Cookie Policy
Informazioni su cookie, local storage e altri strumenti di tracciamento usati sul sito e nella piattaforma pubblica.
Ultimo aggiornamento: 25 luglio 2026
Indice
Pagine correlate
1. Ambito e operatore
Questa Cookie Policy si applica al sito pubblico e alle superfici web di NeuroStep operate da CHIANCA MARCO, incluse le pagine informative, i contenuti marketing e le aree di accesso pubblico che precedono la sezione clinica autenticata. Chianca Marco e il referente accountable per la gestione del programma privacy/cookie del servizio.
Per “cookie” intendiamo sia cookie HTTP tradizionali sia tecnologie equivalenti, come local storage, session storage, IndexedDB e altri identificatori browser usati per autenticazione, sicurezza, analytics o memorizzazione delle preferenze.
2. Come gestiamo il consenso
Gli strumenti opzionali possono essere attivati solo dopo una scelta esplicita tramite il banner cookie o il centro preferenze. Umami fornisce invece una baseline automatica, cookieless e minimizzata sulle sole route pubbliche; la categoria statistiche controlla Google Analytics 4, mentre Microsoft Clarity dipende da una categoria separata per l'analisi dell'esperienza. Nessun consenso estende il tracciamento ad app, portali clinici o privati e aree kids.
- La scelta “Solo essenziali” mantiene le componenti tecniche necessarie e la baseline Umami cookieless del sito pubblico, ma non abilita GA4, Clarity o Sentry opzionale.
- La scelta “Accetta tutto” abilita le categorie opzionali soltanto sul perimetro pubblico previsto.
- La scelta “Personalizza” apre il centro preferenze granulare, modificabile in ogni momento anche dal footer del sito.
- Le route applicative, cliniche, private e kids non caricano Umami, Google Analytics 4 o Microsoft Clarity.
Il consenso raccolto viene versionato rispetto all’informativa privacy/cookie in vigore, cosi da poter dimostrare la scelta effettuata e richiedere una nuova decisione se la policy cambia in modo sostanziale. L’aggiornamento del 25 luglio 2026 documenta la baseline automatica Umami e l’uso di Clarity in modalità Equilibrato sul solo sito pubblico, con contenuti sensibili, campi di input e aree modificabili dall’utente mascherati.
3. Categorie di strumenti
| Categoria | Finalita | Base giuridica | Attivazione |
|---|---|---|---|
| Essenziali | Autenticazione, sicurezza, persistenza login, memorizzazione della scelta privacy, protezione da abusi, diagnostica tecnica essenziale e corretto funzionamento del sito e della piattaforma. | Art. 6(1)(b) GDPR e art. 6(1)(f) GDPR; non richiedono consenso quando strettamente necessari. | Sempre attivi. |
| Statistiche del sito pubblico | Umami fornisce una baseline aggregata cookieless sulle sole route pubbliche; Google Analytics 4 aggiunge statistiche opzionali e conversioni, sempre senza query string o hash negli URL inviati. | Umami: art. 6(1)(f) GDPR, misurazione minimizzata e condizioni applicabili agli analytics equiparabili ai tecnici; GA4: art. 6(1)(a) GDPR e art. 122 Codice Privacy. | Umami automaticamente sulle route pubbliche; Google Analytics 4 solo se abiliti la categoria "Statistiche del sito pubblico". |
| Monitoraggio errori | Raccolta minimizzata di errori applicativi per debugging e stabilita del servizio. | Art. 6(1)(a) GDPR; attivato solo dopo consenso specifico. | Solo se abiliti la categoria "Monitoraggio errori". |
| Analisi dell’esperienza | Microsoft Clarity ricostruisce interazioni e genera heatmap sul sito pubblico rivolto agli adulti in modalità Equilibrato: contenuti sensibili, campi di input e aree modificabili dall’utente sono mascherati, mentre testi e immagini pubblici possono comparire nei replay. Non viene caricato su app, autenticazione, portali clinici o kids e percorsi privati/tokenizzati. | Art. 6(1)(a) GDPR e art. 122 Codice Privacy. | Solo se abiliti separatamente la categoria "Analisi dell’esperienza". |
| Marketing | Newsletter, comunicazioni commerciali e attivita promozionali future. | Art. 6(1)(a) GDPR. | Solo se abiliti la categoria "Marketing". |
4. Inventario analitico di cookie e browser storage
La tabella seguente riporta gli strumenti principali che il prodotto usa o può usare nel browser in base al contesto. Dove un identificatore e gestito interamente da un fornitore terzo, la durata tecnica può dipendere dalla configurazione del vendor e dal browser dell’utente.
| Nome / strumento | Provider | Tipologia | Finalita | Durata | Quando si attiva |
|---|---|---|---|---|---|
| rol-consent-v1 | NeuroStep / prima parte | localStorage | Registra la decisione privacy corrente, le categorie abilitate, la modalita di scelta e la versione dell’informativa accettata. | Persistente fino a nuova scelta, policy bump o cancellazione manuale del browser. | Sempre, dopo che l’utente compie una scelta sul banner o nel centro preferenze. |
| rol-consent-pending-v1 | NeuroStep / prima parte | localStorage | Coda temporanea delle decisioni di consenso in attesa di sincronizzazione server-side quando l’utente effettua il login. | Persistente fino a sincronizzazione, policy bump o cancellazione manuale. | Solo se la decisione viene raccolta prima del collegamento al record di audit autenticato. |
| Persistenza Firebase Auth | Firebase / Google | Browser storage tecnico (IndexedDB, localStorage o sessionStorage secondo SDK e contesto) | Mantiene lo stato di autenticazione, la sessione applicativa e i token tecnici necessari all’accesso sicuro. | Sessione o persistente secondo configurazione del browser, dell’SDK e dello stato di login. | Solo quando l’utente utilizza funzioni di login o area riservata. |
| Umami tracker | Umami Cloud / Umami Software, Inc. | Script analytics cookieless; nessun cookie o localStorage analytics impostato dal nostro codice | Misura pageview ed eventi aggregati sulle sole route pubbliche; il codice invia esclusivamente il pathname, senza query string o hash. | Nessun cookie client-side; retention dei dati aggregati secondo piano e configurazione Umami Cloud. | Automaticamente sulle sole route pubbliche; rispetta Do Not Track e l’opt-out analytics del browser previsto dal sito. |
| _ga | Google Analytics 4 / Google LLC | Cookie di terza parte / analytics | Distingue utenti e browser di ritorno per produrre statistiche aggregate sulle sole pagine pubbliche del sito. | Fino a 2 anni secondo configurazione standard GA4. | Solo dopo il consenso "Statistiche del sito pubblico". |
| _ga_<measurement-id> | Google Analytics 4 / Google LLC | Cookie di terza parte / analytics | Mantiene il contesto di misurazione per la proprieta GA4 configurata nel sito pubblico. | Fino a 2 anni secondo configurazione vendor. | Solo dopo il consenso "Statistiche del sito pubblico". |
| _clck e _clsk | Microsoft Clarity / Microsoft Corporation | Cookie analytics di prima parte | Associano le interazioni della stessa visita e, quando consentito, collegano le pagine della sessione per replay e heatmap; contenuti sensibili, campi di input e aree modificabili dall’utente restano mascherati. | Cookie secondo la configurazione Clarity; replay ordinari 30 giorni, dati click/heatmap e campione di sessioni fino a 9 mesi secondo la documentazione Microsoft aggiornata al 30 giugno 2026. | Solo dopo il consenso separato "Analisi dell’esperienza"; la revoca cancella i cookie Clarity e interrompe la sessione. |
| Identificatori Stripe su pagine ospitate da Stripe | Stripe, Inc. | Cookie o browser storage di terza parte su dominio/provider Stripe | Gestione checkout, prevenzione frodi, sicurezza dei pagamenti e customer portal, quando l’utente apre flussi di billing ospitati da Stripe. | Secondo politica e configurazione del fornitore. | Solo quando l’utente apre checkout o portale cliente gestito da Stripe. |
| Trasporto diagnostico Sentry | Sentry | SDK event-based; nessun cookie di prima parte dedicato e nominato dal nostro codice | Invia errori applicativi minimizzati e sanitizzati solo quando il relativo consenso e attivo. Stack, screenshot e payload completi non sono contenuto di supporto ordinario e restano nei dettagli avanzati quando autorizzati. | Non usato come cookie persistente di prima parte nel nostro codice; eventuale comportamento vendor dipende dallo SDK e dal browser. Gli artifact diagnostici avanzati devono restare soggetti a retention breve e separata dalla conservazione clinica. | Solo dopo consenso "Monitoraggio errori". |
| Cache del modello AI locale WebLLM / Hugging Face Transformers | MLC WebLLM, Hugging Face e NeuroStep / prima parte | Browser cache, Cache Storage e/o IndexedDB; non e un cookie di profilazione | Scarica e conserva nel browser runtime e pesi dei modelli per eseguire l’inferenza sul dispositivo senza inviare automaticamente prompt, dati clinici o output al provider AI remoto. | Fino a cancellazione da parte dell’utente, eviction del browser, aggiornamento del modello o esaurimento dello spazio locale. | Solo quando l’utente sceglie di preparare o avviare una funzione AI locale; il primo uso richiede una connessione per il download. |
5. Terze parti e trasferimenti
Alcuni strumenti opzionali dipendono da fornitori terzi. La loro attivazione resta subordinata alla categoria di consenso applicabile o al fatto che l’utente apra volontariamente il relativo flusso esterno, come nel caso del checkout.
| Vendor | Location / area | Nota operativa |
|---|---|---|
| Umami Cloud | Secondo regione selezionata in Umami Cloud e infrastruttura vendor | Attivo automaticamente solo sul sito pubblico; usa pathname minimizzati, non imposta cookie o localStorage analytics e non identifica gli utenti dell’app. |
| Google Analytics 4 | Secondo infrastruttura Google LLC | Attivo solo sul sito pubblico dopo consenso alle statistiche, con pageview manuali e conversioni esplicite. |
| Microsoft Clarity | Microsoft Azure; Clarity dichiara data center negli Stati Uniti e contratto UE tramite Microsoft Ireland con SCC infragruppo | Attivo solo dopo consenso separato all’analisi dell’esperienza. In modalità Equilibrato maschera contenuti sensibili, campi di input e aree modificabili dall’utente, mentre testi e immagini pubblici possono comparire nei replay; app, autenticazione, portali clinici o kids e percorsi privati/tokenizzati sono esclusi dal caricamento. |
| Sentry | Secondo configurazione vendor | Attivato solo dopo consenso dedicato, con scrub PII, rimozione query string, token, email e altri identificatori sensibili. |
| Stripe | Secondo infrastruttura vendor | Interviene nei flussi di billing quando l’utente apre pagine ospitate dal fornitore di pagamento. |
| MLC WebLLM / Hugging Face | Secondo repository e infrastruttura di distribuzione del runtime e del modello selezionato | Il browser puo scaricare runtime e pesi del modello al primo uso e conservarli in cache. La richiesta di download espone i normali metadati di rete; prompt, dati clinici e output restano elaborati sul dispositivo dalla funzione locale. |
I dettagli aggiornati su ruoli privacy, sub-processori e trasferimenti sono descritti anche nella Privacy Policy. Per documentazione contrattuale, DPA o richieste legali puoi scrivere a legal@neurostep.it.
6. Come modificare o revocare le preferenze
- Puoi riaprire il centro preferenze dal footer del sito in qualsiasi momento.
- Puoi cancellare cookie e storage direttamente dal browser, tenendo conto che questo può comportare logout o perdita di preferenze.
- Puoi bloccare cookie di terza parte o gestire eccezioni tramite le impostazioni del browser.
- Per richieste privacy formali relative ai dati personali collegati ai consensi puoi scrivere a privacy@neurostep.it.
La revoca interrompe i nuovi invii a Google Analytics 4. La baseline Umami cookieless resta attiva sulle sole route pubbliche e può essere esclusa tramite Do Not Track o l’opt-out analytics del sito. Per Clarity la revoca invia inoltre il diniego, cancella i cookie locali del provider e termina la sessione corrente; non modifica automaticamente dati gia trattati prima della revoca secondo la retention applicabile.
7. Aggiornamenti e contatti
Possiamo aggiornare questa Cookie Policy per riflettere cambiamenti tecnici, nuovi vendor, attivazione di nuove categorie opzionali o revisioni normative. Se l’aggiornamento modifica in modo sostanziale il perimetro dei trattamenti opzionali, potremmo richiedere una nuova scelta di consenso.
Contatto privacy: privacy@neurostep.it
Contatto legale / vendor pack: legal@neurostep.it
Operatore del servizio: CHIANCA MARCO
Codice fiscale / Partita IVA: CHNMRC97R09A399S / IT03160010645