Accordo sul trattamento dei dati personali

Nomina a Responsabile del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR).
Parte integrante dei Termini di Servizio di Irox.
Versione: 1.0 — in vigore dal: 29 luglio 2026

In due righe. I dati dei tuoi iscritti restano tuoi: tu decidi perché raccoglierli e cosa farne (sei il Titolare). Noi li trattiamo soltanto per farti funzionare la piattaforma, seguendo le tue istruzioni e senza usarli per i fatti nostri (siamo il Responsabile). Questo documento mette per iscritto quel rapporto, come richiede la legge.

1. Le parti e i ruoli

Titolare del trattamento: la struttura sportiva, associazione, palestra o attività professionale che sottoscrive l'abbonamento a Irox (di seguito, il Cliente). Il Cliente determina le finalità e i mezzi del trattamento dei dati dei propri iscritti, clienti e collaboratori.

Responsabile del trattamento: GP ECONOMY S.R.L.S., P.IVA 03330180807, con sede in Reggio Calabria, fornitore della piattaforma Irox (di seguito, il Fornitore). Il Fornitore tratta i dati esclusivamente per conto del Cliente.

L'accettazione dei Termini di Servizio, in fase di attivazione dell'account o del periodo di prova, vale come conferimento dell'incarico ai sensi dell'art. 28 GDPR. L'art. 28, par. 9 GDPR ammette espressamente la forma elettronica.

2. Oggetto, natura e finalità del trattamento

Il Fornitore tratta i dati personali per la sola erogazione dei servizi della piattaforma Irox: gestione delle anagrafiche degli iscritti, prenotazioni di campi e sale, corsi e lezioni, tesseramenti e scadenze dei certificati medici, incassi e wallet, emissione di ricevute, comunicazioni verso gli iscritti, notifiche push, statistiche di utilizzo per il Cliente.

Le operazioni comprendono raccolta, registrazione, organizzazione, conservazione, consultazione, modifica, estrazione, comunicazione ai destinatari indicati al § 6 e cancellazione.

Il Fornitore non utilizza i dati degli iscritti del Cliente per finalità proprie: non li rivende, non li cede a terzi per marketing, non li usa per contattare gli iscritti a nome proprio.

3. Durata

Il trattamento dura quanto il contratto di abbonamento, incluso l'eventuale periodo di prova gratuita, e si conclude con le modalità del § 9.

4. Categorie di interessati e tipi di dati

Categorie di interessatiTipi di dati personali
Iscritti, soci e clienti della struttura, compresi i minori Nome, cognome, data di nascita, email, telefono, foto profilo se caricata, numero di tessera, dati e scadenze del certificato medico, prenotazioni e presenze, storico pagamenti e saldo wallet, preferenze e consensi, dati del genitore o tutore per i minori di 14 anni
Amministratori, staff e collaboratori del Cliente Nome, cognome, email, credenziali di accesso in forma cifrata, ruolo e permessi, log di accesso
Istruttori e operatori Nome, cognome, contatti, discipline, disponibilità oraria, recensioni ricevute

Il dato relativo alla scadenza e al tipo di certificato medico può costituire dato relativo alla salute (art. 9 GDPR). Il Fornitore lo tratta con le stesse misure di sicurezza degli altri dati e non lo utilizza per alcuna finalità diversa dalla gestione delle scadenze per conto del Cliente. Il Cliente si impegna a non inserire nella piattaforma referti, diagnosi o altri dati sanitari non necessari.

5. Obblighi del Fornitore

Ai sensi dell'art. 28, par. 3 GDPR, il Fornitore si impegna a:

  1. Istruzioni documentate — trattare i dati solo su istruzione del Cliente, incluso per i trasferimenti verso Paesi terzi, salvo obblighi di legge, dei quali informerà il Cliente prima del trattamento se non vietato dalla legge stessa. Le presenti condizioni e le funzioni attivate dal Cliente nella piattaforma costituiscono le istruzioni documentate.
  2. Riservatezza — garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale.
  3. Sicurezza — adottare le misure tecniche e organizzative dell'art. 32 GDPR, descritte al § 10.
  4. Sub-responsabili — rispettare le condizioni del § 6 per il ricorso ad altri responsabili.
  5. Diritti degli interessati — assistere il Cliente con misure tecniche e organizzative adeguate per dar seguito alle richieste di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. La piattaforma mette a disposizione del Cliente le funzioni di modifica, esportazione e cancellazione dei dati.
  6. Assistenza sugli obblighi 32-36 — assistere il Cliente nel garantire la sicurezza, nella notifica delle violazioni e nell'eventuale valutazione d'impatto.
  7. Fine del trattamento — cancellare o restituire i dati secondo il § 9.
  8. Verifiche — mettere a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto degli obblighi e consentire le verifiche di cui al § 8.

Il Fornitore informa immediatamente il Cliente qualora, a suo parere, un'istruzione ricevuta violi il GDPR o altre disposizioni sulla protezione dei dati.

6. Sub-responsabili

Il Cliente autorizza in via generale il Fornitore a ricorrere ai sub-responsabili elencati di seguito, necessari al funzionamento del servizio. Il Fornitore impone a ciascuno obblighi di protezione dei dati non meno onerosi di quelli qui assunti e risponde del loro operato.

Sub-responsabileAttivitàLuogo
Hetzner Online GmbHHosting dei server, dei database e dei backupGermania (UE)
Stripe Payments Europe Ltd.Incasso dei pagamenti con cartaIrlanda (UE), con trattamenti negli USA
Zoho Corporation B.V.Invio delle email transazionali e di servizioPaesi Bassi (UE)
Cloudflare, Inc.Protezione, proxy e distribuzione del traffico webUSA

Relativamente ai dati della carta di pagamento, Stripe opera come titolare autonomo per gli obblighi di legge che la riguardano, tra cui antiriciclaggio e prevenzione delle frodi: quei dati non transitano né sono conservati dalla piattaforma Irox.

Il Fornitore comunica al Cliente, con almeno 30 giorni di preavviso via email all'indirizzo dell'amministratore, ogni modifica riguardante l'aggiunta o la sostituzione di un sub-responsabile. Il Cliente può opporsi per motivi ragionevoli e documentati entro tale termine; in mancanza di soluzione, può recedere dal contratto senza penali.

7. Trasferimenti fuori dallo Spazio Economico Europeo

I dati sono ospitati su server situati in Germania. Alcuni sub-responsabili (Cloudflare e, per determinate operazioni, Stripe) possono trattare dati negli Stati Uniti. In tali casi il trasferimento avviene sulla base delle Clausole Contrattuali Standard adottate dalla Commissione Europea (decisione 2021/914, art. 46 GDPR) e, ove applicabile, dell'adesione del fornitore al EU-U.S. Data Privacy Framework. Copia delle garanzie è disponibile su richiesta scritta.

8. Violazioni dei dati personali

In caso di violazione di dati personali (data breach) che riguardi i dati trattati per conto del Cliente, il Fornitore ne informa il Cliente senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne è venuto a conoscenza, all'indirizzo email dell'amministratore dell'account, fornendo le informazioni disponibili sulla natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze e le misure adottate o proposte.

La notifica all'Autorità di controllo e agli interessati, ove dovuta, resta obbligo del Cliente in quanto Titolare. Il Fornitore presta la collaborazione necessaria.

9. Verifiche

Il Cliente può verificare il rispetto del presente accordo richiedendo per iscritto le informazioni pertinenti, alle quali il Fornitore risponde entro 30 giorni. Il Cliente può inoltre svolgere, con preavviso di almeno 30 giorni e non più di una volta l'anno salvo violazioni accertate o richieste dell'Autorità, un audit direttamente o tramite un incaricato indipendente vincolato alla riservatezza, in orari lavorativi e senza pregiudizio per la sicurezza degli altri clienti.

10. Termine del trattamento e restituzione dei dati

Alla cessazione del contratto, a qualunque titolo, il Cliente può richiedere l'esportazione integrale dei propri dati in formato strutturato e di uso comune. La richiesta va inoltrata entro 30 giorni dalla cessazione.

Decorsi 60 giorni dalla cessazione, il Fornitore cancella i dati del Cliente dai sistemi di produzione. Le copie presenti nei backup sono sovrascritte secondo il normale ciclo di rotazione, comunque entro 12 mesi; fino ad allora restano protette dalle stesse misure di sicurezza e non sono oggetto di alcun trattamento ulteriore.

Restano salvi gli obblighi di conservazione previsti dalla legge, in particolare per la documentazione fiscale e contabile.

11. Misure tecniche e organizzative di sicurezza

Ai sensi dell'art. 32 GDPR il Fornitore adotta, tra le altre, le seguenti misure:

Le misure possono essere aggiornate nel tempo, purché il livello di sicurezza non risulti inferiore a quello qui descritto.

12. Responsabilità del Cliente

Il Cliente, in qualità di Titolare, è responsabile di: fornire ai propri iscritti l'informativa privacy; raccogliere i consensi ove necessari; verificare che i dati inseriti siano esatti e pertinenti; non inserire nella piattaforma categorie di dati non necessarie al servizio; gestire con diligenza le credenziali di accesso e i permessi assegnati ai collaboratori.

13. Modifiche

Il Fornitore può aggiornare il presente accordo per adeguarlo a modifiche normative, del servizio o dei sub-responsabili, dandone comunicazione con almeno 30 giorni di preavviso via email. La prosecuzione nell'utilizzo del servizio dopo tale termine vale come accettazione. Ogni versione è identificata da un numero e da una data di entrata in vigore.

14. Legge applicabile

Il presente accordo è regolato dalla legge italiana e si integra con i Termini di Servizio e con l'Informativa privacy. In caso di contrasto sul trattamento dei dati personali, prevale il presente accordo.

Contatti. Per ogni questione relativa al trattamento dei dati: [email protected] — GP ECONOMY S.R.L.S., P.IVA 03330180807, Reggio Calabria.