Accordo sul trattamento dei dati (DPA)
Questo accordo, ai sensi dell'art. 28 GDPR, disciplina il trattamento dei dati personali dei tuoi atleti che Refreesh effettua per tuo conto tramite Athleex. Tu, Personal Trainer, sei <strong>titolare</strong>; Refreesh è <strong>responsabile</strong>. Il DPA fa parte dei Termini di Servizio.
Versione 2.1 del 28 settembre 2026 — in vigore dalla pubblicazione per i nuovi clienti e per i clienti che la accettano nell'app; per gli altri clienti già registrati dal 29 ottobre 2026 (fino ad allora resta in vigore la versione accettata: la 2.0 del 14 settembre 2026 o, fino al 14 ottobre 2026, la 1.0 del 4 maggio 2026)
Parti
<strong>Titolare (Cliente)</strong>: la persona fisica o giuridica registrata come Personal Trainer e identificata nell'account Athleex.
<strong>Responsabile</strong>: Refreesh S.r.l. Società Benefit, Via Lazzaro Spallanzani 10, 20129 Milano (MI), Italia — P. IVA 13516410969, REA MI-2727959, che gestisce il servizio Athleex — info@athleex.com.
1. Definizioni
I termini "dato personale", "trattamento", "titolare", "responsabile", "sub-responsabile", "interessato", "violazione dei dati personali" e "autorità di controllo" hanno il significato degli artt. 4 e 28 del Regolamento (UE) 2016/679 (GDPR). "Servizio" è la piattaforma Athleex (athleex.com e app iOS e Android).
2. Oggetto, durata e ambito
Il Responsabile tratta i dati degli atleti del Titolare solo per erogare il Servizio, per la durata dei Termini di Servizio. Il DPA copre i dati che il Titolare usa per seguire i propri atleti: programmi, sessioni, note, piani alimentari, integratori, feedback, calendario, fatture e canoni registrati, chat del rapporto, contatti ricevuti dalla pagina pubblica, contenuti che il Titolare pubblica sulla propria pagina pubblica (comprese eventuali foto dei clienti), analisi fornite al Titolare (Churn Radar, dashboard business) e, se l'atleta lo consente, i dati sulla salute condivisi con il Titolare.
Restano fuori dal DPA, perché Refreesh ne è titolare autonomo, i dati che l'atleta tratta nel proprio account e i trattamenti che Refreesh svolge per finalità proprie (account, consensi, abbonamenti, sicurezza, prevenzione abusi, Athleex Score e Athlete Twin, classifica e sfide), descritti nell'informativa privacy. Quando l'atleta attiva Athleex Score e Athlete Twin, i risultati sono mostrati anche al Titolare con cui ha un rapporto attivo: il Titolare li riceve nei limiti del consenso dell'atleta e li usa solo per il proprio servizio professionale.
3. Natura, finalità, interessati e categorie di dati
- Natura: raccolta tramite il Servizio, archiviazione, organizzazione, consultazione, elaborazione di statistiche, comunicazione al Titolare e all'atleta, cancellazione.
- Finalità: gestione del rapporto professionale tra Titolare e atleti.
- Interessati: atleti del Titolare, potenziali clienti che lo contattano dalla pagina pubblica e persone ritratte nei contenuti che il Titolare pubblica.
- Dati: identificativi e contatto; dati di allenamento; comunicazioni; canoni e fatture; punteggi di rischio di abbandono; dati sulla salute (misure e obiettivi di peso, composizione e misure corporee, foto di progresso, intolleranze, diario alimentare) solo se l'atleta ha dato a Refreesh il consenso al trattamento e alla condivisione con il Titolare.
4. Istruzioni documentate
Il Responsabile tratta i dati solo secondo le istruzioni documentate del Titolare, costituite dai presenti Termini, dal DPA e dall'uso delle funzioni del Servizio. Se un'istruzione viola il GDPR il Responsabile lo segnala al Titolare. Il Responsabile non usa i dati degli atleti per finalità proprie diverse da quelle indicate al punto 2.
5. Obblighi del Responsabile
- garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza e istruite;
- adottare le misure di sicurezza del punto 7;
- rispettare le condizioni del punto 8 per i sub-responsabili;
- assistere il Titolare nel dare seguito alle richieste degli interessati (punto 9) e negli obblighi degli artt. 32-36 GDPR (sicurezza, violazioni, valutazione d'impatto, consultazione preventiva);
- cancellare o restituire i dati al termine del servizio (punto 12);
- mettere a disposizione le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR e consentire verifiche (punto 13).
6. Obblighi del Titolare
- informare gli atleti sul proprio trattamento (artt. 13-14 GDPR); Refreesh mette a disposizione anche la propria informativa in sei lingue;
- trattare i dati sulla salute solo nei limiti del consenso dato dall'atleta nel Servizio e per il proprio servizio professionale;
- non inserire categorie particolari di dati diverse da quelle previste dal Servizio (per esempio diagnosi o terapie);
- non creare né seguire account di minori di 18 anni e confermare la maggiore età dell'atleta quando ne crea l'account;
- pubblicare sulla propria pagina pubblica foto o risultati di clienti solo con il loro consenso scritto, che conserva e mostra su richiesta del Responsabile, e senza indicare peso, misure o altre informazioni sulla salute: l'art. 2-septies, comma 8, del Codice privacy vieta di diffondere dati relativi alla salute;
- mantenere riservati i dati, non copiarli o diffonderli fuori dal Servizio senza una base valida, proteggere le proprie credenziali e completare la verifica in due passaggi quando richiesta;
- segnalare subito a info@athleex.com accessi sospetti o violazioni di cui venga a conoscenza;
- conservare autonomamente i documenti fiscali: il Servizio non è un sistema di conservazione a norma.
7. Sicurezza del trattamento
Il Responsabile adotta misure adeguate al rischio (art. 32 GDPR), aggiornate nel tempo:
- cifratura delle connessioni (TLS 1.2/1.3, HSTS); server nell'UE (Hetzner, Germania) accessibile solo con chiave SSH e protetto da firewall; database non esposto; applicazione eseguita senza privilegi di amministratore;
- controllo degli accessi applicativo: il Titolare vede i dati dei soli atleti con rapporto attivo; i dati sulla salute solo con consenso dell'atleta; foto, video, allegati e fatture serviti solo dopo verifica dell'autorizzazione; registro degli accessi ai dati sulla salute;
- password con Argon2id (linee guida ACN); verifica in due passaggi obbligatoria per gli amministratori (passkey resistente al phishing) e per i PT con accesso a dati sulla salute (app di autenticazione o codice via email; sessioni di al massimo 7 giorni che scadono dopo 24 ore di inattività); passkey; elenco e revoca delle sessioni; avviso a ogni accesso da un dispositivo nuovo; conferma della password prima dell'esportazione completa dei dati;
- personale autorizzato ridotto, con impegno di riservatezza, secondo fattore e accessi amministrativi registrati;
- backup giornalieri cifrati (AES-256 con verifica di integrità) di database e file, conservati 14 giorni sul server e 60 giorni in una copia esterna nell'UE; prova di ripristino automatica mensile;
- monitoraggio continuo con allarmi, log dei server a rotazione, aggiornamenti di sicurezza automatici del sistema operativo;
- notifiche push senza contenuti dei messaggi o dati sulla salute;
- rimozione dei metadati, compresa la posizione, da immagini e video caricati; file caricati cifrati sul server (AES-256-GCM); registro degli eventi di sicurezza con allarmi.
I dischi del server non sono cifrati a livello di sistema operativo: i file caricati sono cifrati dall'applicazione e i backup prima di lasciare il server.
8. Sub-responsabili
Il Titolare autorizza in via generale il ricorso a sub-responsabili. L'elenco aggiornato, con finalità e luogo del trattamento, è pubblicato su athleex.com/legal/sub-processors. Il Responsabile comunica al Titolare via email l'aggiunta o la sostituzione di un sub-responsabile con almeno 30 giorni di preavviso; il Titolare può opporsi per motivi documentati legati alla protezione dei dati e, se non si trova una soluzione, recedere dal Servizio. Il Responsabile impone ai sub-responsabili obblighi di protezione dei dati equivalenti (art. 28.4 GDPR) e risponde del loro operato.
9. Assistenza per i diritti degli interessati
Il Servizio consente all'atleta di esportare i propri dati in JSON e PDF, correggerli, revocare i consensi, escludersi dal Churn Radar e cancellare l'account; il Titolare può esportare i dati trattati per suo conto come previsto al punto 13. Le richieste che il Responsabile riceve su dati trattati per conto del Titolare vengono inoltrate al Titolare entro 5 giorni lavorativi; il Responsabile fornisce gli strumenti e le informazioni necessari per rispondere.
10. Violazioni dei dati personali
Il Responsabile notifica al Titolare ogni violazione dei dati trattati per suo conto, anche presso un sub-responsabile, senza ingiustificato ritardo e comunque entro 48 ore da quando ne viene a conoscenza, all'email dell'account, anche con informazioni parziali: le informazioni dell'art. 33.3 GDPR disponibili, integrate man mano, così che il Titolare possa notificare l'autorità di controllo entro 72 ore. Il Responsabile documenta ogni violazione e adotta misure per contenerla.
11. Valutazione d'impatto e consultazione preventiva
Il Responsabile ha svolto una valutazione d'impatto sul Servizio e ne mette a disposizione del Titolare, su richiesta, una sintesi con i rischi e le misure, per supportare le sue valutazioni (artt. 35-36 GDPR).
12. Trasferimenti internazionali
Server, database e backup restano nell'UE. I sub-responsabili che possono trattare dati negli Stati Uniti operano sulla base del EU-US Data Privacy Framework per le società che risultano certificate e comunque delle Clausole contrattuali standard (decisione (UE) 2021/914) con le misure supplementari valutate dal Responsabile. Le notifiche push, che transitano da Apple e Google, non contengono contenuti dei messaggi né dati sulla salute.
13. Fine del servizio: restituzione e cancellazione
Il Titolare può esportare in qualsiasi momento da Impostazioni » Esporta i miei dati, in formato JSON strutturato con i file nel formato originale, i dati che ha inserito nel Servizio (profilo, pagina pubblica, atleti e rapporti, programmi, piani alimentari, consigli, integratori, note, calendario, feedback, canoni e fatture, contatti ricevuti, messaggi, sfide). Su richiesta il Responsabile fornisce entro 30 giorni la copia completa dei dati trattati per suo conto, compresi gli allenamenti registrati dagli atleti e, nei limiti del loro consenso, i dati sulla salute condivisi. Alla chiusura dell'account del Titolare i dati trattati per suo conto vengono cancellati, alla fine del periodo di recupero previsto dai Termini (sezione 10) se il Titolare ha chiesto di passare a un altro fornitore. I dati degli atleti che hanno un proprio account restano nell'account dell'atleta, di cui Refreesh è titolare. Le copie nei backup cifrati vengono eliminate alla loro scadenza (al massimo 60 giorni).
14. Verifiche e audit
Su richiesta scritta motivata, il Responsabile fornisce le informazioni necessarie a dimostrare il rispetto del DPA, incluse la descrizione delle misure di sicurezza e la sintesi della valutazione d'impatto. Se occorrono ulteriori verifiche, il Titolare può chiedere, con preavviso ragionevole e a proprie spese, un audit da parte di un revisore indipendente vincolato alla riservatezza, con modalità che non compromettano la sicurezza e i dati di altri clienti.
15. Responsabilità
La responsabilità delle parti segue i Termini di Servizio, salvo i casi in cui la legge non consente limitazioni, in particolare l'art. 82 GDPR.
16. Legge applicabile e foro
Il DPA è regolato dalla legge italiana e dal GDPR. Per le controversie tra le parti è competente il Foro di Milano, sede legale del Responsabile, salvi i diritti inderogabili degli interessati di rivolgersi al proprio giudice o all'autorità di controllo.
17. Contatti
Per comunicazioni sul DPA scrivi al referente privacy di Refreesh: info@athleex.com. Refreesh non ha nominato un responsabile della protezione dei dati (DPO) perché non obbligatorio. Tempo di risposta atteso: 5 giorni lavorativi.