Informativa sulla protezione dei dati
Avviso generale e informazioni obbligatorie
Il titolare del trattamento dei dati in questa applicazione e su questo sito web è: physiopass.eu Friederike Dethleff Am Schellbruch 34 23568 Lübeck Il titolare del trattamento decide, da solo o congiuntamente ad altri, le finalità e i mezzi del trattamento dei dati personali (ad es. nomi, dati di contatto, ecc.).
Revoca del consenso al trattamento dei dati
Alcuni trattamenti di dati sono possibili solo con il consenso esplicito dell'interessato. La revoca del consenso già prestato è possibile in qualsiasi momento. A tal fine è sufficiente una comunicazione informale via e-mail. La liceità del trattamento dei dati effettuato fino al momento della revoca non viene pregiudicata dalla revoca stessa. Diritto di presentare un reclamo all'autorità di controllo competente: In caso di violazione della normativa sulla protezione dei dati, l'interessato ha il diritto di presentare un reclamo all'autorità di controllo competente. L'autorità di controllo competente in materia di protezione dei dati è il Garante per la protezione dei dati del Land in cui ha sede la nostra azienda. Il seguente link fornisce un elenco dei responsabili della protezione dei dati e i relativi recapiti: https://www.bfdi.bund.de/DE/Infothek/Anschriften_Links/anschriften_links-node.html.
Diritti dell'interessato (Art. 15–22 RGPD)
Nell'ambito delle disposizioni di legge vigenti, l'interessato dispone dei seguenti diritti riguardo ai propri dati personali: Diritto di accesso (Art. 15 RGPD): l'interessato può richiedere in qualsiasi momento informazioni gratuite sui dati personali che lo riguardano e che sono conservati, la loro origine, i destinatari e la finalità del trattamento. Diritto di rettifica (Art. 16 RGPD): l'interessato può richiedere la correzione di dati inesatti o il completamento dei propri dati personali conservati presso di noi. Diritto alla cancellazione (Art. 17 RGPD): l'interessato può richiedere la cancellazione dei propri dati personali conservati, salvo che il trattamento sia necessario per l'esercizio del diritto alla libertà di espressione, per l'adempimento di un obbligo giuridico o per motivi di interesse pubblico. Diritto alla limitazione del trattamento (Art. 18 RGPD): l'interessato può richiedere la limitazione del trattamento dei propri dati personali se contesta l'esattezza dei dati, il trattamento è illecito, non abbiamo più bisogno dei dati oppure si è opposto al trattamento. Diritto alla portabilità dei dati (Art. 20 RGPD): l'interessato ha il diritto di ottenere i dati che trattiamo in modo automatizzato sulla base del proprio consenso o in esecuzione di un contratto, in un formato leggibile da dispositivo automatico, per sé o per terzi. Diritto di opposizione (Art. 21 RGPD): se i dati personali sono trattati sulla base di interessi legittimi ai sensi dell'Art. 6 (1) lit. f del RGPD, l'interessato ha il diritto di opporsi al trattamento ai sensi dell'Art. 21 del RGPD, indicando i motivi derivanti dalla propria situazione particolare. Processo decisionale automatizzato (Art. 22 RGPD): Non viene effettuato alcun processo decisionale automatizzato, compresa la profilazione, che produca effetti giuridici nei confronti dell'interessato o lo influenzi in modo analogo in misura significativa. A tal fine e per qualsiasi ulteriore domanda relativa ai dati personali, l'interessato può contattarci in qualsiasi momento utilizzando i recapiti indicati nell'avviso legale.
Crittografia SSL/TLS
Per ragioni di sicurezza e per proteggere la trasmissione di contenuti riservati che ci invia, la nostra applicazione e il nostro sito web utilizzano la crittografia SSL o TLS. Ciò significa che i dati trasmessi tramite questa applicazione o questo sito web non sono leggibili da terzi. Una connessione crittografata è riconoscibile dall'indirizzo "https://" nella barra degli indirizzi del browser e dal simbolo del lucchetto nella barra del browser.
File di log del server
Nei file di log del server, il provider del sito web raccoglie e conserva automaticamente le informazioni che il browser dell'utente ci trasmette automaticamente. Si tratta di: pagina visitata sul nostro dominio, data e ora della richiesta al server, tipo e versione del browser, sistema operativo utilizzato, URL di provenienza (referrer), nome host del dispositivo di accesso, indirizzo IP. Tali dati non vengono combinati con altre fonti di dati. La base giuridica del trattamento dei dati è l'Art. 6 (1) lit. b del RGPD, che consente il trattamento dei dati per l'adempimento di un contratto o di misure precontrattuali.
Modulo di contatto
I dati trasmessi tramite il modulo di contatto, inclusi i dati di contatto dell'utente, vengono conservati al fine di elaborare la richiesta o per eventuali domande successive. Tali dati non vengono trasmessi senza il consenso dell'utente. Il trattamento dei dati inseriti nel modulo di contatto avviene esclusivamente sulla base del consenso dell'utente (Art. 6 (1) lit. a del RGPD). La revoca del consenso già prestato è possibile in qualsiasi momento. A tal fine è sufficiente una comunicazione informale via e-mail. La liceità dei trattamenti di dati effettuati fino al momento della revoca non viene pregiudicata dalla revoca stessa. I dati trasmessi tramite il modulo di contatto restano presso di noi fino a quando l'utente non ci richieda la cancellazione, non revochi il consenso alla conservazione o non venga meno la necessità della conservazione dei dati. Restano impregiudicate le disposizioni di legge imperative — in particolare i termini di conservazione.
Cookie e archiviazione locale
Né il sito web né l'applicazione utilizzano cookie. Il sito web non integra servizi di analisi, tracciamento o marketing né contenuti di terzi. I cookie sono una tecnologia del browser web e nell'applicazione non vengono impiegati. Non vengono inoltre letti identificatori pubblicitari o di tracciamento del sistema operativo (come l'IDFA su iOS o l'Advertising ID su Android) e non ha luogo alcun tracciamento tra dispositivi diversi.
Il sito web memorizza esclusivamente tre voci nella memoria locale (Web Storage) del browser. Tali dati restano sul dispositivo dell'utente e non vengono trasmessi né a noi né a terzi. physiopass_lang (localStorage, conservato fino alla cancellazione da parte dell'utente) memorizza la lingua che l'utente ha scelto espressamente tramite il selettore di lingua o un parametro ?lang=, affinché il sito venga visualizzato in tale lingua in una visita successiva; una lingua rilevata unicamente dalle impostazioni del browser non viene memorizzata. physiopass_lang_redirected (sessionStorage, cancellato alla chiusura della scheda del browser) registra che in questa scheda è già avvenuto un unico reindirizzamento a una versione linguistica e impedisce reindirizzamenti ripetuti. physiopass_consent (localStorage, conservato fino alla cancellazione da parte dell'utente) memorizza la data e l'ora della conferma dell'avviso informativo, affinché non venga visualizzato nuovamente a ogni visita.
L'applicazione memorizza dati nell'area protetta dell'applicazione sul dispositivo. Tali dati restano sul dispositivo e sono accessibili unicamente all'applicazione. Nello specifico: (a) la sessione di accesso, ossia i token di accesso e di rinnovo emessi da Supabase Auth, affinché l'utente resti connesso dopo la chiusura dell'applicazione; (b) le impostazioni dell'applicazione e lo stato dell'interfaccia, ossia la lingua selezionata, l'impostazione dell'audio e della riproduzione automatica, le impostazioni dei promemoria di allenamento (attivati sì/no, orario, giorni della settimana), i filtri e le viste elenco utilizzati più di recente e l'indicazione di quali avvisi una tantum siano già stati mostrati; (c) lo stato di un allenamento in corso, ossia gli identificativi degli esercizi che lo compongono, la posizione attuale e il nome del piano di allenamento, affinché un allenamento interrotto possa essere ripreso; (d) una cache dei contenuti multimediali, nella quale immagini e video degli esercizi già scaricati vengono memorizzati temporaneamente per ridurre i tempi di caricamento e il consumo di dati; e (e) le cache locali dei servizi utilizzati (si vedano le sezioni da 10 a 12), quali le segnalazioni di errore non ancora trasmesse e l'ultimo stato di abbonamento noto.
Sia sul sito web sia nell'applicazione, tale archiviazione è strettamente necessaria per fornire il servizio digitale espressamente richiesto dall'utente ed è pertanto esente da consenso ai sensi del § 25 comma 2 n. 2 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz; denominato TTDSG fino al 14 maggio 2024). L'avviso visualizzato sul sito web ha finalità meramente informativa ai sensi dell'art. 13 del RGPD e non raccoglie alcun consenso. Fa eccezione l'analisi di prodotto nell'applicazione: la funzione di analisi è disattivata all'avvio dell'applicazione e viene attivata solo previo consenso espresso; tale consenso viene raccolto ai sensi del § 25 comma 1 TDDDG e dell'Art. 6 (1) lit. a del RGPD e può essere revocato in qualsiasi momento nelle impostazioni dell'applicazione (si veda la sezione 11).
La memoria locale del browser può essere consultata e cancellata in qualsiasi browser moderno (impostazioni, cancellazione dei dati di navigazione o dei dati dei siti). Se tali voci vengono cancellate o bloccate, il sito web resta pienamente utilizzabile; sarà sufficiente scegliere nuovamente la lingua e l'avviso verrà visualizzato di nuovo. Nell'applicazione, lo stato di un allenamento viene cancellato al suo completamento o annullamento e la sessione di accesso viene cancellata al momento della disconnessione. Tutti gli altri dati memorizzati localmente vengono rimossi quando l'applicazione viene disinstallata o quando la sua memoria viene svuotata dalle impostazioni di sistema del dispositivo; la cache dei contenuti multimediali è inoltre limitata nelle dimensioni e viene ripulita periodicamente. Se tali dati vengono cancellati, l'applicazione resta pienamente utilizzabile; l'utente dovrà quindi accedere nuovamente e reimpostare le proprie preferenze.
Qualora in futuro venissero utilizzati cookie o servizi soggetti a consenso, questi verranno descritti separatamente nella presente informativa sulla protezione dei dati e il consenso verrà raccolto preventivamente.
Supabase (database, autenticazione, archiviazione)
La nostra applicazione utilizza Supabase come infrastruttura backend. Il fornitore è Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992 (infrastruttura gestita su Amazon Web Services, AWS). Finalità: Supabase viene utilizzato per l'autenticazione degli utenti (accesso con e-mail/password), l'archiviazione dei dati (profili, esercizi, attività, programmi di allenamento, inviti) e l'archiviazione di file (video, immagini). Dati trattati: indirizzo e-mail, nome, ruolo dell'utente, programmi di esercizi, metriche di salute (ad es. livelli di dolore, peso), cronologia degli allenamenti, file multimediali caricati. Base giuridica: Art. 6 (1) lit. b del RGPD (esecuzione del contratto — il trattamento è necessario per fornire le funzionalità dell'applicazione). Localizzazione dei dati: UE (Francoforte, Germania, AWS eu-central-1). Ulteriori informazioni: https://supabase.com/privacy.
Anthropic / Claude API (Assistente IA « Jana »)
La nostra applicazione offre un assistente di fisioterapia basato sull'IA chiamato « Jana ». Il fornitore è Anthropic, PBC, 548 Market St, PMB 90375, San Francisco, CA 94104-5401, USA. Finalità: Rispondere alle domande degli utenti relative alla salute utilizzando il modello di IA « Claude ». Dati trattati: Solo il testo della richiesta viene trasmesso all'API Claude. Il trattamento è senza stato — nessuna cronologia delle conversazioni viene conservata da Anthropic. Anthropic non utilizza i dati inviati tramite l'API per addestrare i propri modelli. Base giuridica: Art. 6 (1) lit. a del RGPD (consenso — l'utente inizia volontariamente l'uso dell'assistente IA). Trasferimento in paesi terzi: Il trasferimento dei dati negli USA avviene sulla base di Clausole Contrattuali Tipo (CCT) ai sensi dell'Art. 46 (2) lit. c del RGPD. Ulteriori informazioni: https://www.anthropic.com/privacy.
Sentry (segnalazione errori e arresti anomali)
Utilizziamo Sentry per il rilevamento e la risoluzione degli errori nella nostra applicazione. Il fornitore è Functional Software, Inc. (Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Finalità: Rilevamento errori, segnalazione di arresti anomali e miglioramento della stabilità dell'applicazione. Dati trattati: informazioni sul dispositivo (modello, sistema operativo, versione dell'applicazione), registri degli errori (stack trace) e sequenze tecniche di eventi (breadcrumb) immediatamente precedenti all'errore. Gli screenshot e il replay della sessione (registrazioni dello schermo) sono disattivati nell'applicazione; nessun contenuto dello schermo viene trasmesso a Sentry. A Sentry non viene trasmesso alcun identificativo utente e non vengono trasferiti dati sanitari. Questi dati sono utilizzati esclusivamente per il debug e vengono automaticamente cancellati dopo 90 giorni. Base giuridica: Art. 6 (1) lit. f del RGPD (legittimo interesse alla stabilità e alla sicurezza dell'applicazione). Trasferimento in paesi terzi: Il trasferimento dei dati negli USA avviene sulla base di Clausole Contrattuali Tipo (CCT) e della certificazione di Sentry nell'ambito del EU-US Data Privacy Framework (DPF). Ulteriori informazioni: https://sentry.io/privacy/.
PostHog (analisi prodotto)
Utilizziamo PostHog per analizzare l'utilizzo dell'applicazione. Il fornitore è PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. I dati vengono elaborati su server dell'UE (eu.i.posthog.com, situati a Francoforte, Germania). Finalità: Comprensione dell'utilizzo dell'applicazione per migliorare le funzionalità e l'esperienza utente. Dati trattati: ID utente pseudonimizzato, ruolo dell'utente, versione dell'applicazione, piattaforma, visualizzazioni dello schermo, interazioni con gli elementi dell'interfaccia. Non vengono raccolti dati sanitari. Base giuridica: Art. 6 (1) lit. a del RGPD (consenso esplicito — il consenso viene richiesto durante la procedura di onboarding). Il consenso può essere revocato in qualsiasi momento nelle impostazioni dell'applicazione. Trasferimento in paesi terzi: Nessun trasferimento in paesi terzi — i dati restano su server dell'UE a Francoforte. Periodo di conservazione: 12 mesi. Ulteriori informazioni: https://posthog.com/privacy.
RevenueCat (gestione degli abbonamenti in-app)
Utilizziamo RevenueCat per la gestione e l'elaborazione degli abbonamenti in-app. Il fornitore è RevenueCat, Inc., 1032 E Brandon Blvd #3003, Brandon, FL 33511, USA. Finalità: Gestione degli abbonamenti in-app, convalida degli acquisti presso l'App Store o Google Play e sincronizzazione dello stato dei diritti di accesso (entitlement) tra i dispositivi dell'utente. Dati trattati: ID utente pseudonimizzato (App User ID; corrisponde all'ID utente dell'account Physiopass dell'utente, ma non contiene di per sé dati in chiaro), identificativi di dispositivo e di store assegnati dalla piattaforma, stato di acquisto e di abbonamento (prodotto, inizio, scadenza, rinnovo, disdetta, rimborso) nonché il paese dell'account dello store. Indirizzo e-mail, nome e dati sanitari non vengono trasmessi a RevenueCat. I dati di pagamento (ad es. dati della carta) sono trattati esclusivamente da Apple o Google; né noi né RevenueCat li riceviamo. RevenueCat ci ritrasmette gli eventi di abbonamento tramite un'interfaccia, affinché possiamo mantenere aggiornato lo stato dell'abbonamento nell'account dell'utente. L'SDK viene inizializzato all'avvio dell'applicazione, in modo che un abbonamento esistente possa essere riconosciuto su tutti i dispositivi. Base giuridica: Art. 6 (1) lit. b del RGPD (esecuzione di un contratto — il trattamento è necessario per fornire e fatturare le funzionalità a pagamento e per ripristinare gli acquisti). Trasferimento in paesi terzi: Il trasferimento dei dati negli USA avviene sulla base delle Clausole Contrattuali Tipo (CCT) ai sensi dell'Art. 46 (2) lit. c del RGPD; non sussiste alcuna certificazione ai sensi dell'EU-US Data Privacy Framework (DPF). Conservazione: i dati di abbonamento e di acquisto nel nostro database fino alla cancellazione dell'account; presso RevenueCat, per la durata del rapporto contrattuale secondo quanto previsto dall'accordo sul trattamento dei dati. Ulteriori informazioni: https://www.revenuecat.com/privacy.
Caratteri tipografici
Il nostro sito web utilizza il carattere Inter per i titoli e per alcuni elementi di testo in evidenza, ospitato localmente sul nostro server web (self-hosting). Il corpo del testo viene visualizzato con il carattere di sistema già presente sul dispositivo dell'utente; a tal fine non viene scaricato alcun file di carattere. Anche la nostra applicazione utilizza il carattere di sistema del dispositivo; il carattere Lato integrato localmente nell'applicazione è utilizzato esclusivamente per la generazione di file PDF (esportazione degli esercizi). In nessun caso viene stabilita una connessione con server di caratteri esterni (come Google Fonts). Di conseguenza, nessun dato viene trasmesso a terzi nell'ambito del caricamento dei caratteri.
Periodi di conservazione dei dati
Conserviamo i dati personali solo per il tempo necessario ai rispettivi fini: Dati dell'account utente (e-mail, nome, ruolo): fino alla cancellazione dell'account. Dati di esercizi e allenamenti: fino alla cancellazione dell'account. Attività e metriche di salute: fino alla cancellazione dell'account. Dati di errore Sentry: 90 giorni (cancellazione automatica). Dati analitici PostHog: 12 mesi (server UE). Dati di abbonamento e di acquisto (RevenueCat): fino alla cancellazione dell'account; presso RevenueCat, per la durata del rapporto contrattuale. Richieste IA (Anthropic): non conservate (trattamento senza stato). File di log del server: 7 giorni. Dati del modulo di contatto: fino al raggiungimento della finalità o fino alla richiesta di cancellazione. Cancellazione dell'account: l'utente può cancellare completamente il proprio account e tutti i dati associati in qualsiasi momento direttamente nell'app, tramite la funzione «Cancella account». La cancellazione ha effetto immediato e irreversibile: l'account e tutti i dati associati (profilo, esercizi, programmi, dati di attività e progresso, nonché immagini e video caricati) vengono cancellati in modo permanente dai nostri sistemi e non possono essere ripristinati. In alternativa, la cancellazione può essere richiesta in qualsiasi momento in forma libera via e-mail. Eventuali obblighi di conservazione previsti dalla legge restano impregiudicati.
Responsabili del trattamento e responsabile della protezione dei dati
I seguenti responsabili del trattamento sono utilizzati per la fornitura dei nostri servizi: Supabase Inc. (database, autenticazione, archiviazione) — UE (Francoforte), AWS eu-central-1. Anthropic, PBC (assistente IA) — USA, Clausole Contrattuali Tipo (CCT). Functional Software, Inc. / Sentry (segnalazione errori) — USA, CCT + EU-US DPF. PostHog, Inc. (analisi prodotto) — UE (Francoforte), nessun trasferimento in paesi terzi. RevenueCat, Inc. (gestione degli abbonamenti in-app) — USA, Clausole Contrattuali Tipo (CCT). Apple Inc. / Google LLC (distribuzione dell'app tramite App Store / Google Play) — USA, politiche sulla privacy proprie delle piattaforme. Responsabile della protezione dei dati: La nomina di un responsabile della protezione dei dati non è obbligatoria per la nostra attività ai sensi dell'Art. 37 del RGPD. Per domande relative alla protezione dei dati, si prega di contattare il titolare del trattamento indicato nella sezione 1.
Ultimo aggiornamento: luglio 2026