🇮🇹 IT
Informativa Privacy
Informazioni legali aggiornate e pubblicabili per l'app mobile Strenqo.
Versione: 1.1.1
Ultimo aggiornamento: 2026-07-11
Lingua: Italiano (versione canonica)
1. Chi siamo (Titolare del trattamento)
Il titolare del trattamento dei dati personali raccolti tramite l'applicazione Strenqo ("noi", "Strenqo", l'"app") è:
- Titolare: Andreas Mondo
- Sede: Via Pianezza 16, 10040 Givoletto (TO), Italia
- Email contatto: strenqo-support@strenqo.eu
- PEC: andreasmondo@ultracert.it
- Responsabile della Protezione dei Dati (DPO): non designato. Il trattamento, pur riguardando dati di categoria particolare (art. 9 GDPR — dati relativi alla salute), non è considerato "su larga scala" ai sensi delle Linee guida WP243 dell'EDPB, tenuto conto del numero di utenti e dell'assenza di profilazione cross-context. Il titolare riesamina periodicamente la valutazione e nominerà un DPO qualora la soglia rilevante venga superata.
Per qualsiasi richiesta inerente i tuoi dati personali puoi contattarci all'indirizzo indicato sopra o tramite l'apposita funzionalità in-app (Profilo → Privacy → Richieste).
2. Categorie di dati che trattiamo
2.1 Dati di identificazione e accesso
- Indirizzo email
- Password (memorizzata in forma hashata da Supabase Auth)
- Identificativo utente UUID
- Provider di autenticazione utilizzato (Google, Apple)
- Nome (opzionale)
2.2 Dati anagrafici e di profilo
- Data di nascita (conservata sia in chiaro come ISO
YYYY-MM-DDnel profilo, sia come hash SHA-256 nel log di consensoAgeGateProofinsieme all'anno in chiaro e alla soglia di età applicata) - Sesso (campo libero, opzionale)
- Paese di residenza
- Lingua preferita
- Immagine profilo (opzionale)
2.3 Dati relativi alla salute (categoria speciale ex art. 9 GDPR)
Strenqo è un'app di fitness e nutrizione e tratta dati che possono ricadere nella categoria speciale di "dati relativi alla salute" ai sensi dell'art. 9.1 GDPR:
- Dati biometrici: peso, altezza, foto del corpo per body check-in, misurazioni corporee (vita, petto, braccia)
- Dati di allenamento: sessioni di allenamento, esercizi, ripetizioni, carichi, durata, intensità percepita, frequenza cardiaca media e massima, calorie bruciate, strain
- Dati di attività cardio/sport: durata, calorie, eventuale tracciato GPS (con possibilità di applicare un "GPS clip" che oscura i primi e gli ultimi 200 metri della rotta)
- Dati nutrizionali: pasti consumati, alimenti, macronutrienti (proteine, carboidrati, grassi), calorie giornaliere, idratazione (ml acqua), ricette personalizzate, intolleranze/allergie alimentari
- Obiettivi e profilo salute: obiettivo di allenamento, livello di attività , tipo di dieta, calorie target, macro target
- Dati da Apple Health / Health Connect (lettura): se autorizzi l'integrazione con Apple HealthKit (iOS) o Google Health Connect (Android), leggiamo dal tuo dispositivo: frequenza cardiaca, HRV (variabilità della frequenza cardiaca), frequenza cardiaca a riposo, saturazione di ossigeno (SpO₂), analisi del sonno e stadi del sonno, temperatura del polso/temperatura cutanea durante il sonno, passi, distanza percorsa, calorie attive e basali, peso corporeo, altezza, percentuale di massa grassa, circonferenza vita, flusso mestruale (dati di ciclo, utilizzati esclusivamente per modulare la baseline HRV). Questi dati restano on-device salvo quando li associ a una sessione, a un'analisi recovery/strain/sleep o alla snapshot app
app.connectedHealthSnapshots.v1usata per mostrarti gli stessi valori su app, widget e notifiche. - Dati da wearable (scrittura, opzionale e separata): con un permesso separato concesso al sistema operativo, Strenqo può anche scrivere su HealthKit / Health Connect: sessioni di allenamento completate, totali nutrizionali giornalieri (calorie, proteine, carboidrati, grassi, acqua), peso e percentuale di massa grassa registrati con i body check-in. Puoi revocare in qualsiasi momento il permesso di scrittura dalle impostazioni del tuo sistema operativo (vedi par. 8 sulla revoca)
- Dati da dispositivi Bluetooth (BLE) per frequenza cardiaca: se accoppi un cardiofrequenzimetro BLE compatibile (es. Polar, WHOOP, Garmin o un generico HRM BLE), Strenqo legge in tempo reale la frequenza cardiaca e gli intervalli RR durante l'allenamento per stimare HRV live, strain e intensità . L'accoppiamento avviene tramite il flusso Bluetooth del sistema operativo; conserviamo localmente sul tuo dispositivo l'identificativo del device accoppiato per riconnetterti automaticamente, finché non scegli "Dimentica dispositivo". Strenqo non è affiliato a Polar, WHOOP, Garmin o altri produttori
- Dati da wearable cloud (WHOOP, Oura e Garmin se/quando disponibile): se colleghi volontariamente uno di questi account, Strenqo usa OAuth per ricevere token di accesso/refresh, memorizzati cifrati lato Supabase, e sincronizza metriche raw di recovery, sonno, HRV/RHR, SpO₂, temperatura cutanea, strain/attività dove disponibili. Garmin è predisposto nel codice ma soggetto ad approvazione/accesso del provider; finché il collegamento Garmin non è disponibile o non viene completato dall'utente, Strenqo non importa dati Garmin cloud. Le sincronizzazioni possono avvenire anche a intervalli programmati mentre l'app è chiusa, per mantenere aggiornati anelli salute, snapshot giornaliere e briefing/notifiche. Puoi scollegare il provider dall'app; la cancellazione dell'account elimina token e snapshot dal nostro backend, ma non cancella l'account o i dati presso WHOOP, Oura o Garmin.
- Live Activities (iOS): durante un allenamento in corso, l'app mostra l'allenamento attivo nella Dynamic Island / lock screen tramite la funzionalità iOS Live Activities. Nessun dato lascia il dispositivo per questa funzione
- Funzioni AI e notifiche AI: se il consenso AI è attivo, il testo dei messaggi, eventuali foto/file che scegli di caricare e il contesto necessario (profilo, allenamenti recenti, nutrizione, peso, snapshot recovery/strain/sleep) possono essere inviati a Google Gemini per generare risposte, piani, stime o notifiche personalizzate. Il toggle AI è attivo per impostazione predefinita e può essere disattivato da Profilo → Supporto, privacy e legale; quando è disattivato, le funzioni AI vengono bloccate lato client e lato server. La memoria del coach è un toggle separato: se lo disattivi, le conversazioni precedenti non vengono inviate al modello per contestualizzare i nuovi messaggi.
2.4 Foto caricate dall'utente
- Foto di body check-in (bucket
progress-photos) - Foto di alimenti (bucket
food-images) - Eventuali media degli allenamenti (bucket
workout-media)
Tutti i bucket di archiviazione foto sono privati e accessibili solo all'utente proprietario tramite policy di Row-Level Security.
2.5 Dati relativi all'uso del servizio
- Preferenze (tema, lingua, unità di misura, reminder, quiet hours)
- Esercizi e ricette favoriti
- Stato del consenso e delle preferenze AI/notifiche (AI Coach, memoria coach, briefing, notifiche personalizzate)
- Token di notifica push
- Stato abbonamento Pro (gestito tramite RevenueCat)
2.6 Dati tecnici e diagnostici
- Informazioni sul dispositivo (modello, OS, versione app, runtime version)
- Diagnostica tecnica interna: in produzione Strenqo non integra più SDK di crash reporting di terze parti. Le chiamate diagnostiche dell'app sono no-op o log locali di sviluppo; eventuali crash raccolti da Apple o Google dipendono dalle impostazioni analytics/crash del sistema operativo e degli store, non da un SDK Strenqo
- Contatori interni anti-abuso (rate limiting)
- Log di audit relativi a azioni privacy-sensitive (export, delete, accesso a funzioni AI)
- Indirizzo IP per geolocalizzazione di mercato: al primo lancio dell'app, se i fallback locali (timezone, lingua del sistema) non sono sufficienti a inferire il tuo paese, l'app può inviare una richiesta a due servizi di geolocalizzazione IP (ipwho.is e ipapi.co — vedi par. 4) per dedurre il codice paese. Solo l'indirizzo IP viene trasmesso; nessun altro dato identificativo
2.7 Permessi del sistema operativo
Per funzionare, l'app richiede al sistema operativo i seguenti permessi (puoi sempre revocarli da Impostazioni → Strenqo):
- Fotocamera: scansione barcode prodotti alimentari, foto cibo, foto di piani di allenamento/nutrizione (worksheet), foto profilo
- Libreria foto: lettura foto importate dall'utente (cibo, worksheet, profilo); scrittura dell'immagine della mappa-rotta in libreria quando l'utente sceglie esplicitamente di salvarla
- Posizione: durante un allenamento outdoor attivo (corsa, camminata, ciclismo con tracciamento rotta). Il tracciamento continua anche con schermo bloccato o app in background, finché la sessione cardio è aperta, usando i servizi di posizione iOS (Core Location) o Android (Fused Location Provider). All'apertura del workout puoi attivare GPS Clip, che oscura i primi e gli ultimi 200 metri (o un valore configurabile) della rotta prima di salvarla
- Bluetooth: scansione e connessione a cardiofrequenzimetri BLE compatibili
- Notifiche push: promemoria allenamento/dieta/idratazione/check-in (puoi disattivarle individualmente da Profilo → Promemoria)
- HealthKit / Health Connect: lettura e scrittura dati salute (vedi par. 2.3)
- Apple/Google Sign-In: se scegli di accedere con Apple o Google
- Notifiche locali / Live Activities: notifiche durante allenamento, timer di riposo, sessione in corso nella Dynamic Island
Strenqo non richiede né legge: IDFA (iOS) o Advertising ID (Android); contatti; calendario; microfono; ATTrackingManager (ATT) non viene mai chiamato.
3. Finalità e basi giuridiche del trattamento
| # | Finalità | Categorie di dati | Base giuridica |
|---|---|---|---|
| 1 | Creazione e gestione dell'account | identificazione, profilo | Esecuzione del contratto (art. 6.1.b GDPR) |
| 2 | Erogazione delle funzioni base di fitness/nutrizione (logging allenamenti, pasti, peso) | dati salute base | Consenso esplicito (art. 9.2.a GDPR) raccolto al signup + esecuzione del contratto |
| 3 | Erogazione delle funzioni AI Coach / generazione piani / notifiche AI | conversazioni, profilo, contesto, foto/file caricati, snapshot recovery/strain/sleep | Consenso esplicito (art. 9.2.a) — toggle "AI Coach" in Profilo, attivo per impostazione predefinita; vedi par. 5.3 |
| 4 | Lettura/scrittura Apple HealthKit / Google Health Connect e sincronizzazione wearable cloud | HR, HRV, sonno, calorie, peso, body fat, idratazione, attività , token provider cloud | Consenso esplicito (art. 9.2.a) — permessi nativi iOS/Android o collegamento OAuth del provider |
| 5 | Gestione abbonamenti Pro | UUID utente, stato abbonamento | Esecuzione del contratto |
| 6 | Sicurezza dell'app, prevenzione abusi, rate limiting | identificativi tecnici, audit log | Legittimo interesse (art. 6.1.f GDPR) |
| 7 | Diagnostica tecnica e stabilità | dati tecnici minimi, log locali di sviluppo, crash eventualmente raccolti dagli store | Legittimo interesse / impostazioni piattaforma. Nessun SDK di crash reporting di terze parti è integrato nell'app |
| 8 | Geolocalizzazione del mercato di residenza per lingua/unità /feature regionali | indirizzo IP (solo se fallback locali insufficienti) | Legittimo interesse (art. 6.1.f GDPR) — finalità di personalizzazione minima |
| 9 | Adempimenti legali | tutti i dati pertinenti | Obbligo legale (art. 6.1.c GDPR) |
| 10 | Invio email transazionali (conferma cancellazione account, broadcast aggiornamento policy) | Esecuzione del contratto / obbligo legale |
Nota sulla granularità del consenso al signup. Al momento della registrazione raccogliamo un consenso cumulativo che copre l'accettazione dei Termini, della presente Informativa e il trattamento dei dati salute/wellness ex art. 9.2.a GDPR necessario al servizio. Trattamenti ulteriori o opzionali (AI/Gemini, memoria coach, notifiche personalizzate, permessi HealthKit/Health Connect, collegamenti WHOOP/Oura e Garmin se/quando disponibile) sono governati da toggle, permessi di sistema o flussi OAuth separati. Il consenso al signup è registrato nel log AgeGateProof con timestamp, soglia di età applicata, hash della data di nascita e versione del documento accettato.
4. Destinatari e sub-responsabili del trattamento
Per fornire il servizio, ci avvaliamo dei seguenti fornitori (sub-responsabili ex art. 28 GDPR):
| Sub-responsabile | Paese hosting dati | Finalità | Meccanismo di trasferimento (se extra-UE) |
|---|---|---|---|
| Supabase (Supabase Inc.) | Unione Europea (eu-west-1) | Database, Auth, Storage, Edge Functions | Nessun trasferimento extra-UE per i dati a riposo. Supporto operativo da Supabase Inc. (USA) regolato da DPA con SCC |
| Google Gemini (Google Gemini L.L.C. / Google Ireland Limited) | Stati Uniti (con processing iniziale in UE per utenti EU) | AI Coach (chat), analisi foto cibo, generazione piani — solo previo consenso esplicito | EU-US Data Privacy Framework + SCC (Google Gemini è iscritta alla DPF Participants List) |
| RevenueCat (RevenueCat Inc.) | Stati Uniti | Gestione abbonamenti Pro (sincronizzazione stato sub) | SCC nel Data Processing Addendum di RevenueCat (revenuecat.com/dpa) |
| Resend (Resend Inc.) | Stati Uniti | Email transazionali (conferma cancellazione, notifiche aggiornamento policy). Non utilizzato per marketing | EU-US Data Privacy Framework + UK Extension + SCC |
| Apple (Apple Inc. / Apple Distribution International Ltd per l'UE) | Stati Uniti / Irlanda | App Store, IAP, push notification (APNs), HealthKit on-device, Sign in with Apple | Decisione di adeguatezza UE (Irlanda) / DPF (Apple Inc. iscritta) + tutele Apple Developer Program |
| Google (Google LLC / Google Ireland Ltd per l'UE) | Stati Uniti / Irlanda | Play Store, IAP, push notification (FCM), Health Connect on-device, Google Maps SDK Android (rendering tile rotte cardio) | EU-US DPF (Google LLC iscritta) + SCC |
| WHOOP (WHOOP, Inc.) | Stati Uniti | Connessione OAuth e API wearable, solo se colleghi WHOOP | DPF/SCC o tutele contrattuali applicabili del provider |
| Oura (Oura Health Oy / Oura Health Ltd.) | UE / Stati Uniti | Connessione OAuth e API wearable, solo se colleghi Oura | Trattamento UE ove applicabile; SCC/DPF per trasferimenti extra-UE |
| Garmin (Garmin group) | Stati Uniti / Svizzera / UE | Connessione OAuth e API Garmin Health, solo se l'integrazione è disponibile e colleghi Garmin; accesso soggetto ad approvazione/provider availability | DPF/SCC o tutele contrattuali applicabili del provider |
| OpenFoodFacts (associazione no-profit) | Francia (UE) | Database alimentare pubblico (ricerca testo / barcode) | Nessun trasferimento extra-UE; le query non contengono PII utente |
| ipwho.is | Stati Uniti | Geolocalizzazione IP fallback primario per inferire il mercato di residenza | SCC standard (provider). Solo l'indirizzo IP viene trasmesso, nessun identificativo utente |
| ipapi.co (Kickfire LLC) | Stati Uniti | Geolocalizzazione IP fallback secondario per inferire il mercato di residenza | SCC standard (provider). Solo l'indirizzo IP viene trasmesso, nessun identificativo utente |
| Expo (Expo Application Services + Auth Proxy) | Stati Uniti | Proxy OAuth per il Sign in with Google (auth.expo.io), infrastruttura di build/OTA EAS | DPF + SCC. Il proxy OAuth vede il codice di autorizzazione Google in transito durante il login; non riceve dati salute |
L'elenco aggiornato dei sub-responsabili è pubblicato su https://strenqo.eu/legal/subprocessors.html. Eventuali nuovi sub-responsabili saranno notificati con preavviso ragionevole tramite email e in-app.
Importante:
- Strenqo non vende i tuoi dati personali a terzi.
- Strenqo non condivide i tuoi dati per finalità di marketing comportamentale cross-context.
- Strenqo non utilizza SDK pubblicitari, SDK analytics di terze parti o SDK di tracking comportamentale. Non è presente un SDK Sentry o altro SDK di crash reporting di terze parti nella build corrente.
4.1 Stato attuale delle funzioni AI e notifiche
Allo stato del 2026-07-02, le funzioni AI attive includono Coach conversazionale, generazione piani/worksheet, analisi foto/testo alimentare e notifiche/briefing personalizzati quando i relativi toggle sono abilitati. Le chiamate AI sono controllate da consenso lato client e lato server; se il consenso AI è disattivato, le Edge Function rifiutano la richiesta prima di inviare dati a Google Gemini.
5. Consensi gestibili dall'utente
5.1 Consenso al trattamento dei dati salute (art. 9.2.a GDPR)
Raccolto al momento della registrazione tramite checkbox dedicata sull'accettazione dei Termini e della presente Informativa, registrato nel log AgeGateProof. La revoca del consenso al trattamento dei soli dati art. 9 senza eliminazione dell'account può essere richiesta scrivendo a strenqo-support@strenqo.eu; la richiesta sarà evasa entro un mese (art. 12.3 GDPR). In alternativa, l'eliminazione dell'account (vedi par. 8) revoca il consenso e cancella tutti i dati associati.
5.2 Diagnostica e crash
La build corrente non invia crash, stack trace o breadcrumb a Sentry o ad altri SDK diagnostici di terze parti. La diagnostica applicativa è limitata a log locali in sviluppo e a metriche tecniche minime lato server per sicurezza, rate limit e audit. Apple e Google possono raccogliere crash a livello di piattaforma secondo le impostazioni dell'utente e le rispettive policy degli store.
5.3 Consenso all'AI Coach
Toggle separato in Profilo → Supporto, privacy e legale → Consenso dati AI. Importante: il toggle è attivo per impostazione predefinita. Finché è attivo, le funzioni AI (Coach conversazionale, analisi foto cibo, generazione piani allenamento/nutrizione) possono inviare a Google Gemini (USA) il testo dei messaggi e il contesto associato (profilo, allenamenti recenti, peso). Se non desideri che dati salute siano inviati a Google Gemini, disattivalo prima dell'uso. La disattivazione è effettiva immediatamente e blocca le funzioni AI (non solo l'invio del contesto: l'intera funzionalità AI è inibita).
5.4 Notifiche push
Richieste tramite il sistema operativo. Granularità per tipo (workout, dieta, acqua, check-in, supplementi, quiet hours, notifiche personalizzate, briefing mattina/sera) gestibile da Profilo → Promemoria. Alcune notifiche possono essere generate lato server e, se il consenso AI e la configurazione del servizio lo consentono, scritte da Google Gemini usando una snapshot compatta dei dati fitness/wellness pertinenti.
6. Conservazione dei dati (retention)
| Categoria | Periodo di conservazione | Meccanismo |
|---|---|---|
| Dati dell'account attivo | Per la durata dell'utilizzo del servizio | — |
Audit log (audit_events) | 90 giorni | Purge automatica giornaliera tramite pg_cron (job strenqo-purge-audit-events, eseguito ogni notte alle 03:15 UTC) |
| Privacy requests (stati terminali: completed/failed/cancelled) | 30 giorni dal completamento | Purge automatica giornaliera tramite pg_cron (job strenqo-purge-privacy-requests, eseguito ogni notte alle 03:20 UTC) |
| Privacy requests in attesa di conferma (pending) | 24 ore (export) / 1 ora (delete) | Token di conferma con TTL hard-coded |
| Rate limit counters | Fino alla scadenza della finestra (5 minuti–1 ora) | Cleanup naturale |
Foto in storage (progress-photos, food-images, workout-media) | Per la durata dell'account; cancellate al momento dell'eliminazione | Pulizia ricorsiva nei tre bucket alla cancellazione |
| Token OAuth e snapshot wearable cloud (WHOOP, Oura, Garmin) | Per la durata della connessione/account | Cancellati quando scolleghi il provider o elimini l'account; i dati presso il provider restano gestiti dal provider |
| Dati conservati dai sub-responsabili | Secondo le rispettive policy (vedi par. 4) | — |
Al momento dell'eliminazione dell'account (vedi par. 8), tutti i dati personali presenti nel nostro database e nei nostri storage vengono cancellati in cascata; i log di audit relativi all'avvenuta cancellazione vengono mantenuti per la durata residua dei 90 giorni con i soli campi necessari a documentare l'evento (identificativo richiesta, timestamp, esito). Non è attualmente prevista una policy di cancellazione automatica per account dormienti.
7. Trasferimenti extra-UE
Alcuni dei nostri sub-responsabili (vedi par. 4) hanno sede negli Stati Uniti. I trasferimenti di dati personali verso gli Stati Uniti sono effettuati sulla base di una o più delle seguenti tutele, in ordine di applicabilità :
- EU-US Data Privacy Framework (decisione di adeguatezza della Commissione UE del 10 luglio 2023, confermata dal Tribunale UE il 3 settembre 2025), per i sub-responsabili iscritti alla DPF Participants List (dataprivacyframework.gov/list)
- Clausole Contrattuali Tipo (SCC) approvate dalla Commissione UE, mantenute come fallback parallelo al DPF
- Transfer Impact Assessment (TIA) condotto per ciascun trasferimento
Un appello al DPF è pendente presso la Corte di Giustizia UE; manteniamo le SCC come meccanismo di fallback per garantire continuità di tutela in caso di invalidazione futura del DPF.
8. I tuoi diritti
In quanto interessato, hai i seguenti diritti ai sensi del GDPR (art. 15-22):
| Diritto | Come esercitarlo nell'app |
|---|---|
| Accesso (art. 15) | Profilo → Esporta i miei dati. Il flusso è a tre step: tap → ricevi email di conferma → clicca il link → torna in app → tap di nuovo → ricevi via OS share-sheet un file JSON con le categorie di dati esportabili. Per i file storage l'export contiene riferimenti ai percorsi; eventuali URL firmati di download sono generati solo su esplicita azione dell'utente e hanno TTL breve |
| Rettifica (art. 16) | Modifica diretta dalle schermate di profilo, allenamento, nutrizione, peso. Per email/password: Profilo → Cambia email/password |
| Cancellazione (art. 17) | Profilo → sezione Account → Elimina account. Flusso a tre step con conferma via email (vedi Cancellazione account per i dettagli). La cancellazione opera in cascata su tutti i dati del database e dello storage, cancella il subscriber RevenueCat, e invia un'email finale di conferma nella tua lingua |
| Limitazione (art. 18) | È disponibile la disattivazione granulare dei toggle dei trattamenti opzionali (AI Coach, memoria coach, briefing/notifiche personalizzate) e la revoca dei permessi Health/wearable. Per la limitazione di trattamenti ulteriori, scrivi a strenqo-support@strenqo.eu |
| Portabilità (art. 20) | Stesso flusso dell'accesso: il file JSON è in formato machine-readable strutturato |
| Opposizione (art. 21) | Disattivazione dei toggle AI Coach, memoria coach e notifiche personalizzate in Profilo → Supporto, privacy e legale / Promemoria |
| Revoca del consenso | Disattivazione dei toggle in Profilo → Supporto, privacy e legale; per la revoca del consenso art. 9 alla base del servizio: scrivi a strenqo-support@strenqo.eu o elimina l'account |
| Reclamo all'autorità di controllo | Garante per la protezione dei dati personali (Italia): garanteprivacy.it. Gli utenti di altri Stati membri UE/EEA possono rivolgersi all'autorità del proprio paese di residenza |
Le richieste possono essere inoltrate anche scrivendo a strenqo-support@strenqo.eu o tramite PEC a andreasmondo@ultracert.it. Risponderemo senza ingiustificato ritardo e comunque entro un mese (art. 12.3 GDPR), salvo proroga motivata.
9. Sicurezza dei dati
Adottiamo misure tecniche e organizzative appropriate per proteggere i tuoi dati, tra cui:
- Row-Level Security (RLS) attiva su tutte le tabelle del database con verifica
auth.uid() = user_idper ciascuna policy - Connessioni cifrate (TLS) per tutte le comunicazioni tra app e server
- Hashing delle password tramite Supabase Auth
- Rate limiting e audit logging sulle Edge Functions
- Validazione degli input tramite schema su tutte le Edge Functions
- Webhook con verifica di firma/segreto a tempo costante
- Token OAuth wearable cifrati a riposo con chiavi gestite tramite Supabase/Vault; nessun SDK di crash reporting di terze parti nella build corrente
In caso di violazione di dati personali, Strenqo notificherà l'autorità di controllo competente entro 72 ore (art. 33 GDPR) e gli interessati senza ingiustificato ritardo nei casi previsti dall'art. 34 GDPR.
10. Minori
L'utilizzo di Strenqo è riservato a persone che abbiano raggiunto l'età minima di consenso digitale prevista dal proprio paese di residenza. Le soglie applicate al 2026-07-02 sono:
- Unione Europea / EEA / Italia / Svizzera: 16 anni
- Regno Unito, Stati Uniti, Canada: 13 anni
- Australia: 15 anni
- Paese non riconosciuto: 16 anni (default conservativo)
Nota sull'Italia: l'art. 2-quinquies del Codice Privacy italiano fissa la soglia di consenso digitale a 14 anni. Il titolare ha scelto in via prudenziale di applicare 16 anni anche in Italia, allineando il mercato italiano allo standard più protettivo del resto dell'UE.
L'app blocca la registrazione di chi dichiara un'età inferiore alla soglia applicabile (verifica binaria sopra-soglia / sotto-soglia, basata sulla data di nascita e sul paese di residenza). Non è attualmente disponibile un flusso di consenso parentale che consenta l'accesso ai minori al di sotto della soglia con autorizzazione di un genitore.
Genitori o tutori legali di un minore che ha utilizzato Strenqo possono richiedere la cancellazione dell'account scrivendo a strenqo-support@strenqo.eu con oggetto "COPPA / Minore — richiesta cancellazione", indicando l'email associata all'account del minore.
11. Processi decisionali automatizzati e profilazione
Le funzioni di AI Coach (chat) e di generazione automatica di piani di allenamento o nutrizione costituiscono trattamenti effettuati con strumenti automatizzati. Tali funzioni:
- non producono decisioni giuridicamente vincolanti sull'utente
- non costituiscono diagnosi medica né prescrizione (vedi Health Disclaimer)
- non producono effetti giuridici o significativi analoghi ai sensi dell'art. 22.1 GDPR, in quanto l'utente conserva piena facoltà di accettare, modificare, ignorare o disattivare in qualsiasi momento i suggerimenti
- sono generati da modelli linguistici di Google Gemini (vedi par. 4); la logica si basa sull'analisi statistica del testo di input e del contesto utente fornito (profilo, allenamenti, peso)
- possono produrre risultati incompleti, generalizzati o errati: l'utente è invitato a verificare con un professionista qualificato qualsiasi suggerimento prima di metterlo in pratica
Hai il diritto di richiedere ulteriori informazioni sulla logica del trattamento e sulle conseguenze previste (art. 13.2.f e 15.1.h GDPR) scrivendo a strenqo-support@strenqo.eu. Hai inoltre il diritto di non essere sottoposto a queste funzioni, semplicemente disattivando il toggle AI Coach in Settings.
12. Disclaimer fitness e medico
Per il disclaimer specifico relativo alle funzioni fitness, AI Coach e dati di salute, consulta la pagina dedicata: Health Disclaimer.
In sintesi: Strenqo non è un dispositivo medico, non sostituisce un consulto medico professionale e i suoi suggerimenti non possono essere utilizzati per autodiagnosi o trattamento di patologie.
13. Modifiche all'informativa
Eventuali modifiche significative a questa Informativa saranno notificate agli utenti tramite l'app e via email. La cronologia delle modifiche è disponibile alla pagina https://strenqo.eu/legal/privacy-policy-changelog.html.
Continuare a utilizzare l'app dopo la pubblicazione di una nuova versione implica l'accettazione delle modifiche, fatti salvi i casi in cui sia necessario raccogliere un nuovo consenso esplicito (es. nuovo sub-responsabile, nuova finalità con base giuridica di consenso).
14. Contatti
- Titolare: Andreas Mondo
- Sede: Via Pianezza 16, 10040 Givoletto (TO), Italia
- Email contatto: strenqo-support@strenqo.eu
- PEC: andreasmondo@ultracert.it
- DPO: non designato (vedi par. 1 per la motivazione)
- Rappresentante UE (art. 27 GDPR): non applicabile — il titolare è stabilito in Italia (UE)
Fine del documento.