Informativa sulla privacy — MyG

Versione 1.1 Data ultimo aggiornamento: 7 settembre 2026


1. Introduzione

MyG è un'applicazione mobile e web pensata per personal trainer e clienti per gestire programmi di allenamento, registrare sessioni e tenere traccia dei progressi.

Questa informativa descrive come raccogliamo, usiamo, conserviamo e proteggiamo i tuoi dati personali quando usi MyG. È redatta in conformità al Regolamento (UE) 2016/679 (GDPR).

Nota. MyG è alla sua prima versione pubblica sull'App Store. Aggiorneremo questa informativa man mano che aggiungeremo nuove funzionalità (analitiche, foto progresso, integrazione AI nutrizione, notifiche push, pagamenti). Ti avviseremo dei cambiamenti rilevanti tramite email o all'interno dell'app.


2. Titolare del trattamento

Il Titolare del trattamento dei tuoi dati personali è:

Alessandro Boasso Tirana, Albania Email: mygdev.98@gmail.com

Per qualsiasi domanda relativa a questa informativa o per esercitare i tuoi diritti (vedi sezione 9), puoi scrivere all'email indicata sopra.

Trasparenza sull'extra-UE. Il titolare risiede in Albania, paese terzo rispetto all'Unione Europea. I tuoi dati sono comunque conservati su server all'interno dell'UE (vedi sezione 7). L'accesso ai dati da parte del titolare avviene secondo le garanzie GDPR descritte in questa informativa.


3. Dati personali che raccogliamo

Raccogliamo solo i dati necessari al funzionamento dell'app. Di seguito l'elenco completo di cosa raccogliamo oggi.

3.1 Dati di registrazione (account)

  • Email — usata per autenticazione e comunicazioni di servizio.
  • Password — conservata in forma cifrata (hash), mai in chiaro. Non possiamo leggere la tua password.

3.2 Dati del profilo

  • Nome visualizzato (display name).
  • Ruolo nell'app (cliente o personal trainer).
  • Data di nascita (opzionale, usata per personalizzare i programmi).
  • Sesso (opzionale).
  • Altezza in cm (opzionale).
  • Peso in kg (opzionale).
  • URL avatar (la funzionalità di caricamento foto profilo non è ancora attiva — il campo esiste a livello tecnico ma non è utilizzabile dagli utenti).

3.3 Dati del questionario iniziale (solo clienti)

Al primo accesso, ti chiediamo di compilare un breve questionario per personalizzare il tuo programma di allenamento. Raccogliamo:

  • Obiettivo (es. dimagrimento, ipertrofia, forza).
  • Livello di esperienza (principiante, intermedio, avanzato).
  • Attrezzatura disponibile (es. casa, palestra completa).
  • Eventuali infortuni o limitazioni fisiche ⚠️
  • Note libere.

⚠️ Categorie particolari di dati (Art. 9 GDPR). Le informazioni su infortuni e limitazioni fisiche rientrano tra i dati relativi alla salute. Le trattiamo solo con il tuo consenso esplicito, prestato al momento della compilazione del questionario, e esclusivamente per personalizzare il programma di allenamento. Puoi revocare il consenso in qualunque momento (vedi sezione 9).

3.4 Dati di utilizzo dell'app

Quando alleni, registriamo:

  • Sessioni di allenamento (data, ora di inizio e fine, durata, status, note).
  • Set log: ripetizioni completate, peso usato, RPE percepito, recupero effettivo.
  • Streak (giorni consecutivi di allenamento) e cronologia.
  • Eventi XP (punti esperienza guadagnati per la gamification).
  • Badge sbloccati.
  • Codici di invito (se sei un cliente, viene registrato il PT che ti ha invitato; se sei un PT, vengono registrati i codici emessi).

3.5 Dati tecnici per il funzionamento e la stabilità dell'app

  • Dati di sessione locali salvati sul tuo dispositivo (token di autenticazione, cache dei programmi). Sul telefono usiamo lo storage sicuro nativo (Keychain iOS); sul web una sessione cookie HTTP-only.
  • Indirizzo IP raccolto in modo transitorio dal nostro provider di autenticazione (Supabase) per ragioni di sicurezza (rilevamento accessi sospetti).
  • Crash report — raccogliamo automaticamente informazioni tecniche quando l'app va in errore: tipo di dispositivo, versione del sistema operativo, stack trace dell'errore, identificativo utente associato. Usiamo questi dati solo per correggere bug. Lo strumento usato è Sentry (vedi sezione 6).

Cosa non raccogliamo (oggi)

Per trasparenza, dichiariamo esplicitamente cosa MyG non raccoglie nella versione attuale:

  • ❌ Nessun dato di analitica comportamentale (no PostHog, Mixpanel, Google Analytics, Firebase Analytics, ecc.).
  • ❌ Nessun cookie di tracciamento o profilazione pubblicitaria.
  • ❌ Nessuna foto, immagine o file caricato dall'utente.
  • ❌ Nessun dato di geolocalizzazione.
  • ❌ Nessun dato sanitario importato da Apple Health, Google Fit o altri.
  • ❌ Nessun dato di pagamento (l'app è gratuita).
  • ❌ Nessuna registrazione audio o video.
  • ❌ Nessun token di notifica push.
  • ❌ Nessuna integrazione con social network.

4. Finalità del trattamento e basi giuridiche

FinalitàDati usatiBase giuridica (GDPR)
Creare e gestire il tuo accountEmail, password (hash)Esecuzione del contratto (Art. 6.1.b)
Personalizzare i programmi di allenamentoProfilo, questionarioEsecuzione del contratto (Art. 6.1.b)
Trattare dati su infortuni / limitazioni fisicheQuestionario (campo infortuni e note)Consenso esplicito (Art. 9.2.a)
Permettere il legame tra cliente e personal trainerCodici invito, link PT-clienteEsecuzione del contratto (Art. 6.1.b)
Tenere traccia delle sessioni e dei progressiSessioni, set log, streak, XP, badgeEsecuzione del contratto (Art. 6.1.b)
Garantire la sicurezza e la stabilità dell'appIndirizzo IP, crash report, dati tecniciLegittimo interesse (Art. 6.1.f) — far funzionare l'app
Comunicazioni di servizio (es. reset password)EmailEsecuzione del contratto (Art. 6.1.b)

Non usiamo i tuoi dati per finalità di marketing diretto, profilazione o cessione a terzi.


5. Destinatari dei dati

I tuoi dati sono accessibili soltanto ai seguenti soggetti:

5.1 Il titolare del trattamento

Alessandro Boasso accede ai dati per gestire l'app, fornire supporto e risolvere bug.

5.2 Il tuo personal trainer (se sei un cliente)

Se hai usato un codice invito di un PT, il tuo PT può vedere i dati che servono a seguirti: profilo, dati del questionario (compresi infortuni), sessioni svolte, set log, streak, badge. Non può vedere la tua password.

Se sei un personal trainer, i tuoi clienti non possono vedere i tuoi dati personali al di là del tuo nome visualizzato e ruolo.

5.3 Fornitori di servizi (responsabili del trattamento)

Usiamo i seguenti servizi terzi, ognuno con il proprio ruolo limitato:

FornitoreRuoloDati trattatiSede dati
Supabase (supabase.com)Database, autenticazione, hosting backendTutti i dati account, profilo, allenamentiUE (AWS, Irlanda — eu-west-1)
Apple Inc. (apple.com)Distribuzione dell'app via App Store e TestFlight (tester)Email (necessaria per scaricare l'app), nome account Apple, dati del dispositivo gestiti da AppleUSA (con SCC e DPF)
Sentry (sentry.io) — in attivazioneCrash reportingStack trace errori, info dispositivo, ID utenteUE (data residency UE selezionata)

Questi fornitori agiscono come responsabili del trattamento e hanno firmato (o firmeranno, prima dell'attivazione) accordi di trattamento dati conformi al GDPR.


6. Trasferimenti di dati extra-UE

I tuoi dati a riposo sono conservati all'interno dell'Unione Europea (server AWS in Irlanda).

L'unica eccezione è Apple, che è necessariamente coinvolto perché distribuisce l'app: il tuo Apple ID e i metadati di download sono trattati anche negli USA. Apple Inc. aderisce al EU-U.S. Data Privacy Framework, che la Commissione Europea ha riconosciuto come fornente un livello di protezione adeguato.

Il titolare accede ai dati dall'Albania, paese terzo. L'accesso transfrontaliero ai dati per finalità tecniche e di supporto avviene nei limiti delle finalità descritte in questa informativa.


7. Conservazione dei dati

Categoria di datiPeriodo di conservazione
Account attivo (email, profilo, allenamenti)Per tutto il tempo in cui mantieni l'account attivo
Account chiuso su tua richiestaEliminazione entro 30 giorni dalla richiesta
Crash report (Sentry)90 giorni poi eliminazione automatica
Log di sicurezza (IP, accessi)30 giorni poi eliminazione automatica
Dati anonimizzati (statistiche aggregate)Possono essere conservati a tempo indeterminato in forma anonima

Quando chiudi il tuo account, i dati vengono cancellati salvo eventuali obblighi di conservazione di legge (es. log di sicurezza per i 30 giorni precedenti).


8. I tuoi diritti

In qualunque momento puoi esercitare i seguenti diritti previsti dal GDPR (Art. 15-22):

  • Accesso — chiedere quali dati abbiamo su di te e ottenerne una copia.
  • Rettifica — correggere dati inesatti o incompleti.
  • Cancellazione ("diritto all'oblio") — chiedere la rimozione dei tuoi dati.
  • Limitazione del trattamento — chiedere di sospendere temporaneamente l'uso dei tuoi dati.
  • Portabilità — ricevere i tuoi dati in un formato strutturato e leggibile (es. JSON).
  • Opposizione — opporti al trattamento basato su legittimo interesse.
  • Revoca del consenso — revocare in qualunque momento il consenso prestato al trattamento dei dati su salute (questionario infortuni). La revoca non pregiudica la liceità del trattamento svolto prima della revoca.
  • Reclamo all'autorità — proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it) o all'autorità di controllo del tuo paese di residenza UE.

Per esercitare questi diritti scrivi a mygdev.98@gmail.com. Risponderemo entro 30 giorni dalla ricezione della richiesta, come previsto dal GDPR.


9. Sicurezza dei dati

Adottiamo le seguenti misure tecniche e organizzative per proteggere i tuoi dati:

  • Cifratura in transito (HTTPS/TLS) tra app e server.
  • Cifratura a riposo sui database Supabase (gestita dal fornitore).
  • Password hashate — non sono mai conservate in chiaro.
  • Row Level Security (RLS) sul database: ogni utente accede esclusivamente ai propri dati (e, se cliente, al PT collegato accede solo ai propri clienti).
  • Accesso limitato ai sistemi di produzione — solo il titolare ha accesso amministrativo.
  • Storage sicuro sul dispositivo — i token di sessione mobile sono salvati nel Keychain iOS; sul web in cookie HTTP-only e Secure.

Nessun sistema è perfettamente sicuro al 100%. In caso di violazione di dati personali che possa comportare un rischio elevato per i tuoi diritti, ti notificheremo entro 72 ore, come previsto dal GDPR (Art. 33-34).


10. Minori

MyG non è destinato a minori di 16 anni. Non raccogliamo consapevolmente dati di minori di 16 anni. Se sei un genitore o tutore e ritieni che il tuo figlio/figlia abbia fornito dati personali a MyG, scrivi a mygdev.98@gmail.com e provvederemo alla cancellazione.


11. Modifiche a questa informativa

Possiamo aggiornare questa informativa quando aggiungiamo nuove funzionalità, cambiamo i fornitori di servizi o per adeguamenti normativi. La versione corrente è sempre consultabile su trymyg.com/privacy.

In caso di modifiche rilevanti (es. nuove categorie di dati raccolti, nuovi fornitori, cambio di finalità) ti notificheremo via email o tramite avviso in-app almeno 15 giorni prima dell'entrata in vigore delle modifiche.


12. Contatti

Titolare del trattamento: Alessandro Boasso Indirizzo: Tirana, Albania Email: mygdev.98@gmail.com

Per qualunque domanda, richiesta o esercizio dei diritti GDPR, scrivici all'indirizzo email sopra. Risponderemo nel più breve tempo possibile e comunque entro 30 giorni.


Versione 1.1 — 7 settembre 2026 — MyG.