Informativa privacy CertiNutra

    Versione 2.2 • Effettiva dal: 12/07/2026

    1. Titolare del trattamento

    Titolare del trattamento è Digilab di Andrea F. Verderone (di seguito "CertiNutra"), contattabile all'indirizzo info@certinutra.it. Le richieste relative alla privacy possono essere inviate alla stessa email o tramite il portale GDPR disponibile su https://certinutra.it/gdpr. Direttore sanitario responsabile del servizio ai sensi della L. 175/1992: Dott.ssa Pola Fiorito, Medico Chirurgo, iscritta all'Ordine dei Medici di Torino n. 8436.

    2. Dati trattati

    • Dati anagrafici e di contatto: nome, cognome, email, eventuale numero di telefono, città.
    • Dati del questionario nutrizionale: data di nascita, sesso, altezza, peso, obiettivi, abitudini alimentari, attività fisica, condizioni di salute, patologie, farmaci e allergie auto-dichiarate.
    • Dati di pagamento: gestiti integralmente da Stripe Payments Europe Ltd; non conserviamo i dati della carta sui nostri sistemi.
    • Dati tecnici minimi: log di sistema, indirizzo IP, user agent, identificativi della sessione, dati di utilizzo strettamente necessari al servizio e alla sicurezza.
    • Dati di misurazione marketing (solo con consenso): eventi di navigazione e conversione (visualizzazione pagina, lead, avvio checkout, acquisto) trasmessi a piattaforme pubblicitarie tramite pixel di tracciamento e Conversions API lato server, con identificativi degli utenti in forma hashata (SHA-256) e un event_id univoco per la deduplicazione tra browser e server.

    3. Finalità e basi giuridiche

    • Esecuzione del contratto (art. 6.1.b GDPR): creazione dell'account, gestione del questionario, preparazione e consegna del piano nutrizionale, assistenza clienti, fatturazione.
    • Consenso esplicito per categorie particolari di dati (art. 9.2.a GDPR) e finalità di cura affidate a professionista sanitario tenuto al segreto professionale (art. 9.2.h GDPR): trattamento dei dati relativi allo stato di salute auto-dichiarati nel questionario, ai soli fini della predisposizione del piano nutrizionale personalizzato.
    • Obblighi di legge (art. 6.1.c GDPR): adempimenti fiscali, contabili e in materia di protezione dei dati.
    • Legittimo interesse (art. 6.1.f GDPR): sicurezza della piattaforma, prevenzione frodi, miglioramento del servizio in forma aggregata.
    • Consenso (art. 6.1.a GDPR): cookie e tecnologie di tracciamento analitiche e di marketing, incluse le trasmissioni server-to-server verso piattaforme pubblicitarie (es. Meta Conversions API).

    4. Come viene preparato il piano

    I piani nutrizionali sono redatti sotto la responsabilità del direttore sanitario e da biologi nutrizionisti regolarmente iscritti all'Ordine. Strumenti di supporto automatizzato possono essere utilizzati internamente per organizzare i dati e produrre una bozza di piano; ogni piano viene comunque revisionato e approvato da un professionista umano prima della consegna. Non vengono adottate decisioni interamente automatizzate produttive di effetti giuridici sull'interessato ai sensi dell'art. 22 GDPR.

    5. Destinatari dei dati

    I dati possono essere comunicati ai seguenti soggetti, nominati responsabili del trattamento quando previsto dall'art. 28 GDPR:

    • Biologo nutrizionista e direttore sanitario incaricati della preparazione del piano.
    • Stripe Payments Europe Ltd (Irlanda) per la gestione dei pagamenti.
    • Supabase Inc. tramite infrastruttura ospitata nell'Unione Europea (Francoforte) per database, autenticazione e archiviazione file, con Row Level Security e log di accesso per i dati sanitari.
    • Resend Inc. per l'invio delle email transazionali (conferme, recupero accesso, consegna piano).
    • Cloudflare Inc. per CDN, protezione DDoS e sicurezza perimetrale.
    • Google Ireland Ltd. per la misurazione del traffico tramite Google Analytics 4 (solo previo consenso analitico).
    • Meta Platforms Ireland Ltd. per la misurazione delle campagne pubblicitarie tramite Meta Pixel e Meta Conversions API v21.0 (solo previo consenso marketing).
    • Consulenti fiscali e legali del Titolare, autorità competenti quando richiesto dalla legge.

    6. Trasferimenti extra-UE

    I dati sono trattati prevalentemente all'interno dell'UE/SEE. Eventuali trasferimenti verso paesi terzi (es. fornitori USA come Stripe Connect, Resend, Cloudflare, Google o Meta) avvengono sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea e, ove applicabile, del Data Privacy Framework UE-USA.

    7. Periodo di conservazione

    • Dati dell'account e del questionario: per la durata del rapporto e fino a 24 mesi dopo l'ultima interazione, salvo richiesta di cancellazione anticipata.
    • Piani nutrizionali consegnati: 5 anni, in conformità con gli obblighi deontologici professionali.
    • Dati di fatturazione: 10 anni, ai sensi della normativa fiscale italiana.
    • Log tecnici, di sicurezza e log di accesso ai piani: massimo 12 mesi.
    • Dati di misurazione marketing: fino a 24 mesi lato piattaforma pubblicitaria; puoi revocare il consenso in qualsiasi momento dal banner cookie.
    • Richieste GDPR: 3 anni dalla chiusura della richiesta.

    8. Diritti dell'interessato

    Hai diritto in ogni momento di esercitare i diritti di cui agli artt. 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso. Puoi farlo tramite il portale dedicato su https://certinutra.it/gdpr oppure scrivendo a info@certinutra.it. Le richieste vengono evase entro 30 giorni. Hai inoltre diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).

    9. Cookie, pixel e strumenti di misurazione

    Utilizziamo cookie tecnici necessari al funzionamento del sito e, previo consenso specifico, cookie e strumenti analitici (Google Analytics 4 in modalità Consent Mode V2) e di marketing (Meta Pixel e Meta Conversions API v21.0). Meta Conversions API è una trasmissione server-to-server: quando presti il consenso marketing, alcuni dati di conversione (nome evento, valore, event_id di deduplicazione, identificativi utente in forma hashata SHA-256 quali email, telefono, nome, cognome, data di nascita, genere, città, external_id, insieme a fbp, fbc, IP e user agent) vengono inviati ai server di Meta per misurare l'efficacia delle campagne pubblicitarie ed evitare duplicazione con il pixel lato browser. Meta non riceve mai i dati identificativi in chiaro né dati relativi allo stato di salute. Il dettaglio e la gestione delle preferenze sono disponibili tramite il banner cookie e nella cookie policy; puoi revocare il consenso in ogni momento.

    10. Sicurezza dei dati sanitari

    I dati particolari ex art. 9 GDPR (patologie, farmaci, allergie, parametri antropometrici) sono accessibili unicamente al professionista incaricato, al direttore sanitario e allo staff tecnico strettamente necessario, con controllo degli accessi basato su Row Level Security e registrazione degli accessi ai piani. Nessun dato di salute viene trasmesso a piattaforme pubblicitarie o di analytics.

    11. Minori

    Il servizio è riservato a persone maggiorenni. Non trattiamo consapevolmente dati di minori di 18 anni senza il consenso di chi esercita la responsabilità genitoriale.

    12. Modifiche

    Eventuali aggiornamenti dell'informativa saranno pubblicati su questa pagina con indicazione della nuova versione e della data di efficacia. Per modifiche sostanziali sarà data evidenza specifica via email.

    Per richieste relative alla privacy, contattaci all'indirizzo info@certinutra.it