Modello predisposto per la revisione da parte di un legale qualificato prima del lancio. Questo documento non è ancora stato esaminato da un avvocato e non deve essere considerato vincolante finché non lo sarà.
Mr Z for Gyms: Accordo sul trattamento dei dati
Il presente Accordo sul trattamento dei dati (il "DPA") fa parte integrante dei Termini commerciali di Mr Z for Gyms (i "Termini") tra la Palestra (il "Titolare") e Zen Vitality Partners FZ-LLC, Ras Al Khaimah, United Arab Emirates ("Mr Z", il "Responsabile", "noi"). Contiene le clausole richieste dall'articolo 28 del Regolamento generale sulla protezione dei dati (UE) 2016/679 ("GDPR") e dello UK GDPR, e si applica ogni volta che trattiamo dati personali per conto della Palestra per fornire il Servizio.
I termini con iniziale maiuscola non definiti qui hanno il significato loro attribuito nei Termini o nel GDPR. In caso di differenze prevale la versione inglese.
1. Definizioni
- "Normativa sulla protezione dei dati": il GDPR; lo UK GDPR e lo UK Data Protection Act 2018; la Legge federale svizzera sulla protezione dei dati; il Decreto-legge federale degli Emirati Arabi Uniti n. 45 del 2021 sulla protezione dei dati personali; e ogni altra legge sulla protezione dei dati applicabile al trattamento.
- "Dati degli iscritti": i dati personali degli Iscritti, e del personale della Palestra quando compaiono nelle schede degli Iscritti, che trattiamo per conto della Palestra per fornire il Servizio, come descritti nell'Allegato 1.
- "Sub-responsabile": un terzo di cui ci avvaliamo per trattare i Dati degli iscritti.
- "SCC": le clausole contrattuali tipo approvate con la Decisione di esecuzione (UE) 2021/914 della Commissione europea.
- "UK Addendum": l'International Data Transfer Addendum alle SCC emesso dall'Information Commissioner del Regno Unito.
- "Violazione dei dati personali": una violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai Dati degli iscritti.
2. Ruoli delle parti
2.1 Per i Dati degli iscritti, la Palestra è il titolare del trattamento e Mr Z è il responsabile del trattamento.
2.2 Mr Z è titolare autonomo, e non responsabile, per: i dati degli account del titolare e del personale della Palestra; i dati di fatturazione e pagamento della Palestra; i documenti che dobbiamo conservare per i nostri obblighi legali, fiscali e contabili; la sicurezza e la prevenzione degli abusi; e le statistiche aggregate che non identificano la Palestra né alcuna persona. Tale trattamento è descritto nella nostra Informativa sulla privacy.
3. Obblighi della Palestra come titolare
3.1 Base giuridica. La Palestra è responsabile di disporre di una base giuridica per il trattamento che ci chiede di effettuare, e dell'esattezza dei Dati degli iscritti che ci fornisce (ad esempio i nomi e gli indirizzi email che aggiunge o importa).
3.2 Dati sanitari. I Dati degli iscritti comprendono dati relativi alla salute, che sono categorie particolari di dati ai sensi dell'articolo 9 del GDPR. La Palestra è responsabile di disporre di una condizione valida per tale trattamento, nella maggior parte dei casi il consenso esplicito dell'Iscritto, e di raccoglierlo e documentarlo. Al momento l'App iscritti non chiede tale consenso agli Iscritti per conto della Palestra. [Titolare del prodotto: decidere se l'App iscritti debba raccogliere il consenso esplicito al trattamento dei dati sanitari per conto della Palestra prima della prima scansione o del questionario sanitario.]
3.3 Trasparenza. La Palestra è responsabile di fornire ai propri Iscritti un'informativa privacy che copra il Servizio. Per aiutarla, l'App iscritti rimanda a un'informativa breve intitolata "Privacy presso" seguito dal nome della Palestra, che spiega che la Palestra è il titolare e che Mr Z tratta i dati per suo conto. Questa informativa breve integra l'informativa della Palestra e non la sostituisce.
3.4 Solo maggiorenni. La Palestra deve dare accesso solo a persone di almeno 18 anni.
3.5 Istruzioni. Le istruzioni della Palestra devono essere conformi alla Normativa sulla protezione dei dati.
4. I nostri obblighi come responsabile
Ci impegniamo a:
- (a) trattare i Dati degli iscritti solo su istruzione documentata della Palestra, costituita dai Termini, dal presente DPA e dall'uso e dalla configurazione del Servizio da parte della Palestra, salvo che la legge disponga diversamente, nel qual caso informeremo prima la Palestra, se la legge non lo vieta;
- (b) informare tempestivamente la Palestra se, a nostro parere, un'istruzione viola la Normativa sulla protezione dei dati;
- (c) garantire che chiunque autorizziamo a trattare i Dati degli iscritti sia vincolato alla riservatezza;
- (d) adottare le misure tecniche e organizzative dell'Allegato 3;
- (e) ricorrere a Sub-responsabili solo come previsto dalla sezione 5;
- (f) assistere la Palestra nel dare seguito alle richieste degli Iscritti che esercitano i propri diritti (sezione 6);
- (g) assistere la Palestra nel rispetto dei suoi obblighi in materia di sicurezza, notifica delle violazioni, valutazioni d'impatto e consultazione preventiva, tenuto conto della natura del trattamento e delle informazioni a nostra disposizione;
- (h) cancellare o restituire i Dati degli iscritti alla cessazione dei Termini (sezione 9);
- (i) mettere a disposizione le informazioni necessarie a dimostrare il rispetto dell'articolo 28 e consentire le attività di revisione (sezione 10);
- (j) non vendere i Dati degli iscritti e non usarli per la nostra pubblicità né per addestrare modelli di IA.
5. Sub-responsabili
5.1 La Palestra ci concede un'autorizzazione scritta generale a ricorrere a Sub-responsabili. I Sub-responsabili in uso alla data della presente versione sono elencati di seguito.
| Sub-responsabile | Finalità | Dati | Ubicazione |
|---|---|---|---|
| Vercel Inc. | Hosting dell'applicazione web e delle sue funzioni server, distribuzione dei contenuti, log applicativi; registrazione dei Domini personalizzati | Tutti i Dati degli iscritti in transito; i log possono contenere indirizzi email e indirizzi IP | Stati Uniti [confermare la regione delle funzioni; non ne è configurata nessuna, quindi si applica la regione predefinita di Vercel negli USA]; rete edge globale |
| Railway Corporation | Database PostgreSQL gestito in cui sono conservati tutti i Dati degli iscritti memorizzati | Tutti i Dati degli iscritti memorizzati | [confermare la regione del database Railway] |
| Anthropic, PBC | Elaborazione IA: risposte di coaching, piani di allenamento e nutrizione, analisi dei pasti, analisi delle foto di postura e composizione corporea, revisione della tecnica su fotogrammi delle sessioni dal vivo, resoconti mensili | Dati di profilo, salute, allenamento e nutrizione; foto e fotogrammi, inviati solo per l'analisi | Stati Uniti |
| OpenAI (OpenAI OpCo, LLC) | Trascrizione vocale per la dettatura e sintesi vocale per le indicazioni parlate del coach | Registrazioni vocali degli Iscritti quando dettano; testo delle indicazioni di coaching | Stati Uniti |
| Resend (Plus Five Five, Inc.) | Invio di email: codici di accesso ed email di servizio agli Iscritti e alla Palestra | Indirizzi email, nomi, contenuto delle email | Stati Uniti |
| Stripe (Stripe, Inc.; Stripe Payments Europe, Ltd. per i clienti europei) | Pagamenti, fatturazione e calcolo delle imposte per gli acquisti della Palestra | Solo i dati di fatturazione della Palestra. Stripe non riceve Dati degli iscritti | Stati Uniti e Irlanda |
5.2 Sono contattati anche i seguenti servizi, che non ricevono da noi Dati degli iscritti, o li ricevono solo come indicato:
- USDA FoodData Central (governo degli Stati Uniti): i nostri server inviano nomi di alimenti per ricavarne i valori nutrizionali, senza alcun identificativo dell'Iscritto.
- Google (storage.googleapis.com) e jsDelivr: il browser dell'Iscritto scarica da loro il modello di stima della posa che funziona sul dispositivo e il relativo runtime, il che rivela loro l'indirizzo IP del dispositivo; non vengono inviate immagini della fotocamera.
- Gravatar (Automattic Inc., Stati Uniti) non è utilizzato nell'App iscritti: a Gravatar non viene inviato alcun hash dell'indirizzo email dell'Iscritto né alcuna richiesta dal dispositivo dell'Iscritto. L'App iscritti mostra l'iniziale dell'Iscritto o, se presente, la foto del profilo dell'account Google con cui l'Iscritto ha effettuato l'accesso.
5.3 Imponiamo a ogni Sub-responsabile obblighi di protezione dei dati che offrono almeno lo stesso livello di tutela del presente DPA, e restiamo responsabili verso la Palestra del loro operato. [Confermare che con ciascun fornitore elencato al punto 5.1 è in vigore un DPA firmato, e confermare la denominazione di ciascuna entità.]
5.4 Daremo un preavviso di almeno 30 giorni via email prima di aggiungere o sostituire un Sub-responsabile, e aggiorneremo questo elenco. Entro tale periodo la Palestra può opporsi per ragionevoli motivi di protezione dei dati. Se non riusciamo a risolvere l'opposizione, la Palestra può far cessare la parte del Servizio interessata e ricevere un rimborso pro rata dei Corrispettivi prepagati per il periodo successivo alla modifica.
6. Richieste degli Iscritti sui propri diritti
6.1 Spetta alla Palestra rispondere alle richieste degli Iscritti di accesso, rettifica, esportazione, cancellazione o limitazione dei propri dati, o di opposizione al loro trattamento.
6.2 Se un Iscritto ci contatta direttamente, non risponderemo noi alla richiesta, se non per comunicargli che l'abbiamo trasmessa alla Palestra. La inoltreremo alla Palestra entro 5 giorni lavorativi.
6.3 Al momento né l'App iscritti né la Console del titolare consentono l'esportazione o la cancellazione self-service dei dati di un Iscritto. Su richiesta scritta della Palestra a contact@askmrz.io, esporteremo, rettificheremo o cancelleremo i dati di un Iscritto entro 14 giorni, così che la Palestra possa rispettare i propri termini.
7. Violazioni dei dati personali
7.1 Informeremo la Palestra senza ingiustificato ritardo, e in ogni caso entro 72 ore, dopo essere venuti a conoscenza di una Violazione dei dati personali che riguardi i Dati degli iscritti.
7.2 La comunicazione descriverà, per quanto noto in quel momento, la natura della violazione, le categorie e il numero approssimativo di Iscritti e di registrazioni interessati, le probabili conseguenze e le misure adottate o proposte. Se non possiamo fornire tutte queste informazioni insieme, le forniremo in fasi successive senza ulteriore ingiustificato ritardo.
7.3 Collaboreremo con la Palestra e adotteremo misure ragionevoli per contenere e porre rimedio alla violazione. La notifica alle autorità di controllo e agli Iscritti è una decisione della Palestra, e non la effettueremo per suo conto salvo che la legge lo imponga.
8. Trasferimenti internazionali
8.1 Siamo stabiliti negli Emirati Arabi Uniti, e i nostri Sub-responsabili trattano i dati nei paesi elencati nella sezione 5, inclusi gli Stati Uniti. Per questi paesi la Commissione europea o il Regno Unito potrebbero non aver riconosciuto un livello di protezione adeguato.
8.2 Nella misura in cui la Palestra ci trasferisce Dati degli iscritti soggetti al GDPR, le SCC, Modulo Due (da titolare a responsabile), sono incorporate nel presente DPA, con la Palestra come esportatore e Mr Z come importatore, e: la Clausola 7 non si applica; ai sensi della Clausola 9(a) si applica l'Opzione 2 con il preavviso della sezione 5.4; la formulazione facoltativa della Clausola 11 non si applica; ai sensi della Clausola 13, l'autorità di controllo è quella dello stabilimento della Palestra; ai sensi delle Clausole 17 e 18, la legge e i tribunali sono quelli di [Stato membro dell'UE, ad esempio l'Irlanda]. Gli Allegati I e II delle SCC sono completati dagli Allegati da 1 a 3 del presente DPA.
8.3 Per i trasferimenti soggetti allo UK GDPR è incorporato lo UK Addendum, completato con le informazioni del presente DPA. Per i trasferimenti soggetti al diritto svizzero si applicano le SCC con i riferimenti adattati alla Legge federale svizzera sulla protezione dei dati.
8.4 Per i trasferimenti successivi a Sub-responsabili fuori dallo SEE, dal Regno Unito e dalla Svizzera, ci basiamo sulla certificazione del Sub-responsabile nell'ambito dell'EU-US Data Privacy Framework e delle sue estensioni per il Regno Unito e la Svizzera, ove presente, e altrimenti sulle SCC. [Confermare, per ciascun Sub-responsabile, quale meccanismo si applica, e predisporre una valutazione d'impatto sul trasferimento.]
8.5 In caso di contrasto tra le SCC e il presente DPA, prevalgono le SCC.
9. Conservazione e cancellazione
9.1 Per la durata dei Termini conserviamo i Dati degli iscritti finché l'account della Palestra è attivo. Quando la Palestra rimuove un Iscritto, questi perde subito l'accesso; i suoi dati sono conservati finché la Palestra non ci chiede di cancellarli o i Termini non cessano. [Titolare del prodotto: decidere se i dati di un Iscritto rimosso debbano essere cancellati automaticamente dopo un certo periodo.]
9.2 Foto e registrazioni non vengono conservate: vedi l'Allegato 1, sezione F.
9.3 Alla cessazione dei Termini, la Palestra può chiedere un'esportazione per 30 giorni (Termini, sezione 19). Trascorso tale periodo, o prima se la Palestra ce lo chiede per iscritto, cancelliamo i Dati degli iscritti dai sistemi in uso entro 30 giorni e, su richiesta, lo confermiamo per iscritto. Le copie nei backup sono cancellate alla scadenza dei backup [confermare il periodo di conservazione dei backup]. Possiamo conservare i Dati degli iscritti solo se la legge lo impone, e solo per tale finalità.
10. Informazioni e attività di revisione
10.1 Su richiesta, metteremo a disposizione della Palestra le informazioni ragionevolmente necessarie a dimostrare il rispetto del presente DPA, compresi gli allegati e le condizioni e certificazioni pertinenti dei nostri Sub-responsabili.
10.2 Se tali informazioni non sono sufficienti, la Palestra, o un revisore indipendente vincolato alla riservatezza, può verificare la nostra conformità una volta ogni 12 mesi, con un preavviso scritto di almeno 30 giorni, in orario lavorativo e in modo da non disturbare il Servizio né compromettere i dati di altri clienti. Ciascuna parte sostiene i propri costi. Le verifiche richieste da un'autorità di controllo, o successive a una Violazione dei dati personali, non sono limitate a una all'anno.
11. Responsabilità e prevalenza
11.1 La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta ai limiti della sezione 17 dei Termini, salvo quando la Normativa sulla protezione dei dati o le SCC non lo consentano.
11.2 In materia di protezione dei dati, il presente DPA prevale sui Termini. Il presente DPA resta in vigore finché trattiamo Dati degli iscritti per conto della Palestra.
Allegato 1: Descrizione del trattamento
A. Oggetto, natura e finalità: fornire il Servizio alla Palestra e ai suoi Iscritti, ossia coaching di fitness con IA, sessioni di personal training dal vivo con IA, piani e registri di allenamento e nutrizione, check-in, scansioni di postura e composizione corporea, monitoraggio dei progressi, resoconti mensili, email di accesso e di servizio, e la visione dell'attività degli Iscritti nella Console del titolare.
B. Durata: per la durata dei Termini e fino alla cancellazione ai sensi della sezione 9. Il trattamento è continuativo.
C. Interessati: gli Iscritti della Palestra; il personale della Palestra indicato nelle note che scrive sugli Iscritti.
D. Categorie di dati personali:
- Identità e contatto: indirizzo email, nome, lingua, fuso orario.
- Account e utilizzo: accessi, stato del Posto, saldo e utilizzo delle Sessioni, date di attività, log tecnici compresi gli indirizzi IP. L'indirizzo IP usato al momento della registrazione di una Palestra è conservato solo come hash non reversibile con salt.
- Profilo: età, sesso, altezza, peso, obiettivi, esperienza di allenamento, attrezzatura, disponibilità, preferenze alimentari.
- Allenamento: allenamenti, serie, ripetizioni e carichi, risultati delle sessioni dal vivo come il conteggio delle ripetizioni, gli angoli articolari e i punti chiave del corpo calcolati sul dispositivo, e le revisioni scritte della tecnica.
- Nutrizione: pasti e spuntini registrati, ricette, obiettivi nutrizionali.
- Note scritte dal personale della Palestra su un Iscritto.
E. Categorie particolari di dati (salute): infortuni e limitazioni fisiche, risposte al questionario sanitario facoltativo prima delle sessioni, risultati della composizione corporea (come la percentuale di grasso e la massa magra), risultati della valutazione posturale, check-in giornalieri su come si sente l'Iscritto e ogni informazione sulla salute che l'Iscritto sceglie di inserire. Limitazioni e garanzie: accesso limitato come descritto nell'Allegato 3; nessun uso per pubblicità o addestramento di IA; nessuna vendita.
F. Foto, video e audio. Le foto di postura e composizione corporea, le foto dei pasti e i documenti di allenamento caricati sono inviati al Sub-responsabile IA (Anthropic) per l'analisi nel momento in cui vengono inviati, e non sono conservati da Mr Z: l'applicazione non dispone di un archivio di file o immagini per essi, e nel database vengono salvati solo i risultati (numeri e testo). Durante le sessioni dal vivo, il video della fotocamera è analizzato sul dispositivo dell'Iscritto per stimare la posizione del corpo e non viene caricato; un numero ridotto di fotogrammi per serie è inviato al Sub-responsabile IA per la revisione della tecnica e non viene conservato. Le registrazioni vocali per la dettatura sono inviate a OpenAI per la trascrizione e non sono conservate; viene usato solo il testo risultante. I Sub-responsabili IA possono conservare i dati inviati per un periodo limitato in base alle proprie condizioni d'uso delle API [confermare l'attuale periodo di conservazione dei dati API di ciascun fornitore e che i dati non siano usati per l'addestramento].
Allegato 2: Sub-responsabili
L'elenco dei Sub-responsabili è riportato nella sezione 5.1 del presente DPA e costituisce l'Allegato 2.
Allegato 3: Misure di sicurezza tecniche e organizzative
Queste sono le misure in vigore alla data della presente versione. Le voci da confermare dipendono da impostazioni dei fornitori che non è possibile verificare dal solo codice.
- Cifratura in transito: il Servizio è servito solo tramite HTTPS (TLS). Connessioni dai nostri server al database: [confermare che TLS è imposto sulla connessione a Railway].
- Cifratura a riposo: [confermare che Railway cifra a riposo l'archiviazione del database].
- Separazione degli accessi: ogni account titolare di una Palestra può aprire solo la Console e gli Iscritti della propria Palestra; ogni Iscritto può vedere solo i propri dati. L'accesso amministrativo a tutte le Palestre è limitato a un solo account amministratore Mr Z nominativo.
- Autenticazione: gli Iscritti accedono con un codice di sei cifre inviato via email, con limiti di frequenza; le password, se usate, sono conservate solo come hash scrypt con salt. Le sessioni di accesso sono conservate in cookie di sessione cifrati gestiti da Auth.js.
- Minimizzazione: foto, video e registrazioni vocali non sono conservati (Allegato 1, F); i dati delle carte sono gestiti solo da Stripe; l'indirizzo IP di registrazione è conservato solo come hash con salt.
- Segreti: chiavi API e credenziali sono conservate nelle impostazioni d'ambiente del fornitore di hosting, non nel codice sorgente.
- Personale: l'accesso ai sistemi di produzione è limitato al personale che ne ha bisogno ed è vincolato alla riservatezza. [Confermare l'elenco delle persone con accesso alla produzione e che l'autenticazione a due fattori sia attiva sugli account Vercel, Railway, Stripe, Anthropic, OpenAI, Resend e di hosting del codice.]
- Backup e ripristino: [confermare la frequenza e la conservazione dei backup Railway e una procedura di ripristino testata].
- Log: gli errori applicativi sono registrati dal fornitore di hosting per finalità operative e di sicurezza. [Confermare il periodo di conservazione dei log.]
Contatti
Domande su questo DPA, richieste degli Iscritti e segnalazioni di violazioni: contact@askmrz.io. Zen Vitality Partners FZ-LLC, [indirizzo della sede legale], Ras Al Khaimah, United Arab Emirates. [Se richiesto: rappresentante nell'UE e nel Regno Unito ai sensi dell'articolo 27 GDPR / UK GDPR, nome e indirizzo.]

