DPA — art. 28 GDPR

Accordo sul trattamento dei dati personali

Accordo tra il Gestore (Titolare) e PalestraIn (Responsabile) per il trattamento dei dati personali degli iscritti e clienti inseriti nella piattaforma.

Versione: 1.1Ultimo aggiornamento: 25 luglio 2026Allegato ai Termini di Servizio

1. Definizioni

  • GDPR: Regolamento UE 2016/679.
  • Dati Personali: dati di iscritti, clienti, lead e contatti inseriti dal Titolare nella Piattaforma.
  • Servizio: piattaforma SaaS PalestraIn e funzionalità connesse.
  • Trattamento: qualsiasi operazione sui Dati Personali effettuata per conto del Titolare.

2. Oggetto e natura del trattamento

Il Responsabile tratta Dati Personali per conto del Titolare al solo fine di erogare il Servizio (gestione iscritti, prenotazioni, abbonamenti, comunicazioni operative, storage documenti, funzionalità IA configurate dal Titolare, sito dedicato e integrazioni abilitate).

Durata del trattamento: coincide con la durata del contratto di Servizio, salvo obblighi di legge.

3. Categorie di dati e interessati

  • Interessati: iscritti, clienti, personal trainer, contatti e visitatori del Gestore trattati tramite la Piattaforma.
  • Categorie di dati: anagrafica, contatti, dati contrattuali palestra, presenze, schede allenamento, note, immagini, documenti, dati di pagamento verso il Gestore (se gestiti in piattaforma), log di utilizzo.
  • Categorie particolari (art. 9 GDPR): ove il Titolare carichi certificati medici o altri dati sanitari/categorie particolari, deve disporre di base giuridica valida (es. consenso esplicito) e misure rafforzate. Il Responsabile tratta tali dati solo su istruzione del Titolare e nei limiti tecnici della Piattaforma. La Piattaforma non è un dispositivo medico né sostituisce valutazioni sanitarie.

4. Istruzioni documentate del Titolare

Il Responsabile tratta i Dati Personali solo su istruzioni documentate del Titolare, incluse quelle derivanti dalla configurazione della Piattaforma, dai presenti Termini e da richieste scritte del Titolare, salvo obbligo di legge.

Se il Responsabile ritiene che un'istruzione violi il GDPR, informerà senza indebito ritardo il Titolare.

5. Obblighi del Responsabile (art. 28 GDPR)

  • Garantire che persone autorizzate al trattamento siano vincolate a riservatezza.
  • Adottare misure tecniche e organizzative adeguate ex art. 32 GDPR.
  • Non coinvolgere sub-responsabili senza autorizzazione generale/specifica del Titolare (art. 6).
  • Assistere il Titolare nel rispondere alle richieste di esercizio diritti degli interessati.
  • Assistere il Titolare per DPIA, consultazioni Garante e misure di sicurezza, ove applicabile.
  • Cancellare o restituire i dati alla cessazione, salvo obbligo di conservazione legale.
  • Mettere a disposizione informazioni necessarie per dimostrare la conformità e consentire audit ragionevoli.

6. Sub-responsabili autorizzati

Il Titolare autorizza il Responsabile a avvalersi dei seguenti sub-responsabili:

  • Hosting VPS self-hosted (Italia/UE): infrastruttura applicativa e database.
  • Stripe, Inc. (USA): pagamenti e Stripe Connect — con SCC e misure supplementari.
  • Mailcow / Postfix self-hosted (Italia): email transazionali e caselle tecniche.
  • Fornitori di modelli IA (API): trattamento di prompt/contenuti strettamente necessari all'erogazione delle funzionalità IA, con garanzie contrattuali e, ove extra-UE, SCC o equivalenti. L'elenco specifico dei provider attivi è disponibile su richiesta a privacy@palestrain.it.

Il Responsabile informerà il Titolare di sostituzioni o aggiunte di sub-responsabili con almeno 30 giorni di preavviso via email; il Titolare può opporsi per motivi legittimi legati alla protezione dei dati entro 15 giorni.

7. Misure di sicurezza

  • Cifratura dati in transito (TLS/HTTPS).
  • Controllo accessi e autenticazione con credenziali individuali.
  • Backup infrastrutturali periodici.
  • Monitoraggio log di sicurezza e aggiornamenti software.
  • Segregazione ambienti e principio di minimizzazione accessi.

8. Violazioni dei dati e assistenza

Il Responsabile notificherà al Titolare senza ingiustificato ritardo (e comunque entro 48 ore dalla consapevolezza) ogni violazione dei Dati Personali, fornendo informazioni disponibili per consentire al Titolare l'eventuale notifica al Garante (art. 33 GDPR) e agli interessati (art. 34 GDPR).

Il Responsabile coopererà con il Titolare nella gestione delle richieste degli interessati (accesso, rettifica, cancellazione, ecc.) tramite funzionalità della Piattaforma o supporto tecnico.

9. Restituzione e cancellazione dei dati

Alla cessazione del Servizio, su scelta del Titolare e nei limiti tecnicamente possibili, il Responsabile restituirà i Dati Personali in formato esportabile o procederà alla cancellazione entro 90 giorni, salvo obblighi di legge o ordini dell'autorità.

10. Audit e verifiche di conformità

Il Titolare può richiedere, con preavviso di almeno 30 (trenta) giorni e non più di una volta ogni 12 (dodici) mesi (salvo fondato sospetto di violazione), informazioni e documentazione ragionevoli sulla conformità del Responsabile, ovvero un audit remoto/documentale. I costi dell'audit sono a carico del Titolare se non emergono non conformità rilevanti imputabili al Responsabile. L'audit non deve compromettere la sicurezza o la riservatezza di altri clienti.

11. Durata

Il presente DPA resta efficace per tutta la durata del contratto di Servizio e sopravvive alla cessazione per gli obblighi di riservatezza, cancellazione e assistenza post-contrattuale.

12. Contatti

Responsabile (PalestraIn): privacy@palestrain.it

Il Titolare utilizza l'email dell'account registrato per comunicazioni relative al DPA.