🇮🇹 IT
Informativa sulla Privacy

Informativa sulla Privacy di Strenqo

Questa Informativa descrive come Strenqo raccoglie, utilizza, conserva, condivide e cancella i dati personali quando utilizzi l'app Strenqo e i servizi correlati.

Versione 1.0.0 · Ultimo aggiornamento: 24 maggio 2026 · Italiano (versione canonica)

1. Editore

Strenqo è edito e gestito da Andreas Mondo, ditta individuale italiana, in qualità di titolare del trattamento ai sensi dell'art. 4.7 GDPR.

Per qualsiasi richiesta inerente i tuoi dati personali puoi contattarci all'indirizzo indicato sopra o tramite l'apposita funzionalità in-app (Profilo → Privacy → Richieste).

2. Categorie di dati che trattiamo

2.1 Dati di identificazione e accesso

2.2 Dati anagrafici e di profilo

2.3 Dati relativi alla salute (categoria speciale ex art. 9 GDPR)

Strenqo è un'app di fitness e nutrizione e tratta dati che possono ricadere nella categoria speciale di «dati relativi alla salute»:

2.4 Foto caricate dall'utente

Tutti i bucket di archiviazione foto sono privati e accessibili solo all'utente proprietario tramite policy di Row-Level Security.

2.5 Dati relativi all'uso del servizio

2.6 Dati tecnici e diagnostici

2.7 Permessi del sistema operativo

L'app richiede al sistema operativo i seguenti permessi (revocabili da Impostazioni → Strenqo):

Strenqo non richiede né legge: IDFA (iOS) o Advertising ID (Android), contatti, calendario, microfono; ATTrackingManager non viene mai chiamato.

3. Finalità e basi giuridiche del trattamento

#FinalitàCategorie di datiBase giuridica
1Creazione e gestione dell'accountidentificazione, profiloEsecuzione del contratto (art. 6.1.b GDPR)
2Erogazione delle funzioni base di fitness/nutrizionedati salute baseConsenso esplicito (art. 9.2.a GDPR) raccolto al signup + esecuzione del contratto
3AI Coach / generazione pianiconversazioni, profilo, contestoConsenso esplicito (art. 9.2.a) — toggle in Profilo, attivo per impostazione predefinita
4Lettura e scrittura HealthKit / Health ConnectHR, HRV, sonno, peso, body fat, idratazione, attivitàConsenso esplicito (art. 9.2.a) — permessi nativi iOS/Android
4-bisImportazione dei dati biometrici grezzi da piattaforme cloud di wearable (Whoop, Oura e futuri provider compatibili)HRV, RHR, stadi del sonno, temperatura del polso, campioni HR degli allenamentiConsenso esplicito (art. 9.2.a GDPR) — prestato tramite consenso OAuth presso il provider terzo e corrispondente azione di connessione in-app; revocabile in qualsiasi momento
5Gestione abbonamenti ProUUID utente, stato abbonamentoEsecuzione del contratto
6Sicurezza, prevenzione abusi, rate limitingidentificativi tecnici, audit logLegittimo interesse (art. 6.1.f GDPR)
7Diagnostica errori e crashcrash log con redazione PIIConsenso (art. 6.1.a) — toggle separato
8Geolocalizzazione di mercatoindirizzo IP (solo se fallback locali insufficienti)Legittimo interesse (art. 6.1.f GDPR)
9Adempimenti legalitutti i dati pertinentiObbligo legale (art. 6.1.c GDPR)
10Email transazionaliemailEsecuzione del contratto / obbligo legale

Nota sulla granularità del consenso al signup. Al momento della registrazione raccogliamo un consenso cumulativo (singola spunta) che copre l'accettazione dei Termini, della presente Informativa e del trattamento dei dati salute/wellness ex art. 9.2.a GDPR. I trattamenti ulteriori o opzionali (AI Coach con OpenAI; crash reporting con Sentry) sono governati da toggle granulari e separati in Profilo → Supporto, privacy e legale, modificabili in qualsiasi momento.

4. Destinatari e sub-responsabili del trattamento

Per fornire il servizio ci avvaliamo dei seguenti sub-responsabili (art. 28 GDPR). Elenco completo con tutele in /legal/subprocessors.html.

Sub-responsabilePaese hostingFinalitàMeccanismo di trasferimento
SupabaseUE (eu-west-1)Database, Auth, Storage, Edge FunctionsNessun trasferimento extra-UE a riposo. Supporto USA via DPA + SCC
OpenAIUSA (processing iniziale in UE per utenti EU)AI Coach, analisi foto cibo, generazione piani — solo con consenso esplicitoEU-US DPF + SCC
RevenueCatUSASincronizzazione stato abbonamento ProSCC nel DPA di RevenueCat
ResendUSAEmail transazionaliEU-US DPF + UK Extension + SCC
SentryUE — Germania (ingest.de.sentry.io)Crash reporting (solo con consenso)Nessun trasferimento extra-UE
AppleUSA / IrlandaApp Store, IAP, APNs, HealthKit, Sign in with AppleAdeguatezza UE (Irlanda) / DPF
GoogleUSA / IrlandaPlay Store, IAP, FCM, Health Connect, Maps SDKEU-US DPF + SCC
OpenFoodFactsFrancia (UE)Database alimentare pubblicoNessun trasferimento extra-UE
ipwho.isUSAGeolocalizzazione IP fallback primarioSCC standard del provider
ipapi.coUSAGeolocalizzazione IP fallback secondarioSCC standard del provider
ExpoUSAOAuth proxy per Sign in with Google, EAS build/OTADPF + SCC

Importante: Strenqo non vende i tuoi dati personali, non condivide dati per pubblicità comportamentale cross-context, e non utilizza SDK pubblicitari o di tracking di terze parti.

4.A Fonti dati di terzi via OAuth (titolari autonomi)

Le piattaforme elencate di seguito sono titolari autonomi del trattamento che, previa tua autorizzazione tramite OAuth, trasmettono i tuoi dati biometrici al nostro backend. Non sono responsabili del trattamento di Strenqo ai sensi dell'art. 28 GDPR: raccolgono dati dal tuo dispositivo wearable in base alla propria informativa privacy, e tu decidi se autorizzarli a condividere tali dati con noi. Sono elencate qui per piena trasparenza sul flusso dei dati.

ProviderDenominazione legale / sedeSede di hosting dati (loro lato)Dati che riceviamoMeccanismo di trasferimento
WhoopWhoop, Inc. — Stati Uniti (Boston, MA)Stati UnitiHRV grezza (RMSSD), RHR, stadi del sonno, deviazione della temperatura del polso, campioni HR per allenamento, metadati dell'allenamento. Non riceviamo lo score Whoop di recovery/strain/sleep.SCC nell'accordo di condivisione dati dell'API Whoop; la copia importata è ospitata sul nostro backend Supabase UE
OuraŌura Health Oy — Oulu, Finlandia (UE)Unione Europea (Finlandia)HRV grezza, RHR, stadi del sonno, SpO₂, metadati dell'allenamento, deviazione della temperatura del polso. Non riceviamo lo score Oura di readiness/sleep/activity.Trasferimento intra-UE all'origine (Oura è titolare UE); la nostra copia è ospitata in Supabase UE

Clausola tipo — provider cloud wearable futuri. Strenqo potrà, in futuro, integrare ulteriori piattaforme cloud wearable secondo lo stesso modello OAuth (esempi includono Garmin Connect, Polar Flow, Fitbit / Google Fit, Suunto, Coros, Withings, Samsung Health). Ogni nuovo provider aggiunto a questo elenco sarà regolato dal medesimo principio («importiamo solo i dati biometrici grezzi strettamente necessari; l'algoritmo resta nostro») e sarà comunicato in questa sezione con ragionevole preavviso prima dell'attivazione, tramite il flusso notify-policy-update descritto al par. 13. L'elenco dei provider attualmente attivi è inoltre pubblicato, in tempo reale, su https://strenqo.eu/legal/subprocessors.html par. 3.

Revoca. La disconnessione dell'integrazione tramite Profilo → Salute connessa → Disconnetti revoca il refresh token OAuth sia sul nostro backend sia presso il provider; in aggiunta, puoi revocare l'autorizzazione dalla dashboard del provider in qualsiasi momento. Dopo la disconnessione, i dati storici già importati in Strenqo restano nel nostro database secondo le regole di conservazione del par. 6 fino alla cancellazione dell'account o a una specifica richiesta di cancellazione.

5. Consensi gestibili dall'utente

5.1 Consenso al trattamento dei dati salute (art. 9.2.a GDPR)

Raccolto al momento della registrazione tramite checkbox dedicata, registrato nel log AgeGateProof. La revoca può essere richiesta scrivendo a strenqo-support@strenqo.eu; sarà evasa entro un mese (art. 12.3 GDPR). L'eliminazione dell'account (vedi par. 8) revoca il consenso e cancella tutti i dati associati.

5.2 Consenso al Crash Reporting (Sentry)

5.3 Consenso all'AI Coach

Toggle separato in Profilo → Supporto, privacy e legale → Consenso dati AI. Il toggle è attivo per impostazione predefinita. Finché è attivo, le funzioni AI (Coach conversazionale, analisi foto cibo, generazione piani) possono inviare a OpenAI (USA) il testo dei messaggi e il contesto associato. Se non desideri questo, disattivalo prima dell'uso. La disattivazione è effettiva immediatamente.

5.4 Notifiche push

Richieste tramite il sistema operativo. Granularità per tipo gestibile da Profilo → Promemoria.

6. Conservazione dei dati

CategoriaPeriodoMeccanismo
Dati dell'account attivoPer la durata dell'utilizzo del servizio
Audit log (audit_events)90 giorniPurge automatica giornaliera via pg_cron (03:15 UTC)
Privacy requests (stati terminali)30 giorni dal completamentoPurge automatica giornaliera via pg_cron (03:20 UTC)
Privacy requests in attesa24 ore (export) / 1 ora (delete)TTL del token di conferma
Rate limit countersFino alla scadenza della finestraCleanup naturale
Foto in storagePer la durata dell'accountPulizia ricorsiva alla cancellazione
Dati conservati dai sub-responsabiliSecondo le rispettive policy

7. Trasferimenti extra-UE

  1. EU-US Data Privacy Framework (decisione di adeguatezza della Commissione UE del 10 luglio 2023)
  2. Clausole Contrattuali Tipo (SCC) approvate dalla Commissione UE, mantenute come fallback parallelo al DPF
  3. Transfer Impact Assessment (TIA) condotto per ciascun trasferimento

8. I tuoi diritti

DirittoCome esercitarlo
Accesso (art. 15)Profilo → Esporta i miei dati. Flusso a tre step con conferma email. Restituisce un file JSON con tutte le categorie di dati elencate al par. 2 più gli URL firmati delle foto
Rettifica (art. 16)Modifica diretta dalle schermate dell'app
Cancellazione (art. 17)Profilo → AccountElimina account (flusso a tre step); vedi cancellazione account
Limitazione (art. 18)Disattivazione granulare dei toggle dei trattamenti opzionali, o scrivi a supporto
Portabilità (art. 20)Stesso flusso dell'accesso
Opposizione (art. 21)Disattivazione dei toggle AI Coach / Diagnostica
Revoca del consensoDisattivazione dei toggle, o scrivi al supporto, o elimina l'account
Reclamo all'autorità di controllogaranteprivacy.it (Italia) o l'autorità del tuo paese UE/EEA

Le richieste possono essere inoltrate scrivendo a strenqo-support@strenqo.eu o via PEC a andreasmondo@ultracert.it. Risponderemo entro un mese (art. 12.3 GDPR).

9. Sicurezza dei dati

In caso di violazione di dati personali, notificheremo l'autorità di controllo competente entro 72 ore (art. 33 GDPR) e gli interessati senza ingiustificato ritardo nei casi previsti dall'art. 34 GDPR.

10. Minori

Soglie di età minima applicate (al 2026-05-17):

Nota sull'Italia: l'art. 2-quinquies del Codice Privacy italiano fissa la soglia di consenso digitale a 14 anni. Il titolare ha scelto in via prudenziale di applicare 16 anni anche in Italia, allineandosi allo standard più protettivo del resto dell'UE.

11. Processi decisionali automatizzati

Le funzioni di AI Coach e generazione automatica di piani non producono decisioni giuridicamente vincolanti, non costituiscono diagnosi medica, e non producono effetti giuridici o significativi analoghi ai sensi dell'art. 22.1 GDPR — l'utente conserva piena facoltà di accettare, modificare, ignorare o disattivare in qualsiasi momento i suggerimenti.

12. Disclaimer fitness e medico

Vedi il Health Disclaimer. Strenqo non è un dispositivo medico, non sostituisce un consulto medico professionale e i suoi suggerimenti non possono essere utilizzati per autodiagnosi o trattamento di patologie.

13. Modifiche all'informativa

Eventuali modifiche significative saranno notificate tramite l'app e via email. La cronologia delle modifiche è disponibile a /legal/privacy-policy-changelog.html.

14. Contatti