Privacy policy

Informativa sul trattamento dei dati personali

Informativa ai sensi degli artt. 13 e 14 del Regolamento UE 2016/679 (GDPR) per il sito palestrain.it, la piattaforma SaaS PalestraIn e i servizi connessi.

Versione: 3.1Ultimo aggiornamento: 25 luglio 2026Titolare: Francesco Barbarotto

2. Ruoli nel trattamento: Titolare e Responsabile (art. 28 GDPR)

Dati del Cliente (account, fatturazione, supporto): Francesco Barbarotto / PalestraIn agisce come Titolare del trattamento.

Dati degli iscritti/clienti della palestra inseriti dal Gestore:

  • Il Gestore (Cliente) è Titolare del trattamento verso i propri iscritti.
  • PalestraIn tratta tali dati per conto del Gestore in qualità di Responsabile del trattamento, secondo l'Accordo sul trattamento dei dati (DPA) accettato in fase di registrazione.
  • Il Gestore deve fornire agli iscritti un'informativa privacy conforme e disporre di base giuridica valida per ogni trattamento.

3. Categorie di dati trattati

  • Dati identificativi e di contatto: nome, cognome, email, telefono, ragione sociale, P.IVA.
  • Dati account: credenziali (password cifrate), ruoli, preferenze, log di accesso.
  • Dati contrattuali e di fatturazione: piano, storico abbonamenti, fatture, ID transazioni Stripe.
  • Dati operativi del Gestore: iscritti, corsi, prenotazioni, abbonamenti, schede, note, immagini, documenti.
  • Documenti e dati particolari (art. 9 GDPR): ove il Gestore carichi certificati medici o altri dati appartenenti a categorie particolari, tali dati sono trattati da PalestraIn solo come Responsabile del trattamento secondo DPA e istruzioni del Gestore. Il Gestore è Titolare e deve disporre di base giuridica idonea (es. consenso esplicito o altro presupposto di legge). La piattaforma non è un dispositivo medico né sostituisce valutazioni sanitarie.
  • Dati IA: prompt, conversazioni e contenuti usati per funzionalità di assistenza automatizzata, nei limiti del piano.
  • Dati tecnici: indirizzo IP, user agent, timestamp, log di sicurezza e diagnostica.
  • Comunicazioni: richieste a supporto, ticket, email transazionali.
  • Dati di pagamento: elaborati da Stripe; PalestraIn non conserva i numeri completi di carta di credito/debito.

4. Finalità e basi giuridiche (art. 6 GDPR)

5. Periodi di conservazione

  • Dati account attivo: per tutta la durata del contratto.
  • Dopo cessazione account: cancellazione o anonimizzazione entro 90 giorni, salvo obblighi di legge o contestazioni.
  • Dati fatturazione e contabili: 10 anni (obblighi fiscali e civilistici).
  • Log tecnici e sicurezza: fino a 12 mesi, salvo indagini su incidenti.
  • Ticket supporto: fino a 24 mesi dalla chiusura.
  • Dati iscritti (trattati come Responsabile): secondo istruzioni del Gestore e termini del DPA; alla cessazione, restituzione/cancellazione entro 90 giorni salvo legge.
  • Consenso marketing: fino a revoca o 24 mesi di inattività.

6. Destinatari e responsabili del trattamento (sub-processori)

I dati possono essere trattati da soggetti nominati Responsabili ex art. 28 GDPR:

  • Hosting VPS (infrastruttura self-hosted, Italia): conservazione applicazioni, database e backup su server gestiti dal Titolare/Fornitore in territorio italiano/UE.
  • Stripe, Inc. (USA) — elaborazione pagamenti e gestione abbonamenti. Trasferimento extra-UE con Standard Contractual Clauses (SCC) e misure supplementari. Informativa: stripe.com/privacy.
  • Mailcow / Postfix (email self-hosted, Italia): invio e ricezione email transazionali e caselle tecniche ospitate su infrastruttura controllata.
  • Fornitori di modelli di intelligenza artificiale (API): trattano prompt e contenuti strettamente necessari all'erogazione delle funzioni IA del piano, nominati sub-responsabili e elencati nel DPA aggiornato. Eventuali trasferimenti extra-UE avvengono con garanzie adeguate (SCC o equivalenti).

L'elenco aggiornato dei sub-responsabili è disponibile nel DPA e su richiesta a privacy@palestrain.it. Non vendiamo dati personali a terze parti.

7. Trasferimenti verso Paesi extra SEE

I dati sono trattati principalmente nell'Unione Europea / Italia. Eventuali trasferimenti verso Paesi terzi (es. Stripe negli USA) avvengono con garanzie adeguate ex artt. 44–49 GDPR, incluse le Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea e misure tecniche/organizzative supplementari ove necessario.

8. Misure di sicurezza e data breach

Adottiamo misure tecniche e organizzative adeguate: cifratura in transito (TLS), controllo accessi, backup infrastrutturali, segregazione ambienti, aggiornamenti di sicurezza.

In caso di violazione dei dati personali (data breach), adottiamo le procedure previste dagli artt. 33–34 GDPR, incluse notifiche al Garante e agli interessati quando richiesto.

9. Diritti dell'interessato (artt. 15–22 GDPR)

L'interessato può esercitare i seguenti diritti, nei limiti di legge:

  • accesso (art. 15); rettifica (art. 16); cancellazione (art. 17); limitazione (art. 18);
  • portabilità (art. 20); opposizione (art. 21); revoca consenso (art. 7);
  • reclamo al Garante (garanteprivacy.it).

Clienti PalestraIn: richieste a privacy@palestrain.it (riscontro entro 30 giorni, prorogabili per complessità).

Iscritti delle palestre: rivolgersi al Gestore (Titolare); PalestraIn assiste il Gestore nei limiti del DPA.

10. Cookie e tracciamento

Il sito marketing utilizza esclusivamente cookie tecnici e di sessione. Non utilizziamo cookie di profilazione o analytics di terze parti (Google Analytics, Meta Pixel, ecc.).

Dettagli nella Cookie Policy.

11. Minori

I servizi sono rivolti a professionisti. Non raccogliamo intenzionalmente dati di minori tramite il sito marketing. I dati di minori iscritti possono essere trattati dal Gestore nella piattaforma: spetta al Gestore garantire le basi giuridiche e le informative corrette.

12. Aggiornamenti

Questa informativa può essere aggiornata. La versione vigente è pubblicata su questa pagina con data di revisione. Modifiche sostanziali possono essere comunicate via email agli account registrati.

13. Contatti

Francesco Barbarotto — P.IVA 07423470827 — Via Lorenzo Perosi 47, Partinico (PA).

Privacy: privacy@palestrain.it

DPA: /dpa