Cookie Policy

Informazioni su cookie, local storage e altri strumenti di tracciamento usati sul sito e nella piattaforma pubblica.

Ultimo aggiornamento: 25 luglio 2026

1. Ambito e operatore

Questa Cookie Policy si applica al sito pubblico e alle superfici web di NeuroStep operate da CHIANCA MARCO, incluse le pagine informative, i contenuti marketing e le aree di accesso pubblico che precedono la sezione clinica autenticata. Chianca Marco e il referente accountable per la gestione del programma privacy/cookie del servizio.

Per “cookie” intendiamo sia cookie HTTP tradizionali sia tecnologie equivalenti, come local storage, session storage, IndexedDB e altri identificatori browser usati per autenticazione, sicurezza, analytics o memorizzazione delle preferenze.

3. Categorie di strumenti

CategoriaFinalitaBase giuridicaAttivazione
EssenzialiAutenticazione, sicurezza, persistenza login, memorizzazione della scelta privacy, protezione da abusi, diagnostica tecnica essenziale e corretto funzionamento del sito e della piattaforma.Art. 6(1)(b) GDPR e art. 6(1)(f) GDPR; non richiedono consenso quando strettamente necessari.Sempre attivi.
Statistiche del sito pubblicoUmami fornisce una baseline aggregata cookieless sulle sole route pubbliche; Google Analytics 4 aggiunge statistiche opzionali e conversioni, sempre senza query string o hash negli URL inviati.Umami: art. 6(1)(f) GDPR, misurazione minimizzata e condizioni applicabili agli analytics equiparabili ai tecnici; GA4: art. 6(1)(a) GDPR e art. 122 Codice Privacy.Umami automaticamente sulle route pubbliche; Google Analytics 4 solo se abiliti la categoria "Statistiche del sito pubblico".
Monitoraggio erroriRaccolta minimizzata di errori applicativi per debugging e stabilita del servizio.Art. 6(1)(a) GDPR; attivato solo dopo consenso specifico.Solo se abiliti la categoria "Monitoraggio errori".
Analisi dell’esperienzaMicrosoft Clarity ricostruisce interazioni e genera heatmap sul sito pubblico rivolto agli adulti in modalità Equilibrato: contenuti sensibili, campi di input e aree modificabili dall’utente sono mascherati, mentre testi e immagini pubblici possono comparire nei replay. Non viene caricato su app, autenticazione, portali clinici o kids e percorsi privati/tokenizzati.Art. 6(1)(a) GDPR e art. 122 Codice Privacy.Solo se abiliti separatamente la categoria "Analisi dell’esperienza".
MarketingNewsletter, comunicazioni commerciali e attivita promozionali future.Art. 6(1)(a) GDPR.Solo se abiliti la categoria "Marketing".

4. Inventario analitico di cookie e browser storage

La tabella seguente riporta gli strumenti principali che il prodotto usa o può usare nel browser in base al contesto. Dove un identificatore e gestito interamente da un fornitore terzo, la durata tecnica può dipendere dalla configurazione del vendor e dal browser dell’utente.

Nome / strumentoProviderTipologiaFinalitaDurataQuando si attiva
rol-consent-v1NeuroStep / prima partelocalStorageRegistra la decisione privacy corrente, le categorie abilitate, la modalita di scelta e la versione dell’informativa accettata.Persistente fino a nuova scelta, policy bump o cancellazione manuale del browser.Sempre, dopo che l’utente compie una scelta sul banner o nel centro preferenze.
rol-consent-pending-v1NeuroStep / prima partelocalStorageCoda temporanea delle decisioni di consenso in attesa di sincronizzazione server-side quando l’utente effettua il login.Persistente fino a sincronizzazione, policy bump o cancellazione manuale.Solo se la decisione viene raccolta prima del collegamento al record di audit autenticato.
Persistenza Firebase AuthFirebase / GoogleBrowser storage tecnico (IndexedDB, localStorage o sessionStorage secondo SDK e contesto)Mantiene lo stato di autenticazione, la sessione applicativa e i token tecnici necessari all’accesso sicuro.Sessione o persistente secondo configurazione del browser, dell’SDK e dello stato di login.Solo quando l’utente utilizza funzioni di login o area riservata.
Umami trackerUmami Cloud / Umami Software, Inc.Script analytics cookieless; nessun cookie o localStorage analytics impostato dal nostro codiceMisura pageview ed eventi aggregati sulle sole route pubbliche; il codice invia esclusivamente il pathname, senza query string o hash.Nessun cookie client-side; retention dei dati aggregati secondo piano e configurazione Umami Cloud.Automaticamente sulle sole route pubbliche; rispetta Do Not Track e l’opt-out analytics del browser previsto dal sito.
_gaGoogle Analytics 4 / Google LLCCookie di terza parte / analyticsDistingue utenti e browser di ritorno per produrre statistiche aggregate sulle sole pagine pubbliche del sito.Fino a 2 anni secondo configurazione standard GA4.Solo dopo il consenso "Statistiche del sito pubblico".
_ga_<measurement-id>Google Analytics 4 / Google LLCCookie di terza parte / analyticsMantiene il contesto di misurazione per la proprieta GA4 configurata nel sito pubblico.Fino a 2 anni secondo configurazione vendor.Solo dopo il consenso "Statistiche del sito pubblico".
_clck e _clskMicrosoft Clarity / Microsoft CorporationCookie analytics di prima parteAssociano le interazioni della stessa visita e, quando consentito, collegano le pagine della sessione per replay e heatmap; contenuti sensibili, campi di input e aree modificabili dall’utente restano mascherati.Cookie secondo la configurazione Clarity; replay ordinari 30 giorni, dati click/heatmap e campione di sessioni fino a 9 mesi secondo la documentazione Microsoft aggiornata al 30 giugno 2026.Solo dopo il consenso separato "Analisi dell’esperienza"; la revoca cancella i cookie Clarity e interrompe la sessione.
Identificatori Stripe su pagine ospitate da StripeStripe, Inc.Cookie o browser storage di terza parte su dominio/provider StripeGestione checkout, prevenzione frodi, sicurezza dei pagamenti e customer portal, quando l’utente apre flussi di billing ospitati da Stripe.Secondo politica e configurazione del fornitore.Solo quando l’utente apre checkout o portale cliente gestito da Stripe.
Trasporto diagnostico SentrySentrySDK event-based; nessun cookie di prima parte dedicato e nominato dal nostro codiceInvia errori applicativi minimizzati e sanitizzati solo quando il relativo consenso e attivo. Stack, screenshot e payload completi non sono contenuto di supporto ordinario e restano nei dettagli avanzati quando autorizzati.Non usato come cookie persistente di prima parte nel nostro codice; eventuale comportamento vendor dipende dallo SDK e dal browser. Gli artifact diagnostici avanzati devono restare soggetti a retention breve e separata dalla conservazione clinica.Solo dopo consenso "Monitoraggio errori".
Cache del modello AI locale WebLLM / Hugging Face TransformersMLC WebLLM, Hugging Face e NeuroStep / prima parteBrowser cache, Cache Storage e/o IndexedDB; non e un cookie di profilazioneScarica e conserva nel browser runtime e pesi dei modelli per eseguire l’inferenza sul dispositivo senza inviare automaticamente prompt, dati clinici o output al provider AI remoto.Fino a cancellazione da parte dell’utente, eviction del browser, aggiornamento del modello o esaurimento dello spazio locale.Solo quando l’utente sceglie di preparare o avviare una funzione AI locale; il primo uso richiede una connessione per il download.

5. Terze parti e trasferimenti

Alcuni strumenti opzionali dipendono da fornitori terzi. La loro attivazione resta subordinata alla categoria di consenso applicabile o al fatto che l’utente apra volontariamente il relativo flusso esterno, come nel caso del checkout.

VendorLocation / areaNota operativa
Umami CloudSecondo regione selezionata in Umami Cloud e infrastruttura vendorAttivo automaticamente solo sul sito pubblico; usa pathname minimizzati, non imposta cookie o localStorage analytics e non identifica gli utenti dell’app.
Google Analytics 4Secondo infrastruttura Google LLCAttivo solo sul sito pubblico dopo consenso alle statistiche, con pageview manuali e conversioni esplicite.
Microsoft ClarityMicrosoft Azure; Clarity dichiara data center negli Stati Uniti e contratto UE tramite Microsoft Ireland con SCC infragruppoAttivo solo dopo consenso separato all’analisi dell’esperienza. In modalità Equilibrato maschera contenuti sensibili, campi di input e aree modificabili dall’utente, mentre testi e immagini pubblici possono comparire nei replay; app, autenticazione, portali clinici o kids e percorsi privati/tokenizzati sono esclusi dal caricamento.
SentrySecondo configurazione vendorAttivato solo dopo consenso dedicato, con scrub PII, rimozione query string, token, email e altri identificatori sensibili.
StripeSecondo infrastruttura vendorInterviene nei flussi di billing quando l’utente apre pagine ospitate dal fornitore di pagamento.
MLC WebLLM / Hugging FaceSecondo repository e infrastruttura di distribuzione del runtime e del modello selezionatoIl browser puo scaricare runtime e pesi del modello al primo uso e conservarli in cache. La richiesta di download espone i normali metadati di rete; prompt, dati clinici e output restano elaborati sul dispositivo dalla funzione locale.

I dettagli aggiornati su ruoli privacy, sub-processori e trasferimenti sono descritti anche nella Privacy Policy. Per documentazione contrattuale, DPA o richieste legali puoi scrivere a legal@neurostep.it.

6. Come modificare o revocare le preferenze

  • Puoi riaprire il centro preferenze dal footer del sito in qualsiasi momento.
  • Puoi cancellare cookie e storage direttamente dal browser, tenendo conto che questo può comportare logout o perdita di preferenze.
  • Puoi bloccare cookie di terza parte o gestire eccezioni tramite le impostazioni del browser.
  • Per richieste privacy formali relative ai dati personali collegati ai consensi puoi scrivere a privacy@neurostep.it.

La revoca interrompe i nuovi invii a Google Analytics 4. La baseline Umami cookieless resta attiva sulle sole route pubbliche e può essere esclusa tramite Do Not Track o l’opt-out analytics del sito. Per Clarity la revoca invia inoltre il diniego, cancella i cookie locali del provider e termina la sessione corrente; non modifica automaticamente dati gia trattati prima della revoca secondo la retention applicabile.

7. Aggiornamenti e contatti

Possiamo aggiornare questa Cookie Policy per riflettere cambiamenti tecnici, nuovi vendor, attivazione di nuove categorie opzionali o revisioni normative. Se l’aggiornamento modifica in modo sostanziale il perimetro dei trattamenti opzionali, potremmo richiedere una nuova scelta di consenso.

Contatto privacy: privacy@neurostep.it

Contatto legale / vendor pack: legal@neurostep.it

Operatore del servizio: CHIANCA MARCO

Codice fiscale / Partita IVA: CHNMRC97R09A399S / IT03160010645