Vai al contenuto
Torna alla home

Documento legale

Privacy Policy

Versione 2026-10-06.2Pubblicata il 6 ottobre 2026

Ultimo aggiornamento: 6 ottobre 2026 (versione 2026-10-06.2)

Quantum Mind è un’accademia privata gestita da Allinners LLC (di seguito “Allinners”, “l’Accademia” o “noi”). Questa informativa spiega quali dati personali trattiamo quando usi l’app mobile Quantum Mind e il sito web https://quantum-mind.mgquantumsystems.com, perché li trattiamo, per quanto tempo li conserviamo e quali diritti hai. È resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”).

1. Chi siamo

Il titolare del trattamento è Allinners LLC, a company registered in Sharjah Media City, United Arab Emirates (Office 10, Level 1, Sharjah Media City, Sharjah, UAE — PO Box 487177).

Per qualsiasi domanda sulla privacy e per esercitare i tuoi diritti puoi scrivere a support@mgquantumsystems.com.

Questa informativa si rivolge agli studenti che usano l’app, alle persone invitate che non hanno ancora attivato l’account, a chi visita il sito e a chi contatta il supporto. Il pannello di gestione del sito è riservato al personale autorizzato dell’Accademia.

Allinners ha sede negli Emirati Arabi Uniti ma offre il servizio a persone che si trovano nell’Unione europea, in prevalenza in Italia: per questo tratta i dati nel rispetto del GDPR (art. 3, par. 2). Rispetta inoltre, per quanto applicabile, il decreto-legge federale degli Emirati Arabi Uniti n. 45 del 2021 sulla protezione dei dati personali (“PDPL”).

2. In sintesi

  • Quantum Mind è riservata agli studenti iscritti: gli account sono creati dall’Accademia, non esiste registrazione autonoma e l’app è per maggiorenni.
  • Nell’app e sul sito non avviene alcun pagamento: non raccogliamo dati di carte o di conti bancari.
  • Non usiamo pubblicità né strumenti di tracciamento e non ci avvaliamo di servizi di analisi di terze parti: le statistiche interne sono calcolate sui nostri dati e mostrate in forma aggregata (sezione 4). Non vendiamo né cediamo i tuoi dati e non li usiamo per profilarti a fini commerciali.
  • I dati sono ospitati in data center dell’Unione europea (Paesi Bassi).
  • I contenuti riservati riportano una filigrana personale con il tuo nome, la tua email e un codice identificativo: serve a proteggere il lavoro dell’Accademia (sezione 5).
  • Il tuo diario e le tue risposte agli esercizi sono privati: per impostazione predefinita nessun membro dello staff può leggerli (sezione 6).
  • Dall’app puoi scaricare i tuoi dati ed eliminare subito il tuo account: Profilo, Privacy e dati (sezioni 10 e 11).

3. Quali dati trattiamo e da dove provengono

3.1 Dati inseriti dal nostro staff

Quando il nostro staff crea o invita il tuo account inserisce: indirizzo email, nome, cognome (se indicato), numero di telefono (facoltativo, visibile solo allo staff e non mostrato nell’app), lingua, fuso orario, il programma a cui sei iscritto con stato e date dell’iscrizione ed eventuali note interne dello staff (per esempio il motivo di una sospensione). Non sei tu a inserire questi dati nell’app: lo staff li ricava dalle informazioni che ci hai comunicato al momento dell’iscrizione, che avviene fuori dall’app. Le note interne sono dati personali: puoi chiederne copia.

3.2 Dati che fornisci tu

  • La password, che conserviamo soltanto come impronta crittografica irreversibile, e l’eventuale verifica in due passaggi (conserviamo il segreto in forma cifrata e i codici di recupero come impronte).
  • Le modifiche al profilo: nome, cognome, lingua e fuso orario.
  • Le risposte agli esercizi e il diario privato: testo libero fino a 20.000 caratteri, scelte e valutazioni da 0 a 10.
  • L’accettazione dei documenti legali: versione, data e ora, indirizzo IP, user agent e dispositivo.
  • I messaggi che invii al supporto.
  • Facoltativi: il consenso alle notifiche push (token) e, sul tuo dispositivo, l’email ricordata per l’accesso.

3.3 Dati generati dall’uso del servizio

  • Progressi: moduli aperti, presi in visione e completati; stato e percentuale dei contenuti; pagine visualizzate; segmenti audio riprodotti; posizione di ascolto.
  • Sessioni live: primo e ultimo ingresso, numero di ingressi e dispositivo usato.
  • Dispositivi: una chiave casuale generata dall’app (sul server conserviamo solo un’impronta), piattaforma, nome del dispositivo impostato nel sistema operativo (può contenere il tuo nome), modello, versione del sistema operativo e dell’app, data dell’ultimo utilizzo, ultimo indirizzo IP e relativo paese (se rilevabile).
  • Sessioni e accessi: data e ora, indirizzo IP, paese (se rilevabile), user agent ed esito di ogni accesso, compresi i tentativi falliti e l’indirizzo email digitato, anche quando non corrisponde ad alcun account.
  • Eventi di sicurezza (sezione 5.3) e registro delle azioni (audit): il registro riporta, con data e ora, indirizzo IP e user agent, le azioni compiute con l’account, per esempio accessi e uscite, cambio della password, modifiche al profilo, revoca di dispositivi e sessioni, apertura di documenti e audio, ingressi alle live, conferme e completamenti dei moduli, accettazione dei documenti legali, registrazione dei token delle notifiche, esportazione ed eliminazione dei dati, oltre alle azioni dello staff sul tuo account (sezione 9).

3.4 Sito web e log tecnici

Le pagine pubbliche del sito (home, informative, supporto, eliminazione dell’account) non impostano cookie, non caricano risorse di terze parti e non contengono strumenti di analisi. Il fornitore di hosting registra i dati tecnici di ogni richiesta (per esempio indirizzo IP, data e ora, indirizzo richiesto, user agent) per far funzionare e proteggere il servizio. I nostri log applicativi riportano per ogni richiesta metodo, indirizzo richiesto, identificativo della richiesta, esito e tempo di risposta, senza indirizzo IP; sono ripuliti da password, token e codici e possono contenere errori tecnici e identificativi interni dell’account. Per i cookie delle pagine di accesso e del pannello vedi la Cookie Policy.

3.5 Dati scambiati con Expo: notifiche e aggiornamenti dell’app

  • Notifiche push: se le attivi (con “Ricordamelo” su una sessione live o con l’interruttore “Promemoria delle live” in Profilo, Notifiche), l’app ottiene da Expo un token di notifica. Per farlo invia a Expo un identificativo di installazione, il token nativo del dispositivo (Apple o Google), l’identificativo dell’app e del progetto Expo. Il token è poi salvato sui nostri server insieme al tuo account, alla piattaforma e al dispositivo. Quando una sessione live del tuo programma sta per iniziare, i nostri server inviano a Expo il tuo token e il testo della notifica (il titolo della sessione e i minuti che mancano all’inizio), che Expo inoltra ad Apple (APNs) o a Google (FCM) per consegnarla al dispositivo. Il testo non contiene il link né il codice di accesso a Zoom. Dopo che le hai attivate su un dispositivo, l’app rinnova il token a ogni avvio senza chiedertelo di nuovo, finché non le disattivi o non esci dall’app; uscendo il token viene eliminato e, al successivo accesso (anche con un altro account), le notifiche restano spente finché non le riattivi. Il solo permesso concesso nelle impostazioni del dispositivo non basta ad attivarle. I promemoria arrivano solo sui dispositivi su cui il tuo account ha una sessione attiva: quando esci, anche perché la sessione è scaduta o è stata revocata, quel dispositivo non li riceve più.
  • Aggiornamenti dell’app (EAS Update): ad ogni avvio l’app controlla se è disponibile un aggiornamento del solo codice e delle risorse. La richiesta contiene un identificativo casuale di installazione, la piattaforma, la versione dell’app, gli identificativi degli aggiornamenti in uso o falliti e, se l’app si è chiusa in modo anomalo l’ultima volta, un breve estratto (fino a 1.024 caratteri) del registro dell’errore, oltre all’indirizzo IP e allo user agent, inevitabili in ogni richiesta. Non contiene email, nome o identificativi del tuo account.

3.6 Dati che non raccogliamo

Non raccogliamo dati di pagamento (nessun pagamento avviene nell’app o sul sito), posizione GPS, contatti, foto, né accediamo a fotocamera e microfono. Non usiamo identificativi pubblicitari. L’app non contiene strumenti di pubblicità, di analisi o di segnalazione dei crash di terze parti. Se aggiungi una sessione live al calendario, l’evento è scritto soltanto nel calendario del tuo dispositivo: non leggiamo gli eventi che hai già e non riceviamo nulla.

4. Perché trattiamo i dati e su quali basi giuridiche

Per ogni finalità indichiamo la base giuridica prevista dall’art. 6 del GDPR.

  • Gestire il tuo account e fornirti il servizio: creare e invitare l’account, darti accesso ai contenuti del tuo percorso (audio guidati, workbook, esercizi), salvare risposte e diario, calcolare progressi e sblocco dei moduli, gestire le sessioni live e le presenze. Base giuridica: esecuzione del rapporto con te come studente iscritto (art. 6, par. 1, lett. b).
  • Autenticazione e sicurezza dell’account: password, eventuale verifica in due passaggi, sessioni, dispositivi autorizzati e loro limite, blocco temporaneo dopo tentativi di accesso falliti, reimpostazione della password. Base giuridica: lett. b) per l’autenticazione; lett. f), cioè il nostro legittimo interesse a prevenire accessi abusivi, per le misure di protezione.
  • Proteggere i contenuti e il servizio: filigrana personale, segnali e punteggio di rischio, registro di audit, limiti di velocità delle richieste. Base giuridica: legittimo interesse (art. 6, par. 1, lett. f), con il bilanciamento descritto nella sezione 5.
  • Prova delle accettazioni: conservare traccia della versione dei documenti legali che hai accettato o di cui hai preso visione. Base giuridica: lett. b) per i Termini e condizioni; lett. f) per la prova, a difesa dei nostri diritti.
  • Invito e reimpostazione della password: consegnarti il link di invito e i link di reimpostazione. Oggi il sistema non li invia per email: te li consegna lo staff con il canale concordato con te e, se hai dimenticato la password, puoi chiederne uno scrivendo a support@mgquantumsystems.com. Se in futuro attiveremo l’invio automatico per email tramite un fornitore di posta transazionale, che agirà come nostro responsabile del trattamento, lo indicheremo in questa informativa. Base giuridica: lett. b).
  • Assistenza e richieste sui tuoi dati: rispondere ai tuoi messaggi e gestire l’esercizio dei tuoi diritti. Base giuridica: lett. b) e f) per l’assistenza; lett. c) per adempiere agli obblighi sull’esercizio dei diritti.
  • Aggiornamenti e manutenzione dell’app: distribuire correzioni e miglioramenti del solo codice dell’app senza una nuova versione sugli store. Base giuridica: lett. f), interesse a mantenere il servizio sicuro e funzionante.
  • Statistiche interne: elaborare dati aggregati, per esempio quanti studenti completano un modulo o partecipano a una live, mostrati al personale in forma aggregata, per migliorare i percorsi. Base giuridica: lett. f).
  • Promemoria delle sessioni live tramite notifica push (facoltativo): registrare il token e usarlo per inviarti una sola notifica per ogni sessione live dei programmi a cui sei iscritto, di norma tra 25 e 30 minuti prima dell’inizio (un controllo automatico gira ogni 5 minuti; se la sessione viene creata o spostata a meno di 30 minuti dall’inizio, la notifica parte al controllo successivo). Il contenuto è il titolo della sessione e quanti minuti mancano all’inizio. Se l’Accademia sposta l’orario di una sessione, ricevi un nuovo promemoria per il nuovo orario. Una copia della notifica compare anche nell’elenco delle notifiche dell’app. Non ricevi alcun promemoria finché non li attivi tu da quel dispositivo, anche se il permesso per le notifiche è già concesso nelle impostazioni, e oggi non usiamo le notifiche push per altro. Base giuridica: il tuo consenso (art. 6, par. 1, lett. a), che puoi revocare in ogni momento con l’interruttore “Promemoria delle live” in Profilo, Notifiche o uscendo dall’app (entrambe le operazioni eliminano il token dai nostri server), oppure dalle impostazioni di notifica del dispositivo. Se disattivi le notifiche solo dal dispositivo non le ricevi più, ma il token resta registrato finché non usi l’interruttore, non esci dall’app, non diventa non valido o non passano 12 mesi senza che l’app lo registri di nuovo.
  • Obblighi di legge e difesa dei diritti: rispondere a richieste delle autorità, far valere o difendere un diritto. Base giuridica: lett. c) e f).

Non usiamo i tuoi dati per pubblicità, per profilazione commerciale o per scopi di marketing, e non li vendiamo.

Sessioni live, Zoom e registrazioni

Le sessioni live si svolgono su Zoom. Il link e il codice di accesso sono mostrati nell’app solo agli studenti iscritti che hanno accettato i documenti legali, a partire da 30 minuti prima dell’inizio (salvo diversa impostazione) e fino alla fine della sessione. Quando entri registriamo la tua presenza (primo e ultimo ingresso, numero di ingressi, dispositivo). Non inviamo a Zoom alcun dato sul tuo account: il nome con cui ti presenti in Zoom e quanto Zoom raccoglie sono trattati da Zoom secondo la propria informativa privacy.

Alcune sessioni possono essere registrate e rese disponibili in replica agli studenti iscritti. Se partecipi con microfono o videocamera accesi, o intervieni a voce o in chat, la tua voce, la tua immagine e i tuoi interventi potrebbero comparire nella registrazione. Zoom segnala ai partecipanti quando la registrazione è in corso: se non desideri comparire, tieni spenti microfono e videocamera e non intervenire. Base giuridica: legittimo interesse a rendere le lezioni disponibili a chi non ha potuto partecipare (art. 6, par. 1, lett. f). Puoi opporti e chiederci di rimuovere o oscurare un tuo contributo scrivendo a support@mgquantumsystems.com.

5. Protezione dei contenuti, filigrana e controlli di sicurezza

5.1 Filigrana personale

I documenti PDF e le pagine dei workbook sono mostrati come immagini generate al momento della richiesta, con una filigrana personale che riporta il tuo nome (o, se manca, la tua email), la tua email e un codice di sei caratteri derivato dal tuo identificativo di account (“ID”); nei contenuti con protezione rafforzata riporta anche la dicitura “Quantum Mind — Confidential” e data e ora (UTC) della visualizzazione. Una scritta analoga (“Licensed to …”, con nome, email, ID e la stessa dicitura) è sovrapposta sullo schermo ai documenti e al lettore audio. La filigrana è generata ogni volta e non viene archiviata. Nei contenuti con il livello di protezione più alto può essere più fitta e includere una marcatura quasi invisibile con il tuo codice ID. Se un contenuto riservato fosse diffuso senza autorizzazione, queste informazioni permettono di risalire all’account da cui proviene.

5.2 Blocco di screenshot e registrazioni dello schermo

Sulle schermate che mostrano contenuti protetti l’app chiede al sistema operativo di impedire o oscurare screenshot e registrazioni dello schermo e di nascondere l’anteprima nel selettore delle app, dove il sistema lo consente. Su iOS e su Android 14 o successivo l’app si accorge sul dispositivo di uno screenshot fatto mentre è aperto un contenuto protetto e ti mostra un avviso: l’evento non viene registrato né inviato ai nostri server e l’app non vede ciò che hai catturato. La tracciabilità dipende esclusivamente dalla filigrana personale.

5.3 Segnali di sicurezza e punteggio di rischio

Il sistema registra “eventi di sicurezza” quando rileva segnali anomali: un numero di dispositivi oltre il limite o il tentativo di superarlo; accessi simultanei da indirizzi IP diversi; un accesso da un paese diverso da quelli usati in precedenza (solo se il paese è rilevabile); richieste di pagine o di segmenti audio insolitamente numerose o rapide, tipiche della copia automatizzata; ripetuti tentativi di accesso falliti; il riutilizzo di un token di sessione già sostituito, possibile segno di furto; la richiesta di un contenuto da un indirizzo IP diverso da quello con cui è stato autorizzato. A ogni segnale è assegnato un punteggio e la somma dei segnali aperti negli ultimi 30 giorni forma il punteggio di rischio dell’account.

Il punteggio serve soltanto a segnalare la situazione al personale autorizzato, che la valuta caso per caso, per esempio chiedendoti chiarimenti. Nessun account viene sospeso, bloccato o limitato automaticamente a causa del punteggio: non adottiamo decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici su di te o incidano in modo analogo significativamente sulla tua persona (art. 22 GDPR). Il punteggio è una forma di profilazione limitata alla sicurezza (art. 4, n. 4): puoi opporti e chiedere l’intervento di una persona (sezione 10).

Esistono invece misure tecniche automatiche di protezione: blocco temporaneo dopo ripetuti tentativi di accesso falliti, chiusura di una sessione se ne viene riutilizzato un token già sostituito, limite al numero di dispositivi autorizzati (di norma tre) e limiti di velocità sulle richieste. Non valutano la tua persona e si applicano a tutti allo stesso modo; se ti trovi bloccato per errore scrivi a support@mgquantumsystems.com.

5.4 Il bilanciamento degli interessi

Per la filigrana, i segnali di sicurezza e il registro di audit ci basiamo sul legittimo interesse (art. 6, par. 1, lett. f). L’interesse è proteggere materiali formativi riservati, frutto del lavoro dell’Accademia e dei suoi autori, dalla copia e dalla diffusione non autorizzate, e garantire la sicurezza degli account e del servizio. Riteniamo il trattamento necessario e proporzionato perché:

  • mostra a ciascuno soltanto informazioni che già lo riguardano (nome ed email) e solo sui contenuti a cui accede;
  • non legge ciò che hai sullo schermo, né i tuoi file o le tue altre app;
  • la filigrana non viene archiviata e il punteggio di rischio non produce alcuna decisione automatica;
  • l’accesso a questi dati è limitato al personale autorizzato e le azioni sono registrate;
  • i dati sono conservati per periodi limitati (sezione 9);
  • misure meno invasive non offrirebbero una protezione equivalente.

Per questo riteniamo che i tuoi interessi e diritti non prevalgano. Puoi comunque opporti al trattamento per motivi legati alla tua situazione particolare (sezione 10): valuteremo la richiesta caso per caso.

6. Diario privato ed esercizi

Le risposte agli esercizi e il diario sono tuoi e privati. Li usiamo solo per salvarli, mostrarteli, calcolare il completamento di un esercizio e includerli nell’esportazione dei tuoi dati.

Per impostazione predefinita gli strumenti di gestione dell’Accademia non consentono a nessun membro dello staff di leggere il contenuto del tuo diario. Esiste un’impostazione, disattivata, che se l’Accademia la attivasse consentirebbe la lettura soltanto agli account del livello più alto di amministrazione (super amministratore) dotati di uno specifico permesso; ogni lettura verrebbe registrata nel registro di audit e, prima di attivarla, aggiorneremmo questa informativa. Amministratori ordinari, assistenza e docenti non hanno questo permesso. Lo staff può vedere solo i dati di avanzamento (per esempio se hai completato un modulo) e statistiche aggregate. Anche l’esportazione dei dati eseguita dallo staff su tua richiesta esclude il diario alle stesse condizioni: tu puoi sempre esportarlo da solo dall’app.

Il diario è uno spazio libero. Ti invitiamo a non scrivere informazioni che non servono al tuo percorso, in particolare dati che rivelano origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale, dati genetici o biometrici, dati sulla salute o sulla vita o sull’orientamento sessuale, né dati identificabili di altre persone. Se scegli di scriverli, li trattiamo soltanto per conservarli e mostrarteli, sulla base del tuo consenso esplicito (art. 9, par. 2, lett. a). Puoi revocarlo in ogni momento eliminando l’account o scrivendo a support@mgquantumsystems.com per chiedere la cancellazione delle risposte; la revoca non pregiudica la liceità del trattamento già avvenuto.

7. Chi può accedere ai dati

7.1 Personale dell’Accademia

Il personale autorizzato accede ai dati secondo il proprio ruolo e solo per quanto serve. Amministratori e assistenza vedono profilo, iscrizioni, dispositivi, sessioni, storico degli accessi, eventi di sicurezza e accettazioni; i docenti gestiscono i contenuti e vedono solo statistiche aggregate; l’accesso al diario è descritto nella sezione 6. Gli account dello staff richiedono la verifica in due passaggi, le operazioni sensibili richiedono una nuova conferma della password e le azioni sono registrate.

7.2 Fornitori e altri destinatari

  • Railway Corporation (Stati Uniti): hosting dei servizi web e API, del database, dell’archiviazione dei contenuti, dei backup e dei log tecnici. I dati sono ospitati nell’Unione europea (Paesi Bassi, con archiviazione ad Amsterdam). Agisce come responsabile del trattamento (art. 28 GDPR).
  • Expo, 650 Industries, Inc. (Stati Uniti): servizio di notifiche push e di aggiornamento dell’app (EAS Update); riceve i dati descritti nella sezione 3.5, compreso il testo dei promemoria delle sessioni live (titolo e minuti mancanti). Agisce come responsabile del trattamento.
  • Apple (APNs) e Google (Firebase Cloud Messaging): consegnano le notifiche ai dispositivi iOS e Android e ricevono il token nativo del dispositivo e il testo delle notifiche, che transita dai loro server. Apple App Store e Google Play distribuiscono l’app e trattano i dati secondo le proprie informative. Agiscono come titolari autonomi per i propri servizi.
  • Zoom Video Communications, Inc. (Stati Uniti): solo quando scegli di partecipare a una sessione live. Tratta i dati secondo i propri termini e la propria informativa privacy, che ti invitiamo a leggere.
  • Fornitore di posta transazionale: oggi non è attivo alcun invio automatico di email e quindi nessun fornitore di posta riceve dati. Se l’Accademia ne attiverà uno per inviare inviti e link di reimpostazione della password, lo nominerà responsabile del trattamento e lo indicheremo in questa informativa.
  • WhatsApp (Meta) o il tuo fornitore di posta: solo se scegli di contattarci con quei canali; li gestiscono come titolari autonomi.
  • Autorità e consulenti: solo se la legge lo richiede o se è necessario per far valere o difendere un diritto.

Non vendiamo né cediamo i tuoi dati per pubblicità o marketing e non li condividiamo con reti pubblicitarie, intermediari di dati o social network.

8. Trasferimenti di dati fuori dallo Spazio economico europeo

I dati sono ospitati nell’Unione europea. Alcuni fornitori hanno però sede negli Stati Uniti (Railway, Expo, Zoom, Apple, Google) e possono ricevere dati o accedervi da fuori dall’Unione. Per questi trasferimenti ci avvaliamo, a seconda del fornitore, della decisione di adeguatezza della Commissione europea sul quadro UE-USA per la protezione dei dati personali (EU-US Data Privacy Framework), quando il fornitore vi aderisce, oppure delle clausole contrattuali tipo adottate dalla Commissione europea (art. 46 GDPR), insieme alle misure supplementari necessarie.

Allinners ha sede negli Emirati Arabi Uniti, paese per il quale non esiste una decisione di adeguatezza della Commissione europea, e il suo personale accede da lì ai dati ospitati nell’Unione. Poiché Allinners è direttamente soggetta al GDPR (art. 3, par. 2), applica a questi dati le tutele del GDPR; quando l’accesso costituisce un trasferimento, lo basiamo su garanzie adeguate ai sensi degli articoli 46 e seguenti (in particolare le clausole contrattuali tipo) oppure, nei limitati casi in cui siano applicabili, sulle deroghe dell’art. 49, come il trasferimento necessario all’esecuzione del contratto con te.

Puoi chiedere informazioni sulle garanzie adottate scrivendo a support@mgquantumsystems.com.

9. Per quanto tempo conserviamo i dati

Conserviamo i dati solo per il tempo necessario alle finalità indicate. Un’operazione automatica eseguita ogni giorno cancella i dati che hanno superato i termini seguenti.

  • Account e dati del percorso (profilo, iscrizioni, progressi, risposte e diario, presenze alle sessioni live, accettazioni dei documenti): per tutto il tempo in cui l’account esiste; cancellati o anonimizzati subito quando elimini l’account (sezione 11).
  • Sessioni di accesso: 30 giorni dopo la scadenza o la revoca della sessione; cronologia dei token di rinnovo già sostituiti: 30 giorni dopo la sostituzione.
  • Link di invito e di reimpostazione della password già usati o scaduti: 30 giorni.
  • Cronologia degli accessi (esito, indirizzo IP, user agent, email digitata): 12 mesi.
  • Eventi di sicurezza: 24 mesi.
  • Registro di audit (azioni rilevanti, compresi gli accessi falliti, con autore ed email, indirizzo IP e user agent): 24 mesi.
  • Dispositivi: cancellati dopo 12 mesi dall’ultimo utilizzo.
  • Token per le notifiche push: eliminati quando spegni i promemoria con l’interruttore in Profilo, Notifiche, quando esci dall’app o quando Expo segnala che non sono più validi; altrimenti cancellati dopo 12 mesi senza una nuova registrazione da parte dell’app.
  • Notifiche in app (compresa la copia dei promemoria delle sessioni live): 12 mesi dalla creazione, o subito se elimini l’account.
  • Dati degli aggiornamenti dell’app presso Expo: secondo i termini di Expo.
  • Log tecnici del servizio di hosting: per il periodo stabilito dalle impostazioni del fornitore e comunque per il tempo strettamente necessario alla sicurezza e alla diagnosi dei malfunzionamenti.
  • Corrispondenza con il supporto: per il tempo necessario a gestire la richiesta e, dopo, per il periodo strettamente necessario a tutelare i nostri diritti.
  • Copie di backup: il database è copiato periodicamente e le copie sono conservate per un periodo limitato e poi sovrascritte. Dopo l’eliminazione di un account i suoi dati possono rimanere nelle copie di backup fino alla loro rotazione; se un backup dovesse essere ripristinato, le cancellazioni già eseguite vengono riapplicate.

Non cancelliamo automaticamente gli account inattivi o mai attivati. Dopo la fine del rapporto con l’Accademia l’account può essere anonimizzato dallo staff su tua richiesta o di propria iniziativa quando i dati non sono più necessari. Se sei stato invitato e non vuoi attivare l’account, scrivi a support@mgquantumsystems.com e cancelleremo i tuoi dati.

10. I tuoi diritti e come esercitarli

Hai diritto di:

  • accesso ai tuoi dati e a una copia (art. 15);
  • rettifica dei dati inesatti o incompleti (art. 16);
  • cancellazione (art. 17);
  • limitazione del trattamento (art. 18);
  • portabilità dei dati che ci hai fornito, in un formato strutturato e leggibile da dispositivo automatico (art. 20);
  • opposizione ai trattamenti basati sul legittimo interesse, per motivi legati alla tua situazione particolare (art. 21);
  • revoca del consenso in qualsiasi momento, senza pregiudicare i trattamenti già avvenuti (art. 7, par. 3): per le notifiche con l’interruttore “Promemoria delle live” in Profilo, Notifiche, uscendo dall’app o dalle impostazioni del dispositivo;
  • non essere sottoposto a decisioni basate unicamente su un trattamento automatizzato con effetti giuridici o analoghi (art. 22): non le adottiamo.

Come esercitarli

  1. Dall’app, in Profilo, Privacy e dati: “Scarica i miei dati” produce subito un file JSON con una copia dei tuoi dati (fino a 3 richieste all’ora) e “Elimina il mio account” cancella l’account. In Profilo puoi inoltre modificare nome, cognome, lingua e fuso orario e gestire Dispositivi autorizzati, Sessioni attive e Notifiche.
  2. Per email a support@mgquantumsystems.com, anche per rettificare l’indirizzo email o il telefono, chiedere la limitazione o l’opposizione o ottenere l’intervento di una persona. Se non hai più l’app trovi le istruzioni per chiedere la cancellazione anche nella pagina https://quantum-mind.mgquantumsystems.com/account-deletion.

L’esportazione include i dati del tuo profilo, le iscrizioni (comprese le eventuali note interne dello staff), i progressi, il diario, le presenze, i dispositivi, le sessioni, la cronologia degli accessi, le accettazioni, gli eventi di sicurezza, le notifiche e le voci del registro di audit che ti riguardano. Non include la password, i segreti di sicurezza né dati di altre persone. Il file è creato temporaneamente sul tuo dispositivo e consegnato al foglio di condivisione del sistema: scegli tu dove salvarlo o a chi inviarlo; l’app lo rimuove poco dopo.

Rispondiamo senza ingiustificato ritardo e in ogni caso entro un mese dalla richiesta. Il termine può essere prorogato di altri due mesi se la richiesta è complessa o se ne riceviamo molte: in tal caso ti avvisiamo. Per tutelarti possiamo chiederti di verificare la tua identità, per esempio rispondendo dall’indirizzo email dell’account. L’esercizio dei diritti è gratuito, salvo richieste manifestamente infondate o eccessive.

Se ritieni che il trattamento violi la normativa puoi proporre reclamo a un’autorità di controllo: in Italia il Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma, https://www.garanteprivacy.it) oppure l’autorità del paese dell’Unione in cui risiedi, lavori o in cui è avvenuta la presunta violazione. Ti chiediamo, se possibile, di scriverci prima, così da poter risolvere la questione. Se sei soggetto al PDPL degli Emirati Arabi Uniti puoi esercitare i diritti da esso riconosciuti con gli stessi canali.

11. Cosa succede quando elimini l’account

L’eliminazione dall’app è immediata e irreversibile: non c’è revisione da parte dello staff. Per confermare ti chiediamo la password (e il codice di verifica, se hai attivato la verifica in due passaggi). Gli account dello staff non si eliminano dall’app: scrivi a support@mgquantumsystems.com.

  • Cancelliamo: sessioni, dispositivi e token per le notifiche, link di invito e di reimpostazione, codici di recupero, cronologia degli accessi (anche per l’email che avevi usato) ed eventi di sicurezza che ti riguardano, notifiche e preferenze, risposte agli esercizi e diario, progressi, presenze e iscrizioni.
  • Anonimizziamo l’account: l’email è sostituita da un indirizzo segnaposto inutilizzabile, password e verifica in due passaggi sono rimosse, il nome diventa “Utente eliminato”, telefono e note interne sono rimossi. Non potrai più accedere.
  • Conserviamo in forma pseudonima le accettazioni dei documenti legali (versione e data, senza indirizzo IP, user agent e dispositivo, collegate soltanto a un identificativo interno di un account ormai anonimo) come prova a difesa dei nostri diritti (art. 17, par. 3, lett. e). Le voci del registro di audit generate dalle tue azioni restano fino alla scadenza dei 24 mesi, ma senza email, indirizzo IP e user agent; nelle voci di cambio email i vecchi e i nuovi indirizzi sono rimossi. Restano inoltre fino a 24 mesi le voci generate da azioni dello staff sul tuo account (per esempio una sospensione o la modifica di un’iscrizione), che possono riportare una motivazione scritta dallo staff ma non la tua email.
  • Sul dispositivo: l’app esce dall’account e rimuove il token di sessione, l’email ricordata e il token delle notifiche.
  • Copie di backup: vedi la sezione 9.

12. Sicurezza dei dati

  • Le comunicazioni tra l’app o il browser e i nostri server sono cifrate (HTTPS); il traffico tra i nostri servizi resta sulla rete privata del fornitore di hosting.
  • Le password sono conservate solo come impronte crittografiche robuste e i token di sessione sul server solo come impronte; il segreto della verifica in due passaggi è cifrato.
  • Nell’app il token di rinnovo è custodito nell’archivio sicuro del sistema (Keychain su iOS, Keystore su Android), accessibile solo a dispositivo sbloccato e non trasferibile ad altri dispositivi; il token di accesso resta soltanto in memoria e i contenuti protetti non vengono salvati sul dispositivo.
  • La verifica in due passaggi è obbligatoria per lo staff e, quando è attiva su un account, viene richiesta all’accesso; il riutilizzo di un token di sessione fa revocare la sessione.
  • I permessi sono assegnati per ruolo, le operazioni sensibili richiedono una nuova conferma della password e le azioni rilevanti sono registrate in un registro protetto da modifiche non autorizzate.
  • L’audio è servito cifrato e senza fornire i file originali; i contenuti sono conservati in un archivio privato, mai pubblico.
  • I log applicativi non contengono password, token o codici.

In caso di violazione dei dati personali che comporti un rischio per i tuoi diritti e le tue libertà la notificheremo alle autorità competenti e, se il rischio è elevato, informeremo anche te, nei modi e nei tempi previsti dalla legge.

13. Età minima

Il servizio è riservato a persone che hanno compiuto 18 anni. Non raccogliamo consapevolmente dati di minori: se scopriamo che un account appartiene a una persona minorenne, possiamo sospenderlo e cancellare i dati. Se pensi che sia accaduto, scrivici.

14. Dati obbligatori e facoltativi

Per creare e mantenere l’account servono i dati forniti dall’Accademia (email e nome) e la password: senza non possiamo darti accesso. Alcuni dati tecnici (indirizzo IP, user agent, dati del dispositivo) sono inevitabili per far funzionare e proteggere il servizio. Sono invece facoltativi le notifiche, l’email ricordata sul dispositivo e l’aggiunta delle sessioni live al calendario; i contenuti che scrivi negli esercizi e nel diario sono scelti da te.

15. Modifiche a questa informativa

La versione in vigore è sempre quella pubblicata sul sito e nell’app, con data e numero di versione. In caso di modifiche sostanziali, per esempio nuove finalità, nuovi destinatari o nuovi periodi di conservazione, ti chiediamo di prenderne visione nell’app prima di continuare a usarla.

16. Contatti

Allinners LLC, a company registered in Sharjah Media City, United Arab Emirates (Office 10, Level 1, Sharjah Media City, Sharjah, UAE — PO Box 487177). Email per privacy e supporto: support@mgquantumsystems.com. Sito: https://quantum-mind.mgquantumsystems.com.