Informativa Privacy
Indice
- Titolare del trattamento
- Dati personali raccolti
- Finalità del trattamento e basi giuridiche
- Disposizione speciale — Pacchetti wellness e device medici futuri
- Conservazione dei dati
- Destinatari e trasferimenti extra-UE
- Diritti dell'interessato (art. 15-22 GDPR)
- Cookie e tecnologie di tracciamento
- Reclami all'Autorità di controllo
- Modifiche all'informativa
1Titolare del trattamento
Il Titolare del trattamento dei dati personali ai sensi dell'art. 4, par. 7 del Regolamento UE 2016/679 (di seguito "GDPR") è:
| Ragione sociale | Human Flow Health Technology SRLS |
| Sede legale | Via Monsignor Giuseppe Bolla, 14036 Moncalvo (AT), Italia |
| Partita IVA / C.F. | 01782670051 |
| Numero REA | REA: da inserire dopo iscrizione Registro Imprese |
| PEC | boido.ermete@pec.it |
| Telefono | +39 340 3838609 |
| Email contatto privacy | privacy@humanflowhealthtech.com |
Responsabile della Protezione dei Dati (DPO). Il Titolare, allo stato attuale, non ha nominato un DPO ai sensi dell'art. 37 GDPR, in quanto le attività non rientrano fra quelle che richiedono obbligatoriamente tale nomina (monitoraggio sistematico su larga scala di interessati o trattamento su larga scala di categorie particolari di dati). Per qualsiasi richiesta relativa al trattamento dei dati personali è possibile contattare il Titolare ai recapiti indicati sopra.
2Dati personali raccolti
Nell'erogazione dei propri servizi HFbioVR (piattaforma di brain training in realtà virtuale, pacchetti wellness Cognitive e — futuri, post-certificazione — pacchetti Psychological e Functional come dispositivi medici), il Titolare raccoglie e tratta diverse tipologie di dati personali, descritte di seguito.
2.1 Dati raccolti tramite il form di contatto pubblico
Quando l'utente compila il form "Richiedi demo / attivazione" presente sulle pagine pubbliche (catalogo, demo, contatti), vengono raccolti:
- nome della clinica / studio / centro
- nome e cognome del contatto
- indirizzo email professionale
- numero di telefono (facoltativo)
- città di esercizio (facoltativo)
- tipologia di struttura
- note libere ed esigenze cliniche (facoltative)
- consensi al trattamento e al marketing
2.2 Dati di registrazione del cliente (account clinica)
Quando una clinica / centro / studio sottoscrive un pacchetto HFbioVR e crea il proprio account di amministrazione, vengono raccolti:
- email di accesso e password (memorizzata in forma cifrata mediante funzione di hash one-way)
- nome e cognome dell'amministratore
- numero di telefono
- ragione sociale della clinica, P.IVA, indirizzo
- dati di fatturazione (codice destinatario SDI o PEC)
2.3 Dati degli utenti del servizio (terapisti e utilizzatori finali)
L'amministratore del cliente clinica può creare profili per i propri operatori (terapisti) e per i propri utilizzatori finali. Per ciascun profilo sono raccolti:
- email e password (per gli operatori; password in forma cifrata)
- nome e cognome
- ruolo (operatore, utilizzatore finale)
Il Titolare opera in tali casi in qualità di Responsabile del trattamento per conto del cliente clinica, che è autonomo Titolare per i dati dei propri utilizzatori finali.
2.4 Dati di sessione e metriche di performance
Durante l'utilizzo degli esercizi VR, il sistema registra dati di performance dell'esperienza: tempi di reazione, percentuali di risposta, durate di sessione, livello selezionato, parametri di esecuzione del paradigma. Tali dati sono associati al profilo dell'utilizzatore tramite identificativo interno.
Per quanto riguarda i pacchetti Cognitive (wellness / brain training), tali metriche rappresentano dati comportamentali di performance e non costituiscono dati relativi alla salute ai sensi dell'art. 9, par. 1 GDPR. Si veda la sezione 4 per la disposizione speciale.
2.5 Dati di pagamento
Il Titolare non archivia i dati delle carte di pagamento. L'intero processo di pagamento è gestito tramite il fornitore Stripe (Stripe Payments Europe Limited e Stripe, Inc.), che opera in conformità agli standard PCI-DSS. Il Titolare riceve da Stripe esclusivamente l'esito della transazione e i dati di fatturazione strettamente necessari per l'emissione del documento fiscale.
2.6 Dati tecnici di navigazione e log
I sistemi informatici del Titolare e dei suoi fornitori di hosting raccolgono automaticamente alcuni dati tecnici nell'ambito del normale funzionamento dei servizi web:
- indirizzo IP del dispositivo
- tipo di browser e sistema operativo
- data e ora dell'accesso
- pagine visitate e azioni svolte
- identificativo della sessione tecnica
3Finalità del trattamento e basi giuridiche
I dati personali sono trattati per le seguenti finalità, ciascuna basata su una specifica base giuridica ai sensi dell'art. 6 (e dell'art. 9 ove applicabile) del GDPR:
| Finalità | Base giuridica |
|---|---|
| Erogazione dei servizi (accesso piattaforma, esercizi, dashboard di monitoraggio) | Esecuzione di un contratto di cui l'interessato è parte, o esecuzione di misure precontrattuali (art. 6.1.b GDPR) |
| Gestione amministrativa e contabile, fatturazione, adempimenti fiscali | Obbligo legale (art. 6.1.c GDPR) e normativa fiscale italiana |
| Risposta alle richieste di informazioni e di demo provenienti dai form pubblici | Consenso dell'interessato (art. 6.1.a GDPR) e legittimo interesse al follow-up commerciale |
| Comunicazioni transazionali (conferme registrazione, conferme pagamento, scadenze) | Esecuzione del contratto (art. 6.1.b GDPR) |
| Invio di comunicazioni commerciali, newsletter, aggiornamenti prodotto | Consenso esplicito e revocabile dell'interessato (art. 6.1.a GDPR) |
| Sicurezza informatica, prevenzione di abusi e frodi, log tecnici | Legittimo interesse del Titolare (art. 6.1.f GDPR) |
| Analytics anonimi e di prodotto (statistiche aggregate sull'uso degli esercizi) | Legittimo interesse del Titolare al miglioramento del servizio (art. 6.1.f GDPR) |
Conferimento dei dati. Il conferimento dei dati per le finalità di esecuzione contrattuale e di adempimento legale è necessario: l'eventuale rifiuto di fornirli rende impossibile la fornitura del servizio. Il conferimento per le finalità di marketing e di comunicazioni commerciali è invece facoltativo e il consenso è revocabile in qualsiasi momento.
4Disposizione speciale — Pacchetti wellness e device medici futuri
🧠 Pacchetti Cognitive (oggi disponibili) — Strumenti di brain training
I pacchetti Cognitive di HFbioVR, oggi disponibili, sono strumenti di potenziamento cognitivo e di benessere mentale (brain training in realtà virtuale). Non sono dispositivi medici ai sensi del Regolamento UE 2017/745 e successive modifiche, non sono destinati alla diagnosi, allo screening o al trattamento di alcuna condizione clinica, e non sostituiscono in alcun modo la valutazione, la diagnosi o l'intervento di professionisti sanitari qualificati.
Di conseguenza, le metriche di performance raccolte durante l'utilizzo dei pacchetti Cognitive (tempi di reazione, accuratezza, percentuali di risposta corretta, durate di sessione, livelli completati) costituiscono dati comportamentali di performance nell'ambito di un'esperienza di brain training, e non costituiscono dati relativi alla salute ai sensi dell'art. 4, par. 15 e dell'art. 9, par. 1 GDPR.
Tali dati sono trattati con la base giuridica del consenso o dell'esecuzione contrattuale (cfr. sezione 3) e non con quella delle categorie particolari di dati di cui all'art. 9 GDPR.
Pacchetti Psychological, Functional e Mega Suite — Disposizione futura
I pacchetti Psychological, Functional e Mega Suite sono attualmente in attesa della certificazione CE come dispositivo medico ai sensi del Regolamento UE 2017/745 (MDR). Fino al rilascio della certificazione, tali pacchetti non sono utilizzabili in ambito clinico-riabilitativo e non sono accessibili tramite il catalogo commerciale.
Al momento del rilascio della certificazione CE MDR, la presente informativa verrà aggiornata per includere:
- il trattamento di dati relativi alla salute degli utilizzatori finali nell'ambito delle attività di riabilitazione
- la base giuridica specifica ai sensi dell'art. 9, par. 2 GDPR (ad esempio: lett. h, finalità di diagnosi, assistenza o terapia sanitaria, da parte di o sotto la responsabilità di un professionista soggetto al segreto professionale)
- le misure di sicurezza rafforzate per categorie particolari di dati
- le specifiche tempistiche di conservazione previste per i dati clinici
- il ruolo del Titolare come fornitore di dispositivo medico e i conseguenti obblighi di vigilanza
Gli utilizzatori dei pacchetti certificati CE verranno espressamente informati e dovranno fornire un consenso specifico, distinto da quello richiesto per i servizi wellness odierni.
5Conservazione dei dati
Il Titolare conserva i dati personali solo per il tempo necessario al perseguimento delle finalità per cui sono stati raccolti, e comunque per il tempo richiesto dalla legge.
| Categoria di dati | Periodo di conservazione |
|---|---|
| Dati dei lead raccolti dai form pubblici (richieste demo / informazioni) | 24 mesi dalla data della richiesta, salvo conversione in cliente |
| Dati di registrazione e account dei clienti (clinica / centro) | Per tutta la durata del rapporto contrattuale e per 12 mesi successivi alla cessazione |
| Dati di profilo degli utilizzatori finali | Per tutta la durata del rapporto del cliente clinica, fino a richiesta di cancellazione da parte del Titolare del trattamento (la clinica) |
| Dati di sessione e metriche di performance | Per tutta la durata del rapporto e per 12 mesi successivi alla cessazione |
| Log tecnici di accesso e navigazione | 12 mesi dalla raccolta |
| Documentazione contabile e fatture | 10 anni, come previsto dalla normativa fiscale italiana (art. 2220 cod. civ.) |
| Dati relativi al consenso e alle preferenze marketing | Per tutto il periodo di validità del consenso, fino alla revoca, e per 5 anni successivi a fini probatori |
6Destinatari e trasferimenti extra-UE
I dati personali possono essere comunicati alle seguenti categorie di destinatari, ciascuno dei quali opera in qualità di Responsabile del trattamento ai sensi dell'art. 28 GDPR (con apposito accordo) oppure in qualità di Titolare autonomo:
| Destinatario | Ruolo / finalità |
|---|---|
| Aruba S.p.A. (Italia) | Hosting infrastruttura web e database (Responsabile del trattamento) |
| Stripe Payments Europe Limited (Irlanda) e Stripe, Inc. (USA) | Elaborazione dei pagamenti elettronici (Titolare autonomo per il dato di pagamento, Responsabile per i metadati di fatturazione) |
| Meta Platforms, Inc. (USA) | Distribuzione dell'applicazione VR tramite Meta Horizon Store / App Lab; dati tecnici minimi di installazione e crash reporting |
| Provider di posta transazionale e CRM (eventuali, in futuro) | Invio di email transazionali e gestione del rapporto con il cliente (Responsabili del trattamento) |
| Consulenti professionali, commercialista, legali | Adempimenti fiscali, contabili, legali (Responsabili o Titolari autonomi a seconda del caso) |
| Autorità giudiziarie, fiscali e di pubblica sicurezza | Adempimento di obblighi di legge o ottemperanza a provvedimenti dell'Autorità |
Trasferimenti extra-UE
Il trattamento di alcuni dati può comportare il trasferimento al di fuori dello Spazio Economico Europeo, in particolare verso gli Stati Uniti d'America (Stripe, Meta). Tali trasferimenti avvengono in conformità all'art. 46 GDPR, mediante l'adozione di Clausole Contrattuali Standard approvate dalla Commissione Europea e — laddove applicabile — sulla base della decisione di adeguatezza EU-US Data Privacy Framework per i destinatari aderenti.
L'interessato può richiedere copia delle garanzie adottate ai recapiti del Titolare.
7Diritti dell'interessato
L'interessato dispone, in ogni momento, dei diritti previsti dagli artt. 15-22 del GDPR:
- Diritto di accesso (art. 15) — ottenere conferma dell'esistenza del trattamento e accesso ai dati
- Diritto di rettifica (art. 16) — chiedere la correzione dei dati inesatti o l'integrazione di quelli incompleti
- Diritto alla cancellazione (art. 17) — il "diritto all'oblio", nei limiti previsti dalla legge
- Diritto di limitazione (art. 18) — chiedere la sospensione temporanea del trattamento
- Diritto alla portabilità dei dati (art. 20) — ricevere i propri dati in formato strutturato, di uso comune e leggibile da dispositivo automatico
- Diritto di opposizione (art. 21) — opporsi al trattamento per motivi legati alla situazione personale, in particolare per finalità di marketing
- Diritto di non essere sottoposto a decisioni automatizzate (art. 22), inclusa la profilazione, salvi i casi previsti dal GDPR
- Diritto di revoca del consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento basato sul consenso prestato prima della revoca
Come esercitare i propri diritti
Per esercitare uno o più dei diritti sopra elencati, l'interessato può scrivere all'indirizzo email privacy@humanflowhealthtech.com, allegando copia di un documento di identità in corso di validità per consentire la verifica dell'identità del richiedente. Il Titolare risponderà entro 30 giorni dalla ricezione della richiesta, salva la facoltà di prorogare tale termine fino a ulteriori 60 giorni in caso di richieste particolarmente complesse, dandone comunicazione all'interessato.
8Cookie e tecnologie di tracciamento
Il sito utilizza esclusivamente cookie tecnici indispensabili per il funzionamento dei servizi. Allo stato attuale, il sito non utilizza cookie di profilazione né cookie di terze parti destinati alla pubblicità comportamentale.
| Cookie | Finalità | Durata |
|---|---|---|
HASTA_SESSID |
Cookie tecnico di sessione necessario al mantenimento dell'autenticazione | Durata della sessione di navigazione |
hf_lang (localStorage) |
Memorizzazione della preferenza di lingua dell'utente | Persistente |
Trattandosi esclusivamente di cookie tecnici, non è richiesto un banner di consenso ai sensi della normativa attualmente vigente. Qualora in futuro il Titolare introducesse cookie di profilazione o di analytics di terza parte, l'utente verrà informato tramite apposita Cookie Policy e gli sarà richiesto il consenso preventivo.
9Reclami all'Autorità di controllo
Fatta salva ogni altra azione amministrativa o giurisdizionale, l'interessato che ritenga che il trattamento dei propri dati personali violi le disposizioni del GDPR ha il diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali:
- Piazza Venezia, 11 — 00187 Roma
- Centralino: +39 06 696771
- Email: protocollo@gpdp.it
- Sito web: www.garanteprivacy.it
10Modifiche all'informativa
Il Titolare si riserva il diritto di modificare, integrare o aggiornare la presente Informativa Privacy in conseguenza di evoluzioni normative o di cambiamenti nei trattamenti effettuati. La versione vigente è sempre pubblicata su questa pagina con indicazione della data di ultimo aggiornamento (cfr. intestazione del documento).
In caso di modifiche sostanziali — in particolare al verificarsi del rilascio della certificazione CE MDR per i pacchetti Psychological / Functional e del conseguente trattamento di dati relativi alla salute — il Titolare informerà gli interessati registrati tramite email all'indirizzo fornito al momento della registrazione.
Per richieste o chiarimenti relativi alla presente informativa, si invita a scrivere a privacy@humanflowhealthtech.com.