Accordo sul trattamento dei dati
Versione 1.0In vigore dal 5 settembre 2026
Quando un club, una federazione o un'altra organizzazione usa Sport99 per gestire i propri atleti, tale organizzazione decide perché e come i dati sono trattati: è il titolare. Inovitus 9 d.o.o. tratta i dati per suo conto, in qualità di responsabile. L'articolo 28 del GDPR richiede che tale rapporto sia disciplinato da un contratto scritto. Questo è quel contratto. Viene accettato all'iscrizione del club, fa parte dei Termini di servizio e si applica per tutto il tempo in cui l'organizzazione usa Sport99.
1. Parti e ruoli
Il titolare è il club, la federazione o l'organizzazione che detiene l'abbonamento a Sport99 e il cui amministratore ha accettato queste condizioni. Il responsabile è Inovitus 9 d.o.o., Slovenia, che gestisce la piattaforma Sport99. Quando un singolo atleta ha un proprio account Sport99 al di fuori di qualsiasi club, Inovitus 9 è titolare per quell'account e il presente accordo non vi si applica: vale invece l'Informativa sulla privacy.
2. Oggetto e durata
L'oggetto è il trattamento dei dati personali necessario per fornire la piattaforma Sport99 al titolare: amministrazione di atleti e staff, pianificazione degli allenamenti, presenze, registrazioni di prestazione e carico, comunicazioni, acquisizione di dati da dispositivi indossabili, analisi assistita dall'IA e fatturazione. Il trattamento dura per la durata dell'abbonamento, più i periodi di conservazione indicati alla sezione 11.
3. Trattamento solo su istruzione
Trattiamo i dati personali soltanto sulla base di istruzioni documentate del titolare, anche in caso di trasferimento verso un paese terzo, salvo che il diritto dell'Unione o sloveno disponga diversamente; in tal caso informeremo il titolare prima del trattamento, salvo che tale diritto vieti la comunicazione.
La configurazione della piattaforma da parte del titolare, il suo utilizzo delle funzioni e il presente accordo costituiscono nel loro insieme le istruzioni documentate. Se riteniamo che un'istruzione violi il GDPR o altra normativa sulla protezione dei dati dell'Unione o di uno Stato membro, lo comunicheremo senza indugio al titolare e potremo sospendere quell'istruzione fino alla risoluzione.
4. Riservatezza
Chiunque autorizziamo a trattare dati personali ai sensi del presente accordo è vincolato da un obbligo scritto di riservatezza o da un adeguato dovere legale di segretezza, che sopravvive alla fine del rapporto. L'accesso è concesso in base al principio della necessità di conoscere, riesaminato periodicamente e revocato al cambio di ruolo. L'accesso alle cartelle sanitarie e alle note mediche richiede un'autorizzazione rafforzata ed è registrato ai fini di audit.
5. Sicurezza del trattamento
Attuiamo misure tecniche e organizzative adeguate ai sensi dell'articolo 32, tenendo conto dello stato dell'arte, dei costi di attuazione e del rischio per gli interessati, qui elevato perché la piattaforma tratta dati sanitari relativi a minori. Le misure in vigore sono elencate nell'Allegato II. Possiamo aggiornarle, ma non in modo da ridurre sostanzialmente il livello di protezione.
6. Sub-responsabili
Il titolare rilascia autorizzazione generale scritta per i sub-responsabili elencati nell'Allegato III. Restiamo pienamente responsabili nei confronti del titolare del loro operato e imponiamo a ciascuno obblighi di protezione dei dati non meno protettivi di quelli del presente accordo. Informeremo il titolare con almeno 30 giorni di preavviso prima di aggiungere o sostituire un sub-responsabile. Entro tale termine il titolare può opporsi per ragionevoli motivi di protezione dei dati; se l'opposizione non può essere risolta, il titolare può risolvere la parte interessata dell'abbonamento senza penali e ottenere un rimborso proporzionale.
7. Trasferimenti internazionali
Tutti i dati personali trattati tramite Sport99 sono conservati nell'Unione europea. Non trasferiamo dati personali al di fuori dello Spazio economico europeo, salvo quando un sub-responsabile elencato nell'Allegato III lo faccia in base a un meccanismo di trasferimento approvato — clausole contrattuali tipo, decisione di adeguatezza o quadro UE-USA sulla privacy dei dati — unitamente alle eventuali misure supplementari individuate dalla valutazione del trasferimento. Informeremo il titolare prima dell'avvio di qualsiasi nuova categoria di trasferimento.
8. Assistenza sui diritti degli interessati
La piattaforma fornisce al titolare strumenti self-service per accesso, esportazione, rettifica, limitazione e cancellazione, che rappresentano la via principale per gestire una richiesta. Se un interessato si rivolge direttamente a noi, non risponderemo per conto del titolare; trasmetteremo la richiesta al titolare senza ingiustificato ritardo e ne informeremo l'interessato. Quando una richiesta non può essere soddisfatta con gli strumenti self-service, presteremo assistenza con misure tecniche e organizzative adeguate, tenuto conto della natura del trattamento.
9. Violazioni dei dati personali
Notificheremo al titolare senza ingiustificato ritardo e comunque entro 48 ore da quando veniamo a conoscenza di una violazione dei dati personali che riguarda i suoi dati. La notifica descriverà la natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze, le misure adottate o proposte e un punto di contatto, integrata per fasi quando il quadro completo non sia ancora disponibile. Non effettueremo notifiche all'autorità di controllo o agli interessati per conto del titolare, salvo sua istruzione.
10. Valutazioni d'impatto e consultazione preventiva
Poiché la piattaforma tratta su scala significativa dati sanitari appartenenti a categorie particolari relativi a minori, è probabile che al titolare sia richiesta una valutazione d'impatto ai sensi dell'articolo 35. Forniremo le informazioni ragionevolmente necessarie per completarla — comprese le descrizioni degli Allegati I e II, il nostro assetto di sicurezza e i nostri rapporti con i sub-responsabili — e presteremo assistenza in un'eventuale consultazione preventiva dell'autorità di controllo.
11. Restituzione e cancellazione
Alla cessazione, il titolare può esportare i propri dati tramite gli strumenti di esportazione della piattaforma per 30 giorni. Trascorso tale periodo, cancelliamo i dati personali del titolare dai sistemi attivi e, entro ulteriori 90 giorni, dai backup, salvo quando il diritto dell'Unione o sloveno imponga la conservazione — in particolare i registri di fatturazione, che la normativa contabile ci impone di conservare per 7 anni, e i registri dei consensi, che conserviamo come prova di conformità. Su richiesta confermeremo la cancellazione per iscritto.
12. Audit e dimostrazione della conformità
Metteremo a disposizione del titolare le informazioni necessarie per dimostrare il rispetto dell'articolo 28 e consentiremo e contribuiremo ad audit, comprese le ispezioni, svolti dal titolare o da un revisore da esso incaricato. Gli audit sono limitati a uno ogni 12 mesi, salvo diversa necessità derivante da una violazione o da un'autorità di controllo, devono essere richiesti con 30 giorni di preavviso, non devono perturbare irragionevolmente il servizio né compromettere la riservatezza dei dati di altri titolari e sono a carico del titolare. Possiamo soddisfare una richiesta di audit fornendo una valutazione di terza parte aggiornata o documentazione di sicurezza, quando questa risponda ragionevolmente ai quesiti posti.
13. Responsabilità e prevalenza
Ciascuna parte risponde della propria conformità al GDPR nel proprio ruolo. Le disposizioni sulla responsabilità dei Termini di servizio si applicano al presente accordo, fermo restando che nulla limita la responsabilità di ciascuna parte verso un interessato ai sensi dell'articolo 82. In caso di conflitto tra il presente accordo e i Termini di servizio o l'Informativa sulla privacy in materia di protezione dei dati, prevale il presente accordo. In caso di conflitto con norme imperative, prevale la legge e il resto dell'accordo resta in vigore.
Allegato I — Descrizione del trattamento
Categorie di interessati: atleti (compresi i minori), genitori e tutori, allenatori e staff tecnico, amministratori dei club, personale medico e fisioterapico ove il club conceda loro accesso, e visitatori o aspiranti membri che usano le funzioni di accoglienza.
- Dati identificativi e di contatto: nome, indirizzo e-mail, numero di telefono, data di nascita, foto profilo, appartenenza a club e squadra, ruolo.
- Dati di allenamento e prestazione: presenze, sedute, carichi, benchmark, risultati dei test, note dell'allenatore, risultati di gara, tracce GPS e di movimento.
- Dati di categoria particolare ex articolo 9: registrazioni di infortuni, note mediche e fisioterapiche, check-in sul benessere mentale, voci nutrizionali e misurazioni biometriche importate da dispositivi indossabili — frequenza cardiaca e variabilità, sonno, recupero e punteggi di prontezza.
- Dati su tutori e tutela dei minori: identità e recapiti del tutore, registri dei consensi e restrizioni di accesso legate all'età che ne derivano.
- Dati finanziari: quote associative, fatture, stato dei pagamenti e identificativi IVA. I dati delle carte sono gestiti da Stripe e non vengono mai conservati da noi.
- Dati tecnici: eventi di autenticazione, indirizzo IP, informazioni su dispositivo e browser, registri di audit.
- Natura e finalità: raccolta, registrazione, organizzazione, strutturazione, conservazione, estrazione, consultazione, analisi (compresa quella assistita dall'IA), comunicazione agli utenti autorizzati del club, limitazione, cancellazione e distruzione — per gestire l'amministrazione degli atleti, la pianificazione degli allenamenti e l'amministrazione di una società sportiva.
- Durata: per la durata dell'abbonamento più i periodi di conservazione della sezione 11.
Allegato II — Misure tecniche e organizzative
- Ubicazione dei dati: tutti i dati personali sono conservati e trattati nell'Unione europea (Microsoft Azure, Sweden Central).
- Isolamento tra tenant: sicurezza multi-tenant a livello di riga, con ogni interrogazione limitata al tenant richiedente e applicata al di sotto del livello applicativo.
- Cifratura: TLS per i dati in transito; cifratura a riposo per database, backup e archiviazione file.
- Controllo degli accessi: accesso basato sui ruoli, privilegio minimo, autenticazione a più fattori obbligatoria per tutti gli account e autorizzazione rafforzata con registrazione di audit per cartelle sanitarie e mediche.
- Tutele per le categorie particolari: i dati sanitari sono trattati solo a fronte di un consenso esplicito registrato, con oscuramento automatico dei contenuti sanitari prima del trattamento tramite IA in assenza di consenso.
- Limitazione dell'ambito dell'IA: le funzioni di IA operano solo sui dati dell'atleta richiedente e all'interno del tenant del suo club; i dati dei dispositivi indossabili e sanitari non sono mai usati per pubblicità, profilazione o per addestrare modelli destinati ad altri club o clienti.
- Registrazione e monitoraggio: registri di audit su autenticazione e azioni amministrative, monitoraggio di anomalie e limiti di frequenza e avvisi sugli accessi privilegiati.
- Resilienza: backup automatizzati con ripristino testato e ridondanza infrastrutturale all'interno della regione UE.
- Personale: impegni di riservatezza, revisione degli accessi al cambio di ruolo e revoca tempestiva alla cessazione.
- Sviluppo sicuro: revisione del codice, scansione delle dipendenze e separazione degli ambienti di produzione e di sviluppo.
Allegato III — Sub-responsabili approvati
Il titolare autorizza i seguenti sub-responsabili. L'elenco aggiornato è mantenuto qui e nell'Informativa sulla privacy; le modifiche seguono la procedura di preavviso della sezione 6.
- Microsoft Ireland Operations Ltd (Microsoft Azure) — infrastruttura cloud, hosting del database e inferenza IA. Unione europea.
- Stripe Payments Europe Ltd — elaborazione dei pagamenti e fatturazione. Server UE con residenza dei dati attiva; clausole contrattuali tipo e/o quadro UE-USA sulla privacy dei dati per eventuali trasferimenti extra-UE.
- Microsoft Ireland Operations Ltd (Azure Communication Services) — invio di e-mail transazionali e dei codici di autenticazione a più fattori. Unione europea.
- I fornitori di dispositivi indossabili e fitness collegati per scelta dell'atleta — Garmin, Apple Health, Fitbit e Google Fit, Whoop, Polar, Strava, Suunto — agiscono come titolari autonomi per i propri servizi; Sport99 riceve dati da loro su istruzione dell'atleta e non invia loro dati personali.
Contatti
Domande su queste condizioni, richieste di audit o una copia firmata sulla vostra modulistica: legal@sport99.ai