Versione 3 — ultimo aggiornamento: 3 settembre 2026
La disciplina dei cookie e delle tecnologie analoghe utilizzate sul sito è descritta nella Cookie Policy, che forma parte integrante di questa Informativa.
La presente Informativa è resa ai sensi del Regolamento (UE) 2016/679 (di seguito, “GDPR”), del D.Lgs. 196/2003 (Codice Privacy), del DPCM 17 dicembre 2020 in tema di telemedicina, nonché della normativa italiana applicabile in materia di tutela dei dati personali. Ha lo scopo di spiegare in modo trasparente quali dati personali raccogliamo, come li trattiamo e come proteggiamo i diritti dei nostri utenti.
Nel caso in cui Theia Srl (di seguito anche “Titolare”) raccolga dati relativi alla salute o di natura medico-nutrizionale (definiti “dati particolari” o “dati sanitari” ai sensi dell’art. 9 GDPR), si applicano le specifiche disposizioni qui descritte, oltre a eventuali documenti di Consenso Informato separati, laddove previsti dalla normativa sanitaria o dalle linee guida professionali dei singoli operatori (medici, biologi, dietisti, ecc.).
Theia Srl
Via Emerico Amari 148, 90139 Palermo (PA), Italia
Codice Fiscale e Partita IVA: 07306540829
PEC: theia@pec.cloud
E-mail: info@theia.it
Telefono: +39 351 671 5995 (solo WhatsApp)
Theia Srl ha nominato un Responsabile della protezione dei dati (DPO) ai sensi dell’art. 37 GDPR. Per qualsiasi questione relativa al trattamento dei dati personali e per l’esercizio dei diritti descritti al paragrafo 14 puoi contattare direttamente il DPO all’indirizzo dpo@theia.it.
Nell’erogazione dei propri servizi, Theia Srl si avvale di fornitori esterni (hosting e infrastruttura, videochiamate, messaggistica, software gestionali, piattaforme di pagamento, strumenti di misurazione) nominati Responsabili del trattamento ex art. 28 GDPR, che trattano i dati personali degli utenti per conto di Theia Srl e nel rispetto delle istruzioni fornite. L’elenco aggiornato è riportato al paragrafo 11.
Le prestazioni sono erogate da medici, biologi nutrizionisti, dietisti e preparatori atletici che collaborano con Theia Srl. Nel caso in cui specifici professionisti sanitari operino in autonomia, può configurarsi una contitolarità o una titolarità autonoma del trattamento dei dati sanitari: in tal caso vengono fornite specifiche informative o accordi di contitolarità che chiariscono i ruoli e le responsabilità di ciascun soggetto. I professionisti accedono ai dati dei propri pazienti tramite l’area riservata del gestionale interno (paragrafo 7), con credenziali personali e limitatamente ai pazienti loro assegnati.
Durante l’utilizzo del sito i nostri sistemi e quelli dei fornitori indicati al paragrafo 11 raccolgono automaticamente alcune informazioni, tra cui:
Questi dati sono raccolti per garantire il corretto funzionamento del sito, per finalità di sicurezza e — nei limiti del consenso prestato — per finalità statistiche. Alcuni di essi (in particolare l’indirizzo IP) costituiscono dati personali anche quando non li utilizziamo per identificare direttamente l’utente.
La prenotazione degli incontri gratuiti e delle visite avviene tramite la piattaforma Cal.com (istanza europea), raggiungibile dai pulsanti del sito. Il modulo di prenotazione raccoglie, oltre ai dati di contatto:
Le patologie segnalate e il diario alimentare sono dati relativi alla salute e sono trattati secondo quanto previsto ai paragrafi 6.4 e 10. Non vengono utilizzati per finalità pubblicitarie o di misurazione, non vengono trasmessi a Google, a Meta o a qualsiasi altro fornitore di strumenti pubblicitari e non compaiono in alcun evento, parametro o indirizzo di pagina.
Al termine della prenotazione l’utente viene riportato su una pagina di conferma del sito; l’indirizzo di quella pagina contiene soltanto il tipo di servizio prenotato, mai nome, e-mail o telefono.
Qualora l’utente richieda o usufruisca di servizi che comportino la raccolta di dati sullo stato di salute e/o informazioni medico-nutrizionali (es. anamnesi, esami, diari alimentari, referti, parametri antropometrici, prescrizioni mediche, piani alimentari e di allenamento, contenuto delle visite), tali informazioni rientrano nella categoria dei dati particolari ex art. 9 GDPR.
Theia promuove i propri servizi anche tramite annunci a pagamento (attualmente Google Ads). Per capire quali annunci portano effettivamente a una prenotazione, e quindi per non sprecare risorse, utilizziamo un sistema di misurazione che funziona così.
Se arrivi al sito da un annuncio e presti il consenso alla finalità “Marketing”, il tuo browser conserva un cookie di prima parte chiamato _theia_click, della durata massima di 90 giorni, che contiene:
Se in seguito prenoti un incontro, questi stessi valori vengono trasmessi al sistema di prenotazione e conservati in un archivio tecnico separato dalla cartella clinica, collegati unicamente al codice identificativo della prenotazione. Questo ci permette di sapere quante prenotazioni ha generato una determinata campagna, senza sapere chi sia la singola persona all’interno di quel conteggio.
Se non presti il consenso alla finalità “Marketing”, il cookie non viene scritto, nessun parametro di provenienza viene conservato e la prenotazione risulta semplicemente “non attribuita”. Il servizio funziona esattamente allo stesso modo: la scelta non ha alcun effetto sulla possibilità di prenotare, sui tempi di attesa o sulla prestazione ricevuta.
In questo archivio non sono presenti il tuo nome, la tua e-mail, il tuo numero di telefono né alcuna informazione sanitaria.
I dati dei pazienti (anagrafica e contatti, prenotazioni ed esito degli incontri, documentazione clinica e nutrizionale, piani, abbonamenti e fatture) sono conservati nel gestionale interno di Theia, un applicativo riservato al personale e ai professionisti collaboratori. Il gestionale è ospitato su infrastrutture cloud situate nell’Unione Europea (banca dati a Parigi, applicazione a Milano; vedi paragrafo 11) e non è accessibile dal sito pubblico. L’“Area Riservata” presente sul sito è riservata ai professionisti e non raccoglie dati dei pazienti.
Il gestionale invia comunicazioni di servizio ai pazienti e ai professionisti: promemoria degli appuntamenti, inviati via WhatsApp 24 ore e 2 ore prima dell’incontro; notifiche di assegnazione del paziente al professionista; comunicazioni di servizio e di follow-up inviate via e-mail. L’invio delle e-mail avviene tramite i fornitori indicati al paragrafo 11; l’invio dei messaggi WhatsApp avviene come descritto al paragrafo 7.3.
Le visite e gli incontri a distanza si svolgono in videochiamata tramite Google Meet (Google Workspace, Google Ireland Ltd.). Il collegamento alla videochiamata è generato per ciascun appuntamento e conservato nel gestionale. Le sedute non vengono registrate, salvo esplicito consenso dell’utente e solo se strettamente necessario a fini clinici o probatori.
I percorsi prevedono un contatto quotidiano tra paziente e professionista tramite WhatsApp. Il numero di contatto di Theia è indicato al paragrafo 2; il pulsante presente sul sito apre una conversazione WhatsApp con quel numero.
Il numero è gestito tramite la WhatsApp Business Platform (API Cloud) di Meta Platforms Ireland Ltd., senza fornitori intermedi. I messaggi automatici (promemoria) e le conversazioni transitano quindi sull’infrastruttura di Meta, che agisce come Responsabile del trattamento: la cifratura end-to-end tipica dell’applicazione WhatsApp per utenti privati non si applica allo stesso modo, e i messaggi sono cifrati in transito e conservati temporaneamente sui sistemi del fornitore.
Per questo motivo le conversazioni WhatsApp sono utilizzate per finalità organizzative e di servizio (promemoria, appuntamenti, assistenza, aggiornamenti sul percorso) e non per lo scambio di documentazione clinica, che avviene esclusivamente all’interno del gestionale. Qualora l’utente invii spontaneamente informazioni relative alla propria salute, queste sono trattate secondo il paragrafo 6.4, non sono condivise con terzi e sono utilizzate esclusivamente per l’erogazione della prestazione.
L’utente può in ogni momento chiedere di utilizzare un canale diverso (e-mail, videochiamata) per le comunicazioni di natura sanitaria.
Utilizziamo l’e-mail per le comunicazioni di servizio (conferme di prenotazione inviate da Cal.com, ricevute e fatture, comunicazioni e promemoria del gestionale) e, previo consenso, per le comunicazioni informative e promozionali (paragrafo 8.5).
Oltre ai percorsi di nutrizione, allenamento e alle visite specialistiche, Theia offre servizi digitali con dati propri:
Le recensioni pubblicate sul sito provengono da Trustpilot e da Google e sono rilasciate dagli utenti direttamente su quelle piattaforme, secondo le rispettive informative.
Rispondere alle richieste, gestire prenotazioni e appuntamenti, erogare le prestazioni sanitarie, nutrizionali e di allenamento, fornire il supporto quotidiano, gestire pagamenti, abbonamenti e fatturazione, erogare i servizi digitali del paragrafo 7.5.
Prevenire frodi o attività illecite e garantire la sicurezza del sito e dei sistemi (controlli di accesso, registri, firewall, antispam, antivirus).
Previo consenso alla finalità “Misurazione”, analizzare in forma aggregata l’uso del sito e il comportamento di navigazione per migliorarne il funzionamento.
Previo consenso alla finalità “Marketing”, i dati di provenienza descritti al paragrafo 6.5 sono utilizzati per:
La risposta alla domanda “Come ci hai conosciuto?” (paragrafo 6.3) è utilizzata per la stessa finalità, in forma aggregata per canale.
Previo consenso, l’indirizzo e-mail può essere utilizzato per l’invio di comunicazioni informative e promozionali sui servizi Theia, incluse sequenze di contenuti collegate al servizio di interesse. L’invio avviene tramite il gestionale interno e i fornitori di posta indicati al paragrafo 11. Ogni comunicazione contiene il collegamento per revocare il consenso e interrompere gli invii.
Qualora venga erogata una prestazione sanitaria o nutrizionale a distanza da parte di professionisti affiliati a Theia Srl, i dati raccolti (cartelle nutrizionali, anamnesi, parametri) sono trattati esclusivamente per finalità di diagnosi, assistenza e/o consulenza sanitaria, nel rispetto del DPCM 17 dicembre 2020 e delle linee guida deontologiche.
Il conferimento dei dati anagrafici e di contatto è necessario per prenotare ed erogare le prestazioni: senza di essi non è possibile fornire il servizio. Il conferimento dei dati sanitari è necessario per l’erogazione della prestazione sanitaria richiesta.
Il conferimento dei dati per finalità di misurazione statistica, di misurazione pubblicitaria e di marketing è invece del tutto facoltativo e si basa sul consenso: il rifiuto non comporta alcuna conseguenza sull’accesso ai servizi, sui tempi o sulla qualità della prestazione.
Il consenso può essere revocato in qualsiasi momento, con le modalità indicate al paragrafo 14. La revoca non pregiudica la liceità del trattamento effettuato prima della revoca.
Ciascun fornitore tratta i dati limitatamente a quanto necessario alla propria funzione. Salvo diversa indicazione, agisce in qualità di Responsabile del trattamento ai sensi dell’art. 28 GDPR.
Il Meta Pixel è affiancato da un “Conversions API Gateway” di Meta, un componente server ospitato su infrastruttura cloud che riceve dal browser gli stessi eventi del pixel e li inoltra a Meta; si attiva solo insieme al pixel, quindi solo con il consenso alla finalità “Marketing”, e non riceve dati sanitari né identificativi diversi da quelli già trattati dal pixel.
Per misurare il rendimento delle campagne, una volta al giorno trasmettiamo a Google Ads un file che contiene esclusivamente:
Il file non contiene nomi, indirizzi e-mail, numeri di telefono, identificativi del paziente né alcuna informazione sanitaria, e non consente a Google di risalire alla tua identità. I nomi degli eventi trasmessi sono generici e non rivelano il tipo di prestazione richiesta.
Non utilizziamo — e abbiamo espressamente disattivato — le funzioni di Google Ads che prevedono il caricamento di dati di contatto degli utenti, in particolare le “Conversioni avanzate per i lead” e “Customer Match”. Nessun elenco di pazienti viene caricato su piattaforme pubblicitarie.
I dati sanitari sono comunicati ai medici, biologi nutrizionisti, dietisti o preparatori che seguono il paziente, che li trattano secondo le rispettive competenze professionali e in conformità al segreto professionale.
Consulenti fiscali e contabili; legali e assicurazioni per l’esercizio o la difesa di un diritto; autorità pubbliche quando previsto dalla legge.
Alcuni fornitori hanno sede o infrastrutture al di fuori dell’Unione Europea, in particolare negli Stati Uniti. In tali casi il trasferimento avviene sulla base di garanzie adeguate, quali:
Su richiesta è possibile ottenere informazioni sulle garanzie applicate a ciascun fornitore, scrivendo a info@theia.it.
Conserviamo i dati per il tempo necessario a fornire i servizi richiesti o per rispettare obblighi legali, secondo i criteri seguenti.
Trascorso il periodo di conservazione, i dati personali sono cancellati o resi anonimi in modo irreversibile. I dati così anonimizzati possono essere conservati e utilizzati esclusivamente a fini di ricerca o analisi statistica, senza possibilità di risalire all’identità dell’interessato.
Theia non adotta processi decisionali interamente automatizzati che producano effetti giuridici o incidano in modo analogamente significativo sugli interessati ai sensi dell’art. 22 GDPR. Le valutazioni cliniche e le decisioni sui percorsi sono sempre assunte da professionisti sanitari.
I dati sanitari non sono in alcun caso utilizzati per costruire profili pubblicitari. Le attività di misurazione descritte ai paragrafi 6.5 e 8.4 operano su dati di provenienza tecnica e su aggregati per campagna, e non producono profilazione individuale da parte di Theia.
Ai sensi degli articoli da 15 a 22 del GDPR, hai il diritto di:
Per esercitare questi diritti puoi scrivere a info@theia.it. Rispondiamo entro un mese dal ricevimento della richiesta, prorogabile di due mesi in caso di richieste particolarmente complesse.
Per revocare o modificare il consenso ai cookie non serve scriverci: puoi farlo in qualsiasi momento dal pannello delle preferenze, richiamabile dall’apposito pulsante presente su ogni pagina del sito, come descritto nella Cookie Policy.
Theia adotta misure tecniche e organizzative adeguate a proteggere i dati personali, tra cui: cifratura del traffico tramite protocolli SSL/TLS su tutti i servizi; infrastrutture del gestionale situate nell’Unione Europea; accesso al gestionale riservato al personale e ai professionisti con credenziali personali, limitato ai pazienti assegnati; separazione dell’archivio dei dati tecnici di misurazione pubblicitaria dalla documentazione clinica, con accesso riservato ai soli sistemi di servizio; esclusione di qualsiasi dato identificativo o sanitario dai flussi verso i fornitori pubblicitari; firewall, antivirus e sistemi antispam; scelta di fornitori che assumono obblighi contrattuali in materia di protezione dei dati.
L’Utente riconosce tuttavia che nessun sistema è privo di rischi e non potrà ritenere Theia responsabile per eventuali accessi illegittimi imputabili a vulnerabilità non note o a dispositivi non sicuri dell’Utente.
Theia Srl si riserva il diritto di aggiornare periodicamente la presente Informativa. Gli aggiornamenti sono pubblicati su questa pagina con l’indicazione della data di ultima revisione e, quando le modifiche incidono in modo sostanziale sui trattamenti descritti, sono portati all’attenzione degli interessati con mezzi adeguati (ad esempio e-mail o avviso sul sito).
Documento redatto in conformità al Regolamento (UE) 2016/679, al D.Lgs. 196/2003 e successive modifiche, al DPCM 17 dicembre 2020 e alle linee guida dei competenti Ordini professionali in materia di trattamento di dati sanitari.