Termini e Condizioni del Servizio Acepoint
Termini e Condizioni del Servizio Acepoint
Contratto di licenza d’uso del software in modalità SaaS
Informazioni sul documento
- Versione: 1.7.0
- Data di entrata in vigore: 3 settembre 2026
- Data ultima modifica: 3 settembre 2026
- Stato: In vigore
Altre risorse:
- Informativa Privacy
- Cookie Policy
- Storico versioni precedenti (disponibile su richiesta)
Importante: leggere prima di sottoscrivere
Prima di sottoscrivere un Piano Acepoint, ti invitiamo a:
- leggere attentamente i presenti Termini e tutti gli Allegati;
- scaricare e conservare una copia per i tuoi archivi;
- verificare i tuoi dati di contatto per ricevere le comunicazioni ufficiali;
- contattarci per qualsiasi chiarimento: info@systema360.it.
I presenti Termini sono pubblicamente accessibili in conformità agli obblighi di legge previsti da:
- art. 1341 Codice Civile (condizioni generali di contratto);
- artt. 12-13 D.Lgs. 70/2003 (commercio elettronico).
Ambito esclusivamente professionale
Il Servizio è riservato a circoli sportivi, associazioni, società, imprese e professionisti titolari di Partita IVA che lo sottoscrivono esclusivamente nell’ambito della propria attività professionale, imprenditoriale o istituzionale.
La sottoscrizione per scopi personali o comunque estranei a tale attività non è consentita.
Informazioni precontrattuali B2B
Fornitore del servizio: Systema360 S.r.l.
- Sede legale: Via D. Di Giura, Centro Direzionale snc, 85100 Potenza (PZ), Italia
- P.IVA/CF: 02227730765
- Email: info@systema360.it
- PEC: systema360@pec.it
- Assistenza telefonica: disponibile in area amministrativa per i Clienti attivi
Caratteristiche principali del servizio:
- Software as a Service (SaaS) per gestione di circoli sportivi;
- accessibile via browser e app mobile;
- funzionalità: gestione prenotazioni, soci, corsi, tornei, pagamenti.
Prezzi:
- Piani disponibili e relative funzionalità come indicati nella pagina Prezzi;
- prezzi dettagliati: acepoint.it/prezzi;
- IVA: da aggiungere al prezzo indicato (22% salvo esenzioni di legge);
- modalità di pagamento: carta di credito o debito tramite Stripe per la procedura self-service; bonifico per offerte, ordini o fatture che lo prevedono; eventuali ulteriori modalità solo se concordate per iscritto.
Durata del contratto:
- periodicità: mensile o annuale a scelta del Cliente;
- rinnovo: automatico per periodi di uguale durata salvo disdetta;
- dettagli: vedi Art. 7.
Disdici quando vuoi. Il rinnovo viene interrotto e il servizio resta disponibile fino alla fine del periodo già pagato. Non sono previsti rimborsi pro-rata.
Funzionalità e compatibilità tecnica:
- requisiti: browser moderno (Chrome, Firefox, Safari, Edge), connessione internet;
- compatibilità: design responsive, accessibile da desktop, tablet e smartphone;
- app mobile: iOS 13+ e Android 8+;
- interoperabilità: API per integrazioni con sistemi terzi (disponibile nei piani Pro ed Enterprise).
Assistenza clienti:
- orari: Lun-Ven 9:00-13:00 / 15:00-19:00 (esclusi festivi nazionali);
- canali: email a support@acepoint.it, ticket dall’area amministrativa;
- tempi di risposta: vedi Art. 16.
Reclami e controversie:
- reclami: info@systema360.it o systema360@pec.it;
- mediazione: procedura facoltativa prima del giudizio (D.Lgs. 28/2010);
- foro competente: vedi Art. 15.
Lingua del contratto: italiano.
Indice
- Premessa e parti del contratto
- Definizioni
- Oggetto del contratto
- Registrazione e attivazione
- Piani, corrispettivi e fatturazione
- Disponibilità commerciale dei Piani
- Durata, recesso e cessazione
- Livelli di servizio e manutenzione
- Obblighi e responsabilità del Circolo
- Proprietà intellettuale
- Limitazioni di responsabilità (*)
- Trattamento dei dati personali
- Modifiche ai Termini (*)
- Comunicazioni
- Legge applicabile e foro competente (*)
- Contatti
Allegati:
- Allegato 1 – Data Processing Agreement (DPA)
- Allegato 2 – Lista Sub-Responsabili
- Allegato 3 – Misure Tecniche e Organizzative
- Allegato 4 – Clausole vessatorie (art. 1341 c.c.)
(*) Articolo soggetto a specifica approvazione per iscritto ai sensi dell’art. 1341, comma 2, c.c.
1. Premessa e parti del contratto
1.1. Parti
I presenti Termini e Condizioni (i "Termini") regolano il rapporto contrattuale fra:
FORNITORE: Systema360 S.r.l.
Sede legale: Via D. Di Giura, Centro Direzionale snc, 85100 Potenza (PZ)
P.IVA/CF: 02227730765
PEC: systema360@pec.it
(di seguito "Systema360" o "Fornitore")
CLIENTE: il soggetto che sottoscrive un piano di abbonamento alla piattaforma Acepoint (di seguito il "Cliente" o "Circolo"), normalmente un circolo sportivo o un’associazione che gestisce impianti per la pratica di tennis, padel e discipline affini.
1.2. Oggetto
Oggetto del contratto è la concessione in licenza d’uso, in modalità Software as a Service (SaaS), della piattaforma Acepoint e dei relativi servizi tecnici e di assistenza.
1.3. Rapporti con utenti finali
I Termini non disciplinano il rapporto fra il Circolo e i propri soci o utenti finali. Quel rapporto è regolato dai termini e condizioni d’uso che ciascun Circolo pubblica sulla propria area pubblica di Acepoint. Il Circolo è unico responsabile dei rapporti con i propri soci e utenti finali.
1.4. Accettazione
La sottoscrizione di un Piano e l’utilizzo della Piattaforma implicano l’accettazione integrale dei presenti Termini, incluso l’Allegato 1 (DPA), che costituisce parte integrante e sostanziale del contratto.
1.5. Clausole vessatorie
Per la validità delle clausole di cui all’Allegato 4 è richiesta specifica approvazione per iscritto mediante sottoscrizione separata, ai sensi dell’art. 1341, comma 2, Codice Civile.
2. Definizioni
Ai fini dei presenti Termini:
- Piattaforma / Servizio: il software Acepoint erogato in modalità SaaS da Systema360, accessibile via browser e applicazione mobile, che consente al Circolo di gestire prenotazioni campi, anagrafiche soci e tesseramenti (anche di familiari conviventi mediante il modulo “famiglia”), liste d’attesa per slot esauriti (waitlist), corsi, tornei, shop e ordini, ricerca avversari di pari livello (modulo opzionale “Trova Avversario”/matchmaking), pagamenti elettronici, emissione di scontrini fiscali (modulo opzionale), comunicazioni, sito vetrina pubblico (con pagine “Chi Siamo”, gallery foto, team, riconoscimenti) e dominio personalizzato (modulo opzionale).
- Circolo / Cliente: il soggetto titolare di Partita IVA che sottoscrive un Piano nell’ambito della propria attività professionale, imprenditoriale o istituzionale e diventa titolare dell’area dedicata su Acepoint.
- Utente Finale: il socio, il giocatore o l’ospite che interagisce con l’area pubblica del Circolo tramite la Piattaforma. Il rapporto con l’Utente Finale è regolato dai termini pubblicati dal Circolo.
- Piano: il livello di abbonamento sottoscritto dal Circolo (Starter, Pro, Enterprise), che determina funzionalità abilitate, limiti d’uso e corrispettivi, come pubblicati su acepoint.it/prezzi.
- Dati del Circolo: tutti i dati inseriti dal Circolo o dai suoi Utenti Finali all’interno della propria area della Piattaforma.
- DPA (Data Processing Agreement): l’accordo di cui all’Allegato 1, stipulato ai sensi dell’art. 28 GDPR, che disciplina il trattamento dei dati personali degli Utenti Finali.
- Certificazione medico-sportiva: il certificato o l’attestazione ufficiale rilasciati per documentare l’idoneità alla pratica sportiva richiesta dal Circolo per una determinata attività.
- Dati medico-sportivi: i dati riferiti a una Certificazione medico-sportiva, inclusi, secondo la modalità scelta dal Circolo, il file digitale, la tipologia, l’esito o stato di verifica, la data di emissione, la data di verifica, la data di scadenza, l’eventuale nome del medico o della struttura e le evidenze tecniche delle operazioni effettuate.
- Modalità certificato completo: caricamento e conservazione nella Piattaforma del file digitale del certificato medico-sportivo ufficiale integrale in formato PDF, JPG o PNG.
- Modalità verifica fisica: deposito o verifica fisica del certificato presso il Circolo, con registrazione nella Piattaforma dei soli dati necessari e senza conservazione del file digitale.
- Modalità esito e scadenza: registrazione amministrativa del solo esito o stato di verifica, della tipologia, della data di verifica e della scadenza, senza conservazione del certificato completo.
- Istruzioni del Circolo: le istruzioni documentate impartite mediante i presenti Termini, le configurazioni disponibili nella Piattaforma, un ticket di assistenza o altra comunicazione scritta, relative a finalità, dati, modalità operative, autorizzazioni, conservazione e operazioni sui Dati medico-sportivi.
3. Oggetto del contratto
3.1. Licenza d’uso
Systema360 concede al Circolo, per la durata dell’abbonamento, una licenza d’uso non esclusiva, non trasferibile e non sub-licenziabile per l’accesso e l’utilizzo della Piattaforma, secondo le funzionalità previste dal Piano sottoscritto.
3.2. Modalità SaaS
La Piattaforma è erogata in modalità Software as a Service: il software risiede sull’infrastruttura di Systema360 (o di suoi fornitori cloud certificati) e non viene installato presso il Circolo.
Il presente contratto non costituisce:
- vendita del software;
- cessione di codice sorgente;
- trasferimento di diritti di proprietà intellettuale.
3.3. Servizi inclusi
Sono inclusi nel Servizio senza oneri aggiuntivi:
- hosting e infrastruttura tecnologica;
- aggiornamenti funzionali e di sicurezza;
- patch correttive e manutenzione evolutiva;
- backup automatici giornalieri con rotazione a 7 copie giornaliere, 4 settimanali, 6 mensili e 2 annuali;
- monitoraggio performance e uptime;
- assistenza tecnica secondo il livello previsto dal Piano.
- ove prevista dal Piano o attivata per il Circolo, funzionalità per la gestione delle Certificazioni medico-sportive mediante caricamento del certificato completo, registrazione del deposito o della verifica fisica oppure registrazione del solo esito, della tipologia, della data di verifica e della scadenza.
La disponibilità della funzionalità non determina la base giuridica, la necessità del trattamento o il periodo di conservazione scelti dal Circolo e non obbliga il Circolo a utilizzare una specifica modalità.
3.4. Servizi non inclusi
Possono essere oggetto di accordi separati:
- personalizzazioni grafiche avanzate oltre quelle previste dal Piano;
- integrazioni con sistemi esterni di terze parti non standard;
- servizi di formazione on-site o consulenza strategica;
- gestione operativa del circolo da parte di Systema360.
3.5. Moduli opzionali (add-on)
Oltre al Piano base, il Circolo può attivare moduli opzionali a corrispettivo separato, secondo il tariffario pubblicato su acepoint.it/prezzi. Alla data della presente versione dei Termini sono disponibili:
- Shop e ordini: catalogo prodotti, categorie, partner di vendita, gestione ordini, promozioni;
- Tornei: gestione iscrizioni, gironi, tabelloni, partite e classifiche;
- Corsi: edizioni, iscrizioni, gestione classi e calendari;
- Trova Avversario (matchmaking): incontro tra giocatori di pari livello tesserati al Circolo;
- Scontrino fiscale (fiscal receipt): emissione scontrini telematici tramite registratore di cassa o servizio fiscale di terza parte;
- Dominio personalizzato: utilizzo di un dominio di proprietà del Circolo per l’area pubblica.
L’attivazione e la disattivazione dei moduli avvengono dall’area amministrativa o su richiesta a Systema360, con prorazione del canone secondo l’art. 5.
3.6. Sito vetrina e modalità “Solo vetrina”
L’area pubblica del Circolo (sito vetrina) include sezioni informative quali “Chi Siamo”, gallery fotografica, team, riconoscimenti, contatti. Il Circolo può disabilitare temporaneamente le funzionalità di prenotazione online mantenendo accessibili le altre sezioni del sito (modalità “Solo vetrina”), ad esempio durante periodi di chiusura, lavori in corso o ridefinizione del listino. La disabilitazione è comunicata sul sito vetrina mediante apposito avviso e non costituisce sospensione del Servizio ai sensi dei presenti Termini, né dà titolo a riduzioni del canone in capo a Systema360.
4. Registrazione del Circolo e attivazione dell’area
4.1. Modalità di richiesta
La richiesta di attivazione avviene mediante la procedura self-service disponibile su acepoint.it. Il referente inserisce i dati del Circolo, conferma il proprio indirizzo email, completa la configurazione e sottoscrive il Piano scelto.
4.2. Requisiti professionali
La richiesta può essere presentata esclusivamente per un Cliente titolare di Partita IVA. Il referente dichiara di agire nell’ambito dell’attività del Cliente e di essere autorizzato a fornire i dati e a completare la procedura per suo conto.
4.3. Veridicità dei dati
Il Circolo garantisce che i dati anagrafici, fiscali e di contatto forniti in fase di registrazione siano veritieri, completi e aggiornati, e si impegna a comunicare tempestivamente ogni variazione tramite:
- area amministrativa della Piattaforma;
- email a info@systema360.it.
4.4. Area dedicata isolata
All’attivazione, Systema360 crea un’area dedicata (tenant) logicamente e tecnicamente isolata dagli altri Circoli, con database separato. Le credenziali di accesso dell’amministratore sono strettamente personali e riservate. Il Circolo è responsabile della loro custodia e di ogni attività svolta tramite esse.
4.5. Configurazioni autonome
Il Circolo può configurare autonomamente dall’area amministrativa:
- utenti aggiuntivi con ruoli differenziati (amministratore, operatore, istruttore);
- impostazioni di privacy e cookie policy per l’area pubblica;
- modalità di pagamento abilitate per gli Utenti Finali.
Per le Certificazioni medico-sportive il Circolo può richiedere l’attivazione o la modifica delle impostazioni effettivamente disponibili, inclusi l’obbligatorietà del certificato, la tipologia richiesta e gli effetti operativi della sua assenza o scadenza. La scelta tra caricamento digitale, verifica fisica e registrazione amministrativa senza file può essere documentata mediante la Piattaforma, ticket o comunicazione scritta. Nessuna configurazione può ridurre i requisiti minimi di sicurezza stabiliti da Systema360.
5. Piani, corrispettivi e fatturazione
5.1. Caratteristiche e prezzi
Le caratteristiche dei Piani (funzionalità, limiti, canoni) sono pubblicate su acepoint.it/prezzi e possono essere aggiornate con le modalità dell’art. 13. I canoni si intendono al netto dell’IVA, ove applicabile.
5.2. Periodicità e fatturazione
Il canone è anticipato e decorre dalla data di attivazione dell’area del Circolo. La fatturazione avviene con periodicità:
- mensile (addebito ogni mese);
- annuale (addebito ogni anno, con sconto rispetto al mensile).
Dopo il pagamento, Systema360 utilizza Fatture in Cloud per emettere la fattura elettronica del canone e trasmetterla al Sistema di Interscambio nei termini previsti dalla normativa fiscale applicabile, utilizzando il codice destinatario o la PEC indicati dal Circolo.
5.3. Modalità e termini di pagamento
Per i Piani attivati mediante la procedura self-service, il canone è addebitato all’inizio di ciascun periodo sulla carta di credito o debito registrata tramite Stripe.
Stripe opera esclusivamente come prestatore di servizi di pagamento e di gestione del rinnovo. Le ricevute o i documenti resi disponibili da Stripe non sostituiscono la fattura fiscale emessa tramite Fatture in Cloud e trasmessa al Sistema di Interscambio.
Per Piani oggetto di offerta o ordine separato, modalità e scadenze di pagamento sono quelle riportate nell’offerta, nell’ordine o nella fattura. Il bonifico bancario e ulteriori modalità sono disponibili solo quando espressamente concordati.
5.4. Mancato pagamento e sospensione
Per i Piani self-service, in caso di mancato addebito Stripe esegue i tentativi di recupero configurati e invia le relative comunicazioni. Il Circolo dispone del periodo di tolleranza mostrato nell’area di fatturazione, normalmente pari a 7 giorni, per aggiornare il metodo di pagamento e saldare l’importo.
Decorso inutilmente il periodo di tolleranza, Systema360 può sospendere l’accesso amministrativo e, quando necessario per sicurezza o continuità operativa, le funzioni pubbliche. Per i Piani concordati separatamente si applicano termini e solleciti indicati nell’offerta, nell’ordine o nella fattura.
La sospensione per mancato pagamento non comporta la cancellazione immediata dei dati. Esportazione, conservazione e cancellazione restano disciplinate dall’art. 7.5.
5.5. Ripristino dopo sospensione
Il Servizio viene ripristinato dopo la conferma del pagamento integrale degli importi scaduti. Il ripristino avviene ordinariamente entro un giorno lavorativo, fatti salvi i tempi tecnici dei prestatori di pagamento.
5.6. Gestione eccedenze
I limiti del Piano sono applicati dalla Piattaforma. Quando un limite è raggiunto, il Circolo può richiedere o confermare il passaggio a un Piano compatibile prima di creare ulteriori risorse.
Nessun upgrade a pagamento viene applicato automaticamente senza una richiesta o un’accettazione del Circolo. I dati non sono cancellati per il solo superamento di un limite senza preventiva comunicazione.
5.7. Upgrade e downgrade
- Upgrade (Piano superiore): effetto immediato; conguaglio pro-rata del canone già corrisposto.
- Downgrade (Piano inferiore): effetto dalla scadenza del periodo in corso; previa verifica compatibilità dati con limiti del Piano inferiore.
6. Disponibilità commerciale dei Piani
6.1. Piani attivabili
I Piani attivabili, i relativi prezzi, la periodicità di fatturazione, le funzionalità incluse e i limiti operativi sono quelli indicati nella pagina Prezzi e nel riepilogo mostrato prima della sottoscrizione.
6.2. Funzionalità del Piano
Il Cliente può utilizzare le funzionalità incluse nel Piano sottoscritto. Eventuali variazioni del Piano sono regolate dall’art. 5.7 e le modifiche alle condizioni economiche sono regolate dall’art. 13.
7. Durata, recesso e cessazione
7.1. Durata e rinnovo tacito (*)
Il contratto ha durata pari al periodo di fatturazione prescelto (mensile o annuale) e si rinnova tacitamente per periodi di uguale durata, salvo disdetta.
7.2. Disdetta da parte del Circolo
Il Circolo può comunicare disdetta in qualsiasi momento, senza penali, attraverso i seguenti canali tracciabili:
- sezione Abbonamento dell’area amministrativa Acepoint, per gli abbonamenti con rinnovo automatico;
- PEC a systema360@pec.it.
Disdici quando vuoi. Il rinnovo viene interrotto e il servizio resta disponibile fino alla fine del periodo già pagato. Non sono previsti rimborsi pro-rata.
Per le richieste trasmesse via PEC, Systema360 interrompe il rinnovo quando la richiesta viene ricevuta prima del relativo addebito. Le condizioni specifiche di offerte o ordini separati prevalgono se espressamente accettate.
7.3. Risoluzione da parte di Systema360
Systema360 può risolvere il contratto ai sensi dell’art. 1456 c.c. (clausola risolutiva espressa) solo per inadempimenti gravi:
a) Mancato pagamento non sanato nei termini dell’art. 5.4.
b) Utilizzo in violazione di legge (tassativo):
- attività illecite penalmente rilevanti (frode, riciclaggio);
- violazione diritti di terzi accertata con provvedimento giudiziario definitivo;
- attività che espongano Systema360 a responsabilità penale/civile/amministrativa.
c) Violazioni tecniche gravi e reiterate (tassativo):
- tentativi di accesso non autorizzato ai sistemi o ad aree di altri Circoli;
- reverse engineering, decompilazione, estrazione codice sorgente;
- uso di bot/scraper che compromettano le performance;
- rivendita o sub-licenza non autorizzata a terzi.
Procedura di risoluzione.
- comunicazione scritta (PEC + email) di contestazione dell’inadempimento;
- concessione di 15 giorni per sanare;
- decorso il termine: dichiarazione di risoluzione via PEC;
- il Circolo ha 30 giorni per esportare i dati.
Eccezione: per violazioni sub (b) con responsabilità immediata: risoluzione senza preavviso con sospensione immediata.
7.4. Recesso ad nutum di Systema360
Systema360 può comunicare il proprio recesso mediante PEC o altro canale tracciabile con un preavviso di almeno 90 giorni rispetto alla scadenza del periodo di abbonamento in corso. Il recesso impedisce il successivo rinnovo e non scioglie anticipatamente il periodo già pagato, durante il quale il Servizio resta disponibile alle condizioni applicabili.
7.5. Esportazione dati alla cessazione
Alla cessazione (qualsiasi causa), il Circolo può richiedere entro 30 giorni l’esportazione dei Dati in formato strutturato (CSV/JSON):
- contenuto esportabile: anagrafica soci e utenti; storico prenotazioni e pagamenti; configurazioni e impostazioni; contenuti pubblicati (nei limiti dei diritti di proprietà);
- tempi: 15 giorni lavorativi dalla richiesta;
- costo: gratuito;
- modalità: download sicuro dall’area amministrativa.
Conservazione e cancellazione. Trascorsi i 30 giorni senza richiesta di esportazione:
- cancellazione irreversibile dei Dati del Circolo;
- eccezioni conservate: dati per obblighi di legge, inclusa la documentazione fiscale per 10 anni; dati aggregati e anonimizzati non riconducibili al Circolo; copie presenti nei backup fino alla naturale scadenza della relativa copia secondo la rotazione di 7 copie giornaliere, 4 settimanali, 6 mensili e 2 annuali, utilizzabili esclusivamente per disaster recovery.
Per i Dati medico-sportivi si applicano gli stessi termini. Entro 30 giorni dalla cessazione il Circolo può richiedere, tramite un canale di assistenza tracciabile, l’esportazione dei dati strutturati e degli eventuali file completi nei formati tecnicamente disponibili. Se necessita di conservarli per l’accertamento, l’esercizio o la difesa di un diritto, il Circolo deve richiederne l’esportazione oppure concordare prima della cessazione una conservazione limitata, documentata e temporalmente definita. Systema360 non è tenuta a conservare tali dati a tempo indeterminato dopo la cessazione.
8. Livelli di servizio e manutenzione
8.1. Disponibilità e manutenzioni programmate
Systema360 si adopera per mantenere la Piattaforma disponibile con continuità e per eseguire le manutenzioni programmate in fasce a impatto contenuto.
Le manutenzioni programmate sono comunicate agli amministratori quando ragionevolmente possibile, mediante email o avviso nell’area amministrativa. La comunicazione indica, se disponibili, la finestra prevista e le funzionalità interessate.
8.2. Manutenzioni urgenti
Gli interventi urgenti necessari per sicurezza, integrità o continuità del Servizio possono essere eseguiti senza preavviso. Systema360 fornisce aggiornamenti appena ragionevolmente possibile in relazione alle circostanze dell’intervento.
8.3. Service Level Agreement (SLA)
I Piani Starter e Pro sono erogati secondo un impegno di diligenza professionale, senza una percentuale di disponibilità garantita, salvo diversa indicazione nel riepilogo o nell’ordine sottoscritto.
Un SLA concordato espressamente per iscritto può essere previsto per il Piano Enterprise o per offerte personalizzate. In tal caso, livelli di disponibilità, tempi di risposta, RTO, RPO ed eventuali rimedi sono esclusivamente quelli indicati nell’offerta o nell’ordine accettato.
8.4. Esonero di responsabilità
Systema360 non risponde per disservizi imputabili a:
- forza maggiore: calamità naturali, guerre, atti terroristici, pandemie, scioperi generali, provvedimenti dell’Autorità;
- attacchi informatici: DDoS, intrusioni, ransomware (nonostante misure di sicurezza conformi allo stato dell’arte art. 32 GDPR);
- malfunzionamenti di reti di terzi: provider Internet, servizi cloud terze parti, reti di telecomunicazione;
- errori del Circolo: configurazioni errate, cancellazioni accidentali, uso di credenziali compromesse;
- interruzione servizi terze parti: servizi di pagamento, email, cloud critici per il funzionamento.
Gli esoneri operano soltanto quando il disservizio non sia imputabile a dolo o colpa grave di Systema360, a violazione di norme inderogabili o all’inosservanza degli obblighi direttamente posti a carico di Systema360 quale Responsabile del trattamento. Restano ferme le responsabilità inderogabili previste dal GDPR.
9. Obblighi e responsabilità del Circolo
9.1. Impegni del Circolo
a) Utilizzo conforme.
- rispetto della legge italiana ed europea;
- rispetto dei presenti Termini e delle Policy su acepoint.it;
- utilizzo per le finalità previste (gestione attività sportiva del circolo).
b) Divieto di cessione. Non cedere, rivendere, sub-licenziare o rendere disponibile la Piattaforma a terzi non autorizzati (salvo Utenti Finali per le funzionalità a loro destinate).
c) Divieto di reverse engineering. Non effettuare reverse engineering, decompilazione, disassemblaggio o estrazione del codice sorgente.
d) Liceità dei contenuti. Garantire che i contenuti caricati (testi, immagini, loghi, documenti):
- siano di proprietà del Circolo o oggetto di licenza/autorizzazione;
- non violino diritti di terzi (copyright, marchi, privacy, dati personali);
- non siano diffamatori, discriminatori, osceni o contrari all’ordine pubblico.
e) Misure di sicurezza.
- custodia sicura delle credenziali (password robuste, cambio periodico, non condivisione);
- gestione ruoli e permessi (principio del minimo privilegio);
- configurazione corretta delle impostazioni di sicurezza e privacy.
f) Basi giuridiche GDPR. Ottenere dagli Utenti Finali le basi giuridiche per il trattamento dati:
- contratto associativo/iscrizione al circolo;
- consenso esplicito per marketing (ove necessario);
- informativa privacy completa e conforme pubblicata sull’area pubblica.
g) Informative obbligatorie. Pubblicare e mantenere aggiornati sull’area pubblica:
- termini e condizioni di utilizzo del servizio di prenotazione;
- informativa privacy conforme al GDPR;
- cookie policy conforme;
- altre informazioni obbligatorie per legge.
h) Certificazioni medico-sportive e minori. Quando utilizza la relativa funzionalità, il Circolo:
- valuta per ciascuna attività la necessità di acquisire, verificare o conservare una Certificazione medico-sportiva e individua la disciplina applicabile;
- sceglie la modalità operativa e individua la base giuridica prevista dall’art. 6 GDPR nonché, per i dati relativi alla salute, la condizione applicabile dell’art. 9, par. 2, GDPR;
- fornisce l’informativa agli interessati e, quando necessario, a chi esercita la responsabilità genitoriale, distinguendo il consenso privacy dalle autorizzazioni associative e sportive;
- verifica la responsabilità genitoriale quando necessario e proporzionato;
- non carica separatamente referti, diagnosi, risultati di esami, cartelle cliniche, anamnesi, prescrizioni o altra documentazione sanitaria accessoria non necessaria;
- può caricare il certificato medico-sportivo ufficiale integrale quando la conservazione del file è necessaria e fondata su un idoneo presupposto giuridico;
- autorizza e forma i propri operatori secondo il principio della necessità di conoscere;
- determina gli effetti organizzativi dell’assenza o della scadenza del certificato e verifica autenticità, validità, sufficienza e aggiornamento dei documenti e dei dati;
- determina un periodo di conservazione proporzionato e trasmette senza indebito ritardo istruzioni documentate per rettifica, limitazione, cancellazione, esportazione o conservazione.
9.2. Responsabilità del Circolo e ripartizione dei ruoli
Il Circolo risponde, nei limiti previsti dalla legge, dei rapporti con i propri Utenti Finali, inclusi prenotazioni, quote, rimborsi e sospensioni, dei propri adempimenti fiscali e relativi all’associazionismo sportivo e della liceità dei trattamenti per i quali determina finalità e mezzi in qualità di Titolare.
Il Circolo risponde inoltre delle decisioni relative all’ammissione, sospensione o esclusione da prenotazioni, corsi, tornei e altre attività, nonché dell’autenticità, validità, sufficienza e aggiornamento dei certificati e dei dati da esso caricati o verificati.
Systema360 non effettua valutazioni mediche, non rilascia certificazioni e non decide autonomamente sull’idoneità o sulla partecipazione sportiva. Systema360 risponde degli obblighi propri del Responsabile, dell’esecuzione delle istruzioni lecite e delle misure tecniche e organizzative di propria competenza.
La presente clausola non esclude né limita i diritti degli interessati, la responsabilità prevista dall’art. 82 GDPR o la responsabilità di Systema360 per dolo, colpa grave, violazione di norme inderogabili o inosservanza degli obblighi direttamente posti a suo carico.
9.3. Manleva e allocazione interna della responsabilità
Nei rapporti interni, il Circolo tiene indenne Systema360 dalle pretese di terzi, dagli importi risarcitori, dalle spese legali ragionevoli, dai costi ragionevoli di investigazione e risposta e dagli altri costi ragionevoli direttamente derivanti da:
- istruzioni del Circolo manifestamente illecite, incomplete, inesatte o incompatibili con la normativa applicabile;
- scelta o mantenimento da parte del Circolo di una modalità di trattamento, di una base giuridica, di un periodo di conservazione o di una configurazione non necessaria o non proporzionata rispetto alle finalità determinate dal Circolo;
- caricamento separato della documentazione sanitaria accessoria vietata dai presenti Termini;
- mancata o inesatta informativa, mancata acquisizione di un consenso o di un’autorizzazione necessari, mancata verifica della responsabilità genitoriale o mancata gestione di una revoca, quando tali adempimenti spettino al Circolo;
- inesattezza, falsità, scadenza o insufficienza dei certificati o delle informazioni inseriti dal Circolo o dai suoi operatori;
- decisioni del Circolo relative all’ammissione, sospensione o esclusione dalle attività sportive;
- violazione dei presenti Termini, dei diritti di terzi o utilizzo illecito o fraudolento della Piattaforma imputabili al Circolo.
La manleva comprende gli importi transattivi soltanto se la transazione è approvata preventivamente e per iscritto dal Circolo, approvazione che non può essere irragionevolmente negata o ritardata, e non comporta ammissioni, accertamenti o obblighi a carico di Systema360 non previamente approvati da Systema360. Systema360 controlla la propria difesa e la scelta dei difensori. Il Circolo può partecipare mediante un proprio difensore senza interferire con la difesa di Systema360 o creare conflitti di interesse.
Systema360 informa il Circolo senza indebito ritardo della pretesa, fornisce le informazioni ragionevolmente disponibili e adotta misure ragionevoli per contenere il danno. Il Circolo coopera tempestivamente e mette a disposizione istruzioni, documenti e persone necessari alla difesa.
Le sanzioni amministrative pecuniarie, le misure correttive dell’Autorità e gli importi aventi natura punitiva sono compresi soltanto quando il trasferimento o rimborso sia consentito dalla legge e siano riconducibili, con nesso causale diretto, a una condotta imputabile al Circolo.
I limiti dell’art. 11 disciplinano la responsabilità di Systema360 e non limitano automaticamente gli obblighi di manleva del Circolo. La manleva opera soltanto nei limiti consentiti dagli artt. 1229, 1341 e 1342 c.c. e dall’art. 82 GDPR, non opera per la parte imputabile a Systema360, ai suoi sub-responsabili o ai loro ausiliari e non pregiudica i diritti degli interessati. Restano ferme la responsabilità personale o inderogabile di Systema360 e la rivalsa disciplinata dall’art. M.2 del DPA.
9.4. Dichiarazioni e garanzie del Circolo
Attivando la gestione delle Certificazioni medico-sportive, il Circolo dichiara e garantisce di avere valutato liceità, necessità e proporzionalità del trattamento, individuato la base dell’art. 6 GDPR e la condizione dell’art. 9, par. 2, GDPR applicabili, fornito le informative richieste, gestito consensi e revoche quando utilizzati, verificato la responsabilità genitoriale quando necessario e autorizzato e formato i propri operatori.
Il Circolo garantisce inoltre che le istruzioni impartite sono lecite, determinate, corrette e aggiornate, che il certificato medico-sportivo ufficiale integrale è caricato soltanto per una finalità documentata e necessaria e che non sono caricati separatamente referti, diagnosi, risultati di esami, cartelle cliniche, anamnesi, prescrizioni o altra documentazione sanitaria accessoria non necessaria.
Un’eventuale necessità eccezionale di trattare documentazione sanitaria accessoria richiede un accordo Enterprise separato, una valutazione preventiva e istruzioni specifiche accettate da Systema360 prima dell’avvio del trattamento. Le presenti dichiarazioni non esonerano Systema360 dagli obblighi direttamente posti a suo carico dal GDPR.
9.5. Verifica e gestione delle Istruzioni del Circolo
Le Istruzioni del Circolo sono documentate mediante i presenti Termini, le configurazioni disponibili nella Piattaforma, ticket di assistenza o altra comunicazione scritta. Una stessa istruzione resta applicabile ai certificati che rientrano nella configurazione vigente e non deve essere ripetuta per ogni singolo file.
Systema360 informa senza indebito ritardo il Circolo quando ritenga che un’istruzione sia manifestamente illecita, eccedente rispetto alla finalità dichiarata, incompleta, incompatibile con il GDPR o con i requisiti minimi di sicurezza della Piattaforma.
Systema360 può rifiutare l’esecuzione di un’operazione manifestamente illecita o incompatibile con un obbligo inderogabile, con il GDPR o con la sicurezza della Piattaforma. Può sospendere temporaneamente soltanto la specifica operazione, modalità o funzionalità interessata quando sussista un rischio concreto e attuale di accesso non autorizzato, perdita, divulgazione o compromissione dei dati.
Prima della sospensione, quando possibile, Systema360 informa il Circolo della ragione, dell’ambito e degli effetti della misura e richiede conferma o rettifica dell’istruzione. In caso di rischio imminente può adottare immediatamente la misura minima necessaria, informando il Circolo appena possibile.
La sospensione non può riguardare in via generalizzata le altre funzionalità del Circolo ed è revocata quando l’istruzione sia stata resa lecita e sufficiente o il rischio sia stato rimosso. Systema360 determina autonomamente le misure tecniche e organizzative necessarie alla sicurezza della Piattaforma senza determinare le finalità sportive o associative del Circolo.
10. Proprietà intellettuale
10.1. Proprietà di Systema360
Sono di proprietà esclusiva di Systema360 (o suoi licenzianti):
- codice sorgente, architettura software, database, algoritmi;
- interfacce grafiche, design, layout, user experience;
- marchio “Acepoint” e relativi loghi, naming, brand identity;
- contenuti predisposti (template, guide, documentazione);
- know-how, metodologie, processi sviluppati.
Tutti tutelati da Legge 633/1941 (diritto d’autore), D.Lgs. 30/2005 (Codice Proprietà Industriale – marchi), normativa europea applicabile.
Il contratto non trasferisce diritti di proprietà intellettuale, ma concede solo licenza d’uso limitata (art. 3).
10.2. Proprietà del Circolo
Restano di proprietà del Circolo:
- Dati del Circolo (anagrafiche, transazioni, configurazioni);
- contenuti originali caricati (logo, foto impianto, testi descrittivi, regolamenti, documenti).
Il Circolo concede a Systema360 licenza gratuita, non esclusiva, limitata all’erogazione del Servizio, per: trattare, archiviare, elaborare e mostrare i contenuti nell’area pubblica; effettuare copie di backup; utilizzare i contenuti per assistenza tecnica e manutenzione. La licenza si estingue alla cessazione del contratto (salvo conservazione ex art. 7.5).
10.3. Utilizzo promozionale (consenso esplicito)
Systema360 può richiedere autorizzazione per utilizzare:
- nome e logo del Circolo nella lista referenze clienti su acepoint.it;
- screenshot dell’area pubblica (anonimizzati) per demo e marketing;
- testimonianze e case study.
Richiesto consenso scritto specifico (tramite modulo nell’area amministrativa o email). Revoca in qualsiasi momento, effetto entro 30 giorni.
10.4. Feedback e suggerimenti
I feedback, suggerimenti, segnalazioni di bug e proposte di miglioramento forniti dal Circolo possono essere utilizzati liberamente e gratuitamente da Systema360 per migliorare la Piattaforma, sviluppare nuove funzionalità, ottimizzare processi, senza obbligo di corrispettivo o riconoscimento e senza vincoli di riservatezza (salvo diverso accordo scritto).
11. Limitazioni di responsabilità (*)
ATTENZIONE: la presente clausola richiede specifica approvazione per iscritto ai sensi dell’art. 1341, comma 2, Codice Civile – Vedi Allegato 4.
11.1. Standard di diligenza
Systema360 risponde dell’inadempimento ai sensi degli artt. 1218 e 1223 c.c. nei limiti della diligenza professionale qualificata richiesta per servizi SaaS.
11.2. Limitazioni quantitative (*)
Fermo restando: l’inderogabilità dell’art. 1229 c.c.; l’esclusione di danni alla persona; i casi vietati dalla legge — la responsabilità di Systema360 è limitata a:
a) Data loss. Per perdita di dati non recuperabili, il limite è il maggiore tra i canoni corrisposti negli ultimi 12 mesi ed euro 5.000,00.
b) Disservizi prolungati imputabili a Systema360. Se è applicabile uno SLA concordato per iscritto, si applicano i rimedi specificamente previsti da tale accordo. Negli altri casi si applica il limite previsto alla lettera c).
c) Altri inadempimenti contrattuali (mancata implementazione funzionalità, ritardi sviluppo, difetti non critici). Limite: canoni ultimi 6 mesi.
Eccezioni alle limitazioni. Le limitazioni NON si applicano per: dolo o colpa grave di Systema360; danni alla persona; casi vietati dalla legge.
11.3. Esclusione responsabilità per danni indiretti (*)
Fermi i limiti inderogabili dell’art. 1229 c.c., dell’art. 82 GDPR e delle altre norme applicabili, Systema360 non risponde per:
- danni indiretti o consequenziali: perdita di ricavi, perdita di profitti attesi, perdita di chance, perdita di opportunità commerciali, danno all’immagine o reputazione del Circolo;
- danni da interruzione dell’attività del Circolo, fatti salvi gli eventuali rimedi previsti da uno SLA concordato per iscritto;
- danni da perdita di clientela (Utenti Finali);
- danni da decisioni gestionali basate su dati/report della Piattaforma (il Circolo è responsabile della verifica).
La presente esclusione non opera per dolo o colpa grave di Systema360, danni alla persona, violazione di obblighi inderogabili o inosservanza degli obblighi direttamente posti a carico di Systema360 quale Responsabile del trattamento.
11.4. Onere della prova
Il Circolo che intenda far valere la responsabilità di Systema360 ha l’onere di provare: l’esistenza dell’inadempimento; il nesso causale tra inadempimento e danno; l’ammontare del danno subito. Systema360 può liberarsi provando che l’inadempimento deriva da impossibilità della prestazione per causa non imputabile.
12. Trattamento dei dati personali
12.1. Ruoli ai sensi del GDPR
Nel trattamento dei dati personali degli Utenti Finali (soci, giocatori, ospiti):
- Circolo = Titolare del trattamento (art. 4, n. 7 GDPR);
- Systema360 = Responsabile del trattamento (art. 4, n. 8 GDPR).
I ruoli, le istruzioni e le misure sono disciplinati dall’Allegato 1 – Data Processing Agreement (DPA), redatto ai sensi dell’art. 28 GDPR e che costituisce parte integrante e sostanziale del contratto.
12.2. Dati del Circolo – Titolarità autonoma
Per i dati del Circolo (amministratori, referenti, dati fatturazione, P.IVA, PEC), Systema360 agisce come Titolare autonomo secondo l’informativa su acepoint.it/privacy. Finalità:
- esecuzione del contratto (gestione account, fatturazione, assistenza);
- obblighi di legge (conservazione documenti fiscali);
- marketing diretto (newsletter, comunicazioni commerciali) previo consenso facoltativo.
12.3. Sub-Responsabili del trattamento
Systema360 è autorizzata a nominare sub-responsabili con autorizzazione generale (art. 28, comma 2 GDPR). Elenco aggiornato nell’Allegato 2. Include: fornitori di servizi cloud ed email transazionale, pagamenti, notifiche push e geolocalizzazione per app mobile.
Procedura di modifica. Preavviso 30 giorni per aggiunta/sostituzione sub-responsabili. Comunicazione tramite email all’amministratore, avviso nell’area amministrativa, aggiornamento Allegato 2 online. Diritto di opposizione entro 15 giorni dalla comunicazione, con motivazione fondata su legittime ragioni di protezione dati.
Conseguenze opposizione. Systema360 si astiene dalla nomina; oppure propone alternativa; oppure, se indispensabile, il Circolo può recedere senza penali con diritto all’esportazione dati.
12.4. Misure di sicurezza
Systema360 adotta le misure tecniche e organizzative descritte nell’Allegato 3 – TOM, tra cui cifratura TLS in transito, protezione delle credenziali, cifratura selettiva dei dati a maggior rischio, controllo degli accessi, isolamento dei database dei Circoli, backup off-site cifrati, registrazione degli eventi rilevanti e procedure di gestione degli incidenti.
12.5. Data breach
In caso di violazione di dati personali, Systema360 si impegna a:
- notifica al Circolo entro 24 ore dalla scoperta, con contenuto ex art. 33, comma 3 GDPR (natura, categorie/numero interessati, probabili conseguenze, misure adottate, punto di contatto);
- assistenza al Circolo per valutare necessità di notifica all’Autorità Garante (entro 72h) e/o comunicazione agli interessati (se rischio elevato);
- documentazione della violazione in registro interno.
12.6. Assistenza al Titolare
Systema360 assiste il Circolo per:
- richieste degli interessati (artt. 15-22 GDPR): strumenti self-service nell’area amministrativa per accesso, rettifica, cancellazione, portabilità; assistenza entro 10 giorni lavorativi per richieste complesse;
- obblighi di sicurezza (artt. 32-36 GDPR): sicurezza, notifica violazioni, DPIA, consultazione preventiva;
- conformità: messa a disposizione informazioni per dimostrare conformità.
12.7. Audit e ispezioni
Il Circolo, o un revisore terzo vincolato alla riservatezza, può effettuare audit per verificare la conformità al DPA. La richiesta deve essere trasmessa con 30 giorni di preavviso e gli audit sono limitati a uno all’anno, salvo violazioni di dati personali o richieste dell’Autorità. Modalità e orari sono concordati in modo da proteggere i dati degli altri Clienti e i segreti commerciali. Quando sufficiente, Systema360 mette a disposizione la documentazione di conformità e i rapporti effettivamente disponibili.
12.8. Restituzione e cancellazione dati
Al termine del contratto, Systema360 (su richiesta del Circolo):
- restituisce tutti i dati personali (esportazione ex art. 7.5); oppure
- cancella tutti i dati personali e copie.
Tempi: 30 giorni se nessuna richiesta esportazione; 15 giorni lavorativi se richiesta esportazione.
Eccezioni: dati per obblighi di legge, inclusa la documentazione fiscale conservata per 10 anni; dati aggregati e anonimizzati irreversibilmente; copie presenti nei backup fino alla naturale scadenza della relativa copia secondo la rotazione di 7 copie giornaliere, 4 settimanali, 6 mensili e 2 annuali. I dati soggetti a obblighi di legge sono isolati e cancellati allo scadere del termine applicabile.
Attestazione scritta di cancellazione su richiesta del Circolo.
12.9. Modalità operative per certificati e minori
Ove la funzionalità sia disponibile, il Circolo può utilizzare la Modalità certificato completo, la Modalità verifica fisica oppure la Modalità esito e scadenza. La scelta è documentata mediante le configurazioni disponibili, un ticket o altra comunicazione scritta e resta valida per le operazioni che vi rientrano fino alla sua modifica.
La disponibilità del caricamento non comporta un controllo medico o semantico da parte di Systema360. Gli eventuali controlli tecnici sul file non costituiscono verifica di autenticità, validità o idoneità.
12.10. Dati trattabili e contenuti non ammessi
La funzionalità può trattare, secondo le Istruzioni del Circolo, identificativi dell’interessato e del genitore o rappresentante, tipologia della certificazione, esito o stato di verifica, data di emissione, data di verifica, data di scadenza, eventuale nome del medico o della struttura e il file completo del certificato medico-sportivo ufficiale integrale.
Nel servizio standard non è ammesso il caricamento separato di referti, diagnosi, risultati di esami, cartelle cliniche, anamnesi, prescrizioni e altra documentazione sanitaria accessoria non necessaria. Il divieto non riguarda il certificato medico-sportivo ufficiale integrale caricato secondo la relativa modalità.
Un’eventuale necessità eccezionale di trattare documentazione sanitaria accessoria richiede un accordo Enterprise separato, una valutazione preventiva e istruzioni specifiche accettate da Systema360. Il Circolo determina le conseguenze dell’esito o della scadenza sulle proprie attività; Systema360 esegue soltanto le regole configurate e non decide sull’idoneità.
12.11. Istruzioni, basi giuridiche e minori
Le istruzioni iniziali sono contenute nei presenti Termini e nelle configurazioni effettivamente disponibili. Il Circolo può impartire istruzioni ulteriori o modificative mediante ticket o comunicazione scritta, indicando finalità, modalità, categorie di dati, base giuridica, categorie di interessati, presenza di minori, ruoli autorizzati, periodo di conservazione ed effetti della scadenza.
Il Circolo sceglie la base giuridica applicabile al caso concreto. Acepoint non impone il consenso quale base universale. Il Circolo resta responsabile della scelta e della relativa documentazione, nonché della verifica della responsabilità genitoriale quando richiesta. Le istruzioni non possono ridurre i requisiti minimi di sicurezza stabiliti da Systema360 o autorizzare i contenuti non ammessi dall’art. 12.10.
12.12. Revoca, cancellazione, limitazione e conservazione
Quando il trattamento è fondato sul consenso e questo viene revocato, il Circolo indica mediante un canale tracciabile se i dati debbano essere cancellati, limitati o conservati sulla base di un diverso presupposto giuridico o di un obbligo applicabile.
La modifica dello stato di validità o della data di scadenza non equivale alla cancellazione dell’eventuale file completo. La revoca registrata nella Piattaforma non determina da sola la cancellazione del file. Il Circolo trasmette l’istruzione necessaria a Systema360 quando la cancellazione o la limitazione non possa essere eseguita autonomamente.
Per i certificati digitali scaduti la Piattaforma applica il processo programmato di cancellazione del file e anonimizzazione dei relativi elementi identificativi dopo due anni dalla scadenza. Il Circolo può impartire una diversa istruzione lecita e determinata mediante un canale tracciabile. Gli obblighi di legge e le esigenze documentate di accertamento, esercizio o difesa di un diritto sono gestiti mediante esportazione o separato accordo di conservazione temporalmente definito.
L’assenza di un’istruzione ulteriore non sospende le altre funzionalità del Circolo. Systema360 applica le istruzioni lecite e sufficientemente determinate e può adottare soltanto le misure selettive previste dall’art. 9.5.
12.13. Accessi, download e comunicazioni applicative
Il Circolo attribuisce gli accessi in base ai ruoli disponibili e alla necessità di conoscere. Il download del file completo richiede autenticazione ed è soggetto ai controlli di autorizzazione applicabili. Le operazioni sono registrate nella misura effettivamente prevista dai sistemi applicativi.
Le comunicazioni relative a scadenze, richieste di aggiornamento o attività da completare possono essere inviate mediante email, notifiche push o messaggi nell’area autenticata. I canali esterni non devono riportare referti, diagnosi, prescrizioni o altri dettagli sanitari non necessari; il dettaglio può essere reso disponibile nell’area autenticata agli utenti e ai ruoli autorizzati.
Le comunicazioni relative ai data breach restano disciplinate dall’art. 12.5.
13. Modifiche ai Termini (*)
ATTENZIONE: la presente clausola richiede specifica approvazione per iscritto ai sensi dell’art. 1341, comma 2, Codice Civile – Vedi Allegato 4.
13.1. Motivi tassativi per le modifiche
Systema360 può modificare i Termini esclusivamente per:
a) Adeguamento a obblighi normativi: modifiche di legge, regolamenti, provvedimenti Autorità Garante, sentenze vincolanti (es. nuove norme GDPR, normative servizi digitali, fiscali).
b) Evoluzioni tecnologiche sostanziali: introduzione funzionalità significative, migrazione infrastrutture, aggiornamenti architetturali che richiedano revisione livelli di servizio.
c) Variazioni dei costi di erogazione non marginali (> 10% annuo) e documentabili: infrastruttura, licenze software terze parti, servizi sub-responsabili, non assorbibili senza compromettere sostenibilità.
d) Adozione best practice di settore: aggiornamenti a standard industriali riconosciuti (ISO, NIST, ENISA) o linee guida autorità vigilanza.
e) Modifiche non sostanziali: correzioni refusi, chiarimenti terminologici, aggiornamenti contatti/riferimenti normativi che non alterino equilibrio contrattuale.
Modifiche sub (e) non richiedono preavviso e sono pubblicate direttamente su acepoint.it/terms.
13.2. Preavviso e comunicazione
Per modifiche sub (a)-(d):
- preavviso: 60 giorni (modifiche generali); 90 giorni (modifiche al canone);
- comunicazione tramite: email al referente amministrativo; banner persistente nell’area amministrativa (fino ad accettazione/recesso).
Contenuto comunicazione: clausole modificate con evidenziazione variazioni (vecchio vs nuovo); motivazione riferita a motivo tassativo art. 13.1; data entrata in vigore; diritto di recesso senza penali e modalità.
13.3. Diritto di recesso
Il Circolo che non accetti le modifiche può recedere senza penali entro la data di entrata in vigore. Comunicazione tramite modalità art. 7.2.
Conseguenze: risoluzione alla data di entrata in vigore delle modifiche; diritto all’esportazione dati (art. 7.5); rimborso pro-rata canoni già corrisposti per periodi successivi (entro 30 giorni).
13.4. Accettazione tacita
L’uso continuato della Piattaforma dopo l’entrata in vigore equivale ad accettazione delle modifiche non sostanziali. Le modifiche sostanziali richiedono accettazione esplicita nell’area amministrativa oppure consentono al Circolo di recedere ai sensi dell’art. 13.3.
13.5. Modifiche ai canoni
Modifiche che incidono sul canone (aumenti o riduzioni):
- preavviso 90 giorni;
- non applicabili al periodo in corso (solo periodi successivi);
- sempre diritto recesso senza penali.
Le modifiche ai canoni non si applicano al periodo in corso e prevedono sempre il diritto di recesso senza penali.
13.6. Registro delle modifiche
Le versioni precedenti dei Termini sono archiviate internamente con data di pubblicazione, data di entrata in vigore, riepilogo delle modifiche principali e versione integrale in PDF, e rese disponibili al Circolo su richiesta a info@systema360.it.
14. Comunicazioni
14.1. Comunicazioni ufficiali
Le comunicazioni ufficiali (disdette, risoluzioni, contestazioni, opposizioni sub-responsabili) devono essere per iscritto tramite:
Dal Circolo a Systema360:
- PEC: systema360@pec.it (preferita per comunicazioni con valore legale);
- Email: info@systema360.it (per comunicazioni ordinarie);
- Raccomandata A/R: Systema360 S.r.l., Via D. Di Giura, Centro Direzionale snc, 85100 Potenza (PZ).
Da Systema360 al Circolo:
- Email: indirizzo referente amministrativo del Circolo;
- PEC: indirizzo PEC del Circolo (se disponibile);
- Raccomandata A/R: sede legale/residenza del Circolo.
14.2. Efficacia delle comunicazioni
| Canale | Efficacia |
|---|---|
| PEC | Data generazione ricevuta di consegna |
| Entro 24h dall’invio (salvo notifica bounce) | |
| Raccomandata A/R | Data firma ricevuta di ritorno |
| Messaggi in-app | Momento visualizzazione nell’area amministrativa (con log) |
14.3. Aggiornamento recapiti
Il Circolo si impegna a mantenere aggiornati i recapiti (email, PEC, indirizzo postale) tramite l’area amministrativa. Systema360 non è responsabile per mancate comunicazioni dovute a recapiti obsoleti o errati.
14.4. Comunicazioni non ufficiali
Le comunicazioni informative, tecniche o promozionali possono essere inviate tramite email, notifiche push dell’app mobile e avvisi nell’area amministrativa.
Disattivazione comunicazioni promozionali: link di disattivazione in ogni email; impostazioni area amministrativa.
Le comunicazioni tecniche e di servizio non possono essere disattivate.
15. Legge applicabile e foro competente (*)
ATTENZIONE: la presente clausola richiede specifica approvazione per iscritto ai sensi dell’art. 1341, comma 2, Codice Civile – Vedi Allegato 4.
15.1. Legge applicabile
I presenti Termini sono regolati dalla legge italiana. Per quanto non espressamente previsto si applicano:
- Codice Civile italiano;
- normativa europea direttamente applicabile (GDPR, Regolamenti UE);
- usi negoziali del settore SaaS (in quanto compatibili).
15.2. Foro competente (*)
Per ogni controversia relativa al presente rapporto B2B è stabilita la competenza esclusiva del Foro di Potenza, fatti salvi i casi in cui la legge preveda inderogabilmente un diverso foro.
Richiede specifica approvazione per iscritto (art. 1341, comma 2 c.c.) – vedi Allegato 4.
15.3. Risoluzione alternativa delle controversie
Prima di adire l’autorità giudiziaria, le parti si impegnano a tentare risoluzione bonaria mediante negoziazione assistita o mediazione (D.Lgs. 28/2010).
Il ricorso alle procedure ADR non preclude l’accesso alla tutela giurisdizionale.
15.4. Nullità parziale
Se una o più clausole sono dichiarate nulle, invalide o inefficaci, tale nullità non si estende alle restanti clausole, che rimangono pienamente valide ed efficaci. Le parti si impegnano a sostituire la clausola nulla con una clausola valida di contenuto analogo che realizzi, nella misura più vicina possibile, lo stesso risultato economico.
16. Contatti
Informazioni societarie
- Fornitore: Systema360 S.r.l.
- Sede legale: Via D. Di Giura, Centro Direzionale snc, 85100 Potenza (PZ)
- P.IVA: 02227730765
- Email: info@systema360.it
- PEC: systema360@pec.it
- Sito web: acepoint.it
- Supporto tecnico: support@acepoint.it
Orari assistenza
Lun-Ven: 9:00-13:00 / 15:00-19:00 (esclusi festivi nazionali).
Piani Pro/Enterprise: orari estesi comunicati in area amministrativa.
Tempi di risposta
| Tipologia richiesta | Tempo di risposta |
|---|---|
| Richieste commerciali | Entro 2 giorni lavorativi |
| Reclami e contestazioni | Entro 30 giorni |
| Esercizio diritti GDPR | Entro 30 giorni (art. 12 GDPR) |
Systema360 si impegna a rispondere nei tempi indicati, fornendo riscontro completo o, se necessario, comunicazione intermedia sullo stato di lavorazione.
Allegato 1 – Data Processing Agreement (DPA)
Accordo di Nomina a Responsabile del Trattamento ai sensi dell’art. 28 GDPR.
Parti:
- Titolare del Trattamento: il Circolo Cliente;
- Responsabile del Trattamento: Systema360 S.r.l.
Il presente DPA è stipulato ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR) e disciplina il trattamento dei dati personali degli Utenti Finali del Circolo effettuato da Systema360 nell’ambito dell’erogazione del Servizio Acepoint.
A. Oggetto e durata del trattamento
A.1. Oggetto. Il Responsabile è autorizzato a trattare dati personali per conto del Titolare esclusivamente per: erogazione del Servizio Acepoint; gestione tecnica della Piattaforma (hosting, backup, manutenzione); assistenza tecnica al Titolare e agli Utenti Finali; prevenzione frodi e sicurezza informatica; adempimento obblighi di legge del Responsabile.
Il trattamento può comprendere la gestione delle Certificazioni medico-sportive e dei dati riferibili a minori, secondo le Istruzioni del Circolo. Il Responsabile può ricevere, caricare, memorizzare, associare, visualizzare, scaricare, modificare, esportare, limitare e cancellare il file completo in formato PDF, JPG o PNG, oppure registrare il deposito o la verifica fisica o il solo esito e la scadenza. Il Responsabile non effettua valutazioni mediche, non rilascia certificazioni e non determina l’idoneità o l’ammissione alle attività sportive.
A.2. Durata. Il DPA ha la stessa durata del contratto principale e si rinnova automaticamente con esso. Cessa alla cessazione del contratto secondo le modalità dell’art. 7 dei Termini.
B. Natura e finalità del trattamento
B.1. Natura. Il Responsabile svolge: raccolta, registrazione e organizzazione dati inseriti dagli Utenti Finali; conservazione e archiviazione su database dedicati logicamente isolati; elaborazione, estrazione e consultazione per fornire funzionalità; comunicazione al Titolare tramite interfacce di visualizzazione ed esportazione; cancellazione al termine del rapporto (art. 7.5 Termini).
B.2. Finalità. Le finalità sono determinate dal Titolare e comprendono tipicamente: gestione rapporti associativi con i soci; gestione prenotazioni campi e servizi sportivi; gestione corsi, tornei ed eventi; elaborazione pagamenti; comunicazioni informative/promozionali agli Utenti Finali (se autorizzate); adempimento obblighi di legge del Titolare (es. documenti fiscali). Il Responsabile non utilizza i dati per finalità proprie diverse dall’erogazione del Servizio.
Le finalità possono inoltre comprendere, secondo le Istruzioni del Circolo, acquisizione, verifica amministrativa, registrazione, conservazione, esportazione, limitazione e cancellazione delle Certificazioni medico-sportive e dei dati riferibili a minori nell’ambito delle attività del Circolo. Il Responsabile non utilizza tali dati per finalità proprie, inclusi marketing, profilazione, scoring, valutazione automatizzata dell’idoneità, addestramento di modelli o sviluppo di prodotti fondato sul contenuto dei certificati.
C. Categorie di dati e interessati
C.1. Tipologie di dati personali trattati:
- Dati anagrafici comuni: nome, cognome, data/luogo nascita, codice fiscale, sesso.
- Dati di contatto: email, telefono, indirizzo residenza/domicilio.
- Dati di account: username, password (hash crittografico), immagine profilo.
- Dati di utilizzo: storico prenotazioni, partecipazioni corsi/tornei, preferenze gioco, livello sportivo.
- Dati di pagamento: dati carta (tokenizzati tramite payment processor PCI-DSS certificati – il Responsabile non accede ai dati completi), storico transazioni.
- Dati di geolocalizzazione: indirizzo IP, localizzazione approssimativa (se fornita volontariamente).
- Metadati tecnici: log accesso, user agent, timestamp, cookie tecnici.
Per la funzionalità medico-sportiva possono essere trattati anche identificativi dell’atleta, del minore, del genitore o rappresentante, tipologia della certificazione, esito o stato di verifica, data di emissione, data di verifica, data di scadenza, eventuale nome del medico o della struttura, file digitale completo del certificato medico-sportivo ufficiale in formato PDF, JPG o PNG e dati tecnici relativi alle operazioni effettuate.
C.2. Categorie particolari di dati. Le informazioni relative a certificazioni, idoneità, non idoneità, limitazioni o prescrizioni possono costituire dati relativi alla salute e categorie particolari di dati ai sensi dell’art. 9 GDPR. Il Titolare determina la base dell’art. 6 GDPR e la condizione dell’art. 9, par. 2, applicabili al trattamento concreto. Il Responsabile non impone il consenso quale base universale.
Il certificato medico-sportivo ufficiale integrale può essere caricato e conservato secondo le Istruzioni del Circolo. Nel servizio standard non sono autorizzati il caricamento o la conservazione separati di referti, diagnosi, risultati di esami, cartelle cliniche, anamnesi, prescrizioni o altra documentazione sanitaria accessoria non necessaria. Un’eventuale necessità eccezionale richiede un accordo Enterprise separato, una valutazione preventiva e istruzioni specifiche accettate da Systema360.
C.3. Categorie di interessati. Gli interessati sono gli Utenti Finali del Circolo: soci; giocatori occasionali/ospiti (non soci); partecipanti a corsi, tornei ed eventi; istruttori e maestri collaboratori; eventuali contatti/accompagnatori indicati dagli Utenti Finali.
Gli interessati possono comprendere minori, genitori e soggetti che esercitano la responsabilità genitoriale. Il Titolare separa, ove possibile, il profilo del minore dall’evidenza dell’autorizzazione o del consenso del genitore. Il Responsabile non determina autonomamente l’età minima, la necessità del consenso genitoriale o la validità dell’autorizzazione sportiva.
D. Obblighi e diritti del Titolare
D.1. Responsabilità del Titolare. Il Titolare è il solo responsabile di: liceità del trattamento ed esistenza di idonea base giuridica (art. 6 o 9 GDPR); correttezza, completezza e aggiornamento dei dati; rilascio agli Utenti Finali di informativa privacy conforme agli artt. 13-14 GDPR; ottenimento del consenso ove richiesto; risposta alle richieste degli interessati (artt. 15-22 GDPR, con assistenza del Responsabile); determinazione delle finalità e dei mezzi essenziali.
D.2. Istruzioni al Responsabile. Il Responsabile tratta i dati esclusivamente su istruzioni documentate del Titolare. Istruzioni iniziali: presenti Termini e allegati; configurazioni nell’area amministrativa; eventuali istruzioni specifiche per iscritto a info@systema360.it. Il Responsabile informa immediatamente il Titolare se ritiene che un’istruzione violi il GDPR, e sospende l’esecuzione fino a conferma o modifica.
Per i Dati medico-sportivi le istruzioni possono essere impartite mediante le configurazioni disponibili, ticket o comunicazione scritta e indicano, secondo il caso, modalità operativa, finalità, categorie di dati, base dell’art. 6 GDPR, condizione dell’art. 9, par. 2, GDPR, ruoli autorizzati e periodo di conservazione. Una stessa istruzione resta applicabile ai certificati che rientrano nella configurazione vigente. Le istruzioni non possono derogare ai requisiti minimi di sicurezza fissati da Systema360 o autorizzare nel servizio standard la documentazione sanitaria accessoria non ammessa dai Termini.
D.3. Diritto di audit. Il Titolare ha diritto di verificare il rispetto degli obblighi del Responsabile tramite richiesta di documentazione o ispezioni/audit remoti (modalità art. 12.7 Termini).
D.4. Verifica delle istruzioni e sicurezza. Systema360 conserva evidenza delle istruzioni ricevute mediante i canali tracciabili disponibili, delle successive modifiche e delle proprie segnalazioni. Informa senza indebito ritardo il Titolare quando ritenga che un’istruzione sia manifestamente illecita, eccedente, incompleta, incompatibile con il GDPR o con i requisiti minimi di sicurezza della Piattaforma.
Systema360 può rifiutare un’operazione manifestamente illecita o incompatibile con un obbligo inderogabile, con il GDPR o con la sicurezza della Piattaforma. Può sospendere temporaneamente soltanto la specifica operazione, modalità o funzionalità interessata quando sussista un rischio concreto e attuale di accesso non autorizzato, perdita, divulgazione o compromissione dei dati. La sospensione non può riguardare in via generalizzata le altre funzionalità del Circolo ed è revocata quando l’istruzione sia stata resa lecita e sufficiente o il rischio sia stato rimosso.
D.5. Dichiarazioni del Titolare. Il Titolare dichiara di avere valutato liceità, necessità e proporzionalità del trattamento, individuato la base dell’art. 6 GDPR e la condizione dell’art. 9, par. 2, GDPR applicabili, fornito le informative, gestito consensi e revoche quando utilizzati, verificato la responsabilità genitoriale quando necessario, formato e autorizzato i propri operatori, verificato autenticità, validità, sufficienza e aggiornamento dei certificati e impartito istruzioni corrette, lecite e temporalmente determinate.
Il Titolare dichiara inoltre che non autorizza nel servizio standard il caricamento separato di referti, diagnosi, risultati di esami, cartelle cliniche, anamnesi, prescrizioni o altra documentazione sanitaria accessoria non necessaria.
E. Obblighi del Responsabile
E.1. Trattamento conforme. Il Responsabile si impegna a: trattare i dati solo su istruzione documentata del Titolare; garantire che le persone autorizzate si siano impegnate alla riservatezza; implementare le misure tecniche e organizzative (Sezione F); rispettare le condizioni per il ricorso a sub-responsabili (Sezione G); assistere il Titolare per richieste interessati (Sezione H); assistere il Titolare in caso di data breach (Sezione I); cancellare o restituire i dati al termine (Sezione L); mettere a disposizione informazioni per dimostrare la conformità.
E.2. Riservatezza. Solo personale strettamente necessario ha accesso ai dati; tutto il personale autorizzato è formato sulla protezione dati e vincolato a riservatezza; i dati di ciascun Circolo sono logicamente isolati (no accesso cross-tenant, salvo assistenza su richiesta).
E.3. Divieto di trattamenti non autorizzati. Il Responsabile non è autorizzato a utilizzare i dati degli Utenti Finali per finalità proprie (es. marketing Systema360 agli Utenti); comunicare o diffondere i dati a terzi non autorizzati; trasferire i dati fuori dallo SEE senza adeguate garanzie ex artt. 44-50 GDPR.
E.3-bis. Operazioni sui certificati. Su istruzione del Titolare, il Responsabile può ricevere, caricare, memorizzare, associare al profilo indicato, visualizzare, scaricare, modificare, sostituire, esportare, limitare e cancellare il file completo del certificato medico-sportivo ufficiale nei limiti delle funzioni e procedure tecnicamente disponibili. Può inoltre registrare il deposito o la verifica fisica senza file digitale oppure il solo esito o stato di verifica, la tipologia, la data di verifica e la scadenza. Il Responsabile non verifica l’autenticità materiale, la validità medica o l’idoneità dell’interessato.
E.3-ter. Operazioni non autorizzate nel servizio standard. Il Responsabile non accetta né tratta come documenti separati referti, diagnosi, risultati di esami, cartelle cliniche, anamnesi, prescrizioni o altra documentazione sanitaria accessoria non necessaria. Il divieto non riguarda il certificato medico-sportivo ufficiale integrale. Ogni esigenza eccezionale richiede un accordo Enterprise separato, una valutazione preventiva e istruzioni specifiche accettate da Systema360.
F. Misure tecniche e organizzative
Misure adeguate ai sensi dell’art. 32 GDPR. Le misure dettagliate sono nell’Allegato 3 – TOM e comprendono:
F.1. Misure tecniche: TLS per i dati in transito; hash delle password e cifratura applicativa dei campi a maggior rischio per i quali è prevista; tokenizzazione delle carte tramite Stripe; MFA per gli amministratori della Piattaforma; RBAC; database dedicato per ciascun Circolo; firewall e rate limiting; backup giornalieri off-site cifrati; logging e controlli periodici su integrità e ripristino.
F.2. Misure organizzative: gestione degli accessi e delle autorizzazioni; obblighi di riservatezza; procedure per incidenti e disaster recovery; verifiche sui fornitori; sviluppo, test e aggiornamento del software secondo il rischio; privacy by design e by default.
F.3. Dati medico-sportivi e minori. Il Responsabile applica alla funzionalità le misure effettivamente operative descritte nell’Allegato 3 e le mantiene adeguate al rischio ai sensi dell’art. 32 GDPR. Le configurazioni del Titolare non possono disabilitare tali misure. Il Responsabile riesamina l’adeguatezza delle misure quando mutano il trattamento, il rischio o l’architettura, senza che ciò attribuisca al Titolare la scelta dei mezzi tecnici di sicurezza.
G. Sub-Responsabili del trattamento
G.1. Il Titolare autorizza il Responsabile a nominare sub-responsabili con autorizzazione generale (art. 28, comma 2 GDPR).
G.2. Elenco. Allegato 2. Per ciascun sub-responsabile: denominazione, sede, servizio fornito, tipologie dati, ubicazione trattamento.
G.3. Procedura di modifica. Ogni modifica (aggiunta/sostituzione) è comunicata con 30 giorni di preavviso (art. 12.3 Termini). Il Titolare può opporsi entro 15 giorni per legittime ragioni di protezione dati. Conseguenze opposizione: astensione dalla nomina; oppure proposta alternativa; oppure, se indispensabile, diritto di recesso del Titolare senza penali.
G.4. Obblighi verso i sub-responsabili. Il Responsabile si impegna a imporre a ciascun sub-responsabile, mediante contratto vincolante, gli stessi obblighi del DPA; verificare che offra garanzie sufficienti; rimanere pienamente responsabile verso il Titolare per l’adempimento degli obblighi del sub-responsabile.
G.5. Trasferimenti extra-SEE. Se un sub-responsabile tratta dati fuori dal SEE, il Responsabile garantisce adeguate garanzie (artt. 44-50 GDPR): Clausole Contrattuali Standard UE; decisioni di adeguatezza ex art. 45 GDPR; norme vincolanti d’impresa (BCR). Il Responsabile informa nell’Allegato 2 di eventuali trasferimenti extra-SEE e garanzie adottate.
H. Assistenza al Titolare – Diritti degli interessati
H.1. Il Titolare è responsabile di rispondere alle richieste per l’esercizio dei diritti (artt. 15-22 GDPR): accesso, rettifica, cancellazione/diritto all’oblio, limitazione, portabilità, opposizione.
H.2. Strumenti self-service. Il Responsabile mette a disposizione nell’area amministrativa: ricerca e visualizzazione dati di un Utente Finale; esportazione dati (portabilità); rettifica/aggiornamento; cancellazione account; sospensione/limitazione accesso.
H.3. Assistenza del Responsabile. Se il Titolare non può dare seguito autonomamente, può richiedere assistenza via ticket a support@acepoint.it indicando dati identificativi interessato, natura della richiesta, eventuale documentazione. Assistenza entro 10 giorni lavorativi (salvo complessità straordinarie).
H.4. Il Titolare deve rispondere all’interessato entro 30 giorni (prorogabili di 60 giorni in casi complessi, art. 12 comma 3 GDPR).
H.5. Assistenza per DPIA, diritti e certificati. Il Titolare resta responsabile della DPIA relativa alle proprie finalità, categorie di interessati, volumi e configurazioni. Il Responsabile fornisce, sulla base delle informazioni disponibili e tenendo conto della natura del trattamento, le informazioni ragionevolmente necessarie su flussi, categorie di dati, funzioni supportate, misure operative, cancellazione, esportazione e gestione degli incidenti e assiste il Titolare negli adempimenti di cui agli artt. 32-36 GDPR. L’assistenza non trasferisce al Responsabile le decisioni sulle finalità sportive o sulla base giuridica.
I. Assistenza al Titolare – Data breach
I.1. In caso di violazione dei dati personali (ex art. 4, n. 12 GDPR), il Responsabile notifica senza ingiustificato ritardo al Titolare.
I.2. Tempi. Notifica entro 24 ore dalla scoperta. Per violazioni complesse: notifica preliminare entro 24h con informazioni disponibili; aggiornamenti progressivi non appena ulteriori informazioni siano acquisite.
I.3. Contenuto. Ex art. 33, comma 3 GDPR (ove possibile): natura; categorie e numero interessati coinvolti; categorie e numero registri dati coinvolti; probabili conseguenze; misure adottate o proposte per rimediare; punto di contatto; descrizione incidente.
I.4. Assistenza nella valutazione. Il Responsabile assiste nel valutare se notificare all’Autorità Garante entro 72h (art. 33 GDPR) e/o comunicare agli interessati senza ingiustificato ritardo (art. 34 GDPR, se rischio elevato).
I.5. Misure correttive. Il Responsabile adotta immediatamente misure per contenere la violazione e limitarne gli effetti; ripristinare la sicurezza dei sistemi compromessi; prevenire ulteriori violazioni. Documenta ogni violazione in registro interno (art. 33, comma 5 GDPR).
L. Restituzione e cancellazione dei dati
L.1. Obblighi al termine. Il Responsabile (su scelta del Titolare): restituisce tutti i dati personali tramite esportazione (art. 7.5 Termini); oppure cancella tutti i dati in modo sicuro e irreversibile.
L.2. Tempi. Entro 30 giorni dalla cessazione, se nessuna richiesta esportazione; entro 15 giorni lavorativi dalla richiesta, se esportazione richiesta.
L.3. Eccezioni. Sono esclusi dalla cancellazione immediata i dati conservati per obblighi di legge, inclusa la documentazione fiscale per 10 anni, i dati aggregati e anonimizzati irreversibilmente e le copie presenti nei backup fino alla naturale scadenza della relativa copia. La rotazione dei backup mantiene 7 copie giornaliere, 4 settimanali, 6 mensili e 2 annuali. Le copie sono utilizzate esclusivamente per disaster recovery e l’eventuale ripristino non riattiva dati già cancellati dai sistemi operativi senza applicare nuovamente le procedure di cancellazione.
L.4. Attestazione di cancellazione. Su richiesta del Titolare, attestazione scritta indicando data, modalità cancellazione sicura, eventuali eccezioni.
Per i Dati medico-sportivi restano applicabili il termine di 30 giorni dalla cessazione, il termine di 15 giorni lavorativi per l’esportazione e la disciplina dei backup. Il Titolare può richiedere entro tali termini i dati strutturati e gli eventuali file completi nei formati tecnicamente disponibili. Se necessita di conservare dati per l’accertamento, l’esercizio o la difesa di un diritto, richiede l’esportazione oppure concorda prima della cessazione una conservazione limitata, documentata e temporalmente definita.
M. Responsabilità e indennizzo
M.1. Responsabilità verso gli interessati. La responsabilità di ciascuna parte nei confronti degli interessati è disciplinata dall’art. 82 GDPR. Il Titolare coinvolto nel trattamento risponde del danno cagionato da un trattamento che violi il GDPR, salvo che dimostri di non essere in alcun modo responsabile dell’evento dannoso.
Systema360, quale Responsabile, risponde del danno cagionato dal trattamento soltanto quando non abbia adempiuto gli obblighi del GDPR specificamente diretti ai Responsabili oppure quando abbia agito al di fuori o contro le istruzioni lecite del Titolare, salvo che dimostri di non essere in alcun modo responsabile dell’evento dannoso.
Quando più Titolari o Responsabili siano coinvolti nello stesso trattamento e siano responsabili del danno ai sensi dell’art. 82, paragrafi 2 e 3, GDPR, ciascuno può essere tenuto al risarcimento dell’intero danno nei confronti dell’interessato. La parte che abbia pagato integralmente ha diritto di chiedere alle altre parti la quota corrispondente alla rispettiva responsabilità. Nessuna disposizione del DPA limita i diritti degli interessati o attribuisce a Systema360 una responsabilità più ampia di quella prevista dalla legge.
M.2. Diritto di rivalsa. Nei rapporti interni: il Responsabile risponde solo dei danni causati quando non abbia adempiuto gli obblighi GDPR diretti ai responsabili o abbia agito in modo difforme/contrario alle istruzioni legittime del Titolare; il Titolare risponde dei danni da proprie istruzioni illecite o mancato adempimento propri obblighi. Il Responsabile che abbia risarcito integralmente ha diritto di rivalsa verso il Titolare per la parte di responsabilità imputabile al Titolare.
N. Durata e modifiche del DPA
N.1. Durata. Entra in vigore contestualmente ai Termini, stessa durata.
N.2. Modifiche. Il DPA può essere modificato per adeguamenti normativi (linee guida EDPB, provvedimenti Garante) con comunicazione informativa, senza necessità di accettazione; per modifiche sostanziali richieste dal Responsabile con modalità art. 13 Termini (preavviso, diritto recesso). Modifiche che incidano sugli obblighi del Responsabile in senso peggiorativo per il Titolare richiedono accettazione esplicita del Titolare.
N.3. Prevalenza. In caso di contrasto tra Termini e DPA, prevale il DPA per tutto ciò che attiene al trattamento dei dati personali.
N.4. Copie del DPA. Il DPA incorporato nel documento unico sottoscritto costituisce la versione contrattuale vincolante. L’eventuale copia autonoma resa disponibile da Systema360 deve riprodurre il medesimo testo e indicare la stessa versione e data di efficacia. In caso di divergenza materiale prevale la copia congelata nel documento sottoscritto, identificata dalla relativa impronta, ferme le norme inderogabili.
Allegato 2 – Lista Sub-Responsabili del Trattamento
Elenco aggiornato alla data di pubblicazione dei Termini. Ogni modifica (aggiunta/sostituzione) comunicata con 30 giorni di preavviso (art. 12.3 Termini).
1. Infrastruttura Cloud, Database, Storage, Email Transazionale, Backup, Analytics e Search Engine self-hosted
- Fornitore: Aruba S.p.A.
- Sede: Via San Clemente 53, 24036 Ponte San Pietro (BG), Italia
- Servizio: hosting Cloud VPS, database PostgreSQL, storage file applicativi, Object Storage S3-compatibile per backup off-site cifrato (endpoint s3.it1.cloud.it), invio email transazionali via SMTP (smtps.aruba.it). Sulla medesima infrastruttura sono ospitati, in modalità self-hosted, anche Umami Analytics (analytics.acepoint.it, web analytics cookieless e aggregato) e Typesense (motore di ricerca interno per prenotazioni e contenuti, nessun trasferimento di dati a Typesense Inc.).
- Dati trattati: tutti i dati presenti nella Piattaforma (anagrafici, prenotazioni, pagamenti, email transazionali, log accesso, indici di ricerca, statistiche di navigazione aggregate)
- Ubicazione: Italia (data center Aruba in territorio nazionale)
- Garanzie extra-UE: non applicabile (trattamento in Italia, nessun trasferimento)
- Certificazioni: ISO 27001
Quando il Circolo utilizza la Modalità certificato completo, l’infrastruttura ospita nel perimetro del tenant i file PDF, JPG o PNG contenenti certificati medico-sportivi, secondo le Istruzioni del Circolo e i requisiti minimi di sicurezza della Piattaforma.
I file completi non sono utilizzati per analytics, marketing, profilazione, scoring, addestramento di modelli o finalità proprie di Systema360.
2. Servizi di Pagamento (Payment Gateway)
- Fornitore: Stripe Payments Europe Ltd
- Sede: 1 Grand Canal Street Lower, Grand Canal Dock, Dublino, Irlanda
- Servizio: elaborazione pagamenti, tokenizzazione carte, prevenzione frodi
- Dati trattati: dati di pagamento (carte tokenizzate), importi transazioni, dati anagrafici del pagatore
- Ubicazione: UE e USA (trasferimento infra-gruppo verso Stripe Inc.)
- Garanzie extra-UE: Clausole Contrattuali Standard UE
- Certificazioni: PCI-DSS Level 1, ISO 27001
3. Fatturazione elettronica del canone
- Fornitore: TeamSystem S.p.A., prodotto Fatture in Cloud
- Sede: Via Sandro Pertini 88, 61122 Pesaro (PU), Italia
- Servizio: emissione e trasmissione delle fatture elettroniche del canone al Sistema di Interscambio
- Dati trattati: denominazione, forma giuridica, Partita IVA, eventuale Codice Fiscale, indirizzo, PEC, codice destinatario, importi e riferimenti del pagamento
- Ubicazione: Unione Europea
- Garanzie extra-UE: si applicano le garanzie previste da TeamSystem qualora un trattamento specifico comporti un trasferimento fuori dallo Spazio Economico Europeo
4. Servizi di Notifiche Push e Geolocalizzazione (app mobile e gestionale)
- Fornitore: Google Ireland Ltd
- Sede: Gordon House, Barrow Street, Dublino 4, Irlanda
- Servizio: Firebase Cloud Messaging per notifiche push verso app mobile; Google Maps Platform per geocoding indirizzi e visualizzazione mappe
- Dati trattati: token dispositivo mobile, indirizzi (testo libero), coordinate geografiche (latitudine/longitudine)
- Ubicazione: UE e USA (trasferimento infra-gruppo verso Google LLC)
- Garanzie extra-UE: Clausole Contrattuali Standard UE; adesione al Data Privacy Framework UE-USA (decisione di adeguatezza 2023)
- Certificazioni: ISO 27001, ISO 27017, ISO 27018, SOC 2 Type II
Note: la Piattaforma non utilizza cookie analitici o di marketing di terze parti; il servizio di analytics è self-hosted sulla medesima infrastruttura Aruba descritta al punto 1. L’elenco include soltanto i fornitori effettivamente attivi e sarà integrato quando un nuovo sub-responsabile possa trattare Dati medico-sportivi o dati di minori, secondo la procedura dell’art. 12.3 Termini.
Allegato 3 – Misure Tecniche e Organizzative (TOM)
Le misure seguenti sono quelle operative e documentate alla data di pubblicazione. Sono riesaminate in funzione dell’evoluzione del rischio, dell’architettura e della normativa applicabile.
1. Protezione dei dati e delle credenziali
- TLS e HSTS proteggono le comunicazioni tra client e server.
- Le password sono conservate mediante hash crittografico e non in chiaro.
- I campi a maggior rischio per i quali l’applicazione prevede una protezione dedicata sono cifrati a livello applicativo.
- I nuovi file delle Certificazioni medico-sportive caricati mediante il flusso standard sono cifrati a livello applicativo prima della conservazione sul disco privato. Gli eventuali file storici sono gestiti mediante il processo di cifratura progressiva previsto da Systema360.
- I dati completi delle carte non sono conservati da Acepoint e sono tokenizzati da Stripe.
- I backup off-site prodotti con restic sono cifrati con AES-256 prima del trasferimento.
2. Controllo degli accessi e separazione dei Clienti
- L’accesso degli amministratori della Piattaforma è protetto con autenticazione a più fattori.
- I permessi applicativi sono attribuiti per ruolo e secondo il principio del minimo privilegio.
- Ogni Circolo dispone di un database dedicato, separato da quelli degli altri Clienti.
- Gli accessi tecnici e amministrativi sono limitati alle persone autorizzate e revocati quando non più necessari.
3. Sicurezza applicativa e infrastrutturale
- L’infrastruttura applica regole firewall restrittive e separa gli ambienti di sviluppo dalla produzione.
- API ed endpoint critici applicano limiti di frequenza, controlli di autorizzazione e validazione degli input.
- Le richieste web usano protezioni CSRF ove applicabili e le integrazioni di pagamento verificano la firma dei webhook.
- I data center e la sicurezza fisica sono gestiti dal fornitore cloud indicato nell’Allegato 2.
4. Backup e disaster recovery
- Ogni giorno vengono salvati il database centrale, i database dei Circoli e i file applicativi rilevanti, inclusi i documenti contrattuali.
- Le copie cifrate sono trasferite su Aruba Object Storage separato dal server applicativo.
- La rotazione mantiene 7 copie giornaliere, 4 settimanali, 6 mensili e 2 annuali.
- Integrità e ripristinabilità delle copie sono verificati secondo le procedure operative e le evidenze effettivamente disponibili.
- RTO e RPO vincolanti si applicano esclusivamente quando indicati in uno SLA o in un ordine sottoscritto.
5. Registrazione degli eventi e conservazione
- Sono registrati gli accessi amministrativi e gli eventi applicativi rilevanti per sicurezza, controllo e assistenza.
- I registri di audit centrali sono conservati per 24 mesi con accesso limitato.
- Gli indirizzi IP e gli user agent nei log applicativi pertinenti sono anonimizzati dopo 90 giorni, salvo incidenti, obblighi di legge o conservazione come prova contrattuale.
- Le evidenze della sottoscrizione con OTP, incluso l’hash del contenuto, seguono il periodo di conservazione del contratto.
- Il download dei file delle Certificazioni medico-sportive attraverso il flusso applicativo è registrato nel log di sicurezza con l’identificativo dell’operazione e dell’utente.
6. Sviluppo e gestione delle vulnerabilità
- Le modifiche sono sottoposte a revisione del codice e a test proporzionati al rischio prima del rilascio.
- Le dipendenze e gli avvisi di sicurezza sono controllati e gli aggiornamenti sono pianificati in base a gravità, esposizione e impatto operativo.
- Gli incidenti e le vulnerabilità segnalate sono valutati, contenuti e corretti secondo priorità documentate.
7. Misure organizzative e fornitori
- Le persone autorizzate sono vincolate alla riservatezza e ricevono istruzioni adeguate ai dati trattati.
- Sono mantenute procedure per gestione degli accessi, incident response, data breach, backup e disaster recovery.
- I sub-responsabili sono selezionati e vincolati ai sensi dell’art. 28 GDPR. L’elenco e i trasferimenti sono riportati nell’Allegato 2.
- La progettazione applica minimizzazione, separazione dei ruoli e protezione dei dati per impostazione predefinita.
8. Misure applicate alle Certificazioni medico-sportive
- Il caricamento del certificato medico-sportivo ufficiale integrale è consentito nei formati previsti dalla Piattaforma. Non sono autorizzati come documenti separati referti, diagnosi, risultati di esami, cartelle cliniche, anamnesi e prescrizioni.
- L’accesso e il download richiedono autenticazione e sono sottoposti ai controlli di autorizzazione e segregazione del tenant applicabili.
- Le configurazioni del Circolo non possono disabilitare i requisiti minimi di sicurezza stabiliti da Systema360.
- Le comunicazioni esterne relative alle scadenze o alle richieste di aggiornamento sono limitate alle informazioni necessarie e rinviano, quando occorre, all’area autenticata.
9. Revisione
Le misure sono riesaminate almeno annualmente e quando intervengono modifiche sostanziali dell’architettura, nuove minacce rilevanti, incidenti o aggiornamenti normativi. Le variazioni sostanziali che incidono sul trattamento sono comunicate ai Circoli secondo i Termini.
Allegato 4 – Clausole vessatorie (art. 1341 c.c.)
Specifica approvazione per iscritto ai sensi dell’art. 1341, comma 2, Codice Civile.
Dichiarazione di approvazione specifica
Il sottoscritto [Nome Cognome / Denominazione Circolo], in qualità di legale rappresentante/titolare del Circolo Cliente, dichiara di aver letto attentamente, compreso e di approvare specificamente le seguenti clausole:
1. Art. 5.4, Mancato pagamento e sospensione
“Decorso inutilmente il periodo di tolleranza, Systema360 può sospendere l’accesso amministrativo e, quando necessario per sicurezza o continuità operativa, le funzioni pubbliche.”
Oggetto dell’approvazione: facoltà di sospendere l’accesso e le funzioni del Servizio in caso di mancato pagamento.
2. Art. 7.1, Durata e rinnovo tacito
“Il contratto ha durata pari al periodo di fatturazione prescelto (mensile o annuale) e si rinnova tacitamente per periodi di uguale durata, salvo disdetta.”
Oggetto dell’approvazione: rinnovo tacito del contratto.
3. Art. 7.3, Risoluzione e sospensione immediata
“Systema360 può risolvere il contratto ai sensi dell’art. 1456 c.c. soltanto per gli inadempimenti gravi indicati nell’art. 7.3. Per le violazioni di legge che espongano Systema360 a responsabilità immediata è prevista la risoluzione senza preavviso con sospensione immediata.”
Oggetto dell’approvazione: clausola risolutiva espressa e sospensione immediata nei casi tassativamente indicati.
4. Art. 7.4, Recesso del Fornitore
“Systema360 può comunicare il proprio recesso mediante PEC o altro canale tracciabile con un preavviso di almeno 90 giorni rispetto alla scadenza del periodo di abbonamento in corso. Il recesso impedisce il successivo rinnovo e non scioglie anticipatamente il periodo già pagato.”
Oggetto dell’approvazione: facoltà di recesso unilaterale del Fornitore.
5. Art. 7.5, Termine per richiedere l’esportazione
“Trascorsi i 30 giorni senza richiesta di esportazione, i Dati del Circolo sono cancellati irreversibilmente, salve le eccezioni indicate nell’art. 7.5.”
Oggetto dell’approvazione: termine di 30 giorni per richiedere l’esportazione prima della cancellazione dai sistemi operativi.
6. Art. 8.4, Esoneri di responsabilità
“Systema360 non risponde dei disservizi imputabili a forza maggiore, attacchi informatici nonostante misure adeguate, reti o servizi di terzi ed errori del Circolo, nei limiti e con le esclusioni inderogabili indicati nell’art. 8.4.”
Oggetto dell’approvazione: esoneri di responsabilità, esclusi dolo, colpa grave, obblighi inderogabili e responsabilità direttamente poste a carico di Systema360 dal GDPR.
7. Art. 9.3, Manleva e allocazione interna della responsabilità
Il Cliente approva integralmente l’art. 9.3, che disciplina la manleva per pretese e costi direttamente derivanti da istruzioni, omissioni, documenti, configurazioni o decisioni imputabili al Circolo, le modalità di difesa e cooperazione e i limiti derivanti dagli artt. 1229, 1341 e 1342 c.c. e dall’art. 82 GDPR.
Oggetto dell’approvazione: obbligo di manleva e allocazione interna dei costi causalmente imputabili al Circolo.
8. Art. 9.5, Sospensione selettiva per illecito o rischio concreto
“Systema360 può rifiutare un’operazione manifestamente illecita o incompatibile con obblighi inderogabili, GDPR o sicurezza della Piattaforma e può sospendere temporaneamente soltanto la specifica operazione, modalità o funzionalità interessata in presenza di un rischio concreto e attuale. La sospensione non può riguardare in via generalizzata le altre funzionalità del Circolo.”
Oggetto dell’approvazione: rifiuto dell’operazione illecita e sospensione selettiva della sola funzione interessata.
9. Art. 11.2, Limitazione quantitativa della responsabilità
Il Cliente approva integralmente l’art. 11.2 e i limiti ivi previsti per perdita di dati non recuperabili, disservizi prolungati e altri inadempimenti, ferme le esclusioni inderogabili indicate nella clausola.
Oggetto dell’approvazione: limitazione quantitativa della responsabilità di Systema360.
10. Art. 11.3, Esclusione dei danni indiretti
Il Cliente approva integralmente l’art. 11.3, che esclude le categorie di danno indiretto o consequenziale ivi elencate, fatti salvi l’art. 1229 c.c., l’art. 82 GDPR, il dolo, la colpa grave, i danni alla persona e gli altri obblighi inderogabili.
Oggetto dell’approvazione: esclusione delle categorie di danno indicate nell’art. 11.3.
11. Art. 13, Modifiche unilaterali ai Termini
Il Cliente approva integralmente l’art. 13, che consente a Systema360 di modificare i Termini esclusivamente per i motivi e con i preavvisi ivi indicati e riconosce al Circolo il diritto di recesso senza penali nei casi previsti.
Oggetto dell’approvazione: facoltà di modifica unilaterale nei limiti dell’art. 13.
12. Art. 15.2, Foro esclusivo
“Per ogni controversia relativa al presente rapporto B2B è stabilita la competenza esclusiva del Foro di Potenza, fatti salvi i casi in cui la legge preveda inderogabilmente un diverso foro.”
Oggetto dell’approvazione: deroga alla competenza territoriale e foro esclusivo di Potenza.
Dichiarazione finale
Il sottoscritto dichiara:
- di aver letto integralmente i Termini e Condizioni del Servizio Acepoint, inclusi tutti gli Allegati (DPA, Lista Sub-Responsabili, TOM);
- di aver compreso il contenuto e le implicazioni delle clausole sopra richiamate;
- di approvare specificamente ciascuna delle clausole mediante apposizione delle spunte;
- di accettare integralmente i Termini e Condizioni.
Data: ______________________
Conferma OTP / Accettazione elettronica: ______________________
Come accettare i presenti Termini
Procedura di sottoscrizione
- leggere integralmente il documento e tutti gli Allegati;
- spuntare le checkbox di specifica approvazione delle clausole vessatorie (Allegato 4);
- spuntare la checkbox di accettazione integrale dei Termini;
- cliccare su “Accetto e sottoscrivo”.
L’accettazione viene confermata mediante OTP e registrata insieme al documento accettato, al relativo hash, alla data e ora, all’indirizzo IP e allo user agent. Queste evidenze documentano la sottoscrizione elettronica e sono valutabili secondo l’art. 20, comma 1-bis, del D.Lgs. 82/2005 e l’art. 25 del Regolamento UE n. 910/2014. La procedura non viene qualificata come firma elettronica qualificata o firma digitale.
Link utili e risorse
Documentazione contrattuale
- versioni precedenti dei Termini: disponibili su richiesta a info@systema360.it;
Privacy e trattamento dati
- Informativa Privacy: acepoint.it/privacy;
- Lista Sub-Responsabili GDPR: Allegato 2;
- Misure Tecniche e Organizzative (TOM): Allegato 3;
- Cookie Policy: acepoint.it/cookies.
Servizio e funzionalità
- Piani e prezzi: acepoint.it/prezzi.
Assistenza e supporto
- Email supporto: support@acepoint.it;
- contatti: acepoint.it/contatti.
Contatti
Systema360 S.r.l.
- Sede legale: Via D. Di Giura, Centro Direzionale snc, 85100 Potenza (PZ)
- P.IVA/CF: 02227730765
- Email: info@systema360.it
- PEC: systema360@pec.it
- Sito web: acepoint.it
- Supporto tecnico: support@acepoint.it
Assistenza: Lun-Ven 9:00-13:00 / 15:00-19:00.
Note legali sulla pubblicazione
Pubblicazione in conformità a:
- art. 1341 Codice Civile – Condizioni generali di contratto;
- artt. 12-13 D.Lgs. 70/2003 – Obblighi informativi per il commercio elettronico;
- artt. 13-14 Regolamento UE 2016/679 (GDPR) – Informativa privacy.
I presenti Termini sono pubblicamente accessibili per consentire ai potenziali clienti di prenderne visione prima della conclusione del contratto, come richiesto dalla normativa vigente.
Conservazione. Puoi scaricare, memorizzare e riprodurre il presente documento per conservazione personale e consultazione futura.
Versioni precedenti. Tutte le versioni precedenti dei Termini sono archiviate e rese disponibili al Cliente su richiesta a info@systema360.it.
Validità. Il presente documento è stato redatto e pubblicato da Systema360 S.r.l. ed è l’unica versione ufficiale dei Termini e Condizioni del servizio Acepoint. Versioni difformi o non pubblicate sul dominio ufficiale acepoint.it non hanno valore contrattuale.
Ultimo aggiornamento della pagina: 3 settembre 2026.
© 2026 Systema360 S.r.l. – Tutti i diritti riservati.
Systema360 S.r.l. — P.IVA/CF 02227730765 — Iscritta al Registro delle Imprese di Potenza.
Sede legale: Via D. Di Giura, Centro Direzionale snc, 85100 Potenza (PZ), Italia.
Il presente documento costituisce parte integrante del contratto di licenza d’uso del software Acepoint in modalità SaaS. La sottoscrizione del Piano implica l’accettazione integrale dei presenti Termini e di tutti gli Allegati.