Data di entrata in vigore: non ancora in vigore (bozza).
1. Chi siamo
Wellboy è gestita da Pankka Group Oy, una società a responsabilità limitata registrata in Finlandia (numero di registro delle imprese 3397011-8), Sukkulatie 10, 87700 Kajaani, Finlandia. Pankka Group Oy è il titolare del trattamento dei dati personali descritti in questa informativa.
Contatto per la privacy: [email protected]
In questa informativa, “Wellboy”, “noi” e “ci” indicano Pankka Group Oy, mentre “l’app” indica l’applicazione Wellboy (versioni iOS, Android e desktop).
2. Riepilogo in parole semplici
- L’app è basata sull’uso offline: i tuoi dati risiedono in un database locale sul tuo dispositivo e il monitoraggio principale funziona senza connessione. La sincronizzazione, le funzioni di IA, gli acquisti, la condivisione e le ricerche di prodotti online richiedono una connessione.
- Quando sei online, i tuoi contenuti vengono sincronizzati con il nostro database nel cloud (Google Cloud Firestore) nella regione UE europe-north1 (Finlandia), archiviati sotto un ID account privato al quale può accedere in lettura o scrittura solo il tuo account autenticato.
- Inizi automaticamente con un account anonimo e registri un metodo di accesso (Apple, Google o e-mail) alla fine della configurazione iniziale per conservare i tuoi dati su più dispositivi.
- Le funzioni di intelligenza artificiale (scansione della foto del pasto, conversazione con il coach, generazione di allenamenti) inviano i dati necessari tramite i server di Wellboy a OpenAI per l’elaborazione. L’app chiama il nostro server e la chiave API dell’IA è conservata come segreto del server. Le richieste vengono inviate con l’archiviazione dello stato dell’applicazione di OpenAI disattivata; OpenAI può conservare i log API per il monitoraggio degli abusi secondo i propri termini (in genere fino a 30 giorni) e né Wellboy né OpenAI utilizzano i dati che invii per addestrare modelli di IA.
- Puoi collegare facoltativamente Apple Health (HealthKit) o Health Connect (Android). L’importazione nell’app Wellboy è di sola lettura. Se utilizzi l’app complementare facoltativa per Apple Watch per registrare un allenamento, l’orologio salva quell’allenamento (con frequenza cardiaca ed energia attiva) in Apple Health sui tuoi dispositivi; non invia questi dati ai server di Wellboy (sezione 3.5).
- Gli acquisti di Wellboy Pro vengono elaborati da Apple o Google; noi non vediamo mai i dati della tua carta. RevenueCat elabora per noi le ricevute degli acquisti.
- In questa versione non mostriamo pubblicità e non usiamo analisi di prodotto di terze parti. I componenti SDK di Google usati dall’app (ML Kit, Firebase) inviano a Google una telemetria tecnica limitata (sezioni 3.4 e 9).
- La segnalazione di arresti anomali è facoltativa e disattivata per impostazione predefinita. Se la attivi, le segnalazioni di arresti anomali e degli errori (solo dati tecnici, mai i tuoi contenuti) vengono inviate a Google Firebase Crashlytics e trattate negli Stati Uniti. Puoi disattivarla in qualsiasi momento nelle Impostazioni (sezione 3.7).
- Le notifiche dei promemoria vengono programmate sul tuo dispositivo e non lo lasciano mai. Gli unici messaggi inviati dai nostri server sono avvisi facoltativi sui prezzi dell’acquisto a vita e un segnale invisibile che dice all’app di aggiornare i propri dati (sezione 3.8).
- La cronologia della conversazione con il coach, le liste della spesa, i conteggi giornalieri dei passi e la maggior parte delle impostazioni dell’app non vengono mai caricati sul tuo account cloud. Anche le foto delle scansioni dei pasti restano sul tuo dispositivo. La risposta del coach a ogni messaggio addebitato viene conservata in una registrazione della richiesta di IA sul server (sezione 5.5).
- I codici di condivisione pubblicano un’istantanea pubblica e fissa dei contenuti condivisi, che chiunque abbia il codice può visualizzare.
- Puoi esportare i tuoi dati come file ZIP (JSON + i tuoi file immagine) e eliminare il tuo account direttamente nell’app (insieme a tutti i dati sincronizzati).
3. Dati che raccogliamo
3.1 Dati dell’account
- Un account anonimo (ID account casuale) viene creato automaticamente la prima volta che l’app si connette e durante la configurazione iniziale ti viene chiesto di registrare un metodo di accesso.
- Quando registri o colleghi un metodo di accesso, conserviamo gli identificativi che il provider ci fornisce: il tuo indirizzo e-mail e gli ID dell’account del provider (Sign in with Apple, Google Sign-In o e-mail + password), oltre allo stato della verifica dell’e-mail. Se il provider li condivide, potremmo ricevere anche il nome associato a quell’account del provider (per esempio da Sign in with Apple).
- Non offriamo l’autenticazione tramite telefono/SMS.
3.2 Contenuti che aggiungi (dati relativi alla salute e all’attività fisica)
A seconda delle funzioni che utilizzi, possono includere:
- pasti e dati nutrizionali (alimenti, porzioni, energia, macronutrienti), idratazione, riepiloghi del check-in giornaliero e obiettivi nutrizionali,
- i tuoi obiettivi (obiettivi principali di allenamento, peso obiettivo, obiettivo settimanale di allenamento, livello di attività quotidiana),
- dati sulla qualità del sonno,
- allenamenti: le tue schede di allenamento, le sessioni completate (serie, pesi, ripetizioni, tempi, distanze), gli allenamenti pianificati e i programmi di allenamento,
- ricette e contenuti del ricettario, comprese le foto delle ricette,
- liste della spesa (solo sul dispositivo),
- misurazioni corporee e foto dei progressi (le foto dei progressi sono disponibili solo per gli utenti di almeno 18 anni, vedi sezione 14),
- dati importati da Apple Health o Health Connect (sezione 3.5),
- risultati delle sfide (per esempio i punteggi della sfida delle flessioni),
- strisce, punti esperienza (XP), cronologia dei crediti virtuali e ricevute dei riscatti effettuati con crediti virtuali,
- record di condivisione (metadati sui codici di condivisione che hai creato) e record degli inviti di amici (sezione 8.3),
- una foto avatar facoltativa,
- messaggi della conversazione con il coach (conservati solo sul tuo dispositivo),
- il tuo profilo: nome, sesso e data di nascita (utilizzati per le stime delle calorie, la personalizzazione del coach e il controllo dell’età minima; la tua età viene calcolata al momento e non viene mai memorizzata).
Molti di questi sono dati relativi alla salute. Li trattiamo tutti come privati per impostazione predefinita e li conserviamo solo per fornirti il servizio.
3.3 Impostazioni
Le unità di misura, la lingua, il tema, le preferenze di notifica, le impostazioni predefinite dell’allenamento, una posizione approssimativa a livello di paese/città facoltativa e un percorso facoltativo della foto del profilo vengono memorizzati solo sul tuo dispositivo (vedi 4.3). Le eccezioni sono il tuo nome, sesso e data di nascita, che vengono sincronizzati con il tuo account cloud come profilo (insieme a un indicatore che segnala che hai completato la configurazione iniziale e, se hai risposto, alla tua scelta facoltativa “come hai saputo di noi”, sezione 3.6) così da seguirti su un nuovo dispositivo.
Dettagli sulla posizione: puoi inserire personalmente il tuo paese e la tua città oppure concedere al sistema operativo l’autorizzazione alla posizione approssimativa. L’app non richiede mai la posizione GPS precisa. La posizione viene utilizzata solo per i contenuti regionali.
3.4 Dati raccolti automaticamente
- Non includiamo SDK pubblicitari né SDK di analisi di prodotto di terze parti. I componenti SDK di Google utilizzati dall’app (rilevamento della posa di ML Kit, Firebase) inviano a Google una telemetria tecnica limitata (dati sul dispositivo, sull’app, sulla configurazione, sulle prestazioni e sugli errori; vedi sezione 9).
- L’uso dei servizi Google espone necessariamente a Google dati tecnici standard (indirizzo IP, informazioni sul dispositivo, marcature temporali) in qualità di nostro fornitore di servizi quando l’app comunica con i punti di accesso per l’autenticazione, il database o il server.
- L’app utilizza Firebase App Check per l’attestazione del dispositivo e dell’app, così da contribuire a verificare che le richieste provengano da un’app Wellboy autentica e non modificata. L’attestazione scambia un token di integrità emesso da Apple o Google; non ti identifica personalmente.
- Per applicare correttamente i limiti giornalieri nei diversi fusi orari, il nostro server memorizza sul tuo account il nome del fuso orario IANA più recente del tuo dispositivo (per esempio “Europe/Helsinki”) e lo utilizza (oppure Europe/Helsinki, se non è memorizzato alcun fuso) per i confini giornalieri. Un fuso orario è un segnale regionale approssimativo, non una traccia della posizione.
- La scansione dei codici a barre invia solo le cifre del codice a barre al nostro servizio di replica dei prodotti (food.wellboy.net, ospitato su Cloudflare). Se la replica non restituisce un prodotto utilizzabile (codice a barre sconosciuto, valori nutrizionali mancanti o errore della replica), le cifre vengono poi inviate a Open Food Facts e, per gli utenti del mercato statunitense, a USDA FoodData Central come ricerche di riserva. Ogni servizio vede necessariamente il tuo indirizzo IP come parte della richiesta; non viene inviato alcun identificativo dell’account. I risultati con valori nutrizionali vengono memorizzati sul dispositivo per 30 giorni, quindi le scansioni ripetute dello stesso prodotto non effettuano alcuna richiesta di rete.
- I video dimostrativi degli esercizi vengono riprodotti dal nostro CDN (cdn.wellboy.net), che riceve i normali registri delle richieste web.
- La segnalazione facoltativa di arresti anomali ed errori è disattivata per impostazione predefinita ed è descritta nella sezione 3.7; quando è disattivata, non viene raccolto nulla.
- Su iOS e Android, l’app registra un token di instradamento push con Google Firebase Cloud Messaging per consentire al nostro server di inviare i messaggi descritti nella sezione 3.8. Il token viene memorizzato sul tuo account e viene creato anche se rifiuti le notifiche visibili (trasporta anche il segnale di aggiornamento invisibile).
3.5 Importazione da Apple Health / Health Connect
Se colleghi Wellboy ad Apple Health (iOS) o Health Connect (Android), l’app legge, con la tua autorizzazione, solo questi tipi:
- peso, percentuale di grasso corporeo, massa magra, frequenza cardiaca a riposo e (su iOS) circonferenza della vita: i dati importati vengono memorizzati come le misurazioni corporee inserite manualmente, contrassegnati con la loro origine e sincronizzati con il tuo account cloud come le altre misurazioni corporee,
- conteggi giornalieri dei passi e, se hai attivato le calorie degli allenamenti nelle impostazioni di Wellboy, energia attiva giornaliera: vengono replicati nella vista dell’attività dell’app e nelle sfide, memorizzati solo sul tuo dispositivo, e non vengono mai sincronizzati,
- campioni di frequenza cardiaca durante un allenamento (solo se attivi la frequenza cardiaca per l’allenamento): vengono letti in tempo reale per mostrare la tua frequenza cardiaca e le calorie stimate durante e dopo la sessione; i campioni in sé non vengono mai memorizzati; viene conservato solo il riepilogo dell’allenamento che salvi.
L’importazione dall’archivio salute del tuo telefono è di sola lettura: l’app Wellboy legge solo i tipi elencati sopra e non scrive nel tuo archivio salute.
App complementare per Apple Watch: se installi l’app Wellboy facoltativa per l’orologio e registri un allenamento con essa, l’orologio misura la sessione tramite HealthKit e, con le autorizzazioni HealthKit che concedi sull’orologio, salva l’allenamento con la frequenza cardiaca e l’energia attiva in Apple Health, così l’allenamento contribuisce agli anelli Attività. Questa scrittura avviene nel tuo archivio salute sui tuoi dispositivi; l’orologio non carica l’allenamento, i dati sulla frequenza cardiaca o quelli sull’energia sui server di Wellboy.
Puoi disconnetterti in qualsiasi momento dalle impostazioni del sistema operativo (iOS: Impostazioni > Salute > Accesso ai dati; Android: app Health Connect) e puoi disattivare nelle impostazioni di Wellboy un’ulteriore sincronizzazione automatica facoltativa. I dati sanitari non vengono mai utilizzati per pubblicità o marketing e non vengono mai condivisi con terze parti per i loro scopi.
3.6 Dove hai saputo di noi (domanda facoltativa di marketing)
Alla fine della configurazione iniziale ti chiediamo come hai saputo di Wellboy. Rispondere è facoltativo e puoi continuare senza scegliere nulla. Se rispondi, l’unica scelta che hai selezionato (un amico, Instagram, TikTok, YouTube, Facebook, lo store delle app, un podcast o “altro”) viene memorizzata nel tuo profilo (sezione 4.2) e utilizzata per capire quali canali portano utenti a Wellboy. Si tratta di dati di marketing, non di diagnostica: non fanno parte delle segnalazioni di arresti anomali descritte nella sezione 3.7, non viene inviato nulla alla piattaforma che scegli, non vengono utilizzati per pubblicità o tracciamento e vengono eliminati insieme al tuo account.
3.7 Segnalazione di arresti anomali ed errori (facoltativa, disattivata per impostazione predefinita)
Per trovare e correggere gli arresti anomali e gli errori nascosti, l’app include Firebase Crashlytics (Google). La segnalazione degli arresti anomali è disattivata per impostazione predefinita e si attiva solo se la abiliti, nella pagina della configurazione iniziale che ne chiede l’attivazione o più tardi nelle Impostazioni. Non è mai preselezionata né attivata come effetto collaterale di qualsiasi altra operazione. Quando è disattivata, non viene raccolto né inviato nulla a questo scopo.
Se la abiliti, Wellboy invia a Google Crashlytics:
- segnalazioni di arresti anomali e segnalazioni di errori non fatali (errori intercettati dall’app senza arrestarsi, per esempio un tentativo di sincronizzazione non riuscito o una chiamata al server non riuscita), con la traccia tecnica dell’errore,
- modello del dispositivo, versione del sistema operativo, versione dell’app e stato tecnico del dispositivo al momento della segnalazione (per esempio la memoria disponibile),
- un identificativo di installazione Crashlytics: un ID casuale per l’installazione dell’app, utilizzato per contare quanti dispositivi sono interessati da un problema. Non impostiamo alcun identificativo che colleghi una segnalazione al tuo account Wellboy,
- marcature temporali,
- per gli errori non fatali, un piccolo insieme di valori di contesto tecnico: quale sottosistema dell’app ha segnalato l’errore, codici tecnici della causa, codici di errore e di stato HTTP e piccoli conteggi. Le chiavi di contesto consentite sono un elenco tecnico fisso, applicato dal codice dell’app.
Le segnalazioni di arresti anomali e di errori non includono mai i tuoi contenuti o dati sanitari: niente allenamenti, pasti, peso o misurazioni, foto, nomi, indirizzi e-mail o messaggi del coach.
I dati sugli arresti anomali vengono trattati da Google negli Stati Uniti (Crashlytics non offre una scelta della posizione dei dati). Si tratta di un’eccezione intenzionale e documentata all’archiviazione nell’UE descritta nella sezione 4.2, e di uno dei motivi per cui la funzione è facoltativa. Il trasferimento si basa sulla certificazione di Google LLC nell’ambito dell’EU-US Data Privacy Framework, con le EU Standard Contractual Clauses come garanzia alternativa (sezione 9).
Le segnalazioni di arresti anomali e i relativi identificativi vengono conservati per 90 giorni e poi eliminati automaticamente. Crashlytics non offre alcuna cancellazione per singolo utente: le segnalazioni già inviate non possono essere eliminate selettivamente in seguito, quindi disattivare la segnalazione o eliminare il tuo account Wellboy non rimuove retroattivamente le segnalazioni già inviate; scadono entro il periodo di 90 giorni. Poiché non viene impostato alcun identificativo collegato all’account, non è nemmeno possibile cercare le segnalazioni per utente.
La base giuridica di questo trattamento è il tuo consenso (sezione 12). Puoi revocarlo in qualsiasi momento disattivando la segnalazione degli arresti anomali nelle Impostazioni; la modifica diventa pienamente effettiva al successivo avvio dell’app.
3.8 Notifiche push e token push
Le notifiche di Wellboy provengono da due luoghi diversi e la differenza è importante:
- I promemoria vengono programmati sul tuo dispositivo. I promemoria degli allenamenti, il check-in serale combinato con il promemoria dei crediti, il riepilogo mattutino e i promemoria per l’idratazione vengono impostati localmente dall’app usando i dati già presenti sul tuo telefono. Non lasciano mai il dispositivo e nessun server interviene nel loro invio.
- Solo due tipi di messaggi provengono dai server di Wellboy, consegnati tramite Google Firebase Cloud Messaging (FCM): avvisi sui prezzi facoltativi relativi all’acquisto a vita (un avviso quando il livello di prezzo attuale è quasi pieno e un avviso dell’ultima ora prima della chiusura), mostrati solo se le notifiche sono consentite per l’app; e un segnale di aggiornamento in background invisibile che dice all’app di recuperare dati aggiornati dal tuo account (per esempio subito dopo che il nostro server ti ha assegnato punti esperienza). Il segnale di aggiornamento non mostra nulla e non contiene contenuti, ma solo l’istruzione di aggiornare.
Gli avvisi sui prezzi sono indirizzati a un canale anonimo per valuta (per esempio “price_eur” per tutti coloro i cui prezzi nello store sono in euro), non personalmente a te: il server non sceglie i destinatari in base all’account.
Per instradare questi messaggi, il tuo dispositivo conserva un token di registrazione FCM: un indirizzo di instradamento push emesso da Google Firebase Cloud Messaging. Identifica l’installazione della tua app per la consegna dei messaggi; non è il tuo ID account e non contiene dati personali. L’app memorizza il token attuale di ogni dispositivo nei dati del tuo account (users/{uid}/pushTokens), insieme alla piattaforma (“ios” o “android”) e alle marcature temporali di creazione/aggiornamento, e lo utilizza esclusivamente per consegnare i messaggi descritti sopra: mai per pubblicità, profilazione o tracciamento tra app.
Ciclo di vita del token: il sistema operativo e l’SDK Firebase aggiornano il token di tanto in tanto e l’app sostituisce quello memorizzato. La disconnessione rimuove il token del dispositivo dal tuo account per quanto possibile; se Google segnala che un token non è più valido, il nostro server lo elimina automaticamente; e i record dei token vengono eliminati insieme a tutto il resto del tuo account quando lo elimini (sezione 10.3). Il token viene creato per il segnale di aggiornamento in background anche se rifiuti l’autorizzazione alle notifiche (il segnale di aggiornamento non mostra nulla, quindi il sistema operativo non richiede un’autorizzazione per esso); rifiutare l’autorizzazione significa che non ti verrà mai mostrata alcuna notifica visibile. I messaggi push non contengono mai i tuoi contenuti o dati sanitari.
4. Dove sono archiviati i tuoi dati
4.1 Sul tuo dispositivo
Il database locale è la copia di lavoro di tutto, quindi il monitoraggio di base funziona offline; le funzionalità online (sincronizzazione, IA, acquisti, condivisione, ricerche di prodotti online) richiedono una connessione. I file immagine (avatar, foto delle ricette, foto delle scansioni dei pasti, foto dei progressi) sono archiviati nello spazio di archiviazione privato dell’app sul dispositivo.
4.2 Nel nostro cloud (raccolte sincronizzate)
Quando il dispositivo è online, l’app sincronizza i seguenti contenuti con Cloud Firestore (regione europe-north1, Finlandia), gestito da Google in qualità di nostro responsabile del trattamento. I dati di ogni utente si trovano sotto il rispettivo ID account privato:
| Contenuti sincronizzati | Note |
|---|---|
| Schede di allenamento | I tuoi allenamenti salvati |
| Sessioni di allenamento completate | Serie, pesi, ripetizioni, tempi |
| Allenamenti programmati | Voci del calendario |
| Programmi di allenamento | Stato e progressi del programma |
| Registrazioni dei pasti | Alimenti, porzioni, valori nutrizionali |
| Registrazioni dell’idratazione | Quantità delle bevande |
| Approvazioni del check-in giornaliero | Riepiloghi della giornata, incluso il totale dell’idratazione |
| Obiettivi nutrizionali | Obiettivi energetici e di macronutrienti |
| Obiettivi dell’utente | Obiettivi principali, peso obiettivo, obiettivo settimanale, livello di attività |
| Registrazioni del sonno | Una valutazione della qualità al giorno |
| Ricette | Contenuti del tuo ricettario |
| Assegnazioni di EXP | Cronologia dei punti esperienza |
| Registrazioni dei crediti | Registro dei guadagni e delle spese in crediti virtuali |
| Riscatti nel negozio | Ricevute dei riscatti con crediti virtuali |
| Risultati delle sfide | Ad esempio, punteggi delle sfide di flessioni |
| Misurazioni corporee | Peso e altre metriche, incluse le importazioni dalle app per la salute |
| Foto dei progressi | Registrazione della foto e relativa immagine compressa |
| Registrazioni delle condivisioni | Metadati sui tuoi codici di condivisione |
| Stato della striscia | Contatori della striscia giornaliera |
| Immagini dell’utente | Avatar e foto di ricette e progressi come immagini compresse |
| Profilo | Nome, sesso, data di nascita, risposta facoltativa a “dove hai sentito parlare di noi” |
Note sulle immagini:
- Avatar e foto di ricette e progressi vengono sincronizzati come piccoli blob di immagini compresse, così li ritrovi su un nuovo dispositivo. L’eliminazione di uno di essi cancella anche i byte dell’immagine dal server.
- Le foto delle scansioni dei pasti non vengono sincronizzate: restano solo sul tuo dispositivo come miniature dei pasti. La voce del pasto sincronizza il percorso del file della foto come parte dei metadati testuali, ma i byte dell’immagine non vengono mai caricati.
Oltre ai contenuti sincronizzati, il nostro server conserva nel tuo account piccole registrazioni operative: registrazioni delle richieste di IA (sezione 5.5), ticket di assistenza (sezione 8), stato della tua iscrizione Pro (sezione 6) e token di instradamento delle notifiche push dei tuoi dispositivi (sezione 3.8).
4.3 Mai sincronizzati (solo sul dispositivo)
La cronologia delle chat del Coach, le liste della spesa, il conteggio giornaliero dei passi e l’energia attiva, lo stato della sfida d’idratazione, le impostazioni dell’app diverse dal profilo (inclusi i campi paese/città e il percorso della foto del profilo), le foto delle scansioni dei pasti e le bozze di pasti in corso restano sul tuo dispositivo e non vengono caricate.
4.4 Controllo degli accessi
L’accesso al nostro database è controllato da regole di sicurezza con diniego predefinito: solo le richieste autenticate come provenienti dal tuo account possono leggere o scrivere i tuoi contenuti sincronizzati, mentre i record lato server descritti in questa informativa (ad esempio gli eventi di acquisto e le istantanee pubbliche delle condivisioni) sono leggibili solo secondo quanto descritto dalle rispettive sezioni. Le regole sono sottoposte a controllo versione e modificate solo tramite una distribuzione esplicita.
5. Funzionalità di IA (OpenAI)
Tutte le richieste di IA passano attraverso il server di Wellboy (una Google Cloud Function nell’UE), che conserva la chiave API dell’IA come segreto del server, verifica i limiti di utilizzo del tuo piano e inoltra a OpenAI per l’elaborazione solo gli input necessari. Poiché la richiesta a OpenAI viene effettuata dal nostro server, OpenAI riceve l’indirizzo di rete del server anziché il tuo indirizzo IP e Wellboy non aggiunge alla richiesta l’ID del tuo account (il testo che digiti tu viene inviato così com’è, quindi evita di digitare identificativi che non vuoi inviare). Le richieste vengono inviate con la conservazione dello stato dell’applicazione di OpenAI disattivata (“store: false”), impostazione che il nostro server applica a ogni richiesta; OpenAI può conservare i log API per il monitoraggio degli abusi secondo i propri termini (in genere fino a 30 giorni). Né Wellboy né OpenAI utilizzano i tuoi input per addestrare modelli di IA.
5.1 Scansione della foto del pasto
Quando esegui la scansione di un pasto, la foto viene normalmente ritagliata sul tuo dispositivo in un quadrato centrato e ridotta (circa 768 px); se l’elaborazione non riesce, viene inviato invece l’originale. L’immagine viene inviata, insieme al nome e alle note facoltativi che hai digitato, per stimare i valori nutrizionali. La stima viene salvata nel tuo registro dei pasti. La foto stessa viene conservata solo sul tuo dispositivo come miniatura della scheda del pasto; Wellboy non la carica in uno spazio di archiviazione controllato da Wellboy.
5.2 Chat con Coach
I messaggi che digiti al Coach IA vengono inviati per l’elaborazione insieme ad alcuni degli ultimi messaggi della conversazione. Il Coach può chiedere dati dell’app, ma i dati vengono condivisi solo quando approvi esplicitamente una specifica scheda di richiesta nella chat. Dopo l’approvazione, sul tuo dispositivo viene generato e inviato un riepilogo testuale compatto (allenamenti recenti, nutrizione delle giornate approvate, sonno, misurazioni corporee o striscia); dal dispositivo esce esattamente il testo del riepilogo mostrato e conservato nella chat, mai il database grezzo. La cronologia della chat viene conservata solo sul tuo dispositivo e non viene caricata come conversazione; tuttavia, la risposta del Coach a ogni messaggio addebitato viene conservata nella registrazione della richiesta di IA lato server descritta nella sezione 5.5.
5.3 Generazione dell’allenamento
Se usi la generazione di allenamenti con l’IA, la tua lista dell’attrezzatura, il tuo livello di esperienza e le tue scelte nel generatore (tempo, luogo, focus, desideri facoltativi in testo libero) vengono inviati per comporre un suggerimento di allenamento.
5.4 Limiti di utilizzo e addebiti
Le azioni di IA consumano crediti virtuali dell’app nel piano gratuito e sono soggette a limiti giornalieri e mensili in entrambi i piani come misura contro gli abusi (i limiti di utilizzo corretto di Pro sono pubblicati nei Termini di utilizzo e l’app mostra i tuoi utilizzi rimanenti). Gli addebiti e i rimborsi vengono registrati nel registro dei crediti del tuo account.
5.5 Registrazioni delle richieste di IA sul nostro server
Per addebitare correttamente, il nostro server conserva nel tuo account una piccola registrazione della richiesta di IA per ogni azione di IA addebitata: la funzionalità di IA utilizzata, lo stato, il costo, i timestamp e il risultato dell’IA (ad esempio l’allenamento generato, la stima della scansione o la risposta del Coach). Il testo del tuo prompt e le tue foto non vengono mai conservati in queste registrazioni. I log dell’applicazione IA di Wellboy sono progettati per non contenere i tuoi prompt, le tue foto e i tuoi risultati; contengono identificativi (ID account e ID richiesta), stato, latenza e conteggi dei token. Le registrazioni delle richieste vengono eliminate con il tuo account.
6. Acquisti (Wellboy Pro)
- Il pagamento per Wellboy Pro (abbonamenti e acquisti a vita) viene elaborato dall’App Store di Apple o da Google Play secondo i rispettivi termini. Non riceviamo mai i dati della tua carta o del tuo conto bancario.
- Utilizziamo RevenueCat, Inc. (USA) come responsabile del trattamento per la gestione degli acquisti. RevenueCat riceve il tuo ID account Wellboy casuale, la ricevuta/token di acquisto del negozio e la cronologia dei tuoi acquisti per questa app, insieme ai dati tecnici di base raccolti dal suo SDK (modello e tipo di dispositivo, versione del sistema operativo, versione dell’app e timestamp dell’ultima rilevazione), e ci comunica quale abbonamento è attivo. Se hai usato un codice creator, il codice viene associato all’acquisto. Non inviamo a RevenueCat il tuo nome, la tua email o i tuoi contenuti.
- Il nostro server riceve tramite RevenueCat gli eventi di acquisto (prodotto, prezzo, valuta, ora, ID account) e conserva nel tuo account lo stato dell’abbonamento, oltre a un registro degli eventi utilizzato per la contabilità, la prevenzione delle frodi e l’attribuzione delle vendite ai codici creator. I creator non hanno accesso diretto a queste registrazioni; gli eventuali report sulle vendite che forniamo ai creator escludono gli ID account e contengono solo dati aggregati.
- Gli stessi app store conservano inoltre la cronologia dei tuoi acquisti secondo le proprie informative sulla privacy (Apple e Google agiscono come titolari autonomi del trattamento della transazione di pagamento).
7. Trattamento che resta principalmente sul tuo dispositivo
- Sfida di flessioni: i fotogrammi della fotocamera vengono analizzati sul dispositivo con il rilevamento della posa di ML Kit. Nessun video o fotogramma viene trasmesso in alcun luogo; la libreria ML Kit stessa invia dati telemetrici tecnici a Google (sezione 3.4), ma mai le tue immagini o i risultati della posa. La registrazione facoltativa dello schermo viene salvata solo nella tua libreria di foto.
- Scansione dei codici a barre: il rilevamento viene eseguito sul dispositivo; vengono inviate solo le cifre del codice a barre, principalmente al nostro mirror di prodotti (food.wellboy.net), con Open Food Facts (e, per gli utenti del mercato statunitense, USDA FoodData Central) come fonti alternative quando il mirror non ha un prodotto utilizzabile. I risultati memorizzati nella cache vengono forniti senza alcuna richiesta di rete.
- Ricerca testuale degli alimenti: il database generico degli alimenti (basato sui dati aperti di Fineli e USDA) è incluso nell’app, quindi le ricerche di alimenti vengono eseguite interamente sul dispositivo e non trasmettono nulla.
- Passi giornalieri: i conteggi dei passi letti dal tuo archivio sanitario vengono mostrati e valutati per le sfide sul dispositivo e restano lì.
8. Condivisione, inviti e assistenza
8.1 Codici di condivisione
La creazione di un codice di condivisione pubblica un’istantanea congelata dei contenuti selezionati (una ricetta, un allenamento, una sessione di recupero o un programma, comprese le immagini compresse) associata a un codice casuale in un’area pubblica del nostro database. Chiunque abbia il codice può visualizzare e importare quell’istantanea. Le istantanee non vengono aggiornate quando modifichi in seguito l’originale.
Quando qualcuno riscatta il tuo codice, registriamo l’ID dell’account che lo riscatta e l’ora, così possiamo contare i riscatti distinti. Tu vedi i conteggi, non le identità.
Puoi disattivare (e riattivare) i tuoi codici in qualsiasi momento in Impostazioni > I miei codici di condivisione. I codici disattivati non possono più essere visualizzati o riscattati.
8.2 Condivisioni ed eliminazione dell’account
L’eliminazione del tuo account elimina definitivamente anche le istantanee pubbliche di condivisione che hai pubblicato (l’istantanea, le sue immagini e le relative registrazioni dei riscatti), come parte della cascata di eliminazione descritta nella sezione 10.3. I contenuti che altri utenti hanno già importato dai tuoi codici restano nei loro account (sono diventati la loro copia al momento dell’importazione).
8.3 Inviti di amici
Se crei un codice amico o ne inserisci uno, memorizziamo il codice, gli ID account dell’invitante e dell’invitato e lo stato della ricompensa, così la ricompensa per l’amico può essere assegnata una volta a ciascuna delle due parti. I codici amico sono identificativi condivisi volontariamente, non segreti. Le registrazioni degli inviti vengono eliminate nella cascata di eliminazione dell’account.
8.4 Richieste di assistenza (Contattaci)
Quando invii un messaggio tramite Impostazioni > Contattaci, memorizziamo il ticket nel tuo account e lo inoltriamo via email al nostro indirizzo di assistenza; la copia nella nostra coda di invio viene eliminata dopo 30 giorni. Un ticket contiene il tuo messaggio, un’email di contatto facoltativa e, per le richieste relative agli esercizi, un link facoltativo a un video di riferimento che fornisci, oltre a dati diagnostici la cui estensione dipende dal tipo di richiesta: le richieste di funzionalità e di esercizi includono un insieme compatto (versione dell’app, tipo di build, piattaforma e versione del sistema operativo, lingua dell’app), mentre le segnalazioni di bug e le richieste di aiuto includono anche il modello del dispositivo, il fuso orario del dispositivo, le impostazioni regionali e linguistiche (locale), le unità e il tema, le impostazioni delle notifiche e della sincronizzazione della salute, il tuo ID account, il tipo di provider di accesso, l’email dell’account, lo stato di Pro/livello/crediti, lo stato della sincronizzazione e i conteggi (solo numeri, mai contenuti) dei tuoi principali tipi di dati. Le segnalazioni di bug allegano inoltre fino a 12 messaggi di errore troncati di una sola riga provenienti dalla sessione corrente dell’app. L’invio è soggetto a un limite di frequenza per prevenire gli abusi. Se non è possibile inviare il ticket, l’app offre invece un’email precompilata indirizzata a [email protected]; l’email viaggia quindi al di fuori dell’app.
8.5 Foglio di condivisione del sistema
I contenuti che invii tramite il menu di condivisione del sistema operativo (ad esempio l’esportazione dei dati o un codice di condivisione) vengono inviati all’app che scegli e sono al di fuori del nostro controllo.
9. Servizi di terze parti
| Servizio | Ruolo | Cosa riceve |
|---|---|---|
| Google Firebase (Authentication, Cloud Firestore, Cloud Functions, App Check, Cloud Messaging) | Responsabile del trattamento / fornitore di servizi | Identificatori dell’account, contenuti sincronizzati (sezione 4.2), token push e messaggi push che inoltra (sezione 3.8), dati tecnici delle richieste |
| Google Firebase Crashlytics | Segnalazione di arresti anomali ed errori (solo se l’attivi) | Rapporti su arresti anomali ed errori con dati tecnici del dispositivo e dell’app (sezione 3.7); trattati negli Stati Uniti |
| OpenAI API | Elaborazione IA (tramite il nostro server) | Gli input IA descritti nella sezione 5; nessun indirizzo IP, nessun ID dell’account |
| Apple App Store / Google Play | Elaborazione dei pagamenti (titolari autonomi) | Dati di acquisto e pagamento secondo i loro termini |
| RevenueCat, Inc. | Responsabile del trattamento per la gestione degli acquisti | ID casuale dell’account, ricevute dello store, cronologia degli acquisti, dati di base del dispositivo (modello, versione del sistema operativo, versione dell’app, ultima attività), codice creator facoltativo |
| Sign in with Apple | Fornitore di accesso | Scambio standard per l’accesso |
| Google Sign-In | Fornitore di accesso | Scambio standard per l’accesso |
| Wellboy food mirror (food.wellboy.net, Cloudflare Workers + KV) | Ricerca primaria dei prodotti, gestita da noi | Cifre dei codici a barre dei prodotti scansionati |
| Open Food Facts | Database alimentare indipendente (alternativa quando il nostro mirror non ha un prodotto utilizzabile) | Cifre dei codici a barre dei prodotti scansionati |
| USDA FoodData Central | Database alimentare del governo statunitense (alternativa per gli utenti del mercato statunitense) | Cifre dei codici a barre dei prodotti scansionati |
| Wellboy CDN (cdn.wellboy.net, supportato da Cloudflare R2) | Distribuzione dei contenuti | Registri standard delle richieste web durante lo streaming delle clip dimostrative |
| ML Kit pose detection (Google) | Libreria per il rilevamento della posa sul dispositivo | I fotogrammi della fotocamera e i risultati della posa restano sul dispositivo; la libreria segnala a Google la telemetria tecnica del dispositivo e dell’app |
Trasferimenti internazionali: il titolare del trattamento ha sede nell’UE e i tuoi contenuti sincronizzati sono memorizzati nell’UE (europe-north1). Alcuni dei nostri responsabili del trattamento hanno sede negli Stati Uniti (OpenAI per le funzionalità IA; RevenueCat per la gestione degli acquisti; Cloudflare per il mirror alimentare e il CDN multimediale), e Google può trattare dati tecnici limitati in altre località ai sensi dei termini sul trattamento dei dati di Google Cloud. Se attivi la segnalazione degli arresti anomali (sezione 3.7), i dati sugli arresti anomali vengono trattati da Google negli Stati Uniti; il trasferimento si basa sulla certificazione di Google LLC ai sensi del quadro EU-US Data Privacy Framework, con le clausole contrattuali tipo dell’UE come garanzia alternativa. La consegna dei messaggi push (sezione 3.8) avviene sull’infrastruttura globale Firebase Cloud Messaging di Google, quindi i token push e i dati sull’instradamento dei messaggi possono essere trattati al di fuori dell’UE ai sensi degli stessi termini sul trattamento dei dati di Google Cloud. Tali trasferimenti si basano sui termini sul trattamento dei dati dei fornitori, sulle clausole contrattuali tipo dell’UE e, ove applicabile, sul quadro EU-US Data Privacy Framework. Puoi richiedere una copia delle garanzie utilizzate per questi trasferimenti (ad esempio le clausole contrattuali tipo pertinenti) contattando [email protected].
10. Conservazione, eliminazione ed esportazione
10.1 Eliminazione dei contenuti
I tuoi contenuti vengono conservati finché non li elimini o non elimini il tuo account. Quando elimini un singolo elemento, conserviamo un indicatore minimo di eliminazione (privo di contenuti) affinché i tuoi dispositivi convergano sulla cancellazione; gli indicatori vengono eliminati insieme al tuo account. Per le immagini eliminate, cancelliamo anche i dati binari dell’immagine dal server.
10.2 Disconnessione
Uscire dall’account riporta l’app su quel dispositivo allo stato di fabbrica, cancellandone i dati locali. I dati sincronizzati restano nel tuo account cloud e tornano quando accedi di nuovo. Non è possibile accedere di nuovo agli account anonimi: se usi Wellboy senza registrarti ed esci dall’account o perdi il dispositivo, l’accesso a quei dati è perso per sempre.
10.3 Eliminazione dell’account
Impostazioni > Account > Elimina account elimina in modo permanente le istantanee di condivisione pubblicate, i record degli inviti agli amici e tutto ciò che è memorizzato nel tuo account (tutte le raccolte sincronizzate nella sezione 4.2, i record delle richieste IA, i ticket di assistenza, lo stato dell’abbonamento, i token push), elimina il tuo record di autenticazione e cancella la copia locale sul dispositivo. Questa operazione non può essere annullata. Un record tecnico del processo di eliminazione (il tuo ID account e i timestamp di avanzamento, nessun contenuto) viene conservato per 7 giorni dopo il completamento per assicurare che l’eliminazione termini, poi viene rimosso automaticamente. I record degli acquisti conservati da Apple, Google e RevenueCat, nonché i nostri record degli eventi di acquisto e delle vendite dei creator (sezione 6), vengono conservati dopo l’eliminazione dell’account in base alle rispettive politiche e agli obblighi legali di conservazione (contabilità e prevenzione delle frodi). I rapporti su arresti anomali ed errori già inviati a Crashlytics (sezione 3.7) non possono essere cancellati selettivamente e non sono collegati al tuo account; vengono eliminati automaticamente allo scadere del loro periodo di conservazione di 90 giorni.
10.4 Esportazione
La pagina Account include l’azione Esporta dati, che produce un file ZIP contenente i tuoi dati in formato JSON (tutti i contenuti sincronizzati e le impostazioni dell’app) e i file immagine disponibili archiviati nello spazio di archiviazione dell’app (avatar, foto delle ricette, foto dei progressi e foto dei pasti), e apre il foglio di condivisione del sistema per consentirti di salvarlo dove vuoi.
L’esportazione non include i dati che esistono solo sul dispositivo e non vengono mai sincronizzati: la cronologia delle chat con il coach, le liste della spesa, i conteggi giornalieri dei passi e l’energia attiva, lo stato della sfida dell’acqua e le bozze in corso. Inoltre non include i record operativi lato server descritti in questa informativa (record delle richieste IA, ticket di assistenza, eventi di acquisto, token push); i ticket di assistenza che hai inviato sono record cloud eliminati insieme al tuo account.
11. I tuoi diritti
Poiché il titolare del trattamento ha sede in Finlandia, il GDPR si applica al nostro trattamento indipendentemente dal luogo in cui vivi e potresti avere ulteriori diritti ai sensi della legge del tuo Paese. Hai il diritto di:
- accedere ai tuoi dati (l’esportazione nell’app copre i contenuti sincronizzati),
- rettificarli (la maggior parte dei contenuti che hai inserito può essere modificata nell’app; per i record che non puoi modificare da solo, come le righe del registro, contatta [email protected]),
- cancellarli (elimina gli elementi o l’intero account nell’app),
- portabilità dei dati (l’esportazione ZIP/JSON),
- opporti, per motivi connessi alla tua situazione particolare, al trattamento basato sui nostri interessi legittimi (sezione 12), e limitarne il trattamento nei casi previsti dal GDPR,
- revocare il consenso quando il trattamento si basa sul consenso (ad esempio la condivisione dei dati del coach viene approvata per ogni richiesta; la segnalazione degli arresti anomali è disattivabile in Impostazioni, sezione 3.7; l’accesso alle app per la salute e le autorizzazioni per la fotocamera, le foto, le notifiche e la posizione possono essere modificate nelle impostazioni del sistema operativo). La revoca del consenso non pregiudica la liceità del trattamento già effettuato. Scollegare un’app per la salute interrompe le nuove importazioni; i dati già importati restano nel tuo account finché non li elimini,
- presentare un reclamo a un’autorità di controllo. La nostra principale autorità di controllo è l’Ufficio del Garante per la protezione dei dati in Finlandia (tietosuoja.fi), perché il titolare del trattamento ha sede in Finlandia; puoi presentare un reclamo anche all’autorità del tuo Paese di residenza.
Per esercitare qualsiasi diritto non coperto dagli strumenti nell’app, contatta [email protected].
12. Basi giuridiche (GDPR)
| Trattamento | Base giuridica |
|---|---|
| Creazione dell’account e autenticazione | Esecuzione di un contratto (fornitura del servizio) |
| Fornitura del servizio (monitoraggio locale e sincronizzato) | Esecuzione di un contratto; consenso esplicito per i dati sanitari |
| Importazione dall’app per la salute | Consenso esplicito, espresso tramite il flusso di autorizzazione sanitaria del sistema operativo |
| Funzionalità IA (scansione di foto, chat con il coach, generazione) | Consenso, prestato per ogni utilizzo quando avvii l’azione; consenso esplicito per gli input relativi alla salute |
| Condivisione dei dati del coach | Consenso esplicito per ogni scheda di richiesta |
| Codici di condivisione, inviti di amici e richieste di assistenza | Esecuzione di un contratto (funzionalità che attivi) |
| Ricerca di codici a barre e prodotti e distribuzione dei contenuti multimediali | Esecuzione di un contratto (funzionalità che attivi) |
| Posizione approssimativa facoltativa (contenuti regionali) | Consenso, tramite l’autorizzazione del sistema operativo o un inserimento da parte tua |
| Segnalazione facoltativa di arresti anomali ed errori (Crashlytics, sezione 3.7) | Consenso (interruttore di attivazione, disattivato per impostazione predefinita; revocabile nelle Impostazioni) |
| Domanda facoltativa di marketing (come ci hai conosciuto, sezione 3.6) | Consenso (rispondere è facoltativo) |
| Notifiche di avviso sui prezzi (push, sezione 3.8) | Consenso, tramite l’autorizzazione alle notifiche del sistema operativo |
| Segnale di aggiornamento in background (push silenzioso, sezione 3.8) | Esecuzione di un contratto (mantenimento della sincronizzazione tra i tuoi dispositivi e il tuo account) |
| Acquisti e gestione dell’abbonamento | Esecuzione di un contratto; obbligo legale (contabilità); interessi legittimi (prevenzione delle frodi e attribuzione delle vendite dei creator) |
| Sicurezza e contrasto agli abusi (attestazione, regole, limiti) | Interessi legittimi |
| Autorizzazioni facoltative (fotocamera, foto, notifiche) | Consenso tramite l’autorizzazione del sistema operativo |
La tua data di nascita è necessaria per verificare l’età minima durante la configurazione dell’app e per effettuare un acquisto servono i dati raccolti dalla procedura di pagamento del negozio; senza questi dati non è possibile completare la registrazione o l’acquisto. Tutto il resto che aggiungi è facoltativo: le funzionalità funzionano semplicemente senza i dati che non fornisci.
13. Sicurezza
I dati sono cifrati in transito (TLS) e a riposo (crittografia gestita da Google). L’accesso è limitato da regole di sicurezza per utente, con diniego predefinito. La maggior parte dell’interfaccia dell’app legge la copia locale dei tuoi dati (i prezzi e lo stato dell’abbonamento nella schermata di pagamento vengono letti dal server); per il resto, il cloud è una destinazione di sincronizzazione, riducendo al minimo i percorsi di esposizione dei dati. I saldi dei crediti virtuali e dell’EXP vengono determinati dal server. I log della nostra applicazione IA sono progettati per evitare di includere i tuoi prompt, le tue foto e i tuoi risultati (sezione 5.5); altri log del server possono contenere identificatori e dettagli tecnici delle richieste e vengono utilizzati per le operazioni e la prevenzione degli abusi. Non includiamo codice pubblicitario di terze parti né analisi di prodotto di terze parti (i componenti degli SDK di Google segnalano una telemetria tecnica limitata, sezione 3.4). La segnalazione di arresti anomali ed errori è facoltativa e disattivata per impostazione predefinita (sezione 3.7).
14. Minori
Wellboy è destinato agli utenti di età pari o superiore a 13 anni, e a un’età maggiore quando l’età nazionale per il consenso digitale è più alta (da 13 a 16 anni nell’UE/SEE; 13 in Finlandia, 16 in Germania, Irlanda e Paesi Bassi, ad esempio). Durante la configurazione iniziale, nelle Impostazioni e in una richiesta una tantum per gli account creati prima dell’introduzione del controllo dell’età, l’app chiede la tua data di nascita e non accetta una data di nascita da cui risulterebbe un’età inferiore all’età minima applicabile nel luogo in cui vivi. Non è previsto un percorso di consenso dei genitori: al di sotto dell’età minima locale non puoi usare l’app, quindi non raccogliamo consapevolmente dati da minori al di sotto di tale età.
Le foto dei progressi sono riservate agli utenti di età pari o superiore a 18 anni. Se hai meno di 18 anni, la funzione delle foto dei progressi non ti viene offerta e nessuna foto dei progressi viene memorizzata sul tuo dispositivo, sincronizzata con il tuo account o caricata altrove. Tutte le altre funzionalità funzionano normalmente.
15. Modifiche a questa informativa
Pubblicheremo eventuali aggiornamenti su https://wellboy.app/privacy e segnaleremo nell’app le modifiche sostanziali prima che abbiano effetto.
16. Lingua
La presente informativa è redatta e mantenuta in inglese; le traduzioni sono prodotte dal testo inglese per comodità. In caso di differenze tra una traduzione e il testo inglese, la versione inglese è quella che manteniamo e rispetto alla quale correggiamo le traduzioni, e puntiamo a mantenere ogni versione linguistica pubblicata sostanzialmente accurata.
17. Contatti
Pankka Group Oy Sukkulatie 10, 87700 Kajaani, Finland Business ID 3397011-8 [email protected]