INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI (PRIVACY POLICY)
Data di entrata in vigore: 30/11/2025
1. TITOLARE DEL TRATTAMENTO
Nome/Ragione Sociale: Aurelio Damani
Sede Legale: Via Galileo Galilei 23, Cassano d'Adda 20062, MI, Italia
Email DPO/Contatto Privacy (per esercizio diritti): igea.policy@gmail.com
2. TIPI DI DATI TRATTATI
Trattiamo le seguenti categorie di dati personali:
- Dati di identificazione (Account): Email, UUID, username
- Dati di contatto: Email
- Categorie Particolari di Dati (Art. 9 GDPR):
- Dati Sanitari: valori ematici, referti medici, dati sull'attività fisica, sonno, battito cardiaco, ciclo mestruale
- Dati Biometrici: peso, altezza, passi, calorie, frequenza cardiaca, sonno (deep/REM/light), temperatura basale
- Dati Nutrizionali: alimenti, calorie, macro (proteine/carboidrati/grassi), micronutrienti
- Dati Attività Fisica: workout, durata, calorie bruciate, tipo esercizio
- Dati Umore: stati emotivi, intensità
- Dati Avanzati: parametri medici, visite, qualità aria, funzioni fisiologiche
- Referti Medici: analisi tramite OCR (Google Vision) + AI (OpenAI)
3. BASE GIURIDICA, FINALITÀ E PERIODO DI CONSERVAZIONE
| Categoria di Dati |
Finalità del Trattamento |
Base Giuridica (GDPR) |
Periodo di Conservazione |
| Dati Sanitari (Art. 9) |
Fornitura del servizio di AI Coach (analisi, insight, consigli personalizzati) |
Consenso Esplicito dell'interessato (Art. 9(2)(a)) |
Fino alla revoca del consenso o alla cancellazione dell'Account |
| Dati Account (Email, ID) |
Esecuzione del contratto (gestione abbonamento, accesso ai servizi) |
Esecuzione di un Contratto (Art. 6(1)(b)) |
Per tutta la durata del rapporto contrattuale |
| Dati Transazionali |
Adempimento degli obblighi legali (fatturazione, contabilità) |
Obbligo Legale (Art. 6(1)(c)) |
10 anni |
| Dati di Log/Sicurezza |
Sicurezza e difesa in giudizio |
Legittimo Interesse del Titolare (Art. 6(1)(f)) |
12 mesi |
4. CATEGORIE DI DESTINATARI E TRASFERIMENTI EXTRA-UE
4.1 Fornitori di Hosting (Supabase/AWS)
Dati conservati su server situati a Francoforte, Germania (Unione Europea). ✅ Conforme GDPR
4.2 Fornitori di AI (OpenAI)
Utilizziamo OpenAI API esclusivamente per elaborare richieste dell'utente (AI Coach, analisi dati).
- I dati sanitari inviati a OpenAI vengono trattati SOLO per generare risposte in tempo reale
- Secondo le policy pubbliche di OpenAI (OpenAI API Data Usage Policy):
- OpenAI NON utilizza i dati inviati tramite API per addestrare i propri modelli
- I dati vengono conservati per un massimo di 30 giorni per scopi di sicurezza e monitoraggio
- Dopo 30 giorni, i dati vengono eliminati automaticamente
- Il trasferimento negli USA è legittimato dall'implementazione delle Clausole Contrattuali Standard (SCC)
- Operiamo come Titolare del Trattamento, OpenAI come Processore di Dati (Art. 28 GDPR)
4.3 Fornitori di OCR (Google Cloud Vision)
Utilizziamo Google Cloud Vision API esclusivamente per estrarre testo da immagini (OCR referti medici).
- I dati (immagini referti) inviati a Google vengono trattati SOLO per l'estrazione del testo
- Secondo le policy pubbliche di Google Cloud (Google Cloud Data Processing Addendum):
- Google NON utilizza i dati per scopi pubblicitari o marketing
- I dati vengono conservati solo per il tempo necessario all'elaborazione (tipicamente pochi secondi)
- Le immagini non vengono memorizzate permanentemente da Google
- Il trasferimento negli USA è legittimato dall'implementazione delle Clausole Contrattuali Standard (SCC)
- Operiamo come Titolare del Trattamento, Google come Processore di Dati (Art. 28 GDPR)
4.4 Fornitori di Pagamento (RevenueCat, Apple/Google)
Trattano i dati transazionali necessari alla gestione dell'abbonamento. I dati di pagamento sono gestiti direttamente da Apple App Store e Google Play Store, non passano attraverso i nostri server.
5. SICUREZZA E FLUSSO DATI AI
Adottiamo misure tecniche e organizzative adeguate per garantire la sicurezza dei dati, inclusa la crittografia in transito (HTTPS/TLS) e Row Level Security (RLS) sul database.
5.1 No-Training Policy
In relazione ai fornitori di Intelligenza Artificiale (es. OpenAI), garantiamo che:
- Tali fornitori operano come processori di dati e trattano i dati esclusivamente per generare le risposte richieste dall'Utente
- NON utilizzano i dati dell'Utente per addestrare i propri modelli, secondo le loro policy ufficiali di sicurezza
- I dati vengono conservati solo per il tempo necessario all'elaborazione (tipicamente pochi secondi per Google Vision, massimo 30 giorni per OpenAI per scopi di sicurezza)
5.2 Backup e Disaster Recovery
I dati sono sottoposti a backup automatici da parte di Supabase per garantire continuità del servizio. I backup sono conservati per 30 giorni e vengono eliminati automaticamente dopo questo periodo.
6. I TUOI DIRITTI (Diritti dell'Interessato)
Hai il diritto di:
- Accesso: Ottenere conferma dell'esistenza dei tuoi dati e accedervi
- Rettifica: Correggere dati inesatti o incompleti
- Cancellazione (Oblio): Richiedere la cancellazione dei tuoi dati (esercitabile tramite funzione in-app "Elimina Account")
- Limitazione: Limitare il trattamento dei tuoi dati in determinate circostanze
- Portabilità: Ricevere i tuoi dati in formato strutturato e trasferirli ad altro titolare
- Opposizione: Opporti al trattamento per motivi legittimi
Puoi proporre Reclamo all'Autorità Garante per la protezione dei dati personali (Garante Privacy) se ritieni che il trattamento violi il GDPR.
Per esercitare i tuoi diritti, contatta: igea.policy@gmail.com
7. CLAUSOLA DI CONFORMITÀ LEGALE PER MINORI (COPPA)
IGEA non è destinata a minori di 18 anni. Non raccogliamo volutamente dati di minori.
Qualora venissimo a conoscenza della registrazione di un minore (tramite validazione età durante l'onboarding o controllo utenti esistenti), procederemo alla cancellazione immediata dell'Account e dei relativi dati.
8. INTEGRAZIONE CON SERVIZI SALUTE (HealthKit / Health Connect)
8.1 iOS - Apple HealthKit
IGEA rispetta la policy "No Ads" di Apple:
- I dati di HealthKit NON vengono utilizzati per pubblicità, marketing o data mining
- I dati di HealthKit sono utilizzati ESCLUSIVAMENTE per:
- Analizzare il benessere dell'utente (lettura dati: passi, peso, sonno, frequenza cardiaca, ciclo mestruale)
- Salvare allenamenti e attività fisica (scrittura dati)
- I dati NON vengono condivisi con terze parti per scopi pubblicitari o commerciali
8.2 Android - Health Connect
IGEA rispetta la "Limited Use Policy" di Google Health Connect:
- I dati di Health Connect sono utilizzati SOLO per le funzionalità dichiarate nell'app:
- Analisi benessere e insight personalizzati
- Sincronizzazione dati biometrici (passi, peso, sonno, ciclo mestruale, frequenza cardiaca)
- I dati NON vengono utilizzati per pubblicità, marketing o condivisi con terze parti per scopi commerciali
- I dati NON vengono venduti o monetizzati
9. MODIFICHE ALLA PRESENTE INFORMATIVA
Il Titolare si riserva il diritto di modificare la presente Informativa sulla Privacy in qualsiasi momento per adeguarla a cambiamenti normativi, tecnologici o operativi.
Le modifiche sostanziali verranno comunicate agli utenti tramite:
- Notifica in-app (push notification o banner)
- Email all'indirizzo registrato (per modifiche significative)
- Aggiornamento della data di entrata in vigore in calce al documento
Si raccomanda di consultare periodicamente questa pagina per essere informati su eventuali aggiornamenti. L'uso continuato dell'App dopo la pubblicazione delle modifiche costituisce accettazione della nuova Informativa.
Ultimo aggiornamento: 30/11/2025
PRIVACY POLICY (INFORMATION PURSUANT TO ART. 13-14 GDPR)
Effective Date: November 30, 2025
1. DATA CONTROLLER
Name/Company Name: Aurelio Damani
Registered Office: Via Galileo Galilei 23, Cassano d'Adda 20062, MI, Italy
DPO/Privacy Contact Email (for data subject rights): igea.policy@gmail.com
2. TYPES OF DATA PROCESSED
We process the following categories of personal data:
- Identification data (Account): Email, UUID, username
- Contact data: Email
- Special Categories of Data (Art. 9 GDPR):
- Health Data: blood values, medical reports, physical activity, sleep, heart rate, menstrual cycle data
- Biometric Data: weight, height, steps, calories, heart rate, sleep (deep/REM/light), basal body temperature
- Nutritional Data: foods, calories, macros (proteins/carbs/fats), micronutrients
- Physical Activity Data: workouts, duration, calories burned, exercise type
- Mood Data: emotional states, intensity
- Advanced Data: medical parameters, visits, air quality, physiological functions
- Medical Reports: analysis via OCR (Google Vision) + AI (OpenAI)
3. LEGAL BASIS, PURPOSE, AND RETENTION PERIOD
| Data Category |
Purpose of Processing |
Legal Basis (GDPR) |
Retention Period |
| Health Data (Art. 9) |
Providing the AI Coach service (analysis, insights, personalized advice) |
Explicit Consent of the data subject (Art. 9(2)(a)) |
Until consent is revoked or the Account is deleted |
| Account Data (Email, ID) |
Performance of the contract (subscription management, access to services) |
Contract Performance (Art. 6(1)(b)) |
For the entire duration of the contractual relationship |
| Transactional Data |
Compliance with legal obligations (invoicing, accounting) |
Legal Obligation (Art. 6(1)(c)) |
10 years |
| Log/Security Data |
Security and defense in court |
Legitimate Interest of the Controller (Art. 6(1)(f)) |
12 months |
4. CATEGORIES OF RECIPIENTS AND EXTRA-EU TRANSFERS
4.1 Hosting Providers (Supabase/AWS)
Data is stored on servers located in Frankfurt, Germany (European Union). ✅ GDPR Compliant
4.2 AI Service Providers (OpenAI)
We use OpenAI API exclusively to process user requests (AI Coach, data analysis).
- Health data sent to OpenAI is processed ONLY to generate real-time responses
- According to OpenAI's public policies (OpenAI API Data Usage Policy):
- OpenAI DOES NOT use data sent via API to train its models
- Data is retained for a maximum of 30 days for security and monitoring purposes
- After 30 days, data is automatically deleted
- The transfer to the USA is legitimized by the implementation of Standard Contractual Clauses (SCCs)
- We operate as Data Controller, OpenAI as Data Processor (Art. 28 GDPR)
4.3 OCR Service Providers (Google Cloud Vision)
We use Google Cloud Vision API exclusively to extract text from images (OCR medical reports).
- Data (medical report images) sent to Google is processed ONLY for text extraction
- According to Google Cloud's public policies (Google Cloud Data Processing Addendum):
- Google DOES NOT use data for advertising or marketing purposes
- Data is retained only for the time necessary for processing (typically a few seconds)
- Images are not permanently stored by Google
- The transfer to the USA is legitimized by the implementation of Standard Contractual Clauses (SCCs)
- We operate as Data Controller, Google as Data Processor (Art. 28 GDPR)
4.4 Payment Providers (RevenueCat, Apple/Google)
They process transactional data required for subscription management. Payment data is managed directly by Apple App Store and Google Play Store, and does not pass through our servers.
5. SECURITY AND AI DATA FLOW
We implement adequate technical and organizational measures to ensure data security, including encryption in transit (HTTPS/TLS) and Row Level Security (RLS) on the database.
5.1 No-Training Policy
Regarding Artificial Intelligence providers (e.g., OpenAI), we guarantee that:
- Such providers act as data processors and process data exclusively to generate the User's requested responses
- They DO NOT use User data to train their models, according to their official security policies
- Data is retained only for the time necessary for processing (typically a few seconds for Google Vision, maximum 30 days for OpenAI for security purposes)
5.2 Backup and Disaster Recovery
Data is subject to automatic backups by Supabase to ensure service continuity. Backups are retained for 30 days and are automatically deleted after this period.
6. YOUR RIGHTS (Data Subject Rights)
You have the right to:
- Access: Obtain confirmation of the existence of your data and access it
- Rectification: Correct inaccurate or incomplete data
- Erasure (Right to be Forgotten): Request deletion of your data (exercisable via in-app function "Delete Account")
- Restriction: Restrict the processing of your data in certain circumstances
- Portability: Receive your data in a structured format and transfer it to another controller
- Objection: Object to processing for legitimate reasons
You can file a Complaint with the Data Protection Authority (Garante Privacy) if you believe the processing violates the GDPR.
To exercise your rights, contact: igea.policy@gmail.com
7. COMPLIANCE CLAUSE FOR MINORS (COPPA)
IGEA is not intended for users under the age of 18. We do not knowingly collect data from minors.
Should we become aware of a minor's registration (through age validation during onboarding or checking existing users), we will immediately cancel the Account and associated data.
8. INTEGRATION WITH HEALTH SERVICES (HealthKit / Health Connect)
8.1 iOS - Apple HealthKit
IGEA respects Apple's "No Ads" policy:
- HealthKit data is NOT used for advertising, marketing, or data mining
- HealthKit data is used EXCLUSIVELY for:
- Analyzing user wellness (reading data: steps, weight, sleep, heart rate, menstrual cycle)
- Saving workouts and physical activity (writing data)
- Data is NOT shared with third parties for advertising or commercial purposes
8.2 Android - Health Connect
IGEA respects Google Health Connect's "Limited Use Policy":
- Health Connect data is used ONLY for the functionalities declared in the app:
- Wellness analysis and personalized insights
- Biometric data synchronization (steps, weight, sleep, menstrual cycle, heart rate)
- Data is NOT used for advertising, marketing, or shared with third parties for commercial purposes
- Data is NOT sold or monetized
9. AMENDMENTS TO THIS PRIVACY POLICY
The Controller reserves the right to modify this Privacy Policy at any time to adapt it to regulatory, technological, or operational changes.
Substantial changes will be communicated to users through:
- In-app notification (push notification or banner)
- Email to the registered address (for significant changes)
- Update of the effective date at the bottom of this document
We recommend periodically consulting this page to be informed of any updates. Continued use of the App after publication of changes constitutes acceptance of the new Privacy Policy.
Last updated: November 30, 2025