Documenti legali
Informativa sul Trattamento dei Dati Personali
Ultimo aggiornamento: 26 luglio 2026
La presente Informativa è resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e della normativa nazionale di attuazione. Si invita a leggerla integralmente prima di utilizzare il Servizio DietGo. La versione di riferimento registrata in piattaforma è 2026-01.
Articolo 1 — Definizioni
Ai fini della presente Informativa, i termini di seguito indicati, quando scritti con iniziale maiuscola, avranno il significato qui attribuito, salvo diverso contesto:
- "Dati Personali": qualunque informazione riguardante una persona fisica identificata o identificabile, ai sensi dell'art. 4, n. 1, GDPR.
- "Categorie Particolari di Dati": i dati di cui all'art. 9 GDPR, ivi inclusi, per quanto rilevante, i dati relativi alla salute e, ove riconducibili a tali categorie, le informazioni contenute nei piani alimentari e nelle scelte alimentari dell'Interessato.
- "Interessato" o "Utente": la persona fisica a cui si riferiscono i Dati Personali trattati nell'ambito del Servizio.
- "Servizio": la piattaforma digitale DietGo e le relative funzionalità.
- "Titolare" o "Società": ScaleUp S.R.L., come meglio individuata all'Articolo 2.
- "Trattamento": qualunque operazione o insieme di operazioni compiute sui Dati Personali, ai sensi dell'art. 4, n. 2, GDPR.
Articolo 2 — Titolare del trattamento
ScaleUp S.R.L.
Corso Magenta 25, 20123 Milano
P.IVA 13743690961
Titolare del trattamento dei dati personali e gestore del servizio DietGo.
Il Titolare determina le finalità e i mezzi del Trattamento dei Dati Personali connessi al Servizio. Per qualsiasi richiesta relativa alla presente Informativa o all'esercizio dei diritti di cui all'Articolo 11, l'Interessato potrà contattare il Titolare presso la sede legale sopra indicata, indicando nell'oggetto "Privacy – DietGo".
Alla data della presente Informativa non è stato designato un Responsabile della Protezione dei Dati (DPO). Ove tale designazione intervenga, i relativi recapiti saranno pubblicati su questa pagina.
Articolo 3 — Ambito di applicazione
3.1. La presente Informativa si applica al Trattamento dei Dati Personali raccolti o altrimenti trattati in occasione dell'accesso, della registrazione e dell'utilizzo del Servizio, nonché delle interazioni con i canali di contatto del Titolare relativi a DietGo.
3.2. La presente Informativa non disciplina i Trattamenti effettuati autonomamente da terzi tramite siti, applicazioni o servizi raggiungibili mediante collegamenti esterni, rispetto ai quali il Titolare non assume responsabilità. Si invita l'Interessato a consultare le rispettive informative.
3.3. L'utilizzo del Servizio è altresì regolato dai Termini e Condizioni Generali di Utilizzo. In caso di contrasto tra tali Termini e la presente Informativa in materia di protezione dei dati personali, prevarrà quest'ultima.
Articolo 4 — Categorie di Dati Personali trattati
4.1. In relazione al Servizio, il Titolare potrà trattare, a titolo esemplificativo e non esaustivo, le seguenti categorie di Dati Personali:
- Dati identificativi e di contatto: nome, indirizzo di posta elettronica e, ove forniti, ulteriori dati di profilo.
- Dati di autenticazione e di Account: credenziali di accesso (la password è memorizzata in forma di hash irreversibile), identificativi di sessione, dati derivanti dall'autenticazione mediante provider terzi (OAuth), ove utilizzati.
- Dati relativi al piano alimentare e Categorie Particolari di Dati: documenti caricati (ivi inclusi file PDF e immagini), informazioni estratte o strutturate dal piano (pasti, quantità, unità di misura, alimenti ammessi, alternative, alimenti vietati, condimenti, frequenze, ambiguità e relative note), nonché preferenze, selezioni, salvataggi e menu generati.
- Dati di utilizzo e di interazione: azioni compiute nell'ambito del Servizio (ad esempio like, dislike, salvataggi), log di sicurezza e di audit strettamente necessari, metadati tecnici correlati alle operazioni di elaborazione.
- Dati tecnici e di dispositivo: indirizzo IP, tipologia di dispositivo e browser, identificativi tecnici, dati di connessione, cookie e tecnologie assimilabili come descritte all'Articolo 10.
4.2. I Dati Personali sono raccolti: (a) direttamente presso l'Interessato (registrazione, caricamento documenti, interazioni con il Servizio); e/o (b) mediante sistemi automatizzati e fornitori tecnici coinvolti nell'erogazione del Servizio.
4.3. Il conferimento dei Dati Personali necessari alla creazione dell'Account e, ove richiesto, il consenso al Trattamento delle Categorie Particolari di Dati, è necessario per l'erogazione delle funzionalità principali del Servizio. Il mancato conferimento o la successiva revoca del consenso potranno impedire, in tutto o in parte, l'utilizzo di tali funzionalità.
Articolo 5 — Finalità e basi giuridiche del Trattamento
5.1. Il Titolare tratta i Dati Personali per le finalità e sulle basi giuridiche di seguito indicate:
- (a) Creazione, autenticazione e gestione dell'Account; erogazione delle funzionalità contrattuali del Servizio.
Base giuridica: esecuzione di un contratto di cui l'Interessato è parte, ovvero misure precontrattuali adottate su richiesta dello stesso (art. 6, par. 1, lett. b, GDPR). - (b) Elaborazione del piano alimentare, estrazione delle regole dietetiche, generazione di ricette, menu e Output correlati.
Base giuridica: con riferimento alle Categorie Particolari di Dati, consenso esplicito dell'Interessato (art. 9, par. 2, lett. a, GDPR); con riferimento alle operazioni tecniche e contrattuali correlate, art. 6, par. 1, lett. b, GDPR. - (c) Sicurezza del Servizio, prevenzione di abusi, frodi e accessi non autorizzati; tenuta di log di audit; accertamento, esercizio o difesa di un diritto in sede giudiziaria.
Base giuridica: legittimo interesse del Titolare (art. 6, par. 1, lett. f, GDPR), bilanciato con i diritti e le libertà dell'Interessato; ove applicabile, obbligo di legge (art. 6, par. 1, lett. c, GDPR). - (d) Adempimento di obblighi legali, regolamentari, fiscali o di autorità competente.
Base giuridica: obbligo legale (art. 6, par. 1, lett. c, GDPR). - (e) Miglioramento, manutenzione e sviluppo del Servizio su base aggregata o anonimizzata, ove tecnicamente praticabile.
Base giuridica: legittimo interesse del Titolare (art. 6, par. 1, lett. f, GDPR), nei limiti in cui tale interesse non prevalga sui diritti dell'Interessato. Ove tale attività richieda il Trattamento di Dati Personali non anonimizzati in misura eccedente, sarà acquisita apposita base giuridica.
5.2. Il consenso di cui alla lett. (b) è libero, specifico, informato e inequivocabile, ed è raccolto mediante apposito meccanismo (ad esempio checkbox non preselezionato) in sede di registrazione o prima dell'attivazione delle funzionalità che ne dipendono.
5.3. L'Interessato ha il diritto di revocare il consenso in qualsiasi momento, con efficacia per il futuro, senza pregiudicare la liceità del Trattamento basato sul consenso prestato prima della revoca. La revoca potrà comportare l'impossibilità di continuare a erogare le funzionalità che dipendono dal Trattamento delle Categorie Particolari di Dati.
Articolo 6 — Modalità del Trattamento; misure di sicurezza; decisioni automatizzate
6.1. I Dati Personali sono trattati con strumenti elettronici e, ove necessario, con modalità manuali, secondo i principi di liceità, correttezza, trasparenza, limitazione delle finalità, minimizzazione, esattezza, limitazione della conservazione, integrità e riservatezza di cui all'art. 5 GDPR.
6.2. Il Titolare adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, proporzionate al rischio, ivi inclusi, a titolo esemplificativo: cifratura o hashing delle credenziali; controlli di accesso; segregazione logica dei dati; logging di sicurezza; e procedure di backup e continuità operativa, nei limiti della ragionevole diligenza professionale. Nessuna misura di sicurezza può garantire un'assoluta inviolabilità.
6.3. Il Servizio si avvale di sistemi automatizzati e di intelligenza artificiale, anche forniti da terzi, per estrarre informazioni dai documenti caricati e generare Output (ricette, menu, immagini e contenuti correlati). Tali operazioni sono funzionali all'erogazione del Servizio richiesto dall'Interessato e non sono intese a produrre effetti giuridici o effetti significativamente analoghi sulla persona ai sensi dell'art. 22 GDPR. Resta fermo che l'Interessato è tenuto a verificare gli Output e che questi non sostituiscono il parere di un professionista sanitario, come meglio precisato nei Termini e Condizioni.
6.4. Per impostazione predefinita, i Dati Personali dell'Interessato non sono utilizzati per l'addestramento di modelli di intelligenza artificiale di terzi. Ove un fornitore offra meccanismi contrattuali o tecnici di esclusione da tali finalità (opt-out), il Titolare li attiva nei limiti tecnicamente e contrattualmente disponibili.
Articolo 7 — Destinatari e categorie di destinatari
7.1. I Dati Personali potranno essere comunicati, nei limiti delle finalità di cui all'Articolo 5 e sulla base di accordi contrattuali conformi all'art. 28 GDPR ove applicabile, alle seguenti categorie di soggetti:
- fornitori di servizi di hosting, storage, database, infrastruttura cloud e content delivery;
- fornitori di autenticazione, messaggistica, monitoraggio tecnico e servizi di intelligenza artificiale;
- consulenti legali, fiscali, tecnici e altri professionisti vincolati da obblighi di riservatezza;
- autorità giudiziarie, amministrative o di vigilanza, nei soli casi previsti dalla legge ovvero su legittima richiesta;
- soggetti coinvolti in operazioni straordinarie (fusione, acquisizione, cessione di ramo d'azienda), nei limiti di legge e previa informativa ove richiesto.
7.2. I soggetti che trattano Dati Personali per conto del Titolare sono designati, ove richiesto, quali responsabili del trattamento. L'elenco aggiornato delle categorie di responsabili può essere richiesto al Titolare ai recapiti di cui all'Articolo 2.
7.3. I Dati Personali non sono oggetto di diffusione indiscriminata.
Articolo 8 — Trasferimenti extra-SEE
8.1. L'erogazione del Servizio può comportare il trasferimento di Dati Personali verso Paesi situati al di fuori dello Spazio Economico Europeo ("SEE"), in particolare ove i fornitori di infrastruttura o di intelligenza artificiale siano stabiliti o effettuino Trattamenti in tali Paesi.
8.2. In tali ipotesi, il Titolare assicura che il trasferimento avvenga in conformità al Capo V del GDPR, mediante, a seconda dei casi: (a) decisione di adeguatezza della Commissione Europea; (b) Clausole Contrattuali Standard adottate dalla Commissione Europea, eventualmente integrate da misure supplementari; ovvero (c) altre garanzie ammesse dagli artt. 46 e ss. GDPR.
8.3. Copia delle garanzie adottate, o informazioni equivalenti, può essere richiesta al Titolare nei limiti di riservatezza e di sicurezza applicabili.
Articolo 9 — Periodo di conservazione
9.1. I Dati Personali sono conservati per un arco di tempo non superiore a quello necessario al conseguimento delle finalità per le quali sono trattati, in conformità all'art. 5, par. 1, lett. e, GDPR.
9.2. In particolare, e salvo diversa richiesta dell'Interessato o obbligo di legge:
- i dati di Account e i contenuti associati al piano alimentare e agli Output sono conservati per la durata del rapporto e, di regola, per un periodo massimo di settecentotrenta (730) giorni (circa ventiquattro mesi) decorrenti dall'ultima attività rilevante ovvero dalla chiusura dell'Account;
- i documenti originali caricati potranno essere eliminati, resi non accessibili o sottoposti a retention tecnica ridotta dopo l'estrazione delle informazioni necessarie all'erogazione del Servizio;
- i log di sicurezza e di audit sono conservati per il tempo strettamente necessario alle finalità di sicurezza e di difesa dei diritti, e comunque per un periodo proporzionato al rischio;
- i dati la cui conservazione sia imposta da obblighi di legge, fiscali o da esigenze di accertamento, esercizio o difesa di un diritto saranno trattenuti per il periodo prescritto o fino alla definizione della controversia.
9.3. Decorsi i termini di conservazione, i Dati Personali sono cancellati, anonimizzati in modo irreversibile ovvero resi inaccessibili, secondo le procedure tecniche adottate dal Titolare.
Articolo 10 — Cookie e tecnologie assimilabili
10.1. Il Servizio utilizza cookie e tecnologie assimilabili (ivi inclusi local storage e, ove presente, service worker) di natura tecnica, strettamente necessari per: (a) l'autenticazione e la gestione della sessione; (b) la sicurezza; (c) il corretto funzionamento dell'applicazione, comprese eventuali funzionalità offline.
10.2. Tali strumenti, in quanto necessari, non richiedono il consenso dell'Interessato ai sensi della normativa applicabile, ferma restando la presente informativa.
10.3. Alla data della presente Informativa, il Titolare non utilizza cookie di profilazione pubblicitaria di terzi né effettua marketing comportamentale basato su cookie di tracking. Qualora in futuro fossero introdotti cookie non tecnici, sarà resa apposita informativa e, ove richiesto, acquisito il consenso preventivo.
Articolo 11 — Diritti dell'Interessato
11.1. Nei limiti previsti dal GDPR, l'Interessato può esercitare i seguenti diritti:
- Accesso (art. 15 GDPR): ottenere conferma dell'esistenza di un Trattamento e copia dei Dati Personali;
- Rettifica (art. 16 GDPR): ottenere la correzione dei Dati Personali inesatti o l'integrazione di quelli incompleti;
- Cancellazione (art. 17 GDPR): ottenere la cancellazione dei Dati Personali nei casi previsti ("diritto all'oblio");
- Limitazione (art. 18 GDPR): ottenere la limitazione del Trattamento nei casi previsti;
- Portabilità (art. 20 GDPR): ricevere i Dati Personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico e, ove tecnicamente fattibile, ottenerne la trasmissione a un altro titolare;
- Opposizione (art. 21 GDPR): opporsi al Trattamento basato sul legittimo interesse, per motivi connessi alla propria situazione particolare;
- Revoca del consenso (art. 7, par. 3, GDPR): revocare in qualsiasi momento il consenso prestato, con le conseguenze di cui all'Articolo 5.3;
- Reclamo (art. 77 GDPR): proporre reclamo all'Autorità Garante per la protezione dei dati personali (www.garanteprivacy.it), ovvero all'autorità di controllo dello Stato membro in cui l'Interessato risiede abitualmente, lavora o in cui si è verificata la presunta violazione.
11.2. Le richieste di esercizio dei diritti potranno essere inviate ai recapiti di cui all'Articolo 2. Il Titolare fornirà riscontro senza ingiustificato ritardo e, in ogni caso, entro i termini di cui all'art. 12 GDPR. Ove sussistano dubbi ragionevoli circa l'identità del richiedente, potranno essere richieste informazioni aggiuntive necessarie a confermare l'identità.
11.3. L'esercizio dei diritti è, di regola, gratuito. Ove le richieste siano manifestamente infondate o eccessive, in particolare per il loro carattere ripetitivo, il Titolare potrà addebitare un contributo spese ragionevole ovvero rifiutare di soddisfare la richiesta, ai sensi dell'art. 12, par. 5, GDPR.
Articolo 12 — Minori
12.1. Il Servizio non è destinato a minori di sedici (16) anni. Il Titolare non raccoglie consapevolmente Dati Personali relativi a minori al di sotto di tale soglia.
12.2. Qualora il Titolare venga a conoscenza del fatto che sono stati raccolti Dati Personali di un minore in assenza dei presupposti di legge, adotterà senza ritardo le misure ragionevoli per cancellarli. Chiunque ritenga che tali circostanze si siano verificate è invitato a contattare tempestivamente il Titolare.
Articolo 13 — Modifiche alla presente Informativa
13.1. Il Titolare si riserva il diritto di aggiornare, modificare o integrare la presente Informativa in qualsiasi momento, anche per adeguarla a sopravvenute esigenze normative, tecniche o organizzative.
13.2. La versione vigente è pubblicata su questa pagina, con indicazione della data di ultimo aggiornamento e, ove applicabile, della versione di riferimento registrata in piattaforma. In caso di modifiche sostanziali che richiedano un nuovo consenso o una nuova informativa rafforzata, il Titolare adotterà le modalità di comunicazione e di raccolta del consenso previste dalla legge.
13.3. Si invita l'Interessato a consultare periodicamente la presente pagina. L'uso continuato del Servizio dopo l'efficacia delle modifiche, nei limiti in cui ciò sia legalmente consentito e non sia richiesto un nuovo consenso, costituisce presa d'atto della versione aggiornata.
Articolo 14 — Disposizioni finali
14.1. Qualora una disposizione della presente Informativa sia ritenuta invalida o inefficace, le rimanenti disposizioni resteranno pienamente valide ed efficaci.
14.2. La presente Informativa è redatta in lingua italiana. Eventuali traduzioni sono fornite a soli fini di cortesia; in caso di contrasto, prevarrà la versione italiana.
14.3. Per ogni comunicazione relativa alla presente Informativa: ScaleUp S.R.L., Corso Magenta 25, 20123 Milano, P.IVA 13743690961— oggetto: "Privacy – DietGo".