Accordo sul trattamento dei dati (DPA)

Aggiornato il 30 luglio 2026 · v1.0

Questa traduzione è fornita per comodità di lettura. In caso di discordanza, fa fede la versione francese.

1. Oggetto, definizioni e ambito di applicazione

Il presente Accordo sul trattamento dei dati (di seguito l'« Accordo » o « DPA ») disciplina i trattamenti di dati personali che KAWLET EURL, editrice del servizio TITU, realizza per conto di un partner professionale, nei casi e secondo le modalità descritti all'Allegato 1.

È concluso in applicazione dell'articolo 28 del Regolamento (UE) 2016/679 (di seguito il « GDPR ») e forma un tutto inscindibile con il contratto di servizi, la convenzione di inserimento nell'elenco o la convenzione di integrazione conclusi tra le Parti (di seguito il « Contratto principale »).

1.1. Le Parti

  • Il « Responsabile del trattamento » designa KAWLET EURL, società a responsabilità limitata con socio unico di diritto francese, con sede legale in 15 Square Rameau, 59000 Lille (Francia), iscritta al RCS di Lille Métropole con il numero 993 159 250, editrice del servizio TITU.
  • Il « Partner » designa la persona giuridica professionale firmataria del Contratto principale, che agisce in qualità di titolare del trattamento: gestore di impianto sportivo, club, associazione, federazione, lega, delegazione, o partner di integrazione tecnica.

1.2. Definizioni

I termini « dati personali », « trattamento », « titolare del trattamento », « responsabile del trattamento », « interessato », « violazione dei dati personali » e « autorità di controllo » hanno il significato che attribuisce loro l'articolo 4 del GDPR.

« Dati affidati » designa i soli dati personali che il Partner trasmette al Responsabile del trattamento, o ai quali gli dà accesso, ai fini dell'esecuzione del Contratto principale.

1.3. Ciò che il presente Accordo non copre

Il presente Accordo non si applica ai trattamenti per i quali KAWLET agisce in qualità di titolare del trattamento, descritti al paragrafo 2.2 e disciplinati dall'informativa sulla privacy del servizio TITU, a esclusione del presente Accordo.

Non si applica nemmeno agli utenti privati del servizio TITU. Nessun giocatore, nessun membro di un gruppo e nessun gestore di gruppo è parte del presente Accordo, lo firma o ha vocazione a firmarlo.

2. Qualificazione delle Parti

La qualificazione di una parte non deriva né dalla sua denominazione contrattuale né dalla volontà delle Parti, ma dalla determinazione effettiva delle finalità e dei mezzi del trattamento (articolo 4.7 del GDPR). Le Parti convengono espressamente la ripartizione seguente.

2.1. Trattamenti coperti dal presente Accordo

Per i soli trattamenti descritti all'Allegato 1, realizzati su istruzione documentata del Partner e nel suo interesse:

  • il Partner è titolare del trattamento;
  • KAWLET è responsabile del trattamento.

2.2. Trattamenti esclusi: KAWLET titolare del trattamento

Per l'insieme della parte utente del servizio TITU, KAWLET agisce in qualità di **titolare del trattamento e non** di responsabile del trattamento. Ciò comprende in particolare:

  • la creazione e la gestione di un account giocatore, l'autenticazione tramite codice monouso ricevuto via SMS, il profilo e la lingua dell'account;
  • la vita di un gruppo: sessioni ricorrenti, presenze, lista d'attesa, riserve, ospiti, risultati, classifiche e voti;
  • le notifiche inviate ai giocatori;
  • la misurazione d'uso del prodotto;
  • il collegamento facoltativo di un account giocatore con i risultati pubblici delle competizioni, quando il giocatore lo chiede e lo conferma.

È espressamente convenuto che:

  1. Il consenso di un interessato non comporta alcun trasferimento di responsabilità. Un giocatore che dichiara il proprio club e poi conferma una corrispondenza proposta fornisce una base giuridica al trattamento ai sensi dell'articolo 6.1.a del GDPR. Egli resta l'interessato e non diventa a nessun titolo titolare del trattamento.
  2. KAWLET determina da sola le finalità e i mezzi di tali trattamenti: quali fonti pubbliche sono consultate e in quale momento, l'anonimizzazione delle persone non interessate, i tempi di messa a disposizione, i contatori di limitazione degli abusi, la procedura di contestazione e di revoca.
  3. Un gestore o amministratore di gruppo non è titolare del trattamento dei dati dei membri del suo gruppo. I ruoli di amministrazione previsti dal servizio (admin, co-admin) sono funzioni applicative di governance di un gruppo amatoriale. Non comportano alcuna qualificazione ai sensi del GDPR, alcun obbligo dell'articolo 28, e alcuna responsabilità personale del gestore a titolo del trattamento.

2.3. Trattamenti per i quali ciascuna Parte è titolare autonomo

Quando il Partner e KAWLET perseguono ciascuno le proprie finalità su dati distinti — per esempio, il Partner per la propria relazione con i clienti, KAWLET per la gestione del proprio elenco — ciascuna Parte agisce in qualità di titolare del trattamento autonomo e assume da sola i propri obblighi. Il presente Accordo non si applica a tali trattamenti.

3. Descrizione dei trattamenti

Le caratteristiche dei trattamenti realizzati da KAWLET per conto del Partner — oggetto, natura, finalità, durata, categorie di dati e categorie di interessati — sono descritte all'Allegato 1 del presente Accordo, conformemente all'articolo 28.3 del GDPR.

L'Allegato 1 è tassativo. **Ogni trattamento non descritto all'Allegato 1 si considera fuori dall'ambito del presente Accordo** e può essere attuato soltanto previa modifica scritta di tale allegato, sottoscritta da entrambe le Parti.

Le Parti riconoscono che, in diversi dei casi d'uso descritti all'Allegato 1, **nessun dato personale è trasmesso a KAWLET**: l'inserimento nell'elenco di un impianto, di un'offerta di prenotazione o di un club si fonda su dati di organizzazione (denominazione, indirizzo, orari, tariffe, capienze) che non si riferiscono a una persona fisica identificata o identificabile. In tali casi, il presente Accordo resta privo di oggetto per la prestazione interessata, senza che le Parti debbano risolverlo.

4. Obblighi del Partner (titolare del trattamento)

In qualità di titolare del trattamento, il Partner si impegna a:

  • Liceità. Trasmettere a KAWLET soltanto dati raccolti e trattati lecitamente, su una base giuridica valida ai sensi dell'articolo 6 del GDPR, e disporre del diritto di affidarli a un responsabile del trattamento per le finalità descritte all'Allegato 1.
  • Informazione degli interessati. Assicurare l'informazione degli interessati ai sensi degli articoli 13 e 14 del GDPR, compreso il ricorso a KAWLET in qualità di responsabile del trattamento, e raccogliere se del caso il loro consenso.
  • Istruzioni documentate. Formulare le proprie istruzioni per iscritto, anche in via elettronica. Il Contratto principale e il presente Accordo, Allegato 1 compreso, costituiscono le istruzioni iniziali del Partner. Ogni istruzione successiva deve essere inviata al contatto indicato all'articolo 8.
  • Minimizzazione. Trasmettere soltanto i dati strettamente necessari alla prestazione. Il Partner si astiene in particolare dal trasmettere a KAWLET, con qualsiasi canale, dati rientranti nelle categorie particolari dell'articolo 9 del GDPR (in particolare dati sanitari, opinioni, appartenenza sindacale, dati biometrici), dati relativi a condanne penali (articolo 10), nonché recapiti di tesserati, di dirigenti, di arbitri o di minori, dei quali il servizio TITU non ha né l'uso né la struttura di accoglienza.
  • Esattezza. Vigilare sull'esattezza e sull'aggiornamento dei dati affidati, e notificare senza indugio a KAWLET ogni rettifica, opposizione o cancellazione da recepire.
  • Diritti degli interessati. Rispondere esso stesso alle richieste di esercizio dei diritti degli interessati, con l'assistenza di KAWLET prevista all'articolo 5.5.
  • Sicurezza del proprio ambiente. Assicurare la riservatezza delle credenziali di accesso consegnate ai propri collaboratori e notificare senza indugio ogni sospetta compromissione.
  • Documentazione. Tenere il proprio registro delle attività di trattamento e, se del caso, svolgere la valutazione d'impatto sulla protezione dei dati prevista all'articolo 35 del GDPR.

Il Partner tiene indenne KAWLET da ogni reclamo, azione o sanzione derivante dal mancato rispetto degli obblighi che gli incombono a titolo del presente articolo.

5. Obblighi di KAWLET (responsabile del trattamento)

Conformemente all'articolo 28.3 del GDPR, KAWLET si impegna a quanto segue.

5.1. Trattamento su istruzione documentata

KAWLET tratta i Dati affidati soltanto su istruzione documentata del Partner, anche in materia di trasferimento verso un paese terzo, salvo obbligo di legge al quale KAWLET sia soggetta. In quest'ultimo caso, KAWLET informa il Partner di tale obbligo giuridico prima del trattamento, a meno che il diritto applicabile vieti una simile informazione per rilevanti motivi di interesse pubblico.

KAWLET informa immediatamente il Partner se, a suo avviso, un'istruzione ricevuta costituisce una violazione del GDPR o di un'altra disposizione applicabile in materia di protezione dei dati. In tal caso può sospendere l'esecuzione dell'istruzione controversa fino a conferma o modifica scritta da parte del Partner.

KAWLET si astiene dall'utilizzare i Dati affidati per finalità proprie, in particolare a fini di attività promozionale, di arricchimento del proprio elenco, di costituzione di statistiche commercializzabili o di addestramento di modelli di apprendimento automatico.

5.2. Riservatezza

KAWLET garantisce che i Dati affidati restino strettamente riservati. A questo titolo:

  • l'accesso ai dati è limitato alle persone che ne hanno bisogno per l'esecuzione della prestazione, secondo il principio del privilegio minimo;
  • le persone autorizzate a trattare i dati sono soggette a un obbligo contrattuale o legale di riservatezza, anche dopo la fine del loro incarico;
  • KAWLET non comunica alcun dato a terzi, fatta eccezione per i sub-responsabili del trattamento elencati all'Allegato 2 e salvo richiesta di un'autorità competente;
  • in caso di richiesta giudiziaria o amministrativa relativa ai Dati affidati, KAWLET ne informa il Partner nel più breve tempo possibile, salvo divieto di legge.

5.3. Sicurezza dei trattamenti

KAWLET attua le misure tecniche e organizzative adeguate ai sensi dell'articolo 32 del GDPR, descritte all'Allegato 3. Tali misure sono enunciate così come sono effettivamente attuate alla data del presente Accordo; KAWLET non rivendica alcuna certificazione di sicurezza o di conformità.

KAWLET può far evolvere tali misure per tenere conto dello stato dell'arte, a condizione di non ridurre il livello complessivo di sicurezza. L'Allegato 3 è allora aggiornato.

5.4. Sub-responsabili del trattamento

Il Partner concede al Responsabile del trattamento un'autorizzazione scritta generale a ricorrere a sub-responsabili del trattamento, alle condizioni dell'articolo 28.2 e 28.4 del GDPR.

L'elenco dei sub-responsabili in vigore alla data del presente Accordo figura all'Allegato 2. Tale elenco è redatto come un inventario esaustivo dei servizi terzi effettivamente chiamati dal servizio TITU, compresi quelli che non trattano alcun dato personale, affinché il Partner disponga di una visione completa dei flussi.

KAWLET si impegna a:

  • informare il Partner di ogni aggiunta o sostituzione di un sub-responsabile del trattamento con un preavviso ragionevole e, in ogni caso, prima che il nuovo sub-responsabile tratti Dati affidati;
  • lasciare al Partner un termine di trenta (30) giorni per formulare un'obiezione motivata. In caso di obiezione che le Parti non riescano a superare, il Partner può risolvere la prestazione interessata senza indennizzo;
  • imporre contrattualmente a ciascun sub-responsabile del trattamento obblighi di protezione dei dati sostanzialmente equivalenti a quelli del presente Accordo;
  • restare pienamente responsabile davanti al Partner dell'esecuzione, da parte dei propri sub-responsabili del trattamento, dei loro obblighi.

5.5. Assistenza al Partner

Tenuto conto della natura del trattamento e delle informazioni a sua disposizione, KAWLET assiste il Partner:

  • Diritti degli interessati. Attuando le misure tecniche e organizzative adeguate per permettere al Partner di dare seguito alle richieste di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità. Ogni richiesta ricevuta direttamente da KAWLET è trasmessa al Partner senza indugio e non è trattata da KAWLET, salvo istruzione contraria.
  • Sicurezza, violazioni, valutazioni d'impatto. Fornendo le informazioni necessarie al rispetto da parte del Partner degli obblighi previsti agli articoli da 32 a 36 del GDPR, compresi la valutazione d'impatto e la consultazione preventiva dell'autorità di controllo.

5.6. Violazione dei dati personali

KAWLET notifica al Partner ogni violazione dei dati personali che riguardi i Dati affidati **nel più breve tempo possibile dopo esserne venuta a conoscenza, conformemente all'articolo 33.2 del GDPR**, al fine di permettere al Partner di adempiere, se del caso, al proprio obbligo di notifica all'autorità di controllo entro 72 ore previsto all'articolo 33.1.

La notifica contiene, nella misura delle informazioni disponibili al momento in cui è emessa: la natura della violazione, le categorie e il numero approssimativo di persone e di registrazioni interessate, le conseguenze probabili, le misure adottate o proposte, e un punto di contatto. Le informazioni mancanti sono comunicate via via, senza ulteriore ingiustificato ritardo.

Nessuna clausola del presente articolo fa di KAWLET il debitore della notifica all'autorità di controllo o agli interessati, che incombe al Partner nella sua qualità di titolare del trattamento.

5.7. Documentazione e audit

KAWLET mette a disposizione del Partner tutte le informazioni necessarie per dimostrare il rispetto degli obblighi dell'articolo 28 del GDPR.

KAWLET consente lo svolgimento di audit, comprese le ispezioni, da parte del Partner o di un auditor da lui incaricato, a condizione che:

  • l'audit sia notificato per iscritto con un preavviso di almeno trenta (30) giorni, salvo urgenza motivata da un incidente di sicurezza accertato;
  • si svolga durante l'orario lavorativo, senza perturbazione sproporzionata dell'attività;
  • non pregiudichi la riservatezza dei dati di altri clienti o utenti di KAWLET, né il segreto commerciale;
  • l'auditor sia vincolato da un impegno di riservatezza;
  • la sua frequenza non superi una volta per anno civile, salvo incidente di sicurezza accertato o richiesta di un'autorità di controllo.

KAWLET può adempiere a tale obbligo fornendo la documentazione pertinente, compresi, ove esistano, i rapporti di audit o le attestazioni dei propri sub-responsabili del trattamento.

5.8. Registro dei trattamenti

KAWLET tiene, conformemente all'articolo 30.2 del GDPR, un registro delle categorie di attività di trattamento effettuate per conto del Partner, e lo mette a disposizione su richiesta dell'autorità di controllo.

5.9. Trasferimenti fuori dall'Unione europea

KAWLET ospita i Dati affidati all'interno dell'Unione europea. I trasferimenti verso un paese terzo derivanti dal ricorso ai sub-responsabili del trattamento elencati all'Allegato 2 sono disciplinati dalle garanzie adeguate indicate in tale allegato, in particolare le **clausole contrattuali tipo** adottate dalla Commissione europea.

KAWLET non effettua alcun altro trasferimento fuori dall'Unione europea senza istruzione documentata del Partner.

6. Sorte dei dati al termine della prestazione

6.1. Restituzione

In qualsiasi momento durante la durata del Contratto principale, e per trenta (30) giorni dalla sua cessazione, il Partner può chiedere la restituzione dei Dati affidati. KAWLET li fornisce in un formato strutturato, di uso comune e leggibile da dispositivo automatico.

6.2. Cancellazione

Alla scadenza di tale termine di trenta (30) giorni, o immediatamente su istruzione scritta del Partner, KAWLET cancella i Dati affidati nonché le copie esistenti, salvo obbligo legale di conservazione. KAWLET attesta per iscritto tale cancellazione su richiesta del Partner.

6.3. Ciò che non viene cancellato

Non sono interessati dalla cancellazione prevista al 6.2:

  • i dati che KAWLET tratta in qualità di titolare del trattamento ai sensi del paragrafo 2.2, che seguono il proprio ciclo di vita;
  • i fatti di organizzazione non personali (denominazione di un impianto o di un club, indirizzo, caratteristiche di un campo, calendario sportivo) tratti da fonti pubbliche o dall'inserimento nell'elenco, che non costituiscono dati personali e restano disciplinati dal Contratto principale e non dal presente Accordo;
  • i registri tecnici e i backup, che sono cancellati secondo il proprio ciclo di rotazione.

7. Responsabilità

Ciascuna Parte assume la responsabilità che le incombe a titolo degli articoli 82 e 83 del GDPR, in ragione degli obblighi che le sono propri.

KAWLET è responsabile del danno causato da un trattamento soltanto se non ha rispettato gli obblighi del GDPR specificamente incombenti ai responsabili del trattamento, oppure se ha agito al di fuori delle istruzioni lecite del Partner o in modo contrario a esse (articolo 82.2 del GDPR).

I massimali e le esclusioni di responsabilità stipulati nel Contratto principale si applicano al presente Accordo, nei limiti consentiti dalla normativa applicabile.

8. Contatto in materia di protezione dei dati

Ogni domanda, istruzione, notifica o richiesta relativa al presente Accordo è indirizzata a:

KAWLET EURL 15 Square Rameau 59000 Lille — Francia RCS Lille Métropole 993 159 250

Contatto protezione dei dati: yo@titu.app

8.1. Assenza di responsabile della protezione dei dati

KAWLET non ha designato un responsabile della protezione dei dati (DPO) ai sensi dell'articolo 37 del GDPR, non ricorrendo a oggi le condizioni che rendono obbligatoria tale designazione. Il contatto sopra indicato è il punto d'ingresso unico per le materie rientranti nel presente Accordo; esso non beneficia dello statuto né delle garanzie di indipendenza legate alla funzione di responsabile della protezione dei dati.

Questa situazione è riesaminata a ogni evoluzione significativa dell'attività. La designazione di un responsabile della protezione dei dati, ove intervenga, sarà oggetto di un aggiornamento del presente articolo.

8.2. Autorità di controllo

L'autorità di controllo competente per KAWLET è la **Commission nationale de l'informatique et des libertés (CNIL)**, autorità francese per la protezione dei dati, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Francia.

9. Disposizioni finali

9.1. Gerarchia dei documenti

Il presente Accordo è parte integrante del Contratto principale. In caso di contraddizione tra una clausola del Contratto principale e una clausola del presente Accordo **relativa al trattamento di dati personali**, prevale il presente Accordo. Per ogni altra questione, prevale il Contratto principale.

In caso di contraddizione tra il presente Accordo e clausole contrattuali tipo adottate dalla Commissione europea e sottoscritte dalle Parti, prevalgono queste ultime.

9.2. Durata

Il presente Accordo entra in vigore alla data di efficacia del Contratto principale e resta applicabile finché KAWLET tratta Dati affidati per conto del Partner. Le clausole degli articoli 5.2 (riservatezza), 6 (sorte dei dati) e 7 (responsabilità) gli sopravvivono.

9.3. Modifica

KAWLET può modificare il presente Accordo per tenere conto di un'evoluzione della normativa, di una decisione di un'autorità di controllo o di un'evoluzione tecnica del servizio. Ogni modifica sostanziale è notificata al Partner con un preavviso ragionevole. In mancanza di obiezione scritta e motivata entro trenta (30) giorni, la modifica si considera accettata.

Gli Allegati 2 e 3 possono essere aggiornati secondo le modalità previste rispettivamente agli articoli 5.4 e 5.3, senza che tale aggiornamento costituisca una modifica sostanziale dell'Accordo.

9.4. Nullità parziale

Se una clausola del presente Accordo è dichiarata nulla o inapplicabile, le altre clausole restano in vigore. Le Parti si adoperano per sostituire alla clausola invalidata una clausola valida di effetto economico e giuridico equivalente.

9.5. Legge applicabile e foro competente

Il presente Accordo è disciplinato dal diritto francese. In mancanza di risoluzione amichevole, ogni controversia relativa alla sua validità, alla sua interpretazione o alla sua esecuzione rientra nella competenza esclusiva dei tribunali del distretto di Lille, fatte salve le norme imperative di competenza applicabili.

Allegato 1 — Descrizione dei trattamenti

Il presente allegato descrive, conformemente all'articolo 28.3 del GDPR, i trattamenti realizzati da KAWLET per conto del Partner. Esso è tassativo.

A1.1. Messa a disposizione dell'elenco degli impianti e dei club

ElementoDescrizione
OggettoInserimento di uno o più impianti sportivi, o di un club, nell'elenco pubblico TITU.
FinalitàPermettere ai giocatori di trovare un campo o un club, e di collegarvi una sessione.
Natura delle operazioniRaccolta, verifica, strutturazione, correzione, pubblicazione, aggiornamento, ritiro.
Categorie di datiDenominazione, indirizzo, coordinate geografiche, caratteristiche fisiche (dimensioni, fondo, illuminazione, spogliatoi, accessibilità), orari, identificativi pubblici di organizzazione.
InteressatiNessuno in linea di principio. Questi elementi sono dati di organizzazione. Un dato personale compare soltanto se il Partner trasmette, di propria iniziativa, un recapito nominativo (per esempio il nome e l'e-mail di un referente).
DurataPer la durata dell'inserimento nell'elenco, poi secondo l'articolo 6.

Il Partner è invitato a trasmettere recapiti di funzione (« accoglienza », « segreteria ») piuttosto che nominativi. Quando nessun dato personale è trasmesso, il presente Accordo resta privo di oggetto per tale prestazione.

A1.2. Inserimento nell'elenco di un'offerta di prenotazione di un gestore

ElementoDescrizione
OggettoVisualizzazione, sulla scheda di un campo o di una città, di un'offerta di prenotazione gestita dal Partner, con rinvio al suo servizio.
FinalitàInformare il giocatore dell'esistenza di un'offerta e rinviarlo al servizio del Partner.
Natura delle operazioniRaccolta delle caratteristiche dell'offerta, strutturazione, pubblicazione, scadenza automatica, reindirizzamento.
Categorie di datiIdentità del gestore, sito e campo interessati, modalità di prenotazione, fuso orario, prezzo in unità minore, capienza, stato, data di scadenza, collegamento di destinazione.
InteressatiNessuno. Il contratto tecnico dello strato « offerta » non comporta alcun campo che permetta di ricevere un partecipante, un numero di telefono, un indirizzo di posta elettronica, un account cliente, un token o un identificativo di autenticazione.
DurataFino alla scadenza dell'offerta o al ritiro da parte del Partner.

La prenotazione in sé non è operata da KAWLET. Il giocatore che fa clic è reindirizzato al servizio del Partner, dove diventa cliente di quest'ultimo. I dati raccolti a partire da tale reindirizzamento rientrano nella sola responsabilità del Partner, in qualità di titolare del trattamento autonomo, ed escono dall'ambito del presente Accordo.

A1.3. Rilevazione aggregata dei clic verso un'offerta

Quando un giocatore attiva il collegamento di un'offerta del Partner, KAWLET incrementa un contatore giornaliero aggregato.

Questo contatore — tabella venue_offer_click_daily — contiene esclusivamente i campi seguenti:

CampoContenuto
offer_idIdentificativo dell'offerta inserita nell'elenco
dayData (giorno civile)
surfaceArea d'origine del clic: scheda campo, pagina città o mappa
clicksContatore intero
first_clicked_atMarca temporale del primo clic del giorno per questa combinazione
last_clicked_atMarca temporale dell'ultimo clic del giorno per questa combinazione

**Non contiene né indirizzo IP, né cookie o identificativo di terminale, né account, né identificativo di giocatore, né intestazione o corpo della richiesta.** Questa assenza è strutturale: la tabella non comporta alcuna colonna in grado di accogliere tali elementi, e la funzione di incremento riceve soltanto l'identificativo dell'offerta e l'area.

Ne derivano tre conseguenze che le Parti riconoscono espressamente:

  1. Questo contatore non costituisce un trattamento di dati personali. Nessuna persona fisica è identificata né identificabile a partire da questi sei campi.
  2. Questo contatore non costituisce una misurazione del pubblico individuale. Non permette né di contare visitatori unici, né di ricostruire un percorso, né di distinguere dieci clic di una persona da un clic di dieci persone. Non deve essere presentato, né da KAWLET né dal Partner, come una misurazione del pubblico, un dato di fatturazione a performance, o un dispositivo di rilevamento di frodi o di abusi.
  3. È comunicato al Partner a titolo indicativo, come segnale grezzo di prodotto, senza garanzia di esattezza, di completezza né di corrispondenza con le conversioni rilevate dal Partner nel proprio sistema.

A1.4. Integrazione tecnica di un partner

ElementoDescrizione
OggettoRealizzazione di un flusso di scambio tecnico tra il sistema del Partner e il servizio TITU, previsto da una convenzione di integrazione specifica.
FinalitàEsecuzione della convenzione di integrazione.
Natura delle operazioniRicezione, convalida, strutturazione, archiviazione, restituzione, cancellazione.
Categorie di datiDeterminate dalla convenzione di integrazione ed elencate tassativamente in essa.
InteressatiDeterminati dalla convenzione di integrazione.
DurataDurata della convenzione di integrazione, poi articolo 6.

Nessuna integrazione può essere messa in produzione senza che le categorie di dati e di interessati siano state elencate per iscritto. Le esclusioni dell'articolo 4 (categorie particolari, condanne, recapiti di dirigenti, di arbitri o di minori) si applicano integralmente.

A1.5. Trattamenti esclusi dall'Allegato 1

Per evitare ogni ambiguità, non rientrano nel presente Accordo e sono trattati da KAWLET in qualità di titolare del trattamento:

  • l'insieme dei dati di account, di gruppo e di partita dei giocatori;
  • le notifiche inviate ai giocatori;
  • la raccolta, la verifica e la ripubblicazione di fatti di organizzazione tratti da fonti pubbliche o da federazioni (denominazione di club, indirizzo, stadio, categoria, calendario, classifica), che non comportano alcun dato personale;
  • il collegamento facoltativo, su richiesta e su conferma del giocatore, tra il suo account e i risultati pubblici delle competizioni.

Allegato 2 — Elenco dei sub-responsabili del trattamento

Il presente elenco è redatto come un **inventario esaustivo dei servizi terzi effettivamente chiamati** dal servizio TITU alla data del presente Accordo, compresi quelli ai quali non è trasmesso alcun dato personale. Esso è un sovrainsieme dei sub-responsabili del trattamento ai sensi dell'articolo 28.4 del GDPR.

A2.1. Fornitori suscettibili di trattare dati personali

FornitoreRuoloLuogo dei datiGaranzie di trasferimento
Supabase Inc.Banca dati, autenticazione, archiviazione dei file, funzioni server. Base del servizio.Unione europea — progetto di produzione ospitato nella regione West EU (Paris), sull'infrastruttura AWS eu-west-3.Dati a riposo e in trattamento nell'UE. Clausole contrattuali tipo per qualsiasi accesso di supporto da un paese terzo.
Amazon Web Services (AWS)Infrastruttura sottostante all'hosting Supabase (calcolo, archiviazione dei file). KAWLET non chiama direttamente alcun servizio AWS; AWS interviene come sub-responsabile del trattamento di Supabase.Unione europea — regione eu-west-3 (Paris).Nessun trasferimento fuori dall'UE per l'hosting. Clausole contrattuali tipo a titolo del contratto AWS.
Vercel Inc.Hosting e distribuzione del sito web pubblico (pagine iniziali, pagine di condivisione, elenco, pagine di adesione a un gruppo).Stati Uniti (sede), distribuzione tramite una rete mondiale di punti di presenza. La regione di esecuzione delle funzioni non è a oggi vincolata contrattualmente.Clausole contrattuali tipo (accordo di trattamento Vercel).
Twilio Inc.Invio dei soli SMS di autenticazione (codice monouso). Chiamato dal fornitore di autenticazione, mai dal codice applicativo di TITU. Nessun altro messaggio viene inviato.Stati Uniti e infrastruttura degli operatori.Clausole contrattuali tipo.
Google (Firebase Cloud Messaging)Soltanto notifiche push. Nessun altro servizio Firebase è utilizzato: né autenticazione, né banca dati, né analisi, né rapporti di errore. Il messaggio è composto lato server e poi consegnato a FCM.Stati Uniti / infrastruttura mondiale Google.Clausole contrattuali tipo (condizioni di trattamento dei dati Google).
PostHog Inc.Misurazione d'uso del prodotto. Istanza europea eu.i.posthog.com. Eventi nominati esplicitamente; nessuna acquisizione automatica, nessuna registrazione di sessione, nessuna mappa di calore — le librerie corrispondenti non sono installate.Unione europea.Clausole contrattuali tipo per qualsiasi accesso di supporto da un paese terzo.
Google (Google Fonts)Download dei caratteri tipografici da parte dell'applicazione mobile al primo avvio. Trasmette l'indirizzo IP del dispositivo.Infrastruttura mondiale Google.Clausole contrattuali tipo.
OpenFreeMapFornitura delle tile cartografiche mostrate sul web e nell'applicazione. Trasmette l'indirizzo IP e la zona geografica consultata. Nessuna chiave, nessun account, nessun dato di account trasmesso.Unione europea (Paesi Bassi).Non pertinente — nessun trasferimento fuori dall'UE identificato.

A2.2. Fornitori che non trattano alcun dato personale

Questi servizi sono elencati per trasparenza: sono chiamati dal servizio o dalle sue catene di trattamento di dati pubblici, senza che venga loro trasmesso alcun dato di account, di giocatore o di interessato.

FornitoreRuoloLuogo dei datiGaranzie di trasferimento
Open-MeteoMeteo di una sessione passata. Chiamato a partire dalle coordinate del campo, senza chiave API, senza account, senza intestazione di identificazione. Nessun dato di giocatore, e mai la posizione del dispositivo.Unione europea (Germania) / Svizzera.Non pertinente — nessun dato personale trasmesso.
ScrapingBeeRaccolta delle fonti delle federazioni per le quali è stata ottenuta un'autorizzazione. Nessun dato di utente TITU gli è trasmesso. Le pagine sorgente che contengono elementi nominativi sono scartate prima di qualsiasi registrazione: non sono né conservate, né messe in cache, né registrate nei log, né ripubblicate, e le tabelle di destinazione non comportano alcuna colonna in grado di accogliere una persona.Francia (proxy internazionali).Non pertinente per i dati del Partner e degli utenti.
DataForSEORicerca di volumi di parole chiave per l'ottimizzazione sui motori di ricerca. Tratta espressioni di ricerca generiche. Nessun dato di account né di giocatore.Fuori dall'UE. Senza effetto in questo caso: nessun dato personale gli è trasmesso.Non pertinente — nessun trasferimento di dati personali.
Google (Gemini)Estrazione assistita di fatti tecnici sui campi. Vedere lo stato reale al paragrafo A2.3.Stati Uniti / infrastruttura mondiale Google.Clausole contrattuali tipo.
Fonti pubbliche e servizi di geocodificaLettura di banche dati pubbliche di impianti sportivi, di registri di associazioni e di servizi di geocodifica (Base Adresse Nationale, Nominatim/OpenStreetMap, portali di dati aperti nazionali e comunali, portali di federazioni autorizzate). Interrogati con nomi e indirizzi di impianti, mai di persone.Variabile a seconda della fonte.Non pertinente — nessun dato personale trasmesso.

A2.3. Stato reale del ricorso a Google Gemini

Il servizio TITU comprende due usi distinti di un modello linguistico, entrambi limitati a **fatti e descrizioni relativi a campi**. In entrambi i casi:

  • nessun dato di giocatore, di account, di gruppo o di interessato entra in un prompt; il contenuto sottoposto proviene esclusivamente da schede di impianti e da fonti pubbliche;
  • non è attivato alcuno strumento di navigazione, di ricerca esterna o di accesso a una banca dati commerciale di luoghi;
  • nessun risultato del modello è pubblicato automaticamente.

Uso 1 — estrazione di fatti tecnici. Questo flusso è disattivato per impostazione predefinita e non è mai stato eseguito in produzione. La sua attivazione presuppone il concorso simultaneo di più condizioni indipendenti: un indicatore esplicito da riga di comando, l'attivazione in un manifesto versionato, una variabile d'ambiente dedicata, un obiettivo di esecuzione corrispondente, l'impronta crittografica esatta del piano, e una banca dati locale. La sola presenza di una chiave API non basta ad attivare alcunché. Il perimetro è limitato a **tre casi di convalida in fase di pre-lancio**.

Uso 2 — bozze di descrizione. Un flusso distinto può produrre bozze di descrizione di campi. Tali bozze sono contrassegnate come non pubblicabili e non revisionate, non sono mai messe online senza una revisione umana identificata, e non alimentano né l'elenco pubblico né le pagine indicizzabili. Questo flusso si esegue soltanto se una chiave API è configurata nell'ambiente di integrazione continua.

Questa descrizione riflette lo stato effettivo del servizio alla data del presente Accordo e non anticipa alcun rilascio futuro.

A2.4. Servizi configurati ma inattivi

Per trasparenza, i servizi seguenti sono oggetto di riferimenti tecnici nel servizio senza essere chiamati a oggi: Google Maps / Places (nessuna chiamata esiste nel codice; soltanto un identificativo di luogo opaco potrebbe essere conservato in futuro, in una tabella separata, senza che alcun contenuto sia ripreso), Mapbox e OpenCage (servizi di geocodifica di riserva, non attivati). Nessuno di questi servizi riceve dati alla data del presente Accordo. La loro attivazione sarebbe oggetto di un aggiornamento del presente allegato secondo l'articolo 5.4.

Allegato 3 — Misure tecniche e organizzative

Le misure indicate di seguito sono descritte così come sono effettivamente attuate alla data del presente Accordo. KAWLET non rivendica alcuna certificazione di sicurezza o di conformità (in particolare né ISO/IEC 27001, né SOC 2, né HDS, né PCI-DSS) e non ne fa valere alcuna a titolo del presente Accordo.

A3.1. Controllo degli accessi ai dati

  • Separazione a livello di riga. La sicurezza a livello di riga (row level security) di PostgreSQL è attivata sull'integralità delle tabelle applicative, partizioni comprese. Una richiesta può restituire soltanto le righe che la politica associata alla tabella autorizza per il richiedente.
  • Privilegi concessi esplicitamente. Il ruolo anonimo non dispone di alcun privilegio sulle tabelle. Il ruolo autenticato dispone soltanto dei verbi strettamente necessari, concessi tabella per tabella. L'accesso è così negato a livello di privilegi ancor prima della valutazione delle politiche di sicurezza.
  • Ruolo di servizio. Un ruolo tecnico di fiducia, riservato ai trattamenti server, non è soggetto alle politiche di sicurezza a livello di riga — è una proprietà necessaria del suo uso. Le sue credenziali non sono mai diffuse in un'applicazione client, in particolare non nell'applicazione web pubblica.

A3.2. Integrità dei trattamenti

  • La logica di business risiede sul server. Le operazioni sensibili si eseguono in procedure transazionali lato banca dati, a privilegi definiti, che bloccano la riga interessata prima di decidere. Il client chiama un'operazione; non ne determina il risultato.
  • Le decisioni non sono delegate al client. I valori critici — in particolare il rango in una lista d'attesa — sono attribuiti dalla banca dati. Nessuna firma di chiamata permette a un client di imporli.
  • Le transizioni temporali sono attivate dal server, tramite un'attività pianificata in banca dati, e non dall'applicazione. La modifica dell'orologio di un terminale è priva di effetto.

A3.3. Separazione dei dati provenienti da fonti esterne

  • Le tabelle che costituiscono la riserva interna dei dati delle federazioni sono poste sotto sicurezza a livello di riga senza alcuna politica e sono oggetto di una revoca esplicita dei privilegi per i ruoli anonimo e autenticato. Nessuna rotta pubblica e nessuna procedura accessibile senza autenticazione le legge.
  • È esposta soltanto una proiezione pubblica distinta, limitata a fatti di organizzazione e priva di qualsiasi colonna in grado di accogliere una persona.
  • L'assenza di dati personali in queste tabelle è una proprietà strutturale dello schema, e non una direttiva d'uso.

A3.4. Archiviazione dei file

  • Il compartimento di archiviazione delle fotografie di profilo è privato; questo stato è riapplicato in modo idempotente a ogni migrazione.
  • Nessun indirizzo pubblico permanente viene generato. L'accesso avviene tramite URL firmato di breve durata, limitato al proprietario del file o a un compagno di squadra dello stesso gruppo.
  • L'eliminazione di un account attiva la cancellazione del file tramite un'attività pianificata dedicata, con ripresa in caso di errore.

A3.5. Gestione dei segreti

  • I segreti utilizzati dalla banca dati (indirizzi e token di chiamata delle funzioni server, chiave di cifratura dei token di collegamento d'identità) sono conservati nella cassaforte integrata nel fornitore della banca dati, e letti al momento dell'uso.
  • Nessun segreto di produzione figura nel repository del codice né nella sua cronologia.

A3.6. Cifratura

  • In transito. Gli scambi tra le applicazioni, la banca dati e i servizi terzi avvengono in HTTPS/TLS. Non esiste alcuna chiamata in chiaro su un percorso che tratti dati personali. La terminazione TLS è assicurata dalle piattaforme di hosting.
  • A livello applicativo. I token di collegamento d'identità sono cifrati in banca dati (pgcrypto) con una chiave conservata in cassaforte, e scadono in dieci minuti.
  • A riposo. La cifratura a riposo dei dati applicativi è assicurata dal responsabile del trattamento incaricato dell'hosting, conformemente ai propri impegni contrattuali. KAWLET non la presenta come una misura che essa stessa attua.

A3.7. Minimizzazione e assenza di traccianti

  • La misurazione d'uso si fonda su un elenco chiuso di eventi nominati, senza acquisizione automatica né registrazione di sessione; le librerie che permettono tali funzioni non sono installate.
  • Il reindirizzamento verso l'offerta di un partner non deposita né legge alcun cookie e non conserva né indirizzo IP, né identificativo di terminale, né identificativo di account (vedere Allegato 1, A1.3).
  • I dati trasmessi per la composizione di una notifica sono limitati allo stretto necessario alla sua visualizzazione.

A3.8. Cancellazione e ciclo di vita dei dati

  • Cancellazione su richiesta. È attuata una procedura di cancellazione dell'account. È attivata dall'utente stesso, non comporta alcun parametro che designi un terzo, esige una conferma esplicita, libera i posti occupati nelle sessioni future prima di chiudere l'account, chiude l'accesso all'account prima di tentare la cancellazione (di modo che l'account resti inaccessibile anche se la cancellazione fallisce), ed elimina i dati collegati.
  • Verifica per scansione. Un test automatizzato cerca le impronte dell'account eliminato in ogni colonna testuale e strutturata degli schemi applicativo, di autenticazione e di archiviazione, anziché in un elenco predefinito di tabelle.
  • Durate funzionali. Diverse durate tecniche sono applicate per costruzione: scadenza dei token di collegamento (dieci minuti), finestra di annullamento di una rinuncia, termine anti-ripetizione delle sollecitazioni, scadenza dei posti riservati e delle offerte, scadenza delle fasce orarie di prenotazione.
  • Portata di questo impegno. KAWLET non rivendica una politica di cancellazione periodica automatica dei registri applicativi e degli storici delle partite: la cancellazione dei dati personali è attivata dall'interessato o dal titolare del trattamento, ed è verificata. I dati di partita residui sono anonimizzati.

A3.9. Organizzazione

  • Accesso agli ambienti di produzione limitato alle persone che ne hanno l'uso.
  • Separazione degli ambienti di sviluppo, di test e di produzione; i dati di sviluppo sono dati dimostrativi.
  • Tracciamento delle modifiche dello schema tramite migrazioni versionate e revisionate.
  • Test automatizzati riguardanti in particolare la separazione, la reciprocità di accesso ai voti, la cancellazione dell'account e il carattere privato dell'archiviazione dei file.
Indice
  1. 1. Oggetto, definizioni e ambito di applicazione
  2. 2. Qualificazione delle Parti
  3. 3. Descrizione dei trattamenti
  4. 4. Obblighi del Partner (titolare del trattamento)
  5. 5. Obblighi di KAWLET (responsabile del trattamento)
  6. 6. Sorte dei dati al termine della prestazione
  7. 7. Responsabilità
  8. 8. Contatto in materia di protezione dei dati
  9. 9. Disposizioni finali
  10. Allegato 1 — Descrizione dei trattamenti
  11. Allegato 2 — Elenco dei sub-responsabili del trattamento
  12. Allegato 3 — Misure tecniche e organizzative