Salta al contenuto

Privacy

Ultimo aggiornamento: 9 settembre 2026

In breve

GymDeck è un programma che le palestre usano per gestire i propri soci. La maggior parte dei dati che ci passano dentro non sono nostri: sono della palestra a cui sei iscritto, e noi li custodiamo per suo conto.

  • Non vendiamo dati a nessuno e non ne cediamo per pubblicità.
  • Questo sito non usa cookie di profilazione né strumenti di misurazione delle visite.
  • I dati del gestionale e dell’app sono conservati in Germania.
  • Se sei un socio e vuoi correggere o cancellare i tuoi dati, il primo interlocutore è la tua palestra.

Chi tratta cosa

Vanno distinti tre ruoli, perché cambiano a chi devi rivolgerti.

La palestra è titolare
dei dati dei propri soci: anagrafica, certificati medici, abbonamenti, ingressi, schede e allenamenti. Decide lei perché e per quanto tenerli.
Noi siamo responsabili
del trattamento per conto della palestra: forniamo il programma, lo teniamo in piedi e custodiamo i dati, seguendo le sue istruzioni e un accordo scritto ai sensi dell’art. 28 GDPR, che firmiamo con ogni palestra prima di partire.
Noi siamo titolari
dei dati di chi ci scrive da questo sito, dei dati contrattuali e di fatturazione della palestra cliente e dei registri tecnici del sito.

Titolare del trattamento per la parte che ci riguarda: COBLO STUDIO LTD, società registrata in Inghilterra e Galles con il numero 14415149, con sede legale in 20-22 Wenlock Road, London, England, N1 7GU. Per qualsiasi richiesta: info@gymdeck.it.

Siamo una società inglese che tratta dati di persone che stanno in Italia: si applicano insieme il GDPR europeo e la sua versione britannica. Il Regno Unito è riconosciuto dalla Commissione europea come paese con un livello di protezione adeguato, quindi i dati possono passare da qui a lì senza garanzie aggiuntive.

Rappresentante nell’Unione europea ai sensi dell’art. 27 GDPR: [nome e recapito del rappresentante].

Non abbiamo nominato un responsabile della protezione dei dati: non è obbligatorio per una struttura della nostra dimensione, che non fa monitoraggio sistematico su larga scala. È una valutazione che rifacciamo man mano che cresciamo, perché trattiamo anche dati sulla salute per conto delle palestre.

Quando scrivi da questo sito

Il modulo chiede il nome della palestra, chi sei e la tua email; telefono, numero di soci e messaggio sono facoltativi. Non c’è un campo che non serva a risponderti.

Oggi il modulo non invia niente da sé: apre il tuo programma di posta con il messaggio già scritto. Finché non lo mandi tu, quei dati non escono dal tuo computer e a noi non arriva nulla. Quando ci scrivi, la tua email arriva alla nostra casella e resta lì.

Perché
per risponderti e preparare la prova che ci hai chiesto: sono misure precontrattuali prese su tua richiesta (art. 6.1.b GDPR). Non è consenso, e infatti non te lo chiediamo: quello che ti chiediamo è di aver letto questa pagina.
Per quanto
24 mesi dall’ultimo contatto, se non se ne fa niente. Se diventi cliente, per la durata del rapporto e poi secondo i termini di legge.
A chi
a nessuno fuori da noi, salvo i fornitori elencati più sotto. Non facciamo profilazione e non prendiamo decisioni automatizzate.

Quando apri una pagina

Come ogni sito, il server che lo ospita registra la richiesta: indirizzo IP, data e ora, pagina chiesta, tipo di browser. Servono a far funzionare il sito e a difenderlo dagli abusi (art. 6.1.f GDPR, nostro legittimo interesse a tenerlo in piedi). Non li usiamo per capire chi sei né per costruire statistiche di visita, e non li incrociamo con altro.

Il sito non installa cookie e non scrive niente nella memoria del browser. Il perché, e cosa cambierebbe se un giorno lo facessimo, sta nella pagina sui cookie.

Se sei socio di una palestra che usa GymDeck

Qui il titolare è la tua palestra: decide lei cosa raccogliere e per quanto. Noi eseguiamo. Nella scheda del socio possono esserci nome, contatti, residenza, codice fiscale, la scadenza del certificato medico e il certificato stesso, gli abbonamenti, le quote, gli ingressi e le uscite, le schede assegnate e le serie che hai registrato durante gli allenamenti. Se usi l’app puoi aggiungere il tuo peso e le tue misure.

Il certificato medico

È un dato relativo alla salute. Lo si tratta perché la palestra è tenuta a verificarlo prima di farti allenare. Il file sta in un archivio privato, separato dal resto: non è raggiungibile da un indirizzo indovinato, e lo vede solo lo staff della tua palestra.

Peso e misure

Sono facoltativi: se non li compili non perdi niente. Li vede anche lo staff della tua palestra, che è chi ti imposta l’allenamento. Non li vede nessun’altra palestra e nessun altro socio. Lo scriviamo qui perché è giusto saperlo prima di segnarli, non dopo.

Chi vede cosa

Non è una promessa scritta in questa pagina: è il database a rifiutare. Ogni tabella ha le sue regole di accesso e nessuna dice «passa tutto»; un socio legge i propri dati e basta, una palestra non vede i soci di un’altra. Sui permessi ci sono 141 controlli automatici scritti contro il database.

Chi ci aiuta a far funzionare il servizio

Sono i nostri fornitori. Trattano i dati per nostro conto o, dove indicato, come titolari autonomi.

Supabase
database, autenticazione e archivio dei file del gestionale e dell’app. Società contraente: Supabase Pte. Ltd., Singapore. Dove stanno i dati: dati conservati in Germania (Francoforte). Trasferimenti fuori dall’area europea: clausole contrattuali tipo della Commissione europea (moduli 2 e 3) e, per i trasferimenti dal Regno Unito, l’addendum approvato dall’ICO.
Resend
invio delle email di invito e dei codici di accesso ai soci. Dove stanno i dati: Irlanda (eu-west-1).
Google, Firebase Hosting
pubblicazione di queste pagine e registri tecnici del server. Società contraente: Google Ireland Limited, Dublino, per i clienti europei. Dove stanno i dati: rete di distribuzione globale: le pagine sono servite dal nodo più vicino a chi le apre, non da un solo paese. Trasferimenti fuori dall’area europea: clausole contrattuali tipo della Commissione europea, allegate ai termini di Google.
Stripe
pagamento degli abbonamenti, quando si paga online. I dati della carta li tratta Stripe come titolare autonomo: non passano da noi e non li vediamo. Società contraente: Stripe Payments Europe, Ltd., Dublino. Dove stanno i dati: Irlanda, per i clienti europei.

L’elenco aggiornato dei fornitori che trattano dati per conto delle palestre si può chiedere in qualsiasi momento scrivendo a info@gymdeck.it.

Per quanto teniamo i dati

I dati dei soci restano finché la palestra è cliente e li tiene: la durata la decide lei, non noi. Quando un rapporto finisce, la palestra ha 30 giorni per chiederci una copia dei dati; dopo li cancelliamo dai sistemi attivi, e dalle copie di sicurezza entro 90 giorni.

Fatture e documenti contabili si tengono dieci anni, perché lo impone la legge.

I tuoi diritti

Puoi chiedere di accedere ai tuoi dati, correggerli, cancellarli, limitarne il trattamento, opporti al trattamento fondato sul legittimo interesse, e riceverli in un formato leggibile da un altro programma.

Se sei socio di una palestra, scrivi alla palestra: è lei che decide su quei dati, e noi non possiamo passare sopra alle sue istruzioni. Se non risponde puoi scrivere a noi e ti aiutiamo a raggiungerla.

Per i dati di cui siamo titolari noi — chi ci scrive dal sito, i contratti, i registri del server — la richiesta si manda a info@gymdeck.it. Rispondiamo entro un mese.

Se ritieni che qualcosa non vada puoi proporre reclamo all’autorità del paese in cui vivi — in Italia il Garante per la protezione dei dati personali (garanteprivacy.it) — oppure, trattandosi di una società inglese, all’Information Commissioner’s Office britannico. Puoi anche rivolgerti al giudice.

Sicurezza

Le connessioni sono cifrate. Le sessioni dell’app stanno in un archivio cifrato del telefono. I certificati medici stanno in un archivio privato. L’accesso ai dati è governato dalle regole del database, non da controlli scritti nell’applicazione che si possono aggirare parlando direttamente con il server.

Nessun sistema è inviolabile e non promettiamo il contrario. Se capita una violazione che mette a rischio i tuoi dati, avvisiamo la palestra senza ingiustificato ritardo perché possa fare le valutazioni e le notifiche che le competono, e collaboriamo con lei.

Se questa pagina cambia

La data in cima dice quando è stata rivista l’ultima volta. Se cambia qualcosa che conta — un fornitore nuovo, una finalità nuova — lo scriviamo qui prima di farlo, e alle palestre clienti lo diciamo per email.