Informativa sulla privacy
Ultimo aggiornamento: 23 settembre 2026
1. Introduzione
Gymia («noi», «nostro» o «ci») gestisce l’applicazione mobile GymiaFit, pubblicata come GymiaFit su Google Play e sull’App Store, e il sito gymia.fit. La presente Informativa sulla privacy spiega come raccogliamo, utilizziamo, comunichiamo e proteggiamo le tue informazioni quando usi i nostri servizi.
Titolare del trattamento: Gymia, con sede in Italia. Contatto: support@gymia.fit.
2. Informazioni che raccogliamo
Informazioni che ci fornisci
- Account: indirizzo email, password (sottoposta a hashing, mai conservata in chiaro), nome visualizzato
- Profilo: foto profilo facoltativa, bio, iscrizione alla palestra
- Dati sanitari e di fitness: registri degli allenamenti, serie/ripetizioni/carichi, misure corporee (peso, grasso corporeo, circonferenze), registri dei pasti, obiettivi di fitness, livello di esperienza
- Contenuti multimediali: video e foto degli esercizi che carichi (usati per il riconoscimento degli esercizi tramite IA e per il monitoraggio dei progressi)
- Social: messaggi nelle squad, post, commenti, partecipazione alle sfide
- Assistenza: contenuto di qualsiasi richiesta di assistenza che ci invii
Informazioni raccolte automaticamente
- Informazioni sul dispositivo: modello, versione del sistema operativo, lingua, fuso orario
- Identificativi dell’app: ID di installazione, token per le notifiche push
- Dati di utilizzo: funzioni usate, durata delle sessioni, azioni nell’app
- Eventi di analisi del prodotto: pagine e schermate visualizzate, pulsanti e link cliccati, sito di provenienza e parametri delle campagne di marketing (tag UTM), trattati tramite PostHog (vedi la Sezione 5). Sul sito gymia.fit questi dati sono raccolti in forma anonima e senza cookie finché non accetti i cookie di analisi.
- Registrazioni delle sessioni sul sito (solo gymia.fit): dopo che hai accettato i cookie di analisi, registriamo una riproduzione anonimizzata della tua interazione con il sito di marketing (clic, scorrimenti, navigazione) per individuare problemi di usabilità. Tutti i campi dei moduli e il testo che digiti sono mascherati e non vengono mai acquisiti. L’app mobile non viene mai registrata.
- Log degli arresti anomali e dati sulle prestazioni dell’app mobile (tramite Sentry)
Informazioni che NON raccogliamo
- Posizione precisa (GPS) — non tracciamo la posizione
- Contatti, SMS, calendario o microfono (salvo quando registri esplicitamente il video di un esercizio)
- Dati di carte di credito o bancari — al momento GymiaFit non prevede alcun flusso di pagamento, quindi non li riceviamo né li conserviamo mai
3. Come utilizziamo le tue informazioni
- Fornire e personalizzare le funzioni di allenamento, alimentazione e sfide
- Eseguire il riconoscimento degli esercizi tramite IA sui video che carichi
- Calcolare il tuo rango, la posizione in classifica e i progressi
- Abilitare la chat delle squad, i post e le funzioni social
- Inviare notifiche push (allenamenti, sfide, attività delle squad) — puoi disattivarle per singolo canale nelle impostazioni dell’app o del dispositivo
- Rilevare arresti anomali, correggere bug, migliorare le prestazioni
- Rispondere alle tue richieste di assistenza
- Adempiere agli obblighi di legge
Basi giuridiche (GDPR): esecuzione del contratto (art. 6, par. 1, lett. b), per l’account e le funzioni di allenamento), consenso (art. 6, par. 1, lett. a), per le notifiche e le analisi facoltative; art. 9, par. 2, lett. a), per i dati sanitari), legittimo interesse (art. 6, par. 1, lett. f), per la sicurezza, la segnalazione degli arresti anomali e la prevenzione delle frodi), obbligo legale (art. 6, par. 1, lett. c), quando una legge ci impone di conservare qualcosa).
4. Dati sanitari e di fitness
Gymia tratta dati sanitari e di fitness (allenamenti, misure corporee, registri dei pasti) ai sensi dell’art. 9, par. 2, lett. a), del GDPR — con il tuo consenso esplicito, prestato alla creazione dell’account. Puoi revocare il consenso in qualsiasi momento eliminando il tuo account (vedi la Sezione 8). Non condividiamo dati sanitari con inserzionisti terzi né con data broker.
Il riconoscimento degli esercizi basato sui video avviene sul nostro servizio gym-tracker. I tuoi video restano crittografati sulla nostra infrastruttura nell’UE e non vengono mai inviati a un fornitore di modelli terzo.
Le nostre funzioni di IA basate sul testo funzionano diversamente e vogliamo dirlo con chiarezza. La chat con il coach IA, i suggerimenti sul prossimo esercizio e sui pasti e l’importazione di piani di allenamento o alimentari inviano il testo che inserisci — insieme al contesto di allenamento necessario per rispondere — all’API Gemini di Google negli Stati Uniti. Vedi la Sezione 5.
5. Servizi di terze parti
Condividiamo una quantità limitata di dati con i seguenti responsabili del trattamento, ciascuno vincolato da un accordo sul trattamento dei dati:
Sentry (USA) — segnalazione degli arresti anomali (solo app mobile)
Solo l’app mobile GymiaFit invia dati a Sentry; i nostri servizi di backend no. Riceve: stack trace anonimizzati degli arresti anomali, modello del dispositivo, versione del sistema operativo, versione dell’app, ID di installazione. I dati personali vengono rimossi prima della trasmissione. sentry.io/privacy
Google (USA) — accesso, notifiche push, Play Services
Accesso con Google (email, nome, foto profilo se lo autorizzi), Firebase Cloud Messaging per le notifiche push (solo il token del dispositivo), Google Play Services. policies.google.com/privacy
Google Gemini (USA) — coach IA e lettura dei piani
Alimenta la chat con il coach IA nell’app, i suggerimenti sul prossimo esercizio e sui pasti e la lettura dei piani di allenamento o alimentari che importi. Riceve: il messaggio o il testo del piano che invii, insieme al contesto di allenamento e alimentare necessario per rispondere — che può includere il tuo livello di esperienza, l’obiettivo principale, il luogo di allenamento, gli esercizi recenti e le preferenze alimentari. La tua email, il tuo nome, i contenuti multimediali caricati e le misure corporee non vengono inviati. Si tratta di dati sanitari ai sensi dell’art. 9 del GDPR, trattati sulla base del consenso esplicito descritto nella Sezione 4. Le richieste vengono inviate a un progetto Google Cloud che controlliamo e sono disciplinate dai termini dell’API Gemini di Google, che stabiliscono come Google può utilizzare i contenuti che invii. ai.google.dev/gemini-api/terms
Apple (USA) — accesso, notifiche push, App Store
Accesso con Apple (email o indirizzo di inoltro, nome), servizio di notifiche push di Apple, App Store. apple.com/legal/privacy
Hetzner (Germania / Finlandia) — hosting e archiviazione
Tutti i server, i database e i contenuti multimediali caricati di Gymia sono ospitati nei data center Hetzner all’interno dell’UE. hetzner.com/legal/privacy-policy
PostHog (Unione europea) — analisi del prodotto
Ci permette di capire come vengono usati il sito gymia.fit e l’app GymiaFit. Riceve: pagine/schermate visualizzate, clic, sito di provenienza, parametri delle campagne UTM, un identificativo anonimo del dispositivo/visitatore, la posizione approssimativa ricavata dall’IP (a livello di città; l’IP in sé non viene conservato a lungo termine), il tipo di dispositivo e di browser. Per gli utenti dell’app che hanno effettuato l’accesso è inoltre collegato a ID account, email, nome visualizzato, nome utente e lingua, insieme ai campi generici del profilo con cui segmentiamo attivazione e fidelizzazione: sesso, luogo di allenamento, livello di esperienza, obiettivo principale, livello di attività e giorni di allenamento settimanali. I tuoi effettivi registri degli allenamenti, le misure corporee, i registri dei pasti e i contenuti multimediali caricati non vengono mai inviati a PostHog. Sul sito acquisisce inoltre registrazioni mascherate delle sessioni dopo il tuo consenso (i campi dei moduli non vengono mai registrati). I dati sono ospitati su PostHog Cloud EU (Francoforte, Germania) — nessun trasferimento al di fuori dell’UE. posthog.com/privacy
Resend (USA) — email transazionali
Recapita le email relative all’account che ti inviamo: verifica dell’indirizzo, reimpostazione della password e — solo se hai acconsentito al marketing — occasionali messaggi per invitarti a tornare. Riceve: il tuo indirizzo email e il contenuto del messaggio. Non sono inclusi dati su allenamenti, misure o pasti. resend.com/legal/privacy-policy
Trasferimenti internazionali: Sentry, Google (incluso Gemini), Apple e Resend trattano dati negli Stati Uniti. Tali trasferimenti si basano sulle clausole contrattuali tipo (SCC) approvate dalla Commissione europea. Hetzner e PostHog trattano i tuoi dati esclusivamente all’interno dell’UE.
6. Conservazione dei dati
- Dati dell’account: conservati finché l’account è attivo. Cancellati entro 30 giorni dall’eliminazione dell’account.
- Dati su allenamenti, pasti e progressi: come per l’account.
- Log degli arresti anomali: conservati da Sentry per 90 giorni, poi eliminati automaticamente.
- Richieste di assistenza: conservate per 2 anni dalla risoluzione.
- Richieste e risposte del coach IA: non le conserviamo oltre la conversazione; Google conserva il traffico API secondo i termini dell’API Gemini.
- Backup: i backup crittografati possono persistere fino a 35 giorni dopo la cancellazione prima di essere sovrascritti.
7. Condivisione dei dati
Non vendiamo né affittiamo i tuoi dati personali. Condividiamo dati solo:
- Con il tuo consenso: quando pubblichi in una squad, commenti pubblicamente o entri in una classifica, il tuo nome visualizzato e i dati selezionati diventano visibili agli altri membri di quell’ambito.
- Tramite le funzioni della community: se partecipi a squad, sfide o classifiche, gli altri membri di quei gruppi possono vedere il tuo nome visualizzato, il tuo rango e le statistiche pertinenti.
- Con i fornitori di servizi: i responsabili del trattamento elencati nella Sezione 5.
- Per obblighi di legge: quando lo richiedono la legge o un provvedimento dell’autorità giudiziaria, oppure per tutelare diritti, beni o la sicurezza.
8. Eliminazione dell’account
Puoi eliminare il tuo account GymiaFit in qualsiasi momento:
- Nell’app: Profilo → Impostazioni → Zona pericolosa → Elimina account. Conferma con la tua password.
- Via email: invia una richiesta di eliminazione dall’indirizzo email registrato a support@gymia.fit. Rispondiamo entro 30 giorni.
- Web: gymia.fit/it/account/delete
L’eliminazione è irreversibile. Il tuo account, il profilo, lo storico degli allenamenti, le iscrizioni alle squad, i post e i contenuti multimediali caricati vengono rimossi definitivamente entro 30 giorni.
9. Cookie e tecnologie di tracciamento (solo sito web)
Il sito gymia.fit utilizza un numero limitato di cookie. L’app mobile GymiaFit non utilizza cookie, ma utilizza la memoria locale e l’archiviazione sicura per i token di autenticazione.
Cookie che utilizziamo sul sito
Cookie essenziali
Necessari per il funzionamento del sito. Non possono essere disattivati.
- gymia-cookie-consent — memorizza le tue preferenze sul consenso ai cookie (memoria locale del browser)
- Cookie del framework Next.js — necessari per il funzionamento dell’applicazione
Cookie di analisi (facoltativi)
Utilizziamo PostHog (ospitato nell’UE, vedi la Sezione 5) per capire come i visitatori usano il sito. Prima che tu accetti, l’analisi funziona in modalità senza cookie (solo in memoria) e conta visualizzazioni di pagina e siti di provenienza anonimi senza salvare nulla sul tuo dispositivo. Solo dopo che hai cliccato «Accetta analisi» impostiamo un cookie di analisi e attiviamo la registrazione mascherata delle sessioni; cliccando «Rifiuta» l’analisi si interrompe del tutto.
- ph_…_posthog — memorizza un ID visitatore anonimo di PostHog, così le visite ripetute vengono contate come una sola persona (impostato solo dopo il consenso)
Servizi di terze parti
- Font web — ospitati direttamente su gymia.fit; il tuo browser non invia richieste a Google Fonts né ad altri fornitori di font
Gestione dei cookie
- Usa il banner dei cookie per accettare o rifiutare
- Modifica o revoca la tua scelta in qualsiasi momento tramite «Impostazioni cookie» nel piè di pagina
- Cancella i cookie dalle impostazioni del browser
- Attiva «Do Not Track» nel tuo browser
10. Sicurezza dei dati
Adottiamo misure di sicurezza conformi agli standard del settore:
- Crittografia TLS 1.2+ per tutti i dati in transito
- Crittografia a riposo per database e archiviazione a oggetti
- Password sottoposte a hashing con bcrypt; mai conservate in chiaro
- Token di accesso conservati nell’archiviazione sicura del dispositivo (Keychain su iOS, Keystore su Android)
- Controllo degli accessi basato sui ruoli, con registri di audit
- Revisioni di sicurezza e aggiornamenti delle dipendenze regolari
Nessun sistema è sicuro al 100%. In caso di violazione dei dati personali che incida sui tuoi diritti, informeremo te e l’autorità di controllo competente entro 72 ore, ai sensi dell’art. 33 del GDPR.
11. I tuoi diritti (GDPR)
Se ti trovi nello Spazio economico europeo, il GDPR ti riconosce i seguenti diritti:
- Accesso (art. 15): ottenere una copia dei tuoi dati personali
- Rettifica (art. 16): correggere dati inesatti
- Cancellazione (art. 17): chiedere la cancellazione dei tuoi dati («diritto all’oblio»)
- Limitazione (art. 18): limitare il modo in cui trattiamo i tuoi dati
- Portabilità (art. 20): ricevere i tuoi dati in un formato leggibile da dispositivo automatico
- Opposizione (art. 21): opporti al trattamento basato sul legittimo interesse
- Revoca del consenso (art. 7, par. 3): in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente
- Reclamo: al Garante per la protezione dei dati personali (garanteprivacy.it) o all’autorità di controllo del tuo paese
Accesso e portabilità (artt. 15 e 20) sono self-service. Nell’app vai su Profilo → Impostazioni → Scarica i miei dati per ottenere subito, senza doverci chiedere nulla, tutto ciò che conserviamo su di te in un file JSON.
Anche la cancellazione (art. 17) è self-service — vedi come eliminare il tuo account.
Per qualsiasi altro diritto, scrivi a support@gymia.fit. Rispondiamo entro 30 giorni.
12. Privacy dei minori
GymiaFit non è destinata a utenti di età inferiore a 16 anni. Non raccogliamo consapevolmente dati personali di minori di 16 anni. Se sei un genitore o un tutore e ritieni che tuo figlio ci abbia fornito dati personali, contattaci all’indirizzo support@gymia.fit e li cancelleremo.
13. Modifiche alla presente informativa
Possiamo aggiornare questa Informativa sulla privacy di tanto in tanto. Le modifiche sostanziali saranno comunicate tramite l’app e via email almeno 30 giorni prima della loro entrata in vigore. La data di «Ultimo aggiornamento» in cima a questa pagina indica la revisione più recente.
14. Contatti
Per domande sulla privacy o per esercitare i tuoi diritti:
Email: support@gymia.fit
Posta: per la corrispondenza formale, richiedi l’indirizzo postale via email.
