Informativa privacy di Glyco
Ultimo aggiornamento: 5 ottobre 2026 · Regolamento (UE) 2016/679 (“GDPR”), artt. 13 e 14
1. Titolare del trattamento
Francesco Pacenza, Via Mesca 46 (CS), Italia, P.IVA 03994800781 (“Titolare”). Contatto per ogni richiesta sulla privacy: [email protected].
Questa informativa riguarda il servizio Glyco – Diario glicemico (“Glyco”): il sito glycosmartlog.app e le app per iOS e Android.
2. Quali dati trattiamo
| Categoria | Dati | Da dove arrivano |
|---|---|---|
| Account | indirizzo email, nome e cognome, password (conservata solo in forma cifrata), metodo di accesso; con l’accesso tramite Google o Apple: nome, email e immagine del profilo forniti da Google o Apple | da te, da Google o Apple |
| Profilo (facoltativi) | data di nascita, sesso, peso, altezza, tipo di diabete e anno della diagnosi, terapia, data presunta del parto, codice fiscale, contatto di emergenza, unità di misura e intervalli glicemici | da te o dal medico che autorizzi |
| Dati relativi alla salute (art. 9 GDPR) | misurazioni della glicemia, insulina, pasti e carboidrati, farmaci, attività fisica, peso, pressione, chetoni, etichette e note, visite ed esami con i risultati, promemoria | da te, da persone o medici che autorizzi, da file che importi |
| Condivisioni | email delle persone con cui condividi il diario, collegamenti con i medici, link di condivisione, profili familiari che gestisci | da te |
| Medici | numero di iscrizione all’Ordine, Ordine provinciale, specializzazione, PEC, documenti caricati per la verifica | dal medico che chiede la verifica |
| Foto per la scansione | immagine del glucometro o del diario cartaceo | da te, solo se usi la scansione |
| Dati tecnici | identificativo per le notifiche del dispositivo, piattaforma e lingua; dati salvati sul dispositivo per mantenere l’accesso, le preferenze e il funzionamento senza rete; registri tecnici dei server (es. indirizzo IP, data e ora) | dal tuo dispositivo |
Non raccogliamo la posizione, i contatti della rubrica né dati per pubblicità. Il sito non usa cookie di profilazione né strumenti di statistica (vedi Cookie e archiviazione locale).
3. Perché li trattiamo e su quale base giuridica
| Finalità | Base giuridica |
|---|---|
| Creare e gestire l’account, permetterti l’accesso (anche con Google o Apple) | esecuzione del contratto (art. 6.1.b) |
| Conservare, mostrare, esportare e condividere il diario, inviare i promemoria e le notifiche che hai attivato | esecuzione del contratto (art. 6.1.b) e, per i dati sanitari, consenso esplicito (art. 9.2.a), che dai al primo accesso e puoi revocare cancellando l’account |
| Leggere i valori da una foto (scansione), solo su tua richiesta | consenso esplicito (art. 9.2.a) |
| Verificare l’identità e l’iscrizione all’Ordine dei medici che lo chiedono | esecuzione del contratto (art. 6.1.b) e legittimo interesse a proteggere i pazienti (art. 6.1.f) |
| Sicurezza del servizio, prevenzione degli abusi, assistenza | legittimo interesse (art. 6.1.f) |
| Obblighi di legge e difesa in giudizio | obbligo legale (art. 6.1.c), legittimo interesse (art. 6.1.f) |
I dati non vengono venduti, non sono usati per pubblicità, per profilazione né per decisioni automatizzate, e non sono usati per addestrare modelli di intelligenza artificiale.
4. Dati ricevuti da Google (Accedi con Google)
Se scegli “Accedi con Google”, Glyco richiede a Google solo gli ambiti openid, email e profile e riceve: nome, indirizzo email, immagine del profilo e un identificativo dell’account Google.
- Uso: esclusivamente per creare il tuo account Glyco, farti accedere e mostrare nome e immagine nell’app.
- Condivisione: non sono trasferiti a terzi, salvo i fornitori tecnici che gestiscono l’accesso e il database per conto del Titolare (sezione 6), e non sono usati per pubblicità.
- Conservazione e cancellazione: restano finché non cancelli l’account (dall’app: Impostazioni → Elimina account e dati); puoi anche revocare l’accesso di Glyco dal tuo account Google (myaccount.google.com → Sicurezza → App di terze parti).
- Glyco non accede a Gmail, Drive, Calendar, Contatti né ad altri dati del tuo account Google.
L’uso e il trasferimento ad altre applicazioni delle informazioni ricevute dalle API di Google rispettano le Norme sui dati utente dei servizi API di Google, compresi i requisiti di uso limitato (“Limited Use”).
5. Chi può vedere i tuoi dati
- Tu, e solo le persone che scegli: medici verificati che autorizzi, familiari o caregiver con cui condividi il diario (in sola lettura o con possibilità di inserire dati), chiunque abbia un link di condivisione che hai creato (solo grafici e valori degli ultimi 90 giorni, senza note). Puoi revocare ogni accesso in qualsiasi momento.
- Se condividi il diario, le persone autorizzate possono ricevere una notifica quando viene registrata una misurazione, con valore e ora.
- Il Titolare accede ai dati solo quando necessario per assistenza, sicurezza o obblighi di legge; per la verifica dei medici esamina i documenti caricati.
6. Fornitori (responsabili del trattamento)
| Fornitore | Servizio |
|---|---|
| Supabase Inc. | database, autenticazione, archiviazione dei file e funzioni server |
| Cloudflare, Inc. | pubblicazione del sito e gestione del dominio |
| 650 Industries, Inc. (Expo) | invio delle notifiche push e distribuzione degli aggiornamenti dell’app |
| Apple Inc. e Google LLC | accesso con Apple/Google (se lo scegli) e consegna delle notifiche sui dispositivi |
| Anthropic, PBC | lettura dei valori dalle foto, solo quando usi la scansione: l’immagine viene elaborata e non viene conservata dal servizio |
Alcuni fornitori hanno sede o server fuori dallo Spazio economico europeo (in particolare negli Stati Uniti). In questi casi il trasferimento avviene sulla base di una decisione di adeguatezza della Commissione europea (es. EU-US Data Privacy Framework) o delle clausole contrattuali standard (art. 46 GDPR). I dati viaggiano sempre cifrati (HTTPS).
7. Per quanto tempo
- I dati dell’account e del diario restano finché non cancelli l’account. La cancellazione dall’app elimina subito l’account e tutti i dati collegati, compresi i profili familiari che gestisci; eventuali copie di sicurezza del fornitore vengono sovrascritte nei tempi tecnici previsti (di norma entro 30 giorni).
- Le foto per la scansione non vengono conservate.
- I dati salvati sul dispositivo (copia per l’uso senza rete) vengono cancellati quando esci dall’account.
- I registri tecnici sono conservati per il tempo strettamente necessario alla sicurezza del servizio.
8. Minori e familiari
Per creare un account bisogna avere almeno 18 anni. Il diario di un minore o di un familiare senza account può essere creato e gestito solo da un genitore, tutore o caregiver autorizzato, che presta il consenso per suo conto.
9. I tuoi diritti
Puoi chiedere in ogni momento accesso, rettifica, cancellazione, limitazione, portabilità dei dati e opporti al trattamento (artt. 15–21 GDPR), e revocare il consenso senza pregiudicare la liceità del trattamento precedente. Molte azioni sono disponibili direttamente nell’app (modifica del profilo, esportazione in PDF/Excel/CSV, cancellazione dell’account); per il resto scrivi a [email protected]: rispondiamo entro 30 giorni. Hai anche il diritto di proporre reclamo al Garante per la protezione dei dati personali.
10. Sicurezza
Comunicazioni cifrate (HTTPS), accesso ai dati limitato da regole a livello di database (ognuno vede solo i propri dati e quelli condivisi con lui), password conservate solo in forma cifrata, nessuna chiave segreta nelle app.
11. Modifiche
Eventuali modifiche sostanziali saranno comunicate nell’app. La data dell’ultimo aggiornamento è indicata in alto.
Glyco Privacy Policy
Last updated: 5 October 2026 · Regulation (EU) 2016/679 (“GDPR”), Articles 13 and 14
1. Data controller
Francesco Pacenza, Via Mesca 46 (CS), Italy, VAT no. 03994800781 (“Controller”). Contact for any privacy request: [email protected].
This policy covers the Glyco – Glucose diary service (“Glyco”): the website glycosmartlog.app and the iOS and Android apps.
2. What data we process
| Category | Data | Source |
|---|---|---|
| Account | email address, full name, password (stored only in hashed form), sign-in method; with Google or Apple sign-in: name, email and profile picture provided by Google or Apple | you, Google or Apple |
| Profile (optional) | date of birth, sex, weight, height, diabetes type and year of diagnosis, therapy, estimated due date, Italian tax code, emergency contact, units and glucose ranges | you or a doctor you authorise |
| Health data (Art. 9 GDPR) | blood glucose readings, insulin, meals and carbohydrates, medications, physical activity, weight, blood pressure, ketones, tags and notes, visits and tests with results, reminders | you, people or doctors you authorise, files you import |
| Sharing | email addresses of the people you share your diary with, doctor links, sharing links, family profiles you manage | you |
| Doctors | medical board registration number and board, specialty, certified email (PEC), documents uploaded for verification | the doctor requesting verification |
| Photos for scanning | picture of the meter or paper diary | you, only if you use scanning |
| Technical data | device notification identifier, platform and language; data stored on the device to keep you signed in, remember preferences and work offline; server logs (e.g. IP address, date and time) | your device |
We do not collect location, address-book contacts or advertising data. The website uses no profiling cookies or analytics (see Cookies and local storage).
3. Purposes and legal bases
| Purpose | Legal basis |
|---|---|
| Create and manage your account and sign you in (including with Google or Apple) | performance of a contract (Art. 6(1)(b)) |
| Store, display, export and share your diary, send the reminders and notifications you turned on | performance of a contract (Art. 6(1)(b)) and, for health data, your explicit consent (Art. 9(2)(a)), given at first sign-in and revocable by deleting your account |
| Read values from a photo (scanning), only at your request | explicit consent (Art. 9(2)(a)) |
| Verify the identity and registration of doctors who ask for it | performance of a contract (Art. 6(1)(b)) and legitimate interest in protecting patients (Art. 6(1)(f)) |
| Service security, abuse prevention, support | legitimate interest (Art. 6(1)(f)) |
| Legal obligations and legal claims | legal obligation (Art. 6(1)(c)), legitimate interest (Art. 6(1)(f)) |
Data is not sold, not used for advertising, profiling or automated decision-making, and not used to train artificial intelligence models.
4. Data received from Google (Sign in with Google)
If you choose “Sign in with Google”, Glyco requests from Google only the openid, email and profile scopes and receives: name, email address, profile picture and a Google account identifier.
- Use: solely to create your Glyco account, sign you in and show your name and picture in the app.
- Sharing: not transferred to third parties, except the technical providers that run authentication and the database on behalf of the Controller (section 6), and never used for advertising.
- Retention and deletion: kept until you delete your account (in the app: Settings → Delete account and data); you can also revoke Glyco’s access from your Google Account (myaccount.google.com → Security → Third-party apps).
- Glyco does not access Gmail, Drive, Calendar, Contacts or any other data in your Google Account.
Glyco’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
5. Who can see your data
- You, and only the people you choose: verified doctors you authorise, family members or caregivers you share your diary with (read-only or able to add data), anyone holding a sharing link you created (charts and values of the last 90 days only, no notes). You can revoke any access at any time.
- If you share your diary, authorised people may receive a notification when a reading is recorded, with its value and time.
- The Controller accesses data only when needed for support, security or legal obligations; for doctor verification it reviews the uploaded documents.
6. Service providers (processors)
| Provider | Service |
|---|---|
| Supabase Inc. | database, authentication, file storage and server functions |
| Cloudflare, Inc. | website hosting and domain management |
| 650 Industries, Inc. (Expo) | push notification delivery and app update distribution |
| Apple Inc. and Google LLC | Sign in with Apple/Google (if you choose it) and notification delivery to devices |
| Anthropic, PBC | reading values from photos, only when you use scanning: the image is processed and not retained by the service |
Some providers are established or have servers outside the European Economic Area (in particular in the United States). Such transfers rely on an adequacy decision of the European Commission (e.g. the EU-US Data Privacy Framework) or on standard contractual clauses (Art. 46 GDPR). Data is always encrypted in transit (HTTPS).
7. Retention
- Account and diary data are kept until you delete your account. Deleting it from the app immediately removes the account and all linked data, including family profiles you manage; any provider backups are overwritten within their technical cycle (normally within 30 days).
- Photos for scanning are not retained.
- Data stored on the device (offline copy) is deleted when you sign out.
- Technical logs are kept only as long as strictly needed for service security.
8. Minors and family members
You must be at least 18 to create an account. The diary of a minor or of a family member without an account may be created and managed only by a parent, guardian or authorised caregiver, who gives consent on their behalf.
9. Your rights
You may at any time request access, rectification, erasure, restriction, data portability and object to processing (Arts. 15–21 GDPR), and withdraw consent without affecting the lawfulness of prior processing. Many actions are available directly in the app (profile editing, export to PDF/Excel/CSV, account deletion); for anything else write to [email protected]: we reply within 30 days. You also have the right to lodge a complaint with the Italian Data Protection Authority (Garante per la protezione dei dati personali) or the authority of your country.
10. Security
Encrypted communications (HTTPS), database-level access rules (everyone sees only their own data and data shared with them), passwords stored only in hashed form, no secret keys in the apps.
11. Changes
Any material change will be announced in the app. The date of the last update is shown at the top.