Privacy Policy

Informativa sul trattamento dei dati personali relativa al sito e alla piattaforma NeuroStep.

Ultimo aggiornamento: 25 luglio 2026

1. Identita e contatti

Questa informativa riguarda il sito e la piattaforma NeuroStep, software operato da CHIANCA MARCO.

Operatore del servizio: CHIANCA MARCO

Codice fiscale: CHNMRC97R09A399S

Partita IVA: IT03160010645

Sede: Contrada Cesine 40/B, 83031 Ariano Irpino (AV), Italia

Email privacy: privacy@neurostep.it

Email legale / DPA: legal@neurostep.it

Nota contrattuale: per i clienti B2B, i dati contrattuali completi della controparte, inclusi eventuali riferimenti fiscali e sede legale, sono riportati nell’ordine, nel master service agreement o nella documentazione commerciale sottoscritta con il cliente.

Titolare/accountable operativo: Chianca Marco risponde del programma privacy per i trattamenti gestiti direttamente da NeuroStep. Quando NeuroStep opera per conto di cliniche o professionisti, i ruoli privacy dipendono dal rapporto contrattuale e dalla documentazione applicabile.

Rappresentante UE / DPO: se sara nominato un rappresentante ai sensi dell’art. 27 GDPR o un DPO ai sensi dell’art. 37 GDPR, i relativi recapiti saranno pubblicati in questa pagina.

Se verra nominato o aggiornato un Responsabile della Protezione dei Dati (DPO), i relativi contatti saranno pubblicati in questa pagina.

2. Ruoli privacy e categorie di dati

A seconda del contesto, CHIANCA MARCO può operare con ruoli diversi ai sensi del GDPR.

  • Titolare del trattamento: per account, billing, supporto, sicurezza piattaforma, consensi privacy e gestione del rapporto commerciale.
  • Responsabile o fornitore tecnico: per i dati clinici trattati sulla piattaforma per conto di cliniche, organizzazioni o professionisti che determinano finalita e mezzi del trattamento principale.
CategoriaDettaglioFonte
Dati account e membershipNome, email professionale, ruolo, organizzazione, inviti, stato account, MFA e metadata tecnici necessari alla sicurezza e alla gestione degli accessi.Direttamente dall’utente, dal cliente B2B o dai flussi di provisioning amministrativo.
Dati clinici e di pazienteAnagrafica paziente, note, obiettivi clinici, sessioni, assessment, report, dati comportamentali e informazioni sanitarie o comunque appartenenti a categorie particolari ex art. 9 GDPR.Inseriti da cliniche, terapisti, coordinatori o altri soggetti autorizzati che usano la piattaforma.
Dati billing e contrattualiPiano, abbonamento, transazioni, informazioni fiscali, storico fatture e interazioni relative al rapporto commerciale.Direttamente dal cliente e dai sistemi di pagamento connessi.
Dati di supporto e sicurezzaTicket, messaggi cliente, log minimizzati, audit trail, consensi privacy, incidenti di piattaforma, error monitoring opzionale e diagnostica tecnica strettamente necessaria al debug. Screenshot, stack, console, network e JSON completi restano fuori dalle copie operative standard e vengono usati solo quando servono per diagnosi avanzata.Dall’uso del servizio, dai moduli di supporto e dai sistemi di monitoraggio configurati con consenso dove richiesto.
Dati di navigazione sul sito pubblicoStato del consenso, pathname pubblico, eventi aggregati e interazioni. Con Microsoft Clarity in modalità Equilibrato, contenuti sensibili, campi di input e aree modificabili dall’utente vengono mascherati; testi e immagini delle pagine pubbliche possono comparire nei replay.Browser dell’utente, esclusivamente sulle route pubbliche: Umami come baseline cookieless automatica; GA4 e Clarity solo dopo il consenso relativo alla singola categoria.

3. Finalita e basi giuridiche

Trattiamo i dati personali per erogare il servizio, gestire la sicurezza della piattaforma, rispettare obblighi di legge e, dove richiesto, sulla base del consenso espresso dell’utente.

FinalitaBase giuridica
Creazione account, login, gestione membership, provisioning e sicurezza operativaArt. 6(1)(b) GDPR e, per misure tecniche di sicurezza e audit, art. 6(1)(f) GDPR
Erogazione del servizio clinico per conto di cliniche, professionisti o organizzazioniArt. 6 GDPR secondo il ruolo del cliente titolare; per categorie particolari di dati anche art. 9 GDPR secondo il caso applicabile
Billing, adempimenti amministrativi, fiscali e gestione contrattualeArt. 6(1)(b) e 6(1)(c) GDPR
Gestione ticket, stabilita del servizio, prevenzione abusi, audit e accountabilityArt. 6(1)(f) GDPR e, per le evidenze di consenso, art. 7(1) GDPR
Misurazione audience aggregata e cookieless del sito pubblico con UmamiArt. 6(1)(f) GDPR, con minimizzazione e nei limiti delle condizioni applicabili agli analytics equiparabili ai tecnici
Statistiche e conversioni opzionali del sito pubblico con Google Analytics 4Art. 6(1)(a) GDPR e art. 122 Codice Privacy; attivazione esclusivamente dopo consenso
Analisi dell’esperienza pubblica con Microsoft Clarity, error monitoring opzionale e preferenze cookie non essenzialiArt. 6(1)(a) GDPR e art. 122 Codice Privacy
Funzioni AI eseguite localmente sul dispositivo, quando presentiArt. 6(1)(b) GDPR o art. 6(1)(f) GDPR, con esecuzione locale e senza trasferimento automatico verso fornitori AI remoti per tale funzione

Non utilizziamo processi decisionali esclusivamente automatizzati che producano effetti giuridici o incidano in modo analogo e significativo sull’interessato. Le funzionalita AI eventualmente presenti nel prodotto hanno funzione di supporto e non sostituiscono il giudizio clinico del professionista.

4. Destinatari e fonti dei dati

I dati personali possono essere comunicati o resi accessibili, nei limiti del principio di minimizzazione, a soggetti che intervengono nell’erogazione del servizio o nel rapporto contrattuale.

Destinatario / categoriaRuoloNota
Cliniche, organizzazioni e professionisti clientiTitolari o soggetti autorizzati del cliente, secondo il casoAccedono ai dati clinici solo nel perimetro dei ruoli e delle assegnazioni applicabili.
Firebase / Google CloudFornitore infrastrutturale / sub-responsabileAutenticazione, database, hosting, storage e funzioni server della piattaforma.
StripeFornitore pagamentiUtilizzato per checkout, abbonamenti e componenti di billing.
SentryFornitore monitoraggio errori opzionaleAttivato solo con consenso dedicato e con sanitizzazione dei dati applicativi.
Umami CloudFornitore della baseline analytics cookieless del sito pubblicoRiceve automaticamente pathname ed eventi aggregati sulle sole route pubbliche; query string, hash, route private e storage analytics nel browser sono esclusi.
Google Analytics 4Fornitore analytics opzionale del sito pubblicoViene caricato soltanto dopo consenso alle statistiche e riceve pageview manuali ed eventi di conversione pubblici.
Microsoft ClarityFornitore opzionale di replay e heatmap; Microsoft dichiara Clarity titolare del relativo trattamentoViene caricato solo dopo consenso separato sul sito pubblico rivolto agli adulti. In modalità Equilibrato maschera contenuti sensibili, campi di input e aree modificabili dall’utente, mentre testi e immagini pubblici possono comparire nei replay; app, autenticazione, portali clinici o kids e percorsi privati/tokenizzati sono esclusi.
MLC WebLLM e Hugging FaceRuntime browser e distribuzione dei file dei modelli AI localiAl primo uso il browser puo collegarsi ai repository del runtime/modello e trasmettere i normali metadati di rete. Prompt, dati clinici e output non vengono inviati automaticamente a tali provider dalla funzione di inferenza locale.

5. Trasferimenti, fornitori e infrastruttura

Il database Firestore principale risulta verificato in multi-region europea eur3. Le Cloud Functions applicative sono allineate a europe-west1. La region del bucket Firebase Storage e l’eventuale presenza di media clinici restano oggetto di verifica amministrativa dedicata.

Quando il trattamento comporta componenti ospitate o gestite fuori dal SEE, applichiamo il pacchetto interno di review su vendor e trasferimenti, che include DPA, SCC o altri meccanismi contrattuali applicabili del fornitore. Non dichiariamo che l’intero stack resti esclusivamente nel SEE finche il perimetro Storage non e verificato in modo definitivo.

VendorFinalitaLocation / regionNota
Firebase / FirestoreDatabase applicativo e sincronizzazioneeur3 (verificato)Area primaria dati applicativi verificata in multi-region europea.
Cloud FunctionsBackend applicativo e funzioni servereurope-west1 (configurato)Runtime allineato all’area europea per ridurre latenza operativa e trasferimenti non necessari fuori SEE.
Firebase StorageStorage file e mediaIn verifica amministrativaLa region del bucket e il perimetro eventuali media clinici sono ancora oggetto di conferma amministrativa.
StripePagamenti e abbonamentiSecondo infrastruttura vendorIl rapporto contrattuale e i trasferimenti sono disciplinati dai termini del fornitore.
SentryError monitoring opzionaleSecondo configurazione vendorAttivo solo con consenso e con scrub dei dati sensibili lato client.
Umami CloudBaseline analytics cookieless del sito pubblicoSecondo regione selezionata in Umami Cloud e infrastruttura vendorAttivo automaticamente sulle sole route pubbliche, con pathname minimizzati, senza cookie o localStorage analytics e con rispetto di Do Not Track.
Google Analytics 4Analytics consensuale del sito pubblicoSecondo configurazione vendorAttivo solo dopo consenso alle statistiche e soltanto sul perimetro pubblico.
Microsoft ClarityReplay e heatmap del sito pubblico in modalità EquilibratoMicrosoft Azure, data center dichiarati negli Stati Uniti; rapporto UE tramite Microsoft Ireland e SCC infragruppoMicrosoft dichiara Clarity titolare del trattamento. Attivo solo dopo consenso separato; contenuti sensibili, campi di input e aree modificabili dall’utente mascherati, testi e immagini pubblici visibili nei replay e nessun caricamento in app, auth, portali clinici/kids o percorsi privati.

6. Conservazione dei dati

Conserviamo i dati solo per il tempo necessario alle finalita indicate, agli obblighi di legge, alla sicurezza del servizio e all’eventuale tutela dei diritti del titolare o del cliente.

La conservazione clinica non coincide con i cleanup tecnici di test: i target sacrificabili usati per restore drill o diagnostica temporanea possono avere finestre brevi, mentre i dati clinici necessari a seguire l’andamento del paziente possono restare disponibili per periodi pluriennali se la finalita, il ruolo privacy e il contratto lo giustificano.

DatasetPeriodo o criterio di conservazione
Dati account, membership e configurazione organizzativaPer la durata del rapporto contrattuale e per il tempo necessario a gestire sicurezza, contestazioni e chiusura operativa del servizio.
Dati clinici, sessioni, assessment, report ed eventi collegatiPer il tempo necessario all’erogazione e al monitoraggio del percorso clinico, anche pluriennale quando richiesto dal caso d’uso e dal rapporto con il cliente titolare. La cancellazione o anonimizzazione automatica di dati clinici non e attiva: richiede chiusura del rapporto, richiesta valida, assenza di legal hold, restore drill riuscito e decision record privacy per classe dati. Il soft delete/hard delete tecnico resta disponibile per DSR o cancellazioni approvate.
Ticket di supporto sanitizzati90 giorni da resolvedAt, salvo incidenti aperti o necessità probatorie documentate.
Diagnostica applicativa, telemetria di errore e snapshot di supportoConservazione breve e proporzionata al triage del problema. Le copie per supporto includono solo riepiloghi bounded; stack, screenshot, console, network e payload completi restano nei dettagli avanzati e non sono usati come handoff ordinario.
Incidenti piattaforma e log operativi di sicurezza180 giorni o più se richiesto per investigazione, audit o obblighi difensivi.
Audit consensi e registrazioni privacy append-onlyConservati fino a revisione della policy probatoria e comunque per il tempo necessario a dimostrare accountability e validità del consenso.
Browser storage e cookie non essenzialiSecondo la durata tecnica indicata nella Cookie Policy o fino alla revoca/cancellazione manuale.
Backup, export temporanei e restore drillI backup reali seguono un runbook dedicato e cifrato; gli export temporanei e i target restore-drill-* sono separati dai dati clinici correnti e soggetti a cleanup tecnico breve. La finestra di cleanup dei target di test non limita la conservazione del dossier clinico reale.

7. Sicurezza, minori e AI locale

Applichiamo misure tecniche e organizzative per minimizzazione, segregazione degli accessi, cifratura in transito, tracciamento degli eventi sensibili, retention controllata e gating dei consensi. La MFA viene descritta e applicata solo dove richiesta dalle policy tecniche effettivamente attive.

  • Umami opera automaticamente e senza cookie sulle sole route del sito pubblico rivolto agli adulti; Google Analytics 4 e Microsoft Clarity operano sul medesimo perimetro solo dopo il consenso applicabile. App, autenticazione, portali clinici o kids e percorsi privati/tokenizzati sono esclusi tecnicamente dal caricamento.
  • Clarity opera in modalità Equilibrato: contenuti sensibili, campi di input e aree modificabili dall’utente vengono mascherati, mentre testi e immagini delle pagine pubbliche possono comparire nei replay; non vengono inviati identificativi di account.
  • I ticket di supporto e i diagnostics vengono minimizzati e sanitizzati.
  • I dati di minori e categorie particolari richiedono particolare attenzione alla base giuridica e al ruolo del genitore, tutore o altro soggetto legittimato.
  • Le funzioni AI locali usano i runtime WebLLM (@mlc-ai/web-llm) e Hugging Face Transformers (@huggingface/transformers). Al primo uso il browser puo scaricare i file del runtime e del modello e conservarli nella browser cache o in IndexedDB.
  • Dopo il caricamento, l’inferenza avviene sul dispositivo: la funzione non invia automaticamente prompt, dati clinici o output a un provider AI remoto. Il download iniziale resta comunque una comunicazione di rete e puo esporre al fornitore i normali metadati tecnici della richiesta.

Se in futuro verranno introdotti modelli remoti o integrazioni esterne ulteriori, aggiorneremo questa informativa, la review sui trasferimenti e la base giuridica applicabile prima dell’attivazione.

8. Diritti degli interessati

Diritto / aspetto proceduraleDettaglio operativo
Accesso, rettifica, cancellazione, limitazione, opposizione e portabilitaPuoi esercitare i diritti previsti dagli artt. 15-22 GDPR scrivendo a privacy@neurostep.it o tramite il canale privacy del cliente B2B che usa la piattaforma.
Tempi di rispostaRispondiamo senza ingiustificato ritardo e, di norma, entro 1 mese dal ricevimento della richiesta. Se necessario possiamo prorogare di ulteriori 2 mesi, dandone comunicazione motivata entro il primo mese.
Formato della rispostaQuando la richiesta arriva in formato elettronico, rispondiamo normalmente in formato elettronico salvo diversa richiesta dell’interessato.
Richieste relative a minori o dati cliniciPer dati di minori o categorie particolari di dati possiamo richiedere verifica del ruolo del genitore, tutore o altro soggetto legittimato, nonché coordinamento con il titolare cliente.
Reclamo all’autorita di controlloPuoi proporre reclamo al Garante per la protezione dei dati personali ai sensi dell’art. 77 GDPR se ritieni che il trattamento violi la normativa applicabile.

Per i dati clinici caricati da un cliente B2B, la richiesta dell’interessato può richiedere coordinamento con il titolare che usa la piattaforma. Per i dati piattaforma gestiti direttamente da CHIANCA MARCO, puoi scrivere a privacy@neurostep.it.

9. Aggiornamenti e contatti

Possiamo aggiornare questa informativa per riflettere evoluzioni del prodotto, cambiamenti normativi, nuovi fornitori o modifiche sostanziali alle finalita del trattamento.

In caso di aggiornamenti sostanziali ai trattamenti opzionali o agli strumenti di tracciamento, il sistema può richiedere una nuova scelta di consenso tramite il banner o il centro preferenze cookie.

Contatto privacy: privacy@neurostep.it

Contatto legale / DPA: legal@neurostep.it

Autorita di controllo: Garante per la protezione dei dati personali.