GHISA PROALLENAMENTO CON METODO

Informativa privacy

Sito ghisapro.com e pannello palestre.ghisapro.com.

Questa pagina spiega che cosa succede ai tuoi dati quando visiti ghisapro.com e quando usi il pannello riservato a palestre e personal trainer all'indirizzo palestre.ghisapro.com. È scritta ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 — il GDPR.

Se usi l'applicazione Ghisa Pro come atleta, questa non è la pagina giusta. I dati del tuo allenamento, le pesate, le misure e tutto il resto sono spiegati nell'informativa privacy dell'app, che trovi dentro l'app stessa, perché sono trattamenti diversi con finalità diverse.

1. Chi tratta i tuoi dati

Il titolare del trattamento è Viola Fabrizio, impresa individuale, partita IVA 03959520929, con sede in Via Petrarca 24/E1, 09017 Sant'Antioco (SU).

Per qualunque domanda su questa informativa, e per esercitare i diritti del paragrafo 9, scrivi a info@ghisapro.com. Rispondo io personalmente: non c'è un ufficio dietro.

Non ho nominato un responsabile della protezione dei dati (DPO), perché non ricorre nessuno dei tre casi in cui l'articolo 37 del GDPR lo rende obbligatorio.

2. Se stai soltanto visitando il sito

Non ti chiedo niente e non devi fare niente. Ma il semplice fatto di aprire una pagina fa arrivare al server alcune informazioni tecniche, e fra queste c'è il tuo indirizzo IP, che la legge considera un dato personale.

Che cosa arriva: l'indirizzo IP, la data e l'ora della richiesta, la pagina richiesta, il tipo di browser e di sistema operativo, e la pagina da cui eventualmente provieni.

A che cosa serve: a consegnarti la pagina che hai chiesto e a tenere in piedi il servizio — riconoscere un attacco, fermare un abuso, capire perché qualcosa non funziona. Nient'altro.

Su quale base giuridica: il mio legittimo interesse a far funzionare e a proteggere il sito, ai sensi dell'articolo 6, paragrafo 1, lettera f) del GDPR. Ho valutato che questo interesse non prevalga sui tuoi diritti, perché il dato non viene usato per costruire un profilo, non viene incrociato con niente e non viene ceduto a nessuno.

Chi li tratta materialmente: il sito è pubblicato sulla rete di Cloudflare, che gestisce i registri tecnici del traffico secondo le proprie prassi di sicurezza. Io non tengo un registro delle visite e non ho un archivio di indirizzi IP da consultare.

Non c'è nessun modulo da compilare sul sito. Non ci sono campi di contatto, non c'è una newsletter, non c'è un'area riservata: il sito presenta le applicazioni e porta all'app e al pannello.

3. Se registri la tua palestra o la tua attività di personal trainer

Il pannello palestre.ghisapro.com si apre con un account. Qui i dati li dai tu, consapevolmente, e sono questi.

Per entrare ti servono un nome utente e una password, scelti da te. La password è conservata dal servizio di autenticazione in forma cifrata e non reversibile: nessuno, io compreso, può leggerla. Per registrarti e per recuperare la password serve un indirizzo di posta elettronica, a cui viene spedito un codice di sei cifre valido dieci minuti.

Per registrare la struttura chiedo: il nome dell'attività, se sei una palestra o un personal trainer, il luogo (nazione, regione e città, scelti da un elenco: non c'è nessuna rilevazione della posizione), un indirizzo email di contatto e un numero di telefono. Sono tutti obbligatori: senza, la registrazione non si completa, perché servono a identificare la struttura, a farla trovare dai tuoi clienti nella tua città e a permettermi di contattarti. La partita IVA e i dati di fatturazione sono facoltativi finché il servizio è gratuito.

Il personale. Se dai un accesso ai tuoi collaboratori, inserisci nel pannello i loro nome, cognome e recapiti: sei tu a trattare quei dati, e io li ospito per tuo conto come spiegato più sotto.

La verifica. Prima che la tua struttura diventi visibile agli utenti dell'app, controllo che esista davvero. Fino a quel momento puoi usare il pannello ma non compari nelle ricerche. È una misura antiabuso: nessuno deve poter ricevere i consensi dei clienti spacciandosi per una palestra.

Che cosa vedono gli utenti dell'app: il nome della struttura e la città. Mai la tua email e mai il tuo telefono.

Base giuridica: l'esecuzione del contratto di servizio e le misure precontrattuali, ai sensi dell'articolo 6, paragrafo 1, lettera b) del GDPR. Per la verifica antiabuso e per la sicurezza del servizio, il legittimo interesse della lettera f).

Quello che carichi tu dentro il pannello è un'altra cosa. I dati dei tuoi iscritti — nomi, telefoni, certificati medici, patologie, abbonamenti, pagamenti, ingressi, prenotazioni — li tratti tu come titolare e io li ospito per tuo conto come responsabile del trattamento. Le regole di quel rapporto stanno nell'accordo separato che accetti al momento della registrazione, e non in questa pagina.

4. Che cosa non faccio

Vale la pena scriverlo per esteso, perché è verificabile e perché è il motivo per cui questa informativa è corta.

Non c'è nessuno strumento di analisi o di statistica. Niente Google Analytics, niente Google Tag Manager, niente Plausible, Matomo, Sentry, Mixpanel, PostHog o equivalenti. Non conto le visite, non so da quale pagina arrivi, non so quanto tempo resti.

Non c'è nessun tracciamento e nessuna profilazione. Non costruisco profili, non deduco interessi, non seguo nessuno da un sito all'altro.

Non c'è pubblicità di nessun tipo, né mia né di terzi, e non esiste nessun identificativo pubblicitario.

Non vendo, non affitto e non cedo dati a nessuno. I soggetti elencati al paragrafo 6 sono fornitori che lavorano per me su mia istruzione, non destinatari che ne fanno un uso proprio.

Non prendo decisioni automatizzate che producano effetti giuridici su di te ai sensi dell'articolo 22 del GDPR.

5. Cookie e archiviazione sul tuo dispositivo

Sul sito vengono salvate nel browser due sole informazioni — il tema chiaro o scuro e la lingua che hai scelto — e nel pannello si aggiunge la sessione di accesso, senza la quale dovresti autenticarti a ogni pagina. Sono tutti strumenti tecnici, non richiedono il tuo consenso e per questo non trovi nessun banner.

Il dettaglio, con il nome di ogni chiave, sta nella Cookie policy.

6. Chi mi aiuta a far funzionare il servizio

Sono responsabili del trattamento ai sensi dell'articolo 28 del GDPR, con un contratto che li vincola a trattare i dati solo per mio conto.

ChiChe cosa faDove stanno i dati
Cloudflarepubblica il sito e il pannello, protegge dagli attacchi, gestisce il dominiorete distribuita, con presenza nell'Unione europea
Supabasedatabase, autenticazione e archiviazioneserver nella regione di Francoforte, in Germania
Resendspedisce il codice di accesso via emailinfrastruttura di invio nella regione Irlanda; il trattamento avviene principalmente negli Stati Uniti
Googlecustodisce su Google Drive le copie di sicurezza cifrate del databaserete distribuita

Una precisazione che riguarda Supabase: i dati riposano a Francoforte, quindi nell'Unione europea, ma la società con cui ho il contratto è Supabase Pte. Ltd., con sede a Singapore. È una situazione in cui un accesso dall'estero non è escluso ed è regolata come spiegato al paragrafo 7.

I caratteri tipografici

I caratteri con cui il sito è scritto sono ospitati sui miei server: aprendo una pagina nessun dato parte verso terzi. Non c'è nessuna richiesta a domini esterni.

7. Trasferimenti fuori dall'Unione europea

Il servizio è costruito per tenere i dati in Europa: il database è a Francoforte, le email partono dall'Irlanda.

Resta il fatto che i fornitori non sono europei. Supabase Pte. Ltd. ha sede a Singapore; Cloudflare Inc., Plus Five Five Inc. (Resend) e Google LLC (per le copie di sicurezza) sono statunitensi. Un accesso ai dati dall'esterno dello Spazio economico europeo, per attività di assistenza o manutenzione, non si può escludere.

Per Singapore non esiste una decisione di adeguatezza: quel trasferimento è coperto dalle clausole contrattuali tipo adottate dalla Commissione europea con la decisione di esecuzione (UE) 2021/914 del 4 giugno 2021. Per i fornitori statunitensi che vi aderiscono vale la decisione di adeguatezza sul EU-US Data Privacy Framework, decisione di esecuzione (UE) 2023/1795 del 10 luglio 2023; per gli altri, di nuovo le clausole tipo.

Se vuoi copia delle garanzie applicate a un fornitore preciso, chiedimela all'indirizzo del paragrafo 1.

8. Per quanto tempo tengo i dati

I dati tecnici di navigazione non li conservo io: restano nei registri di Cloudflare per il tempo previsto dalle sue prassi di sicurezza, e servono solo a difendere il servizio.

I dati della tua struttura restano finché il tuo account esiste. Quando chiudi l'account, o quando me lo chiedi, vengono cancellati.

Due eccezioni, dette con precisione perché sono vere. La prima: le copie di sicurezza del database sono immagini cifrate prese periodicamente e non si possono modificare selettivamente. Ogni copia è completa e datata: una riga cancellata sopravvive nelle copie già prese finché non elimino quelle copie, cosa che faccio quando hanno più di 12 mesi. La seconda: se dalla cancellazione dovesse dipendere la difesa di un diritto in sede giudiziaria, conserverò il minimo necessario per il tempo necessario, e non oltre.

9. I tuoi diritti

Gli articoli da 15 a 22 del GDPR ti danno il diritto di sapere quali dati ho su di te e di ottenerne copia, di farli correggere se sono sbagliati, di farli cancellare, di chiederne la limitazione, di opporti ai trattamenti fondati sul legittimo interesse, e di ricevere in un formato leggibile da un computer quelli che mi hai dato tu (portabilità).

Si esercitano tutti scrivendo a info@ghisapro.com. Rispondo entro un mese, come prevede l'articolo 12, paragrafo 3; se la richiesta è complessa te lo dico e il termine può allungarsi di altri due mesi. Non costa niente, a meno che le richieste non siano manifestamente infondate o eccessive.

Se pensi che qualcosa non vada, puoi proporre reclamo all'autorità di controllo. In Italia è il Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, garante@gpdp.it, www.garanteprivacy.it. Puoi anche rivolgerti all'autorità dello Stato in cui risiedi o lavori, e restano fermi i rimedi davanti al giudice ordinario.

10. Come proteggo i dati

Le misure che dichiaro sono quelle che esistono davvero.

Tutto viaggia cifrato in HTTPS. Le password sono conservate dal fornitore dell'autenticazione in forma cifrata e non reversibile, e i tentativi di accesso sono limitati in frequenza per impedire i tentativi a forza bruta. Il database applica un controllo d'accesso riga per riga: ogni palestra vede solo le proprie righe, e questo non dipende dal programma che gira nel browser ma dal database stesso. Ogni persona del personale entra con le sue credenziali e vede solo quello che il titolare le ha permesso. Nelle pagine non gira codice di terze parti, e l'unico indirizzo a cui il pannello manda dati è il database del servizio. Le copie di sicurezza sono cifrate con AES-256.

Una cosa va detta come limite e non come pregio: se usi il pannello su un computer condiviso, i dati dei tuoi iscritti restano nella memoria del browser finché non esci. Su quel computer devi mettere una password e non lasciarlo sbloccato.

11. Se usi anche l'applicazione

L'applicazione Ghisa Pro tratta molti più dati di questo sito — l'allenamento, il peso, le misure, l'alimentazione — e ha per questo un'informativa sua, che trovi dentro l'app.

I due trattamenti restano separati: registrare una palestra non ti dà accesso ai dati di allenamento di nessuno, e nessun dato corporeo di un atleta arriva mai al pannello. Quando un utente dell'app abilita la tua struttura, quello che vedi è il suo soprannome, la sua foto, la data del consenso, quante schede ha e il nome di quella che eventualmente condivide — più un avviso datato quando dà o revoca il consenso e quando rimanda o elimina una scheda. Nient'altro.

12. Se questa informativa cambia

Se cambia qualcosa di sostanziale — un fornitore nuovo, una finalità nuova — lo scrivo qui, aggiorno la data in fondo e, se la modifica ti riguarda da vicino, te lo comunico all'indirizzo con cui ti sei registrato. La versione in vigore è sempre quella pubblicata su questa pagina.

Versione 1.0 — 3 ottobre 2026