Legale
Privacy Policy
Versione 2.1 — 11 giugno 2026
Privacy Policy
Versione 2.1 — Ultimo aggiornamento: 11 giugno 2026
WO Athletics ("WO", "noi", "l'App") è una piattaforma di fitness coaching che connette atleti e personal trainer. Si compone di un'applicazione mobile (iOS e Android), un'applicazione web (woathletics.com) e un backend di servizio. La presente Privacy Policy descrive in modo trasparente come raccogliamo, utilizziamo, conserviamo e proteggiamo i tuoi dati personali, in conformità al Regolamento (UE) 2016/679 ("GDPR") e al D.Lgs. 196/2003 ("Codice Privacy").
1. Titolare del trattamento
Federico Miccoli, sviluppatore e gestore unico di WO Athletics.
- E-mail richieste privacy: privacy@woathletics.com
- E-mail supporto generale: support@woathletics.com
Non è stato nominato un Responsabile della Protezione dei Dati (DPO) ai sensi dell'Art. 37 GDPR, non sussistendo i presupposti di obbligatorietà.
2. Categorie di dati raccolti
La fornitura è necessaria per le finalità di esecuzione del contratto, salvo dove indicato come facoltativa.
2.1 Dati di registrazione
- Nome, cognome, e-mail, data di nascita, sesso (facoltativo), foto profilo (facoltativa)
- Ruolo: atleta o personal trainer
2.2 Dati di autenticazione
- Password (hash bcrypt, mai in chiaro)
- Token JWT, identificativi OAuth Google/Apple
- Sessioni attive — limiti per ruolo: 1 atleta, 2 trainer, 5 admin
2.3 Dati di allenamento e fitness
- Piani di allenamento, sessioni eseguite, esercizi, serie, ripetizioni, peso, tempi di recupero, RPE
- Misurazioni corporee fornite volontariamente
2.4 Dati sanitari e biometrici (categorie particolari Art. 9 GDPR)
Trattati solo previo consenso esplicito (Art. 9(2)(a) GDPR):
- Dati Apple Health / Health Connect (frequenza cardiaca, passi, calorie, sonno) — solo se autorizzato
- Scansione corporea Bodygram (opzionale)
- Foto del Check fisico — solo per utenti di età ≥ 18 anni, con verifica vincolante all'attivazione. Cifratura applicativa AES-256-GCM, archiviazione su Cloudflare R2 con jurisdiction lock UE
2.5 Contenuti generati dall'utente
- Post nel feed sociale, reazioni, commenti, storie, messaggi chat
2.6 Dati di pagamento
Pagamenti gestiti da Apple App Store, Google Play Store e Stripe. Non conserviamo i numeri di carta di credito. Conserviamo identificativi cliente, esiti transazioni, metadati fatturazione.
2.7 Dati relativi al consenso Check fisico
- Versione e data del consenso, IP e user-agent (prova di accountability ex Art. 5(2) GDPR)
- Eventuale data di revoca
2.8 Dati tecnici
- Dispositivo, OS, lingua, fuso, push token, IP, log errori (Sentry)
- Cookie tecnici e analitici — vedi Cookie Policy
2.9 Dati antifrode
- Fingerprint dispositivo, dati comportamentali aggregati per individuare account multipli
3. Finalità del trattamento
| Finalità | Base giuridica |
|---|---|
| Erogare i servizi (account, allenamento, chat, abbonamenti) | Art. 6(1)(b) — esecuzione contratto |
| Connettere atleti e PT, gestire associazioni | Art. 6(1)(b) |
| Pagamenti, abbonamenti, fatturazione | Art. 6(1)(b) e (c) |
| Generazione AI piani allenamento (Anthropic Claude) | Art. 6(1)(b) — solo parametri di allenamento, mai dati sanitari |
| Notifiche push e comunicazioni | Art. 6(1)(b) e (a) |
| Dati sanitari/biometrici (HealthKit, Bodygram, Check fisico) | Art. 9(2)(a) — consenso esplicito |
| Sicurezza informatica, monitoraggio errori | Art. 6(1)(f) — legittimo interesse |
| Antifrode, prevenzione abusi | Art. 6(1)(f) |
| Obblighi fiscali e di legge | Art. 6(1)(c) |
4. Sub-responsabili (Art. 28 GDPR)
L'elenco completo, aggiornato, è pubblicato su woathletics.com/sub-processors. Riepilogo:
- Railway — hosting compute del backend (UE/US, in migrazione esclusiva UE)
- Neon Inc. — hosting database PostgreSQL gestito (UE, AWS
eu-central-1, Francoforte) - Cloudflare R2 — storage media; foto Check fisico in bucket UE-locked
- Vercel — hosting web (UE/US edge globale)
- Stripe Payments Europe Ltd. — pagamenti (Irlanda)
- RevenueCat — validazione ricevute IAP (US)
- Apple / Google — App Store, IAP, OAuth, ML Kit (Irlanda/US)
- OneSignal — notifiche push (US)
- Resend — e-mail transazionali (US)
- Sentry — monitoraggio errori (Germania, region
de.sentry.io) - Anthropic — generazione AI piani allenamento (US)
- Bodygram (opzionale) — scansione corporea (US)
Trasferimenti extra-SEE in conformità al Capo V GDPR sulla base di Standard Contractual Clauses + misure tecniche supplementari. Non vendiamo i tuoi dati.
5. Conservazione dei dati
| Categoria | Durata |
|---|---|
| Account attivo | Per tutta la durata del contratto |
| Account dopo eliminazione | 30 giorni (grace period), poi cancellazione |
| Foto Check fisico | 90 giorni dal caricamento, salvo "pin" del PT |
| Foto Check con consenso revocato | Cancellazione automatica entro 30 giorni |
| Dati di fatturazione | 10 anni (Art. 2220 c.c.) |
| Log Sentry | 90 giorni |
| Backup database | 30 giorni con rotazione |
6. Misure di sicurezza (Art. 32 GDPR)
- Cifratura in transito HTTPS/TLS 1.2+ obbligatoria
- Cifratura applicativa foto Check fisico (AES-256-GCM, KEK separata)
- Hash password bcrypt cost 10
- JWT con scadenza 15 minuti, refresh con rotazione
- Limiti sessioni concorrenti per ruolo, revoca silenziosa del meno recente
- Storage credenziali su Keychain iOS / Keystore Android
- ValidationPipe globale, magic-byte check su file caricati
- Alert Sentry su replay token, accessi non autorizzati, errori GDPR
- Foto Check fisico in jurisdiction UE; Sentry su region tedesca
- Audit log di ogni azione amministrativa
7. I tuoi diritti (Art. 15-22 GDPR)
In qualsiasi momento puoi:
- Accedere ai tuoi dati e riceverne copia (Art. 15)
- Rettificare dati inesatti (Art. 16)
- Cancellare i tuoi dati — diritto all'oblio (Art. 17)
- Limitare il trattamento (Art. 18)
- Ricevere dati in formato strutturato e portabile (Art. 20)
- Opporti al trattamento (Art. 21)
- Revocare il consenso senza pregiudizio sulla liceità dei trattamenti precedenti (Art. 7(3))
- Non essere sottoposto a decisioni unicamente automatizzate (Art. 22) — l'AI è strumento di supporto sempre rivedibile
Come esercitare i diritti: nell'App alla sezione "Impostazioni → Privacy" oppure via e-mail a privacy@woathletics.com. Risponderemo entro 30 giorni.
Hai diritto di proporre reclamo al Garante per la Protezione dei Dati Personali.
8. Età minima
WO è destinato a utenti ≥ 16 anni (Art. 8 GDPR). La funzione Check fisico richiede età ≥ 18 anni per la natura biometrica delle foto trattate.
9. Trasferimenti internazionali
Alcuni sub-responsabili (Anthropic, RevenueCat, OneSignal, Resend, Bodygram, in parte Vercel) hanno sede negli USA. Trasferimenti in conformità al Capo V GDPR su Standard Contractual Clauses, integrate da misure tecniche supplementari (cifratura, pseudonimizzazione, minimizzazione).
I dati Check fisico (foto e metadati) restano sempre nello SEE: storage Cloudflare R2 jurisdiction UE, monitoraggio Sentry region tedesca. Il database applicativo è ospitato nello SEE (Neon, AWS eu-central-1, Francoforte).
10. Decisioni automatizzate e profilazione
L'App utilizza algoritmi automatici per:
- Ranking del feed sociale (affinità, recency, popolarità)
- Generazione AI dei piani di allenamento (Anthropic Claude)
- Antifrode (rilevazione account multipli)
Nessuno produce effetti giuridici significativi (Art. 22 GDPR). I suggerimenti AI sono sempre rivedibili dall'utente o dal PT. Le segnalazioni antifrode sono sempre revisionate manualmente prima di azioni restrittive.
11. Modifiche
Aggiorniamo periodicamente la Privacy Policy. Modifiche significative comunicate tramite l'App o via e-mail almeno 30 giorni prima dell'entrata in vigore.
12. Contatti
Titolare del trattamento: Federico Miccoli — privacy@woathletics.com