1. Titolare del trattamento
Titolare del trattamento dei dati personali è Dr. Roberto Uliano, biologo nutrizionista, in qualità di gestore del sito Dr. Uliano Academy(di seguito anche "Sito" o "Academy") — P. IVA 07374581218. L'utente può contattare il Titolare per qualsiasi richiesta relativa al trattamento dei propri dati personali all'indirizzo email dedicato privacy@corsinutrizione.it o tramite la pagina Contatti.
Responsabile della Protezione dei Dati (DPO): non è stato nominato un DPO in quanto l'attività non rientra tra le ipotesi previste dall'art. 37 GDPR (l'attività principale del Titolare non consiste in trattamenti che, per loro natura, ambito o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala né il trattamento su larga scala di categorie particolari di dati).
2. Categorie di dati trattati
Il Titolare tratta le seguenti categorie di dati personali:
- Dati identificativi e di contatto: nome, cognome, indirizzo e-mail, numero di telefono, eventuale username.
- Dati di accesso e profilo: credenziali di autenticazione (e-mail, password cifrata, eventuali metodi 2FA), preferenze, foto profilo facoltativa.
- Dati di acquisto e fatturazione: dati anagrafici, codice fiscale o P.IVA, indirizzo di fatturazione, storico ordini. Non vengono salvati i dati della carta di pagamento, gestiti direttamente dai provider (Stripe / Paddle).
- Dati di utilizzo: progresso sui corsi, lezioni completate, certificati emessi, partecipazioni a webinar, recensioni rilasciate.
- Dati di navigazione: indirizzo IP, tipo di browser, sistema operativo, log tecnici (anche per finalità di sicurezza e anti-abuso).
- Cookie: come dettagliato nella sezione dedicata e nel banner di consenso.
3. Finalità e basi giuridiche del trattamento
- Erogazione del servizio (creazione account, accesso ai corsi e webinar, emissione certificati) — base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
- Gestione amministrativa e contabile (fatturazione, adempimenti fiscali) — base giuridica: obbligo legale (art. 6.1.c GDPR).
- Sicurezza della piattaforma (prevenzione frodi, rate limiting, audit log) — base giuridica: legittimo interesse (art. 6.1.f GDPR).
- Comunicazioni di servizio (conferme d'ordine, reset password, avvisi su webinar a cui l'utente è iscritto) — esecuzione del contratto.
- Newsletter e comunicazioni promozionali — base giuridica: consenso esplicito dell'interessato (art. 6.1.a GDPR), revocabile in qualsiasi momento.
- Statistiche aggregate e miglioramento del servizio — legittimo interesse; ove richiesto, previo consenso ai cookie di analisi.
4. Modalità del trattamento
I dati sono trattati con strumenti elettronici, adottando misure tecniche e organizzative adeguate a garantirne la sicurezza, l'integrità e la riservatezza (crittografia in transito tramite TLS, hashing delle password, controllo degli accessi tramite Row-Level Security sul database, log di audit per le operazioni amministrative, autenticazione a due fattori opzionale).
5. Periodo di conservazione
- Dati account: per tutta la durata del rapporto contrattuale e fino alla richiesta di cancellazione.
- Dati di fatturazione: 10 anni dalla data di emissione, per obbligo civilistico e fiscale (art. 2220 c.c., DPR 633/72).
- Log tecnici e di sicurezza: massimo 12 mesi.
- Consenso marketing: fino a revoca o, in mancanza di interazioni, massimo 24 mesi.
In caso di cancellazione dell'account, i dati personali sono rimossi o anonimizzati entro 30 giorni, fatte salve le scritture contabili obbligatorie per legge.
6. Destinatari dei dati
I dati possono essere comunicati ai seguenti soggetti che agiscono come responsabili del trattamento, formalmente nominati ai sensi dell'art. 28 GDPR:
- Lovable AB (Svezia, UE) — piattaforma di hosting e Lovable Cloud (backend serverless, database, storage, autenticazione). Privacy policy.
- Supabase Inc. (via Lovable Cloud, region EU) — database e storage. Privacy policy.
- Stripe Payments Europe Ltd (Irlanda) — gestione pagamenti con carta. Privacy policy.
- PayPal (Europe) S.à r.l. (Lussemburgo) — gestione pagamenti PayPal. Privacy policy.
- Vimeo Inc. (USA) — hosting e streaming dei video-lezione (embed con Do-Not-Track attivo). Privacy policy.
- Daily.co (USA) — piattaforma webinar live (solo per gli utenti iscritti a un webinar). Privacy policy.
- Meta Platforms Ireland Ltd — solo se l'utente clicca sul pulsante WhatsApp per contattare l'assistenza (in tal caso viene reindirizzato a WhatsApp). Privacy policy.
- Register.it S.p.A. / host.it (Italia) — servizio email istituzionale del dominio corsinutrizione.it.
- Consulenti fiscali e legali nei limiti delle prestazioni professionali richieste.
- Autorità competenti in adempimento a obblighi di legge.
I dati non sono diffusi né venduti a terzi per finalità di marketing.
7. Trasferimento dei dati extra-UE
Alcuni fornitori indicati alla sezione 6 hanno sede o infrastrutture negli Stati Uniti d'America — in particolare Vimeo Inc., Daily.co, e (per il servizio di pagamento internazionale) Stripe e PayPal. In tali casi, il trasferimento extra-SEE avviene sulla base di:
- Decisione di adeguatezza UE-USA "Data Privacy Framework" (Decisione della Commissione Europea 2023/1795 del 10 luglio 2023), quando il destinatario è certificato al DPF; e/o
- Clausole Contrattuali Standard approvate con Decisione 2021/914/UE, integrate — ove necessario alla luce della sentenza Schrems II (C-311/18) — da misure supplementari di natura tecnica (crittografia in transito TLS) e contrattuale.
I dati trattati dai provider di pagamento restano prevalentemente in ambito europeo (Stripe Payments Europe Ltd, Irlanda; PayPal Europe, Lussemburgo) e il trasferimento extra-UE avviene solo in relazione a funzioni tecniche di back-office.
8. Diritti dell'interessato
In qualunque momento, l'interessato può esercitare i seguenti diritti previsti dal GDPR (artt. 15–22):
- diritto di accesso ai propri dati e di ottenerne una copia;
- diritto di rettifica dei dati inesatti o di integrazione di quelli incompleti;
- diritto di cancellazione ("diritto all'oblio");
- diritto di limitazione del trattamento;
- diritto alla portabilità dei dati in formato strutturato e leggibile;
- diritto di opposizione al trattamento basato su legittimo interesse o marketing diretto;
- diritto di revocare il consenso in ogni momento, senza pregiudicare la liceità del trattamento precedente;
- diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (garanteprivacy.it).
Gli utenti autenticati possono esercitare i diritti di accesso, portabilità e cancellazione direttamente dall'area personale, sezione "Account → Privacy", che consente l'export dei dati in formato JSON e la richiesta di eliminazione dell'account.
9. Cookie
Il Sito utilizza cookie tecnici necessari al funzionamento (sessione, sicurezza, preferenze) che non richiedono consenso, e cookie analitici o di terze parti subordinati al consenso dell'utente espresso tramite il banner. È possibile modificare le proprie preferenze in qualsiasi momento dal banner cookie o dalle impostazioni del browser.
10. Minori
Il Sito è rivolto a un pubblico adulto. Non vengono raccolti consapevolmente dati di minori di 16 anni senza il consenso del titolare della responsabilità genitoriale.
11. Modifiche alla presente informativa
La presente informativa può essere aggiornata; eventuali modifiche sostanziali saranno comunicate sul Sito e, ove opportuno, via email. La data dell'ultimo aggiornamento è indicata in testa al documento.
12. Sistemi di intelligenza artificiale
Ai sensi del Regolamento (UE) 2024/1689 ("AI Act"), il Titolare dichiara che la piattaforma non impiega sistemi di intelligenza artificiale che trattino dati personali degli utenti né processi decisionali automatizzati ai sensi dell'art. 22 GDPR (nessuna profilazione automatica, nessuna raccomandazione generata da modelli AI, nessun chatbot conversazionale, nessuna valutazione automatica dei corsisti). Eventuali strumenti di intelligenza artificiale sono utilizzati esclusivamente lato Titolare in fase di sviluppo e manutenzione del Sito, senza trattamento di dati personali degli utenti. Qualora in futuro venissero introdotti sistemi di IA rivolti agli utenti, verrà fornita apposita informativa preventiva ai sensi dell'art. 50 AI Act.
13. Violazioni dei dati personali (data breach)
In caso di violazione dei dati personali che presenti un rischio per i diritti e le libertà degli interessati, il Titolare notificherà l'evento al Garante per la Protezione dei Dati Personali entro 72 ore dalla conoscenza dell'evento, ai sensi dell'art. 33 GDPR. Se la violazione presenta un rischio elevato, saranno informati anche gli interessati coinvolti (art. 34 GDPR). Segnalazioni di potenziali vulnerabilità di sicurezza possono essere inviate a security@corsinutrizione.it.
