Accordo sul trattamento dei dati personali (DPA)
ai sensi dell’art. 28 del Regolamento (UE) 2016/679
Versione 1.0 — Data: 24/09/2026
1. Parti e premesse
Il presente Accordo è concluso tra:
Titolare del trattamento: l’Associazione/Società Sportiva Dilettantistica o altro soggetto cliente che utilizza Sportnest per trattare dati personali secondo proprie finalità (di seguito «ASD/SSD» o «Titolare»), identificata nei dati anagrafici associati al proprio account sulla piattaforma Sportnest.
Responsabile del trattamento: S...Print di Linguari Stefano, Largo Piave 11, 28066 Galliate (NO), Italia, P.IVA 08001990962, email sportnest@sportnest.club, PEC sprint@mypec.eu (di seguito «Sportnest» o «Responsabile»).
Premesso che:
- l’ASD/SSD utilizza la piattaforma SaaS Sportnest per finalità associative, sportive e amministrative proprie;
- ove Sportnest tratti dati personali per conto e su istruzione dell’ASD/SSD, opera quale Responsabile ai sensi dell’art. 28 GDPR;
- ove Sportnest determini autonomamente finalità e mezzi (gestione account piattaforma, sicurezza, fee proprie, supporto proprio, analytics proprio e altri trattamenti descritti nell’informativa privacy di Sportnest), opera quale titolare autonomo e tali trattamenti restano fuori dal presente DPA;
- il presente Accordo integra i Termini di servizio e l’informativa privacy di Sportnest, senza sostituirli.
2. Definizioni
Salvo diversa indicazione, i termini hanno il significato del GDPR. «Istruzioni documentate»: configurazioni, azioni e scelte operate dall’ASD/SSD (o da suoi autorizzati) sulla piattaforma, nonché richieste scritte di supporto coerenti con il servizio. «Versione del DPA»: identificativo di versione pubblicato da Sportnest unitamente all’hash SHA-256 del testo canonico del presente documento.
3. Ambito e ruoli
3.1. Il DPA disciplina solo i trattamenti effettuati da Sportnest per conto dell’ASD/SSD mediante le funzionalità del gestionale da questa attivate.
3.2. Il DPA non trasforma in trattamenti «per conto» i trattamenti autonomi di Sportnest.
3.3. I ruoli riflettono il trattamento effettivo; l’etichetta contrattuale non prevale sulla realtà del trattamento.
4. Oggetto e durata
4.1. Oggetto: erogazione del gestionale SaaS Sportnest e delle funzionalità abilitate dall’ASD/SSD, con le operazioni tecniche necessarie (raccolta, registrazione, organizzazione, conservazione, consultazione, modifica, comunicazione su istruzione, cancellazione, backup, assistenza).
4.2. Durata: per tutta la durata del rapporto contrattuale e per il tempo necessario a restituzione o cancellazione e alla gestione dei backup secondo quanto previsto dall’art. 17 e dalle policy tecniche applicabili.
4.3. I dettagli del trattamento sono riportati nell’Allegato A.
5. Istruzioni documentate della ASD/SSD
5.1. Sportnest tratta i dati personali solo su istruzioni documentate del Titolare, salvo obblighi di legge.
5.2. Costituiscono istruzioni, tra l’altro: inserimento e importazione di dati; configurazione dei moduli; invio di comunicazioni; gestione di iscrizioni, pagamenti e documenti; richieste di supporto coerenti con il servizio.
5.3. Se Sportnest ritiene un’istruzione in violazione del GDPR o di altre disposizioni sulla protezione dei dati, ne informa il Titolare.
6. Obblighi e responsabilità del Titolare ASD/SSD
L’ASD/SSD, nel proprio ruolo di Titolare, è responsabile almeno di: liceità dei trattamenti e individuazione della base giuridica; informative agli interessati; consensi ove necessari; gestione di minori e tutori e relativi presupposti; presupposti per dati particolari e relativi alla salute (art. 9 GDPR) e misure organizzative proprie; correttezza e aggiornamento dei dati inseriti; designazione e istruzione delle persone autorizzate; configurazioni e istruzioni impartite su Sportnest; contenuti e comunicazioni inviate; gestione delle richieste degli interessati e decisioni del Titolare; termini di conservazione dipendenti dalle proprie finalità; utilizzo corretto della piattaforma.
7. Obblighi del Responsabile Sportnest
Sportnest: esegue istruzioni documentate compatibili con il servizio e con il presente DPA; adotta misure di sicurezza di propria competenza (Allegato B); assicura che le persone autorizzate siano impegnate alla riservatezza; assiste il Titolare, nei limiti del ruolo, della natura del trattamento e delle informazioni disponibili, per i diritti degli interessati e per gli artt. 32–36 GDPR; non decide per l’ASD/SSD la base giuridica né la liceità delle sue finalità; non assume responsabilità per istruzioni, dati o configurazioni illecite dell’ASD/SSD, fermo quanto inderogabilmente previsto dalla legge.
8. Persone autorizzate e riservatezza
8.1. Sportnest autorizza all’accesso solo il personale necessario, vincolato a obblighi di riservatezza.
8.2. L’ASD/SSD gestisce i propri amministratori e operatori e le relative autorizzazioni.
9. Sicurezza
9.1. Sportnest adotta misure tecniche e organizzative appropriate ai sensi dell’art. 32 GDPR, descritte nell’Allegato B, proporzionate al rischio e allo stato dell’arte del servizio.
9.2. L’ASD/SSD adotta misure di propria competenza (credenziali, autorizzazioni interne, dispositivi, procedure).
10. Dati particolari, salute e minori
10.1. Ove l’ASD/SSD tratti dati relativi alla salute (ad esempio certificati medici) o dati di minori, restano a carico del Titolare, per quanto di propria competenza, la valutazione della liceità, la base giuridica, le informative, gli eventuali consensi o autorizzazioni e i termini di conservazione; restano ferme le autonome responsabilità di Sportnest quale Responsabile per gli obblighi che il GDPR pone direttamente a suo carico, incluse le misure di sicurezza di propria competenza.
10.2. Sportnest fornisce strumenti tecnici (incluso lo storage privato dei documenti sensibili) e tratta tali dati solo in quanto caricati o gestiti dall’ASD/SSD oppure su sua istruzione.
11. Diritti degli interessati
11.1. Le richieste rivolte all’ASD/SSD come Titolare sono gestite dall’ASD/SSD.
11.2. Sportnest presta assistenza tecnica ragionevole (ad esempio esportazioni o cancellazioni supportate dal prodotto), senza sostituirsi alle decisioni del Titolare.
12. Data breach
12.1. Sportnest dispone di una procedura interna di gestione degli incidenti e delle violazioni dei dati personali.
12.2. In caso di violazione dei dati personali relativi al perimetro del presente DPA, Sportnest assiste e informa l’ASD/SSD senza ritardo ingiustificato, fornendo le informazioni ragionevolmente disponibili per consentire gli adempimenti di cui agli artt. 33 e 34 GDPR ove spettanti al Titolare.
13. DPIA e consultazione preventiva
Su richiesta motivata, Sportnest fornisce informazioni ragionevolmente disponibili e assistenza proporzionata per la valutazione d’impatto e la consultazione preventiva (artt. 35 e 36 GDPR), senza obbligo di redigere la DPIA al posto del Titolare.
14. Sub-responsabili
14.1. L’ASD/SSD conferisce autorizzazione generale a Sportnest a ricorrere a sub-responsabili per l’erogazione del servizio, secondo l’Allegato C.
14.2. Sportnest informa l’ASD/SSD di aggiunte o sostituzioni rilevanti di sub-responsabili con modalità che consentano un’opposizione ragionevole per motivi fondati di protezione dei dati.
14.3. Sportnest impone ai sub-responsabili obblighi di protezione dei dati pertinenti.
14.4. I soggetti che intervengono con ruolo di titolare autonomo (ad esempio, per taluni trattamenti propri di un prestatore di servizi di pagamento) non sono «sub-responsabili» ai sensi dell’art. 28 GDPR per il solo fatto di partecipare al flusso tecnico.
15. Trasferimenti extra SEE
Ove un fornitore comporti un trasferimento di dati personali al di fuori dello Spazio Economico Europeo, Sportnest adotta le salvaguardie previste dal GDPR per quanto di propria competenza e aggiorna l’Allegato C.
16. Supporto, amministrazione e impersonation
16.1. Gli accessi di supporto o di superamministrazione (incluso l’impersonation), quando necessari, sono limitati a finalità di assistenza, sicurezza o adempimenti e avvengono secondo controlli interni.
16.2. Tali accessi, quando riguardano dati trattati per conto dell’ASD/SSD, rientrano nel presente DPA.
17. Restituzione e cancellazione a fine rapporto
17.1. Alla cessazione del rapporto, su scelta del Titolare, Sportnest restituisce oppure cancella i dati personali del perimetro del presente DPA e provvede all’eliminazione delle copie esistenti, salvo obbligo legale di conservazione.
17.2. Per i backup tecnici non immediatamente selettivi: i dati ivi contenuti restano segregati e non sono utilizzati salvo necessità di ripristino tecnico; vengono sovrascritti o eliminati secondo il normale ciclo tecnico applicabile ai backup della piattaforma.
18. Audit e informazioni
18.1. Sportnest mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dell’art. 28 GDPR e consente verifiche ragionevoli (anche tramite report e documentazione), proporzionate alla natura del servizio SaaS multi-tenant e tali da non pregiudicare la sicurezza o i diritti di terzi.
18.2. Per gli audit ordinari può essere previsto un preavviso ragionevole. Il preavviso non ostacola urgenze documentate, richieste dell’autorità di controllo o obblighi inderogabili di legge.
19. Istruzioni illecite
Sportnest informa il Titolare se, a suo ragionevole giudizio, un’istruzione viola il GDPR o altre disposizioni sulla protezione dei dati.
20. Responsabilità e riparto
20.1. Ciascuna Parte risponde nel proprio ruolo e per quanto causalmente riconducibile alla propria condotta, nei limiti delle norme inderogabili applicabili.
20.2. L’ASD/SSD risponde delle istruzioni, configurazioni, finalità e dati di propria competenza.
20.3. Sportnest risponde degli obblighi che la legge pone al Responsabile del trattamento e delle misure di propria competenza.
20.4. Non sono pattuite esclusioni assolute di responsabilità né rinunce generali incompatibili con la legge.
21. Durata e cessazione
Il presente DPA resta efficace per la durata del rapporto di servizio e delle operazioni residuali di cui all’art. 17.
22. Modifiche e versioni
22.1. Sportnest può aggiornare il DPA pubblicando una nuova versione.
22.2. L’accettazione della nuova versione da parte del Titolare (tramite amministratore autorizzato del club) è necessaria per proseguire l’uso del servizio nel perimetro disciplinato; le accettazioni delle versioni precedenti restano agli atti come storico.
23. Legge applicabile e coordinamento
23.1. Si applica la legge italiana e il GDPR.
23.2. In caso di contrasto su temi di protezione dei dati «per conto» dell’ASD/SSD, prevale il presente DPA; per le condizioni commerciali del servizio prevalgono i Termini, salvo norme inderogabili.
24. Accettazione elettronica
Il presente Accordo può essere concluso elettronicamente. L’accettazione da parte di un amministratore che dichiara di essere autorizzato a impegnare l’ASD/SSD, con riferimento a una specifica versione e al relativo hash SHA-256 del testo canonico, costituisce prova dell’accordo per quel Titolare.
Allegato A — Dettagli del trattamento
Oggetto. Erogazione del gestionale SaaS Sportnest e delle funzionalità attivate dall’ASD/SSD.
Durata. Durata del rapporto contrattuale e operazioni di restituzione o cancellazione e gestione dei backup secondo l’art. 17.
Natura e operazioni. Raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, uso, modificazione, comunicazione su istruzione, cancellazione o distruzione, backup, assistenza tecnica.
Finalità per conto dell’ASD/SSD. Gestione delle attività associative e sportive, tesseramento, corsi, accessi, quote, documenti, comunicazioni e delle altre funzioni abilitate dal Titolare.
Categorie di interessati. Soci, tesserati, atleti, utenti, minori, genitori o tutori, staff, istruttori e collaboratori dell’ASD/SSD, paganti, ordinanti e beneficiari, altri soggetti inseriti dall’ASD/SSD.
Tipi di dati personali. Dati identificativi e anagrafici; contatti; dati relativi a minori e tutori; dati di iscrizione e attività; presenze, accessi e QR; quote, pagamenti, ricevute e contabilità dell’ASD/SSD; documenti; dati relativi alla salute quando utilizzati; immagini e asset se caricati; comunicazioni; log operativi necessari al servizio.
Allegato B — Misure tecniche e organizzative
Sportnest adotta, tra l’altro, le seguenti misure effettivamente implementate sul servizio:
- autenticazione degli account;
- hashing delle password;
- ruoli e permessi applicativi;
- isolamento dei dati per organizzazione (club) a livello applicativo;
- protezione CSRF;
- storage privato per documenti sensibili core e medical, con download autenticati e con ambito limitato;
- logging applicativo;
- backup operativi della piattaforma;
- procedura interna di gestione degli incidenti e delle violazioni dei dati personali;
- ambiente di test separato dal database live;
- gestione dei secret di configurazione fuori dal codice sorgente pubblico;
- autenticazione a due fattori opzionale per gli amministratori ASD, ove attivata dall’utente;
- accessi di superamministrazione e supporto soggetti a controlli interni;
- funzioni di cancellazione e purge previste dal prodotto, nei limiti delle policy tecniche.
Il presente Allegato non costituisce promessa di certificazioni, di cifratura at-rest non verificata, di test di penetrazione, di autenticazione a due fattori obbligatoria per tutti gli utenti, di backup offsite garantito o di SLA di disponibilità non pubblicati.
Allegato C — Sub-responsabili e aggiornamento
Con l’accettazione del presente DPA, l’ASD/SSD conferisce a Sportnest autorizzazione generale a ricorrere ai sub-responsabili necessari all’erogazione del servizio. Sportnest informa l’ASD/SSD di aggiunte o sostituzioni rilevanti; l’ASD/SSD può opporsi per motivi fondati di protezione dei dati entro un termine ragionevole. Sportnest valuta un’alternativa ragionevole oppure, se non possibile, la cessazione della funzionalità o del rapporto interessato secondo i Termini di servizio. Le comunicazioni di aggiornamento avvengono tramite i canali Sportnest disponibili (area riservata e/o email), senza obbligo di un sistema di newsletter dedicato.
Elenco iniziale (v1.0)
- Aruba S.p.A. — Via San Clemente 53, 24036 Ponte San Pietro (BG), Italia, P.IVA 01573850516, C.F. 04552920482. Finalità: infrastruttura di hosting (applicazione, database, storage) e servizi di posta elettronica utilizzati dalla piattaforma (SMTP Aruba). Ruolo: sub-responsabile / fornitore infrastrutturale. Area: Italia / Unione europea, nei limiti dell’infrastruttura contrattualizzata.
- Google – Firebase Cloud Messaging. Finalità: invio di notifiche push. Dati potenziali: token dispositivo, identificativi tecnici, contenuti delle notifiche. Ruolo: sub-responsabile per i Customer Personal Data nei servizi coperti dai Firebase Data Processing Terms; entità contrattuale applicabile ai sensi dei Firebase Terms. Trasferimenti e ulteriori sub-processors: secondo i Firebase Data Processing Terms.
- OpenAI (Assistente AI Sportnest, quando abilitato). Finalità: elaborazione delle domande in testo libero degli amministratori ASD all’Assistente in-app. Dati potenziali: contenuto della domanda e contesto tecnico di risposta; tale testo può incidentalmente includere dati personali. Ruolo: sub-responsabile per il contenuto tecnico delle richieste di assistenza in-app. Entità contrattuale: quella applicabile ai termini OpenAI. Trasferimenti extra SEE: secondo i termini OpenAI.
Note su soggetti con ruolo proprio (non elencati come sub-responsabili art. 28 per l’intero perimetro)
- Stripe. I trattamenti propri di pagamento, KYC, prevenzione frodi e adempimenti regolamentari di Stripe restano fuori dal presente DPA Sportnest–ASD/SSD e seguono il ruolo autonomo di Stripe applicabile. Ove, per uno specifico servizio utilizzato da Sportnest, Stripe tratti dati come processor secondo il DPA Stripe applicabile, quel perimetro segue tale DPA Stripe. Stripe non è classificato integralmente né come sub-responsabile né come titolare autonomo senza distinzione di trattamento.
- Telegram (bot operativo Sportnest) e Cloudflare Turnstile (protezione anti-bot di form di piattaforma): trattamenti nel perimetro autonomo di Sportnest, fuori dall’elenco dei sub-responsabili del presente Allegato C.