Legale
Data Processing Agreement (DPA)
Versione: 1.0 — Ultimo aggiornamento: 3 aprile 2026
Il presente Data Processing Agreement ("DPA") disciplina il trattamento dei dati personali effettuato dal Responsabile per conto del Cliente ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"). Il DPA costituisce parte integrante dei Termini e Condizioni di Servizio e deve essere letto congiuntamente alla Privacy & Cookie Policy.
Tale accettazione costituisce manifestazione di volontà contrattuale resa per via elettronica ed è conservata come evidenza della conclusione del rapporto contrattuale B2B ai sensi dell'art. 1326 c.c. e della normativa applicabile ai servizi della società dell'informazione, incluso il D.Lgs. 70/2003. Il DPA è stipulato in formato elettronico ai sensi dell'art. 28, par. 9, GDPR.
1. Parti
Titolare del trattamento ("Cliente" / "Titolare"):
Il centro sportivo, circolo, organizzatore o altro soggetto giuridico che utilizza la piattaforma Smatch nell'ambito della propria attività.
Responsabile del trattamento ("Fornitore" / "Responsabile"):
2. Oggetto del trattamento
Il Responsabile tratta i dati personali esclusivamente per consentire l'erogazione della piattaforma SaaS Smatch per la gestione di tornei sportivi.
Il Responsabile non determina autonomamente le finalità del trattamento né i mezzi essenziali dello stesso.
3. Durata del trattamento
Il trattamento dura per tutta la durata del rapporto contrattuale tra Titolare e Responsabile. Alla cessazione del rapporto si applica quanto previsto all'art. 15 (Restituzione e cancellazione).
4. Natura e finalità del trattamento
Il trattamento può includere le seguenti operazioni:
- raccolta
- registrazione
- organizzazione
- conservazione
- consultazione
- elaborazione
- cancellazione
Finalità:
- gestione tornei, squadre, gironi e partite
- organizzazione risultati e classifiche
- elaborazione statistiche interne al centro
- gestione tecnica del servizio (hosting, autenticazione, logging)
- sicurezza e prevenzione abusi
5. Tipologie di dati personali
I dati trattati possono includere:
- nome e cognome dei partecipanti
- livello sportivo
- sesso (se inserito facoltativamente dal Titolare)
- dati relativi a squadre, tornei, risultati e classifiche
- dati tecnici (log, sessioni, metadati)
- dati account del Cliente (email, identificativo di accesso)
Non sono trattate categorie particolari di dati ai sensi dell'art. 9 GDPR.
6. Categorie di interessati
- partecipanti ai tornei (giocatori)
- utenti del Cliente (staff, organizzatori)
7. Istruzioni documentate del Titolare
Il Responsabile tratta i dati personali esclusivamente su istruzione documentata del Titolare. Costituiscono istruzioni documentate:
- il contratto o i Termini di Servizio accettati
- il presente DPA
- la configurazione della piattaforma effettuata dal Titolare
- le richieste di supporto formulate dal Titolare
Qualora il Responsabile ritenga che un'istruzione violi la normativa applicabile, informerà il Titolare senza ingiustificato ritardo, salvo divieto di legge.
8. Riservatezza
Il Responsabile garantisce che le persone autorizzate al trattamento siano vincolate da obblighi di riservatezza contrattuale o da obblighi legali equivalenti, e accedano ai dati solo nella misura necessaria all'erogazione o alla sicurezza del servizio.
9. Misure di sicurezza
Il Responsabile adotta misure tecniche e organizzative adeguate al rischio, tenendo conto della natura dei dati, del contesto e delle finalità del trattamento. Le misure includono, tra le altre:
- trasmissione dati cifrata (HTTPS/TLS)
- autenticazione e controllo accessi (AWS Cognito)
- separazione logica dei dati per cliente (multi-tenant)
- logging tecnico e monitoraggio
- protezione infrastruttura cloud (AWS)
- aggiornamenti di sicurezza periodici
Modalità locale (browser)
Quando i dati sono trattati esclusivamente nel browser del Cliente (modalità locale), il Responsabile non ha accesso diretto ai dati. La sicurezza del dispositivo, del browser e dell'ambiente locale resta sotto la responsabilità del Titolare.
10. Sub-responsabili (Sub-processors)
Il Titolare autorizza il Responsabile a ricorrere ai sub-responsabili elencati nell'Allegato A per attività di hosting, infrastruttura cloud, sicurezza e supporto tecnico. Il Responsabile garantisce che tali soggetti siano vincolati da obblighi di protezione dei dati non meno protettivi di quelli previsti nel presente DPA.
Il Responsabile informerà il Titolare di eventuali modifiche rilevanti all'elenco dei sub-responsabili (aggiunta o sostituzione) aggiornando l'Allegato A con la versione del DPA aggiornata. L'utilizzo continuato della piattaforma costituisce accettazione delle modifiche.
11. Assistenza al Titolare
Il Responsabile assiste il Titolare, per quanto ragionevolmente possibile, in:
- gestione delle richieste di esercizio dei diritti degli interessati
- adempimenti connessi alla sicurezza del trattamento
- notifica e gestione di data breach
- valutazioni d'impatto sulla protezione dei dati (DPIA)
- consultazione preventiva dell'autorità di controllo, ove necessaria
12. Violazioni dei dati personali (Data Breach)
In caso di violazione dei dati personali riguardante dati trattati per conto del Titolare, il Responsabile:
- informa il Titolare senza ingiustificato ritardo dalla presa di coscienza dell'incidente
- fornisce le informazioni disponibili utili a valutare natura, portata e probabili conseguenze
- collabora con il Titolare per contenere l'incidente e adottare misure correttive
La valutazione sull'obbligo di notifica all'autorità di controllo (Garante Privacy) entro 72 ore ai sensi dell'art. 33 GDPR, e agli interessati ai sensi dell'art. 34 GDPR, compete al Titolare. Il Responsabile supporta tale valutazione fornendo le informazioni disponibili.
13. Audit e verifiche
Il Responsabile mette a disposizione le informazioni ragionevolmente necessarie a dimostrare la conformità agli obblighi del presente DPA.
Eventuali richieste di audit devono essere:
- proporzionate e ragionevoli
- compatibili con la sicurezza del sistema e la tutela dei dati di altri clienti
- concordate con anticipo ragionevole
I costi di audit straordinari richiesti dal Titolare potranno essere addebitati se ragionevoli e previamente comunicati.
14. Trasferimenti internazionali
I dati applicativi della piattaforma sono trattati su infrastrutture situate nell'Unione Europea (Regione AWS EU). Il Responsabile non trasferisce dati fuori dallo SEE salvo necessità tecnica connessa all'erogazione del servizio.
Ove necessari, i trasferimenti avvengono nel rispetto del GDPR e con garanzie adeguate (es. Clausole Contrattuali Standard approvate dalla Commissione Europea).
15. Restituzione e cancellazione dei dati
Alla cessazione del rapporto contrattuale, il Responsabile su richiesta del Titolare:
- cancella o restituisce i dati personali trattati per conto del Titolare
- cancella le copie esistenti, salvo obblighi di conservazione imposti dalla legge
In assenza di istruzioni diverse entro 90 giorni dalla cessazione del rapporto, il Responsabile potrà procedere alla cancellazione secondo i propri tempi tecnici e le proprie policy interne.
In modalità locale, i dati conservati nel browser o dispositivo del Titolare restano sotto la piena responsabilità materiale del Titolare stesso.
16. Responsabilità
Il Titolare garantisce:
- la liceità dei dati inseriti nella piattaforma
- l'esistenza di una base giuridica adeguata per il trattamento
- di aver fornito agli interessati le informazioni previste dagli artt. 13-14 GDPR
Il Responsabile non è responsabile per dati inseriti dal Titolare né per l'utilizzo improprio del sistema. La responsabilità complessiva del Responsabile è soggetta ai limiti previsti nei Termini e Condizioni di Servizio.
17. Legge applicabile
Il presente DPA è regolato dalla legge italiana, fatto salvo quanto direttamente previsto dal GDPR e dalla normativa europea applicabile.
Allegato A
Elenco Sub-responsabili
I seguenti soggetti agiscono come sub-responsabili del trattamento nell'ambito dell'erogazione della piattaforma Smatch. Il Responsabile garantisce che ciascuno di essi operi in conformità al GDPR e sia soggetto a obblighi contrattuali adeguati.
Amazon Web Services EMEA SARL
Paese/Sede: Lussemburgo — infrastruttura in Regione EU (eu-south-1)
Attività: Hosting applicativo, database (DynamoDB), funzioni serverless (Lambda), autenticazione (Cognito), storage S3
Privacy policy: https://aws.amazon.com/privacy/
AWS è certificata ISO 27001 e aderisce alle SCC per trasferimenti internazionali.
Cloudflare, Inc.
Paese/Sede: USA — data center in EU per il traffico europeo
Attività: CDN, DNS, protezione DDoS, hosting statico del frontend (Cloudflare Pages), email routing
Privacy policy: https://www.cloudflare.com/privacypolicy/
Cloudflare aderisce al DPF EU-US e utilizza SCC per trasferimenti internazionali.
Google LLC (Google Analytics 4)
Paese/Sede: USA — elaborazione dati in EU ove configurato
Attività: Analisi statistiche del sito landing (traffico, eventi, interazioni). Non utilizzato nella piattaforma applicativa.
Privacy policy: https://policies.google.com/privacy
Attivato solo previo consenso dell'utente. Gli IP non vengono registrati per gli utenti UE.
Hotjar Ltd / Contentsquare
Paese/Sede: Malta / Francia
Attività: Analisi comportamentale UX del sito landing (session replay, heatmap). Non utilizzato nella piattaforma applicativa.
Privacy policy: https://www.hotjar.com/legal/policies/privacy/
Attivato solo previo consenso. Data suppression attiva; input utente soppresso per default.
Il presente elenco può essere aggiornato in caso di modifica dei sub-responsabili. L'aggiornamento viene comunicato mediante bump della versione DPA. Per informazioni aggiornate contattare: alessiocabianca@gmail.com