ambito del Data Privacy Framework (DPF) UE-USA (tra cui Google, Meta, Microsoft, Stripe) il trasferimento è coperto dalla decisione di adeguatezza della Commissione Europea del 10 luglio 2023; per gli altri fornitori si applicano le Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea (Decisione 2021/914/UE).
7. Tempi di conservazione
| Categoria | Durata |
|---|---|
| Dati account (nome, email, password) | Fino alla cancellazione richiesta dall'utente, o massimo 24 mesi dall'ultimo accesso, dopodiché account inattivo cancellato automaticamente previa email di avviso |
| Log degli esercizi e feedback VAS | Fino alla cancellazione dell'account o per un massimo di 24 mesi dall'ultimo accesso dell'utente, dopodiché anonimizzati in modo irreversibile per finalità statistiche |
| Dati di pagamento e fatturazione | 10 anni come da obbligo fiscale italiano (art. 2220 c.c., DPR 633/72) |
| Sottoscrizioni push | Fino alla revoca dell'opt-in da parte dell'utente o eliminazione dell'account |
| Log tecnici (IP, sessioni) | 12 mesi |
| Email log (Resend) | 30 giorni come da policy del fornitore |
8. Diritti dell'interessato
In conformità con il GDPR, l'utente ha diritto a:
- accedere ai propri dati personali (art. 15);
- ottenerne la rettifica (art. 16);
- ottenerne la cancellazione (art. 17 — “diritto all'oblio”), salvo obblighi fiscali per i dati di pagamento;
- ottenerne la limitazione del trattamento (art. 18);
- ottenerne la portabilità in formato strutturato (art. 20);
- opporsi al trattamento basato su legittimo interesse (art. 21);
- revocare in qualsiasi momento il consenso prestato (art. 7), ad esempio per le notifiche push o per le email di nurturing;
- proporre reclamo al Garante per la Protezione dei Dati Personali (garanteprivacy.it).
L'esercizio dei diritti avviene scrivendo a info@8perte.com. La risposta è fornita entro 30 giorni.
9. Cookie e tecnologie simili
L'App utilizza cookie tecnici necessari al funzionamento (es. cookie di sessione NextAuth, cookie di consenso), sempre attivi in quanto indispensabili. Previo consenso facoltativo dell'utente, l'App utilizza inoltre cookie e tecnologie di marketing di Meta (Meta Pixel: _fbp, _fbc) per misurare l'efficacia delle campagne pubblicitarie; i relativi eventi possono essere inviati anche lato server tramite la Conversions API, con dati identificativi in forma hashata. Sempre previo consenso facoltativo, usa cookie statistici (Microsoft Clarity) per registrazioni di sessione anonime e mappe di calore, con i campi di input mascherati. In assenza di consenso non viene installato alcun cookie di marketing o statistico.
Al primo accesso viene mostrato un banner per la scelta delle preferenze; l'utente può modificarle o revocarle in qualsiasi momento tramite il pulsante «Preferenze cookie» presente nell'App. La revoca non pregiudica la liceità dei trattamenti effettuati prima della revoca. Per il sito vetrina 8perte.com vale una separata informativa cookie.
10. Sicurezza dei dati
Il Titolare adotta misure tecniche e organizzative adeguate, tra cui:
- HTTPS/TLS obbligatorio su tutte le connessioni;
- password utente cifrate con bcrypt;
- ambiente di database isolato dal sito vetrina (schema dedicato);
- backup giornalieri cifrati;
- rate-limiting su endpoint sensibili (login, reset password) per prevenire attacchi automatici;
- accesso al pannello amministrativo protetto da credenziali forti e verifica IP.
11. Minori
Il servizio è destinato a persone maggiorenni (≥ 18 anni). Non raccogliamo intenzionalmente dati di minori. Qualora il Titolare venga a conoscenza della registrazione di un minore, procederà alla cancellazione immediata dell'account.
12. Modifiche all'informativa
Eventuali modifiche saranno comunicate via email agli utenti registrati e tramite avviso visibile nell'App. La data di “Ultimo aggiornamento” in calce indica la versione vigente.
Contatti: info@8perte.com — Marco Mazzanti — P.IVA 01781320385 — Bologna, Italia.
Vedi anche: Termini e Condizioni d'Uso.