AKTARKField Coach‹ Torna all'app

Informativa sul trattamento dei dati personali — ISTINTO

Ultimo aggiornamento: 15 luglio 2026

Questa informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e riguarda il trattamento dei dati personali degli utenti di ISTINTO, l'applicazione web disponibile su istinto.aktark.com. ISTINTO è un prodotto a marchio AKTARK.

Leggila con attenzione: contiene informazioni importanti, in particolare sul fatto che quello che scrivi viene inviato a fornitori di intelligenza artificiale situati negli Stati Uniti e su come trattiamo le informazioni sulla salute che puoi inserire quando descrivi un'emergenza.


1. Chi tratta i tuoi dati (titolare del trattamento)

Il titolare del trattamento è:

Alessandro Pisciotta Via di San Biagio in Cascheri 119 — 51100 Pistoia (PT), Italia Partita IVA: 02127560478 Email: aktarkofficial@gmail.com

Il titolare non ha nominato un Responsabile della protezione dei dati (DPO), non ricorrendone i presupposti di legge (art. 37 GDPR). Per qualsiasi questione relativa ai tuoi dati e per esercitare i tuoi diritti puoi scrivere direttamente all'indirizzo email indicato sopra.


2. Quali dati trattiamo

2.1 Dati che ci fornisci tu

Dato Quando
Indirizzo email Alla registrazione dell'account
Password Alla registrazione (conservata solo in forma cifrata/hash: non la conosciamo e non possiamo leggerla)
Descrizione della tua situazione (testo libero: dove ti trovi, condizioni ambientali, materiali e attrezzatura a disposizione, persone presenti, eventuali problemi in corso) Ogni volta che chiedi la generazione di un piano
Registrazione vocale (audio) Solo se scegli di dettare la situazione invece di scriverla. È facoltativo: puoi sempre usare la tastiera

2.2 Dati generati dal servizio

  • Il piano a missioni prodotto dall'intelligenza artificiale a partire da quello che hai scritto.
  • Il numero di piani (crediti) disponibili, utilizzati e acquistati sul tuo account.

2.3 Dati tecnici

  • Indirizzo IP, tipo di browser e di dispositivo, data e ora degli accessi.
  • Log tecnici di funzionamento ed errore.
  • Cookie e tecnologie analoghe: vedi il documento Cookie e tecnologie (cookie-e-tecnologie.md).

2.4 Dati di pagamento

Non trattiamo e non vediamo mai i dati della tua carta di pagamento. Gli acquisti sono gestiti da Polar (Polar Software, Inc.), che agisce come Merchant of Record, cioè come venditore legale dei piani: è Polar a incassare, a gestire l'IVA e a emettere la ricevuta/fattura. Per il trattamento dei dati di pagamento Polar agisce come titolare autonomo e applica la propria informativa privacy: ti invitiamo a leggerla su polar.sh. Noi riceviamo da Polar solo la conferma che un acquisto è andato a buon fine e l'indirizzo email associato, per accreditare i crediti sul tuo account.


3. ⚠️ Dati sulla salute (categorie particolari di dati — art. 9 GDPR)

Questo è il punto più delicato di questa informativa. Leggilo.

ISTINTO comprende un pilastro dedicato al primo soccorso. Questo significa che, descrivendo la tua situazione, potresti scrivere (o dettare) informazioni relative alla salute — tue o di persone che sono con te. Esempi: "il mio amico ha un taglio profondo che sanguina", "ho una caviglia gonfia e non riesco a camminare", "sono diabetico e ho finito l'insulina".

Le informazioni sulla salute sono "categorie particolari di dati personali" ai sensi dell'art. 9 GDPR: godono di una protezione rafforzata.

3.1 Su quale base giuridica le trattiamo

  • Se i dati riguardano te: la base giuridica è il tuo consenso esplicito (art. 9, par. 2, lett. a GDPR). Per questo, prima di generare un piano in modalità di emergenza, ti chiediamo una spunta di consenso specifica e separata. Senza quel consenso, il piano viene comunque generato, ma ti chiediamo di non inserire informazioni sulla salute.
  • Se i dati riguardano un'altra persona presente con te (es. un compagno ferito) e quella persona non è in condizione di esprimere un consenso (perché ferita, incosciente o in pericolo): il trattamento si fonda sulla tutela di un interesse vitale della persona interessata (art. 9, par. 2, lett. c GDPR), che consente il trattamento quando l'interessato si trova nell'incapacità fisica o giuridica di prestare il consenso.

3.2 Cosa ti chiediamo di fare (importante)

Per ridurre al minimo i rischi, ti chiediamo espressamente di:

  • non inserire nomi, cognomi, date di nascita o altri elementi che permettano di identificare le altre persone presenti. Scrivi "la persona con me", non "Mario Rossi". Il piano funziona ugualmente;
  • non inserire diagnosi, cartelle cliniche, referti o storie sanitarie complete: scrivi solo ciò che serve nell'immediato per gestire la situazione;
  • non usare ISTINTO come archivio di informazioni sanitarie.

3.3 Trasparenza sui limiti (art. 14 GDPR)

Quando scrivi di una terza persona, noi riceviamo dati che non ci sono stati forniti direttamente dall'interessato. In una situazione di emergenza sul campo non abbiamo alcun modo materiale di contattare quella persona per informarla: ci avvaliamo pertanto dell'esenzione prevista dall'art. 14, par. 5, lett. b) GDPR (informazione impossibile o che richiederebbe uno sforzo sproporzionato), e rendiamo pubblica questa informativa proprio a tale scopo. Se sei una persona di cui qualcuno ha descritto le condizioni tramite ISTINTO, puoi scriverci a aktarkofficial@gmail.com per esercitare i tuoi diritti.

3.4 Dove finiscono questi dati

Il testo che scrivi — comprese le informazioni sulla salute che decidi di inserirvi — viene inviato ad Anthropic (Stati Uniti) per generare il piano, e, se usi la dettatura, l'audio viene inviato a Groq (Stati Uniti) per la trascrizione. Vedi le sezioni 5 e 6.


4. Perché trattiamo i tuoi dati e su quale base giuridica

# Finalità Dati Base giuridica
1 Creare e gestire il tuo account, autenticarti, permetterti di recuperare la password Email, password (hash) Contratto (art. 6.1.b)
2 Generare il piano a missioni che ci chiedi Descrizione della situazione, audio, piano generato Contratto (art. 6.1.b)
3 Trattare le informazioni sulla salute eventualmente contenute nella descrizione Dati art. 9 Consenso esplicito (art. 9.2.a) o interesse vitale (art. 9.2.c) — vedi §3
4 Gestire i crediti, l'accredito degli acquisti e il piano gratuito di prova Email, conteggio crediti, conferma acquisto da Polar Contratto (art. 6.1.b)
5 Inviarti le email di servizio (conferma registrazione, recupero password, conferma accredito crediti) Email Contratto (art. 6.1.b)
6 Garantire la sicurezza del servizio, prevenire abusi e usi fraudolenti (es. aggiramento del limite dei piani gratuiti) Dati tecnici, IP, log Legittimo interesse (art. 6.1.f) del titolare a proteggere il servizio da abusi
7 Adempiere agli obblighi di legge, contabili e fiscali Dati relativi alle transazioni Obbligo legale (art. 6.1.c)
8 Difendere un diritto in sede giudiziaria, se necessario Dati pertinenti Legittimo interesse (art. 6.1.f)

Il conferimento dei dati di cui ai punti 1, 2, 4 e 5 è necessario per usare ISTINTO: senza email e password non è possibile creare un account, e senza la descrizione della situazione non è possibile generare un piano. Il conferimento dei dati sulla salute e l'uso della dettatura vocale sono invece del tutto facoltativi.


5. A chi comunichiamo i tuoi dati

Per far funzionare ISTINTO ci avvaliamo di fornitori esterni che trattano i dati per nostro conto, come responsabili del trattamento ai sensi dell'art. 28 GDPR, sulla base di appositi accordi (DPA). Non vendiamo i tuoi dati a nessuno e non li cediamo a terzi per finalità di marketing.

Fornitore Cosa fa Dove tratta i dati Ruolo
Supabase Database e autenticazione (account, email, password in hash, crediti) Unione Europea Responsabile (art. 28)
Vercel Hosting dell'applicazione Stati Uniti Responsabile (art. 28)
Anthropic (Claude API) Genera il piano a partire dal testo che scrivi Stati Uniti Responsabile (art. 28)
Groq Trascrive l'audio quando usi la dettatura Stati Uniti Responsabile (art. 28)
Resend Invio delle email di servizio Unione Europea Responsabile (art. 28)
Polar (Polar Software, Inc.) Vendita dei piani come Merchant of Record, incasso, IVA, fatturazione Stati Uniti / UE Titolare autonomo

I dati possono inoltre essere comunicati a consulenti (es. commercialista) e all'autorità giudiziaria o alle autorità competenti, nei casi previsti dalla legge.


6. ⚠️ Trasferimento dei dati fuori dall'Unione Europea

Alcuni tuoi dati vengono trasferiti negli Stati Uniti. In particolare:

  • il testo che scrivi (inclusi eventuali dati sulla salute) viene inviato ad Anthropic;
  • l'audio che detti viene inviato a Groq;
  • l'infrastruttura di hosting è fornita da Vercel.

Questi trasferimenti avvengono sulla base delle garanzie previste dal Capo V del GDPR:

  • Decisione di adeguatezza — EU-US Data Privacy Framework (art. 45 GDPR). La Commissione europea, con decisione del 10 luglio 2023, ha riconosciuto un livello di protezione adeguato per i trasferimenti verso operatori statunitensi certificati nell'ambito dell'EU-US Data Privacy Framework. Anthropic e Vercel risultano certificati nell'ambito di tale framework.
  • Clausole Contrattuali Standard — SCC (art. 46 GDPR). In aggiunta o in alternativa, i rapporti con i fornitori statunitensi sono regolati dalle Clausole Contrattuali Standard approvate dalla Commissione europea, integrate nei rispettivi accordi sul trattamento dei dati (DPA).

Trasparenza su un punto incerto. La validità dell'EU-US Data Privacy Framework è stata confermata in primo grado dal Tribunale dell'Unione europea con sentenza del 3 settembre 2025 (causa Latombe c. Commissione, T-553/23), che ha respinto il ricorso di annullamento. Tale sentenza è però stata impugnata davanti alla Corte di giustizia (causa C-703/25 P) e il giudizio di appello è tuttora pendente. Non possiamo escludere che una futura decisione modifichi il quadro: in tal caso aggiorneremo tempestivamente le garanzie applicate e questa informativa.

Cosa significa in pratica per te: nonostante le garanzie contrattuali e la decisione di adeguatezza, i dati trattati negli Stati Uniti sono soggetti a un ordinamento giuridico diverso da quello europeo, che in determinati casi consente l'accesso ai dati da parte delle autorità pubbliche statunitensi. Se questo aspetto ti preoccupa, la contromisura più efficace è semplice: non inserire in ISTINTO informazioni che non vuoi siano trattate negli Stati Uniti, e in particolare non inserire dati identificativi di terze persone (vedi §3.2).

Uso per l'addestramento dei modelli. Secondo i termini commerciali di Anthropic, i contenuti trasmessi tramite API non vengono utilizzati per addestrare i modelli. Per Groq, la documentazione indica che le richieste di inferenza non sono conservate per impostazione predefinita, salvo log temporanei per la diagnosi di errori e la prevenzione di abusi (fino a 30 giorni).


7. Per quanto tempo conserviamo i dati

Dato Conservazione
Account (email, password in hash, crediti) Per tutto il tempo in cui l'account resta attivo. Se chiedi la cancellazione, l'account e i dati collegati vengono eliminati entro 30 giorni
Descrizione della situazione e piano generato Conservati sul tuo account finché non li elimini o finché non elimini l'account. Una copia del piano è salvata anche nel tuo browser (localStorage): resta sul tuo dispositivo e la cancelli tu, svuotando i dati del sito
Audio della dettatura Non viene conservato da noi: è usato solo per produrre la trascrizione e poi scartato
Log tecnici e di sicurezza Massimo 12 mesi
Dati fiscali e contabili delle transazioni 10 anni, come richiesto dalla legge italiana (art. 2220 c.c. e normativa fiscale)
Prova del consenso al trattamento dei dati sulla salute Per tutta la durata dell'account e per 5 anni dalla revoca o dalla cancellazione, al solo fine di poter dimostrare di aver adempiuto agli obblighi di legge

Presso i fornitori indicati al §5 valgono inoltre i loro tempi di conservazione tecnica (es. i log temporanei di Groq, fino a 30 giorni).


8. Processo decisionale automatizzato e intelligenza artificiale

Il piano a missioni è generato da un sistema di intelligenza artificiale (modelli di Anthropic). Devi sapere che:

  • il contenuto del piano è prodotto automaticamente, senza revisione umana preventiva;
  • l'intelligenza artificiale può commettere errori, produrre informazioni imprecise o inadatte alla tua situazione reale;
  • questo trattamento non produce effetti giuridici nei tuoi confronti né incide in modo analogamente significativo sulla tua persona ai sensi dell'art. 22 GDPR: genera un contenuto informativo che sei tu a decidere se e come utilizzare, sotto la tua responsabilità;
  • per i limiti d'uso e le avvertenze di sicurezza, leggi il Disclaimer (disclaimer-sopravvivenza.md): è parte integrante delle condizioni d'uso.

9. I tuoi diritti

Ai sensi degli artt. 15-22 GDPR hai il diritto di:

  • accedere ai tuoi dati e ottenerne copia;
  • ottenere la rettifica dei dati inesatti;
  • ottenere la cancellazione dei dati ("diritto all'oblio");
  • ottenere la limitazione del trattamento;
  • ricevere i tuoi dati in formato strutturato e trasferirli a un altro titolare (portabilità);
  • opporti al trattamento fondato sul legittimo interesse;
  • revocare il consenso in qualsiasi momento, senza che ciò pregiudichi la liceità del trattamento effettuato prima della revoca. Revocare il consenso deve essere facile quanto prestarlo: ti basta scrivere a aktarkofficial@gmail.com.

Come esercitarli: scrivi a aktarkofficial@gmail.com. Ti risponderemo entro un mese dalla richiesta, termine prorogabile di ulteriori due mesi in casi di particolare complessità (art. 12 GDPR). L'esercizio dei diritti è gratuito.

Diritto di reclamo. Se ritieni che il trattamento dei tuoi dati violi il GDPR, hai il diritto di proporre reclamo al Garante per la protezione dei dati personali (art. 77 GDPR):

Garante per la protezione dei dati personali Piazza Venezia 11 — 00187 Roma Centralino: +39 06 696771 PEC: protocollo@pec.gpdp.it Sito: www.garanteprivacy.it

Puoi comunque rivolgerti all'autorità giudiziaria.


10. Sicurezza

Adottiamo misure tecniche e organizzative adeguate a proteggere i tuoi dati (art. 32 GDPR): connessioni cifrate (HTTPS/TLS), password conservate esclusivamente in forma di hash, accesso ai dati limitato al titolare, fornitori selezionati tra operatori dotati di certificazioni di sicurezza riconosciute. Nessun sistema è però sicuro al 100%: ti raccomandiamo di usare una password robusta e non riutilizzata su altri servizi.


11. Minori

ISTINTO non è destinato a minori di 18 anni. Non raccogliamo consapevolmente dati di minori. Se ritieni che un minore ci abbia fornito dati, scrivici a aktarkofficial@gmail.com e provvederemo alla cancellazione.


12. Modifiche

Questa informativa può essere aggiornata, ad esempio in caso di cambio di fornitori o di modifiche normative. La versione vigente è sempre pubblicata su istinto.aktark.com con la data di ultimo aggiornamento. Se le modifiche saranno sostanziali — in particolare se riguarderanno i dati sulla salute o i trasferimenti extra-UE — te lo comunicheremo via email.


Titolare del trattamento: Alessandro Pisciotta — P.IVA 02127560478 — Via di San Biagio in Cascheri 119, 51100 Pistoia (PT) — aktarkofficial@gmail.com