Cookie Policy – Forma Alimentia
Titolare: FORMA ALIMENTIA SRL SEMPLIFICATA – Via Bari 44, 39100 Bolzano (BZ), Italia – P.IVA/C.F. 03349530216 – [[email protected]](mailto:[email protected]) – PEC: [[email protected]](mailto:[email protected]) – Sito: [forma-alimentia.com](https://forma-alimentia.com)
Sintesi integrata anche nella sezione “Cookie e tecnologie analoghe” dell’[Informativa Privacy](/privacy). Allineata alle [Linee guida cookie del Garante](https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9679893).
Cosa sono i cookie
I cookie sono piccoli file di testo che i siti possono memorizzare sul dispositivo dell’utente. Sono usati per il funzionamento tecnico del sito, per la sicurezza, per ricordare preferenze o per analisi statistiche, a seconda della finalità.
La Piattaforma utilizza anche tecnologie analoghe sul browser (es. localStorage e sessionStorage) per dati di sessione e preferenze UI, descritte nel § seguente.
Inventario cookie (allineato al codice, giugno 2026)
Dominio: forma-alimentia.com (e sottodomini della Piattaforma, se configurati). In produzione i cookie di autenticazione possono essere emessi con domain impostato tramite variabile di configurazione AUTH_COOKIE_DOMAIN (es. per condividere la sessione tra www e apex).
Protezione comune: HttpOnly, SameSite=Lax, Secure in produzione, path=/.
Protezione CSRF: la Piattaforma non imposta un cookie CSRF dedicato. Le richieste mutanti (POST/PUT/PATCH/DELETE) con cookie di sessione sono protette da controllo Origin/Referer su origini attendibili, oltre a SameSite=Lax sui cookie di autenticazione.
Cookie strettamente necessari
Questi cookie sono indispensabili per il funzionamento del sito (autenticazione, sessione, sicurezza). Non richiedono consenso ai sensi della normativa vigente e delle linee guida del Garante.
| Nome cookie | Dominio | Finalità | Durata | Tipo | SameSite / Secure |
|-------------|---------|----------|--------|------|-------------------|
| auth_token | Piattaforma (forma-alimentia.com o AUTH_COOKIE_DOMAIN) | Token di accesso (JWT) per professionisti, amministratori e utenti tenant; mantiene la sessione web dopo il login | Default 15 minuti (JWT_EXPIRES_IN, es. 15m) | Tecnico, HttpOnly | Lax; Secure in produzione |
| refresh_token | Come sopra | Rinnovo della sessione senza nuovo login (refresh token JWT) | Default 30 giorni (JWT_REFRESH_EXPIRES_IN, es. 30d) | Tecnico, HttpOnly | Lax; Secure in produzione |
| patient_token | Come sopra | Token di accesso (JWT) per il portale paziente (area paziente attivata dallo studio) | 1 ora | Tecnico, HttpOnly | Lax; Secure in produzione |
Note implementative:
Cookie non strettamente necessari
Al momento la Piattaforma non imposta cookie di profilazione, marketing o analytics (es. Google Analytics, Meta Pixel) sul dominio forma-alimentia.com.
Se in futuro si aggiungono cookie o strumenti analoghi che richiedono consenso, saranno elencati qui con finalità, durata e modalità di opt-in/opt-out prima dell’attivazione.
Cookie di terze parti (solo su redirect checkout)
Per il pagamento degli abbonamenti SaaS, l’utente può essere reindirizzato al checkout del provider di pagamento (es. Stripe o Revolut). Su quel dominio il provider può impostare propri cookie o tecnologie analoghe secondo le proprie policy. Forma Alimentia non controlla tali cookie; l’utente è invitato a consultare l’informativa del provider al momento del pagamento.
Tecnologie analoghe sul browser (localStorage / sessionStorage)
Non sono cookie, ma memorizzano dati sul dispositivo e rientrano nell’informativa sulle tecnologie analoghe.
Dati di sessione e autenticazione (web)
| Chiave / ambito | Finalità | Durata | Tipo |
|-----------------|----------|--------|------|
| nutriai.auth.token, nutriai.auth.tenant, nutriai.auth.user (e chiavi legacy in migrazione: activeTenantSlug, auth_tenant, auth_user, ecc.) | Contesto utente/tenant per la web app professionale; in produzione l’accesso API principale usa i cookie HttpOnly | Fino a logout o pulizia browser | Tecnico / sessione |
| patient_tenant, patient_data | Contesto tenant e dati minimi paziente nel portale paziente web | Fino a logout o pulizia browser | Tecnico / sessione |
Preferenze UI e stato temporaneo (non tracciamento)
| Chiave / ambito | Finalità | Durata |
|-----------------|----------|--------|
| chatAI.open, chatAI.minimized (sessionStorage) | Stato apertura widget chat AI nella sessione | Sessione tab |
| tenant_selected (sessionStorage / localStorage) | Indica che il tenant è stato selezionato dopo login multi-tenant | Sessione o persistente |
| foodTableColumns, page_tour_disabled_*, pwa-install-dismissed, forma_checkout_coupon_hint (sessione) | Preferenze layout, tour disabilitato, prompt PWA, hint coupon checkout | Variabile (UI) |
Queste voci non sono usate per profilazione o marketing cross-sito.
Come gestire i cookie
L’utente può disattivare o eliminare i cookie attraverso le impostazioni del browser. La disattivazione dei cookie strettamente necessari può compromettere l’uso della Piattaforma (es. accesso, sessione).