Versione 1.0 · Data: 28 settembre 2026
Il presente Accordo sul trattamento dei dati personali ("DPA") è concluso tra la società sportiva che utilizza REFERTI ("Società" o "Titolare") e [Ragione sociale da completare], sede [Sede legale da completare], C.F./P.IVA [C.F./P.IVA da completare] ("Gestore" o "Responsabile"), e disciplina i trattamenti di dati personali che il Gestore effettua per conto della Società nell'ambito del servizio REFERTI, ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR").
Il DPA integra i Termini e Condizioni ed è accettato dalla persona autorizzata ad agire per conto della Società al momento della registrazione. Non riguarda i trattamenti che il Gestore effettua come autonomo titolare, descritti nell'Informativa Privacy (ad esempio statistiche della piattaforma, Overall, funzionalità di GOAT, sicurezza, marketing con consenso).
Il Gestore tratta i dati per conto della Società al solo fine di fornire le funzionalità di REFERTI: archiviazione e gestione delle squadre e delle rose, compilazione, firma e conservazione dei referti, calendari, inviti dei giocatori a GOAT su richiesta della Società, comunicazioni di servizio e assistenza. Il trattamento dura quanto il rapporto di utilizzo di REFERTI, salvo quanto previsto al paragrafo 11.
Interessati: giocatori della Società (anche minorenni), genitori o esercenti la responsabilità genitoriale, allenatori e staff, refertatori, giocatori e allenatori delle squadre avversarie indicati nei referti.
Dati: dati anagrafici e di contatto; dati sportivi (ruolo, numero di maglia, squadra, presenze, eventi di gara, statistiche); dati fisici facoltativi (altezza, peso, taglie); fotografia; voti interni dell'allenatore; data di scadenza del certificato di idoneità sportiva; indicazione di uscita dal campo per infortunio; dati dei referti. Il Gestore non richiede e la Società non deve inserire diagnosi o altre informazioni sanitarie.
Il Gestore tratta i dati soltanto su istruzione documentata della Società. Le istruzioni sono costituite dal presente DPA, dai Termini, dal Regolamento sui dati dei giocatori e dalle operazioni che la Società compie con le funzionalità di REFERTI. Il Gestore informa immediatamente la Società qualora, a suo parere, un'istruzione violi il GDPR o altre norme sulla protezione dei dati.
Il Gestore garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e che accedano ai dati solo nella misura necessaria (ad esempio per assistenza, controllo della qualità dei dati o gestione delle discordanze tra referti).
Il Gestore adotta le misure tecniche e organizzative di cui all'art. 32 GDPR, tra cui: controllo degli accessi per ruolo e per società anche a livello di database; autenticazione con verifica del telefono; firma dei referti con codice monouso; cifratura in transito e, ove appropriato, a riposo; backup; registrazione degli eventi rilevanti; limiti contro gli abusi; procedure di gestione degli incidenti.
La Società autorizza in via generale il Gestore ad avvalersi dei sub-responsabili elencati nell'Informativa Privacy (paragrafo 28): Supabase (database, autenticazione, archiviazione), Vercel (hosting), Infobip (SMS ed e-mail di servizio), Mistral AI (lettura delle foto dei referti scritti a mano), Cloudflare (verifica anti-bot), OpenStreetMap Foundation (mappe). Il Gestore impone ai sub-responsabili obblighi di protezione dei dati equivalenti a quelli del presente DPA e informa la Società di eventuali modifiche previste dell'elenco, pubblicando l'Informativa aggiornata; la Società può opporsi per motivi ragionevoli entro 30 giorni.
Eventuali trasferimenti di dati verso Paesi terzi avvengono esclusivamente nel rispetto del Capo V del GDPR (decisioni di adeguatezza, EU-U.S. Data Privacy Framework, Clausole Contrattuali Standard), come indicato nell'Informativa Privacy.
Tenendo conto della natura del trattamento, il Gestore assiste la Società con misure tecniche e organizzative adeguate per dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione). Le richieste ricevute direttamente dal Gestore che riguardano trattamenti effettuati per conto della Società sono inoltrate alla Società senza ingiustificato ritardo, salvo che il Gestore possa evaderle direttamente attraverso le funzionalità previste.
Il Gestore notifica alla Società, senza ingiustificato ritardo e ove possibile entro 48 ore dalla conoscenza, ogni violazione dei dati personali che riguardi i dati trattati per suo conto, con le informazioni disponibili di cui all'art. 33.3 GDPR. Il Gestore assiste inoltre la Società nel garantire il rispetto degli artt. 32–36 GDPR (sicurezza, notifiche, valutazioni d'impatto e consultazione preventiva), tenendo conto della natura del trattamento e delle informazioni a sua disposizione.
Alla cessazione del servizio il Gestore, su scelta della Società, cancella o restituisce i dati trattati per suo conto, salvo che il diritto dell'Unione o nazionale ne preveda la conservazione. I referti firmati e lo storico sportivo che il Gestore conserva come autonomo titolare, secondo l'Informativa Privacy, restano disciplinati da quest'ultima.
Il Gestore mette a disposizione della Società le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 GDPR e consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dalla Società o da un altro soggetto da essa incaricato, con preavviso ragionevole, nel rispetto della riservatezza e della sicurezza degli altri clienti e senza interferire con il servizio.
La Società garantisce di disporre di una base giuridica per i dati che inserisce, di fornire agli interessati le informazioni di cui agli artt. 13 e 14 GDPR per i trattamenti di propria competenza e di inserire solo dati pertinenti e necessari, nel rispetto del Regolamento sui dati dei giocatori.
Il presente DPA è regolato dalla legge italiana. In caso di conflitto tra il DPA e i Termini, per quanto riguarda la protezione dei dati personali prevale il DPA. Il Gestore può aggiornare il DPA per adeguarlo alla normativa o a modifiche del servizio; le modifiche sostanziali sono comunicate e richiedono una nuova accettazione.
Contatti per la protezione dei dati: [Email privacy da completare] · PEC [PEC da completare].