HFbioVR Human Flow
Health Tech
Tecnologia Prodotti Contatti
IT EN ES

Informativa Privacy

Versione 1.0 Ultimo aggiornamento 2026-06-09 ex art. 13 GDPR (Reg. UE 2016/679)

Indice

  1. Titolare del trattamento
  2. Dati personali raccolti
  3. Finalità del trattamento e basi giuridiche
  4. Disposizione speciale — Pacchetti wellness e device medici futuri
  5. Conservazione dei dati
  6. Destinatari e trasferimenti extra-UE
  7. Diritti dell'interessato (art. 15-22 GDPR)
  8. Cookie e tecnologie di tracciamento
  9. Reclami all'Autorità di controllo
  10. Modifiche all'informativa

1Titolare del trattamento

Il Titolare del trattamento dei dati personali ai sensi dell'art. 4, par. 7 del Regolamento UE 2016/679 (di seguito "GDPR") è:

Ragione socialeHuman Flow Health Technology SRLS
Sede legaleVia Monsignor Giuseppe Bolla, 14036 Moncalvo (AT), Italia
Partita IVA / C.F.01782670051
Numero REAREA: da inserire dopo iscrizione Registro Imprese
PECboido.ermete@pec.it
Telefono+39 340 3838609
Email contatto privacyprivacy@humanflowhealthtech.com

Responsabile della Protezione dei Dati (DPO). Il Titolare, allo stato attuale, non ha nominato un DPO ai sensi dell'art. 37 GDPR, in quanto le attività non rientrano fra quelle che richiedono obbligatoriamente tale nomina (monitoraggio sistematico su larga scala di interessati o trattamento su larga scala di categorie particolari di dati). Per qualsiasi richiesta relativa al trattamento dei dati personali è possibile contattare il Titolare ai recapiti indicati sopra.

2Dati personali raccolti

Nell'erogazione dei propri servizi HFbioVR (piattaforma di brain training in realtà virtuale, pacchetti wellness Cognitive e — futuri, post-certificazione — pacchetti Psychological e Functional come dispositivi medici), il Titolare raccoglie e tratta diverse tipologie di dati personali, descritte di seguito.

2.1 Dati raccolti tramite il form di contatto pubblico

Quando l'utente compila il form "Richiedi demo / attivazione" presente sulle pagine pubbliche (catalogo, demo, contatti), vengono raccolti:

  • nome della clinica / studio / centro
  • nome e cognome del contatto
  • indirizzo email professionale
  • numero di telefono (facoltativo)
  • città di esercizio (facoltativo)
  • tipologia di struttura
  • note libere ed esigenze cliniche (facoltative)
  • consensi al trattamento e al marketing

2.2 Dati di registrazione del cliente (account clinica)

Quando una clinica / centro / studio sottoscrive un pacchetto HFbioVR e crea il proprio account di amministrazione, vengono raccolti:

  • email di accesso e password (memorizzata in forma cifrata mediante funzione di hash one-way)
  • nome e cognome dell'amministratore
  • numero di telefono
  • ragione sociale della clinica, P.IVA, indirizzo
  • dati di fatturazione (codice destinatario SDI o PEC)

2.3 Dati degli utenti del servizio (terapisti e utilizzatori finali)

L'amministratore del cliente clinica può creare profili per i propri operatori (terapisti) e per i propri utilizzatori finali. Per ciascun profilo sono raccolti:

  • email e password (per gli operatori; password in forma cifrata)
  • nome e cognome
  • ruolo (operatore, utilizzatore finale)

Il Titolare opera in tali casi in qualità di Responsabile del trattamento per conto del cliente clinica, che è autonomo Titolare per i dati dei propri utilizzatori finali.

2.4 Dati di sessione e metriche di performance

Durante l'utilizzo degli esercizi VR, il sistema registra dati di performance dell'esperienza: tempi di reazione, percentuali di risposta, durate di sessione, livello selezionato, parametri di esecuzione del paradigma. Tali dati sono associati al profilo dell'utilizzatore tramite identificativo interno.

Per quanto riguarda i pacchetti Cognitive (wellness / brain training), tali metriche rappresentano dati comportamentali di performance e non costituiscono dati relativi alla salute ai sensi dell'art. 9, par. 1 GDPR. Si veda la sezione 4 per la disposizione speciale.

2.5 Dati di pagamento

Il Titolare non archivia i dati delle carte di pagamento. L'intero processo di pagamento è gestito tramite il fornitore Stripe (Stripe Payments Europe Limited e Stripe, Inc.), che opera in conformità agli standard PCI-DSS. Il Titolare riceve da Stripe esclusivamente l'esito della transazione e i dati di fatturazione strettamente necessari per l'emissione del documento fiscale.

2.6 Dati tecnici di navigazione e log

I sistemi informatici del Titolare e dei suoi fornitori di hosting raccolgono automaticamente alcuni dati tecnici nell'ambito del normale funzionamento dei servizi web:

  • indirizzo IP del dispositivo
  • tipo di browser e sistema operativo
  • data e ora dell'accesso
  • pagine visitate e azioni svolte
  • identificativo della sessione tecnica

3Finalità del trattamento e basi giuridiche

I dati personali sono trattati per le seguenti finalità, ciascuna basata su una specifica base giuridica ai sensi dell'art. 6 (e dell'art. 9 ove applicabile) del GDPR:

Finalità Base giuridica
Erogazione dei servizi (accesso piattaforma, esercizi, dashboard di monitoraggio) Esecuzione di un contratto di cui l'interessato è parte, o esecuzione di misure precontrattuali (art. 6.1.b GDPR)
Gestione amministrativa e contabile, fatturazione, adempimenti fiscali Obbligo legale (art. 6.1.c GDPR) e normativa fiscale italiana
Risposta alle richieste di informazioni e di demo provenienti dai form pubblici Consenso dell'interessato (art. 6.1.a GDPR) e legittimo interesse al follow-up commerciale
Comunicazioni transazionali (conferme registrazione, conferme pagamento, scadenze) Esecuzione del contratto (art. 6.1.b GDPR)
Invio di comunicazioni commerciali, newsletter, aggiornamenti prodotto Consenso esplicito e revocabile dell'interessato (art. 6.1.a GDPR)
Sicurezza informatica, prevenzione di abusi e frodi, log tecnici Legittimo interesse del Titolare (art. 6.1.f GDPR)
Analytics anonimi e di prodotto (statistiche aggregate sull'uso degli esercizi) Legittimo interesse del Titolare al miglioramento del servizio (art. 6.1.f GDPR)

Conferimento dei dati. Il conferimento dei dati per le finalità di esecuzione contrattuale e di adempimento legale è necessario: l'eventuale rifiuto di fornirli rende impossibile la fornitura del servizio. Il conferimento per le finalità di marketing e di comunicazioni commerciali è invece facoltativo e il consenso è revocabile in qualsiasi momento.

4Disposizione speciale — Pacchetti wellness e device medici futuri

🧠 Pacchetti Cognitive (oggi disponibili) — Strumenti di brain training

I pacchetti Cognitive di HFbioVR, oggi disponibili, sono strumenti di potenziamento cognitivo e di benessere mentale (brain training in realtà virtuale). Non sono dispositivi medici ai sensi del Regolamento UE 2017/745 e successive modifiche, non sono destinati alla diagnosi, allo screening o al trattamento di alcuna condizione clinica, e non sostituiscono in alcun modo la valutazione, la diagnosi o l'intervento di professionisti sanitari qualificati.

Di conseguenza, le metriche di performance raccolte durante l'utilizzo dei pacchetti Cognitive (tempi di reazione, accuratezza, percentuali di risposta corretta, durate di sessione, livelli completati) costituiscono dati comportamentali di performance nell'ambito di un'esperienza di brain training, e non costituiscono dati relativi alla salute ai sensi dell'art. 4, par. 15 e dell'art. 9, par. 1 GDPR.

Tali dati sono trattati con la base giuridica del consenso o dell'esecuzione contrattuale (cfr. sezione 3) e non con quella delle categorie particolari di dati di cui all'art. 9 GDPR.

Pacchetti Psychological, Functional e Mega Suite — Disposizione futura

I pacchetti Psychological, Functional e Mega Suite sono attualmente in attesa della certificazione CE come dispositivo medico ai sensi del Regolamento UE 2017/745 (MDR). Fino al rilascio della certificazione, tali pacchetti non sono utilizzabili in ambito clinico-riabilitativo e non sono accessibili tramite il catalogo commerciale.

Al momento del rilascio della certificazione CE MDR, la presente informativa verrà aggiornata per includere:

  • il trattamento di dati relativi alla salute degli utilizzatori finali nell'ambito delle attività di riabilitazione
  • la base giuridica specifica ai sensi dell'art. 9, par. 2 GDPR (ad esempio: lett. h, finalità di diagnosi, assistenza o terapia sanitaria, da parte di o sotto la responsabilità di un professionista soggetto al segreto professionale)
  • le misure di sicurezza rafforzate per categorie particolari di dati
  • le specifiche tempistiche di conservazione previste per i dati clinici
  • il ruolo del Titolare come fornitore di dispositivo medico e i conseguenti obblighi di vigilanza

Gli utilizzatori dei pacchetti certificati CE verranno espressamente informati e dovranno fornire un consenso specifico, distinto da quello richiesto per i servizi wellness odierni.

5Conservazione dei dati

Il Titolare conserva i dati personali solo per il tempo necessario al perseguimento delle finalità per cui sono stati raccolti, e comunque per il tempo richiesto dalla legge.

Categoria di dati Periodo di conservazione
Dati dei lead raccolti dai form pubblici (richieste demo / informazioni) 24 mesi dalla data della richiesta, salvo conversione in cliente
Dati di registrazione e account dei clienti (clinica / centro) Per tutta la durata del rapporto contrattuale e per 12 mesi successivi alla cessazione
Dati di profilo degli utilizzatori finali Per tutta la durata del rapporto del cliente clinica, fino a richiesta di cancellazione da parte del Titolare del trattamento (la clinica)
Dati di sessione e metriche di performance Per tutta la durata del rapporto e per 12 mesi successivi alla cessazione
Log tecnici di accesso e navigazione 12 mesi dalla raccolta
Documentazione contabile e fatture 10 anni, come previsto dalla normativa fiscale italiana (art. 2220 cod. civ.)
Dati relativi al consenso e alle preferenze marketing Per tutto il periodo di validità del consenso, fino alla revoca, e per 5 anni successivi a fini probatori

6Destinatari e trasferimenti extra-UE

I dati personali possono essere comunicati alle seguenti categorie di destinatari, ciascuno dei quali opera in qualità di Responsabile del trattamento ai sensi dell'art. 28 GDPR (con apposito accordo) oppure in qualità di Titolare autonomo:

Destinatario Ruolo / finalità
Aruba S.p.A. (Italia) Hosting infrastruttura web e database (Responsabile del trattamento)
Stripe Payments Europe Limited (Irlanda) e Stripe, Inc. (USA) Elaborazione dei pagamenti elettronici (Titolare autonomo per il dato di pagamento, Responsabile per i metadati di fatturazione)
Meta Platforms, Inc. (USA) Distribuzione dell'applicazione VR tramite Meta Horizon Store / App Lab; dati tecnici minimi di installazione e crash reporting
Provider di posta transazionale e CRM (eventuali, in futuro) Invio di email transazionali e gestione del rapporto con il cliente (Responsabili del trattamento)
Consulenti professionali, commercialista, legali Adempimenti fiscali, contabili, legali (Responsabili o Titolari autonomi a seconda del caso)
Autorità giudiziarie, fiscali e di pubblica sicurezza Adempimento di obblighi di legge o ottemperanza a provvedimenti dell'Autorità

Trasferimenti extra-UE

Il trattamento di alcuni dati può comportare il trasferimento al di fuori dello Spazio Economico Europeo, in particolare verso gli Stati Uniti d'America (Stripe, Meta). Tali trasferimenti avvengono in conformità all'art. 46 GDPR, mediante l'adozione di Clausole Contrattuali Standard approvate dalla Commissione Europea e — laddove applicabile — sulla base della decisione di adeguatezza EU-US Data Privacy Framework per i destinatari aderenti.

L'interessato può richiedere copia delle garanzie adottate ai recapiti del Titolare.

7Diritti dell'interessato

L'interessato dispone, in ogni momento, dei diritti previsti dagli artt. 15-22 del GDPR:

  • Diritto di accesso (art. 15) — ottenere conferma dell'esistenza del trattamento e accesso ai dati
  • Diritto di rettifica (art. 16) — chiedere la correzione dei dati inesatti o l'integrazione di quelli incompleti
  • Diritto alla cancellazione (art. 17) — il "diritto all'oblio", nei limiti previsti dalla legge
  • Diritto di limitazione (art. 18) — chiedere la sospensione temporanea del trattamento
  • Diritto alla portabilità dei dati (art. 20) — ricevere i propri dati in formato strutturato, di uso comune e leggibile da dispositivo automatico
  • Diritto di opposizione (art. 21) — opporsi al trattamento per motivi legati alla situazione personale, in particolare per finalità di marketing
  • Diritto di non essere sottoposto a decisioni automatizzate (art. 22), inclusa la profilazione, salvi i casi previsti dal GDPR
  • Diritto di revoca del consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento basato sul consenso prestato prima della revoca

Come esercitare i propri diritti

Per esercitare uno o più dei diritti sopra elencati, l'interessato può scrivere all'indirizzo email privacy@humanflowhealthtech.com, allegando copia di un documento di identità in corso di validità per consentire la verifica dell'identità del richiedente. Il Titolare risponderà entro 30 giorni dalla ricezione della richiesta, salva la facoltà di prorogare tale termine fino a ulteriori 60 giorni in caso di richieste particolarmente complesse, dandone comunicazione all'interessato.

8Cookie e tecnologie di tracciamento

Il sito utilizza esclusivamente cookie tecnici indispensabili per il funzionamento dei servizi. Allo stato attuale, il sito non utilizza cookie di profilazione né cookie di terze parti destinati alla pubblicità comportamentale.

Cookie Finalità Durata
HASTA_SESSID Cookie tecnico di sessione necessario al mantenimento dell'autenticazione Durata della sessione di navigazione
hf_lang (localStorage) Memorizzazione della preferenza di lingua dell'utente Persistente

Trattandosi esclusivamente di cookie tecnici, non è richiesto un banner di consenso ai sensi della normativa attualmente vigente. Qualora in futuro il Titolare introducesse cookie di profilazione o di analytics di terza parte, l'utente verrà informato tramite apposita Cookie Policy e gli sarà richiesto il consenso preventivo.

9Reclami all'Autorità di controllo

Fatta salva ogni altra azione amministrativa o giurisdizionale, l'interessato che ritenga che il trattamento dei propri dati personali violi le disposizioni del GDPR ha il diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali:

  • Piazza Venezia, 11 — 00187 Roma
  • Centralino: +39 06 696771
  • Email: protocollo@gpdp.it
  • Sito web: www.garanteprivacy.it

10Modifiche all'informativa

Il Titolare si riserva il diritto di modificare, integrare o aggiornare la presente Informativa Privacy in conseguenza di evoluzioni normative o di cambiamenti nei trattamenti effettuati. La versione vigente è sempre pubblicata su questa pagina con indicazione della data di ultimo aggiornamento (cfr. intestazione del documento).

In caso di modifiche sostanziali — in particolare al verificarsi del rilascio della certificazione CE MDR per i pacchetti Psychological / Functional e del conseguente trattamento di dati relativi alla salute — il Titolare informerà gli interessati registrati tramite email all'indirizzo fornito al momento della registrazione.

Per richieste o chiarimenti relativi alla presente informativa, si invita a scrivere a privacy@humanflowhealthtech.com.

© 2026 Human Flow Health Technology SRLS. Human Flow Health Technology SRLS. All rights reserved.
Home · Catalogo · Termini