Torna alla home

Accordo sul trattamento dei dati (DPA)

18 agosto 2026

Accordo ai sensi dell'art. 28 del Regolamento (UE) 2016/679. Tra il Club (Titolare del trattamento) e MAGICA S.R.L., P.IVA 02571380225, con sede in Via Lungo Leno 24/I, 38068 Rovereto (TN), PEC pec@pec.magica.srl, e-mail hello@skicoach.it (Responsabile del trattamento, il "Fornitore"). Parte integrante dei Termini e Condizioni del Servizio SkiCoach.

1. Oggetto, durata, natura e finalità

Il Fornitore tratta i dati personali descritti nell'Annesso 1 per conto del Club, al solo fine di erogare il Servizio SkiCoach (gestione dell'attività sportiva del Club: anagrafiche, allenamenti, gare, presenze, trasporti, documenti e media, analisi video, modulistica di tesseramento, modulo economico ove attivo), per tutta la durata del contratto. Natura del trattamento: raccolta, registrazione, conservazione, consultazione, elaborazione (inclusa l'estrazione automatizzata di punti scheletrici dai video ai soli fini di analisi tecnica), comunicazione agli utenti autorizzati dal Club, cancellazione.

2. Istruzioni documentate

2.1 Il Fornitore tratta i dati soltanto su istruzione documentata del Club, incluse le istruzioni impartite mediante la configurazione e l'uso del Servizio. I presenti Termini e il DPA costituiscono l'istruzione iniziale completa.

2.2 Il Fornitore informa immediatamente il Club se ritiene che un'istruzione violi il GDPR o altre norme applicabili.

2.3 Divieto di uso proprio (art. 28.10): il Fornitore non tratta i Dati del Club per finalità proprie; in particolare non utilizza dati, video o risultati delle analisi per addestrare modelli di IA né per profilazione o marketing.

3. Riservatezza

Le persone autorizzate dal Fornitore (attualmente il legale rappresentante e gli eventuali incaricati nominati) sono vincolate a obblighi di riservatezza e istruite sulla protezione dei dati.

4. Misure di sicurezza (art. 32)

Il Fornitore adotta le misure tecniche e organizzative dell'Annesso 2 e le mantiene aggiornate senza ridurne il livello complessivo di protezione.

5. Sub-responsabili

5.1 Il Club autorizza in via generale il ricorso ai sub-responsabili elencati nell'Annesso 3.

5.2 Il Fornitore comunica al Club ogni aggiunta o sostituzione con almeno 30 giorni di preavviso (e-mail agli amministratori del Club e aggiornamento della pagina https://skicoach.it/subprocessori); il Club può opporsi per motivi legittimi entro tale termine; in caso di opposizione non risolvibile, il Club può recedere dal contratto per la parte di Servizio interessata con rimborso pro-quota.

5.3 Il Fornitore impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati equivalenti a quelli del presente DPA e resta pienamente responsabile verso il Club dell'operato dei sub-responsabili.

6. Assistenza al Titolare

6.1 Diritti degli interessati: tenuto conto della natura del trattamento, il Fornitore assiste il Club con misure tecniche e organizzative adeguate (funzioni di esportazione, rettifica e cancellazione integrate nel Servizio) per dar seguito alle richieste ex artt. 15-22 GDPR. Le richieste ricevute direttamente dal Fornitore sono inoltrate al Club entro 5 giorni lavorativi, senza rispondere nel merito salvo istruzione del Club.

6.2 Violazioni di dati (data breach): il Fornitore notifica al Club ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 48 ore da quando ne ha avuto conoscenza, fornendo le informazioni di cui all'art. 33.3 GDPR e aggiornandole man mano che disponibili, e collabora alle eventuali notifiche del Club all'autorità e agli interessati.

6.3 Il Fornitore assiste il Club, per quanto di sua competenza, in relazione a valutazioni d'impatto (art. 35) e consultazioni preventive (art. 36).

7. Accesso del personale del Fornitore ("accesso operatore")

Per assistenza e manutenzione, il personale autorizzato del Fornitore può accedere ai dati del Club, anche mediante una funzione di accesso amministrativo temporaneo. Ogni accesso di questo tipo richiede l'indicazione obbligatoria di una motivazione, è registrato in modo durevole e non alterabile dall'operatore (chi, quale Club, quando, perché) ed è visibile al Club nel proprio registro attività.

8. Cancellazione e restituzione

Alla cessazione del contratto il Fornitore, a scelta del Club: (a) mette a disposizione l'esportazione completa dei Dati del Club (formato strutturato e leggibile da dispositivo automatico) e successivamente (b) cancella i Dati del Club da sistemi e backup entro 60 giorni, salvo obblighi di conservazione di legge, dandone conferma scritta su richiesta.

9. Audit

Il Fornitore mette a disposizione del Club le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR (inclusi il presente DPA, l'Annesso 2 e la documentazione di conformità) e consente, con preavviso ragionevole di almeno 15 giorni lavorativi, non più di una volta l'anno e senza accesso a dati di altri club, verifiche documentali o ispezioni da parte del Club o di un revisore da esso incaricato non concorrente del Fornitore, a spese del Club.

10. Trasferimenti extra-UE

Il Fornitore non trasferisce i Dati del Club al di fuori dello Spazio Economico Europeo se non tramite i sub-responsabili dell'Annesso 3 e sulla base di una decisione di adeguatezza (incluso l'EU-US Data Privacy Framework) o delle Clausole Contrattuali Standard, con eventuali misure supplementari.

11. Responsabilità

La responsabilità delle parti per violazioni del presente DPA segue l'art. 82 GDPR e, per quanto compatibile, il §8 dei Termini.

Annesso 1 — Dettagli del trattamento

Categorie di interessati: atleti tesserati del Club (in prevalenza minorenni); genitori/tutori e familiari; allenatori e staff; accompagnatori/autisti; referenti del Club.

Categorie di dati personali:

  • identificativi e di contatto (nome, cognome, e-mail, telefono, data di nascita, codice fiscale, codice FIS);
  • contatti dei genitori/tutori; indirizzo di residenza e coordinate geografiche (per la logistica dei trasporti); punti e orari di ritiro;
  • dati sportivi e organizzativi (gruppi, presenze, allenamenti, risultati, obiettivi, attrezzatura, note tecniche);
  • categorie particolari (art. 9): dati relativi alla salute — registro infortuni, stato di infortunio, certificati medici caricati dal Club;
  • foto e video degli atleti; annotazioni tecniche sui video; dati derivati dall'analisi automatizzata del movimento (coordinate scheletriche e angoli articolari per fotogramma), trattati a fini di analisi tecnica e non per identificazione biometrica;
  • dati economici delle famiglie (modulo opzionale): quote, addebiti, pagamenti, scadenze, ultime 4 cifre IBAN;
  • dati di utilizzo e registro attività (autore e data delle modifiche), segnalazioni di assistenza.

Frequenza: continuativa per la durata del contratto. Luogo: infrastruttura indicata nell'Annesso 3.

Annesso 2 — Misure tecniche e organizzative (art. 32)

Il presente Annesso indica gli obiettivi di sicurezza e i livelli minimi che il Fornitore si impegna a mantenere. Le scelte tecniche con cui tali obiettivi sono realizzati possono evolvere — anche per adottare soluzioni più efficaci — fermo restando il divieto di ridurre il livello complessivo di protezione (§4). La documentazione tecnica di dettaglio, aggiornata all'implementazione corrente, è messa a disposizione del Club su richiesta ai sensi del §9.

Protezione delle comunicazioni. Tutto il traffico verso i domini del Servizio è cifrato in transito (HTTPS con HSTS). L'accesso alle interfacce di programmazione è consentito solo previa autenticazione.

Protezione delle credenziali e delle sessioni. L'autenticazione è delegata a un provider specializzato indicato nell'Annesso 3. I token di accesso non sono mai esposti al browser: le sessioni transitano in cookie cifrati non accessibili al codice di pagina. Nessuna password è mai comunicata per e-mail: l'attivazione avviene tramite link di impostazione a uso singolo. Sono attivi limitazione persistente dei tentativi di accesso e revoca immediata dei token in caso di cancellazione o sospensione di un utente.

Isolamento tra club. Ogni richiesta è vincolata all'identificativo del club derivato dal token e mai da parametri forniti dal client; i controlli di appartenenza sono applicati per singola riga di dati e per percorso dei file.

Controllo degli accessi. Autorizzazione per ruolo (amministratore, allenatore, atleta, autista) con logica fail-closed: ciò che non è espressamente consentito è negato. I dati sanitari sono accessibili al solo personale del Club che ne ha necessità e sono esclusi per impostazione predefinita dalle esportazioni.

Protezione dei contenuti. I file — foto, video e documenti, inclusi i certificati medici — sono conservati su storage a oggetti nell'Unione europea, cifrati a riposo dal servizio di storage, e resi accessibili solo tramite URL firmati a scadenza breve (non superiore a 60 minuti); i file caricati sono validati per tipo.

Continuità e ripristino. Backup giornalieri del database, cifrati con AES-256 e conservati su storage nell'Unione europea per 30 giorni. La procedura di ripristino è documentata e collaudata almeno una volta l'anno, oltre che a ogni modifica del formato dei backup; l'esito delle prove è registrato.

Tracciabilità. Registro delle attività applicative conservato 24 mesi, che annota autore, azione ed entità senza replicare il contenuto dei dati. Ogni accesso del personale del Fornitore ai dati di un club (§7) richiede una motivazione ed è registrato in modo non alterabile dall'operatore.

Elaborazione video e intelligenza artificiale. L'analisi del movimento è eseguita esclusivamente su server del Fornitore situati nell'Unione europea; i file temporanei sono rimossi al termine dell'elaborazione. I video non sono mai trasmessi a servizi di intelligenza artificiale di terzi. Per la funzione "Ricerca AI" (ove attivata dal piano del Club) le richieste in linguaggio naturale sono elaborate tramite il fornitore indicato nell'Annesso 3 con architettura a strumenti predefiniti: il modello non genera né esegue interrogazioni dirette sulla banca dati, e dati sanitari e contatti dei genitori sono esclusi a livello tecnico dai risultati trasmessi. Nessun dato è utilizzato per l'addestramento di modelli.

Gestione degli incidenti. Procedura documentata di risposta agli incidenti e registro delle violazioni; monitoraggio automatico della disponibilità e allerta sulle anomalie di accesso; rotazione e minimizzazione dei log.

Sicurezza dello sviluppo. Ambienti di sviluppo separati, popolati con dati dimostrativi e mai con dati reali dei club. Analisi automatizzata delle vulnerabilità nelle dipendenze software e scansione dei segreti a ogni modifica del codice.

Annesso 3 — Sub-responsabili autorizzati

Sub-responsabileAttivitàLuogo del trattamentoGaranzia
Google Ireland Ltd. / Google LLC (Firebase Authentication)autenticazione degli account utenteUE/USAEU-US Data Privacy Framework / Clausole Contrattuali Standard (Google Data Processing Terms)
Wasabi Technologies Inc.archiviazione di file, foto e video e dei risultati delle analisiUE — Milano (eu-south-1)DPA Wasabi
Plus Five Five, Inc. (*Resend*)invio delle e-mail di servizio e transazionaliUSADecisione di adeguatezza EU-US Data Privacy Framework (partecipante n. 8907); in subordine Clausole Contrattuali Standard, già in vigore ai sensi del DPA Resend
HERE Global B.V.geocodifica degli indirizziUEDPA
HeiGIT gGmbH (*OpenRouteService*)calcolo dei percorsi per i trasportiGermania (UE)DPA / termini di servizio
Leaseweb Deutschland GmbHserver applicativi, database, worker di elaborazione video con IAGermania (UE)Accordo ex art. 28 incorporato nelle condizioni generali di vendita B2B Leaseweb (clausola dedicata al trattamento dei dati)
Anthropic PBC *(solo per i club il cui piano include la funzione "Ricerca AI")*elaborazione delle richieste di ricerca in linguaggio naturale (esclusi i dati sanitari e i contatti dei genitori; nessun uso per addestramento)USAEU-US Data Privacy Framework / Clausole Contrattuali Standard + DPA Anthropic

*Nota: Plus Five Five, Inc. (Resend) agisce come titolare autonomo — non come responsabile — rispetto ai dati del rapporto contrattuale con il Fornitore (dati di account e di utilizzo del proprio servizio); tale trattamento è estraneo ai Dati del Club ed è disciplinato dall'informativa di Resend. Il fornitore di hosting notifica le variazioni dei propri sub-responsabili secondo i termini contrattuali applicabili; il Fornitore ne verifica periodicamente l'elenco.*

Dati societari

MAGICA S.R.L. · Sede legale: Via Lungo Leno 24/I, 38068 Rovereto (TN), Italia · Registro Imprese di Trento — P.IVA e C.F. 02571380225 · Capitale sociale € 10.000,00 i.v. · PEC: pec@pec.magica.srl