Hypemove è un progetto ideato e gestito congiuntamente da Mattia Carlisi e Danilo Napolitano, co-fondatori. Entrambi accedono ai dati degli utenti nell'ambito della gestione operativa del Servizio e sono pertanto Co-Titolari del Trattamento ai sensi dell'art. 26 GDPR.
Ai fini fiscali e contrattuali, il Servizio è gestito da Mattia Carlisi, Ditta Individuale, P.IVA 13008420013, Via Ventimiglia 16 int. 7, Torino (TO), Italia.
I Co-Titolari hanno definito tra loro, con accordo scritto ai sensi dell'art. 26 GDPR, le rispettive responsabilità nel trattamento dei dati personali. Entrambi i Co-Titolari accedono ai dati degli utenti nell'ambito della gestione operativa del Servizio. Le richieste relative all'esercizio dei diritti GDPR possono essere indirizzate indifferentemente a entrambi tramite l'unico indirizzo di contatto sotto indicato, e verranno gestite congiuntamente o disgiuntamente dai Co-Titolari secondo le rispettive competenze interne, con risposta entro 30 giorni.
Allo stato attuale, i Co-Titolari non sono tenuti alla nomina di un Responsabile della Protezione dei Dati (DPO) ai sensi dell'art. 37 GDPR, non ricorrendo i presupposti del trattamento su larga scala di categorie particolari di dati. Tale valutazione viene riesaminata periodicamente in base all'evoluzione del Servizio.
Per adattare gli esercizi proposti, l'App consente all'utente di indicare spontaneamente informazioni che possono rivelare il proprio stato di salute — ad esempio aree del corpo sensibili o doloranti, limitazioni fisiche, patologie, gravidanza, oppure sensazioni fisiche dichiarate in fase di onboarding, nel profilo, tramite la mappa del corpo o nelle conversazioni con l'assistente AI. Tali informazioni costituiscono "categorie particolari di dati" ai sensi dell'art. 9 GDPR.
Il trattamento di questi dati avviene esclusivamente sulla base del consenso esplicito dell'utente ai sensi dell'art. 9.2.a GDPR, raccolto in modo separato nel momento in cui l'utente sceglie di fornirli, e ha la sola finalità di adattare e personalizzare il percorso di allenamento. L'utente non è obbligato a fornire tali dati e può utilizzare l'App anche senza comunicarli; può inoltre revocare il consenso in qualsiasi momento, con effetto sui trattamenti successivi.
Il personale autorizzato dei Co-Titolari può accedere ai dati comportamentali, ai feedback e alle conversazioni con l'assistente AI per finalità di assistenza, supporto personalizzato, risoluzione di problemi tecnici (debug) e miglioramento del Servizio. Tale accesso è limitato a quanto strettamente necessario per le finalità indicate e avviene nel rispetto dei principi di minimizzazione e riservatezza.
| Finalità | Base giuridica GDPR |
|---|---|
| Erogazione del Servizio (account, roadmap, gamification) | Esecuzione del contratto — art. 6.1.b |
| Gestione abbonamento Premium e fatturazione | Esecuzione del contratto — art. 6.1.b |
| Personalizzazione AI del percorso (Premium) | Esecuzione del contratto — art. 6.1.b |
| Trattamento di dati relativi alla salute forniti spontaneamente dall'utente per adattare gli esercizi | Consenso esplicito — art. 9.2.a |
| Comunicazioni di servizio (promemoria, aggiornamenti tecnici, notifiche) | Legittimo interesse — art. 6.1.f |
| Comunicazioni di supporto e follow-up personalizzato basate sull'utilizzo dell'App (con possibilità di opposizione) | Legittimo interesse — art. 6.1.f |
| Analisi aggregate e anonime per il miglioramento del prodotto | Legittimo interesse — art. 6.1.f |
| Analisi comportamentale identificativa tramite strumenti terzi | Consenso — art. 6.1.a |
| Comunicazioni di marketing, newsletter e promozioni | Consenso — art. 6.1.a (separato, revocabile) |
| Adempimento obblighi fiscali e contabili | Obbligo legale — art. 6.1.c |
| Tutela legale in caso di controversie | Legittimo interesse — art. 6.1.f |
Per erogare il Servizio, i Co-Titolari si avvalgono di fornitori tecnici terzi che trattano dati personali per loro conto in qualità di Responsabili del Trattamento ai sensi dell'art. 28 GDPR. Di seguito i principali:
| Fornitore | Finalità | Paese / trasferimento extra-UE |
|---|---|---|
| Supabase | Database, autenticazione, backend | UE / USA — SCC |
| Google Analytics / Firebase | Analisi sito web e comportamento in-app | USA — SCC + DPA Google |
| Resend | Invio email transazionali e di servizio | USA — SCC |
| Apple App Store / Google Play | Distribuzione app e gestione pagamenti | USA — SCC |
| Provider AI (vedi sez. 05) | Personalizzazione percorso Premium | USA — SCC |
| Altri fornitori tecnici | Infrastruttura, monitoring, sicurezza | Variabile — garanzie adeguate |
Ove i dati vengano trasferiti fuori dall'Unione Europea, i Co-Titolari garantiscono l'adozione di misure di salvaguardia adeguate ai sensi del Capo V GDPR, in particolare le Clausole Contrattuali Standard (SCC) adottate dalla Commissione Europea. I dati degli utenti non vengono mai venduti a terzi.
Il Servizio, in particolare nella versione Premium, utilizza API di sistemi di intelligenza artificiale di terzi per la generazione e la personalizzazione adattiva del percorso di allenamento dell'utente. I provider attualmente utilizzati o valutati includono, a titolo esemplificativo e non esaustivo:
Quando il Servizio elabora una richiesta tramite queste API — inclusa l'interazione con l'assistente AI (Coach AI) — i dati del profilo utente necessari alla personalizzazione (obiettivo, livello, preferenze, vincoli, storico comportamentale pseudonimizzato) e i contenuti delle conversazioni con l'assistente vengono trasmessi ai server del provider AI per l'elaborazione. Qualora l'utente fornisca spontaneamente informazioni relative alla propria salute, anche queste possono essere trasmesse ai provider AI per la sola finalità di personalizzazione, sulla base del consenso esplicito ai sensi dell'art. 9.2.a GDPR. Questi provider:
Per costruire e adattare il percorso di allenamento, il Servizio effettua una profilazione basata sui dati raccolti (obiettivi, preferenze, feedback, progressi e, se forniti, vincoli fisici). Tale profilazione ha l'unica finalità di personalizzare i contenuti proposti all'utente.
Il Servizio non adotta decisioni esclusivamente automatizzate che producano effetti giuridici o incidano in modo analogamente significativo sull'utente ai sensi dell'art. 22 GDPR. L'utente può in qualsiasi momento opporsi alla profilazione, richiedere l'intervento di un essere umano e ottenere una revisione delle proposte scrivendo all'indirizzo di contatto indicato.
Con il tuo consenso esplicito e separato — fornito tramite apposito checkbox durante la registrazione o successivamente nelle impostazioni dell'app — potremo inviarti comunicazioni promozionali, newsletter, offerte speciali e aggiornamenti su nuove funzionalità di Hypemove.
Il consenso al marketing è sempre facoltativo: puoi utilizzare l'App pienamente anche senza averlo fornito. Non condizionare l'accesso al Servizio al consenso marketing è un tuo diritto garantito dal GDPR.
Puoi revocare il consenso in qualsiasi momento tramite:
La revoca non pregiudica la liceità del trattamento effettuato prima della revoca stessa. I tuoi dati non vengono mai ceduti a terzi per finalità di marketing.
Ai sensi degli artt. 15–22 GDPR, hai diritto di:
Ottenere conferma del trattamento e copia dei tuoi dati personali
Richiedere la correzione di dati inesatti o incompleti
Richiedere l'eliminazione dei tuoi dati ("diritto all'oblio"), salvo obblighi di conservazione legale
Richiedere la sospensione del trattamento in determinati casi previsti dalla legge
Ricevere i tuoi dati in formato strutturato, leggibile da macchina e trasferibile
Opporti al trattamento basato su legittimo interesse o per finalità di marketing diretto
Revocare in qualsiasi momento qualsiasi consenso prestato, senza pregiudizio per il trattamento precedente
Proporre reclamo al Garante per la protezione dei dati personali — garanteprivacy.it
Per esercitare qualsiasi diritto scrivi a: hypemoveapp@gmail.com. I Co-Titolari risponderanno entro 30 giorni dalla ricezione della richiesta.
I Co-Titolari adottano misure tecniche e organizzative adeguate — in conformità allo stato dell'arte e ai principi di privacy by design e privacy by default — per proteggere i dati personali da accessi non autorizzati, perdita, distruzione, alterazione o divulgazione non consentita.
In caso di violazione dei dati personali (data breach) che presenti un rischio per i diritti e le libertà degli interessati, i Co-Titolari provvederanno a notificare l'evento al Garante per la protezione dei dati personali entro 72 ore dalla scoperta, ai sensi dell'art. 33 GDPR, e agli utenti interessati senza ingiustificato ritardo ove il rischio sia elevato, ai sensi dell'art. 34 GDPR.
Il Servizio è riservato esclusivamente a persone che abbiano compiuto 18 anni. I Co-Titolari non raccolgono consapevolmente dati personali di minori. Qualora venisse rilevata o segnalata la raccolta involontaria di dati di un minore, i Co-Titolari procederanno alla cancellazione immediata e definitiva di tutti i dati associati all'account, senza possibilità di recupero.
I Co-Titolari si riservano il diritto di aggiornare la presente Informativa per riflettere modifiche normative, tecniche o operative — inclusa l'introduzione di nuovi fornitori terzi o provider AI. Le modifiche rilevanti saranno comunicate tramite notifica nell'App o via email. La versione aggiornata, con data di entrata in vigore, sarà sempre disponibile su questa pagina.