Informativa sulla Privacy
Ultimo aggiornamento: 2026-08-30 · 2026-08-30-v1
1. Titolare del Trattamento
L'entità responsabile del trattamento dei tuoi dati personali è:
- Nome: Francisco Alberto Cano Prieto
- Codice fiscale (NIF): 36528793D
- Domicilio: Mallorca 609, 08026 Barcelona, España
- Sito web: dnainfolab.org
- Contatto: info@dnainfolab.org · 652693041
2. Dati Raccolti
Raccogliamo e trattiamo i seguenti dati, forniti volontariamente o generati automaticamente:
- Dati di account: nome utente e indirizzo email, sempre obbligatori. Se ti registri con una password ne conserviamo l’hash (bcrypt) e mai la password in chiaro; se accedi con Google non c’è password e conserviamo il tuo identificativo Google.
- Dati genetici (categoria particolare ai sensi dell'art. 9 GDPR): gli SNP del file DNA grezzo che carichi e i risultati che ne derivano, compresi i punteggi per tratto calcolati internamente, che non sono più mostrati nel referto ma restano archiviati e sono inclusi nell'esportazione dei tuoi dati.
- Dati di sessione: ID sessione in cookie HttpOnly per mantenerti connesso, oltre alla data dell'ultimo accesso e dell'ultima attività (usate per contare gli utenti attivi ed eliminare gli account inattivi).
- Dati tecnici: indirizzo IP e user-agent, registrati solo nei log di errore (conservati 90 giorni).
- Analisi di prodotto: eventi limitati e categorie di attribuzione del primo contatto, senza IP, user-agent, URL referente, testo libero o dati genetici. L’identificatore casuale di attribuzione dura fino a 30 giorni ed è collegato solo se crei un account; l’analisi collegata è conservata al massimo 365 giorni e cancellata con l’account. Usata solo per capire e migliorare il prodotto.
- Dati di ordine e pagamento: importo, valuta, data, stato dell'ordine, lingua e versione delle condizioni accettate, e identificativi Stripe (sessione di pagamento, addebito, rimborso). NON riceviamo né conserviamo il numero della tua carta.
- Valutazioni d'acquisto, se decidi di lasciarne una: 1–5 stelle, un tema facoltativo, un commento libero facoltativo e la lingua dell'interfaccia. Una per acquisto, modificabile e ritirabile da sola dalla pagina del referto.
Dati obbligatori, e cosa succede se non li fornisci. Per avere un account: nome utente ed email, più una password se ti registri con una password — con Google non c’è password e riceviamo invece il tuo identificativo Google e la tua email. L’email è obbligatoria in entrambi i percorsi, perché è il canale della reimpostazione e della conferma d’acquisto richiesta dalla normativa sui consumatori. Per generare un referto: il file del DNA e il consenso genetico. Senza di essi non possiamo creare l’account, generare il referto né venderlo — non c’è nessun’altra conseguenza, e nulla di ciò è usato per altre finalità.
3. Finalità del Trattamento
I tuoi dati vengono trattati esclusivamente per le seguenti finalità:
- Creare e gestire il tuo account.
- Per incrociare i tuoi SNP con le banche dati del Catalogo GWAS, PharmGKB e ClinVar e produrre il tuo referto.
- Generare, archiviare e mostrare i tuoi rapporti genetici.
- Per generare spiegazioni in linguaggio semplice con IA, il che comporta l'invio ad Anthropic (Claude) dell'area di salute interessata e dei suoi conteggi di varianti, dei nomi dei geni, degli identificatori di variante (rsid), dei tuoi genotipi in quelle varianti, dell'allele di rischio, della dimensione dell'effetto e del tratto misurato da ciascuno studio, oltre ad abstract pubblici di PubMed. NON inviamo il tuo file DNA completo.
- Gestire l'acquisto: creare l'ordine, incassare tramite Stripe, sbloccare il referto completo e trattare recessi e rimborsi.
- Inviarti le email necessarie al servizio: reimpostazione della password e la conferma del contratto su supporto durevole, con il testo esatto delle condizioni che hai accettato. Non inviamo comunicazioni commerciali.
- Tenere la registrazione contabile e fiscale delle vendite per il periodo richiesto dalla legge.
- Capire e migliorare il prodotto con analisi di prima parte: quali funzioni vengono usate e dove una procedura viene abbandonata. Se accetti i cookie di analisi, la stessa finalità è coperta anche da Google Analytics.
- Per migliorare il prodotto con la tua valutazione d'acquisto (legittimo interesse, art. 6.1.f). Le stelle e il tema sono valori chiusi; il commento facoltativo è letto solo dal nostro team, mai pubblicato, mai inviato a fornitori di analisi e mai usato per decidere nulla sul tuo account. La casella del commento porta il proprio avviso: non fa parte della tua analisi e non deve includere informazioni genetiche o sanitarie. Le valutazioni identificabili vengono eliminate 24 mesi dopo la tua ultima modifica, o prima se le ritiri o elimini il tuo account.
- Mantenere la sicurezza del servizio: rilevare e limitare gli abusi e diagnosticare gli errori.
4. Base Giuridica
- Consenso (art. 6.1.a e 9.2.a GDPR): Ci fornisci il consenso esplicito al trattamento dei tuoi dati genetici quando carichi un file di DNA: viene chiesto prima di ogni caricamento e registrato con la sua versione, la sua lingua e il testo esatto che hai letto. È anche la base dei cookie di analisi di terze parti, che si attivano solo se li accetti nel banner. Puoi revocare entrambi in qualsiasi momento — quello genetico cancellando i tuoi dati o il tuo account, quello dei cookie dal banner.
- Contratto (art. 6.1.b GDPR): Il trattamento dei dati di account e dei dati di ordine e pagamento è necessario per eseguire il contratto che richiedi: creare il tuo account, addebitare il referto, darti accesso a quanto acquistato e inviarti la conferma dell'acquisto.
- Interesse legittimo (art. 6.1.f GDPR): Tre trattamenti si fondano sul nostro legittimo interesse, ciascuno con la sua valutazione di necessità e bilanciamento documentata: le valutazioni d'acquisto (le stelle e il tema chiuso — il commento facoltativo è volontario e porta il proprio avviso), I log di errore con IP e user-agent sono conservati 90 giorni per diagnosticare incidenti e prevenire abusi. E la nostra analisi di prodotto registra quali funzioni vengono usate, collegata al tuo account ma senza IP, senza user-agent e senza testo libero, per capire dove il prodotto non funziona; abbiamo valutato che il dato è minimo, non è condiviso con nessuno, non è usato per pubblicità né per decidere qualcosa su di te, e che puoi opporti scrivendoci.
- Obbligo legale (art. 6.1.c GDPR): La registrazione di ordini e pagamenti è conservata per il periodo richiesto dalla normativa contabile e fiscale, anche se cancelli il tuo account. Questa base non dipende dal tuo consenso e, mentre quel periodo decorre, non può essere revocata.
5. Terzi e Trasferimenti
Questi sono i fornitori e i destinatari coinvolti nel servizio. Non tutti sono responsabili del trattamento: alcuni decidono da sé una parte del trattamento, come spiegato sotto.
- Stripe: Gestione dei pagamenti (Stripe Payments Europe, Limited, Irlanda; per i pagamenti regolamentati nel SEE può intervenire Stripe Technology Europe, Limited). Riceve la tua email e i dati della carta direttamente sulla propria pagina; noi conserviamo solo identificativi e importo. Stripe agisce come responsabile del trattamento quando incassa il pagamento per conto nostro, e come titolare autonomo per la prevenzione delle frodi e i propri obblighi normativi.
- Hetzner Online GmbH: Hosting dei server e della banca dati, in Germania (UE). Tratta tutti i dati per conto nostro.
- Cloudflare: Rete, DNS e protezione dagli attacchi. Tutto il traffico del sito passa per Cloudflare, compreso il caricamento del tuo file di DNA: Cloudflare termina la connessione cifrata (TLS) nel centro dati più vicino a te, che può trovarsi fuori dall’Unione europea, e per questo tratta in transito il contenuto delle richieste, file incluso. Non lo conserva per conto nostro né lo usa per finalità proprie, e agisce come responsabile del trattamento in base al proprio accordo sul trattamento dei dati e alle Clausole Contrattuali Tipo.
- Brevo (Sendinblue): Invio di email transazionali (reimpostazione della password, conferma d'acquisto). Riceve il tuo indirizzo email e il contenuto del messaggio.
- Google Analytics 4: Google Analytics 4 (Google Ireland Limited), statistiche di navigazione, e solo se accetti i cookie di analisi nel banner: fino a quel momento lo script non viene caricato. Riceve dati PSEUDONIMI, non anonimi — un identificativo cliente (cookie _ga) che ti distingue tra le visite, la pagina e il referrer, gli eventi, il browser e il dispositivo, e una geolocalizzazione approssimativa derivata dal tuo IP. Mai dati genetici o di ordine. Può trattare dati negli Stati Uniti. La nostra analisi proprietaria non lascia mai i server; solo l’identificatore di attribuzione di 30 giorni soggetto a consenso usa un cookie proprietario.
- Google OAuth: Solo per l’autenticazione, se usi Accedi con Google. Riceviamo il tuo identificativo Google e la tua email. Google agisce come titolare autonomo del proprio trattamento — consulta la sua informativa. È un servizio distinto da Google Analytics.
- Anthropic Claude API: Solo spiegazioni con IA, e solo quando le richiedi. Inviamo i risultati derivati di quell'area di salute: quante varianti vi seguiamo e quante sono state trovate nel tuo file e, per ogni variante evidenziata, l'rsID, il gene, il tuo genotipo, l'allele di rischio, la zigosità (eterozigote o omozigote), la dimensione dell'effetto (OR o beta) e il tratto misurato dallo studio; oltre agli abstract di massimo tre articoli pubblici di PubMed. Non viene inviato alcun punteggio complessivo, livello di rischio o percentile, perché non ne viene prodotto nessuno da mostrare. Il file DNA grezzo non è mai trasmesso. Anthropic tratta i dati negli Stati Uniti in base a Clausole Contrattuali Tipo (art. 46 GDPR).
- NCBI PubMed: Database pubblico di ricerca (NCBI, USA). Interroghiamo PubMed per PMID per ottenere abstract — non vengono inviati dati personali.
Responsabile del trattamento e titolare autonomo non sono la stessa cosa: un responsabile tratta i dati solo per conto nostro e secondo le nostre istruzioni (Hetzner, Cloudflare, Brevo, Anthropic); un titolare autonomo decide da sé su un determinato trattamento e ne risponde. Stripe è entrambe le cose a seconda del trattamento: responsabile quando incassa il pagamento per conto nostro, e titolare autonomo per la prevenzione delle frodi e i propri obblighi normativi, sui quali non le diamo istruzioni. Google, se accedi con Google, agisce come titolare autonomo.
Trasferimenti internazionali: hosting, banca dati e posta elettronica sono prestati all’interno dell’Unione europea, ed è lì che restano archiviate le tue varianti e i tuoi risultati. Escono dall’UE almeno questi tre trattamenti. Anthropic tratta negli Stati Uniti i dati derivati inviati per le spiegazioni, mai il file. Cloudflare, terminando la connessione cifrata nel centro dati più vicino, può trattare in transito il contenuto delle tue richieste fuori dall’UE — compreso il file di DNA nel momento in cui lo carichi. E Google Analytics, se accetti i cookie di analisi, tratta dati di navigazione negli Stati Uniti. Tutti si fondano sulle Clausole Contrattuali Tipo della Commissione europea (art. 46 GDPR).
Come ottenere le garanzie: puoi chiederci una copia delle Clausole Contrattuali Tipo che coprono quei trasferimenti, e le informazioni sulle misure supplementari, scrivendo all’indirizzo di contatto del punto 1. La inviamo gratuitamente.
6. Conservazione dei Dati
- Se acquisti il referto, i tuoi dati di DNA e il referto sono conservati fintanto che il tuo account è attivo. Se non lo acquisti, l’analisi — le varianti estratte e il referto — viene cancellata automaticamente 30 giorni dopo il caricamento: non conserviamo i dati genetici di chi non ha acquistato. Puoi esportare tutto prima, cancellarlo tu in qualsiasi momento dalla cronologia, o caricare di nuovo il file più avanti.
- Le spiegazioni generate dall'IA vengono conservate insieme al referto a cui appartengono, così puoi rileggerle senza una nuova richiesta all'IA. Vengono eliminate con il referto.
- I log di errore vengono eliminati automaticamente dopo 90 giorni.
- I dati di ordine e pagamento sono conservati per il periodo richiesto dalla normativa contabile e fiscale, anche se cancelli il tuo account. In tal caso la registrazione cessa di essere collegata al tuo account e al tuo referto, ma conserva l'importo, la data e gli identificativi Stripe del pagamento e dei relativi rimborsi. Questa è pseudonimizzazione, non anonimizzazione: da soli quegli identificativi non ti nominano, ma Stripe continua a conservare il pagamento con i tuoi dati, così chi ha accesso a Stripe potrebbe ricollegarli. Non possiamo cancellare quella registrazione prima della scadenza legale e non la usiamo per nessun'altra finalità.
- Valutazioni d'acquisto: 24 mesi dalla tua ultima modifica, o prima se ritiri la valutazione dalla pagina del referto o elimini il tuo account.
- L’attribuzione del primo contatto usa un identificatore casuale proprietario per un massimo di 30 giorni dopo l’accettazione dei cookie analitici. Memorizza solo categorie chiuse per landing, lingua, fonte, mezzo, campagna e classe del referente, mai un URL o dati genetici. Se crei un account viene collegata per misurare la conversione, cancellata con l’account e comunque dopo un massimo di 365 giorni.
- Quando elimini il tuo account o un singolo caricamento, i dati genetici, il referto e le sue spiegazioni IA vengono rimossi definitivamente. La registrazione del pagamento è conservata per il periodo richiesto dalla normativa contabile, scollegata dal tuo account e dal tuo referto nei termini del punto precedente.
7. I Tuoi Diritti GDPR
Hai i seguenti diritti sui tuoi dati personali (artt. 15–22 GDPR):
- Diritto di accesso — ottenere una copia dei dati che abbiamo su di te (self-service su Account → Scarica i tuoi dati).
- Diritto di rettifica — correggere dati inesatti.
- Diritto alla cancellazione — eliminare il tuo account e tutti i dati associati.
- Diritto alla portabilità — ricevere i tuoi dati in formato leggibile da macchina (esportazione JSON dalla pagina Account).
- Diritto di limitazione del trattamento — chiedere che smettiamo di trattare i tuoi dati, conservandoli, mentre si verifica la loro esattezza o si risolve se il trattamento è legittimo.
- Diritto di opposizione — revocare il consenso o opporti a trattamenti specifici.
Per esercitare uno qualsiasi di questi diritti, scrivici a info@dnainfolab.org. Ti risponderemo entro 30 giorni al massimo.
8. Misure di Sicurezza
Applichiamo misure tecniche e organizzative ragionevoli per proteggere i tuoi dati:
- Le password sono hashate con bcrypt (costo 12). Mai archiviate in chiaro.
- I cookie di sessione sono HttpOnly, SameSite=Strict e Secure (solo HTTPS) in produzione.
- Tutto il traffico è crittografato in transito tramite TLS (HTTPS). I server sono in Germania (UE) presso Hetzner Online GmbH.
- Protezione CSRF: validazione header Origin + header personalizzato X-Requested-With su tutte le richieste che modificano stato.
- Header Content Security Policy e X-Frame-Options: DENY per prevenire XSS e clickjacking.
- HSTS attivo in produzione per forzare HTTPS in tutte le connessioni future.
9. Autorità di Controllo
Se ritieni che i tuoi diritti di protezione dati siano stati violati, hai diritto di presentare reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità di controllo del tuo paese di residenza.