HFbioVR Human Flow
Health Tech
Teknologi Produkter Kontakt
IT EN ES

Integritetspolicy

Version 1.0 Senast uppdaterad 2026-06-09 enligt art. 13 GDPR (EU-förordning 2016/679)

Innehåll

  1. Personuppgiftsansvarig
  2. Personuppgifter som samlas in
  3. Ändamål för behandlingen och rättsliga grunder
  4. Särskild bestämmelse — Wellness-paket och framtida medicintekniska produkter
  5. Lagring av uppgifter
  6. Mottagare och överföringar utanför EU
  7. Den registrerades rättigheter (art. 15-22 GDPR)
  8. Cookies och spårningsteknologier
  9. Klagomål till tillsynsmyndigheten
  10. Ändringar av denna policy

1Personuppgiftsansvarig

Personuppgiftsansvarig för behandlingen av personuppgifter enligt art. 4 punkt 7 i EU-förordning 2016/679 (nedan "GDPR") är:

Juridisk enhetHuman Flow Health Technology SRLS
Registrerat säteVia Monsignor Giuseppe Bolla, 14036 Moncalvo (AT), Italia
Momsnummer/organisationsnummer01782670051
REA-nummerREA: läggs till efter registrering i handelsregistret
Certifierad e-post (PEC)boido.ermete@pec.it
Telefon+39 340 3838609
Kontakt-e-post för integritetprivacy@humanflowhealthtech.com

Dataskyddsombud (DPO). Den personuppgiftsansvarige har för närvarande inte utsett ett dataskyddsombud enligt art. 37 GDPR, eftersom verksamheten inte omfattas av dem som obligatoriskt kräver ett sådant utnämnande (systematisk storskalig övervakning av registrerade eller storskalig behandling av särskilda kategorier av uppgifter). För varje begäran som rör behandlingen av personuppgifter kan den personuppgiftsansvarige kontaktas på de adresser som anges ovan.

2Personuppgifter som samlas in

Vid tillhandahållandet av sina HFbioVR-tjänster (plattform för hjärnträning i virtuell verklighet, Kognitiva wellness-paket och — i framtiden, efter certifiering — Psykologiska och Funktionella paket som medicintekniska produkter) samlar den personuppgiftsansvarige in och behandlar olika typer av personuppgifter, som beskrivs nedan.

2.1 Uppgifter som samlas in via det offentliga kontaktformuläret

När användaren fyller i formuläret "Begär demo/aktivering" på offentliga sidor (katalog, demo, kontakt) samlas följande in:

  • klinikens/mottagningens/centrets namn
  • kontaktpersonens för- och efternamn
  • professionell e-postadress
  • telefonnummer (valfritt)
  • verksamhetsort (valfritt)
  • typ av anläggning
  • fritextanteckningar och kliniska behov (valfritt)
  • samtycke till behandling och marknadsföring

2.2 Registreringsuppgifter för kunder (klinikkonto)

När en klinik/ett center/en mottagning tecknar ett HFbioVR-paket och skapar sitt eget administrationskonto samlas följande in:

  • inloggnings-e-post och lösenord (lagras i krypterad form via envägshashfunktion)
  • administratörens för- och efternamn
  • telefonnummer
  • klinikens juridiska namn, moms, adress
  • faktureringsuppgifter (SDI-mottagarkod eller PEC)

2.3 Uppgifter om tjänsteanvändare (terapeuter och slutanvändare)

Klinikkundens administratör kan skapa profiler för sina operatörer (terapeuter) och slutanvändare. För varje profil samlas följande in:

  • e-post och lösenord (för operatörer; lösenord i krypterad form)
  • för- och efternamn
  • roll (operatör, slutanvändare)

I sådana fall agerar den personuppgiftsansvarige som personuppgiftsbiträde för klinikkundens räkning, som är självständig personuppgiftsansvarig för uppgifterna om sina egna slutanvändare.

2.4 Sessionsuppgifter och prestationsmått

Under VR-övningar registrerar systemet upplevelsens prestationsdata: reaktionstider, svarsandelar, sessionslängder, valt nivå, parametrar för paradigmets utförande. Sådana uppgifter kopplas till användarprofilen via en intern identifierare.

För Kognitiva paket (wellness/hjärnträning) utgör dessa mått beteendemässiga prestationsdata och utgör inte hälsorelaterade uppgifter i den mening som avses i art. 9 punkt 1 GDPR. Se avsnitt 4 för den särskilda bestämmelsen.

2.5 Betalningsuppgifter

Den personuppgiftsansvarige lagrar inte betalkortsuppgifter. Hela betalningsprocessen hanteras via leverantören Stripe (Stripe Payments Europe Limited och Stripe, Inc.), som verkar i enlighet med PCI-DSS-standarderna. Den personuppgiftsansvarige tar endast emot transaktionsresultatet och de faktureringsuppgifter som är strikt nödvändiga för utfärdandet av skattedokumentet från Stripe.

2.6 Tekniska navigationsuppgifter och loggar

Den personuppgiftsansvariges IT-system och dess hostingleverantörer samlar automatiskt in vissa tekniska uppgifter som en del av den normala driften av webbtjänster:

  • enhetens IP-adress
  • webbläsartyp och operativsystem
  • datum och tid för åtkomst
  • besökta sidor och utförda åtgärder
  • teknisk sessionsidentifierare

3Ändamål för behandlingen och rättsliga grunder

Personuppgifter behandlas för följande ändamål, vart och ett baserat på en specifik rättslig grund enligt art. 6 (och art. 9 där tillämpligt) i GDPR:

Ändamål Rättslig grund
Tillhandahållande av tjänster (åtkomst till plattformen, övningar, uppföljningsdashboard) Fullgörande av ett avtal i vilket den registrerade är part, eller genomförande av åtgärder på begäran av den registrerade innan ett sådant avtal ingås (art. 6.1.b GDPR)
Administrativ och bokföringsmässig hantering, fakturering, skatteskyldigheter Rättslig förpliktelse (art. 6.1.c GDPR) och italienska skattebestämmelser
Svar på informations- och demoförfrågningar från offentliga formulär Den registrerades samtycke (art. 6.1.a GDPR) och berättigat intresse för kommersiell uppföljning
Transaktionsrelaterad kommunikation (registreringsbekräftelser, betalningsbekräftelser, förfallodatum) Fullgörande av avtalet (art. 6.1.b GDPR)
Utskick av kommersiell kommunikation, nyhetsbrev, produktuppdateringar Uttryckligt och återkallbart samtycke från den registrerade (art. 6.1.a GDPR)
IT-säkerhet, förebyggande av missbruk och bedrägeri, tekniska loggar Den personuppgiftsansvariges berättigade intresse (art. 6.1.f GDPR)
Anonym analys och produktanalys (aggregerad statistik om övningsanvändning) Den personuppgiftsansvariges berättigade intresse av tjänstförbättring (art. 6.1.f GDPR)

Tillhandahållande av uppgifter. Tillhandahållandet av uppgifter för fullgörande av avtalet och laglydnad är nödvändigt: varje vägran att tillhandahålla dem gör det omöjligt att leverera tjänsten. Tillhandahållandet för marknadsföring och kommersiell kommunikation är valfritt, och samtycket kan när som helst återkallas.

4Särskild bestämmelse — Wellness-paket och framtida medicintekniska produkter

🧠 Kognitiva paket (för närvarande tillgängliga) — Hjärnträningsverktyg

HFbioVR:s Kognitiva paket, som för närvarande är tillgängliga, är verktyg för kognitiv förstärkning och mentalt välbefinnande (hjärnträning i virtuell verklighet). De är inte medicintekniska produkter i den mening som avses i EU-förordning 2017/745 och efterföljande ändringar, de är inte avsedda för diagnos, screening eller behandling av något kliniskt tillstånd och de ersätter inte på något sätt bedömning, diagnos eller intervention från kvalificerade hälso- och sjukvårdspersonal.

Följaktligen utgör de prestationsmått som samlas in vid användning av Kognitiva paket (reaktionstider, precision, andel korrekta svar, sessionslängder, slutförda nivåer) beteendemässiga prestationsdata inom ramen för en hjärnträningsupplevelse och utgör inte hälsorelaterade uppgifter i den mening som avses i art. 4 punkt 15 och art. 9 punkt 1 GDPR.

Sådana uppgifter behandlas på den rättsliga grunden samtycke eller avtalsfullgörande (se avsnitt 3) och inte på den rättsliga grunden för särskilda kategorier av uppgifter enligt art. 9 GDPR.

Paket Psykologisk, Funktionell och Mega Suite — Framtida tillhandahållande

Paketen Psykologisk, Funktionell och Mega Suite väntar för närvarande på CE-certifiering som medicintekniska produkter enligt EU-förordning 2017/745 (MDR). Tills certifieringen har beviljats kan sådana paket inte användas i ett klinisk-rehabilitativt sammanhang och är inte tillgängliga via den kommersiella katalogen.

Vid utfärdandet av CE MDR-certifiering kommer denna integritetspolicy att uppdateras för att inkludera:

  • behandlingen av hälsorelaterade uppgifter om slutanvändare inom ramen för rehabiliteringsverksamhet
  • den specifika rättsliga grunden enligt art. 9 punkt 2 GDPR (till exempel: led h, ändamål för medicinsk diagnos, hälso- och sjukvård eller behandling, av eller under ansvar av en yrkesutövare som är bunden av tystnadsplikt)
  • förstärkta säkerhetsåtgärder för särskilda kategorier av uppgifter
  • särskilda lagringstider fastställda för kliniska uppgifter
  • den personuppgiftsansvariges roll som leverantör av medicintekniska produkter och de därav följande övervakningsskyldigheterna

Användare av CE-certifierade paket kommer att informeras uttryckligen och behöva ge särskilt samtycke, skilt från det som krävs för dagens wellness-tjänster.

5Lagring av uppgifter

Den personuppgiftsansvarige lagrar personuppgifter endast under den tid som är nödvändig för att uppnå de ändamål för vilka de samlades in, och i alla händelser under den tid som krävs enligt lag.

Uppgiftskategori Lagringstid
Leads-uppgifter som samlats in från offentliga formulär (demo-/informationsförfrågningar) 24 månader från datumet för begäran, om de inte omvandlas till kund
Registrerings- och kontouppgifter för kunder (klinik/center) Under hela avtalsförhållandet och i 12 månader efter dess upphörande
Profildata för slutanvändare Under hela klinikkundens förhållande, till dess att den personuppgiftsansvarige (kliniken) begär radering
Sessionsuppgifter och prestationsmått Under hela förhållandet och i 12 månader efter dess upphörande
Tekniska åtkomst- och navigationsloggar 12 månader från insamlingen
Bokföringsdokumentation och fakturor 10 år, enligt vad som krävs av italiensk skattelagstiftning (art. 2220 civillagen)
Uppgifter om samtycke och marknadsföringspreferenser Under hela samtyckets giltighetstid, till dess att det återkallas, och i 5 år därefter för bevisändamål

6Mottagare och överföringar utanför EU

Personuppgifter kan lämnas ut till följande kategorier av mottagare, som var och en agerar som personuppgiftsbiträde enligt art. 28 GDPR (med lämpligt avtal) eller som självständig personuppgiftsansvarig:

Mottagare Roll/ändamål
Aruba S.p.A. (Italien) Webbinfrastruktur och databashosting (personuppgiftsbiträde)
Stripe Payments Europe Limited (Irland) och Stripe, Inc. (USA) Behandling av elektroniska betalningar (självständig personuppgiftsansvarig för betalningsdata, personuppgiftsbiträde för faktureringsmetadata)
Meta Platforms, Inc. (USA) Distribution av VR-applikationen via Meta Horizon Store/App Lab; minimala tekniska installationsdata och kraschrapportering
Transaktions-e-post- och CRM-leverantörer (potentiella, i framtiden) Utskick av transaktionsrelaterade e-postmeddelanden och hantering av kundrelationen (personuppgiftsbiträden)
Professionella konsulter, revisor, advokater Skattemässig, bokföringsmässig, juridisk regelefterlevnad (personuppgiftsbiträden eller självständiga personuppgiftsansvariga beroende på fall)
Rättsliga myndigheter, skatte- och säkerhetsmyndigheter Efterlevnad av rättsliga skyldigheter eller myndighetsbeslut

Överföringar utanför EU

Behandlingen av vissa uppgifter kan innebära överföring utanför Europeiska ekonomiska samarbetsområdet, i synnerhet till Amerikas förenta stater (Stripe, Meta). Sådana överföringar sker i enlighet med art. 46 GDPR, genom antagande av standardavtalsklausuler godkända av Europeiska kommissionen och — där tillämpligt — baserat på EU-US Data Privacy Frameworks beslut om adekvat skyddsnivå för deltagande mottagare.

Den registrerade kan begära en kopia av de garantier som antagits på den personuppgiftsansvariges kontaktuppgifter.

7Den registrerades rättigheter

Den registrerade har alltid de rättigheter som föreskrivs i art. 15-22 GDPR:

  • Rätt till tillgång (art. 15) — erhålla bekräftelse på att behandling förekommer och tillgång till uppgifterna
  • Rätt till rättelse (art. 16) — begära rättelse av felaktiga uppgifter eller komplettering av ofullständiga uppgifter
  • Rätt till radering (art. 17) — "rätten att bli bortglömd", inom de gränser som föreskrivs i lag
  • Rätt till begränsning (art. 18) — begära tillfällig avbrytande av behandlingen
  • Rätt till dataportabilitet (art. 20) — motta sina uppgifter i ett strukturerat, allmänt använt och maskinläsbart format
  • Rätt att göra invändningar (art. 21) — motsätta sig behandling av skäl som hänför sig till den registrerades specifika situation, i synnerhet för marknadsföringsändamål
  • Rätt att inte bli föremål för automatiserade beslut (art. 22), inklusive profilering, utom i de fall som föreskrivs i GDPR
  • Rätt att när som helst återkalla samtycke, utan att det påverkar lagligheten av behandling som grundar sig på samtycke innan detta återkallas

Hur man utövar sina rättigheter

För att utöva en eller flera av de rättigheter som anges ovan kan den registrerade skriva till e-postadressen privacy@humanflowhealthtech.com, och bifoga en kopia av en giltig identitetshandling för att möjliggöra kontroll av begärandens identitet. Den personuppgiftsansvarige kommer att svara inom 30 dagar från mottagandet av begäran, med undantag för rätten att förlänga denna tid med ytterligare upp till 60 dagar vid särskilt komplicerade förfrågningar, med underrättelse till den registrerade.

8Cookies och spårningsteknologier

Webbplatsen använder uteslutande tekniska cookies som är nödvändiga för tjänsternas drift. För närvarande använder webbplatsen inte profileringscookies eller tredjepartscookies avsedda för beteendebaserad reklam.

Cookie Ändamål Varaktighet
HASTA_SESSID Teknisk sessionscookie som krävs för att upprätthålla autentisering Webbläsarsessionens varaktighet
hf_lang (localStorage) Lagring av användarens språkinställning Beständig

Eftersom det uteslutande rör sig om tekniska cookies krävs ingen samtyckesbanner enligt gällande regelverk. Skulle den personuppgiftsansvarige i framtiden införa profileringscookies eller tredjepartsanalys kommer användaren att informeras genom en särskild cookiepolicy och föregående samtycke kommer att begäras.

9Klagomål till tillsynsmyndigheten

Utan att det påverkar någon annan administrativ eller rättslig åtgärd har den registrerade som anser att behandlingen av sina personuppgifter strider mot bestämmelserna i GDPR rätt att lämna in ett klagomål till den italienska dataskyddsmyndigheten (Garante per la Protezione dei Dati Personali):

  • Piazza Venezia, 11 — 00187 Rom, Italien
  • Växel: +39 06 696771
  • E-post: protocollo@gpdp.it
  • Webbplats: www.garanteprivacy.it

Registrerade som är bosatta i Sverige kan även vända sig till Integritetsskyddsmyndigheten (IMY), www.imy.se.

10Ändringar av denna policy

Den personuppgiftsansvarige förbehåller sig rätten att ändra, komplettera eller uppdatera denna integritetspolicy till följd av regulatorisk utveckling eller ändringar i de behandlingsåtgärder som utförs. Den aktuella versionen publiceras alltid på denna sida med angivande av det senaste uppdateringsdatumet (se dokumentets sidhuvud).

Vid väsentliga ändringar — särskilt vid utfärdandet av CE MDR-certifiering för paketen Psykologisk/Funktionell och den därav följande behandlingen av hälsorelaterade uppgifter — kommer den personuppgiftsansvarige att informera registrerade registrerade via e-post till den adress som angavs vid registreringen.

För frågor eller förtydliganden gällande denna policy, vänligen skriv till privacy@humanflowhealthtech.com.

© 2026 Human Flow Health Technology SRLS. Human Flow Health Technology SRLS. Alla rättigheter förbehållna.
Home · Catalogo · Villkor