Informazioni legali
Informativa sulla privacy
Ultimo aggiornamento: 10 ottobre 2026 · versione 1.1
Bozza provvisoria: il testo definitivo va verificato da un legale prima del lancio.
Questa informativa spiega quali dati personali tratta PalestrAI, perché, per quanto tempo e quali diritti hai. È scritta ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003 ("Codice privacy"). Abbiamo provato a scriverla in modo semplice: se qualcosa non è chiaro, scrivici.
1. Chi è il titolare del trattamento
[RAGIONE SOCIALE], con sede legale in [INDIRIZZO SEDE LEGALE], P.IVA [P.IVA], C.F. [CODICE FISCALE SOCIETÀ], iscritta al Registro delle Imprese di [CITTÀ] n. REA [NUMERO REA] ("PalestrAI", "noi").
- Email per la privacy: [EMAIL PRIVACY, es. privacy@palestrai.it]
- PEC: [PEC]
[SE NOMINATO] Responsabile della protezione dei dati (DPO/RPD): [NOME O SOCIETÀ], contattabile a [EMAIL DPO].
2. Quali dati trattiamo
| Categoria | Quali dati | Da dove arrivano |
|---|---|---|
| Dati di account | email, nome (se lo indichi), data di registrazione, dati di accesso (link magico via email) | da te |
| Risposte al test iniziale | fascia d'età, ambito di lavoro, obiettivi, abitudini con l'AI, preferenze di studio e le altre risposte del test | da te |
| Contatto raccolto a fine test | email, nome, risposte al test, scelta sul consenso marketing | da te |
| Progressi | lezioni completate, percorso attivo, date di completamento, attestati generati | dall'uso del servizio |
| Provenienza e uso del sito | campagna, annuncio o sito da cui arrivi (parametri utm_* e identificativi di click nell'indirizzo), pagina d'ingresso, pagine e passi del test visti, collegati a un numero casuale di visita; se lasci l'email o paghi, la provenienza viene salvata anche con il contatto e con il pagamento |
dal tuo dispositivo, in automatico |
| Attestati pubblici | nome, scheda completata e data, solo per gli attestati che scegli di rendere pubblici | da te |
| Abbonamento | piano scelto, stato, date di rinnovo e disdetta, identificativi cliente e abbonamento Stripe | da te e da Stripe |
| Pagamento | dati della carta o del wallet | solo Stripe: non passano dai nostri server e noi non li vediamo |
| Dati di fatturazione | nome o ragione sociale, indirizzo, P.IVA o codice fiscale se richiesti per la fattura, importi | da te e da Stripe |
| Testi inviati al playground e al mentor AI | i messaggi che scrivi negli esercizi e le risposte generate | da te |
| Comunicazioni con il supporto | contenuto delle email che ci scrivi | da te |
| Dati tecnici | indirizzo IP, tipo di browser e dispositivo, data e ora delle richieste, log di errore | dal tuo dispositivo, in automatico |
Non vogliamo dati particolari (salute, opinioni politiche, religione, ecc.) né dati di terzi. Ti chiediamo di non inserire dati personali reali tuoi o di altre persone nel playground: gli esercizi funzionano benissimo con dati inventati o con segnaposto come [NOME].
3. Perché li trattiamo e su quale base giuridica
| Finalità | Base giuridica (art. 6 GDPR) | Per quanto tempo |
|---|---|---|
| Creare e gestire il tuo account, darti accesso ai percorsi, salvare i progressi, generare gli attestati | esecuzione del contratto (art. 6.1.b) | per tutta la durata dell'account; poi cancellati entro 30 giorni dalla chiusura, salvo quanto sotto |
| Personalizzare il percorso consigliato sulla base del test iniziale | misure precontrattuali ed esecuzione del contratto (art. 6.1.b) | come i dati di account; se non ti registri, come i contatti del test (sotto) |
| Inviarti il risultato del test e un promemoria per completare l'iscrizione | misure precontrattuali richieste da te (art. 6.1.b) | 12 mesi dall'ultima interazione, se non ti iscrivi |
| Gestire pagamenti, rinnovi, disdette e rimborsi | esecuzione del contratto (art. 6.1.b) | per la durata dell'abbonamento e poi come i dati contabili |
| Emettere fatture e tenere la contabilità | obbligo di legge (art. 6.1.c; art. 2220 c.c., D.P.R. 633/1972) | 10 anni |
| Far funzionare il playground e il mentor AI | esecuzione del contratto (art. 6.1.b) | non conserviamo i testi del playground sui nostri server (vedi sezione 5) |
| Email di servizio (accesso, ricevute, promemoria di rinnovo, cambi di condizioni) | esecuzione del contratto e obbligo di legge (art. 6.1.b e c) | come i dati di account |
| Newsletter e offerte promozionali | consenso (art. 6.1.a), facoltativo e revocabile in ogni momento | fino alla revoca e comunque non oltre 24 mesi dall'ultima interazione, poi ti chiediamo se vuoi restare |
| Rispondere alle richieste al supporto | esecuzione del contratto o misure precontrattuali (art. 6.1.b) | 24 mesi dalla chiusura della richiesta |
| Sicurezza, prevenzione di abusi e frodi, limiti d'uso del playground | legittimo interesse (art. 6.1.f) a proteggere il servizio e gli utenti | log tecnici: massimo [90] giorni |
| Difendere i nostri diritti in caso di contestazioni | legittimo interesse (art. 6.1.f) | per il tempo necessario, nei limiti della prescrizione |
| Statistiche aggregate sull'uso (es. quante lezioni vengono completate) | legittimo interesse (art. 6.1.f) a migliorare i corsi | dati aggregati o anonimi |
| Capire quali canali e campagne portano iscrizioni e in quale punto del test o del pagamento le persone si fermano | legittimo interesse (art. 6.1.f) a misurare e migliorare il nostro sito e la nostra pubblicità | [13 mesi, DA DEFINIRE con l'avvocato] |
| Pubblicare l'attestato che scegli di condividere (pagina di verifica e LinkedIn) | esecuzione del contratto, su tua richiesta (art. 6.1.b) | finché non lo rendi privato dal sito o chiudi l'account |
Ai clienti già iscritti possiamo inviare via email informazioni su nuovi percorsi simili a quelli che hanno acquistato, senza chiedere un consenso specifico (art. 130, comma 4, Codice privacy). Puoi opporti in ogni momento con il link in fondo a ogni email.
Conferire i dati è facoltativo, ma senza email non possiamo creare l'account né attivare l'abbonamento. Le risposte al test servono solo a consigliarti un percorso: puoi saltarle o rispondere in modo generico.
Nessuna decisione automatizzata con effetti giuridici. Il test iniziale suggerisce un percorso, ma non decide nulla al posto tuo: puoi scegliere qualsiasi percorso e il prezzo è lo stesso per tutti. Non facciamo profilazione a fini pubblicitari e non vendiamo i tuoi dati.
4. A chi comunichiamo i dati
I dati sono trattati dal nostro personale autorizzato e dai fornitori che ci aiutano a erogare il servizio, nominati responsabili del trattamento (art. 28 GDPR) con un contratto che li obbliga a usare i dati solo per conto nostro:
| Fornitore | Cosa fa | Dove tratta i dati | Garanzie per trasferimenti fuori UE |
|---|---|---|---|
| Supabase, Inc. | database, autenticazione e invio dei link di accesso | server nell'Unione europea ([REGIONE, es. Francoforte]) | per eventuale accesso dagli USA: Clausole contrattuali standard [VERIFICARE nel DPA] |
| Vercel Inc. | hosting del sito e dei server applicativi, log tecnici | rete globale, funzioni in [REGIONE UE] | EU-US Data Privacy Framework e/o Clausole contrattuali standard [VERIFICARE] |
| Anthropic ([ENTITÀ CONTRAENTE, es. Anthropic Ireland, Limited / Anthropic PBC]) | genera le risposte del playground e del mentor AI | USA e altri Paesi | Clausole contrattuali standard / Data Privacy Framework secondo il DPA del fornitore [VERIFICARE] |
| Stripe Payments Europe, Ltd. (Irlanda) | pagamenti, abbonamenti, portale clienti | UE, con possibili trasferimenti negli USA | Clausole contrattuali standard e Data Privacy Framework |
| [FORNITORE EMAIL TRANSAZIONALI, se diverso da Supabase] | invio email di servizio | [DA COMPLETARE] | [DA COMPLETARE] |
| [FORNITORE NEWSLETTER] | invio newsletter, solo con consenso | [DA COMPLETARE] | [DA COMPLETARE] |
| [COMMERCIALISTA / STUDIO] | contabilità e fatturazione | Italia | non applicabile |
Per alcune attività (antifrode, adempimenti antiriciclaggio e fiscali propri) Stripe agisce come titolare autonomo: in quel caso vale anche la sua informativa, disponibile su stripe.com/it/privacy.
Possiamo comunicare dati alle autorità quando la legge lo impone. L'elenco aggiornato dei responsabili è disponibile su richiesta.
Trasferimenti fuori dallo Spazio economico europeo. Quando un fornitore tratta dati fuori dal SEE, il trasferimento avviene sulla base di una decisione di adeguatezza della Commissione europea (per gli Stati Uniti, verso aziende certificate nel EU-US Data Privacy Framework) oppure delle Clausole contrattuali standard approvate dalla Commissione (art. 46 GDPR). Puoi chiederci una copia delle garanzie scrivendo all'email privacy.
5. Il playground e il mentor AI
Quando scrivi nel playground di una lezione o al mentor, il testo della conversazione viene inviato ad Anthropic per generare la risposta. In base al nostro contratto con Anthropic:
- i testi non vengono usati per addestrare i modelli [VERIFICARE nelle condizioni commerciali vigenti];
- Anthropic li conserva per un periodo limitato per sicurezza e prevenzione degli abusi, secondo le sue condizioni ([DURATA, es. fino a 30 giorni] [VERIFICARE]), poi li cancella;
- noi non salviamo le conversazioni sui nostri server: restano nel tuo browser finché non chiudi o ricarichi la lezione. Registriamo solo dati tecnici minimi (es. numero di richieste) per applicare i limiti d'uso e prevenire abusi.
Per questo ti chiediamo di non incollare dati personali reali, dati di clienti o colleghi, segreti aziendali o password. Usa dati inventati o segnaposto: è anche una delle prime cose che insegniamo nei percorsi.
Maggiori dettagli sul funzionamento dell'AI nel servizio sono nella pagina Trasparenza sull'AI.
6. Dati salvati nel tuo browser
Il sito usa cookie tecnici per tenerti collegato e la memoria locale del browser (localStorage) per ricordare le risposte al test iniziale se lo interrompi e il percorso che stai seguendo. Non usiamo cookie di profilazione o pubblicitari. I dettagli sono nella Cookie policy.
7. Minori
Il servizio è riservato ai maggiorenni. Non raccogliamo consapevolmente dati di minori di 18 anni; se ci accorgiamo che un account appartiene a un minore, lo chiudiamo e cancelliamo i dati.
8. Come proteggiamo i dati
Usiamo connessioni cifrate (HTTPS), accesso senza password tramite link monouso, regole di sicurezza a livello di database (ogni utente vede solo i propri dati), chiavi di accesso ai servizi conservate solo sui server, accessi del personale limitati a chi ne ha bisogno. Nessun sistema è sicuro al 100%: in caso di violazione dei dati che possa mettere a rischio i tuoi diritti, informeremo il Garante entro 72 ore e, quando la legge lo richiede, anche te.
9. I tuoi diritti
In qualsiasi momento puoi chiederci di:
- accedere ai tuoi dati e riceverne una copia (art. 15);
- correggerli (art. 16);
- cancellarli (art. 17), per esempio chiudendo l'account dal profilo o scrivendoci;
- limitarne il trattamento (art. 18);
- riceverli in un formato leggibile da macchina e trasferirli a un altro servizio (art. 20);
- opporti ai trattamenti basati sul legittimo interesse e, sempre e senza motivazione, al marketing (art. 21);
- revocare il consenso al marketing, con il link in ogni email o dal profilo, senza conseguenze sui trattamenti già fatti (art. 7.3).
Scrivi a [EMAIL PRIVACY]. Rispondiamo entro un mese (prorogabile di altri due nei casi complessi, avvisandoti). Potremmo chiederti di confermare la tua identità, di solito rispondendo dall'email dell'account.
Hai anche diritto di presentare reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it), Piazza Venezia 11, 00187 Roma, o all'autorità del Paese UE in cui vivi o lavori.
10. Modifiche
Se cambiamo questa informativa in modo rilevante (per esempio un nuovo fornitore o una nuova finalità) te lo diciamo via email o con un avviso nell'app prima che le modifiche si applichino. La data in alto indica l'ultima versione.
[Ragione sociale da definire] · [Sede legale da definire] · [P.IVA da definire] · supporto@palestrai.it