MedFlow

Informativa sulla privacy

Come MedFlow raccoglie, utilizza e protegge i tuoi dati personali, ai sensi del Regolamento (UE) 2016/679 (GDPR).

Ultimo aggiornamento: 4 settembre 2026

1. Titolare del trattamento

Il titolare del trattamento dei dati personali è MedFlow S.r.l., con sede in Via Bocchetto 6, 20123 Milano (MI), Italia (P. IVA 14834480965).

Per qualsiasi richiesta relativa ai tuoi dati personali puoi scrivere a privacy@medflow.it.

2. Quali dati raccogliamo

Trattiamo le seguenti categorie di dati:

  • Dati di registrazione e account: indirizzo email e password (conservata in forma cifrata), nome e cognome se forniti.
  • Dati di utilizzo della piattaforma: risposte alle domande, sessioni di studio, statistiche di apprendimento, preferenze del piano di studio.
  • Dati tecnici: indirizzo IP, tipo di browser e dispositivo, log di accesso, necessari al funzionamento e alla sicurezza del servizio.
  • Dati di utilizzo dell'interfaccia (telemetria di prodotto): quali pagine e quali funzioni vengono aperte, quali passaggi della registrazione e dell'acquisto vengono completati, e la fascia di larghezza dello schermo (telefono, tablet, computer). Registriamo il fatto che un'azione è avvenuta e il momento in cui è avvenuta, mai il contenuto di ciò che scrivi o rispondi. Questi dati restano sui nostri sistemi: non usiamo servizi di analisi di terze parti all'interno della piattaforma e non registriamo lo schermo di ciò che fai.
  • Dati sulla provenienza dell'iscrizione: da quale canale sei arrivato la prima volta. In pratica: i parametri di campagna presenti nell'indirizzo con cui sei atterrato (i cosiddetti utm_*), l'identificativo del clic sull'annuncio quando arrivi da Google (gclid), il solo nome del sito che ti ha inviato (mai l'indirizzo completo della pagina precedente) e la pagina su cui sei atterrato. Serve a sapere quali canali portano persone davvero interessate, e quindi dove ha senso investire. Non contiene nulla che tu abbia scritto.
  • Dati di pagamento (quando attivi gli abbonamenti): gestiti direttamente dal fornitore di pagamento; MedFlow non memorizza i dati completi della carta.

Non trattiamo categorie particolari di dati (es. dati sanitari relativi alla tua persona): i contenuti medici della piattaforma sono materiale di studio, non dati personali sanitari dell'utente.

3. Finalità e base giuridica

Trattiamo i tuoi dati per le seguenti finalità:

  • Erogare il servizio (creazione dell'account, accesso, funzionamento della piattaforma). Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
  • Sicurezza, prevenzione di abusi e adempimenti di legge. Base giuridica: obbligo legale e legittimo interesse (art. 6.1.c e 6.1.f GDPR).
  • Miglioramento del servizio e statistiche in forma aggregata, compresa la telemetria di prodotto descritta sopra: capire quali funzioni vengono usate e in quale passaggio la registrazione o l'acquisto si interrompono. Base giuridica: legittimo interesse (art. 6.1.f GDPR). Il trattamento è limitato a metadati d'uso, non alimenta comunicazioni commerciali e non produce decisioni che ti riguardano.
  • Capire da quale canale arrivano le persone che si iscrivono, per decidere dove investire in pubblicità. Base giuridica: legittimo interesse (art. 6.1.f GDPR). Trattiamo solo i parametri di campagna presenti nell'indirizzo di atterraggio, come descritto sopra; non costruiamo profili, non incrociamo questi dati con altre fonti e non li usiamo per prendere decisioni che ti riguardano.
  • Comunicazioni di marketing (vedi sezione dedicata). Base giuridica: consenso (art. 6.1.a GDPR).

4. Marketing e comunicazioni

Con il tuo consenso, potremo inviarti comunicazioni promozionali, newsletter e informazioni su novità e offerte di MedFlow, tramite email o altri canali.

Il consenso è facoltativo e può essere revocato in qualsiasi momento, senza pregiudicare l'utilizzo del servizio, dalla pagina del tuo profilo, tramite il link di disiscrizione presente in ogni comunicazione, oppure scrivendo a privacy@medflow.it. Le comunicazioni di servizio (es. conferma dell'account, conferma d'acquisto, reimpostazione della password) non sono marketing e vengono inviate a prescindere dal consenso.

Clienti che hanno gia acquistato. Se hai acquistato un nostro servizio, potremo utilizzare l'indirizzo email che ci hai fornito in quel contesto per inviarti comunicazioni relative a nostri servizi analoghi a quello acquistato, ai sensi dell'art. 130, comma 4, del D.lgs. 196/2003, anche senza un consenso specifico. Ti informiamo di questa possibilita al momento dell'acquisto e puoi opporti gratuitamente e in qualsiasi momento, subito o in occasione di ogni successivo invio, con le stesse modalita indicate sopra.

Che cosa usiamo, e che cosa no. Per queste comunicazioni trattiamo i tuoi dati anagrafici e di contatto (nome, cognome, indirizzo email) e le informazioni relative all'abbonamento sottoscritto. Non utilizziamo i tuoi dati di studio o di rendimento (risposte, punteggi, aree di forza o di debolezza) per personalizzare le comunicazioni commerciali: se in futuro volessimo farlo, te lo chiederemmo con un consenso separato e specifico.

5. Responsabili e destinatari dei dati

I tuoi dati possono essere trattati, per nostro conto, da fornitori di servizi (responsabili del trattamento ai sensi dell'art. 28 GDPR), selezionati per garantire adeguate misure di sicurezza:

  • Supabase: database, autenticazione e archiviazione dei dati.
  • Vercel: hosting e distribuzione dell'applicazione.
  • Zoho (ZeptoMail): invio delle email di servizio e transazionali, come la conferma dell'account, la reimpostazione della password e la conferma d'acquisto (datacenter UE).
  • Zoho (Mail): posta elettronica aziendale (datacenter UE).
  • Stripe: gestione dei pagamenti e degli abbonamenti.
  • Fornitori di email marketing (quando attivi): es. piattaforma di newsletter.

Strumenti pubblicitari, e qui il ruolo è diverso. Con il tuo consenso installiamo gli strumenti elencati nella Cookie Policy. I loro fornitori agiscono come titolari autonomi per le proprie finalità pubblicitarie, e in parte come contitolari con noi per la misurazione delle nostre inserzioni. Non sono nostri responsabili ai sensi dell'art. 28:

  • Meta Pixel (Meta Platforms Ireland Limited): misurare i risultati delle inserzioni che pubblichiamo su Facebook e Instagram, e mostrarti annunci pertinenti. Inoltre, quando un acquisto va a buon fine, il nostro server comunica a Meta che l'acquisto è avvenuto, con l'importo e con l'identificativo del clic sull'inserzione che ti aveva portato qui. Non inviamo il tuo indirizzo email, il tuo nome né alcun dato del tuo studio. Informativa del fornitore.
  • Google Analytics (Google Ireland Limited): capire come viene usato il sito, in forma aggregata, per migliorarlo. Informativa del fornitore.

Non mandiamo loro i tuoi dati di studio. Questa non è una promessa nuova: è il §4 di questa stessa informativa. Sanno che una persona ha visitato una pagina o ha acquistato; non sanno che cosa hai risposto, in quale materia, né con quale risultato.

Una precisazione su Stripe. Stripe tratta i dati in parte come responsabile per nostro conto (l'esecuzione dei pagamenti che ci autorizzi) e in parte come titolare autonomo, per finalità proprie di prevenzione delle frodi, adempimenti antiriciclaggio e regole dei circuiti di pagamento. Per questi ultimi trattamenti il riferimento è l'informativa di Stripe.

I dati della tua carta non passano da noi. Vengono raccolti e conservati direttamente da Stripe: MedFlow riceve e conserva solo i dati amministrativi necessari a gestire l'abbonamento e la riconciliazione (identificativi della transazione, importo, data, esito).

I dati non vengono venduti a terzi. Possono essere comunicati all'autorità giudiziaria o pubblica quando richiesto dalla legge.

6. Trasferimenti extra-UE

Alcuni fornitori possono trattare dati al di fuori dell'Unione Europea. In tal caso il trasferimento avviene nel rispetto del Capo V del GDPR, tramite garanzie adeguate: clausole contrattuali standard approvate dalla Commissione Europea, decisioni di adeguatezza o quadri equivalenti.

In concreto, i trasferimenti extra-UE possono riguardare:

  • Stripe: trasferimenti verso gli Stati Uniti, con le garanzie previste dal fornitore (EU-U.S. Data Privacy Framework e/o clausole contrattuali standard).
  • Vercel: possibili trasferimenti extra-SEE, coperti da clausole contrattuali standard.
  • Supabase: l'infrastruttura principale è in Unione Europea, ma i sub-responsabili e le funzioni di supporto del fornitore possono comportare trattamenti extra-SEE, coperti da garanzie adeguate.
  • Meta Pixel: possibili trasferimenti verso gli Stati Uniti, con le garanzie previste dal fornitore (EU-U.S. Data Privacy Framework e/o clausole contrattuali standard).
  • Google Analytics: possibili trasferimenti verso gli Stati Uniti, con le garanzie previste dal fornitore (EU-U.S. Data Privacy Framework e/o clausole contrattuali standard).

7. Conservazione dei dati

Conserviamo i tuoi dati per il tempo necessario alle finalità per cui sono raccolti:

  • Dati dell'account e di utilizzo: per tutta la durata dell'account, e per un periodo successivo alla chiusura per obblighi di legge e per la difesa di eventuali diritti.
  • Telemetria di prodotto: 14 mesi, il tempo di confrontare un periodo con lo stesso periodo dell'anno precedente. Se chiudi l'account, i tuoi eventi restano solo in forma anonima: l'identificativo che li collegava a te viene rimosso e il dato sopravvive unicamente come numero aggregato.
  • Dati di marketing: fino alla revoca del consenso e, in ogni caso, non oltre 24 mesi dall'ultimo consenso valido.
  • Provenienza dell'iscrizione: nel tuo browser per 90 giorni dall'atterraggio; sui nostri sistemi, se ti iscrivi, per tutta la durata dell'account, e viene cancellata insieme all'account.
  • Prova del consenso al marketing e della sua revoca (data e ora, versione del testo mostrato, punto di raccolta): 10 anni, con la stessa base giuridica indicata sotto per i consensi d'acquisto.
  • Dati di pagamento e fatturazione: 10 anni dalla data dell'operazione o dalla cessazione del rapporto, come richiesto dagli obblighi civilistici, fiscali e contabili (art. 2220 c.c. e normativa IVA). Se è in corso un accertamento, fino alla sua definizione.
  • Dati completi della carta: non conservati da MedFlow, perché restano presso Stripe. Di nostro conserviamo solo gli identificativi amministrativi necessari a gestire l'abbonamento e la riconciliazione contabile, allineati al termine dei 10 anni quando ne fanno parte.
  • Prova dei consensi prestati in fase di acquisto (data e ora, testo esatto mostrato, versione dei Termini applicata, stato delle spunte, riferimento all'ordine pagato): 10 anni, in linea con il termine ordinario di prescrizione dei diritti contrattuali. La base giuridica è il nostro legittimo interesse a far valere o difendere un diritto.

8. I tuoi diritti

In qualsiasi momento puoi esercitare i diritti previsti dagli artt. 15–22 GDPR:

  • accesso ai tuoi dati e loro rettifica;
  • cancellazione ("diritto all'oblio") e limitazione del trattamento;
  • portabilità dei dati;
  • opposizione al trattamento e revoca del consenso;
  • proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

Per esercitare i tuoi diritti, scrivi a privacy@medflow.it.

10. Sicurezza

Adottiamo misure tecniche e organizzative adeguate a proteggere i tuoi dati: cifratura in transito (HTTPS), controllo degli accessi a livello di database (Row Level Security), password cifrate e principi di minimizzazione dei dati.

11. Minori

Il servizio è rivolto a professionisti e studenti in ambito medico e non è destinato a minori di 16 anni. Non raccogliamo consapevolmente dati di minori di 16 anni senza il consenso di chi esercita la responsabilità genitoriale.

12. Modifiche a questa informativa

Possiamo aggiornare questa informativa nel tempo. Le modifiche rilevanti saranno comunicate tramite la piattaforma o via email. La data dell'ultimo aggiornamento è indicata in cima a questa pagina.

13. Contatti

Per qualsiasi domanda su questa informativa o sul trattamento dei tuoi dati, scrivi a privacy@medflow.it.