Informativa sui Cookie e altri Tracciatori
Questa informativa descrive l'uso di cookie, storage locale e altri strumenti tecnici da parte del sito www.aku-app.com e dell'app Aku, ai sensi dell'art. 122 del D.Lgs. 196/2003 e delle Linee Guida del Garante per la Protezione dei Dati Personali del 10 giugno 2021.
1. Titolare del trattamento
Il titolare del trattamento è Mattia Peirano, libero professionista, con sede in Via Ugo Bassi 22, 20159 Milano (MI), P.IVA 01640360085, C.F. PRNMTT92S17D969H (di seguito, il "Titolare").
Contatto privacy: privacy@aku-app.com · Sito web: www.aku-app.com
2. Che cosa sono i cookie e i tracciatori
I cookie sono piccoli file di testo che un sito web o un'applicazione deposita sul dispositivo dell'utente al momento dell'accesso. I tracciatori comprendono, più in generale, qualsiasi strumento tecnico che consente di identificare il dispositivo o il comportamento dell'utente nel tempo (cookie, token, identificatori univoci del dispositivo, local storage, session storage, SDK di terze parti).
I tracciatori si distinguono in:
- Prima parte: depositati direttamente dal Titolare o dai suoi fornitori tecnici nell'ambito dell'erogazione del servizio
- Terza parte: depositati da soggetti terzi che forniscono funzionalità aggiuntive (pubblicità, analytics, social media). Aku non utilizza tracciatori di terza parte per finalità pubblicitarie o di profilazione
- Di sessione: cancellati automaticamente alla chiusura dell'app o del browser
- Persistenti: conservati sul dispositivo per un periodo definito o fino alla revoca manuale
3. Il sito www.aku-app.com non utilizza cookie
Questo sito non utilizza cookie di profilazione né strumenti di tracciamento. Il sito non installa alcun cookie sul dispositivo dell'utente, né di prima né di terza parte. Per questo motivo non è presente, né dovuto, alcun banner di richiesta del consenso ai sensi delle Linee Guida del Garante del 10 giugno 2021.
Gli unici strumenti tecnici presenti sul sito sono i seguenti.
3.1 Preferenza lingua (localStorage)
Quando l'utente sceglie una lingua tramite il selettore del sito, la scelta viene memorizzata nel localStorage del browser (chiave aku_lang), al solo scopo di riproporre il sito nella lingua preferita alle visite successive. Si tratta di uno storage tecnico di prima parte, esente da consenso ai sensi delle Linee Guida del Garante del 10 giugno 2021: il dato rimane sul dispositivo dell'utente, non contiene informazioni identificative e non viene mai trasmesso a server del Titolare o di terzi. Può essere eliminato in qualsiasi momento cancellando i dati di navigazione del browser.
3.2 Caratteri tipografici (Google Fonts)
Il sito carica il carattere tipografico Raleway dai server di Google LLC (fonts.googleapis.com e fonts.gstatic.com). Nel richiedere il file del carattere, il browser trasmette a Google l'indirizzo IP dell'utente, come avviene per qualsiasi risorsa caricata da un server remoto. Il servizio Google Fonts non installa cookie né altri tracciatori sul dispositivo. Google può trattare la richiesta su server situati negli Stati Uniti; per la posizione di Google rispetto ai trasferimenti extra-UE si rinvia alla Sezione 7.
3.3 Modulo di iscrizione (Brevo)
Il modulo con cui l'utente può lasciare il proprio indirizzo email per ricevere aggiornamenti invia i dati al fornitore Brevo (Sendinblue GmbH) esclusivamente al momento dell'invio volontario del modulo da parte dell'utente. Il sito non carica script, cookie o altri tracciatori di Brevo: nessun dato viene trasmesso a Brevo in assenza di un invio esplicito.
3.4 Assenza di strumenti di analytics
Sul sito non è installato alcuno dei seguenti strumenti: Google Analytics, Google Tag Manager, Meta Pixel, LinkedIn Insight Tag, Hotjar o strumenti equivalenti. Non sono presenti social plugin, contenuti incorporati di terze parti o SDK pubblicitari.
4. Dichiarazione di non utilizzo di tracciatori pubblicitari o di profilazione
Per scelta deliberata e documentata nella Valutazione d'Impatto sulla Protezione dei Dati (DPIA v2.0), Aku non utilizza, né sul sito né nell'app:
- Cookie o SDK pubblicitari (es. Meta Pixel, Google Ads, TikTok Pixel)
- Strumenti di analytics comportamentale con accesso a dati sanitari (es. Firebase Analytics, Amplitude, Mixpanel, Segment)
- Strumenti di remarketing o retargeting
- Social plugin con funzioni di tracciamento
- Qualsiasi tracciatore che trasmetta dati relativi alla salute degli utenti a piattaforme pubblicitarie o di marketing
Questa scelta è motivata dalla natura particolarmente sensibile dei dati trattati (dati sulla salute) e dal precedente FTC v. BetterHelp Inc. (2023), in cui la condivisione di dati terapeutici con piattaforme pubblicitarie ha comportato una sanzione di 7,8 milioni di dollari.
Nessun dato relativo alla salute degli utenti viene mai condiviso con piattaforme pubblicitarie.
5. Strumenti tecnici utilizzati nell'App
L'app Aku non utilizza cookie. Per funzionare impiega esclusivamente i seguenti strumenti tecnici (token di autenticazione, storage locale e SDK tecnici), tutti strettamente necessari all'erogazione del servizio:
| Strumento | Tipo | Finalità | Dati trattati | Durata | Fornitore | Paese |
|---|---|---|---|---|---|---|
| Token di sessione Supabase | Prima parte, tecnico | Autenticazione e mantenimento della sessione utente | UUID utente, token di sessione | Sessione (scade automaticamente) | Supabase Pte. Ltd | Irlanda (UE) |
| Refresh token Supabase | Prima parte, tecnico | Rinnovo automatico della sessione senza re-autenticazione | UUID utente, refresh token | 7 giorni (rinnovabile) | Supabase Pte. Ltd | Irlanda (UE) |
| Token Apple Sign In | Prima parte, tecnico | Autenticazione tramite Apple ID | Token opaco Apple (nessun dato personale aggiuntivo trasmesso ad Aku oltre al token) | Sessione | Apple Inc. | USA (SCC) |
| Token Google OAuth | Prima parte, tecnico | Autenticazione tramite Google Account | Token opaco Google (nessun dato personale aggiuntivo trasmesso ad Aku oltre al token) | Sessione | Google LLC | USA (SCC / DPF) |
| AsyncStorage (storage locale dell'app) | Prima parte, tecnico | Memorizzazione locale delle preferenze dell'utente (es. impostazioni audio, preferenze notifiche, lingua) | Preferenze utente; nessun dato sanitario memorizzato in chiaro sul dispositivo | Persistente, fino alla disinstallazione dell'app | React Native / Expo | Dispositivo locale |
| SDK Supabase (client) | Prima parte, tecnico | Comunicazione sicura con il database (chiamate API, autenticazione, real-time) | Dati di sessione, richieste API | Sessione | Supabase Pte. Ltd | Irlanda (UE) |
| SDK Expo (notifiche push) | Prima parte, tecnico | Invio e ricezione di notifiche push | Token del dispositivo (Expo Push Token), testo della notifica | Persistente, fino alla disinstallazione o alla revoca dell'autorizzazione | Expo (650 Industries, Inc.) | USA (DPA in formalizzazione) |
| SDK RevenueCat | Prima parte, tecnico | Gestione abbonamenti, verifica acquisti, sincronizzazione con App Store / Google Play | UUID utente pseudonimo, identificativo acquisto, stato abbonamento | Sessione e persistente (per la gestione dell'abbonamento attivo) | RevenueCat, Inc. | USA (SCC, SOC2 Type 2) |
Token di sessione e refresh token (Supabase). Questi token sono strettamente necessari al funzionamento dell'app. Senza di essi non è possibile accedere al proprio account né utilizzare alcuna funzionalità del servizio. Entrambi i token sono trattati interamente da Supabase con hosting in Irlanda (Unione Europea) e non comportano trasferimenti di dati extra-UE.
Token di autenticazione Apple Sign In e Google OAuth. Quando l'utente sceglie di accedere con il proprio Apple ID o account Google, il provider di autenticazione genera un token opaco che viene trasmesso ad Aku esclusivamente ai fini dell'identificazione dell'account. Aku non riceve dall'autenticazione tramite Apple o Google dati sanitari né dati di profilazione: i provider trasmettono al Titolare soltanto il token e, nel caso di Google, l'indirizzo email associato all'account (se l'utente lo autorizza espressamente).
AsyncStorage (archiviazione locale sul dispositivo). L'app utilizza il meccanismo di archiviazione locale del dispositivo per memorizzare le preferenze dell'utente. Questi dati rimangono sul dispositivo e non vengono trasmessi a server remoti, salvo sincronizzazione esplicita con il database Supabase. Nessun dato sanitario è memorizzato in chiaro sul dispositivo tramite AsyncStorage.
SDK Expo (notifiche push). Al momento dell'attivazione delle notifiche push, il dispositivo dell'utente genera un token univoco (Expo Push Token) che viene trasmesso ai server di Expo negli USA. Il testo delle notifiche push non contiene riferimenti diretti a dati sanitari. L'utente può revocare l'autorizzazione alle notifiche push in qualsiasi momento dalle impostazioni del dispositivo.
SDK RevenueCat. RevenueCat è il fornitore utilizzato per la gestione degli abbonamenti e la verifica degli acquisti tramite Apple App Store e Google Play. L'SDK trasmette ai server di RevenueCat (USA) un identificativo utente pseudonimo (UUID), l'identificativo dell'acquisto e lo stato dell'abbonamento. RevenueCat non riceve dati relativi alla salute degli utenti.
6. Base giuridica del trattamento
| Categoria di strumento | Base giuridica |
|---|---|
| Storage tecnico del sito web (preferenza lingua in localStorage) | Legittimo interesse del Titolare (art. 6.1.f GDPR); nessun consenso richiesto ai sensi delle Linee Guida Garante 10/6/2021 |
| Token di sessione tecnici (strettamente necessari al funzionamento dell'app) | Legittimo interesse del Titolare (art. 6.1.f GDPR); nessun consenso richiesto ai sensi delle Linee Guida Garante 10/6/2021 |
| SDK tecnici di terze parti strettamente necessari (Supabase, RevenueCat) | Esecuzione del contratto (art. 6.1.b GDPR); il servizio non può essere erogato senza questi strumenti |
| Token di autenticazione Apple / Google | Esecuzione del contratto (art. 6.1.b GDPR); necessari per l'accesso all'account tramite provider di autenticazione terzo |
| SDK Expo (notifiche push) | Consenso dell'interessato (art. 6.1.a GDPR); l'utente deve autorizzare le notifiche push esplicitamente dalle impostazioni del dispositivo |
7. Trasferimenti extra-UE
Gli strumenti che comportano trasferimento di dati verso paesi extra-UE (RevenueCat, Apple, Google, Expo, tutti negli USA) sono disciplinati da Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea ai sensi dell'art. 46.2.c GDPR, ovvero, ove applicabile, dalla decisione di adeguatezza relativa al Data Privacy Framework UE-USA (Decisione della Commissione C(2023)4745, luglio 2023). Per ciascun fornitore, il Titolare ha effettuato o sta completando una Transfer Impact Assessment (TIA), come documentato nella DPIA v2.0.
8. Come gestire le preferenze
Preferenza lingua del sito. Puoi eliminare la preferenza memorizzata cancellando i dati di navigazione del browser (sezione "Privacy" o "Cookie e dati dei siti" delle impostazioni del browser).
Notifiche push (SDK Expo). Puoi revocare l'autorizzazione in qualsiasi momento dalle impostazioni del tuo dispositivo:
- iOS: Impostazioni → Aku → Notifiche → disattiva "Consenti notifiche"
- Android: Impostazioni → App → Aku → Notifiche → disattiva le notifiche
Autenticazione Apple Sign In. Puoi revocare l'accesso di Aku al tuo Apple ID da: Impostazioni → [tuo nome] → Password e sicurezza → App che usano Apple ID → Aku → Smetti di usare Apple ID.
Autenticazione Google OAuth. Puoi revocare l'accesso di Aku al tuo account Google da: myaccount.google.com → Sicurezza → App di terze parti con accesso all'account → Aku → Rimuovi accesso.
Archiviazione locale (AsyncStorage). I dati memorizzati localmente sul dispositivo vengono eliminati automaticamente alla disinstallazione dell'app.
9. Diritti dell'interessato
In relazione al trattamento dei dati personali connesso agli strumenti descritti, l'utente può esercitare i diritti previsti dagli artt. 15-22 GDPR (accesso, rettifica, cancellazione, portabilità, limitazione, opposizione) scrivendo a privacy@aku-app.com. Per i dettagli sui diritti e sulle modalità di esercizio si rinvia all'Informativa sulla Privacy (v2.0), disponibile nell'app e all'indirizzo www.aku-app.com/privacy.
Hai inoltre il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).
10. Aggiornamenti della presente informativa
La presente informativa può essere aggiornata per riflettere modifiche normative (es. nuove Linee Guida del Garante), tecnologiche (es. introduzione di nuovi SDK o strumenti tecnici) o operative. La versione aggiornata, con la relativa data di entrata in vigore, è sempre disponibile all'interno dell'app e all'indirizzo www.aku-app.com/cookie.
Qualora il Titolare intenda installare in futuro strumenti di analytics o tracciatori non tecnici, provvederà preventivamente a: (i) aggiornare la presente informativa; (ii) implementare un sistema di gestione del consenso (CMP) conforme alle Linee Guida del Garante del 10 giugno 2021, con granularità per categoria; (iii) raccogliere il consenso dell'utente prima dell'attivazione dei tracciatori non tecnici.