In sintesi: Peddy non vende i tuoi dati sanitari a terzi. I dati sensibili sono crittografati sul tuo dispositivo tramite AES-256. Se hai acquistato la versione Premium, i dati vengono sincronizzati su server Google Cloud (Europa) in piena conformità GDPR. I pagamenti sono gestiti tramite RevenueCat (servizio verificato dal provider app store). Le notifiche push sono completamente opzionali e puoi attivarle/disattivarle in qualsiasi momento. La sessione è protetta da meccanismi avanzati: Firebase Authentication è l'unica fonte di verità, non vengono mai salvate password localmente, e i token vengono correttamente revocati al logout.
1. Titolare del Trattamento
Il titolare del trattamento dei dati è:
La presente informativa è resa ai sensi dell'Art. 13 del Regolamento (UE) 2016/679 (GDPR) e si applica esclusivamente all'app Peddy, disponibile su Google Play e App Store.
2. Base Giuridica del Trattamento (Art. 6 e Art. 9 GDPR)
I dati personali vengono trattati sulla base delle seguenti basi giuridiche:
- Consenso esplicito (Art. 6.1.a e Art. 9.2.a): Per il trattamento dei dati sanitari (categorie particolari di dati). Il consenso viene richiesto al momento della registrazione e può essere revocato in qualsiasi momento cancellando l'account.
- Esecuzione del contratto (Art. 6.1.b): Per la fornitura del servizio (funzionalità dell'app, sincronizzazione Premium, gestione abbonamento).
- Interesse legittimo (Art. 6.1.f): Per la sicurezza dell'app e la prevenzione di accessi non autorizzati.
3. Sicurezza dei Dati (Art. 32 GDPR)
Peddy implementa protocolli di sicurezza avanzati per proteggere ogni informazione inserita:
- Storage Locale: I dati sensibili sono salvati sul dispositivo tramite react-native-encrypted-storage, utilizzando la crittografia AES-256 gestita dai chip di sicurezza hardware (Keystore/Keychain).
- Trasferimento Cloud: Per gli utenti Premium, ogni comunicazione avviene tramite protocollo TLS 1.2+ verso server Google Cloud (Firebase) situati in Europa.
- Dati a riposo: Anche sui server, i dati sono crittografati per impedirne l'accesso non autorizzato.
3.1 Sicurezza della Sessione
Per prevenire accessi non autorizzati, Peddy implementa le seguenti misure di protezione della sessione:
- Firebase come Unica Autorità: Firebase Authentication è l'unica fonte di verità per lo stato della sessione. Ad ogni avvio, l'app attende la conferma da Firebase prima di concedere l'accesso. Se Firebase non conferma la sessione, l'accesso non viene concesso.
- Nessuna Credenziale Salvata Localmente: Peddy non salva mai email o password sul dispositivo. La persistenza della sessione è affidata esclusivamente al refresh token di Firebase (gestito dall'SDK, crittografato in AsyncStorage), che non può essere usato autonomamente per accedere ai dati e viene invalidato al logout.
- Revoca Corretta dei Token: Durante il logout, la disconnessione da Firebase avviene prima della cancellazione dei dati locali, assicurando che i token di autenticazione vengano revocati immediatamente (TTL: tipicamente 1 ora). Successivamente, tutti i dati locali vengono cancellati in modo irrecuperabile.
- Gestione Errori Sicura: Se durante il logout si incontra un errore (crash, rete assente), l'app garantisce comunque la cancellazione dei dati locali come azione di fallback, anche se la disconnessione da Firebase non è completata.
4. Dati Raccolti
Dati Sanitari del Bambino
Raccogliamo esclusivamente le informazioni necessarie al monitoraggio pediatrico:
- Parametri di crescita: peso, altezza, circonferenza cranica e relativi percentili OMS.
- Scadenze vaccinali: calendario vaccinale e stato di somministrazione.
- Bilanci di salute: note delle visite mediche e controlli periodici.
- Sviluppo motorio: tappe dello sviluppo grosso-motorio e fino-motorio (es. primi passi, presa a pinza) per il monitoraggio delle competenze del bambino.
Questi dati sono trattati come "categorie particolari di dati" ai sensi dell'Art. 9 del GDPR.
Anamnesi Familiare
Per un contesto familiare più completo, l'app consente di inserire informazioni sulla storia medica familiare (genitori e fratelli), come patologie ereditarie e allergie. Anche questi dati sono trattati come categorie particolari ai sensi del GDPR e sono soggetti alle stesse misure di sicurezza e crittografia applicate a tutti i dati personali.
Dati del Profilo
Nome del bambino, data di nascita, sesso e informazioni sul parto, utilizzati esclusivamente per personalizzare il monitoraggio e calcolare le curve di crescita.
Dati di Autenticazione
La gestione dell'identità avviene tramite Firebase Authentication, garantendo accessi protetti via Google Sign-In o credenziali email verificate.
Preferenze Utente
Impostazioni dell'app come la modalità scura e le preferenze sulle notifiche (promemoria vaccini, visite). Non si tratta di dati sanitari.
5. Finalità del Trattamento
I dati forniti vengono utilizzati esclusivamente per:
- Calcolare e mostrare le curve di crescita (percentili) basate su standard OMS.
- Monitorare le tappe dello sviluppo motorio del bambino.
- Generare promemoria per vaccini e bilanci di salute.
- Sincronizzare le informazioni tra più dispositivi (esclusivamente per utenti Premium).
Peddy non utilizza i dati per profilazione, marketing, pubblicità o qualsiasi finalità diversa da quelle sopra elencate.
6. Condivisione dei Dati con Terze Parti
Peddy non vende, cede o condivide i tuoi dati sanitari con terze parti a fini commerciali o pubblicitari. I dati vengono condivisi esclusivamente con i seguenti fornitori di servizi, necessari al funzionamento dell'app:
- Google Firebase (Google LLC): Autenticazione utente, archiviazione cloud (solo utenti Premium), notifiche push. I dati vengono trattati in conformità alla Privacy Policy di Firebase. Server situati nella regione Europa.
- RevenueCat (RevenueCat Inc.): Gestione abbonamenti e acquisti in-app. Riceve solo un ID utente anonimizzato e le informazioni di acquisto. Non ha accesso ai dati sanitari. Privacy Policy di RevenueCat.
Nessun altro soggetto terzo ha accesso ai tuoi dati.
7. Notifiche Push (Opzionali)
Peddy implementa notifiche push solo se esplicitamente abilitate dall'utente. Puoi attivarle e disattivarle in qualsiasi momento dalle Impostazioni > Notifiche.
- Gestore: Firebase Cloud Messaging (Google Cloud)
- Contenuto: Promemoria vaccini, visite mediche e aggiornamenti importanti (solo dati anonimizzati).
- Dati non inviati: Nessun dato sanitario viene inviato attraverso le notifiche push.
- Disattivazione: Se disabiliti le notifiche, cesserai di ricevere promemoria ma potrai comunque usare tutte le funzionalità dell'app.
8. Pagamenti e Gestione Abbonamenti
Per gestire i pagamenti della versione Premium, Peddy utilizza RevenueCat, un intermediario affidabile certificato dalle app stores (Apple e Google).
- Cosa fa RevenueCat: Verifica la validità degli acquisti in-app, gestisce abbonamenti e ristabilisce i diritti Premium su dispositivi multipli.
- Dati condivisi: RevenueCat riceve solo ID utente anonimizzato e informazioni di acquisto (non riceve dati sanitari).
- Sicurezza: RevenueCat è certificato per la conformità GDPR e mantiene standard di sicurezza enterprise.
- Politica RevenueCat: Per approfondire, consulta https://www.revenuecat.com/terms
9. Conservazione dei Dati
Peddy conserva i tuoi dati solo per il tempo strettamente necessario alle finalità descritte in questa informativa. Di seguito i periodi di conservazione per ciascuna tipologia di dato:
- Dati sanitari locali (peso, altezza, vaccini, visite): Conservati sul dispositivo fino a quando l'utente non elimina l'account o disinstalla l'app. La disinstallazione comporta la cancellazione automatica di tutti i dati memorizzati localmente.
- Dati sanitari cloud (utenti Premium): Conservati sui server Google Cloud (Firebase, regione Europa) per tutta la durata dell'account attivo. Vengono eliminati immediatamente e in modo irreversibile al momento della cancellazione dell'account.
- Dati di autenticazione: I token di sessione hanno una validità massima di 1 ora e vengono rinnovati automaticamente dall'SDK Firebase. I refresh token vengono invalidati immediatamente al logout. Non vengono mai salvate credenziali (email o password) sul dispositivo.
- Dati relativi ai pagamenti: Gestiti da RevenueCat secondo la propria politica di conservazione. Peddy non memorizza dati di pagamento (carte di credito, coordinate bancarie). Per i dettagli, consulta la privacy policy di RevenueCat.
- Token notifiche push: Conservati solo se le notifiche sono attive. Vengono rimossi alla disattivazione delle notifiche o alla cancellazione dell'account.
Al termine del periodo di conservazione o in caso di cancellazione dell'account, tutti i dati vengono eliminati in modo definitivo e irreversibile sia dal dispositivo locale che dai server cloud, senza possibilità di recupero.
10. Diritti dell'Utente (Art. 15-22 GDPR)
In qualità di interessato, hai il diritto di:
- Accesso (Art. 15): Ottenere conferma dell'esistenza dei tuoi dati e riceverne una copia.
- Rettifica (Art. 16): Correggere dati inesatti o incompleti direttamente dall'app.
- Cancellazione (Art. 17): Richiedere la cancellazione definitiva di tutti i dati eliminando il tuo account dall'app (Impostazioni > Elimina account). La cancellazione è immediata e irreversibile sia dal dispositivo che dai server cloud.
- Portabilità (Art. 20): Esportare i tuoi dati in formato PDF per condividerli con il pediatra.
- Opposizione (Art. 21): Opporti al trattamento dei dati in qualsiasi momento.
- Revoca del consenso: Revocare il consenso al trattamento dei dati sanitari in qualsiasi momento, senza pregiudizio per la liceità del trattamento basato sul consenso prestato prima della revoca.
- Reclamo (Art. 77): Proporre reclamo all'autorità di controllo competente (Garante per la protezione dei dati personali — www.garanteprivacy.it).
Per esercitare i tuoi diritti, contattaci all'indirizzo info-peddy@valentinacoscarella.it. Risponderemo entro 30 giorni dalla ricezione della richiesta.
11. Dati dei Minori
Peddy è un'app destinata ai genitori e tutori legali per il monitoraggio della salute dei propri figli. L'app non è destinata all'uso diretto da parte di minori.
- La registrazione e l'utilizzo dell'app sono consentiti esclusivamente a persone maggiorenni (età minima 18 anni) o a minori con il consenso verificabile del genitore/tutore.
- I dati sanitari del bambino vengono inseriti dal genitore/tutore, che è il solo responsabile dell'accuratezza delle informazioni fornite.
- Peddy non raccoglie consapevolmente dati personali direttamente da minori di 16 anni senza il consenso del genitore/tutore, in conformità all'Art. 8 del GDPR.
11.1 Consigli di Sicurezza per l'Utente
Sebbene Peddy implementi protezioni avanzate, consigliamo questi accorgimenti per massimizzare la sicurezza:
- Logout Prima di Cedere il Device: Se condividi il device con altri, effettua sempre il logout dall'account Peddy. Questo revoca immediatamente i token di autenticazione e cancella i dati locali.
- Mantieni l'App Aggiornata: I miglioramenti di sicurezza vengono distribuiti tramite aggiornamenti. Assicurati di aggiornare Peddy regolarmente dal tuo app store.
- Proteggi lo Sblocco del Device: Usa PIN, password o biometria per proteggere il tuo device. Questo rende molti più difficili i furti di sessione a livello fisico.
- Monitora gli Accessi: Se sospetti attività non autorizzata sul tuo account (ordini non richiesti, dati modificati), contattaci immediatamente via email.
- Non Condividere le Credenziali: Non fornire mai la tua email e password a terzi. Peddy supporta solo login tramite Google o email verificata.
12. Modifiche alla Presente Informativa
Ci riserviamo il diritto di aggiornare questa informativa sulla privacy per riflettere modifiche alle nostre pratiche o per altri motivi operativi, legali o normativi. In caso di modifiche sostanziali, ne daremo comunicazione tramite notifica nell'app o aggiornamento della data in cima a questa pagina. Ti invitiamo a consultare periodicamente questa pagina per restare informato.
13. Contatti
Per qualsiasi domanda sulla privacy o per esercitare i tuoi diritti legali, puoi contattarci all'indirizzo:
info-peddy@valentinacoscarella.it