Privacy Policy

Ultimo aggiornamento: 11 agosto 2026

La presente informativa, resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”), descrive il trattamento dei dati personali effettuato tramite il sito nutrifacile.it e l'applicazione app.nutrifacile.it (insieme, la “Piattaforma”). Riguarda i visitatori del sito e i professionisti che utilizzano il servizio.

Dati dei pazienti: per i dati che i professionisti inseriscono in piattaforma relativi ai propri pazienti (inclusi dati sulla salute), NutriFacile agisce come responsabile del trattamento per conto del professionista, che ne è titolare. Tale trattamento è disciplinato dall'Accordo sul Trattamento dei Dati (DPA): vedi la sezione 9 di questa informativa.

1. Titolare del trattamento

NutriFacile S.r.l.s., con sede legale in Via Emanuele Notarbartolo 38, 90141 Palermo (PA), P.IVA e Codice Fiscale 07437730828.
PEC: nutrifacile@pec.it
Email per la privacy: privacy@nutrifacile.it

2. Dati raccolti e finalità

2.1 Navigazione del sito nutrifacile.it

La semplice navigazione del sito non comporta la raccolta di dati personali da parte nostra: le statistiche di traffico sono aggregate e senza cookie. I log tecnici dell'infrastruttura di hosting (indirizzi IP, richieste HTTP) sono trattati dai fornitori indicati alla sezione 5 per la sola erogazione e sicurezza del servizio.

Se acconsenti tramite l'apposito banner, il sito carica il pixel di Meta, che comunica a Meta Platforms Ireland Ltd. la visita alla pagina insieme a indirizzo IP e informazioni sul browser, per misurare i risultati delle nostre campagne pubblicitarie e mostrare annunci a un pubblico più pertinente. Per questa raccolta e trasmissione operiamo come contitolari del trattamento con Meta; i trattamenti successivi sono effettuati da Meta come titolare autonomo. Base giuridica: consenso (art. 6.1.a GDPR), revocabile in ogni momento dalla Cookie Policy. In assenza di consenso nessuno script di Meta viene caricato.

2.2 Form del sito (demo, candidature studenti, richieste enterprise)

Attraverso i form del sito raccogliamo i dati necessari a gestire la richiesta: nome, email, professione o corso di studi, eventuale telefono e messaggio. Base giuridica: misure precontrattuali su richiesta dell'interessato (art. 6.1.b GDPR). Conservazione: fino a 12 mesi dall'invio, salvo prosecuzione del rapporto.

2.3 Registrazione e account

Alla registrazione raccogliamo email e password (quest'ultima conservata esclusivamente in forma cifrata dal nostro fornitore di autenticazione). Durante l'onboarding raccogliamo i dati professionali necessari all'erogazione del servizio: nome e cognome, titolo professionale, numero di iscrizione all'albo, codice fiscale, partita IVA, dati dello studio (denominazione e indirizzo) e regime fiscale. Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).

2.4 Verifica delle abilitazioni professionali

Per garantire che la piattaforma sia usata solo da professionisti abilitati, verifichiamo i dati dichiarati tramite consultazione di registri pubblici (albi professionali quali FNOMCEO, ONB e FNO TSRM-PSTRP, e il servizio di verifica P.IVA dell'Agenzia delle Entrate). Base giuridica: legittimo interesse a prevenire abusi e tutelare i pazienti finali (art. 6.1.f GDPR) ed esecuzione del contratto.

2.5 Fatturazione e pagamenti

I pagamenti sono gestiti da Stripe: i dati delle carte non transitano mai sui nostri server. Trattiamo i dati di fatturazione (intestazione, P.IVA, storico pagamenti) per obbligo di legge (art. 6.1.c GDPR) e li conserviamo per i termini fiscali (10 anni).

2.6 Analytics di prodotto (solo con il tuo consenso)

Nell'applicazione utilizziamo PostHog (su server nell'Unione Europea) per capire come vengono usate le funzionalità, solo previo consenso esplicito richiesto al primo accesso e revocabile in qualsiasi momento da Impostazioni → Privacy. Il sistema non usa cookie né archiviazione persistente, rispetta il segnale “Do Not Track” e applica filtri automatici che impediscono l'invio di dati personali (email, codici fiscali, identificativi dei pazienti vengono rimossi o mascherati). La registrazione anonima delle sessioni (replay) richiede un consenso separato e maschera tutti i testi e gli input. Base giuridica: consenso (art. 6.1.a GDPR).

2.7 Programma di segnalazione (“Invita un collega”)

Se generi un codice invito, il tuo nome, cognome e titolo professionale vengono mostrati nella pagina di invito a chi apre il tuo link. Il codice è anonimo e l'attribuzione dell'invito avviene tramite un cookie tecnico descritto nella Cookie Policy. Per prevenire abusi del programma trattiamo inoltre dati di riscontro (coincidenze di identità, P.IVA o strumento di pagamento). Base giuridica: esecuzione del contratto e legittimo interesse antifrode.

2.8 Comunicazioni e sicurezza

Inviamo email transazionali e di servizio (verifica indirizzo, promemoria, ricevute, notifiche di sicurezza, codici OTP per la verifica in due passaggi). Conserviamo inoltre log di sicurezza e audit trail delle operazioni per protezione dell'account e obblighi di accountability. Base giuridica: esecuzione del contratto e legittimo interesse alla sicurezza.

3. Natura del conferimento

Il conferimento dei dati richiesti per registrazione, onboarding e fatturazione è necessario per l'erogazione del servizio: in mancanza non è possibile attivare l'account. Il consenso all'analytics è facoltativo e la sua mancanza non limita alcuna funzionalità.

4. Modalità del trattamento e sicurezza

I dati sono trattati con strumenti elettronici e misure di sicurezza adeguate: cifratura in transito (TLS) e at-rest, controllo degli accessi su base riga (Row-Level Security), cifratura applicativa aggiuntiva per i dati più sensibili, audit log immutabile, backup su infrastruttura UE. Il dettaglio delle misure è descritto nel DPA.

5. Destinatari dei dati

I dati sono trattati dai fornitori di cui la Società si avvale per l'erogazione del servizio, nominati responsabili o sub-responsabili del trattamento, tra cui: Supabase (database e autenticazione, server UE), Railway (hosting backend, region UE), Vercel (hosting web), Cloudflare (sicurezza e storage file, localizzazione UE), Stripe (pagamenti), Resend e Zoho (email, UE per Zoho), Mistral AI (funzionalità AI, Francia), PostHog (analytics, server UE), Google (solo se attivi la sincronizzazione con Google Calendar), Meta (misurazione delle campagne pubblicitarie sul sito, solo con il tuo consenso). L'elenco completo con paesi e garanzie è nella tabella sub-responsabili del DPA.

Se attivi la trasmissione delle ricevute al Sistema Tessera Sanitaria, i dati di spesa sanitaria sono comunicati al Ministero dell'Economia e delle Finanze, che opera come autonomo titolare del trattamento.

6. Trasferimento dati extra-UE

I dati sono archiviati su infrastrutture nell'Unione Europea. Alcuni fornitori (Stripe, Resend, Vercel, Railway e, in caso di consenso al pixel, Meta) hanno sede negli USA o vi trasferiscono dati: gli eventuali trasferimenti avvengono sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea (art. 46 GDPR) e, ove applicabile, del Data Privacy Framework.

7. Periodo di conservazione

  • Dati dell'account: per la durata del rapporto contrattuale e fino all'eliminazione dell'account
  • Dati di fatturazione: 10 anni (obblighi fiscali)
  • Dati dei form del sito e candidature: fino a 12 mesi
  • Log di sicurezza e audit: fino a 10 anni ove richiesto da obblighi di legge
  • Dati analytics: eventi pseudonimizzati conservati secondo le impostazioni di retention di PostHog; il consenso è revocabile in ogni momento

8. Diritti dell'interessato

Hai il diritto di:

  • Accedere ai tuoi dati personali e riceverne copia
  • Richiedere la rettifica o la cancellazione
  • Richiedere la limitazione del trattamento o opporti allo stesso
  • Richiedere la portabilità dei dati (l'app include una funzione di esportazione completa)
  • Revocare i consensi prestati in qualsiasi momento
  • Presentare reclamo al Garante per la protezione dei dati personali

Per esercitare i tuoi diritti scrivi a privacy@nutrifacile.it. L'eliminazione dell'account è inoltre esercitabile in autonomia dalle impostazioni dell'app.

9. Dati dei pazienti dei professionisti

I dati che i professionisti inseriscono in piattaforma sui propri pazienti (anagrafiche, misurazioni, dati sulla salute, piani nutrizionali) sono trattati da NutriFacile esclusivamente per conto e su istruzione del professionista, in qualità di responsabile del trattamento ex art. 28 GDPR, secondo il DPA. Se sei un paziente e desideri esercitare i tuoi diritti su questi dati, rivolgiti al tuo professionista, che ne è titolare: eventuali richieste ricevute direttamente da NutriFacile saranno inoltrate al professionista di riferimento.

10. Cookie

L'uso di cookie e delle tecnologie di archiviazione del browser è descritto nella Cookie Policy.

11. Modifiche alla presente informativa

Eventuali modifiche sostanziali saranno pubblicate su questa pagina e, ove rilevanti per gli utenti registrati, comunicate via email. La data di ultimo aggiornamento è indicata in testa al documento.

12. Contatti

Per qualsiasi domanda relativa alla privacy: privacy@nutrifacile.it