VAC è presentata come servizio di fitness e benessere, non come servizio medico. Tuttavia metriche e inferenze su cuore, sonno, composizione corporea, infortuni e andamento fisico possono rivelare lo stato fisico o mentale e sono trattate come dati relativi alla salute e categorie particolari quando applicabile.
L'autorizzazione HealthKit consente di leggere i tipi scelti e non autorizza il loro invio ai nostri sistemi. Con il consenso «health-local-receipt-v1-2026-07-20», l'applicazione legge soltanto e non scrive mai su Apple Salute. Segnali Health grezzi o dettagliati e relative serie corporee, nutrizionali e fino a sei mesi di trend sono elaborati e conservati sul dispositivo. Le ricevute minimizzate descritte sotto sono proiezioni separate e non contengono i campi Health grezzi.
L'app conserva soltanto sul dispositivo: obiettivi principali e focus; sesso, altezza e peso corrente usati per l'allenamento locale; peso target e obiettivi di grasso e massa muscolare; giorni di allenamento, intensità ed esperienza; misure corporee manuali e serie inserite localmente; campioni e identificatori grezzi di Apple Salute; record di allenamento manuale con identificatore stabile, giorno e data, tipo, durata, carico e calorie opzionali e provenienza manuale esplicita; target nutrizionali di macro, idratazione, micronutrienti e target fissati; record pasto con identificatore stabile, giorno, nome e ora di registrazione, valori calorici, macro, acqua e per nutriente, sorgente, collegamento opzionale alla ricetta e provenienza, confidenza e copertura per nutriente, oltre a correzioni giornaliere con giorno, valori calorici, macro e acqua e ora di correzione; ricette personalizzate e preferiti di pasti e ricette con il loro ordine; obiettivi a lungo termine; note, fatti e contesto di coaching privati scritti dall'Utente; foto dei progressi protette con metadati locali minimi; e lo stato locale scritto dall'Utente usato dal coach deterministico.
Per le competizioni, dal dispositivo può lasciare soltanto una ricevuta di allenamento minimizzata: identificatore pseudonimo non reversibile, sport, giorno civile Europe/Rome, durata arrotondata per difetto a blocchi di 5 minuti e, se disponibili, distanza a blocchi di 250 metri ed energia a blocchi di 25 kcal. La ricevuta non contiene UUID Health, orario esatto, battito, potenza, cadenza, zone o sorgente. App Attest autentica l'app, il dispositivo e la richiesta e limita replay, ma non certifica la provenienza HealthKit né che la prestazione sia reale. Gli allenamenti manuali restano sul dispositivo, non vengono inviati all'API workout e non assegnano punti IC o GAIN. L'avversario vede soltanto i valori competitivi necessari o un risultato aggregato; non usiamo HealthKit per pubblicità o tracking.
Per gli IC derivati dalla durata del sonno, dal dispositivo può partire soltanto un invio con al massimo cinque ricevute, una per ciascun giorno di risveglio Europe/Rome degli ultimi cinque giorni. Ogni ricevuta contiene soltanto il giorno di risveglio e la durata del sonno arrotondata per difetto a blocchi di 15 minuti, tra 4 e 14 ore. Il server assegna da 0 a 53 IC dalla sola durata. La ricevuta non contiene identificatori Health, sorgente, orari esatti, fasi, efficienza, punto medio, qualità, regolarità o altri dati Health. VAC non la conserva come misurazione, istantanea o dossier: resta soltanto la voce contabile necessaria agli IC, con importo, causale, riferimento al sonno e al giorno, attribuzione ad account, squadra e settimana e data di creazione. App Attest è obbligatorio, è legato al corpo della richiesta tramite header dedicati e limita richieste non autentiche e replay, ma non certifica provenienza HealthKit, sonno reale o qualità del sonno.
Il dispositivo conserva l'archivio locale descritto sopra con protezione completa dei file e marcatura per l'esclusione dai backup di sistema iOS. Le foto dei progressi seguono la stessa protezione locale. I dati solo locali non si trasferiscono automaticamente su un nuovo dispositivo e possono andare persi con disinstallazione, reinstallazione o sostituzione del dispositivo. Le sole proiezioni Health correnti che raggiungono il backend sono le ricevute minimizzate di allenamento e sonno descritte sopra. I backup creati prima di questa protezione a livello di sistema iOS possono contenere copie storiche; revoca o cancellazione non le rimuovono retroattivamente.
Il file «.vacbackup» è il backup cifrato di VAC per il ripristino sul dispositivo, non un'esportazione dati generica. Dopo la verifica dell'archivio e una prova di ripristino completa, torna sul dispositivo soltanto la parte che vi era conservata, e solo per lo stesso soggetto pseudonimo a cui il backup è legato; la parte conservata sui nostri server è inclusa in sola lettura e nessun ripristino può modificarla.
Al primo accesso autenticato, l'app riporta automaticamente su questo dispositivo soltanto i dati destinati a risiedervi: profilo, obiettivi principali e focus, dati e target corporei, preferenze di allenamento, target nutrizionali, pasti e correzioni, ricette e preferiti, obiettivi a lungo termine e il contesto privato non derivato da Health, cioè la nota del profilo, le note private e i fatti fissati. L'app verifica la copia completa e la salva sul dispositivo prima di confermare il trasferimento; soltanto una conferma legata all'impronta di quella copia autorizza la cancellazione della corrispondente copia remota, e una copia incompleta o troppo grande viene rifiutata invece di essere troncata silenziosamente. Dopo quella conferma nessun altro dispositivo può scaricare di nuovo la copia dal server: per ricevere quei dati serve un backup «.vacbackup» cifrato, verificato e legato allo stesso soggetto. Le copie precedenti conservate sui nostri server — dati derivati da Health e allenamenti o misure corporee inseriti a mano fuori dal trasferimento — non diventano il riferimento locale e seguono un percorso separato di conservazione o cancellazione.