Informativa Privacy per i Circoli Sportivi
Ai sensi degli artt. 13 e 14 del Regolamento UE 2016/679 (GDPR)
0. Ambito di applicazione della presente Informativa
La presente Informativa si applica esclusivamente ai trattamenti di dati personali per i quali Systema360 S.r.l. agisce in qualità di Titolare autonomo (art. 4, n. 7 GDPR), ovvero:
- i dati dei rappresentanti legali, amministratori e referenti dei circoli sportivi clienti, raccolti per la stipula e l’esecuzione del contratto SaaS Acepoint;
- i dati dei visitatori del sito acepoint.it (log di navigazione, form contatti, newsletter).
Per i dati degli Utenti finali dei Circoli (soci, tesserati, atleti, genitori di minori iscritti alla scuola tennis, partecipanti a tornei) Titolare del trattamento è il singolo Circolo sportivo. Per l’informativa applicabile a tali dati si rinvia al sito o alla documentazione del Circolo di appartenenza. Systema360 tratta quei dati unicamente come Responsabile del trattamento (art. 28 GDPR), secondo il Data Processing Agreement sottoscritto tra il Circolo e Systema360 (Allegato 1 dei Termini e Condizioni).
1. Titolare del Trattamento
Il Titolare del trattamento dei dati personali è:
Systema360 S.r.l.
Sede legale: Via D. Di Giura, Centro Direzionale snc, 85100 Potenza (PZ), Italia
P.IVA/CF: 02227730765
Email: info@systema360.it
PEC: systema360@pec.it
Telefono: +39 352 009 3964
2. Referente Privacy e Data Protection Officer (DPO)
Il Titolare, a seguito di valutazione documentata ai sensi dell'art. 37 del GDPR, ha ritenuto di non essere tenuto alla nomina obbligatoria di un Data Protection Officer. La valutazione è riesaminata periodicamente e aggiornata in caso di modifica delle attività di trattamento.
Per ogni questione relativa al trattamento dei dati personali, all'esercizio dei diritti dell'interessato e per ogni comunicazione in materia di protezione dati, è possibile contattare il Referente Privacy ai seguenti recapiti:
- Email: privacy@systema360.it
- PEC: systema360@pec.it
3. Categorie di Dati Personali Trattati
Il Titolare tratta le seguenti categorie di dati personali relativi ai rappresentanti legali, amministratori, referenti e dipendenti del circolo sportivo cliente:
a) Dati identificativi e di contatto
- Nome, cognome, codice fiscale, data e luogo di nascita;
- Indirizzo di residenza e domicilio;
- Numero di telefono, indirizzo email, PEC;
- Dati del documento di identità.
b) Dati relativi al rapporto contrattuale
- Dati bancari e di pagamento (IBAN, coordinate bancarie);
- Dati di fatturazione;
- Storico delle transazioni e dei pagamenti;
- Piano tariffario sottoscritto;
- Dati di utilizzo della Piattaforma (log di accesso, funzionalità utilizzate, statistiche di utilizzo).
c) Dati di navigazione
- Indirizzo IP, tipo di browser, sistema operativo;
- Cookie tecnici necessari al funzionamento della Piattaforma;
- Dati di sessione e autenticazione;
- Dati statistici aggregati e anonimi raccolti tramite Umami (sistema di analisi self-hosted che non utilizza cookie e non raccoglie dati personali identificativi).
d) Dati relativi alle comunicazioni
- Contenuto delle email, ticket di assistenza, comunicazioni telefoniche;
- Registrazioni di eventuali chiamate di assistenza (previo consenso).
4. Finalità e Base Giuridica del Trattamento
I dati personali sono trattati per le seguenti finalità:
4.1. Finalità contrattuali (art. 6, par. 1, lett. b) GDPR)
- Gestione del rapporto contrattuale e fornitura dei servizi SaaS;
- Attivazione e configurazione dell'account sulla Piattaforma;
- Erogazione dell'assistenza tecnica e supporto clienti;
- Gestione delle richieste, reclami e comunicazioni.
Base giuridica: esecuzione del contratto di cui l'interessato è parte. Natura del conferimento: obbligatoria. Il rifiuto di fornire i dati rende impossibile la conclusione e l'esecuzione del contratto.
4.2. Finalità amministrative e contabili (art. 6, par. 1, lett. c) GDPR)
- Emissione di fatture e documenti fiscali;
- Adempimenti contabili e fiscali;
- Gestione dei pagamenti e degli incassi;
- Conservazione della documentazione amministrativa.
Base giuridica: adempimento di obblighi legali cui è soggetto il Titolare (D.P.R. 633/1972, D.P.R. 600/1973, D.Lgs. 127/1991). Natura del conferimento: obbligatoria per legge.
4.3. Finalità di sicurezza e prevenzione frodi (art. 6, par. 1, lett. f) GDPR)
- Monitoraggio degli accessi e delle attività sulla Piattaforma;
- Prevenzione, individuazione e contrasto di frodi, abusi e utilizzi non autorizzati;
- Protezione della sicurezza della Piattaforma e dei dati;
- Gestione di data breach e incidenti di sicurezza.
Base giuridica: legittimo interesse del Titolare alla sicurezza dei propri sistemi e alla prevenzione di attività illecite.
4.4. Finalità di miglioramento del servizio (art. 6, par. 1, lett. f) GDPR)
- Analisi statistiche aggregate sull'utilizzo della Piattaforma tramite Umami, sistema di analisi self-hosted che non utilizza cookie, non raccoglie dati personali e anonimizza gli indirizzi IP;
- Sviluppo di nuove funzionalità e miglioramento di quelle esistenti;
- Ottimizzazione delle performance tecniche.
Base giuridica: legittimo interesse del Titolare al miglioramento dei propri servizi. I dati statistici sono raccolti in forma aggregata e anonima. Non vengono utilizzati strumenti di tracciamento di terze parti (es. Google Analytics) né cookie analitici o di profilazione.
4.5. Finalità di marketing e comunicazioni commerciali (art. 6, par. 1, lett. a) GDPR)
- Invio di newsletter e comunicazioni promozionali su nuovi servizi e funzionalità della Piattaforma;
- Invio di inviti a eventi, webinar e iniziative formative.
Il Titolare non effettua profilazione né adotta processi decisionali automatizzati di cui all'art. 22 GDPR per finalità di marketing. Le comunicazioni sono inviate in forma non personalizzata all'intera base clienti o a segmenti definiti esclusivamente in base al Piano sottoscritto.
Base giuridica: consenso dell'interessato. Il consenso può essere revocato in qualsiasi momento senza pregiudicare la licità del trattamento basata sul consenso prestato prima della revoca, utilizzando il link di disiscrizione presente in ogni comunicazione o scrivendo a privacy@systema360.it. La revoca non pregiudica la fornitura dei servizi contrattuali.
4.6. Misurazione efficacia campagne pubblicitarie (art. 6, par. 1, lett. f) GDPR)
Quando il visitatore arriva sul sito acepoint.it cliccando su un annuncio pubblicitario del Titolare (es. Google Ads), il sistema raccoglie e conserva temporaneamente alcuni identificatori tecnici di provenienza per misurare l'efficacia delle campagne marketing. Nello specifico:
- Google Click ID (GCLID): identificatore univoco generato da Google e aggiunto come parametro nell'URL dell'annuncio cliccato. Salvato lato server in cookie tecnico di prima parte con durata 90 giorni;
- Parametri UTM (source, medium, campaign, content, term): metadati di provenienza aggiunti all'URL dell'annuncio, conservati con le stesse modalità.
Tali dati sono utilizzati esclusivamente per:
- misurare quante candidature Early Access (o richieste contatto) arrivano da ciascuna campagna pubblicitaria;
- attribuire correttamente le conversioni alle campagne origine attraverso un caricamento periodico server-to-server verso Google Ads (Offline Conversion Import);
- calibrare le campagne future in funzione di quali keyword e annunci risultano efficaci.
Il Titolare non installa sul sito acepoint.it il tag di conversione classico di Google (gtag), né Google Analytics, né Google Tag Manager: la rilevazione avviene esclusivamente lato server (cookie tecnico first-party + invio offline via API). Sul caricamento delle conversioni a Google, il Titolare trasmette il segnale consent.ad_user_data = UNSPECIFIED ai sensi della Consent Mode di Google, equivalente a comunicare a Google di non utilizzare il dato per modellazione di pubblico, personalizzazione o profilazione, ma esclusivamente per misurazione.
Il GCLID è un identificatore tecnico univoco di una sessione di click pubblicitario: non è collegato a un'identità persistente, non profila l'interessato e non costituisce un cookie di profilazione ai sensi del Provvedimento del Garante del 10 giugno 2021. Trattandosi di un trattamento basato su legittimo interesse del Titolare, l'interessato può opporsi in qualsiasi momento ai sensi dell'art. 21 GDPR scrivendo a privacy@systema360.it.
Destinatario del trasferimento: Google Ireland Limited (Irlanda), in qualità di Responsabile del trattamento ai sensi dell'art. 28 GDPR. Per i trasferimenti infra-gruppo verso Google LLC (USA) si applicano le garanzie indicate al §7 (Decisione di adeguatezza UE-USA Data Privacy Framework + Clausole Contrattuali Standard).
Base giuridica: legittimo interesse del Titolare (art. 6, par. 1, lett. f) GDPR) alla misurazione dell'efficacia delle proprie iniziative di marketing. Bilanciamento ritenuto compatibile con i diritti dell'interessato in quanto il dato è tecnico, non profilante e con retention limitata a 24 mesi (allineata alla retention della candidatura).
5. Modalità di Trattamento
I dati personali sono trattati con strumenti elettronici e informatici, mediante procedure e modalità strettamente necessarie a perseguire le finalità indicate, nel rispetto dei principi di licità, correttezza, trasparenza, limitazione delle finalità, minimizzazione, esattezza, limitazione della conservazione, integrità e riservatezza previsti dall'art. 5 del GDPR.
Il Titolare adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 del GDPR, tra cui:
- Cifratura dei dati in transito (TLS 1.2 o superiore) e a riposo (AES-256);
- Autenticazione forte con possibilità di attivazione MFA;
- Controlli di accesso basati su ruoli (RBAC);
- Segregazione logica dei dati tra diversi clienti (tenant isolation);
- Backup automatici giornalieri con conservazione per 30 giorni;
- Monitoraggio continuo degli accessi e logging delle attività;
- Procedure di gestione degli incidenti di sicurezza e data breach;
- Formazione periodica del personale sulla protezione dei dati.
6. Categorie di Destinatari dei Dati
I dati personali possono essere comunicati alle seguenti categorie di destinatari:
a) Responsabili del trattamento esterni (art. 28 GDPR)
Il Titolare si avvale di fornitori terzi che trattano i dati in qualità di Responsabili del trattamento, vincolati da contratti conformi all'art. 28 GDPR. L'elenco puntuale è riportato nell'Allegato 2 dei Termini e Condizioni (consultabile su acepoint.it/terms) e aggiornato secondo la procedura di notifica di cui all'art. 12.3 dei Termini stessi. Alla data di pubblicazione della presente Informativa, i Responsabili sono:
- Aruba S.p.A. (Italia) – infrastruttura Cloud (VPS), database PostgreSQL, storage file applicativi, email transazionale SMTP (smtps.aruba.it), Object Storage S3 per backup off-site cifrato (s3.it1.cloud.it), hosting di Umami Analytics (analytics.acepoint.it) e di Typesense (motore di ricerca interno) entrambi self-hosted sulla medesima infrastruttura italiana;
- Stripe Payments Europe Ltd (Irlanda) – elaborazione pagamenti e tokenizzazione carte;
- Google Ireland Ltd (Irlanda) – Firebase Cloud Messaging per notifiche push app mobile, Google Maps Platform per geolocalizzazione indirizzi e Google Ads per la misurazione delle campagne pubblicitarie (vedi §4.6) limitatamente alle conversioni provenienti da annunci Google.
b) Soggetti autorizzati per legge
- Autorità giudiziarie e di polizia;
- Autorità fiscali e tributarie (Agenzia delle Entrate);
- Garante per la Protezione dei Dati Personali;
- Altri soggetti pubblici per adempimenti di legge.
c) Consulenti e professionisti
- Commercialisti, consulenti fiscali e del lavoro;
- Avvocati e consulenti legali;
- Consulenti informatici e tecnici.
Tali soggetti operano in qualità di Responsabili del trattamento o Titolari autonomi secondo la normativa applicabile.
7. Trasferimento dei Dati verso Paesi Terzi
I dati personali sono prevalentemente trattati su server ubicati in Italia (infrastruttura Aruba S.p.A.). Residualmente, alcuni Responsabili del trattamento possono comportare trasferimenti verso paesi terzi extra-UE, nel rispetto del Capo V GDPR:
- Stripe Payments Europe Ltd: trasferimento infra-gruppo verso Stripe Inc. (USA) per finalità di elaborazione pagamenti e prevenzione frodi. Garanzia: Clausole Contrattuali Standard ex Decisione UE 2021/914 (art. 46, par. 2, lett. c) GDPR).
- Google Ireland Ltd: trasferimento infra-gruppo verso Google LLC (USA) per Firebase Cloud Messaging, Google Maps e Google Ads (misurazione campagne, vedi §4.6). Garanzie: Decisione di adeguatezza UE-USA Data Privacy Framework del 10 luglio 2023 (art. 45 GDPR), in quanto Google LLC è azienda certificata DPF; in aggiunta, Clausole Contrattuali Standard ex Decisione UE 2021/914. Per il trasferimento dei dati di conversione Ads, il Titolare adotta misura supplementare di minimizzazione comunicando a Google il flag consent.ad_user_data = UNSPECIFIED che limita l'uso del dato alla sola misurazione.
Nessun altro trasferimento extra-UE è in essere alla data di pubblicazione. L'elenco completo dei trasferimenti è mantenuto aggiornato nell'Allegato 2 dei Termini e Condizioni. Copia delle garanzie adottate (SCC firmate) può essere richiesta a privacy@systema360.it.
8. Periodo di Conservazione dei Dati
I dati personali sono conservati per il tempo strettamente necessario al perseguimento delle finalità per cui sono stati raccolti, nel rispetto dei principi di minimizzazione e limitazione della conservazione.
- Dati contrattuali e di utilizzo: per tutta la durata del rapporto contrattuale e, successivamente, per 10 anni dalla cessazione, per adempimenti fiscali, contabili e per l'accertamento, esercizio o difesa di diritti in sede giudiziaria;
- Dati di fatturazione e contabili: per 10 anni dalla data di emissione della fattura, in conformità agli obblighi di conservazione previsti dal D.P.R. 600/1973 e dal D.Lgs. 127/1991;
- Dati di log e sicurezza: per 12 mesi dalla registrazione, salvo necessità di conservazione più lunga per indagini su incidenti di sicurezza o per obblighi di legge;
- Dati per finalità di marketing: fino alla revoca del consenso o per 24 mesi dall'ultima interazione, decorsi i quali viene richiesto un rinnovo del consenso;
- Lead di richiesta demo (anagrafica circolo, email referente, dati di contatto): conservati fino a 24 mesi dalla richiesta. Trascorso tale termine, i dati vengono cancellati o anonimizzati salvo il caso in cui il rapporto contrattuale sia stato attivato (in tal caso si applicano i termini di cui al primo punto);
- Iscrizioni in lista d'attesa Early Access (waitlist): conservate fino a 24 mesi dall'ultima interazione o fino all'attivazione del contratto, decorsi i quali i dati personali identificativi del referente (nome, email, telefono, eventuali note) e i tracking identifier di provenienza (GCLID, fbclid, UTM, IP del consenso) sono anonimizzati o cancellati. Le candidature approvate e convertite in clienti seguono la conservazione di cui al primo punto;
- Identificatori di provenienza marketing (GCLID, fbclid, UTM): conservati nei cookie tecnici di prima parte per 90 giorni dall'arrivo sul sito; nei record di candidatura per 24 mesi, allineati alla retention della candidatura, dopodiché anonimizzati;
- Anagrafiche di contatto marketing aggregate: 24 mesi dall'ultima interazione, in linea con il Provvedimento generale del Garante in materia di marketing diretto;
- Backup: i dati contenuti nei backup sono conservati per 30 giorni e successivamente cancellati in modo irreversibile.
Decorsi i termini di conservazione, i dati sono cancellati o resi anonimi in modo irreversibile, salvo che la loro ulteriore conservazione sia necessaria per adempiere a obblighi di legge o per l'accertamento, esercizio o difesa di un diritto in sede giudiziaria.
9. Diritti dell'Interessato
L'interessato ha il diritto di ottenere dal Titolare, nei casi previsti dal GDPR:
- Diritto di accesso (art. 15 GDPR): ottenere conferma che sia o meno in corso un trattamento di dati personali e, in tal caso, ottenere l'accesso ai dati e alle informazioni sul trattamento;
- Diritto di rettifica (art. 16 GDPR): ottenere la rettifica dei dati personali inesatti e l'integrazione dei dati incompleti;
- Diritto alla cancellazione (art. 17 GDPR): ottenere la cancellazione dei dati personali quando ricorre uno dei motivi previsti dalla norma;
- Diritto di limitazione (art. 18 GDPR): ottenere la limitazione del trattamento quando ricorre una delle ipotesi previste;
- Diritto alla portabilità (art. 20 GDPR): ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali forniti al Titolare e trasmetterli ad altro titolare, quando tecnicamente fattibile;
- Diritto di opposizione (art. 21 GDPR): opporsi in qualsiasi momento al trattamento dei dati personali basato sul legittimo interesse del Titolare per motivi connessi alla propria situazione particolare;
- Diritto di revoca del consenso (art. 7, par. 3 GDPR): revocare in qualsiasi momento il consenso prestato per le finalità di marketing, senza pregiudicare la licità del trattamento basata sul consenso prestato prima della revoca;
- Diritto di proporre reclamo (art. 77 GDPR): proporre reclamo all'Autorità di controllo competente (Garante per la Protezione dei Dati Personali) qualora si ritenga che il trattamento violi il GDPR.
10. Modalità di Esercizio dei Diritti
I diritti possono essere esercitati mediante richiesta scritta da inviare a:
- Email: privacy@systema360.it
- PEC: systema360@pec.it
- Posta ordinaria: Via D. Di Giura, Centro Direzionale snc, 85100 Potenza (PZ), Italia
Il Titolare fornisce riscontro senza ingiustificato ritardo e, comunque, al più tardi entro un mese dal ricevimento della richiesta, salvo proroga di ulteriori due mesi in caso di particolare complessità, di cui viene data tempestiva comunicazione all'interessato.
11. Reclamo al Garante
Fermo restando ogni altro ricorso amministrativo o giurisdizionale, l'interessato che ritenga che il trattamento che lo riguarda violi il GDPR ha il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali:
Garante per la Protezione dei Dati Personali
Piazza Venezia, 11 – 00187 Roma
Email: garante@gpdp.it
PEC: protocollo@pec.gpdp.it
Telefono: +39 06 696771
Sito web: www.garanteprivacy.it
12. Conseguenze della Mancata Comunicazione dei Dati
Il conferimento dei dati per le finalità contrattuali (punto 4.1) e per gli adempimenti di legge (punto 4.2) è obbligatorio. Il rifiuto di fornire tali dati comporta l'impossibilità di concludere o dare esecuzione al contratto e di fornire i servizi richiesti.
Il conferimento dei dati per le altre finalità (sicurezza, miglioramento del servizio, marketing) è facoltativo. Il rifiuto non pregiudica la fornitura dei servizi contrattuali, ma può limitare alcune funzionalità o impedire la ricezione di comunicazioni commerciali.
13. Processo Decisionale Automatizzato e Profilazione
Il Titolare non adotta processi decisionali interamente automatizzati, inclusa la profilazione, che producano effetti giuridici o incidano significativamente sulla persona dell'interessato ai sensi dell'art. 22 del GDPR.
Il Titolare utilizza strumenti di analisi automatizzata dei dati di utilizzo della Piattaforma per finalità di miglioramento del servizio e, previo consenso, per l'invio di comunicazioni commerciali personalizzate. Tali attività non producono effetti giuridici né incidono significativamente sull'interessato. L'interessato ha comunque il diritto di opporsi a tali trattamenti e di richiedere l'intervento umano.
14. Dati dei Minori
La presente Informativa riguarda, nei limiti dell'ambito definito al punto 0, i soli adulti che agiscono come rappresentanti, amministratori o referenti dei Circoli clienti. Il Titolare non raccoglie direttamente dati di minori di età per le finalità di questa Informativa.
Qualora i Circoli, nella loro qualità di Titolari autonomi, trattino dati di minori di età (ad esempio per iscrizioni alla scuola tennis, corsi, tornei giovanili) utilizzando la Piattaforma Acepoint, Systema360 agisce come Responsabile del trattamento ai sensi dell'art. 28 GDPR. In tal caso:
- il Circolo-Titolare è tenuto a raccogliere il consenso del genitore o di chi esercita la responsabilità genitoriale per i minori infra-quattordicenni (art. 2-quinquies del Codice Privacy, in deroga all'art. 8 GDPR che fissa la soglia a 16 anni) e a fornire apposita informativa ai minori con linguaggio adeguato all'età;
- Systema360 mette a disposizione gli strumenti tecnici (campi dedicati al consenso parentale, data di nascita, checkbox specifiche) ma non è responsabile della raccolta materiale del consenso, che ricade sul Circolo;
- i dati dei minori sono trattati con le medesime misure di sicurezza adottate per gli adulti e, in aggiunta, sono oggetto di specifica protezione nei log (pseudonimizzazione) e nelle comunicazioni interne.
15. Pagine Social Ufficiali
Il Titolare cura una pagina Facebook ufficiale dedicata ad Acepoint, raggiungibile dai collegamenti pubblicati sul sito. La consultazione della pagina comporta il trattamento dei dati personali del visitatore da parte di Meta Platforms Ireland Ltd in qualità di Titolare autonomo, secondo la Privacy Policy di Meta.
Per i dati statistici aggregati della pagina (Page Insights) il Titolare e Meta Platforms Ireland Ltd operano in regime di contitolarità del trattamento ai sensi dell’art. 26 GDPR, secondo l’accordo di contitolarità predisposto da Meta. Il Titolare riceve esclusivamente statistiche aggregate e anonime sull’andamento della pagina e non accede a dati personali identificativi dei singoli visitatori.
Le interazioni volontarie con la pagina (reazioni, commenti, messaggi) sono visibili al Titolare nei limiti delle impostazioni di visibilità scelte dall’interessato sul proprio profilo Facebook. I diritti di cui al §9 possono essere esercitati sia nei confronti del Titolare, ai recapiti indicati al §10, sia direttamente nei confronti di Meta per i trattamenti di sua competenza.
16. Aggiornamenti dell'Informativa
La presente informativa può essere aggiornata periodicamente per adeguarla a modifiche normative, organizzative o tecnologiche. Gli aggiornamenti sono pubblicati sul sito web del Titolare con indicazione della versione e della data di entrata in vigore. In caso di modifiche sostanziali, gli aggiornamenti sono comunicati via email agli interessati il cui indirizzo sia presente nei sistemi del Titolare, e mediante avviso in evidenza sul sito.