Informativa sulla privacy
Come MedFlow raccoglie, utilizza e protegge i tuoi dati personali, ai sensi del Regolamento (UE) 2016/679 (GDPR).
Ultimo aggiornamento: 4 settembre 2026
1. Titolare del trattamento
Il titolare del trattamento dei dati personali è MedFlow S.r.l., con sede in Via Bocchetto 6, 20123 Milano (MI), Italia (P. IVA 14834480965).
Per qualsiasi richiesta relativa ai tuoi dati personali puoi scrivere a privacy@medflow.it.
2. Quali dati raccogliamo
Trattiamo le seguenti categorie di dati:
- Dati di registrazione e account: indirizzo email e password (conservata in forma cifrata), nome e cognome se forniti.
- Dati di utilizzo della piattaforma: risposte alle domande, sessioni di studio, statistiche di apprendimento, preferenze del piano di studio.
- Dati tecnici: indirizzo IP, tipo di browser e dispositivo, log di accesso, necessari al funzionamento e alla sicurezza del servizio.
- Dati di utilizzo dell'interfaccia (telemetria di prodotto): quali pagine e quali funzioni vengono aperte, quali passaggi della registrazione e dell'acquisto vengono completati, e la fascia di larghezza dello schermo (telefono, tablet, computer). Registriamo il fatto che un'azione è avvenuta e il momento in cui è avvenuta, mai il contenuto di ciò che scrivi o rispondi. Questi dati restano sui nostri sistemi: non usiamo servizi di analisi di terze parti all'interno della piattaforma e non registriamo lo schermo di ciò che fai.
- Dati sulla provenienza dell'iscrizione: da quale canale sei arrivato la prima volta. In pratica: i parametri di campagna presenti nell'indirizzo con cui sei atterrato (i cosiddetti
utm_*), l'identificativo del clic sull'annuncio quando arrivi da Google (gclid), il solo nome del sito che ti ha inviato (mai l'indirizzo completo della pagina precedente) e la pagina su cui sei atterrato. Serve a sapere quali canali portano persone davvero interessate, e quindi dove ha senso investire. Non contiene nulla che tu abbia scritto. - Dati di pagamento (quando attivi gli abbonamenti): gestiti direttamente dal fornitore di pagamento; MedFlow non memorizza i dati completi della carta.
Non trattiamo categorie particolari di dati (es. dati sanitari relativi alla tua persona): i contenuti medici della piattaforma sono materiale di studio, non dati personali sanitari dell'utente.
3. Finalità e base giuridica
Trattiamo i tuoi dati per le seguenti finalità:
- Erogare il servizio (creazione dell'account, accesso, funzionamento della piattaforma). Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
- Sicurezza, prevenzione di abusi e adempimenti di legge. Base giuridica: obbligo legale e legittimo interesse (art. 6.1.c e 6.1.f GDPR).
- Miglioramento del servizio e statistiche in forma aggregata, compresa la telemetria di prodotto descritta sopra: capire quali funzioni vengono usate e in quale passaggio la registrazione o l'acquisto si interrompono. Base giuridica: legittimo interesse (art. 6.1.f GDPR). Il trattamento è limitato a metadati d'uso, non alimenta comunicazioni commerciali e non produce decisioni che ti riguardano.
- Capire da quale canale arrivano le persone che si iscrivono, per decidere dove investire in pubblicità. Base giuridica: legittimo interesse (art. 6.1.f GDPR). Trattiamo solo i parametri di campagna presenti nell'indirizzo di atterraggio, come descritto sopra; non costruiamo profili, non incrociamo questi dati con altre fonti e non li usiamo per prendere decisioni che ti riguardano.
- Comunicazioni di marketing (vedi sezione dedicata). Base giuridica: consenso (art. 6.1.a GDPR).
4. Marketing e comunicazioni
Con il tuo consenso, potremo inviarti comunicazioni promozionali, newsletter e informazioni su novità e offerte di MedFlow, tramite email o altri canali.
Il consenso è facoltativo e può essere revocato in qualsiasi momento, senza pregiudicare l'utilizzo del servizio, dalla pagina del tuo profilo, tramite il link di disiscrizione presente in ogni comunicazione, oppure scrivendo a privacy@medflow.it. Le comunicazioni di servizio (es. conferma dell'account, conferma d'acquisto, reimpostazione della password) non sono marketing e vengono inviate a prescindere dal consenso.
Clienti che hanno gia acquistato. Se hai acquistato un nostro servizio, potremo utilizzare l'indirizzo email che ci hai fornito in quel contesto per inviarti comunicazioni relative a nostri servizi analoghi a quello acquistato, ai sensi dell'art. 130, comma 4, del D.lgs. 196/2003, anche senza un consenso specifico. Ti informiamo di questa possibilita al momento dell'acquisto e puoi opporti gratuitamente e in qualsiasi momento, subito o in occasione di ogni successivo invio, con le stesse modalita indicate sopra.
Che cosa usiamo, e che cosa no. Per queste comunicazioni trattiamo i tuoi dati anagrafici e di contatto (nome, cognome, indirizzo email) e le informazioni relative all'abbonamento sottoscritto. Non utilizziamo i tuoi dati di studio o di rendimento (risposte, punteggi, aree di forza o di debolezza) per personalizzare le comunicazioni commerciali: se in futuro volessimo farlo, te lo chiederemmo con un consenso separato e specifico.
5. Responsabili e destinatari dei dati
I tuoi dati possono essere trattati, per nostro conto, da fornitori di servizi (responsabili del trattamento ai sensi dell'art. 28 GDPR), selezionati per garantire adeguate misure di sicurezza:
- Supabase: database, autenticazione e archiviazione dei dati.
- Vercel: hosting e distribuzione dell'applicazione.
- Zoho (ZeptoMail): invio delle email di servizio e transazionali, come la conferma dell'account, la reimpostazione della password e la conferma d'acquisto (datacenter UE).
- Zoho (Mail): posta elettronica aziendale (datacenter UE).
- Stripe: gestione dei pagamenti e degli abbonamenti.
- Fornitori di email marketing (quando attivi): es. piattaforma di newsletter.
Strumenti pubblicitari, e qui il ruolo è diverso. Con il tuo consenso installiamo gli strumenti elencati nella Cookie Policy. I loro fornitori agiscono come titolari autonomi per le proprie finalità pubblicitarie, e in parte come contitolari con noi per la misurazione delle nostre inserzioni. Non sono nostri responsabili ai sensi dell'art. 28:
- Meta Pixel (Meta Platforms Ireland Limited): misurare i risultati delle inserzioni che pubblichiamo su Facebook e Instagram, e mostrarti annunci pertinenti. Inoltre, quando un acquisto va a buon fine, il nostro server comunica a Meta che l'acquisto è avvenuto, con l'importo e con l'identificativo del clic sull'inserzione che ti aveva portato qui. Non inviamo il tuo indirizzo email, il tuo nome né alcun dato del tuo studio. Informativa del fornitore.
- Google Analytics (Google Ireland Limited): capire come viene usato il sito, in forma aggregata, per migliorarlo. Informativa del fornitore.
Non mandiamo loro i tuoi dati di studio. Questa non è una promessa nuova: è il §4 di questa stessa informativa. Sanno che una persona ha visitato una pagina o ha acquistato; non sanno che cosa hai risposto, in quale materia, né con quale risultato.
Una precisazione su Stripe. Stripe tratta i dati in parte come responsabile per nostro conto (l'esecuzione dei pagamenti che ci autorizzi) e in parte come titolare autonomo, per finalità proprie di prevenzione delle frodi, adempimenti antiriciclaggio e regole dei circuiti di pagamento. Per questi ultimi trattamenti il riferimento è l'informativa di Stripe.
I dati della tua carta non passano da noi. Vengono raccolti e conservati direttamente da Stripe: MedFlow riceve e conserva solo i dati amministrativi necessari a gestire l'abbonamento e la riconciliazione (identificativi della transazione, importo, data, esito).
I dati non vengono venduti a terzi. Possono essere comunicati all'autorità giudiziaria o pubblica quando richiesto dalla legge.
6. Trasferimenti extra-UE
Alcuni fornitori possono trattare dati al di fuori dell'Unione Europea. In tal caso il trasferimento avviene nel rispetto del Capo V del GDPR, tramite garanzie adeguate: clausole contrattuali standard approvate dalla Commissione Europea, decisioni di adeguatezza o quadri equivalenti.
In concreto, i trasferimenti extra-UE possono riguardare:
- Stripe: trasferimenti verso gli Stati Uniti, con le garanzie previste dal fornitore (EU-U.S. Data Privacy Framework e/o clausole contrattuali standard).
- Vercel: possibili trasferimenti extra-SEE, coperti da clausole contrattuali standard.
- Supabase: l'infrastruttura principale è in Unione Europea, ma i sub-responsabili e le funzioni di supporto del fornitore possono comportare trattamenti extra-SEE, coperti da garanzie adeguate.
- Meta Pixel: possibili trasferimenti verso gli Stati Uniti, con le garanzie previste dal fornitore (EU-U.S. Data Privacy Framework e/o clausole contrattuali standard).
- Google Analytics: possibili trasferimenti verso gli Stati Uniti, con le garanzie previste dal fornitore (EU-U.S. Data Privacy Framework e/o clausole contrattuali standard).
7. Conservazione dei dati
Conserviamo i tuoi dati per il tempo necessario alle finalità per cui sono raccolti:
- Dati dell'account e di utilizzo: per tutta la durata dell'account, e per un periodo successivo alla chiusura per obblighi di legge e per la difesa di eventuali diritti.
- Telemetria di prodotto: 14 mesi, il tempo di confrontare un periodo con lo stesso periodo dell'anno precedente. Se chiudi l'account, i tuoi eventi restano solo in forma anonima: l'identificativo che li collegava a te viene rimosso e il dato sopravvive unicamente come numero aggregato.
- Dati di marketing: fino alla revoca del consenso e, in ogni caso, non oltre 24 mesi dall'ultimo consenso valido.
- Provenienza dell'iscrizione: nel tuo browser per 90 giorni dall'atterraggio; sui nostri sistemi, se ti iscrivi, per tutta la durata dell'account, e viene cancellata insieme all'account.
- Prova del consenso al marketing e della sua revoca (data e ora, versione del testo mostrato, punto di raccolta): 10 anni, con la stessa base giuridica indicata sotto per i consensi d'acquisto.
- Dati di pagamento e fatturazione: 10 anni dalla data dell'operazione o dalla cessazione del rapporto, come richiesto dagli obblighi civilistici, fiscali e contabili (art. 2220 c.c. e normativa IVA). Se è in corso un accertamento, fino alla sua definizione.
- Dati completi della carta: non conservati da MedFlow, perché restano presso Stripe. Di nostro conserviamo solo gli identificativi amministrativi necessari a gestire l'abbonamento e la riconciliazione contabile, allineati al termine dei 10 anni quando ne fanno parte.
- Prova dei consensi prestati in fase di acquisto (data e ora, testo esatto mostrato, versione dei Termini applicata, stato delle spunte, riferimento all'ordine pagato): 10 anni, in linea con il termine ordinario di prescrizione dei diritti contrattuali. La base giuridica è il nostro legittimo interesse a far valere o difendere un diritto.
8. I tuoi diritti
In qualsiasi momento puoi esercitare i diritti previsti dagli artt. 15–22 GDPR:
- accesso ai tuoi dati e loro rettifica;
- cancellazione ("diritto all'oblio") e limitazione del trattamento;
- portabilità dei dati;
- opposizione al trattamento e revoca del consenso;
- proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
Per esercitare i tuoi diritti, scrivi a privacy@medflow.it.
10. Sicurezza
Adottiamo misure tecniche e organizzative adeguate a proteggere i tuoi dati: cifratura in transito (HTTPS), controllo degli accessi a livello di database (Row Level Security), password cifrate e principi di minimizzazione dei dati.
11. Minori
Il servizio è rivolto a professionisti e studenti in ambito medico e non è destinato a minori di 16 anni. Non raccogliamo consapevolmente dati di minori di 16 anni senza il consenso di chi esercita la responsabilità genitoriale.
12. Modifiche a questa informativa
Possiamo aggiornare questa informativa nel tempo. Le modifiche rilevanti saranno comunicate tramite la piattaforma o via email. La data dell'ultimo aggiornamento è indicata in cima a questa pagina.
13. Contatti
Per qualsiasi domanda su questa informativa o sul trattamento dei tuoi dati, scrivi a privacy@medflow.it.