1. Titolare del trattamento
Il titolare del trattamento dei dati personali è A.S.D./A.P.S. Baldisport (C.F. 94073350012), con sede legale in Via Superga 31, 10020 Baldissero Torinese (TO). Per qualsiasi richiesta relativa al trattamento dei dati è possibile scrivere all’indirizzo info@baldisport.com.
2. Tipologie di dati trattati
I dati personali raccolti riguardano: dati anagrafici (nome, cognome, data e luogo di nascita, codice fiscale), recapiti (email, telefono, indirizzo), dati relativi al tesseramento sportivo e alle iscrizioni, copie dei documenti caricati per l’iscrizione (documento d’identità e tessera sanitaria), dati sanitari (certificati medici di idoneità sportiva) e dati relativi ai pagamenti delle quote. Vengono inoltre registrati i consensi prestati — quali sono stati accettati, in quale versione del testo, in che data e da parte di chi — insieme alle loro eventuali revoche: è la prova che il trattamento è lecito, e serve tanto all’associazione quanto all’interessato. La navigazione sul sito comporta inoltre la raccolta di dati tecnici (indirizzo IP, tipo di browser, pagine visitate). Per finalità di sicurezza vengono registrati gli accessi all’area riservata e all’area amministrativa — riusciti e non riusciti — con data, ora e indirizzo IP, e le operazioni compiute dal personale sui dati dei soci (chi ha modificato che cosa e quando): servono a riconoscere i tentativi di accesso non autorizzati e a ricostruire le modifiche, e sono conservati al massimo 24 mesi.
3. Finalità del trattamento e base giuridica
I dati sono trattati per: gestione del tesseramento e delle iscrizioni a corsi e attività, adempimenti contabili e fiscali, comunicazioni relative alle attività sportive, risposta alle richieste ricevute tramite il sito, rispetto degli obblighi previsti dai regolamenti federali e dalla normativa sul Terzo Settore. Il trattamento si fonda sull’esecuzione del contratto associativo (art. 6 par. 1 lett. b GDPR), su obblighi di legge (art. 6 par. 1 lett. c GDPR) e, per eventuali finalità promozionali, sul consenso esplicito dell’interessato (art. 6 par. 1 lett. a GDPR). I dati sanitari sono trattati ai sensi dell’art. 9 par. 2 GDPR sulla base del consenso e per l’idoneità alla pratica sportiva.
4. Documenti caricati online e loro conservazione
Durante l’iscrizione online e nell’area riservata è possibile caricare copie di documenti d’identità e certificati medici. Questi file sono conservati su Supabase, il servizio cloud che ospita il database e l’archivio del sito, in datacenter situati nell’Unione Europea. I documenti sono salvati in un archivio privato, non raggiungibile pubblicamente: l’accesso avviene esclusivamente tramite collegamenti temporanei generati dopo la verifica dell’identità e dei permessi di chi li richiede (l’interessato stesso o la segreteria dell’associazione).
5. Lettura automatica dei documenti (OCR)
Per velocizzare la compilazione, i documenti caricati vengono sottoposti a lettura automatica dei caratteri (OCR) al solo scopo di proporre già compilati i dati che il documento contiene (numero, scadenza, intestatario, codice fiscale). La lettura avviene su questo stesso sito, con un componente che funziona sui nostri sistemi: l’immagine del documento non viene inviata a fornitori esterni di riconoscimento automatico. L’esito della lettura è sempre sottoposto a revisione umana: i dati proposti vengono confermati o corretti da una persona, e nessuna decisione viene presa in modo esclusivamente automatizzato (art. 22 GDPR).
6. Pagamenti online (Stripe)
I pagamenti online delle quote avvengono tramite Stripe, fornitore di servizi di pagamento certificato PCI-DSS, nominato responsabile del trattamento. I dati della carta sono inseriti direttamente sulle pagine sicure di Stripe e non transitano né vengono conservati sui sistemi dell’associazione, che riceve soltanto l’esito del pagamento e i riferimenti contabili necessari. L’informativa di Stripe è disponibile su stripe.com/it/privacy.
7. Comunicazioni email (Resend)
Le email di servizio — conferme di iscrizione e di pagamento, promemoria di scadenza, link di accesso — sono inviate tramite Resend, fornitore di recapito email nominato responsabile del trattamento, che tratta l’indirizzo del destinatario e il contenuto del messaggio al solo scopo di consegnarlo. Non si tratta di comunicazioni promozionali: sono messaggi necessari al rapporto associativo. Di ogni invio il sistema conserva una traccia — destinatario, oggetto, data ed esito — e per un periodo limitato anche il contenuto del messaggio: serve a verificare che una comunicazione dovuta sia partita davvero e a ricostruire cosa è stato scritto a chi. I tempi sono indicati al punto 8.
8. Modalità del trattamento e conservazione
I dati sono trattati secondo i principi di liceità, correttezza e trasparenza, con minimizzazione delle informazioni raccolte. I dati contabili e fiscali — pagamenti, ricevute e movimenti — sono conservati per dieci anni, come impongono gli obblighi di legge, anche quando l’account viene cancellato: in quel caso restano senza più alcun riferimento alla persona. I dati raccolti per rispondere a una richiesta di contatto sono conservati per il tempo necessario alla risposta. I dati raccolti per finalità promozionali, ove consentite, sono conservati fino a revoca del consenso. Del registro delle email di servizio il contenuto del messaggio è conservato 30 giorni e la sola traccia dell’invio (data, destinatario, oggetto, esito) 180 giorni. Il registro degli accessi e delle operazioni amministrative è conservato al massimo 24 mesi.
9. Conferimento dei dati
Il conferimento dei dati contrassegnati come obbligatori è necessario per completare il tesseramento e le iscrizioni: il mancato conferimento impedisce di dar corso alla richiesta. Il mancato conferimento di nome, cognome ed email impedisce di rispondere alle richieste di contatto.
10. Comunicazione e diffusione
I dati possono essere comunicati a: federazioni ed enti di promozione sportiva per il tesseramento, enti pubblici per adempimenti normativi, e ai fornitori tecnici nominati responsabili del trattamento, che sono — tutti e soltanto — Vercel per l’hosting del sito, Supabase per il database e l’archivio dei documenti, Stripe per i pagamenti e Resend per l’invio delle email. La lettura automatica dei documenti non compare in questo elenco perché non coinvolge nessun fornitore esterno: avviene sui sistemi del sito (punto 5). I dati personali non sono soggetti a diffusione né utilizzati per profilazione.
11. Trasferimento all’estero
I dati sono conservati principalmente nell’Unione Europea: il sito è ospitato su server situati in Irlanda e il database e l’archivio dei documenti si trovano in datacenter dell’Unione Europea. Alcuni fornitori (in particolare i servizi di pagamento e di recapito email) possono comportare un trasferimento verso Paesi terzi: in tal caso il trasferimento avviene sulla base di garanzie adeguate ai sensi degli artt. 44–49 GDPR (decisioni di adeguatezza, incluso l’EU-US Data Privacy Framework, o clausole contrattuali standard).
12. Mappa e servizi esterni
La pagina Contatti mostra una mappa realizzata con OpenStreetMap. Le immagini della mappa vengono scaricate dal browser direttamente dai server della OpenStreetMap Foundation: di conseguenza tale soggetto può registrare l’indirizzo IP e i dati tecnici del dispositivo, come avviene per qualsiasi contenuto caricato da un sito esterno. Baldisport non riceve né conserva questi dati e non utilizza la mappa per profilare i visitatori. Chi preferisce evitarlo può raggiungere le nostre sedi usando gli indirizzi indicati in forma testuale nella stessa pagina, senza interagire con la mappa.
13. Dati dei minori
Gran parte delle persone tesserate è minorenne. I dati dei minori sono conferiti da chi esercita la responsabilità genitoriale, che presta il consenso in loro nome e per loro conto: al momento dell’iscrizione l’adulto dichiara espressamente di agire in tale qualità, e quella dichiarazione viene registrata insieme alla data e all’identità di chi l’ha resa. Valgono per i minori le stesse regole descritte sopra quanto a tipologie di dati, conservazione e comunicazione ai terzi; i dati sanitari (certificato di idoneità sportiva) sono trattati ai sensi dell’art. 9 par. 2 GDPR sulla base di quel consenso. Le fotografie e i video che ritraggono minori sono pubblicati soltanto dove esiste un consenso espresso e distinto, sempre revocabile, e la revoca non pregiudica in alcun modo l’iscrizione o la partecipazione alle attività. I diritti previsti dagli articoli 15–22 GDPR sono esercitati, per il minore, da chi ne ha la responsabilità genitoriale, scrivendo a info@baldisport.com.
14. Diritti dell’interessato
L’interessato può in ogni momento esercitare i diritti previsti dagli articoli 15–22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione al trattamento e revoca del consenso. Le richieste vanno inviate a info@baldisport.com. In particolare la cancellazione dell’account e dei dati collegati si ottiene scrivendo alla segreteria: nell’area riservata non esiste un comando che la esegue da solo, perché la richiesta viene prima verificata e perché alcuni dati contabili devono per legge sopravvivere alla cancellazione, privati di ogni riferimento alla persona (punto 8). È inoltre possibile proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).
15. Modifiche all’informativa
La presente informativa può essere aggiornata in qualsiasi momento. La versione attuale è sempre disponibile su questa pagina, con indicazione della data di ultimo aggiornamento.
16. Cookie
Il sito utilizza esclusivamente cookie tecnici, tutti di prima parte. L’elenco completo — nome, scopo e durata di ciascuno — è nella Cookie Policy.