← Torna al sito

Informativa sulla privacy

Ultimo aggiornamento: 27 agosto 2026

La presente informativa descrive come vengono trattati i tuoi dati personali quando utilizzi Hemalia, ai sensi del Regolamento (UE) 2016/679 (GDPR). Hemalia tratta dati relativi alla salute, che il GDPR qualifica come categoria particolare di dati (art. 9): per questo poniamo particolare attenzione alla loro protezione.

1. Titolare del trattamento

Il titolare del trattamento è Marc Franco (persona fisica), Cuneo (Italia). Per qualsiasi richiesta relativa al trattamento dei tuoi dati puoi scrivere a info@hemalia.com.

Non è stato nominato un Responsabile della protezione dei dati (DPO); per ogni questione relativa alla privacy puoi comunque contattare il titolare all'indirizzo indicato sopra.

2. Quali dati trattiamo

  • Dati dell'account: indirizzo e-mail e password (conservata in forma cifrata tramite hashing).
  • Dati di profilo (facoltativi): sesso, data di nascita, altezza, peso e abitudini di vita (fumo, consumo di alcol, attività fisica). Nella misura in cui rivelano informazioni sulla tua salute, anche questi dati sono trattati solo con il tuo consenso esplicito.
  • Dati sanitari: i referti che carichi e i valori dei biomarcatori da essi estratti, con le relative date. Dei file caricati, dopo l'estrazione, conserviamo solo alcuni metadati (nome del file, data dell'esame e un'impronta digitale del documento), utili a evitare duplicati e a ricostruire la cronologia.
  • Contenuti generati dall'utente: promemoria, obiettivi e preferenze.
  • Dati tecnici: log di sicurezza, indirizzo IP e informazioni essenziali di sessione necessari al funzionamento e alla protezione del servizio.

3. Finalità e basi giuridiche

  • Erogazione del servizio (creazione account, caricamento ed elaborazione dei referti, visualizzazioni): esecuzione del contratto — art. 6(1)(b) GDPR.
  • Trattamento dei dati sanitari (estrazione e analisi dei valori, funzioni AI): consenso esplicito dell'interessato — art. 9(2)(a) GDPR. Puoi revocare il consenso in qualsiasi momento (vedi punto 9).
  • Sicurezza, prevenzione abusi e miglioramento tecnico: legittimo interesse — art. 6(1)(f) GDPR.
  • Lista d'attesa e inviti: se ti iscrivi alla lista d'attesa sul sito raccogliamo il tuo indirizzo e-mail al solo scopo di ricontattarti per l'accesso al servizio; se ricevi un invito, trattiamo l'indirizzo e-mail a cui è destinato. Base giuridica: misure precontrattuali adottate su tua richiesta — art. 6(1)(b) GDPR. Non ti invieremo altro. Se l'iscrizione avviene dalla versione dimostrativa, registriamo anche quale piano hai selezionato, al solo fine di valutare quali condizioni economiche proporre. Gli indirizzi in lista d'attesa sono conservati fino all'invio dell'invito o alla tua richiesta di rimozione (scrivendo a info@hemalia.com), e comunque non oltre 12 mesi; gli inviti non utilizzati scadono dopo 14 giorni e vengono eliminati entro il mese successivo. Se l'iscrizione arriva dalla demo, insieme all'indirizzo conserviamo la provenienza e, quando la indichi, l'ipotesi di prezzo che hai scelto nel sondaggio: la usiamo solo in forma aggregata per decidere se e a quanto offrire il servizio, e viene cancellata insieme all'indirizzo.
  • Adempimenti di legge: obblighi legali — art. 6(1)(c) GDPR.

Il conferimento dell'indirizzo e-mail e della password è necessario per creare l'account, e il consenso esplicito al trattamento dei dati sanitari è necessario per usare le funzioni di caricamento e analisi dei referti: senza questi dati non possiamo erogare il servizio. Tutti gli altri dati (profilo, diario, obiettivi, promemoria) sono facoltativi e la loro mancata indicazione non pregiudica l'uso delle restanti funzioni.

4. Elaborazione tramite intelligenza artificiale

Per estrarre i valori dai referti e per le funzioni di assistenza, i contenuti pertinenti (le pagine del referto caricato e/o i valori dei biomarcatori) sono elaborati con modelli Gemini tramite Google Cloud Vertex AI su un endpoint dell'Unione Europea (endpoint multi-region UE, che copre esclusivamente Stati membri dell'Unione): l'inferenza avviene all'interno dell'UE e i dati sanitari non vengono trasferiti al di fuori dell'Unione per questa elaborazione. Google agisce come responsabile del trattamento ai sensi del Cloud Data Processing Addendum e non utilizza i contenuti inviati per addestrare i propri modelli; i contenuti dell'elaborazione non sono conservati dal fornitore oltre quanto necessario a erogare la risposta e alla prevenzione degli abusi (log limitati nel tempo).

L'estrazione e la categorizzazione automatica dei valori servono unicamente a organizzare i tuoi dati: sei tu a rivedere e confermare i valori estratti prima che vengano salvati. Nessuna funzione del servizio adotta decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici o incidano in modo analogo significativamente sulla tua persona ai sensi dell'art. 22 GDPR.

5. Destinatari e responsabili del trattamento

I tuoi dati possono essere trattati, per nostro conto, da fornitori che agiscono come responsabili del trattamento (art. 28 GDPR), tra cui:

  • OVHcloud (hosting/infrastruttura — server nell'Unione Europea);
  • Google Cloud (elaborazione AI tramite Vertex AI su endpoint UE — vedi punto 4);
  • Brevo (invio delle e-mail transazionali: conferme, reset password, codici di accesso — infrastruttura nell'Unione Europea).
  • IONOS (registrazione dei domini e caselle di posta del dominio hemalia.com — server nell'Unione Europea). È il fornitore che ospita l'indirizzo info@hemalia.com indicato al punto 1, quindi tratta la corrispondenza che ci invii, comprese le richieste relative ai tuoi dati.

Non vendiamo i tuoi dati personali a terzi.

6. Trasferimenti extra-UE

L'infrastruttura del servizio, l'invio delle e-mail e l'elaborazione AI (punto 4) operano all'interno dell'Unione Europea: i dati sanitari non vengono trasferiti al di fuori dell'UE nel funzionamento ordinario del servizio. Qualora un trattamento accessorio da parte di un fornitore comportasse un trasferimento extra-UE (ad es. attività di supporto), esso avverrebbe sulla base delle garanzie previste dagli artt. 44 ss. GDPR (decisione di adeguatezza EU-U.S. Data Privacy Framework e/o clausole contrattuali tipo previste dai rispettivi Data Processing Addendum).

7. Periodo di conservazione

  • File dei referti caricati: sono conservati sul server solo per la durata dell'analisi e vengono eliminati immediatamente alla conferma dei risultati. I caricamenti non confermati vengono eliminati automaticamente entro 24 ore.
  • Copia temporanea presso il fornitore AI: i file inviati a Google per l'estrazione vengono eliminati al termine dell'analisi (e in ogni caso il fornitore li rimuove automaticamente entro 48 ore).
  • Valori estratti e dati dell'account (biomarcatori, profilo, diario): conservati finché l'account è attivo. Alla cancellazione dell'account l'eliminazione è immediata e definitiva.
  • Backup di sicurezza: copie cifrate con rotazione automatica. Sul server i backup sono conservati 7 giorni; una copia, anch'essa cifrata, è custodita presso un fornitore di archiviazione con datacenter nell'Unione Europea e conservata fino a 90 giorni, per poter ripristinare il servizio anche in caso di perdita del server. Prima di un intervento tecnico rilevante (un aggiornamento che tocca la struttura dei dati, per esempio) viene inoltre creata una copia di sicurezza dedicata, anch'essa cifrata, conservata sul server fino a 30 giorni: serve a poter tornare indietro se l'intervento si rivela difettoso, e senza di essa un errore scoperto dopo qualche settimana non sarebbe più rimediabile. Eventuali dati residui di un account eliminato scompaiono quindi dai backup entro 7 giorni sul server, entro 30 giorni dalle copie pre-intervento e entro 90 giorni dalla copia remota; se un ripristino dovesse reintrodurli, la cancellazione viene rieseguita.
  • Dati tecnici: i log di accesso al server che contengono l'indirizzo IP sono conservati 7 giorni; i log del sistema di prevenzione degli abusi, che possono anch'essi contenere indirizzi IP, sono conservati fino a 5 settimane. Il cookie tecnico di autenticazione dura quanto la sessione oppure, se scegli «Ricordami», al massimo 30 giorni. Gli eventi di sicurezza relativi al tuo account (accessi riusciti e falliti, modifiche a password ed email, attivazione della verifica in due passaggi) sono conservati fino a 12 mesi per poterti tutelare in caso di accesso non autorizzato; dopo la cancellazione dell'account restano solo in forma pseudonimizzata, senza più alcun riferimento alla tua identità.

8. Sicurezza

Adottiamo misure tecniche e organizzative adeguate a proteggere i dati, tra cui cifratura delle password, isolamento dei dati per singolo utente, autenticazione tramite token e controlli di accesso. Nessun sistema è però sicuro al 100%.

9. I tuoi diritti

In qualità di interessato puoi esercitare i diritti previsti dagli artt. 15-22 GDPR:

  • accesso, rettifica e cancellazione dei dati;
  • limitazione e opposizione al trattamento;
  • portabilità dei dati;
  • revoca del consenso in qualsiasi momento (senza pregiudicare la liceità del trattamento precedente), anche eliminando l'account dalle impostazioni.

Puoi esercitare i principali diritti direttamente dalle impostazioni dell'account, senza bisogno di scriverci: esportazione completa dei tuoi dati in formato JSON leggibile e riutilizzabile (portabilità, art. 20 GDPR), rettifica dei dati di profilo, cambio dell'indirizzo e-mail e cancellazione immediata e definitiva dell'account con tutti i dati.

Per esercitare i tuoi diritti scrivi a info@hemalia.com. Hai inoltre il diritto di proporre reclamo all'autorità di controllo (in Italia, il Garante per la protezione dei dati personali).

10. Cookie e archiviazione locale

Hemalia utilizza esclusivamente cookie e archiviazione locale tecnici/essenziali (ad es. per l'autenticazione e le preferenze), necessari al funzionamento del servizio e che non richiedono consenso. Non utilizziamo cookie di profilazione né servizi di terze parti.

Sul solo sito pubblico hemalia.com raccogliamo statistiche di traffico aggregate con uno strumento installato sui nostri server, che non installa cookie, non salva identificatori sul tuo dispositivo e non consente di riconoscere i singoli visitatori: l'indirizzo IP è usato solo sul momento per non contare due volte la stessa visita, e non viene conservato. L'applicazione non è tracciata. Per i dettagli consulta la Cookie Policy.

11. Modifiche a questa informativa

Potremmo aggiornare questa informativa nel tempo. In caso di modifiche sostanziali ne daremo comunicazione tramite il servizio. La data in cima alla pagina indica l'ultimo aggiornamento.