Informativa privacy
Chi tratta i dati di chi usa Tesserio, quali dati sono, perché, per quanto e chi altro li vede.
Ultimo aggiornamento:
Questa informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e riguarda i dati trattati attraverso il sito e il servizio Tesserio.
1. Chi tratta i tuoi dati
Il titolare del trattamento è:
- Alessandro Giannini, titolare dell'impresa individuale Giannini Alessandro
- Via Don Luigi Sturzo 2 — 20061 Carugate (MI), Italia
- Partita IVA 13392650969
- Posta elettronica: info@tesserio.it
Tesserio è il nome con cui il servizio viene offerto; il soggetto giuridico è quello sopra.
Responsabile della protezione dei dati (RPD/DPO): non è stato nominato, perché il trattamento non rientra fra i casi in cui l'articolo 37 del GDPR lo rende obbligatorio. Per qualunque questione relativa ai dati personali si scrive all'indirizzo qui sopra.
2. A chi si rivolge questa informativa
Tesserio è un gestionale che le associazioni sportive usano per la propria segreteria. Le persone coinvolte non sono tutte nella stessa posizione, e la differenza decide a chi vanno rivolte le richieste:
- Chi usa Tesserio — dirigenti, segreterie, chi sottoscrive l'abbonamento, chi compila il modulo di candidatura su questo sito. Per questi dati il titolare del trattamento è Tesserio, ed è di loro che parla questa informativa.
- Chi è tesserato in un'associazione — atleti, genitori, tutori. Quei dati li raccoglie e li decide l'associazione, che ne è titolare; Tesserio li tratta soltanto per suo conto, come responsabile del trattamento ai sensi dell'articolo 28 del GDPR, sulla base di un accordo scritto che regola cosa può farne. L'informativa da leggere, in quel caso, è quella della propria associazione, che l'associazione stessa pubblica nel modulo di iscrizione.
In pratica: Tesserio non decide nulla sui dati dei tesserati. Non li usa per finalità proprie, non li comunica ad altre associazioni, non li incrocia, non ne trae statistiche commerciali.
3. Quali dati raccogliamo, e perché
Chi apre un account o viene invitato a usarne uno
Nome e cognome, indirizzo di posta elettronica, password, l'associazione o le associazioni a cui l'account è collegato e il ruolo che vi ricopre.
La password non viene conservata: se ne conserva solo un'impronta crittografica irreversibile (hash bcrypt), dalla quale la password originale non si ricava. Nessuno in Tesserio può leggerla, e per questo non te la comunichiamo mai: chi viene invitato la sceglie da sé da un link firmato.
Finalità: permettere l'accesso, sapere chi può vedere cosa, mandare le comunicazioni di servizio.
Chi candida la propria associazione dal modulo di contatto
Nome e cognome, indirizzo di posta elettronica, recapito telefonico, nome dell'associazione, città e provincia, sport praticato, numero indicativo di tesserati, il messaggio scritto.
Insieme a questi registriamo la data in cui hai dichiarato di aver preso visione di questa informativa, un'impronta crittografica del tuo indirizzo IP (non l'indirizzo in chiaro) e il tipo di browser usato: servono solo a riconoscere gli invii automatici e a non farci sommergere dai messaggi dei robot.
Finalità: valutare la candidatura e risponderti.
Chi sottoscrive un abbonamento
I dati dell'intestatario, il pacchetto scelto, le date, gli importi e i pagamenti registrati, più i dati necessari alla fatturazione.
Durante la fase di prova l'uso di Tesserio è gratuito per l'associazione, quindi oggi non esistono fatture per l'abbonamento.
È cosa diversa dalle quote che i tesserati pagano alla propria associazione: quelle esistono, e quando sono pagate online lasciano traccia dell'esito dell'operazione, della data, dell'importo, del metodo e dell'identificativo della transazione. Come funzionano lo dice la sezione 6.
Dati raccolti dal solo fatto di navigare
Il server registra indirizzo IP, data e ora, pagina richiesta ed errori. Servono alla sicurezza del servizio e a ricostruire i guasti: non sono usati per profilare nessuno, non vengono incrociati con l'account e non producono statistiche di traffico, perché non c'è alcuno strumento di analisi installato (vedi la cookie policy).
Dati particolari, e dati di minori
Il gestionale custodisce, per conto delle associazioni, certificati medici — che sono dati relativi alla salute, categoria particolare ai sensi dell'articolo 9 del GDPR — documenti di identità, fotografie e dati di persone minorenni, perché nello sport giovanile la maggior parte dei tesserati lo è.
Su questi dati Tesserio opera soltanto come responsabile, su istruzione dell'associazione titolare. Tre cose valgono la pena di essere dette:
- i file caricati (certificati, documenti, foto) sono conservati su un archivio non pubblico: non sono raggiungibili da un indirizzo web, nemmeno conoscendolo, e si aprono solo dall'interno del gestionale da chi ne ha il permesso;
- ogni associazione vede esclusivamente i propri tesserati: la separazione fra le associazioni è applicata dal programma a ogni richiesta, non lasciata all'attenzione di chi lo usa;
- la scheda della stessa persona tesserata in due associazioni diverse è due schede distinte, con documenti e storie separate. Le due segreterie non si vedono fra loro.
Dati di terzi che arrivano dagli estratti conto
Quando un'associazione importa l'estratto conto bancario per riconciliare i pagamenti, le causali dei bonifici contengono il nome di chi ha pagato — spesso un genitore, a volte una persona che non è tesserata e che non ci ha dato nulla direttamente. Questi dati (articolo 14 del GDPR) sono trattati per il solo scopo di associare un pagamento a una quota e non vengono usati per altro. Titolare ne è l'associazione che ha importato l'estratto conto.
4. Su quale base giuridica
| Finalità | Base giuridica |
|---|---|
| Creazione e gestione dell'account, erogazione del servizio | esecuzione del contratto — art. 6.1.b |
| Risposta a una candidatura o a una richiesta di contatto | misure precontrattuali su richiesta dell'interessato — art. 6.1.b |
| Fatturazione, contabilità, adempimenti fiscali | obbligo di legge — art. 6.1.c |
| Sicurezza del servizio, registri tecnici, difesa da abusi | legittimo interesse — art. 6.1.f |
| Comunicazioni di servizio (scadenze, avvisi, modifiche) | esecuzione del contratto — art. 6.1.b |
| Pagamento online di una quota | esecuzione del contratto fra il tesserato e la sua associazione — art. 6.1.b; per gli obblighi propri del circuito di pagamento, obbligo di legge — art. 6.1.c |
| Dati dei tesserati, compresi quelli sanitari | trattati per conto dell'associazione: la base giuridica la individua lei, nella propria informativa |
Non inviamo comunicazioni commerciali e non facciamo profilazione: non c'è quindi alcun trattamento basato sul consenso, con l'eccezione di quanto le associazioni raccolgono per proprio conto dai loro tesserati.
5. Per quanto tempo conserviamo i dati
| Dato | Per quanto |
|---|---|
| Account e dati dell'associazione | per tutta la durata del rapporto e per 12 mesi dopo la sua fine |
| Copia dei propri dati dopo la chiusura | si può chiedere entro 30 giorni dalla chiusura |
| Cancellazione su richiesta esplicita | eseguita entro 30 giorni, salvo quanto la legge impone di conservare |
| Candidature non accolte | 12 mesi |
| Fatture e documenti contabili | 10 anni, come impone la legge |
| Registri tecnici del server | 14 giorni |
| Sessioni di accesso | 2 ore dall'ultima attività |
| Esiti dei pagamenti online delle quote | sono la contabilità dell'associazione: restano per il tempo che la legge impone a lei, e comunque non oltre 12 mesi dalla fine del suo rapporto con Tesserio |
| Certificati medici, documenti, foto dei tesserati | per il tempo deciso dall'associazione titolare, e comunque non oltre 12 mesi dalla fine del suo rapporto con Tesserio |
Quando un dato viene cancellato dal gestionale, esce immediatamente dalla vista di chiunque e resta in un archivio interno non consultabile dagli utenti, per poter rimediare a una cancellazione avvenuta per errore; l'eliminazione definitiva avviene entro 12 mesi.
Cosa succede alla fine della fase di prova
La fase di prova è gratuita e non ha una data di scadenza già fissata. Quando il servizio passerà a pagamento lo comunicheremo con almeno tre mesi di preavviso. Chi sottoscriverà l'abbonamento manterrà tutti i dati inseriti; per chi non lo sottoscriverà i dati resteranno disponibili 12 mesi, entro i quali si potrà chiederne una copia, e poi saranno cancellati.
6. Chi altro vede i dati
Per far funzionare il servizio ci appoggiamo a fornitori che trattano dati per nostro conto, in qualità di responsabili, nei soli limiti del loro compito:
| A cosa serve | Fornitore |
|---|---|
| Server, database, archivio dei file caricati, posta in uscita | Hostinger, i cui server che ospitano il servizio si trovano nei Paesi Bassi |
| Fatturazione elettronica e adempimenti contabili | il commercialista del titolare, tramite la piattaforma FlexTax (solo quando esistono fatture da emettere: oggi non ne esistono) |
Oltre a questi, i dati non vengono comunicati, ceduti o venduti a nessuno, salvo richiesta dell'autorità giudiziaria o di pubblica sicurezza nei casi previsti dalla legge.
Il pagamento online di una quota
Quando una quota si paga online, il pagamento avviene attraverso un circuito di pagamento — oggi PayPal e Satispay, altri potranno aggiungersi — e il denaro arriva sul conto dell'associazione, non su un conto di Tesserio: noi avviamo il pagamento e ne registriamo l'esito, non lo incassiamo.
Al circuito di pagamento arrivano l'importo, un riferimento che identifica la quota, l'associazione beneficiaria e, a seconda del circuito, il nome e l'indirizzo di posta di chi paga. Rispetto a quei dati PayPal e Satispay agiscono come titolari autonomi, perché li trattano anche per obblighi propri — prevenzione delle frodi, normativa antiriciclaggio — su cui Tesserio non ha alcuna voce: valgono le loro informative, che si leggono sui rispettivi siti.
I dati della carta o del conto non passano mai da Tesserio e non vengono mai conservati da noi: si inseriscono sulle pagine del circuito di pagamento. Di ritorno riceviamo e conserviamo soltanto l'esito dell'operazione, la data, l'importo, il metodo e l'identificativo della transazione, che servono a far risultare pagata la quota e a riconciliare i conti dell'associazione.
Risorse caricate da altri domini
Le pagine pubbliche caricano il carattere tipografico da fonts.bunny.net e, sul modulo di iscrizione delle associazioni, una libreria da cdn.jsdelivr.net. Nessuno dei due deposita cookie, ma entrambi ricevono l'indirizzo IP di chi apre la pagina per il solo fatto che la risorsa viene scaricata. Ne parla la cookie policy.
Accesso dell'assistenza ai dati di un'associazione
Per prestare assistenza è tecnicamente possibile, a chi gestisce la piattaforma, entrare nel pannello di un'associazione e vederne i dati. È una facoltà usata solo su richiesta dell'associazione, riservata a chi ha lo specifico permesso, e ogni accesso viene registrato con la data di inizio e di fine. Chi presta assistenza opera con la propria identità: le modifiche eventualmente compiute restano attribuite al suo nome e non a quello di un utente dell'associazione.
7. Dove stanno i dati, e come sono protetti
I dati risiedono sui server del fornitore di hosting indicato sopra. Gli accessi al servizio avvengono esclusivamente su connessione cifrata (HTTPS); le password sono conservate solo come impronta irreversibile; i file caricati stanno su un archivio non raggiungibile dal web; la separazione fra le associazioni è applicata dal programma a ogni richiesta.
Adottiamo misure tecniche e organizzative adeguate al rischio, ai sensi dell'articolo 32 del GDPR. Nessuna misura rende un sistema inviolabile: in caso di violazione dei dati personali che comporti un rischio per i diritti e le libertà delle persone, agiremo secondo gli articoli 33 e 34 del GDPR, informando il Garante e, dove previsto, gli interessati.
I dati non escono dallo Spazio economico europeo. I server che ospitano il servizio e la posta si trovano nei Paesi Bassi; non ci sono trasferimenti verso paesi terzi, e quindi non occorre alcuna delle garanzie previste dal capo V del GDPR. Se un fornitore fuori dallo SEE dovesse essere introdotto, questa informativa sarà aggiornata prima che entri in funzione.
8. I tuoi diritti
Puoi in ogni momento chiedere di:
- accedere ai tuoi dati e ottenerne copia (art. 15);
- correggerli, se sono sbagliati o incompleti (art. 16);
- cancellarli (art. 17);
- limitarne il trattamento (art. 18);
- riceverli in un formato leggibile da un altro programma, o farli trasferire (art. 20);
- opporti al trattamento fondato sul legittimo interesse (art. 21).
Si scrive a info@tesserio.it. Rispondiamo entro 30 giorni; se la richiesta è complessa il termine può essere prorogato di altri due mesi, e in quel caso te lo diciamo entro il primo mese spiegandone il motivo. Non chiediamo denaro per rispondere.
Se i dati riguardano il tuo tesseramento in un'associazione, la richiesta va rivolta all'associazione, che ne è titolare: noi la assistiamo tecnicamente, ma non possiamo decidere al suo posto. Se ci scrivi comunque, ti indirizziamo a lei.
Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it) o ricorrere all'autorità giudiziaria.
9. Se non fornisci i dati
I dati richiesti per aprire un account e usare il servizio sono necessari a erogarlo: senza, il servizio non può funzionare. I dati del modulo di candidatura sono necessari a risponderti. Non ci sono dati facoltativi raccolti per altri scopi.
10. Modifiche a questa informativa
Quando il documento cambia, cambia la data di ultimo aggiornamento in testa alla pagina. Se la modifica riguarda qualcosa di sostanziale — nuove finalità, nuovi destinatari, un nuovo circuito di pagamento — lo comunichiamo a chi ha un account prima che diventi operativa.