Informativa sulla privacy
Ultimo aggiornamento: 2026-06-01
La presente informativa descrive come Nutrilia tratta i dati personali dei professionisti che utilizzano il Servizio e, indirettamente, dei pazienti i cui dati il professionista inserisce nella piattaforma. Il trattamento avviene nel rispetto del Regolamento (UE) 2016/679 (GDPR) e della normativa italiana applicabile.
1. Titolare del trattamento
Nutrilia è un servizio operato da Cloudify, ditta individuale, P.IVA IT02563250444. Per qualsiasi richiesta relativa ai tuoi dati personali puoi scriverci all'indirizzo info@nutrilia.it.
2. Definizioni
- Servizio o Piattaforma: l'applicazione web Nutrilia accessibile su nutrilia.it.
- Cloudify o Noi: la ditta individuale che eroga il Servizio, titolare o responsabile del trattamento a seconda della tipologia di dati.
- Professionista: il nutrizionista, dietista, biologo o medico nutrizionista abilitato che si registra al Servizio per gestire il proprio studio.
- Paziente: la persona i cui dati clinici sono inseriti nel Servizio dal Professionista.
- GDPR: Regolamento (UE) 2016/679.
- Titolare e Responsabile del trattamento: come definiti dall'art. 4 GDPR.
3. Doppio ruolo: titolare e responsabile esterno
Nutrilia ricopre due ruoli distinti:
- Titolare del trattamento per i dati del Professionista (account, dati fiscali, fatturazione dell'abbonamento, log tecnici). Per questi dati le finalità e le modalità di trattamento le decidiamo noi.
- Responsabile esterno del trattamento per i dati dei Pazienti inseriti dal Professionista (anagrafica, anamnesi, misurazioni, piani alimentari, documenti clinici). Il Titolare di questi dati è il Professionista, che decide quali dati raccogliere, come raccogliere il consenso del paziente e per quanto tempo conservarli.
Trattiamo i dati paziente esclusivamente per fornire il Servizio al Professionista, su sue istruzioni, secondo l'accordo sul trattamento dei dati (DPA) accettato al momento della registrazione e parte integrante dei Termini di servizio.
4. Dati raccolti
Raccogliamo:
- Dati di registrazione del Professionista: nome, cognome, email.
- Dati fiscali del Professionista: P.IVA, codice fiscale, regime fiscale, IBAN, indirizzo di fatturazione, eventuale iscrizione ENPAB.
- Dati di pagamento dell'abbonamento: gestiti tramite Stripe. Non conserviamo direttamente i dati delle carte.
- Dati dei Pazienti inseriti dal Professionista: anagrafica, anamnesi, misurazioni antropometriche e di composizione corporea, piani alimentari, appuntamenti, documenti clinici, eventuali scansioni di moduli di consenso firmati su carta caricate dal Professionista. Le anamnesi a testo libero sono cifrate at-rest.
- Dati tecnici: indirizzo IP, user agent del browser, eventi di sicurezza (login, errori di accesso).
- Dati di utilizzo aggregati: misurati tramite Mixpanel solo dopo consenso esplicito prestato sul banner cookie. L'indirizzo IP viene scartato lato server e nessun evento è associato al tuo nome.
5. Finalità e basi giuridiche
Trattiamo i dati per le seguenti finalità:
| Finalità | Base giuridica |
|---|---|
| Fornire il Servizio gestionale al Professionista | Esecuzione del contratto (art. 6.1.b GDPR) |
| Gestire l'abbonamento e fatturare il Professionista | Esecuzione del contratto + obblighi fiscali (artt. 6.1.b e 6.1.c GDPR) |
| Adempiere agli obblighi contabili e fiscali | Obbligo legale (art. 6.1.c GDPR) |
| Garantire la sicurezza del Servizio e prevenire abusi | Legittimo interesse (art. 6.1.f GDPR) |
| Migliorare il Servizio tramite analytics aggregate | Consenso (art. 6.1.a GDPR), revocabile in qualsiasi momento |
| Rispondere a richieste di assistenza | Esecuzione del contratto (art. 6.1.b GDPR) |
| Trattare i dati dei Pazienti per conto del Professionista | Istruzione del Titolare, che raccoglie il consenso del paziente ex art. 9.2.a GDPR |
6. Sub-processor
Per erogare il Servizio ci avvaliamo dei seguenti fornitori, tutti vincolati da accordo sul trattamento dei dati (DPA) e, dove i dati lasciano l'UE, dalle clausole contrattuali standard (SCC) approvate dalla Commissione Europea:
| Fornitore | Ruolo | Sede dei dati |
|---|---|---|
| Vercel | Hosting dell'applicazione | UE |
| Neon | Database PostgreSQL | UE |
| Amazon Web Services (S3) | Archiviazione documenti e immagini | UE (eu-west-1, Irlanda) |
| Resend | Invio email transazionali | USA, con SCC |
| Stripe | Gestione pagamenti dell'abbonamento | Irlanda / USA, con SCC |
| Anthropic | Funzioni AI (generazione e suggerimenti piani alimentari) | USA, con SCC |
| Mixpanel | Analytics aggregate sull'utilizzo del Servizio | UE, IP scartato |
| Cloudflare (Turnstile) | Protezione anti-bot sul form di login (solo richiesta del magic link) | UE/USA, con SCC |
| Sentry | Error tracking / diagnostica tecnica (nessun dato paziente nei payload, scrub automatico) | UE (Francoforte) |
L'elenco è aggiornato alla data riportata in cima al documento. Variazioni significative sono comunicate via email ai Professionisti.
7. Conservazione dei dati
- Dati account e configurazione: per tutta la durata del contratto.
- Dati di fatturazione dell'abbonamento: 10 anni, come previsto dalla normativa fiscale italiana.
- Dati dei Pazienti: per tutta la durata del contratto del Professionista. Alla cessazione il Professionista ha 30 giorni per esportarli o richiederne la cancellazione anticipata. Trascorsi i 30 giorni eliminiamo automaticamente i dati paziente, salvo istruzione scritta diversa da parte del Professionista titolare. La responsabilità del rispetto delle scadenze di conservazione previste dalla normativa sanitaria resta in capo al Professionista in qualità di Titolare.
- Log tecnici: massimo 12 mesi.
- Backup: 30 giorni, poi sovrascritti.
8. Trasferimenti extra-UE
Alcuni sub-processor (Resend, Stripe, Anthropic, Cloudflare) hanno sede negli Stati Uniti o ne utilizzano l'infrastruttura globale. I trasferimenti avvengono sulla base delle clausole contrattuali standard approvate dalla Commissione Europea o, ove applicabile, di decisione di adeguatezza (Data Privacy Framework). Tutti i dati che possono restare in UE restano in UE.
9. Diritti dell'interessato
Se sei un Professionista registrato a Nutrilia, hai diritto di:
- accedere ai tuoi dati (art. 15 GDPR);
- rettificarli (art. 16 GDPR);
- chiederne la cancellazione (art. 17 GDPR), nei limiti degli obblighi di legge;
- limitarne il trattamento (art. 18 GDPR);
- riceverli in formato portabile (art. 20 GDPR);
- opporti al trattamento (art. 21 GDPR);
- revocare il consenso prestato per le analytics.
Per esercitare questi diritti scrivi a info@nutrilia.it. Risponderemo entro 30 giorni. Hai inoltre diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali tramite www.garanteprivacy.it.
10. Misure di sicurezza
Adottiamo misure tecniche e organizzative adeguate:
- cifratura at-rest (AES-256-GCM) dei dati clinici sensibili (anamnesi a testo libero);
- cifratura TLS in transito su tutta la piattaforma;
- isolamento multi-tenant tramite Postgres Row Level Security;
- autenticazione tramite magic link o OAuth Google, senza password riutilizzate;
- log di accesso a tutti i dati paziente;
- documenti e scansioni caricati dal Professionista (referti, esami, consensi firmati su carta) sono archiviati in un bucket privato cifrato at-rest e accessibili solo tramite URL firmati a breve scadenza;
- backup giornalieri cifrati;
- accesso ai dati di produzione limitato e tracciato.
11. Se sei un Paziente
Se i tuoi dati sono stati inseriti in Nutrilia da un nutrizionista, il Titolare del trattamento dei tuoi dati è il nutrizionista che ti segue, non Cloudify. Per esercitare i tuoi diritti GDPR (accesso, rettifica, cancellazione, portabilità) devi rivolgerti direttamente al tuo nutrizionista, che ti ha già consegnato la propria informativa sulla privacy al momento della prima visita.
Cloudify tratta i tuoi dati esclusivamente per fornire al nutrizionista lo strumento gestionale e adotta le misure di sicurezza descritte al punto 10. Non utilizziamo i tuoi dati per finalità proprie, non li condividiamo a fini di marketing, non li vendiamo.
12. Modifiche all'informativa
Possiamo aggiornare questa informativa per riflettere modifiche al Servizio, ai sub-processor o alla normativa applicabile. Le modifiche sostanziali sono comunicate via email ai Professionisti almeno 30 giorni prima dell'entrata in vigore. La data dell'ultimo aggiornamento è riportata in cima al documento.
13. Contatti
Per qualsiasi domanda relativa al trattamento dei tuoi dati personali o per esercitare i tuoi diritti, scrivici a info@nutrilia.it.