Legale

Data Processing Agreement (DPA)

Versione: 1.0 — Ultimo aggiornamento: 3 aprile 2026

Il presente Data Processing Agreement ("DPA") disciplina il trattamento dei dati personali effettuato dal Responsabile per conto del Cliente ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"). Il DPA costituisce parte integrante dei Termini e Condizioni di Servizio e deve essere letto congiuntamente alla Privacy & Cookie Policy.

Accettazione digitale. La presente ricevuta attesta l'accettazione digitale dei documenti indicati da parte dell'utente autenticato associato all'organizzazione. L'accettazione è registrata nei sistemi Smatch con data, ora, identificativo utente, organizzazione, versioni dei documenti accettati e, ove disponibile, indirizzo IP e ulteriori dati tecnici di audit.

Tale accettazione costituisce manifestazione di volontà contrattuale resa per via elettronica ed è conservata come evidenza della conclusione del rapporto contrattuale B2B ai sensi dell'art. 1326 c.c. e della normativa applicabile ai servizi della società dell'informazione, incluso il D.Lgs. 70/2003. Il DPA è stipulato in formato elettronico ai sensi dell'art. 28, par. 9, GDPR.

1. Parti

Titolare del trattamento ("Cliente" / "Titolare"):

Il centro sportivo, circolo, organizzatore o altro soggetto giuridico che utilizza la piattaforma Smatch nell'ambito della propria attività.

Responsabile del trattamento ("Fornitore" / "Responsabile"):

Nome: Alessio Cabianca

Codice Fiscale: CBNLSS99E01H264D

Email: alessiocabianca@gmail.com

2. Oggetto del trattamento

Il Responsabile tratta i dati personali esclusivamente per consentire l'erogazione della piattaforma SaaS Smatch per la gestione di tornei sportivi.

Il Responsabile non determina autonomamente le finalità del trattamento né i mezzi essenziali dello stesso.

3. Durata del trattamento

Il trattamento dura per tutta la durata del rapporto contrattuale tra Titolare e Responsabile. Alla cessazione del rapporto si applica quanto previsto all'art. 15 (Restituzione e cancellazione).

4. Natura e finalità del trattamento

Il trattamento può includere le seguenti operazioni:

  • raccolta
  • registrazione
  • organizzazione
  • conservazione
  • consultazione
  • elaborazione
  • cancellazione

Finalità:

  • gestione tornei, squadre, gironi e partite
  • organizzazione risultati e classifiche
  • elaborazione statistiche interne al centro
  • gestione tecnica del servizio (hosting, autenticazione, logging)
  • sicurezza e prevenzione abusi

5. Tipologie di dati personali

I dati trattati possono includere:

  • nome e cognome dei partecipanti
  • livello sportivo
  • sesso (se inserito facoltativamente dal Titolare)
  • dati relativi a squadre, tornei, risultati e classifiche
  • dati tecnici (log, sessioni, metadati)
  • dati account del Cliente (email, identificativo di accesso)

Non sono trattate categorie particolari di dati ai sensi dell'art. 9 GDPR.

6. Categorie di interessati

  • partecipanti ai tornei (giocatori)
  • utenti del Cliente (staff, organizzatori)

7. Istruzioni documentate del Titolare

Il Responsabile tratta i dati personali esclusivamente su istruzione documentata del Titolare. Costituiscono istruzioni documentate:

  • il contratto o i Termini di Servizio accettati
  • il presente DPA
  • la configurazione della piattaforma effettuata dal Titolare
  • le richieste di supporto formulate dal Titolare

Qualora il Responsabile ritenga che un'istruzione violi la normativa applicabile, informerà il Titolare senza ingiustificato ritardo, salvo divieto di legge.

8. Riservatezza

Il Responsabile garantisce che le persone autorizzate al trattamento siano vincolate da obblighi di riservatezza contrattuale o da obblighi legali equivalenti, e accedano ai dati solo nella misura necessaria all'erogazione o alla sicurezza del servizio.

9. Misure di sicurezza

Il Responsabile adotta misure tecniche e organizzative adeguate al rischio, tenendo conto della natura dei dati, del contesto e delle finalità del trattamento. Le misure includono, tra le altre:

  • trasmissione dati cifrata (HTTPS/TLS)
  • autenticazione e controllo accessi (AWS Cognito)
  • separazione logica dei dati per cliente (multi-tenant)
  • logging tecnico e monitoraggio
  • protezione infrastruttura cloud (AWS)
  • aggiornamenti di sicurezza periodici

Modalità locale (browser)

Quando i dati sono trattati esclusivamente nel browser del Cliente (modalità locale), il Responsabile non ha accesso diretto ai dati. La sicurezza del dispositivo, del browser e dell'ambiente locale resta sotto la responsabilità del Titolare.

10. Sub-responsabili (Sub-processors)

Il Titolare autorizza il Responsabile a ricorrere ai sub-responsabili elencati nell'Allegato A per attività di hosting, infrastruttura cloud, sicurezza e supporto tecnico. Il Responsabile garantisce che tali soggetti siano vincolati da obblighi di protezione dei dati non meno protettivi di quelli previsti nel presente DPA.

Il Responsabile informerà il Titolare di eventuali modifiche rilevanti all'elenco dei sub-responsabili (aggiunta o sostituzione) aggiornando l'Allegato A con la versione del DPA aggiornata. L'utilizzo continuato della piattaforma costituisce accettazione delle modifiche.

11. Assistenza al Titolare

Il Responsabile assiste il Titolare, per quanto ragionevolmente possibile, in:

  • gestione delle richieste di esercizio dei diritti degli interessati
  • adempimenti connessi alla sicurezza del trattamento
  • notifica e gestione di data breach
  • valutazioni d'impatto sulla protezione dei dati (DPIA)
  • consultazione preventiva dell'autorità di controllo, ove necessaria

12. Violazioni dei dati personali (Data Breach)

In caso di violazione dei dati personali riguardante dati trattati per conto del Titolare, il Responsabile:

  • informa il Titolare senza ingiustificato ritardo dalla presa di coscienza dell'incidente
  • fornisce le informazioni disponibili utili a valutare natura, portata e probabili conseguenze
  • collabora con il Titolare per contenere l'incidente e adottare misure correttive

La valutazione sull'obbligo di notifica all'autorità di controllo (Garante Privacy) entro 72 ore ai sensi dell'art. 33 GDPR, e agli interessati ai sensi dell'art. 34 GDPR, compete al Titolare. Il Responsabile supporta tale valutazione fornendo le informazioni disponibili.

13. Audit e verifiche

Il Responsabile mette a disposizione le informazioni ragionevolmente necessarie a dimostrare la conformità agli obblighi del presente DPA.

Eventuali richieste di audit devono essere:

  • proporzionate e ragionevoli
  • compatibili con la sicurezza del sistema e la tutela dei dati di altri clienti
  • concordate con anticipo ragionevole

I costi di audit straordinari richiesti dal Titolare potranno essere addebitati se ragionevoli e previamente comunicati.

14. Trasferimenti internazionali

I dati applicativi della piattaforma sono trattati su infrastrutture situate nell'Unione Europea (Regione AWS EU). Il Responsabile non trasferisce dati fuori dallo SEE salvo necessità tecnica connessa all'erogazione del servizio.

Ove necessari, i trasferimenti avvengono nel rispetto del GDPR e con garanzie adeguate (es. Clausole Contrattuali Standard approvate dalla Commissione Europea).

15. Restituzione e cancellazione dei dati

Alla cessazione del rapporto contrattuale, il Responsabile su richiesta del Titolare:

  • cancella o restituisce i dati personali trattati per conto del Titolare
  • cancella le copie esistenti, salvo obblighi di conservazione imposti dalla legge

In assenza di istruzioni diverse entro 90 giorni dalla cessazione del rapporto, il Responsabile potrà procedere alla cancellazione secondo i propri tempi tecnici e le proprie policy interne.

In modalità locale, i dati conservati nel browser o dispositivo del Titolare restano sotto la piena responsabilità materiale del Titolare stesso.

16. Responsabilità

Il Titolare garantisce:

  • la liceità dei dati inseriti nella piattaforma
  • l'esistenza di una base giuridica adeguata per il trattamento
  • di aver fornito agli interessati le informazioni previste dagli artt. 13-14 GDPR

Il Responsabile non è responsabile per dati inseriti dal Titolare né per l'utilizzo improprio del sistema. La responsabilità complessiva del Responsabile è soggetta ai limiti previsti nei Termini e Condizioni di Servizio.

17. Legge applicabile

Il presente DPA è regolato dalla legge italiana, fatto salvo quanto direttamente previsto dal GDPR e dalla normativa europea applicabile.

Allegato A

Elenco Sub-responsabili

I seguenti soggetti agiscono come sub-responsabili del trattamento nell'ambito dell'erogazione della piattaforma Smatch. Il Responsabile garantisce che ciascuno di essi operi in conformità al GDPR e sia soggetto a obblighi contrattuali adeguati.

Amazon Web Services EMEA SARL

Paese/Sede: Lussemburgo — infrastruttura in Regione EU (eu-south-1)

Attività: Hosting applicativo, database (DynamoDB), funzioni serverless (Lambda), autenticazione (Cognito), storage S3

Privacy policy: https://aws.amazon.com/privacy/

AWS è certificata ISO 27001 e aderisce alle SCC per trasferimenti internazionali.

Cloudflare, Inc.

Paese/Sede: USA — data center in EU per il traffico europeo

Attività: CDN, DNS, protezione DDoS, hosting statico del frontend (Cloudflare Pages), email routing

Privacy policy: https://www.cloudflare.com/privacypolicy/

Cloudflare aderisce al DPF EU-US e utilizza SCC per trasferimenti internazionali.

Google LLC (Google Analytics 4)

Paese/Sede: USA — elaborazione dati in EU ove configurato

Attività: Analisi statistiche del sito landing (traffico, eventi, interazioni). Non utilizzato nella piattaforma applicativa.

Privacy policy: https://policies.google.com/privacy

Attivato solo previo consenso dell'utente. Gli IP non vengono registrati per gli utenti UE.

Hotjar Ltd / Contentsquare

Paese/Sede: Malta / Francia

Attività: Analisi comportamentale UX del sito landing (session replay, heatmap). Non utilizzato nella piattaforma applicativa.

Privacy policy: https://www.hotjar.com/legal/policies/privacy/

Attivato solo previo consenso. Data suppression attiva; input utente soppresso per default.

Il presente elenco può essere aggiornato in caso di modifica dei sub-responsabili. L'aggiornamento viene comunicato mediante bump della versione DPA. Per informazioni aggiornate contattare: alessiocabianca@gmail.com

← Torna alla home