1. Introduzione
La presente informativa descrive come BioFrame (“noi”, “la Piattaforma”) raccoglie, utilizza e protegge i dati personali, inclusi i dati relativi alla salute, che rientrano nelle categorie particolari di cui all'art. 9 del GDPR.
Il trattamento è svolto nel rispetto di:
- Regolamento UE 2016/679 (GDPR)
- D.Lgs. 196/2003 e s.m.i. (Codice Privacy italiano)
- Provvedimenti e linee guida del Garante per la protezione dei dati personali in materia sanitaria
2. Titolare del trattamento
2014 FITNESS S.S.D. a R.L.
Sede legale: Via Trento Trieste 12, 41012 Carpi (MO), Italia
P.IVA: IT03587400361 — C.F.: 90037470367
Tel: 059 692990
Email: privacy@bioframe.it
PEC: 2014fitness@pec.it
Responsabile della protezione dei dati (DPO): dpo@bioframe.it
Doppio ruolo
Dati dei professionisti (utenti della Piattaforma): BioFrame è titolare autonomo del trattamento.
Dati degli assistiti (pazienti): il professionista è titolare autonomo del trattamento; BioFrame agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR.
3. Dati raccolti
3.1 Dati dei professionisti
- Dati anagrafici: nome, cognome, email, telefono
- Dati professionali: specializzazione, numero di iscrizione all'albo (se fornito)
- Dati account: password (conservata come hash crittografico), piano di abbonamento, quota di valutazioni
- Dati di utilizzo: indirizzo IP, data e ora degli accessi, log di attività
- Preferenze: lingua dell'interfaccia, tema chiaro/scuro
3.2 Dati degli assistiti — categoria particolare (art. 9 GDPR)
I dati seguenti sono dati relativi alla salute e richiedono il consenso esplicito dell'interessato, raccolto dal professionista.
- Dati anagrafici: nome, cognome, data di nascita, sesso
- Dati antropometrici: altezza, peso
- Fotografie posturali: immagini del corpo (vista anteriore, posteriore, laterale destra e sinistra)
- Anamnesi posturale: sintomi, dolore e sua intensità, attività sportiva
- Dati clinici: misure strumentali, dominanza di mano, piede e occhio, utilizzo di occhiali o plantari
- Osservazioni del professionista: note cliniche riservate
3.3 Cookie
Utilizziamo esclusivamente cookie tecnici essenziali al funzionamento della Piattaforma. Non utilizziamo cookie di profilazione o di marketing. Il dettaglio è al punto 10.
4. Base giuridica del trattamento
Dati dei professionisti (art. 6 GDPR)
- Esecuzione del contratto (art. 6.1.b): erogazione del servizio
- Obbligo legale (art. 6.1.c): conservazione dei documenti fiscali e contabili
- Legittimo interesse (art. 6.1.f): sicurezza degli account e prevenzione degli abusi
Dati sanitari degli assistiti (art. 9 GDPR)
- Consenso esplicito dell'interessato (art. 9.2.a)
- Finalità di medicina preventiva e di valutazione della capacità lavorativa o funzionale (art. 9.2.h)
Obbligo del professionista
Il professionista deve raccogliere dall'assistito un consenso scritto che copra esplicitamente: il trattamento dei dati sanitari (art. 9 GDPR), l'utilizzo delle fotografie ai fini della valutazione posturale e la conservazione dei dati su piattaforma cloud in Unione Europea.
5. Finalità del trattamento
Finalità primarie
- Gestione dell'account del professionista (registrazione, autenticazione, profilo)
- Archiviazione sicura dei dati degli assistiti su database cifrato
- Compilazione e conservazione della scheda di valutazione posturale
- Generazione ed esportazione del referto in PDF
- Gestione del piano di abbonamento e della quota di valutazioni
Finalità secondarie
- Assistenza tecnica e supporto all'utente
- Miglioramento della Piattaforma tramite dati aggregati e anonimi
- Comunicazioni di servizio (manutenzioni, aggiornamenti, scadenze)
- Adempimenti fiscali e legali
Non utilizziamo i dati per
Marketing o profilazione commerciale · Vendita o cessione a terze parti · Addestramento di modelli di intelligenza artificiale · Decisioni automatizzate che producano effetti giuridici sull'assistito (art. 22 GDPR).
6. Destinatari dei dati
I dati possono essere comunicati ai soggetti seguenti, tutti nominati responsabili del trattamento ai sensi dell'art. 28 GDPR.
| Destinatario | Servizio | Ubicazione e garanzie |
|---|---|---|
| Supabase | Database, archiviazione delle immagini, autenticazione | Unione Europea. Fornitore conforme al GDPR. |
| Fornitore di hosting applicativo | Esecuzione dell'applicazione e distribuzione del sito | Infrastruttura in Unione Europea; per eventuali trasferimenti extra-UE si applicano le Clausole Contrattuali Standard approvate dalla Commissione europea. |
Nessun altro soggetto terzo ha accesso ai dati. Non vendiamo né cediamo dati a intermediari o aggregatori.
7. Conservazione dei dati
| Tipo di dato | Periodo | Base |
|---|---|---|
| Account del professionista | Durata del contratto + 1 anno | Esecuzione del contratto |
| Dati sanitari degli assistiti | 10 anni dall'ultima valutazione | Obblighi in materia sanitaria |
| Log di accesso e attività | 6 mesi | Sicurezza e obblighi di legge |
| Dati di fatturazione | 10 anni | Art. 2220 Codice Civile |
Al termine dei periodi indicati i dati sono eliminati in modo permanente e irreversibile.
8. Diritti dell'interessato
Professionisti e assistiti (questi ultimi tramite il professionista) possono esercitare i diritti previsti dagli artt. 15-22 del GDPR:
- Accesso (art. 15): ottenere copia dei dati trattati
- Rettifica (art. 16): correggere dati inesatti o incompleti
- Cancellazione (art. 17): richiedere l'eliminazione dei dati, salvo obblighi legali
- Limitazione (art. 18): bloccare temporaneamente il trattamento
- Portabilità (art. 20): ricevere i dati in formato strutturato e leggibile
- Opposizione (art. 21): opporsi ai trattamenti fondati sul legittimo interesse
Le richieste vanno inviate a privacy@bioframe.it. Risponderemo entro 30 giorni, come previsto dall'art. 12 GDPR.
È inoltre sempre possibile proporre reclamo al Garante per la protezione dei dati personali.
9. Sicurezza dei dati
Misure tecniche
- Cifratura in transito (TLS) per tutte le comunicazioni
- Cifratura dei dati clinici e dei dati personali a livello applicativo
- Autenticazione con password conservate come hash e token di sessione a scadenza
- Isolamento degli accessi al database: ogni professionista vede esclusivamente i propri dati
- Backup periodici cifrati
- Protezioni di rete, limitazione delle richieste e registrazione degli accessi
Misure organizzative
- Accesso ai dati limitato al personale autorizzato
- Accordi di riservatezza sottoscritti dai collaboratori
- Procedura di gestione delle violazioni, con notifica entro 72 ore ai sensi dell'art. 33 GDPR
- Registrazione degli accessi e delle modifiche ai dati
Responsabilità condivisa
Il professionista è tenuto a custodire le proprie credenziali e a non condividerle con terzi. BioFrame non risponde di accessi non autorizzati riconducibili alla negligenza dell'utente.
10. Cookie
BioFrame utilizza esclusivamente cookie tecnici essenziali:
| Cookie | Finalità | Durata |
|---|---|---|
| Token di sessione | Autenticazione dell'utente | 24 ore |
| Stato di autenticazione | Mantenimento della sessione applicativa | Persistente |
| Preferenze interfaccia | Tema chiaro/scuro e lingua | Persistente |
Non utilizziamo cookie analitici di terze parti, cookie di marketing o di profilazione.
11. Modifiche all'informativa
Questa informativa può essere aggiornata per riflettere modifiche normative o funzionali. Le modifiche sostanziali saranno comunicate via email con 30 giorni di preavviso. La versione corrente è sempre disponibile in questa pagina, con la data dell'ultimo aggiornamento.
12. Contatti
2014 FITNESS S.S.D. a R.L. — Via Trento Trieste 12, 41012 Carpi (MO)
P.IVA IT03587400361 — C.F. 90037470367
Privacy: privacy@bioframe.it
DPO: dpo@bioframe.it
PEC: 2014fitness@pec.it
Garante per la protezione dei dati personali — Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it