Informativa privacy di Glyco

Ultimo aggiornamento: 5 ottobre 2026 · Regolamento (UE) 2016/679 (“GDPR”), artt. 13 e 14

1. Titolare del trattamento

Francesco Pacenza, Via Mesca 46 (CS), Italia, P.IVA 03994800781 (“Titolare”). Contatto per ogni richiesta sulla privacy: [email protected].

Questa informativa riguarda il servizio Glyco – Diario glicemico (“Glyco”): il sito glycosmartlog.app e le app per iOS e Android.

2. Quali dati trattiamo

CategoriaDatiDa dove arrivano
Accountindirizzo email, nome e cognome, password (conservata solo in forma cifrata), metodo di accesso; con l’accesso tramite Google o Apple: nome, email e immagine del profilo forniti da Google o Appleda te, da Google o Apple
Profilo (facoltativi)data di nascita, sesso, peso, altezza, tipo di diabete e anno della diagnosi, terapia, data presunta del parto, codice fiscale, contatto di emergenza, unità di misura e intervalli glicemicida te o dal medico che autorizzi
Dati relativi alla salute (art. 9 GDPR)misurazioni della glicemia, insulina, pasti e carboidrati, farmaci, attività fisica, peso, pressione, chetoni, etichette e note, visite ed esami con i risultati, promemoriada te, da persone o medici che autorizzi, da file che importi
Condivisioniemail delle persone con cui condividi il diario, collegamenti con i medici, link di condivisione, profili familiari che gestiscida te
Medicinumero di iscrizione all’Ordine, Ordine provinciale, specializzazione, PEC, documenti caricati per la verificadal medico che chiede la verifica
Foto per la scansioneimmagine del glucometro o del diario cartaceoda te, solo se usi la scansione
Dati tecniciidentificativo per le notifiche del dispositivo, piattaforma e lingua; dati salvati sul dispositivo per mantenere l’accesso, le preferenze e il funzionamento senza rete; registri tecnici dei server (es. indirizzo IP, data e ora)dal tuo dispositivo

Non raccogliamo la posizione, i contatti della rubrica né dati per pubblicità. Il sito non usa cookie di profilazione né strumenti di statistica (vedi Cookie e archiviazione locale).

3. Perché li trattiamo e su quale base giuridica

FinalitàBase giuridica
Creare e gestire l’account, permetterti l’accesso (anche con Google o Apple)esecuzione del contratto (art. 6.1.b)
Conservare, mostrare, esportare e condividere il diario, inviare i promemoria e le notifiche che hai attivatoesecuzione del contratto (art. 6.1.b) e, per i dati sanitari, consenso esplicito (art. 9.2.a), che dai al primo accesso e puoi revocare cancellando l’account
Leggere i valori da una foto (scansione), solo su tua richiestaconsenso esplicito (art. 9.2.a)
Verificare l’identità e l’iscrizione all’Ordine dei medici che lo chiedonoesecuzione del contratto (art. 6.1.b) e legittimo interesse a proteggere i pazienti (art. 6.1.f)
Sicurezza del servizio, prevenzione degli abusi, assistenzalegittimo interesse (art. 6.1.f)
Obblighi di legge e difesa in giudizioobbligo legale (art. 6.1.c), legittimo interesse (art. 6.1.f)

I dati non vengono venduti, non sono usati per pubblicità, per profilazione né per decisioni automatizzate, e non sono usati per addestrare modelli di intelligenza artificiale.

4. Dati ricevuti da Google (Accedi con Google)

Se scegli “Accedi con Google”, Glyco richiede a Google solo gli ambiti openid, email e profile e riceve: nome, indirizzo email, immagine del profilo e un identificativo dell’account Google.

  • Uso: esclusivamente per creare il tuo account Glyco, farti accedere e mostrare nome e immagine nell’app.
  • Condivisione: non sono trasferiti a terzi, salvo i fornitori tecnici che gestiscono l’accesso e il database per conto del Titolare (sezione 6), e non sono usati per pubblicità.
  • Conservazione e cancellazione: restano finché non cancelli l’account (dall’app: Impostazioni → Elimina account e dati); puoi anche revocare l’accesso di Glyco dal tuo account Google (myaccount.google.com → Sicurezza → App di terze parti).
  • Glyco non accede a Gmail, Drive, Calendar, Contatti né ad altri dati del tuo account Google.

L’uso e il trasferimento ad altre applicazioni delle informazioni ricevute dalle API di Google rispettano le Norme sui dati utente dei servizi API di Google, compresi i requisiti di uso limitato (“Limited Use”).

5. Chi può vedere i tuoi dati

6. Fornitori (responsabili del trattamento)

FornitoreServizio
Supabase Inc.database, autenticazione, archiviazione dei file e funzioni server
Cloudflare, Inc.pubblicazione del sito e gestione del dominio
650 Industries, Inc. (Expo)invio delle notifiche push e distribuzione degli aggiornamenti dell’app
Apple Inc. e Google LLCaccesso con Apple/Google (se lo scegli) e consegna delle notifiche sui dispositivi
Anthropic, PBClettura dei valori dalle foto, solo quando usi la scansione: l’immagine viene elaborata e non viene conservata dal servizio

Alcuni fornitori hanno sede o server fuori dallo Spazio economico europeo (in particolare negli Stati Uniti). In questi casi il trasferimento avviene sulla base di una decisione di adeguatezza della Commissione europea (es. EU-US Data Privacy Framework) o delle clausole contrattuali standard (art. 46 GDPR). I dati viaggiano sempre cifrati (HTTPS).

7. Per quanto tempo

8. Minori e familiari

Per creare un account bisogna avere almeno 18 anni. Il diario di un minore o di un familiare senza account può essere creato e gestito solo da un genitore, tutore o caregiver autorizzato, che presta il consenso per suo conto.

9. I tuoi diritti

Puoi chiedere in ogni momento accesso, rettifica, cancellazione, limitazione, portabilità dei dati e opporti al trattamento (artt. 15–21 GDPR), e revocare il consenso senza pregiudicare la liceità del trattamento precedente. Molte azioni sono disponibili direttamente nell’app (modifica del profilo, esportazione in PDF/Excel/CSV, cancellazione dell’account); per il resto scrivi a [email protected]: rispondiamo entro 30 giorni. Hai anche il diritto di proporre reclamo al Garante per la protezione dei dati personali.

10. Sicurezza

Comunicazioni cifrate (HTTPS), accesso ai dati limitato da regole a livello di database (ognuno vede solo i propri dati e quelli condivisi con lui), password conservate solo in forma cifrata, nessuna chiave segreta nelle app.

11. Modifiche

Eventuali modifiche sostanziali saranno comunicate nell’app. La data dell’ultimo aggiornamento è indicata in alto.


Glyco Privacy Policy

Last updated: 5 October 2026 · Regulation (EU) 2016/679 (“GDPR”), Articles 13 and 14

1. Data controller

Francesco Pacenza, Via Mesca 46 (CS), Italy, VAT no. 03994800781 (“Controller”). Contact for any privacy request: [email protected].

This policy covers the Glyco – Glucose diary service (“Glyco”): the website glycosmartlog.app and the iOS and Android apps.

2. What data we process

CategoryDataSource
Accountemail address, full name, password (stored only in hashed form), sign-in method; with Google or Apple sign-in: name, email and profile picture provided by Google or Appleyou, Google or Apple
Profile (optional)date of birth, sex, weight, height, diabetes type and year of diagnosis, therapy, estimated due date, Italian tax code, emergency contact, units and glucose rangesyou or a doctor you authorise
Health data (Art. 9 GDPR)blood glucose readings, insulin, meals and carbohydrates, medications, physical activity, weight, blood pressure, ketones, tags and notes, visits and tests with results, remindersyou, people or doctors you authorise, files you import
Sharingemail addresses of the people you share your diary with, doctor links, sharing links, family profiles you manageyou
Doctorsmedical board registration number and board, specialty, certified email (PEC), documents uploaded for verificationthe doctor requesting verification
Photos for scanningpicture of the meter or paper diaryyou, only if you use scanning
Technical datadevice notification identifier, platform and language; data stored on the device to keep you signed in, remember preferences and work offline; server logs (e.g. IP address, date and time)your device

We do not collect location, address-book contacts or advertising data. The website uses no profiling cookies or analytics (see Cookies and local storage).

3. Purposes and legal bases

PurposeLegal basis
Create and manage your account and sign you in (including with Google or Apple)performance of a contract (Art. 6(1)(b))
Store, display, export and share your diary, send the reminders and notifications you turned onperformance of a contract (Art. 6(1)(b)) and, for health data, your explicit consent (Art. 9(2)(a)), given at first sign-in and revocable by deleting your account
Read values from a photo (scanning), only at your requestexplicit consent (Art. 9(2)(a))
Verify the identity and registration of doctors who ask for itperformance of a contract (Art. 6(1)(b)) and legitimate interest in protecting patients (Art. 6(1)(f))
Service security, abuse prevention, supportlegitimate interest (Art. 6(1)(f))
Legal obligations and legal claimslegal obligation (Art. 6(1)(c)), legitimate interest (Art. 6(1)(f))

Data is not sold, not used for advertising, profiling or automated decision-making, and not used to train artificial intelligence models.

4. Data received from Google (Sign in with Google)

If you choose “Sign in with Google”, Glyco requests from Google only the openid, email and profile scopes and receives: name, email address, profile picture and a Google account identifier.

  • Use: solely to create your Glyco account, sign you in and show your name and picture in the app.
  • Sharing: not transferred to third parties, except the technical providers that run authentication and the database on behalf of the Controller (section 6), and never used for advertising.
  • Retention and deletion: kept until you delete your account (in the app: Settings → Delete account and data); you can also revoke Glyco’s access from your Google Account (myaccount.google.com → Security → Third-party apps).
  • Glyco does not access Gmail, Drive, Calendar, Contacts or any other data in your Google Account.

Glyco’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

5. Who can see your data

6. Service providers (processors)

ProviderService
Supabase Inc.database, authentication, file storage and server functions
Cloudflare, Inc.website hosting and domain management
650 Industries, Inc. (Expo)push notification delivery and app update distribution
Apple Inc. and Google LLCSign in with Apple/Google (if you choose it) and notification delivery to devices
Anthropic, PBCreading values from photos, only when you use scanning: the image is processed and not retained by the service

Some providers are established or have servers outside the European Economic Area (in particular in the United States). Such transfers rely on an adequacy decision of the European Commission (e.g. the EU-US Data Privacy Framework) or on standard contractual clauses (Art. 46 GDPR). Data is always encrypted in transit (HTTPS).

7. Retention

8. Minors and family members

You must be at least 18 to create an account. The diary of a minor or of a family member without an account may be created and managed only by a parent, guardian or authorised caregiver, who gives consent on their behalf.

9. Your rights

You may at any time request access, rectification, erasure, restriction, data portability and object to processing (Arts. 15–21 GDPR), and withdraw consent without affecting the lawfulness of prior processing. Many actions are available directly in the app (profile editing, export to PDF/Excel/CSV, account deletion); for anything else write to [email protected]: we reply within 30 days. You also have the right to lodge a complaint with the Italian Data Protection Authority (Garante per la protezione dei dati personali) or the authority of your country.

10. Security

Encrypted communications (HTTPS), database-level access rules (everyone sees only their own data and data shared with them), passwords stored only in hashed form, no secret keys in the apps.

11. Changes

Any material change will be announced in the app. The date of the last update is shown at the top.