Informativa sulla privacy

Ultimo aggiornamento: 4 settembre 2026

La presente informativa descrive come vengono trattati i dati personali delle persone che utilizzano la piattaforma Galli Health, ai sensi del Regolamento (UE) 2016/679 (GDPR).

1. Titolare del trattamento

Galli Pharma Srl — P.IVA e C.F. 08820300724 — Via Monsignor Jolando Nuzzi 5, 70129 Bari (BA), Italia. Contatto privacy: privacy@gallihealth.com (in alternativa ceo@gallihealth.com).

Galli Health è la piattaforma digitale gestita dal Titolare.

2. Categorie di dati trattati

  • Dati account: email, password in forma cifrata, identificativo utente, lingua, stato dell'account.
  • Dati di profilo: nome, cognome, ruolo nella piattaforma, codice referral.
  • Dati di contatto: email, numero di telefono, indirizzi di spedizione e fatturazione.
  • Dati del percorso Galli Health: protocolli assegnati, check-in giornalieri, obiettivi, progressi, promemoria.
  • Dati di benessere inseriti volontariamente dall'utente: questionario di onboarding (salute generale, stile di vita, alimentazione, sonno, attività), misurazioni corporee, eventuali foto o scansioni caricate.
  • Ordini e pagamenti: prodotti acquistati, importi, stato dell'ordine, documenti fiscali, dati di spedizione.
  • Dati di utilizzo dell'app: log tecnici, eventi di sicurezza, log di audit delle operazioni amministrative.
  • Notifiche: notifiche in-app e, sulle app mobili, token del dispositivo per le notifiche push.
  • Messaggi: conversazioni con l'assistente Aura e, se attivata, corrispondenza WhatsApp.

3. Dati relativi alla salute

Alcuni dati inseriti volontariamente (ad esempio abitudini alimentari, sonno, sintomi riferiti, misure corporee) possono costituire dati relativi alla salute ai sensi dell'art. 9 GDPR. Vengono trattati esclusivamente sulla base del consenso esplicito prestato al momento della compilazione del questionario, per generare e aggiornare il percorso di benessere. Il consenso è revocabile in qualsiasi momento.

Galli Health è un servizio di benessere: non fornisce diagnosi, terapie o prestazioni sanitarie.

4. Finalità e basi giuridiche

  • Creazione e gestione dell'account, erogazione del servizio, assistenza — esecuzione del contratto (art. 6.1.b).
  • Personalizzazione del percorso di benessere con dati di salute — consenso esplicito (art. 9.2.a).
  • Gestione di ordini, spedizioni, pagamenti e fatturazione — esecuzione del contratto e obblighi di legge (art. 6.1.b, 6.1.c).
  • Comunicazioni operative e notifiche di servizio — esecuzione del contratto.
  • Comunicazioni via WhatsApp — consenso specifico e distinto (art. 6.1.a), revocabile in ogni momento.
  • Sicurezza della piattaforma, prevenzione degli abusi, log di audit — legittimo interesse (art. 6.1.f).
  • Statistiche di utilizzo aggregate e non identificative — legittimo interesse.

5. Assistente Aura (intelligenza artificiale)

La piattaforma utilizza modelli di intelligenza artificiale generativa per elaborare protocolli di benessere, suggerimenti e risposte conversazionali. Le richieste sono inoltrate tramite un gateway AI gestito a modelli di terze parti (attualmente modelli Google Gemini) in modalità solo inferenza; i contenuti non vengono utilizzati per l'addestramento dei modelli.

I contenuti generati dall'AI sono indicativi, possono contenere errori e non sostituiscono un parere medico. Un membro dello staff può intervenire in conversazione quando è previsto un supporto umano.

6. WhatsApp Business

Se presti un consenso specifico, possiamo contattarti su WhatsApp tramite la WhatsApp Business Platform di Meta per comunicazioni relative al tuo percorso, agli ordini e all'assistenza. Il numero di telefono e i messaggi scambiati sono trattati da Meta in qualità di fornitore del canale.

Puoi revocare il consenso in qualsiasi momento dal tuo profilo o rispondendo con una richiesta di interruzione: le comunicazioni cessano e il canale viene disattivato.

7. Fornitori e destinatari

Trattiamo i dati con l'ausilio dei soli fornitori effettivamente necessari all'erogazione del servizio:

  • Infrastruttura cloud gestita (database PostgreSQL, autenticazione, archiviazione file, hosting applicativo su rete edge) — responsabile del trattamento.
  • Stripe Payments Europe — gestione dei pagamenti con carta e degli abbonamenti. I dati completi della carta sono trattati direttamente da Stripe e non transitano dai nostri sistemi.
  • Gateway di intelligenza artificiale e relativi fornitori di modelli (Google) — elaborazione dei contenuti Aura.
  • Meta Platforms — WhatsApp Business Platform, solo con consenso.
  • Apple (APNs) e Google (FCM) — consegna delle notifiche push sulle app mobili.
  • Servizio email transazionale dell'infrastruttura di autenticazione — invio di email di verifica, reimpostazione password e comunicazioni di servizio.
  • Corrieri e partner logistici — consegna degli ordini fisici.
  • Consulenti contabili e fiscali — adempimenti di legge.

8. Cookie e tecnologie simili

Utilizziamo archiviazione locale e cookie tecnici necessari all'autenticazione e alla sessione. Le categorie funzionali, statistiche e di marketing sono attivate solo con il tuo consenso, modificabile in qualsiasi momento dal pannello delle preferenze. Non utilizziamo strumenti di analytics di terze parti.

9. Trasferimenti internazionali

Il database, l'autenticazione e l'archiviazione dei file sono ospitati su infrastruttura Supabase su AWS, regione eu-west-1 (Irlanda, Unione Europea). L'applicazione web è distribuita tramite la rete edge di Cloudflare, che può servire le pagine da nodi anche fuori dallo Spazio Economico Europeo: si tratta di traffico in transito, non di archiviazione. Alcuni fornitori necessari al servizio (Stripe, Meta per WhatsApp, il gateway AI e i modelli Google utilizzati da Aura, Apple e Google per le notifiche push) possono trattare dati anche al di fuori dello Spazio Economico Europeo: in tal caso il trasferimento avviene sulla base di decisioni di adeguatezza o di Clausole Contrattuali Standard approvate dalla Commissione Europea.

10. Conservazione

  • Dati di account e di percorso: per la durata del rapporto e fino alla cancellazione dell'account.
  • Dati di salute e questionario: fino a revoca del consenso o cancellazione dell'account.
  • Ordini, fatture e documenti contabili: 10 anni, per obbligo di legge (art. 2220 c.c. e normativa fiscale).
  • Log di sicurezza e audit: conservati solo per il tempo necessario alle finalità di sicurezza, prevenzione degli abusi e prova, di norma non oltre 12 mesi.
  • Consensi (compreso WhatsApp): per tutta la durata e successivamente come prova dell'adempimento.

11. Sicurezza

Adottiamo misure tecniche e organizzative adeguate: cifratura in transito, controllo degli accessi basato su ruoli e regole di sicurezza a livello di riga sul database, segregazione dei dati per utente, registrazione delle operazioni amministrative sensibili, autenticazione tramite provider gestito.

12. Diritti dell'interessato

Puoi esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, oltre alla revoca dei consensi prestati. Le richieste vanno inviate a privacy@gallihealth.com (oppure ceo@gallihealth.com) e ricevono riscontro entro 30 giorni. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali.

La cancellazione dell'account può essere eseguita autonomamente dalla pagina Elimina account.

13. Minori

Il servizio è riservato a persone maggiorenni. Non raccogliamo consapevolmente dati di minori di 18 anni; qualora ne venissimo a conoscenza, l'account viene chiuso e i dati eliminati.

14. Modifiche

Questa informativa può essere aggiornata. Le modifiche rilevanti sono comunicate in app o via email; la data di ultimo aggiornamento in cima alla pagina indica sempre la versione vigente.