🇮🇹 IT
Sub-responsabili
Informazioni legali aggiornate e pubblicabili per l'app mobile Strenqo.
Versione: 1.1.1
Ultimo aggiornamento: 2026-07-11
Lingua: Italiano (versione canonica)
1. Premessa
Questa pagina elenca i fornitori di servizi terzi ("sub-responsabili" ai sensi dell'art. 28 GDPR) che processano dati personali per conto di Strenqo nell'ambito dell'erogazione del servizio.
Per ciascun sub-responsabile sono indicati: ragione sociale, sede, paese di hosting dei dati, finalità del trattamento, categorie di dati e meccanismo di tutela per i trasferimenti extra-UE.
L'elenco riflette lo stato del 2026-07-02.
2. Elenco dei sub-responsabili attivi
2.1 Supabase
- Ragione sociale: Supabase Inc.
- Sede: Stati Uniti (Delaware)
- Paese di hosting dati: Unione Europea (regione
eu-west-1) - Finalità: database PostgreSQL, autenticazione, archiviazione file, Edge Functions, realtime sync, audit e rate limit
- Categorie di dati trattati: profilo, allenamenti, nutrizione, body check-in, foto/file caricati, conversazioni AI, preferenze, snapshot salute/wearable, richieste privacy
- Meccanismo di trasferimento: dati a riposo in UE; eventuali accessi di supporto dagli USA regolati da DPA con SCC
- Sito: supabase.com
- Documenti: supabase.com/privacy, supabase.com/terms
2.2 Google Gemini
- Ragione sociale: Google LLC / Google Ireland Limited
- Sede: Stati Uniti / Irlanda
- Paese di hosting dati: Stati Uniti, con processing iniziale a Dublino per gli utenti UE ove applicabile
- Finalità: AI Coach, analisi foto cibo, analisi documenti/foto caricati per piani, generazione piani allenamento/nutrizione, notifiche e briefing personalizzati
- Categorie di dati trattati: messaggi utente, contesto profilo e fitness, dati recenti di allenamento/nutrizione/recovery, foto o file inviati dall'utente, preferenze del Coach e memoria se attiva
- Condizione: solo quando il consenso dati AI è attivo; la memoria del Coach può essere disattivata separatamente se disponibile
- Meccanismo di trasferimento: EU-US Data Privacy Framework + SCC come fallback
- Sito: cloud.google.com
- Documenti: Cloud Data Processing Addendum, Privacy Policy Google
2.3 RevenueCat
- Ragione sociale: RevenueCat, Inc.
- Sede: Stati Uniti
- Paese di hosting dati: Stati Uniti
- Finalità: gestione abbonamenti Pro, sincronizzazione stato abbonamento tra Apple App Store, Google Play e server Strenqo
- Categorie di dati trattati: UUID utente, stato abbonamento, product identifier, eventi del ciclo di abbonamento
- Meccanismo di trasferimento: SCC nel Data Processing Addendum di RevenueCat
- Note: RevenueCat non riceve dati di pagamento completi né dati salute
- Sito: revenuecat.com
- Documenti: revenuecat.com/dpa, revenuecat.com/privacy
2.4 Resend
- Ragione sociale: Resend, Inc.
- Sede: Stati Uniti
- Paese di hosting dati: Stati Uniti
- Finalità: email transazionali, tra cui conferma export/cancellazione account, conferma finale di cancellazione, notifiche aggiornamento policy
- Categorie di dati trattati: email destinatario, lingua, contenuto dell'email transazionale
- Meccanismo di trasferimento: EU-US Data Privacy Framework + UK Extension + SCC
- Sito: resend.com
- Documenti: resend.com/legal/dpa, resend.com/security/gdpr
2.5 Apple
- Ragione sociale: Apple Inc. / Apple Distribution International Ltd
- Sede: Stati Uniti / Irlanda
- Paese di hosting dati: Stati Uniti / Irlanda
- Finalità: App Store, acquisti in-app, APNs, Sign in with Apple, HealthKit on-device, eventuali crash report gestiti dal sistema/store
- Categorie di dati trattati: Apple ID e storico acquisti gestiti da Apple, push token, dati HealthKit on-device soggetti ai permessi iOS, diagnostica Apple se l'utente la abilita
- Meccanismo di trasferimento: tutele Apple Developer Program, decisioni di adeguatezza ove applicabili, DPF/SCC
- Sito: apple.com
- Documenti: apple.com/legal/privacy
2.6 Google
- Ragione sociale: Google LLC / Google Ireland Ltd
- Sede: Stati Uniti / Irlanda
- Paese di hosting dati: Stati Uniti / Irlanda
- Finalità: Google Play, Google Play Billing, FCM, Google Sign-In, Health Connect on-device, Google Maps SDK Android, diagnostica Android/Play gestita dal sistema/store
- Categorie di dati trattati: Google Account e storico acquisti gestiti da Google, push token, dati Health Connect on-device soggetti ai permessi Android, coordinate GPS quando vengono renderizzate rotte outdoor con Google Maps, diagnostica Google se l'utente la abilita
- Meccanismo di trasferimento: EU-US Data Privacy Framework + SCC
- Sito: google.com
- Documenti: policies.google.com/privacy
2.7 WHOOP
- Ragione sociale: WHOOP, Inc.
- Sede: Stati Uniti
- Paese di hosting dati: secondo l'infrastruttura WHOOP
- Finalità: integrazione wearable opzionale tramite OAuth e sincronizzazione dati fitness/recovery/sleep verso Strenqo
- Categorie di dati trattati: dati account WHOOP autorizzati dall'utente, token OAuth, dati recuperati dalle API WHOOP e salvati come snapshot/sorgenti wearable in Strenqo
- Meccanismo di trasferimento: tutele contrattuali e informative del provider; connessione opzionale richiesta dall'utente
- Sito: whoop.com
2.8 Oura
- Ragione sociale: Oura Health Oy / Oura Health Ltd. e affiliate
- Sede: Finlandia / Stati Uniti
- Paese di hosting dati: secondo l'infrastruttura Oura
- Finalità: integrazione wearable opzionale tramite OAuth e sincronizzazione dati sonno/recovery/SpO2 verso Strenqo
- Categorie di dati trattati: dati account Oura autorizzati dall'utente, token OAuth, dati recuperati dalle API Oura e salvati come snapshot/sorgenti wearable in Strenqo
- Meccanismo di trasferimento: tutele contrattuali e informative del provider; connessione opzionale richiesta dall'utente
- Sito: ouraring.com
2.9 Garmin
- Ragione sociale: Garmin International, Inc. e affiliate
- Sede: Stati Uniti / Svizzera e altre affiliate
- Paese di hosting dati: secondo l'infrastruttura Garmin
- Finalità: integrazione wearable opzionale tramite OAuth 1.0a e sincronizzazione dati fitness/recovery/sleep verso Strenqo
- Categorie di dati trattati: dati account Garmin autorizzati dall'utente, token OAuth cifrati, dati recuperati dalle API Garmin e salvati come snapshot/sorgenti wearable in Strenqo
- Meccanismo di trasferimento: tutele contrattuali e informative del provider; connessione opzionale richiesta dall'utente
- Sito: garmin.com
2.10 OpenFoodFacts
- Ragione sociale: Open Food Facts (associazione no-profit)
- Sede: Francia
- Paese di hosting dati: Francia (Unione Europea)
- Finalità: database alimentare pubblico (ricerca testo/barcode)
- Categorie di dati trattati: query alimentari o barcode senza identificativo utente Strenqo
- Meccanismo di trasferimento: nessun trasferimento extra-UE
- Sito: openfoodfacts.org
- Documenti: openfoodfacts.org/legal
2.11 ipwho.is
- Sede: Stati Uniti
- Paese di hosting dati: Stati Uniti
- Finalità: geolocalizzazione IP fallback per dedurre il codice paese quando i fallback locali non bastano
- Categorie di dati trattati: solo indirizzo IP
- Meccanismo di trasferimento: SCC standard del provider
- Sito: ipwho.is
- Documenti: ipwho.is/privacy
2.12 ipapi.co
- Ragione sociale: Kickfire LLC
- Sede: Stati Uniti
- Paese di hosting dati: Stati Uniti
- Finalità: geolocalizzazione IP fallback secondario
- Categorie di dati trattati: solo indirizzo IP
- Meccanismo di trasferimento: SCC standard del provider
- Sito: ipapi.co
- Documenti: ipapi.co/privacy
2.13 Expo
- Ragione sociale: Expo, Inc.
- Sede: Stati Uniti
- Paese di hosting dati: Stati Uniti
- Finalità: Auth Proxy per Google Sign-In in app Expo, build EAS e aggiornamenti OTA
- Categorie di dati trattati: codice OAuth Google in transito durante login; infrastruttura build/OTA senza dati utente runtime
- Meccanismo di trasferimento: DPF + SCC
- Sito: expo.dev
- Documenti: expo.dev/privacy, expo.dev/terms
3. Servizi che NON utilizziamo
Per trasparenza, dichiariamo esplicitamente che Strenqo non si avvale di:
- SDK pubblicitari di terze parti;
- SDK di analytics di terze parti;
- SDK di attribution/mobile measurement;
- tracker comportamentali;
- servizi di profilazione cross-context per finalità di marketing;
- Sentry o altri SDK di crash-reporting di terze parti nella build corrente.
4. Riepilogo per tipologia di dato
| Tipo di dato | Sub-responsabili che lo vedono | Note |
|---|---|---|
| Profilo, allenamenti, nutrizione, peso, foto/file | Supabase (UE) | Hosting principale |
| Conversazioni AI, foto/file inviati all'AI, contesto utente | Supabase (UE) + Google Gemini (USA) | Solo con consenso dati AI attivo |
| Memoria Coach e notifiche AI | Supabase (UE) + Google Gemini (USA) | Memoria disattivabile se disponibile |
| Abbonamento Pro | Supabase (UE) + RevenueCat + Apple/Google | RevenueCat non riceve dati salute |
| Email transazionali | Resend | No marketing |
| Push token | Apple/Google | Solo se notifiche abilitate |
| Dati HealthKit / Health Connect | Apple/Google on-device + Supabase quando salvati in Strenqo | Solo con permessi OS |
| Dati cloud wearable | WHOOP/Oura + Supabase; Garmin solo dopo approvazione/disponibilità e collegamento dell'utente | Solo se l'utente collega l'account |
| Coordinate GPS rotte outdoor | Supabase + Google Maps SDK Android | Solo per cardio outdoor/GPS |
| Ricerca alimenti | OpenFoodFacts | Query/barcode senza identificativo utente |
| IP per paese/mercato | ipwho.is, ipapi.co | Solo se fallback locali non bastano |
| Codice OAuth Google in transito | Expo Auth Proxy | Solo login Google |
5. Notifica di modifiche
Aggiungeremo, rimuoveremo o sostituiremo sub-responsabili solo per esigenze operative legittime. Per modifiche significative aggiorneremo questa pagina e, se necessario, notificheremo gli utenti via email e/o in-app.
L'utente può revocare i consensi opzionali, scollegare wearable connessi o eliminare l'account se non concorda con un trattamento opzionale.
6. Contatti
- Titolare: Andreas Mondo — Via Pianezza 16, 10040 Givoletto (TO), Italia
- Email: strenqo-support@strenqo.eu
- PEC: andreasmondo@ultracert.it
- DPO: non designato (vedi Privacy Policy par. 1)
7. Documenti correlati
Fine del documento.