PalestrAI

Informazioni legali

Informativa sulla privacy

Ultimo aggiornamento: 10 ottobre 2026 · versione 1.1

Bozza provvisoria: il testo definitivo va verificato da un legale prima del lancio.

Questa informativa spiega quali dati personali tratta PalestrAI, perché, per quanto tempo e quali diritti hai. È scritta ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003 ("Codice privacy"). Abbiamo provato a scriverla in modo semplice: se qualcosa non è chiaro, scrivici.

1. Chi è il titolare del trattamento

[RAGIONE SOCIALE], con sede legale in [INDIRIZZO SEDE LEGALE], P.IVA [P.IVA], C.F. [CODICE FISCALE SOCIETÀ], iscritta al Registro delle Imprese di [CITTÀ] n. REA [NUMERO REA] ("PalestrAI", "noi").

[SE NOMINATO] Responsabile della protezione dei dati (DPO/RPD): [NOME O SOCIETÀ], contattabile a [EMAIL DPO].

2. Quali dati trattiamo

Categoria Quali dati Da dove arrivano
Dati di account email, nome (se lo indichi), data di registrazione, dati di accesso (link magico via email) da te
Risposte al test iniziale fascia d'età, ambito di lavoro, obiettivi, abitudini con l'AI, preferenze di studio e le altre risposte del test da te
Contatto raccolto a fine test email, nome, risposte al test, scelta sul consenso marketing da te
Progressi lezioni completate, percorso attivo, date di completamento, attestati generati dall'uso del servizio
Provenienza e uso del sito campagna, annuncio o sito da cui arrivi (parametri utm_* e identificativi di click nell'indirizzo), pagina d'ingresso, pagine e passi del test visti, collegati a un numero casuale di visita; se lasci l'email o paghi, la provenienza viene salvata anche con il contatto e con il pagamento dal tuo dispositivo, in automatico
Attestati pubblici nome, scheda completata e data, solo per gli attestati che scegli di rendere pubblici da te
Abbonamento piano scelto, stato, date di rinnovo e disdetta, identificativi cliente e abbonamento Stripe da te e da Stripe
Pagamento dati della carta o del wallet solo Stripe: non passano dai nostri server e noi non li vediamo
Dati di fatturazione nome o ragione sociale, indirizzo, P.IVA o codice fiscale se richiesti per la fattura, importi da te e da Stripe
Testi inviati al playground e al mentor AI i messaggi che scrivi negli esercizi e le risposte generate da te
Comunicazioni con il supporto contenuto delle email che ci scrivi da te
Dati tecnici indirizzo IP, tipo di browser e dispositivo, data e ora delle richieste, log di errore dal tuo dispositivo, in automatico

Non vogliamo dati particolari (salute, opinioni politiche, religione, ecc.) né dati di terzi. Ti chiediamo di non inserire dati personali reali tuoi o di altre persone nel playground: gli esercizi funzionano benissimo con dati inventati o con segnaposto come [NOME].

3. Perché li trattiamo e su quale base giuridica

Finalità Base giuridica (art. 6 GDPR) Per quanto tempo
Creare e gestire il tuo account, darti accesso ai percorsi, salvare i progressi, generare gli attestati esecuzione del contratto (art. 6.1.b) per tutta la durata dell'account; poi cancellati entro 30 giorni dalla chiusura, salvo quanto sotto
Personalizzare il percorso consigliato sulla base del test iniziale misure precontrattuali ed esecuzione del contratto (art. 6.1.b) come i dati di account; se non ti registri, come i contatti del test (sotto)
Inviarti il risultato del test e un promemoria per completare l'iscrizione misure precontrattuali richieste da te (art. 6.1.b) 12 mesi dall'ultima interazione, se non ti iscrivi
Gestire pagamenti, rinnovi, disdette e rimborsi esecuzione del contratto (art. 6.1.b) per la durata dell'abbonamento e poi come i dati contabili
Emettere fatture e tenere la contabilità obbligo di legge (art. 6.1.c; art. 2220 c.c., D.P.R. 633/1972) 10 anni
Far funzionare il playground e il mentor AI esecuzione del contratto (art. 6.1.b) non conserviamo i testi del playground sui nostri server (vedi sezione 5)
Email di servizio (accesso, ricevute, promemoria di rinnovo, cambi di condizioni) esecuzione del contratto e obbligo di legge (art. 6.1.b e c) come i dati di account
Newsletter e offerte promozionali consenso (art. 6.1.a), facoltativo e revocabile in ogni momento fino alla revoca e comunque non oltre 24 mesi dall'ultima interazione, poi ti chiediamo se vuoi restare
Rispondere alle richieste al supporto esecuzione del contratto o misure precontrattuali (art. 6.1.b) 24 mesi dalla chiusura della richiesta
Sicurezza, prevenzione di abusi e frodi, limiti d'uso del playground legittimo interesse (art. 6.1.f) a proteggere il servizio e gli utenti log tecnici: massimo [90] giorni
Difendere i nostri diritti in caso di contestazioni legittimo interesse (art. 6.1.f) per il tempo necessario, nei limiti della prescrizione
Statistiche aggregate sull'uso (es. quante lezioni vengono completate) legittimo interesse (art. 6.1.f) a migliorare i corsi dati aggregati o anonimi
Capire quali canali e campagne portano iscrizioni e in quale punto del test o del pagamento le persone si fermano legittimo interesse (art. 6.1.f) a misurare e migliorare il nostro sito e la nostra pubblicità [13 mesi, DA DEFINIRE con l'avvocato]
Pubblicare l'attestato che scegli di condividere (pagina di verifica e LinkedIn) esecuzione del contratto, su tua richiesta (art. 6.1.b) finché non lo rendi privato dal sito o chiudi l'account

Ai clienti già iscritti possiamo inviare via email informazioni su nuovi percorsi simili a quelli che hanno acquistato, senza chiedere un consenso specifico (art. 130, comma 4, Codice privacy). Puoi opporti in ogni momento con il link in fondo a ogni email.

Conferire i dati è facoltativo, ma senza email non possiamo creare l'account né attivare l'abbonamento. Le risposte al test servono solo a consigliarti un percorso: puoi saltarle o rispondere in modo generico.

Nessuna decisione automatizzata con effetti giuridici. Il test iniziale suggerisce un percorso, ma non decide nulla al posto tuo: puoi scegliere qualsiasi percorso e il prezzo è lo stesso per tutti. Non facciamo profilazione a fini pubblicitari e non vendiamo i tuoi dati.

4. A chi comunichiamo i dati

I dati sono trattati dal nostro personale autorizzato e dai fornitori che ci aiutano a erogare il servizio, nominati responsabili del trattamento (art. 28 GDPR) con un contratto che li obbliga a usare i dati solo per conto nostro:

Fornitore Cosa fa Dove tratta i dati Garanzie per trasferimenti fuori UE
Supabase, Inc. database, autenticazione e invio dei link di accesso server nell'Unione europea ([REGIONE, es. Francoforte]) per eventuale accesso dagli USA: Clausole contrattuali standard [VERIFICARE nel DPA]
Vercel Inc. hosting del sito e dei server applicativi, log tecnici rete globale, funzioni in [REGIONE UE] EU-US Data Privacy Framework e/o Clausole contrattuali standard [VERIFICARE]
Anthropic ([ENTITÀ CONTRAENTE, es. Anthropic Ireland, Limited / Anthropic PBC]) genera le risposte del playground e del mentor AI USA e altri Paesi Clausole contrattuali standard / Data Privacy Framework secondo il DPA del fornitore [VERIFICARE]
Stripe Payments Europe, Ltd. (Irlanda) pagamenti, abbonamenti, portale clienti UE, con possibili trasferimenti negli USA Clausole contrattuali standard e Data Privacy Framework
[FORNITORE EMAIL TRANSAZIONALI, se diverso da Supabase] invio email di servizio [DA COMPLETARE] [DA COMPLETARE]
[FORNITORE NEWSLETTER] invio newsletter, solo con consenso [DA COMPLETARE] [DA COMPLETARE]
[COMMERCIALISTA / STUDIO] contabilità e fatturazione Italia non applicabile

Per alcune attività (antifrode, adempimenti antiriciclaggio e fiscali propri) Stripe agisce come titolare autonomo: in quel caso vale anche la sua informativa, disponibile su stripe.com/it/privacy.

Possiamo comunicare dati alle autorità quando la legge lo impone. L'elenco aggiornato dei responsabili è disponibile su richiesta.

Trasferimenti fuori dallo Spazio economico europeo. Quando un fornitore tratta dati fuori dal SEE, il trasferimento avviene sulla base di una decisione di adeguatezza della Commissione europea (per gli Stati Uniti, verso aziende certificate nel EU-US Data Privacy Framework) oppure delle Clausole contrattuali standard approvate dalla Commissione (art. 46 GDPR). Puoi chiederci una copia delle garanzie scrivendo all'email privacy.

5. Il playground e il mentor AI

Quando scrivi nel playground di una lezione o al mentor, il testo della conversazione viene inviato ad Anthropic per generare la risposta. In base al nostro contratto con Anthropic:

  • i testi non vengono usati per addestrare i modelli [VERIFICARE nelle condizioni commerciali vigenti];
  • Anthropic li conserva per un periodo limitato per sicurezza e prevenzione degli abusi, secondo le sue condizioni ([DURATA, es. fino a 30 giorni] [VERIFICARE]), poi li cancella;
  • noi non salviamo le conversazioni sui nostri server: restano nel tuo browser finché non chiudi o ricarichi la lezione. Registriamo solo dati tecnici minimi (es. numero di richieste) per applicare i limiti d'uso e prevenire abusi.

Per questo ti chiediamo di non incollare dati personali reali, dati di clienti o colleghi, segreti aziendali o password. Usa dati inventati o segnaposto: è anche una delle prime cose che insegniamo nei percorsi.

Maggiori dettagli sul funzionamento dell'AI nel servizio sono nella pagina Trasparenza sull'AI.

6. Dati salvati nel tuo browser

Il sito usa cookie tecnici per tenerti collegato e la memoria locale del browser (localStorage) per ricordare le risposte al test iniziale se lo interrompi e il percorso che stai seguendo. Non usiamo cookie di profilazione o pubblicitari. I dettagli sono nella Cookie policy.

7. Minori

Il servizio è riservato ai maggiorenni. Non raccogliamo consapevolmente dati di minori di 18 anni; se ci accorgiamo che un account appartiene a un minore, lo chiudiamo e cancelliamo i dati.

8. Come proteggiamo i dati

Usiamo connessioni cifrate (HTTPS), accesso senza password tramite link monouso, regole di sicurezza a livello di database (ogni utente vede solo i propri dati), chiavi di accesso ai servizi conservate solo sui server, accessi del personale limitati a chi ne ha bisogno. Nessun sistema è sicuro al 100%: in caso di violazione dei dati che possa mettere a rischio i tuoi diritti, informeremo il Garante entro 72 ore e, quando la legge lo richiede, anche te.

9. I tuoi diritti

In qualsiasi momento puoi chiederci di:

  • accedere ai tuoi dati e riceverne una copia (art. 15);
  • correggerli (art. 16);
  • cancellarli (art. 17), per esempio chiudendo l'account dal profilo o scrivendoci;
  • limitarne il trattamento (art. 18);
  • riceverli in un formato leggibile da macchina e trasferirli a un altro servizio (art. 20);
  • opporti ai trattamenti basati sul legittimo interesse e, sempre e senza motivazione, al marketing (art. 21);
  • revocare il consenso al marketing, con il link in ogni email o dal profilo, senza conseguenze sui trattamenti già fatti (art. 7.3).

Scrivi a [EMAIL PRIVACY]. Rispondiamo entro un mese (prorogabile di altri due nei casi complessi, avvisandoti). Potremmo chiederti di confermare la tua identità, di solito rispondendo dall'email dell'account.

Hai anche diritto di presentare reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it), Piazza Venezia 11, 00187 Roma, o all'autorità del Paese UE in cui vivi o lavori.

10. Modifiche

Se cambiamo questa informativa in modo rilevante (per esempio un nuovo fornitore o una nuova finalità) te lo diciamo via email o con un avviso nell'app prima che le modifiche si applichino. La data in alto indica l'ultima versione.

[Ragione sociale da definire] · [Sede legale da definire] · [P.IVA da definire] · supporto@palestrai.it