Accordo sul Trattamento dei Dati (DPA)

Ai sensi dell'art. 28 del Reg. (UE) 2016/679 (GDPR) · Versione 1.3 · 05/10/2026

Tra le Parti

Titolare del trattamento ("Titolare" / "Cliente"): — ragione sociale del club —, P.IVA —, sede —, legale rappresentante —.

Responsabile del trattamento ("Responsabile" / "VALCHIRIA"): VALCHIRIA SYSTEM DI LUCA RANUCCI, P.IVA 17483721001, sede Via Andrea Sacchi 64, Nettuno (RM), in persona del titolare Luca Ranucci. PEC luca.ranucci@pec.it — e-mail luca.ranucci@eneasport.it — tel. 3382064604.
Le comunicazioni formali previste dal presente accordo (violazioni dei dati, variazioni dei sub-responsabili, istruzioni documentate del Titolare) si intendono validamente effettuate via PEC.

Premesse

(a) Il Titolare utilizza il servizio SaaS "VALCHIRIA System" in forza delle Condizioni Generali di Servizio. (b) Nell'erogare il Servizio, VALCHIRIA tratta per conto del Titolare dati personali degli iscritti/clienti, del personale e dei collaboratori del Titolare. (c) Le Parti disciplinano tale trattamento ai sensi dell'art. 28 GDPR. In caso di conflitto col contratto, per le materie privacy prevale il presente DPA.

1. Oggetto, durata, natura e finalità

1.1 Il Responsabile tratta i dati personali esclusivamente per fornire il Servizio e per conto del Titolare.

1.2 Durata: per tutta la durata del contratto e fino alla cancellazione/restituzione dei dati (art. 9).

1.3 Natura e finalità: hosting, archiviazione, elaborazione e messa a disposizione delle funzionalità del Servizio: gestione anagrafiche/iscritti, preventivi e abbonamenti — inclusi i rinnovi automatici programmati —, agenda e prenotazioni (anche dal desk, con scalo di ingressi, lezioni o credito), comunicazioni — incluso il canale WhatsApp con inbox e gestione opt-out —, incasso online dei pagamenti dei membri tramite il fornitore di pagamento sull'account del Titolare (Stripe Connect), pagamenti tracciati nel gestionale, assistenti di intelligenza artificiale e centralino AI, notifiche. Se attivati dal Titolare:

1.4 Categorie di interessati e di dati: vedere l'Allegato A.

2. Istruzioni documentate del Titolare

2.1 Il Responsabile tratta i dati solo su istruzione documentata del Titolare. Le presenti clausole, le CGS e l'uso delle funzionalità del Servizio (incluse le impostazioni configurate dal Titolare) costituiscono le istruzioni iniziali.

2.2 Il Responsabile informa il Titolare se, a suo parere, un'istruzione viola il GDPR o altre norme sulla protezione dei dati.

2.3 Eventuali trattamenti ulteriori richiesti dal Titolare fuori dalle funzionalità standard saranno oggetto di istruzioni scritte aggiuntive.

2.4 Destinatari configurati dal Titolare. Quando il Titolare configura nel Servizio un destinatario proprio — ad esempio un webhook o una chiave API per i documenti fiscali, il proprio software di fatturazione o intermediario per lo SdI, il fornitore del sistema di controllo accessi a cui il box dei varchi inoltra i codici non emessi da VALCHIRIA, il proprio account e-mail o EmailJS per l'invio delle e-mail — la trasmissione dei dati a tale destinatario è eseguita su istruzione del Titolare. Tali destinatari sono fornitori o sistemi del Titolare, scelti e contrattualizzati da lui, e non sono sub-responsabili del Responsabile; il Titolare ne risponde ai sensi del GDPR.

3. Riservatezza

Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e ricevano formazione adeguata.

4. Sicurezza del trattamento (art. 32)

Il Responsabile adotta misure tecniche e organizzative adeguate descritte nell'Allegato B (Misure di sicurezza), che riflettono le misure effettivamente implementate. Le misure possono essere aggiornate purché il livello di sicurezza non sia ridotto.

4-bis. Software installato presso il Titolare

4-bis.1 Il box dei varchi e il ponte verso il registratore telematico sono software del Responsabile che girano su apparati del Titolare (macchina fisica o virtuale, PC), nella sua sede e sulla sua rete. Il Titolare cura la sicurezza fisica e di rete di tali apparati, l'accesso a essi e le relative credenziali di sistema.

4-bis.2 Il Responsabile vi accede da remoto solo per installazione, aggiornamento e assistenza, su richiesta o con il consenso del Titolare.

4-bis.3 Il box conserva un registro tecnico locale per 2 giorni, nel quale i codici letti compaiono solo in forma ridotta (non ricostruibile); le risposte del sistema di controllo accessi del Titolare sono conservate per intero solo in numero limitato ogni giorno, per diagnosi, e poi in forma di impronta.

4-bis.4 Le chiavi del box, del ponte e dell'API sono conservate nel Servizio solo come impronta (hash) e il Titolare può renderle inutilizzabili in ogni momento dalle Impostazioni (la chiave API con il tasto "Revoca", le chiavi del box e del ponte generandone una nuova, che invalida subito la precedente).

5. Sub-responsabili (art. 28(2)(4))

5.1 Il Titolare conferisce autorizzazione generale all'impiego dei sub-responsabili elencati nella pagina Sub-responsabili, necessari all'erogazione del Servizio.

5.2 Il Responsabile informa il Titolare di modifiche (aggiunta/sostituzione) con preavviso di almeno 30 giorni, dando al Titolare la possibilità di opporsi per motivi legittimi; in caso di opposizione non risolvibile, il Titolare può recedere dal Servizio.

5.3 Il Responsabile impone ai sub-responsabili, mediante contratto, obblighi di protezione dei dati equivalenti a quelli del presente DPA e ne risponde verso il Titolare.

6. Assistenza al Titolare

6.1 Diritti degli interessati (artt. 12-23): il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate per dar seguito alle richieste (accesso, rettifica, cancellazione, portabilità, opposizione, limitazione), inclusi strumenti di esportazione/cancellazione dei dati. Se un interessato si rivolge direttamente al Responsabile, questi lo indirizza al Titolare.

6.2 Artt. 32-36: il Responsabile assiste il Titolare nel garantire la sicurezza, nella gestione delle violazioni e nelle eventuali valutazioni d'impatto (DPIA) e consultazioni preventive, tenuto conto della natura del trattamento e delle informazioni disponibili.

6.3 Assistenza e diagnostica. Il Responsabile accede ai dati del Titolare solo nella misura necessaria a rispondere alle richieste di assistenza inviate dal personale del Titolare e a risolvere malfunzionamenti. Gli errori tecnici del Servizio sono raccolti in un registro della piattaforma, ripulito automaticamente da e-mail, numeri di telefono, codici fiscali, token e parametri degli indirizzi e conservato per 90 giorni: per questo registro e per le richieste di assistenza il Responsabile agisce come titolare autonomo, per la finalità di sicurezza e continuità del Servizio (art. 6(1)(f) GDPR).

7. Violazioni dei dati personali (data breach)

Il Responsabile notifica al Titolare senza ingiustificato ritardo, e comunque entro 48 ore dalla presa di conoscenza, ogni violazione di dati che riguardi i dati trattati per conto del Titolare, fornendo le informazioni di cui all'art. 33(3) per consentire al Titolare gli adempimenti verso il Garante (entro 72 ore) e gli interessati.

8. Audit e ispezioni (art. 28(3)(h))

8.1 Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell'art. 28 e consente/contribuisce ad audit, anche tramite documentazione (report, certificazioni dei sub-fornitori, descrizione delle misure).

8.2 Eventuali audit on-site sono concordati con ragionevole preavviso, durante l'orario lavorativo, senza compromettere la sicurezza/riservatezza degli altri Clienti, eventualmente a spese del Titolare richiedente.

9. Cancellazione o restituzione dei dati

9.1 Alla cessazione del Servizio, a scelta del Titolare, il Responsabile restituisce (export in formati strutturati: JSON, CSV, XML, PDF) o cancella i dati personali trattati per conto del Titolare, salvo obblighi di conservazione di legge. I documenti fiscali sono restituiti in XML FatturaPA e PDF: il Responsabile non è conservatore a norma dei documenti fiscali, la cui conservazione resta a carico del Titolare.

9.2 L'export è reso disponibile su richiesta entro 15 giorni dalla cessazione e resta scaricabile per almeno 30 giorni dalla cessazione (art. 13-bis CGS); la cancellazione (incluse le copie) avviene entro 30 giorni dalla fine di tale periodo, fatti salvi i backup che vengono sovrascritti secondo il ciclo indicato nella Politica di conservazione.

10. Trasferimenti extra-UE

Il Responsabile non trasferisce i dati fuori dall'UE/SEE se non per il tramite dei sub-responsabili indicati nella pagina Sub-responsabili e in presenza di garanzie adeguate (Clausole Contrattuali Tipo e/o EU-U.S. Data Privacy Framework) ex artt. 44-49 GDPR.

11. Responsabilità

Ciascuna Parte risponde ai sensi dell'art. 82 GDPR. Eventuali limitazioni di responsabilità delle CGS si applicano nei limiti consentiti dalla legge e non riguardano le sanzioni o i risarcimenti inderogabili.

12. Durata e disposizioni finali

Il presente DPA è efficace dall'accettazione e per tutta la durata del trattamento. Allegati: A (dettagli del trattamento, qui sotto), B (misure di sicurezza), sub-responsabili, conservazione.


Allegato A — Dettagli del trattamento

Categorie di interessati: iscritti/clienti del club, lead/contatti del club, minori (iscritti a corsi per bambini, compresa la scuola nuoto e le lezioni di prova, figli accompagnati ai varchi, intestatari di documenti fiscali pagati dal genitore), personale: dipendenti, istruttori e collaboratori del club (scheda del personale, portale istruttori, timbrature, QR ai varchi), staff che usa il gestionale.

Categorie di dati personali: dati anagrafici e di contatto (nome, cognome, telefono, e-mail, data di nascita, codice fiscale, indirizzo), dati su abbonamenti/preventivi/pagamenti effettuati presso il club, presenze, agenda e prenotazioni (con eventuale scalo di ingressi, lezioni o credito), comunicazioni (e-mail/WhatsApp, incluse le conversazioni WhatsApp conservate per l'inbox del club e le preferenze di opt-out), eventuali note.

Dati di pagamento online (se il Titolare attiva il modulo Pagamenti): esiti e riferimenti delle transazioni e degli abbonamenti ricorrenti (ID Stripe, stato del mandato SEPA/SDD, importi, scadenze). I dati completi dello strumento di pagamento (carta/IBAN) sono custoditi da Stripe sull'account del Titolare e non transitano né sono conservati dal Responsabile.

Documenti fiscali (se il Titolare attiva il modulo): intestatario (nome, codice fiscale, indirizzo; per le fatture anche P.IVA e recapiti), voci, importi, IVA, modalità di pagamento, numero e data, riferimento al registratore telematico, note di credito, eventuale codice lotteria se raccolto; registro degli invii (canale, data, esito). I documenti relativi a minori possono essere intestati al genitore pagante e riportano il nome e il codice fiscale del minore beneficiario, necessari alla detrazione fiscale delle spese sportive. Il link firmato alla pagina personale del documento vale 24 mesi ed è revocabile dalla direzione del Titolare.

Varchi (se il Titolare attiva il modulo): passaggi (data e ora, varco, direzione, tipo di accesso, attività, abbonamento, ingressi o credito scalati e residui, figlio accompagnato), registrati con l'identificativo della persona e non con il nome in chiaro; QR personali monouso di soci e personale, rigenerati ogni 40 secondi; aperture manuali con operatore, motivo e, se indicata, la persona; il display del lettore mostra al passaggio il nome oppure il credito o gli ingressi residui o la scadenza.

Credenziali dell'app socio: e-mail di accesso, password conservata solo come hash, password temporanea valida 72 ore, mostrata una sola volta all'operatore e comunicata all'iscritto con l'e-mail di benvenuto, da cambiare al primo accesso; dispositivo autorizzato (uno per socio).

Deroghe sugli sconti: sconto proposto dal desk, operatore, motivazione, decisione della direzione (approvato/rifiutato, chi e quando); finché la direzione non decide lo sconto resta "in attesa" fuori dal piano rate; se non è approvato o se nessuno decide entro 15 giorni, l'importo diventa una rata da pagare.

Personale (scheda unica): anagrafica (nome, cognome, codice fiscale, data di nascita, telefono, e-mail, foto, note), ruolo, documenti caricati con scadenza ed esito della verifica, accesso al gestionale e al portale, timbrature del turno (anche dei dipendenti) e delle lezioni, passaggi ai varchi con il QR personale, esportazione dei dati e chiusura del rapporto.

Categorie particolari (art. 9) — dati relativi alla salute:

Dati di minori: trattati solo su input del club o del genitore/tutore, che garantisce il consenso ove richiesto: scuola nuoto (iscrizioni, presenze/assenze, recuperi anche proposti automaticamente dal Servizio e confermati dallo staff, appelli); lezioni di prova prenotate dalla pagina pubblica o al desk (nome, cognome ed età del bambino, nome, telefono ed e-mail del genitore/tutore, turno, consensi con data e testo, presenza ed esito a bordo vasca; la prova genera anche un contatto nel CRM; conservazione massima 180 giorni, applicata sempre); accompagnamento ai varchi e documenti fiscali intestati al genitore.

Collaboratori/istruttori (portale istruttori): credenziali (password solo come hash), lezioni, appelli, timbrature (lezione, data, ora di entrata, minuti di ritardo, sostituzione sì/no ed esito sì/no della verifica di vicinanza alla sede: le coordinate del telefono non vengono mai salvate), documenti caricati, compensi e personal dichiarati, richieste di sostituzione (motivo da elenco chiuso, visibile solo alla direzione) e sostituzioni prese, segnalazioni tecniche, prese visione dell'informativa (testo, impronta, ora del server, IP, browser).

Registro di autocontrollo della piscina (se attivo): misure dell'acqua e degli impianti, interventi, firme giornaliere; i dati personali riguardano il personale che registra e firma e i documenti del personale allegati. Il registro non contiene dati dei frequentatori ed è escluso dalle cancellazioni automatiche.

Invii WhatsApp di massa: riepilogo di ogni invio (template, conteggi, costo stimato, categoria, origine della lista, operatore, data); i numeri che hanno chiesto lo STOP sono esclusi.

Operazioni: raccolta, registrazione, organizzazione, conservazione, consultazione, uso, comunicazione ai sub-responsabili e ai destinatari configurati dal Titolare (art. 2.4), cancellazione.

Luogo di conservazione primario: database in UE (Google Cloud, multi-regione europea eur3); alcuni sub-responsabili trattano dati in USA con garanzie adeguate. Box dei varchi e ponte RT: apparati del Titolare (art. 4-bis).

Conservazione: secondo la Politica di conservazione e le impostazioni del Titolare.