Privacy Policy

Versione 2.111 giugno 2026

Privacy Policy

Versione 2.1 — Ultimo aggiornamento: 11 giugno 2026

WO Athletics ("WO", "noi", "l'App") è una piattaforma di fitness coaching che connette atleti e personal trainer. Si compone di un'applicazione mobile (iOS e Android), un'applicazione web (woathletics.com) e un backend di servizio. La presente Privacy Policy descrive in modo trasparente come raccogliamo, utilizziamo, conserviamo e proteggiamo i tuoi dati personali, in conformità al Regolamento (UE) 2016/679 ("GDPR") e al D.Lgs. 196/2003 ("Codice Privacy").

1. Titolare del trattamento

Federico Miccoli, sviluppatore e gestore unico di WO Athletics.

Non è stato nominato un Responsabile della Protezione dei Dati (DPO) ai sensi dell'Art. 37 GDPR, non sussistendo i presupposti di obbligatorietà.

2. Categorie di dati raccolti

La fornitura è necessaria per le finalità di esecuzione del contratto, salvo dove indicato come facoltativa.

2.1 Dati di registrazione

  • Nome, cognome, e-mail, data di nascita, sesso (facoltativo), foto profilo (facoltativa)
  • Ruolo: atleta o personal trainer

2.2 Dati di autenticazione

  • Password (hash bcrypt, mai in chiaro)
  • Token JWT, identificativi OAuth Google/Apple
  • Sessioni attive — limiti per ruolo: 1 atleta, 2 trainer, 5 admin

2.3 Dati di allenamento e fitness

  • Piani di allenamento, sessioni eseguite, esercizi, serie, ripetizioni, peso, tempi di recupero, RPE
  • Misurazioni corporee fornite volontariamente

2.4 Dati sanitari e biometrici (categorie particolari Art. 9 GDPR)

Trattati solo previo consenso esplicito (Art. 9(2)(a) GDPR):

  • Dati Apple Health / Health Connect (frequenza cardiaca, passi, calorie, sonno) — solo se autorizzato
  • Scansione corporea Bodygram (opzionale)
  • Foto del Check fisico — solo per utenti di età ≥ 18 anni, con verifica vincolante all'attivazione. Cifratura applicativa AES-256-GCM, archiviazione su Cloudflare R2 con jurisdiction lock UE

2.5 Contenuti generati dall'utente

  • Post nel feed sociale, reazioni, commenti, storie, messaggi chat

2.6 Dati di pagamento

Pagamenti gestiti da Apple App Store, Google Play Store e Stripe. Non conserviamo i numeri di carta di credito. Conserviamo identificativi cliente, esiti transazioni, metadati fatturazione.

2.7 Dati relativi al consenso Check fisico

  • Versione e data del consenso, IP e user-agent (prova di accountability ex Art. 5(2) GDPR)
  • Eventuale data di revoca

2.8 Dati tecnici

  • Dispositivo, OS, lingua, fuso, push token, IP, log errori (Sentry)
  • Cookie tecnici e analitici — vedi Cookie Policy

2.9 Dati antifrode

  • Fingerprint dispositivo, dati comportamentali aggregati per individuare account multipli

3. Finalità del trattamento

FinalitàBase giuridica
Erogare i servizi (account, allenamento, chat, abbonamenti)Art. 6(1)(b) — esecuzione contratto
Connettere atleti e PT, gestire associazioniArt. 6(1)(b)
Pagamenti, abbonamenti, fatturazioneArt. 6(1)(b) e (c)
Generazione AI piani allenamento (Anthropic Claude)Art. 6(1)(b) — solo parametri di allenamento, mai dati sanitari
Notifiche push e comunicazioniArt. 6(1)(b) e (a)
Dati sanitari/biometrici (HealthKit, Bodygram, Check fisico)Art. 9(2)(a) — consenso esplicito
Sicurezza informatica, monitoraggio erroriArt. 6(1)(f) — legittimo interesse
Antifrode, prevenzione abusiArt. 6(1)(f)
Obblighi fiscali e di leggeArt. 6(1)(c)

4. Sub-responsabili (Art. 28 GDPR)

L'elenco completo, aggiornato, è pubblicato su woathletics.com/sub-processors. Riepilogo:

  • Railway — hosting compute del backend (UE/US, in migrazione esclusiva UE)
  • Neon Inc. — hosting database PostgreSQL gestito (UE, AWS eu-central-1, Francoforte)
  • Cloudflare R2 — storage media; foto Check fisico in bucket UE-locked
  • Vercel — hosting web (UE/US edge globale)
  • Stripe Payments Europe Ltd. — pagamenti (Irlanda)
  • RevenueCat — validazione ricevute IAP (US)
  • Apple / Google — App Store, IAP, OAuth, ML Kit (Irlanda/US)
  • OneSignal — notifiche push (US)
  • Resend — e-mail transazionali (US)
  • Sentry — monitoraggio errori (Germania, region de.sentry.io)
  • Anthropic — generazione AI piani allenamento (US)
  • Bodygram (opzionale) — scansione corporea (US)

Trasferimenti extra-SEE in conformità al Capo V GDPR sulla base di Standard Contractual Clauses + misure tecniche supplementari. Non vendiamo i tuoi dati.

5. Conservazione dei dati

CategoriaDurata
Account attivoPer tutta la durata del contratto
Account dopo eliminazione30 giorni (grace period), poi cancellazione
Foto Check fisico90 giorni dal caricamento, salvo "pin" del PT
Foto Check con consenso revocatoCancellazione automatica entro 30 giorni
Dati di fatturazione10 anni (Art. 2220 c.c.)
Log Sentry90 giorni
Backup database30 giorni con rotazione

6. Misure di sicurezza (Art. 32 GDPR)

  • Cifratura in transito HTTPS/TLS 1.2+ obbligatoria
  • Cifratura applicativa foto Check fisico (AES-256-GCM, KEK separata)
  • Hash password bcrypt cost 10
  • JWT con scadenza 15 minuti, refresh con rotazione
  • Limiti sessioni concorrenti per ruolo, revoca silenziosa del meno recente
  • Storage credenziali su Keychain iOS / Keystore Android
  • ValidationPipe globale, magic-byte check su file caricati
  • Alert Sentry su replay token, accessi non autorizzati, errori GDPR
  • Foto Check fisico in jurisdiction UE; Sentry su region tedesca
  • Audit log di ogni azione amministrativa

7. I tuoi diritti (Art. 15-22 GDPR)

In qualsiasi momento puoi:

  • Accedere ai tuoi dati e riceverne copia (Art. 15)
  • Rettificare dati inesatti (Art. 16)
  • Cancellare i tuoi dati — diritto all'oblio (Art. 17)
  • Limitare il trattamento (Art. 18)
  • Ricevere dati in formato strutturato e portabile (Art. 20)
  • Opporti al trattamento (Art. 21)
  • Revocare il consenso senza pregiudizio sulla liceità dei trattamenti precedenti (Art. 7(3))
  • Non essere sottoposto a decisioni unicamente automatizzate (Art. 22) — l'AI è strumento di supporto sempre rivedibile

Come esercitare i diritti: nell'App alla sezione "Impostazioni → Privacy" oppure via e-mail a privacy@woathletics.com. Risponderemo entro 30 giorni.

Hai diritto di proporre reclamo al Garante per la Protezione dei Dati Personali.

8. Età minima

WO è destinato a utenti ≥ 16 anni (Art. 8 GDPR). La funzione Check fisico richiede età ≥ 18 anni per la natura biometrica delle foto trattate.

9. Trasferimenti internazionali

Alcuni sub-responsabili (Anthropic, RevenueCat, OneSignal, Resend, Bodygram, in parte Vercel) hanno sede negli USA. Trasferimenti in conformità al Capo V GDPR su Standard Contractual Clauses, integrate da misure tecniche supplementari (cifratura, pseudonimizzazione, minimizzazione).

I dati Check fisico (foto e metadati) restano sempre nello SEE: storage Cloudflare R2 jurisdiction UE, monitoraggio Sentry region tedesca. Il database applicativo è ospitato nello SEE (Neon, AWS eu-central-1, Francoforte).

10. Decisioni automatizzate e profilazione

L'App utilizza algoritmi automatici per:

  • Ranking del feed sociale (affinità, recency, popolarità)
  • Generazione AI dei piani di allenamento (Anthropic Claude)
  • Antifrode (rilevazione account multipli)

Nessuno produce effetti giuridici significativi (Art. 22 GDPR). I suggerimenti AI sono sempre rivedibili dall'utente o dal PT. Le segnalazioni antifrode sono sempre revisionate manualmente prima di azioni restrittive.

11. Modifiche

Aggiorniamo periodicamente la Privacy Policy. Modifiche significative comunicate tramite l'App o via e-mail almeno 30 giorni prima dell'entrata in vigore.

12. Contatti

Titolare del trattamento: Federico Miccoli — privacy@woathletics.com