INNER

Legale

Informativa sulla Privacy

Ultimo aggiornamento: 22 maggio 2026

Questo documento spiega quali dati personali INNER Health ("INNER", "noi", "ci", "nostro") raccoglie quando utilizzi myinner.health, perché li raccogliamo, come li utilizziamo e proteggiamo, e i diritti che hai ai sensi del Regolamento Generale sulla Protezione dei Dati dell'UE (Regolamento (UE) 2016/679, "GDPR").

1. Quali informazioni raccogliamo

Raccogliamo dati personali in tre modi principali:

Informazioni che ci fornisci direttamente. Quando ti iscrivi alla lista d'attesa, scegli un piano o carichi documenti, raccogliamo il tuo nome, indirizzo email, identificativo del provider OAuth se usi l'accesso con Google, il piano che selezioni e qualsiasi dettaglio che aggiungi al tuo profilo (data di nascita, sesso, paese, campi sullo stile di vita).

Dati sanitari e dati di categoria speciale. Risultati di esami del sangue, file genomici, referti della flora intestinale, valori di laboratorio, note cliniche, immagini diagnostiche e qualsiasi altro documento sanitario che scegli di caricare. Insieme ai valori, punteggi e report che generiamo da essi, si tratta di dati di categoria specialeai sensi dell'articolo 9 del GDPR e ricevono il massimo livello di protezione.

Informazioni raccolte automaticamente. Indirizzo IP, caratteristiche del dispositivo e del browser, sistema operativo, lingua, pagine visitate sul nostro sito, timestamp delle azioni e log di interazione di base necessari per mantenere il servizio sicuro, risolvere problemi e misurare l'utilizzo aggregato.

2. Come utilizziamo le tue informazioni

Trattiamo i dati personali per i seguenti scopi:

  • Per creare e gestire il tuo account INNER e fornire il servizio per cui ti sei iscritto.
  • Per analizzare i dati sanitari che carichi e produrre i tuoi approfondimenti personalizzati, punteggi e report.
  • Per inviare email transazionali (verifica, conferma piano, file ricevuto, report pronto, avvisi sull'account).
  • Per rispondere alle tue richieste tramite email o il modulo di contatto.
  • Per mantenere il servizio sicuro, prevenire frodi e abusi, e risolvere problemi tecnici.
  • Per migliorare la qualità delle nostre analisi, misurata rispetto a statistiche aggregate e anonimizzate e non ai tuoi dati individuali.
  • Per adempiere agli obblighi legali (fiscali, contabili, richieste regolamentari).

Non vendiamo i tuoi dati personali, e non li utilizziamo per pubblicità comportamentale o profilazione di marketing da parte di terzi.

3. Basi giuridiche su cui ci basiamo (Articoli 6 e 9 del GDPR)

Ai sensi dell'articolo 6 del GDPR, ci basiamo su diverse basi giuridiche a seconda dell'attività:

  • Esecuzione di un contratto (Art. 6(1)(b)) — per fornire il servizio INNER per cui ti iscrivi e per gestire pagamenti e supporto clienti.
  • Legittimo interesse (Art. 6(1)(f)) — per mantenere la piattaforma sicura, prevenire frodi, risolvere problemi e migliorare il servizio. Bilanciamo questi interessi con i tuoi diritti e ci basiamo su questa base solo quando il bilanciamento è a tuo favore.
  • Obbligo legale (Art. 6(1)(c)) — per adempiere agli obblighi fiscali, contabili o regolamentari.
  • Interessi vitali (Art. 6(1)(d)) — solo nel raro caso in cui la vita di qualcuno sia a rischio.

Per i dati sanitari e altri dati di categoria speciale (articolo 9 del GDPR), ci basiamo specificamente su:

  • Il tuo consenso esplicito (Art. 9(2)(a)) — fornito quando carichi documenti sanitari o colleghi fonti di dati sanitari durante il flusso di accesso anticipato. Puoi revocare il consenso in qualsiasi momento contattandoci; la revoca non incide sul trattamento effettuato prima della revoca.
  • Ove applicabile, trattamento necessario per l'erogazione dell'assistenza sanitaria (Art. 9(2)(h)) effettuato da, o sotto la responsabilità di, professionisti soggetti a un obbligo di riservatezza professionale.

L'accesso ai tuoi dati sanitari all'interno di INNER è limitato sulla base di una stretta necessità ed è regolato da obblighi scritti di riservatezza.

4. Processo decisionale automatizzato e intelligenza artificiale

Utilizziamo modelli di machine learning e modelli linguistici di grandi dimensioni per estrarre valori dai tuoi documenti, raggruppare i valori per categorie e presentare approfondimenti in linguaggio semplice. Si tratta di strumenti di presentazione e analisi, non di decisioni mediche. INNER non prende decisioni che producono effetti giuridici o effetti significativamente simili nei tuoi confronti basandosi esclusivamente su un trattamento automatizzato ai sensi dell' articolo 22 del GDPR. Qualsiasi interpretazione clinica prevede la revisione umana qualificata.

5. Quando e con chi condividiamo i tuoi dati

Non vendiamo i tuoi dati personali. Li condividiamo solo con responsabili del trattamento e partner fidati che ci aiutano a gestire il servizio, nell'ambito di contratti (Accordi sul trattamento dei dati conformi all'articolo 28 del GDPR) che proteggono i tuoi dati:

  • Fornitori di hosting e archiviazione cloud che ospitano la nostra applicazione, database e file caricati.
  • Partner di laboratorio, genetica e flora intestinale che eseguono i test a cui aderisci e ci restituiscono i risultati.
  • Fornitori di email transazionali (attualmente Brevo) utilizzati per inviare email di servizio.
  • Fornitori di AI e analisi utilizzati per estrarre valori e generare approfondimenti dai tuoi documenti.
  • Fornitori di autenticazione (Google) quando usi un accesso social.
  • Elaboratori di pagamento per la gestione di abbonamenti e commissioni per gli esami.
  • Autorità pubbliche o tribunali, ove strettamente richiesto per adempiere a un ordine legale vincolante.
  • Un'entità successore, in caso di operazione societaria, purché venga mantenuto lo stesso livello di protezione.

Le informazioni condivise sono limitate a ciò di cui ciascun partner ha bisogno per svolgere la sua specifica funzione.

6. Trasferimenti internazionali di dati

INNER è stabilita nello Spazio Economico Europeo (SEE). Alcuni dei nostri responsabili del trattamento e sub-responsabili operano al di fuori del SEE. Quando i dati personali vengono trasferiti in un paese che non ha ricevuto una decisione di adeguatezza da parte della Commissione europea, ci basiamo su adeguate garanzie ai sensi dell'articolo 46 del GDPR — tipicamente le Clausole Contrattuali Standard (CCS) della Commissione europea, integrate da ulteriori misure tecniche e organizzative (come la cifratura in transito e a riposo, controllo degli accessi basato sui ruoli e audit logging).

Puoi richiedere una copia delle garanzie in vigore per un trasferimento specifico scrivendo a [email protected].

7. Cookie e tecnologie di tracciamento

Utilizziamo un insieme minimo di cookie strettamente necessari per mantenerti connesso, ricordare la tua lingua e proteggere il sito da abusi. Questi non richiedono consenso ai sensi della Direttiva ePrivacy.

Potremmo utilizzare cookie analitici di prima parte per comprendere l'utilizzo aggregato e migliorare il sito. Ove i cookie analitici non siano strettamente necessari, chiederemo il tuo consenso prima di impostarli e potrai revocare il consenso in qualsiasi momento tramite il banner dei cookie.

Non utilizziamo cookie pubblicitari di terze parti o pixel di tracciamento cross-site.

8. Per quanto tempo conserviamo le tue informazioni

Conserviamo i tuoi dati personali solo per il tempo necessario a soddisfare gli scopi descritti in questa informativa, incluso il tempo necessario per adempiere ai nostri obblighi legali, fiscali e contabili. In concreto:

  • Dati dell'account — per tutta la durata del tuo account, più un breve periodo di chiusura.
  • File sanitari caricati e report generati — per tutta la durata del tuo account o fino a quando non ci chiedi di eliminarli, se prima.
  • Fatture e registrazioni fiscali— per il periodo richiesto dalla legge fiscale applicabile (tipicamente 10 anni nell'UE).
  • Log di server e sicurezza — per una finestra temporanea limitata necessaria per il monitoraggio della sicurezza.

Quando l'eliminazione immediata è tecnicamente impossibile (ad esempio, backup cifrati non ancora ruotati), i dati restano protetti e isolati fino a quando l'eliminazione non diventa possibile.

9. Come manteniamo i tuoi dati al sicuro

Implementiamo misure tecniche e organizzative adeguate per proteggere i tuoi dati da accesso non autorizzato, perdita accidentale o distruzione (articolo 32 del GDPR). Queste includono:

  • Cifratura in transito (HTTPS/TLS) e a riposo.
  • Controllo degli accessi basato sui ruoli con il principio del minimo privilegio.
  • Autenticazione forte per gli account del personale e l'infrastruttura.
  • Audit logging degli accessi ai dati sensibili.
  • Backup regolari, isolati dall'ambiente di produzione.
  • Pratiche di sviluppo sicuro e monitoraggio delle dipendenze.

Nessun sistema elettronico può essere sicuro al 100%. Nel caso improbabile di una violazione dei dati personali che potrebbe comportare un rischio per i tuoi diritti e libertà, notificheremo all'autorità di controllo competente entro 72 ore e ti informeremo senza ingiustificato ritardo (articoli 33–34 del GDPR).

10. Minori

INNER non è destinato a minori di 16 anni. Non raccogliamo consapevolmente dati personali da minori. Se ritieni che un minore ci abbia fornito dati personali, contattaci a [email protected] e indagheremo ed elimineremo i dati.

11. Dati anonimizzati e aggregati

Potremmo produrre statistiche anonimizzate e aggregate (ad esempio, distribuzioni di valori o metriche di utilizzo delle funzionalità) che non possono identificare alcun individuo. I dati genuinamente anonimizzati non sono più dati personali ai sensi del GDPR e possono essere utilizzati per migliorare il servizio o per la ricerca. I dati pseudonimizzati, dove esiste una chiave di ricollegamento, restano dati personali e sono protetti da questa informativa.

12. I tuoi diritti ai sensi del GDPR

Hai i seguenti diritti in merito ai tuoi dati personali:

  • Accesso (Art. 15) — ottenere conferma se trattiamo i tuoi dati e ricevere una copia.
  • Rettifica (Art. 16) — correggere dati inesatti o incompleti.
  • Cancellazione (Art. 17) — "diritto all'oblio", soggetto agli obblighi di conservazione legale.
  • Limitazione (Art. 18) — sospendere determinati trattamenti mentre si risolve una controversia.
  • Portabilità (Art. 20) — ricevere i tuoi dati in un formato leggibile da macchina e trasmetterli a un altro titolare.
  • Opposizione (Art. 21) — opporsi al trattamento basato su legittimo interesse.
  • Revoca del consenso in qualsiasi momento, dove il trattamento è basato sul consenso. La revoca non incide sul trattamento effettuato prima della revoca.
  • Proporre reclamo presso la tua autorità di controllo locale (in Italia, il Garante per la protezione dei dati personali), o presso l'autorità di controllo dello Stato membro dell'UE in cui vivi o lavori, o dove si è verificata la presunta violazione.

Per esercitare questi diritti, scrivi a [email protected]. Rispondiamo entro un mese e potremmo estendere di altri due mesi per richieste complesse o numerose (articolo 12 del GDPR), notificandoti entro il primo mese. Potremmo chiedere una prova di identità per proteggere la tua privacy. L'esercizio dei tuoi diritti è gratuito nel caso normale.

13. Segnali Do-Not-Track

La maggior parte dei browser offre un'impostazione Do-Not-Track (DNT). Al momento non esiste uno standard concordato su come i siti web dovrebbero rispondere al DNT, quindi non agiamo su questi segnali per il momento. Il tuo controllo sui cookie tramite il banner rimane comunque efficace.

14. Aggiornamenti a questa informativa

Potremmo aggiornare questa informativa di tanto in tanto. La data "Ultimo aggiornamento" in cima riflette la revisione più recente. Le modifiche sostanziali verranno comunicate via email o tramite un banner sul sito almeno 14 giorni prima che entrino in vigore.

15. Come presentare un reclamo sulla privacy

In caso di preoccupazioni sulla privacy, ti preghiamo di contattarci prima a [email protected]. Confermiamo la ricezione dei reclami entro 5 giorni lavorativi e miriamo a fornire una risposta sostanziale entro 30 giorni. Se non sei soddisfatto, puoi rivolgerti all'autorità di controllo del tuo Stato membro dell'UE, come descritto nella sezione 12.

16. Contattaci

Per qualsiasi domanda sulla privacy o per esercitare qualsiasi diritto descritto sopra:

  • Via email: [email protected]
  • Per posta: INNER Health — Protezione dei Dati, [indirizzo della sede legale da aggiungere dopo la registrazione].

Questa informativa è fornita come bozza di lavoro adattata per lo Spazio Economico Europeo e il GDPR. I dettagli dell'entità legale di INNER e la nomina di un Responsabile della Protezione dei Dati (ove richiesto) verranno aggiunti una volta completata la registrazione formale della società. Raccomandiamo una revisione finale da parte di un consulente legale qualificato prima del lancio pubblico.