Questa informativa spiega quali dati personali Mentup raccoglie, perché li raccoglie, con chi li condivide e quali diritti hai. È resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 («GDPR») e del D.lgs. 196/2003 come modificato dal D.lgs. 101/2018.
L'abbiamo scritta perché si capisca. Dove una parola tecnica è inevitabile, la spieghiamo.
1. Chi è il Titolare del trattamento
Mentup Solutions
Via Romana 75 · 42028 Poviglio (RE) · Italia
P. IVA 03156100350
Email: privacy@mentup.eu
PEC: mentup@pec.it
2. A chi si rivolge Mentup
Mentup può essere utilizzata da persone che hanno compiuto 16 anni.
Se hai 16 o 17 anni, per attivare il tuo account serve il consenso di un genitore o di chi esercita la responsabilità genitoriale: senza quel consenso l'account resta inattivo e non puoi usare il servizio. Come funziona è spiegato al punto 6.
La legge italiana permetterebbe di prestare il consenso al trattamento dei dati già a 14 anni (art. 8 GDPR e art. 2-quinquies del Codice privacy). Abbiamo scelto una soglia più alta per due ragioni: Mentup tratta dati sulla salute, e l'abbonamento è un contratto che un minorenne non può concludere da solo. La soglia di 16 anni coincide con quella prevista dal GDPR in assenza di norme nazionali diverse, e con quella in vigore in Germania e nei Paesi Bassi. Dove la legge del tuo Paese prevede un'età superiore, si applica quella.
3. Quali dati raccogliamo
3.1 Dati che ci fornisci quando crei l'account
Nome, cognome, indirizzo email, password (che conserviamo solo in forma cifrata e che nessuno di noi può leggere), data di nascita, genere, numero di telefono, lingua preferita, Paese e — se scegli di caricarla — un'immagine del profilo.
La data di nascita ci serve per una ragione precisa: determinare se sei minorenne e attivare la procedura di consenso genitoriale.
3.2 Dati sul tuo benessere — la parte più delicata
Usando Mentup registri:
- le azioni quotidiane che scegli e completi, nelle quattro aree (famiglia, relazioni, crescita personale, salute);
- le annotazioni del diario;
- gli sfoghi d'ansia e gli sfoghi di rabbia, con i relativi valori;
- il voto di soddisfazione giornaliero, con le note e le fotografie che scegli di allegare;
- l'ente benefico che scegli come destinatario delle donazioni generate dalle tue azioni.
Questi sono dati relativi alla tua salute, e rientrano fra le «categorie particolari di dati personali» dell'art. 9 GDPR. Sono i dati più protetti che il Regolamento conosce, e li trattiamo solo sulla base del tuo consenso esplicito, che puoi revocare in qualsiasi momento (punto 5).
3.3 Dati del genitore o tutore (solo per gli utenti minorenni)
Nome, cognome e indirizzo email del genitore o del tutore, raccolti al solo scopo di richiedere, ricevere e conservare la prova del consenso.
3.4 Dati tecnici
Indirizzo IP, tipo di browser o dispositivo (user agent) e data e ora in cui hai prestato o revocato ciascun consenso. Li conserviamo per poter dimostrare, se necessario, che un consenso è stato effettivamente raccolto: è un obbligo che il GDPR pone a nostro carico (art. 7.1).
3.5 Dati di pagamento
Mentup non vede e non conserva i dati della tua carta. L'abbonamento si acquista tramite Apple App Store, Google Play o — sul sito — tramite Stripe. Riceviamo dal fornitore solo l'informazione che serve a tenere attivo il tuo abbonamento: se è attivo, quando scade, se è stato rinnovato o disdetto, e un identificativo della transazione.
3.6 Cosa NON raccogliamo — e non è una formalità
Alla data di questa informativa, Mentup:
- non usa strumenti di analytics (nessun Google Analytics, nessun Firebase Analytics);
- non usa pixel pubblicitari né SDK di attribuzione;
- non traccia la tua attività su altre app o siti e non richiede l'IDFA su iOS;
- non usa strumenti di crash reporting;
- non profila gli utenti e non prende decisioni automatizzate che ti riguardino;
- non vende, non cede e non affitta i tuoi dati a nessuno;
- non usa i tuoi dati emotivi per fini pubblicitari, né propri né altrui — e non lo farà: la pubblicità profilata su dati di categoria particolare è vietata in modo assoluto dall'art. 26(3) del Digital Services Act, anche in presenza di consenso.
Se in futuro uno di questi punti cambia, questa informativa verrà aggiornata prima che il cambiamento abbia effetto, e ti sarà chiesto un nuovo consenso dove previsto.
4. Perché trattiamo i tuoi dati e su quale base giuridica
| Finalità | Dati usati | Base giuridica |
|---|---|---|
| Creare e gestire il tuo account, farti accedere | 3.1 | Esecuzione del contratto — art. 6.1.b |
| Farti usare le funzioni di benessere (azioni, diario, ansia, rabbia, soddisfazione, statistiche) | 3.2 | Consenso esplicito — art. 9.2.a |
| Verificare la tua età e raccogliere il consenso genitoriale se sei minorenne | 3.1, 3.3 | Obbligo legale — art. 6.1.c e art. 8 |
| Gestire abbonamento, rinnovi, ricevute e assistenza | 3.1, 3.5 | Esecuzione del contratto — art. 6.1.b |
| Mostrare i tuoi dati al professionista sanitario che hai indicato | 3.2 | Consenso esplicito e specifico — art. 9.2.a |
| Generare statistiche aggregate e anonime per la tua azienda o la tua scuola | 3.2 in forma aggregata | Consenso esplicito — art. 9.2.a |
| Registrare e conservare la prova dei consensi | 3.4 | Obbligo legale — art. 6.1.c |
| Inviarti comunicazioni di servizio (verifica email, avvisi di sicurezza, scadenze dell'abbonamento) | 3.1 | Esecuzione del contratto — art. 6.1.b |
| Inviarti comunicazioni promozionali su Mentup | Consenso — art. 6.1.a, revocabile con un clic in ogni messaggio | |
| Garantire la sicurezza del servizio e prevenire abusi | 3.4 | Legittimo interesse — art. 6.1.f |
| Difendere un diritto in sede giudiziaria | secondo il caso | Legittimo interesse / art. 9.2.f |
Le comunicazioni di servizio non sono pubblicità e non si possono disattivare finché hai un account attivo: senza di esse non potremmo dirti che il tuo abbonamento sta per essere addebitato o che qualcuno ha chiesto di reimpostare la tua password.
5. Il consenso ai dati di benessere, e come si revoca
Il consenso ai dati dell'art. 9 è esplicito, separato e specifico: non è nascosto nell'accettazione dei Termini, non è preselezionato, e riguarda una finalità per volta.
Puoi revocarlo in qualsiasi momento, dalle Impostazioni dell'app, senza dover spiegare perché e senza che questo ti costi nulla. La revoca:
- ha effetto immediato per il futuro;
- non rende illegittimo il trattamento svolto fino a quel momento;
- interrompe subito la condivisione con il professionista, l'azienda o la scuola, se l'avevi autorizzata.
Va detto con onestà: i dati di benessere sono il servizio. Revocando quel consenso, le funzioni di diario, statistiche e monitoraggio smettono di funzionare, e l'account resta limitato alle sole funzioni di base.
6. Se hai 16 o 17 anni
- Al momento della registrazione ti chiediamo l'email di un genitore o di chi esercita la responsabilità genitoriale.
- Il tuo account viene creato ma resta inattivo: non puoi accedere e nessun dato di benessere viene raccolto.
- Al genitore inviamo un messaggio con la richiesta di consenso e il link a questa informativa.
- Solo quando il genitore conferma, l'account viene attivato.
- Se il consenso non arriva entro 30 giorni, la richiesta scade e i dati raccolti fino a quel momento vengono cancellati.
Il genitore può revocare il consenso in qualsiasi momento scrivendo all'indirizzo indicato al punto 1, con la conseguenza che l'account viene disattivato e i dati cancellati.
Non facciamo pubblicità ai minori e non profiliamo gli utenti minorenni per nessuna finalità.
7. Con chi condividiamo i tuoi dati
Non condividiamo nulla per impostazione predefinita. Ogni condivisione qui sotto avviene solo se sei tu ad attivarla, ed è revocabile.
7.1 Con il tuo professionista (psicologo, medico, coach)
Se colleghi il tuo account a un professionista, lui può vedere i tuoi voti di soddisfazione giornalieri e il loro andamento, i tuoi sfoghi d'ansia e di rabbia — data, intensità e anche il testo che hai scritto — e ricevere un avviso se smetti di usare l'app.
- Il diario resta tuo: il professionista non lo vede.
- Serve un consenso esplicito e specifico, distinto da tutti gli altri.
- Ogni accesso del professionista ai tuoi dati viene registrato in un log con data, ora, indirizzo IP e tipo di accesso.
- Puoi interrompere la condivisione in qualsiasi momento, con effetto immediato.
- Mentup mostra i dati al professionista: non li interpreta, non assegna punteggi clinici e non suggerisce quando intervenire.
7.2 Con la tua azienda
La tua azienda non vede mai i tuoi dati individuali. Mai. Non è una promessa: è come è costruito il sistema.
L'azienda riceve soltanto la media di soddisfazione di tutti i suoi lavoratori e il suo andamento nel tempo. Nessun dato per persona, per reparto o per gruppo più piccolo dell'intera azienda. La media viene calcolata solo se i lavoratori iscritti sono almeno 3: con meno persone un dato «aggregato» sarebbe comunque riconducibile a qualcuno. Per la stessa ragione un'azienda può attivare Mentup solo con almeno 3 lavoratori. Puoi inoltre chiedere di essere escluso anche dalla media.
Mentup e la tua azienda sono contitolari del trattamento ai sensi dell'art. 26 GDPR, sulla base di un accordo scritto di cui puoi chiedere copia all'indirizzo indicato al punto 1.
7.3 Con la tua scuola
Vale la stessa regola: la scuola riceve solo dati aggregati e anonimi — la soddisfazione media e il numero di sfoghi registrati — per classe e per l'intera scuola, mai per singolo studente. Un dato di classe viene mostrato solo se gli studenti iscritti in quella classe sono almeno 3. La partecipazione è volontaria e non incide in alcun modo sulla valutazione scolastica. Per gli studenti minorenni si applica la procedura del punto 6.
7.4 Con i nostri fornitori
Vedi il punto 8. Operano come responsabili del trattamento e sono vincolati da contratto ai sensi dell'art. 28 GDPR.
7.5 Con le autorità
Solo se e nella misura in cui la legge lo imponga.
7.6 Enti benefici
Gli enti destinatari delle donazioni ricevono la donazione, non i tuoi dati. Non sanno chi sei.
8. I fornitori di cui ci serviamo
| Fornitore | A cosa serve | Dove | Ruolo |
|---|---|---|---|
| Netsons S.r.l. | Server dell'applicazione e del database | UE (Italia) | Responsabile ex art. 28 |
| Netsons S.r.l. | Invio delle email di servizio (SMTP) | UE (Italia) | Responsabile ex art. 28 |
| Apple — App Store | Acquisto e rinnovo dell'abbonamento su iOS | — | Titolare autonomo per il pagamento |
| Google — Google Play | Acquisto e rinnovo dell'abbonamento su Android | — | Titolare autonomo per il pagamento |
| Stripe | Pagamenti effettuati dal sito | UE / USA | Responsabile ex art. 28 |
| RevenueCat | Verifica che l'abbonamento acquistato sugli store sia attivo | USA | Responsabile ex art. 28 |
Ai fornitori non trasmettiamo mai i tuoi dati di benessere. Ricevono solo ciò che serve alla loro funzione: un identificativo utente e lo stato dell'abbonamento.
9. Cookie, e dati conservati sul tuo dispositivo
9.1 Sui nostri siti
Il dettaglio dei cookie — nome, finalità, durata e titolare di ciascuno — è nella Cookie Policy. Oggi usiamo un solo cookie, tecnico. Se in futuro dovessimo introdurre cookie non tecnici, verrebbero installati solo dopo il tuo consenso, che potresti modificare o revocare in qualsiasi momento.
9.2 Nell'app
Nell'app Mentup non ci sono cookie. I cookie sono una tecnologia del web e parlare di cookie in un'app nativa è tecnicamente sbagliato. L'app conserva invece alcune informazioni sul tuo dispositivo:
| Informazione | A cosa serve | Dove |
|---|---|---|
| Token di autenticazione, identificativo utente | Tenerti collegato senza chiederti la password a ogni avvio | Archivio cifrato del sistema operativo |
| Lingua dell'interfaccia, Paese | Mostrarti l'app nella lingua giusta e gli enti benefici del tuo Paese | Memoria locale dell'app |
| Preferenze di visualizzazione | Ricordare cosa hai già chiuso o nascosto | Memoria locale dell'app |
Tutto questo resta sul tuo telefono. Si cancella disinstallando l'app o uscendo dall'account.
10. Per quanto tempo conserviamo i dati
| Dato | Conservazione |
|---|---|
| Account e dati del profilo | Per tutta la durata dell'account. Cancellati entro 30 giorni dalla richiesta di cancellazione |
| Dati di benessere (diario, sfoghi, valutazioni, foto) | Come sopra: cancellati con l'account |
| Dati del rapporto con un professionista sanitario | Durata del rapporto e 10 anni dalla cessazione, in conformità agli obblighi in ambito sanitario |
| Log degli accessi del professionista | 10 anni |
| Prova dei consensi (data, ora, IP, versione del documento) | 10 anni dalla revoca o dalla cessazione |
| Dati nell'ambito di un programma welfare aziendale | Durata del programma; anonimizzati entro 90 giorni dalla cessazione, salvo obblighi di legge |
| Dati fiscali e contabili degli abbonamenti | 10 anni, per obbligo di legge |
| Dati statistici aggregati e anonimi | Senza limite: non permettono più di risalire a una persona |
11. I tuoi diritti, e come si esercitano
Puoi in qualsiasi momento:
- accedere ai tuoi dati e ottenerne copia (art. 15);
- correggerli se sono sbagliati o incompleti (art. 16);
- cancellarli (art. 17);
- limitarne il trattamento (art. 18);
- portarli altrove in un formato leggibile da una macchina (art. 20) — nell'app trovi la funzione «Scarica i miei dati»;
- opporti ai trattamenti fondati sul legittimo interesse (art. 21);
- revocare un consenso in qualsiasi momento (art. 7.3).
Come fare. Dalle Impostazioni dell'app trovi export e cancellazione dell'account. Puoi anche scrivere all'indirizzo indicato al punto 1, e sul sito esiste una pagina pubblica per chiedere la cancellazione dell'account senza doverti collegare: mentup.eu/cancella-account.
Rispondiamo entro un mese. Se la richiesta è complessa possiamo prendere due mesi in più, avvisandoti.
Se ritieni che i tuoi dati siano trattati in modo non corretto puoi proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — garante@gpdp.it — www.garanteprivacy.it) o all'autorità del Paese in cui risiedi, e rivolgerti all'autorità giudiziaria.
12. Come proteggiamo i dati
Comunicazioni cifrate (HTTPS/TLS); password conservate solo come hash e mai in chiaro; token di accesso custoditi nell'archivio cifrato del dispositivo; accesso ai dati limitato alle persone che ne hanno effettivo bisogno; ogni accesso di un professionista tracciato e conservato; backup periodici.
Nessun sistema è sicuro in modo assoluto. Se dovesse verificarsi una violazione che comporta un rischio elevato per i tuoi diritti, te lo comunicheremo e informeremo il Garante nei termini di legge (artt. 33 e 34 GDPR).
13. Dove si trovano i dati
I dati sono conservati su server situati nell'Unione Europea.
Alcuni fornitori indicati al punto 8 (Apple, Google, Stripe, RevenueCat) possono trattare dati anche al di fuori dello Spazio Economico Europeo. In quei casi il trasferimento avviene sulla base delle garanzie previste dal Capo V del GDPR: decisione di adeguatezza oppure Clausole Contrattuali Tipo approvate dalla Commissione Europea.
I dati di benessere non escono dall'Unione Europea.
14. Modifiche a questa informativa
Se la modifichiamo, pubblichiamo la nuova versione su questa pagina con una nuova data e un nuovo numero di versione. Quando il cambiamento è rilevante — nuove finalità, nuovi destinatari, nuovi strumenti di misurazione — te lo comunichiamo prima che abbia effetto, e dove serve ti chiediamo un nuovo consenso.
Le versioni precedenti restano disponibili su richiesta.
Questa informativa è redatta in italiano. In caso di discrepanza fra la versione italiana e una sua traduzione, prevale la versione italiana.