Cookie Policy – Forma Alimentia

Titolare: FORMA ALIMENTIA SRL SEMPLIFICATA – Via Bari 44, 39100 Bolzano (BZ), Italia – P.IVA/C.F. 03349530216 – [[email protected]](mailto:[email protected]) – PEC: [[email protected]](mailto:[email protected]) – Sito: [forma-alimentia.com](https://forma-alimentia.com)

Sintesi integrata anche nella sezione “Cookie e tecnologie analoghe” dell’[Informativa Privacy](/privacy). Allineata alle [Linee guida cookie del Garante](https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9679893).

Cosa sono i cookie

I cookie sono piccoli file di testo che i siti possono memorizzare sul dispositivo dell’utente. Sono usati per il funzionamento tecnico del sito, per la sicurezza, per ricordare preferenze o per analisi statistiche, a seconda della finalità.

La Piattaforma utilizza anche tecnologie analoghe sul browser (es. localStorage e sessionStorage) per dati di sessione e preferenze UI, descritte nel § seguente.

Inventario cookie (allineato al codice, giugno 2026)

Dominio: forma-alimentia.com (e sottodomini della Piattaforma, se configurati). In produzione i cookie di autenticazione possono essere emessi con domain impostato tramite variabile di configurazione AUTH_COOKIE_DOMAIN (es. per condividere la sessione tra www e apex).

Protezione comune: HttpOnly, SameSite=Lax, Secure in produzione, path=/.

Protezione CSRF: la Piattaforma non imposta un cookie CSRF dedicato. Le richieste mutanti (POST/PUT/PATCH/DELETE) con cookie di sessione sono protette da controllo Origin/Referer su origini attendibili, oltre a SameSite=Lax sui cookie di autenticazione.

Cookie strettamente necessari

Questi cookie sono indispensabili per il funzionamento del sito (autenticazione, sessione, sicurezza). Non richiedono consenso ai sensi della normativa vigente e delle linee guida del Garante.

| Nome cookie | Dominio | Finalità | Durata | Tipo | SameSite / Secure |

|-------------|---------|----------|--------|------|-------------------|

| auth_token | Piattaforma (forma-alimentia.com o AUTH_COOKIE_DOMAIN) | Token di accesso (JWT) per professionisti, amministratori e utenti tenant; mantiene la sessione web dopo il login | Default 15 minuti (JWT_EXPIRES_IN, es. 15m) | Tecnico, HttpOnly | Lax; Secure in produzione |

| refresh_token | Come sopra | Rinnovo della sessione senza nuovo login (refresh token JWT) | Default 30 giorni (JWT_REFRESH_EXPIRES_IN, es. 30d) | Tecnico, HttpOnly | Lax; Secure in produzione |

| patient_token | Come sopra | Token di accesso (JWT) per il portale paziente (area paziente attivata dallo studio) | 1 ora | Tecnico, HttpOnly | Lax; Secure in produzione |

Note implementative:

  • In **produzione**, il token di accesso non è incluso nel JSON di login/refresh (autenticazione **cookie-first**); il browser si affida ai cookie HttpOnly, riducendo l’esposizione a script malevoli (XSS).
  • Le app **mobile** native (Expo) usano header `Authorization` e storage sicuro del dispositivo, non i cookie del browser web.
  • Route legacy di autenticazione possono impostare `auth_token` con durata diversa (es. 24 ore) in percorsi secondari; il flusso principale usa i default sopra.
  • Cookie non strettamente necessari

    Al momento la Piattaforma non imposta cookie di profilazione, marketing o analytics (es. Google Analytics, Meta Pixel) sul dominio forma-alimentia.com.

    Se in futuro si aggiungono cookie o strumenti analoghi che richiedono consenso, saranno elencati qui con finalità, durata e modalità di opt-in/opt-out prima dell’attivazione.

    Cookie di terze parti (solo su redirect checkout)

    Per il pagamento degli abbonamenti SaaS, l’utente può essere reindirizzato al checkout del provider di pagamento (es. Stripe o Revolut). Su quel dominio il provider può impostare propri cookie o tecnologie analoghe secondo le proprie policy. Forma Alimentia non controlla tali cookie; l’utente è invitato a consultare l’informativa del provider al momento del pagamento.

    Tecnologie analoghe sul browser (localStorage / sessionStorage)

    Non sono cookie, ma memorizzano dati sul dispositivo e rientrano nell’informativa sulle tecnologie analoghe.

    Dati di sessione e autenticazione (web)

    | Chiave / ambito | Finalità | Durata | Tipo |

    |-----------------|----------|--------|------|

    | nutriai.auth.token, nutriai.auth.tenant, nutriai.auth.user (e chiavi legacy in migrazione: activeTenantSlug, auth_tenant, auth_user, ecc.) | Contesto utente/tenant per la web app professionale; in produzione l’accesso API principale usa i cookie HttpOnly | Fino a logout o pulizia browser | Tecnico / sessione |

    | patient_tenant, patient_data | Contesto tenant e dati minimi paziente nel portale paziente web | Fino a logout o pulizia browser | Tecnico / sessione |

    Preferenze UI e stato temporaneo (non tracciamento)

    | Chiave / ambito | Finalità | Durata |

    |-----------------|----------|--------|

    | chatAI.open, chatAI.minimized (sessionStorage) | Stato apertura widget chat AI nella sessione | Sessione tab |

    | tenant_selected (sessionStorage / localStorage) | Indica che il tenant è stato selezionato dopo login multi-tenant | Sessione o persistente |

    | foodTableColumns, page_tour_disabled_*, pwa-install-dismissed, forma_checkout_coupon_hint (sessione) | Preferenze layout, tour disabilitato, prompt PWA, hint coupon checkout | Variabile (UI) |

    Queste voci non sono usate per profilazione o marketing cross-sito.

    Come gestire i cookie

    L’utente può disattivare o eliminare i cookie attraverso le impostazioni del browser. La disattivazione dei cookie strettamente necessari può compromettere l’uso della Piattaforma (es. accesso, sessione).