Privacy Policy
Ultimo aggiornamento: 6 agosto 2026
La presente informativa descrive come GymShift raccoglie, utilizza e protegge i dati personali degli utenti che accedono al servizio, in conformità al Regolamento (UE) 2016/679 (GDPR) e alla normativa italiana vigente.
1. Titolare del trattamento
Non è stato nominato un Responsabile della protezione dei dati (DPO) in quanto non ricorrono i presupposti obbligatori previsti dall'art. 37 GDPR: il trattamento non costituisce attività principale del titolare, non comporta monitoraggio sistematico su larga scala né trattamento di categorie particolari di dati.
2. Dati raccolti e finalità del trattamento
2.1 Dati dell'account
Alla registrazione raccogliamo: indirizzo email e password (in forma cifrata tramite Supabase Auth). Finalità: erogazione del servizio, autenticazione, comunicazioni relative all'account. Base giuridica: esecuzione del contratto (art. 6(1)(b) GDPR).
2.2 Dati inseriti dall'utente — dati dei dipendenti
GymShift consente all'utente (titolare della palestra o manager) di inserire dati relativi al proprio personale: nomi, cognomi, ruoli, turni lavorativi, orari di disponibilità e preferenze. Questi dati appartengono a soggetti terzi (i dipendenti). L'utente, in qualità di datore di lavoro, è autonomo titolare del trattamento per tali dati; GymShift agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR, limitandosi a conservarli e renderli disponibili all'interno del servizio. L'utente è responsabile di informare i propri dipendenti del trattamento effettuato tramite GymShift e di raccogliere le eventuali basi giuridiche necessarie.
I termini di tale rapporto sono disciplinati dall'Accordo sul trattamento dei dati (DPA), che costituisce parte integrante dei Termini e Condizioni e si intende accettato contestualmente ad essi.
2.3 Notifiche push
Se l'utente abilita le notifiche push, raccogliamo e conserviamo il token di subscription del dispositivo (endpoint e chiavi crittografiche Web Push). Finalità: invio di notifiche sui turni e sulle richieste di cambio turno. Base giuridica: consenso (art. 6(1)(a) GDPR), revocabile in qualsiasi momento dalle impostazioni del browser o del dispositivo.
2.4 Dati tecnici
I sistemi di infrastruttura (Supabase, Vercel) registrano automaticamente log tecnici che possono contenere indirizzi IP, timestamp e identificatori di sessione. Finalità: sicurezza, prevenzione abusi, risoluzione di errori. Base giuridica: legittimo interesse (art. 6(1)(f) GDPR). GymShift non utilizza cookie di profilazione, tracker o strumenti di analisi comportamentale.
3. Terze parti e trasferimenti internazionali
I seguenti fornitori trattano dati per conto del titolare in qualità di responsabili del trattamento (art. 28 GDPR). Tutti sono soggetti con sede o infrastruttura al di fuori dell'Unione Europea: i relativi trasferimenti sono regolati da Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea.
Supabase, Inc.
Database, autenticazione e storage.
I dati applicativi sono ospitati su server situati nell'Unione Europea (regione eu-west). Trasferimenti extra-UE regolati da SCC.Privacy policy Supabase →
Vercel Inc.
Hosting e CDN dell'applicazione web. Sede: Stati Uniti.
Trasferimento extra-UE regolato da SCC.Privacy policy Vercel →
Resend (Plus Five Five, Inc.)
Invio delle email transazionali del servizio (conferme, reimpostazione password, notifiche relative all'account). Sede: Stati Uniti.
Tratta l'indirizzo email del destinatario e i metadati di consegna. Trasferimento extra-UE regolato da SCC.Privacy policy Resend →
4. Conservazione dei dati
I dati dell'account e i dati inseriti vengono conservati per tutta la durata del rapporto contrattuale. Alla cancellazione dell'account, i dati vengono eliminati entro 30 giorni, salvo obblighi di conservazione previsti dalla legge. I log tecnici vengono conservati per un massimo di 90 giorni. I token di notifica push vengono eliminati automaticamente alla revoca del consenso o alla scadenza della subscription.
5. Diritti degli interessati
Ai sensi degli artt. 15-22 GDPR, ogni interessato ha il diritto di:
- Accedere ai propri dati personali
- Rettificare dati inesatti o incompleti
- Richiedere la cancellazione ("diritto all'oblio")
- Opporsi al trattamento o richiederne la limitazione
- Ricevere i propri dati in formato portabile
- Revocare il consenso in qualsiasi momento (senza pregiudicare la liceità del trattamento precedente)
- Proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it)
La cancellazione dell'account e di tutti i dati associati può essere richiesta direttamente dall'applicazione, dalle impostazioni del profilo, senza necessità di contattare il titolare.
Per esercitare gli altri diritti, contattare il titolare all'indirizzociao@gymshift.it. Il titolare risponderà entro 30 giorni, a titolo gratuito.
6. Minori
GymShift è un servizio rivolto esclusivamente a professionisti e imprese e non è destinato a minori di 18 anni. Il titolare non raccoglie consapevolmente dati di minori tramite la registrazione al servizio. Qualora un utente inserisca nel gestionale dati di personale minorenne, resta sua esclusiva responsabilità disporre delle basi giuridiche e delle autorizzazioni previste dalla normativa sul lavoro minorile.
7. Sicurezza
GymShift adotta misure tecniche e organizzative adeguate a proteggere i dati personali da accessi non autorizzati, perdita o divulgazione: cifratura delle password, comunicazioni HTTPS, autenticazione tramite token sicuri, Row Level Security (RLS) sul database. Nessun sistema è tuttavia inviolabile; in caso di violazione che comporti rischi per gli interessati, il titolare provvederà alle notifiche previste dalla legge.
8. Modifiche alla presente informativa
Il titolare si riserva il diritto di modificare la presente informativa. Le modifiche sostanziali saranno comunicate via email o tramite avviso nell'applicazione con almeno 15 giorni di preavviso. L'uso continuato del servizio dopo la modifica costituisce accettazione della nuova informativa.