Nomina a Responsabile del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR).
Parte integrante dei Termini di Servizio di Irox.
Versione: 1.0 — in vigore dal: 29 luglio 2026
Titolare del trattamento: la struttura sportiva, associazione, palestra o attività professionale che sottoscrive l'abbonamento a Irox (di seguito, il Cliente). Il Cliente determina le finalità e i mezzi del trattamento dei dati dei propri iscritti, clienti e collaboratori.
Responsabile del trattamento: GP ECONOMY S.R.L.S., P.IVA 03330180807, con sede in Reggio Calabria, fornitore della piattaforma Irox (di seguito, il Fornitore). Il Fornitore tratta i dati esclusivamente per conto del Cliente.
L'accettazione dei Termini di Servizio, in fase di attivazione dell'account o del periodo di prova, vale come conferimento dell'incarico ai sensi dell'art. 28 GDPR. L'art. 28, par. 9 GDPR ammette espressamente la forma elettronica.
Il Fornitore tratta i dati personali per la sola erogazione dei servizi della piattaforma Irox: gestione delle anagrafiche degli iscritti, prenotazioni di campi e sale, corsi e lezioni, tesseramenti e scadenze dei certificati medici, incassi e wallet, emissione di ricevute, comunicazioni verso gli iscritti, notifiche push, statistiche di utilizzo per il Cliente.
Le operazioni comprendono raccolta, registrazione, organizzazione, conservazione, consultazione, modifica, estrazione, comunicazione ai destinatari indicati al § 6 e cancellazione.
Il Fornitore non utilizza i dati degli iscritti del Cliente per finalità proprie: non li rivende, non li cede a terzi per marketing, non li usa per contattare gli iscritti a nome proprio.
Il trattamento dura quanto il contratto di abbonamento, incluso l'eventuale periodo di prova gratuita, e si conclude con le modalità del § 9.
| Categorie di interessati | Tipi di dati personali |
|---|---|
| Iscritti, soci e clienti della struttura, compresi i minori | Nome, cognome, data di nascita, email, telefono, foto profilo se caricata, numero di tessera, dati e scadenze del certificato medico, prenotazioni e presenze, storico pagamenti e saldo wallet, preferenze e consensi, dati del genitore o tutore per i minori di 14 anni |
| Amministratori, staff e collaboratori del Cliente | Nome, cognome, email, credenziali di accesso in forma cifrata, ruolo e permessi, log di accesso |
| Istruttori e operatori | Nome, cognome, contatti, discipline, disponibilità oraria, recensioni ricevute |
Il dato relativo alla scadenza e al tipo di certificato medico può costituire dato relativo alla salute (art. 9 GDPR). Il Fornitore lo tratta con le stesse misure di sicurezza degli altri dati e non lo utilizza per alcuna finalità diversa dalla gestione delle scadenze per conto del Cliente. Il Cliente si impegna a non inserire nella piattaforma referti, diagnosi o altri dati sanitari non necessari.
Ai sensi dell'art. 28, par. 3 GDPR, il Fornitore si impegna a:
Il Fornitore informa immediatamente il Cliente qualora, a suo parere, un'istruzione ricevuta violi il GDPR o altre disposizioni sulla protezione dei dati.
Il Cliente autorizza in via generale il Fornitore a ricorrere ai sub-responsabili elencati di seguito, necessari al funzionamento del servizio. Il Fornitore impone a ciascuno obblighi di protezione dei dati non meno onerosi di quelli qui assunti e risponde del loro operato.
| Sub-responsabile | Attività | Luogo |
|---|---|---|
| Hetzner Online GmbH | Hosting dei server, dei database e dei backup | Germania (UE) |
| Stripe Payments Europe Ltd. | Incasso dei pagamenti con carta | Irlanda (UE), con trattamenti negli USA |
| Zoho Corporation B.V. | Invio delle email transazionali e di servizio | Paesi Bassi (UE) |
| Cloudflare, Inc. | Protezione, proxy e distribuzione del traffico web | USA |
Relativamente ai dati della carta di pagamento, Stripe opera come titolare autonomo per gli obblighi di legge che la riguardano, tra cui antiriciclaggio e prevenzione delle frodi: quei dati non transitano né sono conservati dalla piattaforma Irox.
Il Fornitore comunica al Cliente, con almeno 30 giorni di preavviso via email all'indirizzo dell'amministratore, ogni modifica riguardante l'aggiunta o la sostituzione di un sub-responsabile. Il Cliente può opporsi per motivi ragionevoli e documentati entro tale termine; in mancanza di soluzione, può recedere dal contratto senza penali.
I dati sono ospitati su server situati in Germania. Alcuni sub-responsabili (Cloudflare e, per determinate operazioni, Stripe) possono trattare dati negli Stati Uniti. In tali casi il trasferimento avviene sulla base delle Clausole Contrattuali Standard adottate dalla Commissione Europea (decisione 2021/914, art. 46 GDPR) e, ove applicabile, dell'adesione del fornitore al EU-U.S. Data Privacy Framework. Copia delle garanzie è disponibile su richiesta scritta.
In caso di violazione di dati personali (data breach) che riguardi i dati trattati per conto del Cliente, il Fornitore ne informa il Cliente senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne è venuto a conoscenza, all'indirizzo email dell'amministratore dell'account, fornendo le informazioni disponibili sulla natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze e le misure adottate o proposte.
La notifica all'Autorità di controllo e agli interessati, ove dovuta, resta obbligo del Cliente in quanto Titolare. Il Fornitore presta la collaborazione necessaria.
Il Cliente può verificare il rispetto del presente accordo richiedendo per iscritto le informazioni pertinenti, alle quali il Fornitore risponde entro 30 giorni. Il Cliente può inoltre svolgere, con preavviso di almeno 30 giorni e non più di una volta l'anno salvo violazioni accertate o richieste dell'Autorità, un audit direttamente o tramite un incaricato indipendente vincolato alla riservatezza, in orari lavorativi e senza pregiudizio per la sicurezza degli altri clienti.
Alla cessazione del contratto, a qualunque titolo, il Cliente può richiedere l'esportazione integrale dei propri dati in formato strutturato e di uso comune. La richiesta va inoltrata entro 30 giorni dalla cessazione.
Decorsi 60 giorni dalla cessazione, il Fornitore cancella i dati del Cliente dai sistemi di produzione. Le copie presenti nei backup sono sovrascritte secondo il normale ciclo di rotazione, comunque entro 12 mesi; fino ad allora restano protette dalle stesse misure di sicurezza e non sono oggetto di alcun trattamento ulteriore.
Restano salvi gli obblighi di conservazione previsti dalla legge, in particolare per la documentazione fiscale e contabile.
Ai sensi dell'art. 32 GDPR il Fornitore adotta, tra le altre, le seguenti misure:
Le misure possono essere aggiornate nel tempo, purché il livello di sicurezza non risulti inferiore a quello qui descritto.
Il Cliente, in qualità di Titolare, è responsabile di: fornire ai propri iscritti l'informativa privacy; raccogliere i consensi ove necessari; verificare che i dati inseriti siano esatti e pertinenti; non inserire nella piattaforma categorie di dati non necessarie al servizio; gestire con diligenza le credenziali di accesso e i permessi assegnati ai collaboratori.
Il Fornitore può aggiornare il presente accordo per adeguarlo a modifiche normative, del servizio o dei sub-responsabili, dandone comunicazione con almeno 30 giorni di preavviso via email. La prosecuzione nell'utilizzo del servizio dopo tale termine vale come accettazione. Ogni versione è identificata da un numero e da una data di entrata in vigore.
Il presente accordo è regolato dalla legge italiana e si integra con i Termini di Servizio e con l'Informativa privacy. In caso di contrasto sul trattamento dei dati personali, prevale il presente accordo.