Lumida
Informativa sulla privacy
Questa informativa spiega come Lumida tratta i dati personali quando crei un account, colleghi Google Health o usi il servizio.
Ultimo aggiornamento: 25 luglio 2026
Titolare del trattamento
Il titolare del trattamento dei dati personali trattati da Lumida è Eddy Nicolle, ditta individuale.
Il nostro principio fondamentale
I tuoi dati sulla salute restano tuoi. Lumida li recupera solo per mostrare le funzionalità che richiedi e non costruisce una copia permanente delle tue misurazioni sulla salute nel suo database.
Dati che trattiamo
A seconda di come usi Lumida, possono essere trattate le seguenti categorie:
- Dati dell’account: nome, indirizzo email, immagine del profilo quando fornita da Google, stato di verifica, ruolo e date dell’account.
- Dati di autenticazione e sicurezza: hash della password, identificatore dell’account del provider e, ove necessario, token usati per l’accesso social, token di sessione, scadenza della sessione, indirizzo IP, user agent, registrazioni di verifica e contatori di limitazione delle richieste.
- Dati di amministrazione dell’accesso beta: l’email dell’account Google che invii, la lingua della richiesta, la data della richiesta e la data di approvazione.
- Preferenze del servizio e dati di amministrazione: lingua selezionata tramite l’URL, aspetto memorizzato sul dispositivo, unità di temperatura, data approssimativa dell’ultima attività ed eventuali informazioni su restrizioni dell’account.
- Dati di connessione a Google Health: identificatore Google stabile, autorizzazioni concesse, stato e date della connessione e il refresh token cifrato necessario a mantenere la connessione.
- Dati su salute e fitness richiesti al momento del bisogno: attività ed esercizio, sonno, frequenza cardiaca, saturazione di ossigeno, misurazioni del recupero, peso, alimentazione, idratazione e, quando autorizzati, i percorsi GPS degli allenamenti.
- Dati di feedback sul prodotto e comunicazioni: messaggi di feedback, collegamento all’account, lingua dell’app, fuso orario, pagina di origine normalizzata, dimensioni della finestra, user agent e versione del deployment, oltre al contenuto delle email e ai metadati tecnici quando contatti Lumida o ricevi un messaggio transazionale.
Finalità e basi giuridiche
- Fornire l’account, l’autenticazione, le preferenze e le funzionalità richieste del servizio: esecuzione del contratto costituito dalle presenti condizioni.
- Proteggere gli account, prevenire gli abusi, amministrare l’accesso beta e mantenere il servizio: legittimo interesse di Lumida alla sicurezza e a un funzionamento affidabile.
- Recuperare e mostrare i dati di Google Health: il tuo consenso esplicito ai sensi degli articoli 6, paragrafo 1, lettera a), e 9, paragrafo 2, lettera a), del GDPR.
- Esaminare i feedback sul prodotto, rispondere alle richieste e inviare messaggi relativi ad account, sicurezza e accesso: esecuzione del servizio e legittimo interesse di Lumida a migliorare Lumida e rispondere agli utenti.
- Adempiere agli obblighi di legge e accertare o difendere diritti in sede giudiziaria: obbligo legale o legittimo interesse, a seconda dei casi.
Consenso per i dati sulla salute
Il collegamento di Google Health è facoltativo. Il flusso di connessione spiega che l’accesso serve a mostrare i tuoi dati in Lumida; Google presenta poi le categorie di sola lettura richieste e ti chiede di approvarle. Lumida non usa l’accettazione delle condizioni come consenso al trattamento dei dati sulla salute.
Puoi revocare il consenso in qualsiasi momento scollegando Google Health in Lumida. Lumida revoca allora l’autorizzazione Google, ove possibile, ed elimina il record di connessione locale. La revoca non pregiudica i trattamenti lecitamente effettuati in precedenza.
Uso limitato dei dati Google Health
L’uso da parte di Lumida delle informazioni ricevute dall’API Google Health rispetta la Google Health API Developer and User Data Policy, compresi i suoi requisiti di uso limitato (Limited Use).
Come vengono gestiti i dati sulla salute
Le misurazioni sulla salute transitano dal server di Lumida solo per il tempo necessario a rispondere alla tua richiesta e non vengono mai scritte su Neon. Per rendere l’interfaccia più veloce, i riepiloghi già consultati vengono conservati in una cache locale sul tuo dispositivo (memoria del browser e archiviazione IndexedDB del browser). Questa cache non lascia mai il tuo dispositivo, scade automaticamente al più tardi dopo 30 giorni, viene eliminata alla disconnessione dall’account e può essere disattivata in qualsiasi momento nelle impostazioni dell’app, ad esempio su un computer condiviso. I percorsi GPS degli allenamenti non vengono mai scritti nell’archiviazione del browser e restano solo in memoria.
I refresh token di Google Health sono cifrati a riposo con AES-256-GCM. I token di accesso restano lato server e sono conservati solo per breve tempo nella memoria di processo. I token OAuth non sono mai esposti al browser; gli unici dati sulla salute presenti sul tuo dispositivo sono quelli della cache locale descritta sopra, sotto il tuo controllo.
Destinatari e fornitori di servizi
I dati personali sono comunicati solo nella misura necessaria al funzionamento di Lumida, alle seguenti categorie di fornitori:
- Vercel: hosting dell’applicazione ed esecuzione lato server (Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, United States).
- Neon / Databricks: database PostgreSQL degli account (Neon (Databricks), AWS eu-central-1, Frankfurt, Germany). Le misurazioni sulla salute non vi vengono memorizzate.
- Resend: invio di email transazionali (Resend, AWS eu-west-1, Ireland).
- Google: accesso social, autorizzazione OAuth e API Google Health, quando scelti dall’utente.
- Cloudflare: protezione DNS e instradamento dei messaggi inviati agli indirizzi di contatto di Lumida.
- OpenStreetMap: consegna delle tessere di mappa per l’area visibile di un allenamento; la linea completa del percorso non viene inviata a OpenStreetMap.
Trasferimenti internazionali
La regione principale del database è Francoforte e i dati delle email transazionali sono trattati in Irlanda. Alcuni fornitori hanno sede negli Stati Uniti o possono fornire assistenza da fuori dello Spazio economico europeo. Ove richiesto, i trasferimenti si basano su un meccanismo di adeguatezza come l’EU–US Data Privacy Framework, sulle clausole contrattuali standard o su un’altra garanzia messa a disposizione dal fornitore interessato.
Periodi di conservazione
- I dati dell’account sono conservati finché l’account resta attivo, poi eliminati a seguito di una richiesta di eliminazione verificata, salvo obblighi legali di conservazione.
- Le misurazioni sulla salute non sono conservate nel database; la gestione temporanea lato server e la cache sul tuo dispositivo, sotto il tuo controllo, sono descritte sopra.
- I dati di connessione a Google Health sono conservati finché non scolleghi Google Health o l’account viene eliminato.
- Una transazione OAuth di Google Health scade dopo 10 minuti, un link di verifica dell’email dopo un’ora e un link di reimpostazione della password dopo 15 minuti.
- I feedback sul prodotto collegati all’account sono conservati finché utili a migliorare Lumida e vengono eliminati con l’account, salvo che la conservazione sia necessaria per un’azione legale. L’altra corrispondenza è conservata per il tempo necessario a rispondere e gestire il seguito.
- I log tecnici di sicurezza e hosting sono conservati per periodi limitati secondo le impostazioni dei fornitori e le legittime esigenze di sicurezza. I backup dei fornitori possono permanere fino al completamento della loro normale rotazione.
I tuoi diritti
Alle condizioni previste dal GDPR, puoi esercitare i seguenti diritti:
- accedere ai tuoi dati personali e rettificarli;
- chiedere la cancellazione dei dati del tuo account;
- opporti a determinati trattamenti o chiederne la limitazione;
- ricevere i dati che hai fornito in un formato portabile, ove applicabile;
- revocare il consenso in qualsiasi momento, senza pregiudicare i trattamenti leciti già effettuati.
Puoi inoltre presentare un reclamo all’autorità francese per la protezione dei dati, la CNIL.
Sicurezza
Lumida applica misure volte a proteggere i dati personali, tra cui gestione OAuth lato server, cifratura dei refresh token di Google Health, cookie sicuri, controlli di accesso, convalida degli input e limitazione delle richieste. Nessun servizio online può garantire una sicurezza assoluta; anche gli utenti dovrebbero proteggere le proprie credenziali e i propri dispositivi.
Solo per maggiorenni
Lumida è riservata alle persone con almeno 18 anni e non fornisce consapevolmente account a minori. Se vengono individuati dati di un minore, possono essere eliminati dopo le opportune verifiche.
Modifiche a questa informativa
Questa informativa può essere aggiornata quando cambiano le funzionalità di Lumida, i suoi fornitori o gli obblighi di legge. La data di entrata in vigore appare in cima alla pagina e le modifiche sostanziali saranno comunicate con mezzi appropriati.
Contatto per la privacy
Per esercitare i tuoi diritti o porre una domanda sulla privacy, contatta Lumida all’indirizzo dedicato qui sotto. Può essere richiesta una verifica dell’identità quando ragionevolmente necessaria a proteggere l’account.
Nascosto finché non richiesto, per limitare la raccolta automatizzata.