GoDanzav2026.1 · 2026-07-16

Informativa sulla privacy

# Informativa sul trattamento dei dati personali

### (artt. 13 e 14 del Regolamento UE 2016/679 — «GDPR»)

Questa informativa spiega come vengono trattati i dati personali degli allievi e delle loro famiglie all'interno del gestionale GoDanza. Ti viene mostrata prima di raccogliere i tuoi dati (al momento dell'iscrizione, della pre‑iscrizione tramite QR o dell'accesso al tuo spazio personale). Ti chiediamo di leggerla con attenzione: è scritta per essere chiara, non solo formalmente corretta.

Se l'allievo è minorenne, questa informativa e i relativi consensi si intendono rivolti a chi esercita la responsabilità genitoriale (genitore o tutore).

---

1. Chi tratta i tuoi dati (Titolare e Responsabile)

Titolare del trattamento è la Scuola presso cui è iscritto l'allievo, cioè l'associazione o società sportiva dilettantistica che gestisce i corsi. La Scuola decide le finalità e i mezzi del trattamento dei dati dei propri allievi e delle loro famiglie. I dati identificativi e di contatto del Titolare (denominazione, sede, codice fiscale/partita IVA, legale rappresentante, e‑mail e PEC, eventuale numero di affiliazione CSEN) sono quelli della tua Scuola, che li rende disponibili in questa stessa pagina e nei propri documenti di iscrizione. Per ogni richiesta relativa ai tuoi dati puoi rivolgerti direttamente alla Scuola.

Responsabile del trattamento (art. 28 GDPR) è il fornitore del gestionale, che tratta i dati per conto della Scuola e secondo le sue istruzioni:

- Daniele Lopardo, impresa individuale, nome commerciale «Cooltimedia», fornitore del gestionale «GoDanza» - Sede legale: Via Trieste 34, 50054 Fucecchio (FI) - P.IVA 06344890485 · C.F. LPRDNL83R15D403U · REA FI‑620616 - PEC: daniele@pec.danielelopardo.it · E‑mail: info@cooltimedia.it

Il rapporto tra la Scuola (Titolare) e GoDanza (Responsabile) è disciplinato da un Accordo sul trattamento dei dati (DPA) ai sensi dell'art. 28 GDPR.

Responsabile della protezione dei dati (DPO/RPD). Allo stato, per la Scuola e per GoDanza, non è nominato un DPO: l'attività non ha ancora raggiunto la scala che rende obbligatoria la nomina. È previsto un DPO esterno al superamento delle soglie di larga scala, secondo un criterio (numero di scuole e di tesserati) documentato nella valutazione d'impatto. Se e quando nominato, i suoi recapiti saranno pubblicati in questa pagina.

---

2. Quali dati trattiamo

A seconda dei servizi attivati, trattiamo:

- Dati anagrafici e identificativi dell'allievo: nome, cognome, data e luogo di nascita, sesso, codice fiscale, fotografia del profilo (facoltativa), numero di tessera associativa/federale. - Dati di contatto: indirizzo, e‑mail, numero di telefono. - Dati del genitore/tutore (per allievi minorenni): nome, cognome, codice fiscale, contatti, relazione di parentela. - Dati relativi alla salute (categoria particolare — art. 9 GDPR): il certificato medico di idoneità sportiva (vedi § 5). Ti chiediamo di caricare il solo attestato di idoneità, non referti o diagnosi. - Immagini (foto/video) che ritraggono l'allievo: trattate solo se è stato prestato l'apposito consenso (vedi § 10). - Dati amministrativi e contabili: quota associativa, iscrizioni ai corsi, pagamenti, ricevute. - Dati di presenza/frequenza ai corsi (appello). - Dati tecnici: indirizzo IP, tipo di dispositivo/browser (user‑agent), data e ora, registri delle operazioni (log/audit). Sono raccolti anche come prova del rilascio dei consensi (a garanzia dell'interessato).

Non trattiamo, per le finalità di questo servizio, dati di categoria particolare diversi dal certificato medico, né dati giudiziari.

Fonte dei dati (art. 14 GDPR). Alcuni dati non sono raccolti direttamente presso l'interessato: i dati dell'allievo minorenne e quelli dell'eventuale secondo genitore/tutore sono forniti dal genitore/tutore che perfeziona l'iscrizione. Non acquisiamo dati personali da fonti pubbliche o da terzi diversi dalla Scuola e da chi effettua l'iscrizione.

---

3. Perché trattiamo i tuoi dati e con quale base giuridica

| # | Finalità | Base giuridica (GDPR) | | --- | --------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | a | Gestione del rapporto associativo e dell'iscrizione ai corsi (anagrafica, contatti, quote) | Esecuzione di un contratto / misure precontrattuali — art. 6.1.b | | b | Adempimenti fiscali e contabili (ricevute, registri, conservazione decennale) | Obbligo legale — art. 6.1.c | | c | Tesseramento e copertura assicurativa tramite l'ente di promozione sportiva (CSEN) e iscrizione al Registro Attività Sportive Dilettantistiche (RASD) | Esecuzione del contratto / obbligo connesso all'attività sportiva — art. 6.1.b/c | | d | Verifica dell'idoneità sportiva (certificato medico — dato di salute) | Obbligo di legge (D.M. 24/4/2013; L. 98/2013) e tutela di un dirittoart. 6.1.c, 6.1.f e, per l'eventuale componente sanitaria, art. 9.2.f. Non è un consenso (vedi § 5) | | e | Riprese foto/video per archivio interno e/o per promozione (sito, social) | Consensoart. 6.1.a (e diritto all'immagine, artt. 10 c.c. e 96‑97 L. 633/1941) | | f | Invio di comunicazioni promozionali/newsletter della Scuola | Consensoart. 6.1.a (opt‑in, revocabile) | | g | Sicurezza del servizio, prevenzione degli abusi, difesa in giudizio | Legittimo interesse — art. 6.1.f |

Per i minori, i consensi delle lettere e ed f, e la presa d'atto dell'informativa sanitaria (d), sono resi da chi esercita la responsabilità genitoriale. La lettera d non è un consenso: il certificato medico è obbligatorio per legge (vedi § 5).

---

4. Se non fornisci i dati

- I dati delle finalità a, b, c sono necessari: senza di essi non è possibile perfezionare l'iscrizione/associazione. - Il certificato medico (finalità d) è obbligatorio per legge per svolgere l'attività sportiva: in sua assenza l'allievo non può partecipare alle attività. - I dati delle finalità e ed f sono facoltativi: il rifiuto non pregiudica in alcun modo l'iscrizione.

---

5. Il certificato medico di idoneità sportiva

L'attività di danza svolta in ambito sportivo‑dilettantistico richiede il certificato di idoneità sportiva non agonistica. È un obbligo di legge (D.M. 24/4/2013 «Balduzzi» e L. 98/2013, art. 42‑bis), non una scelta libera: per questo la base giuridica è l'obbligo legale e la tutela di un diritto in sede giudiziaria (art. 6.1.c, 6.1.f e, per l'eventuale componente sanitaria, art. 9.2.f GDPR) e non il consenso. Il certificato di sola idoneità è, di regola, un dato comune; lo trattiamo comunque con le cautele rafforzate previste per i dati sanitari, per prudenza.

Come lo custodiamo (l'«armadietto digitale»). Il file è conservato in un'area riservata, cifrata e separata, accessibile solo al personale di reception e di amministrazione tramite collegamenti temporanei a scadenza breve. Il maestro non vede mai il file: vede soltanto lo stato (valido/in scadenza/scaduto). Il certificato è escluso dai trattamenti dell'assistente AI secondo la misura di minimizzazione descritta al § 8.

Per quanto tempo lo conserviamo. Il file del certificato è conservato fino al compimento del 28° anno di età dell'allievo: copre la validità annuale e la finestra di tutela legata alla prescrizione ordinaria (dieci anni), che per i minori resta sospesa fino alla maggiore età. Trascorso il termine, il file è cancellato automaticamente; resta una riga di tracciamento priva di dati sanitari, ai soli fini di audit.

Come lo carichi. Il certificato si carica dalla reception della Scuola oppure, in autonomia, dal tuo spazio personale (vedi § 6).

---

6. Lo spazio personale dell'allievo (PWA)

A ogni allievo è dedicato uno spazio personale — una piccola applicazione web installabile sul telefono («aggiungi a schermata Home») — a cui si accede tramite un link/token personale, senza creare password. Da questo spazio l'allievo o il genitore può caricare il certificato medico e consultare i propri dati.

- Informativa dedicata prima della raccolta. Prima di caricare il certificato, ti vengono mostrate questa informativa e la specifica informativa sanitaria (§ 5), e viene raccolta la relativa presa d'atto (per i minori, del genitore/tutore), con registrazione di data, ora, indirizzo IP e dispositivo a fini di prova. - Sicurezza dell'accesso. Il link personale usa un token non indovinabile, con scadenza e possibilità di revoca/rotazione da parte della Scuola; è protetto da limiti anti‑abuso (numero di usi e frequenza). Le pagine ad accesso personale mostrano il minimo indispensabile (nome dell'allievo, Scuola, stato del certificato) e mai il file o identificativi tecnici. - Dati di minori. Poiché la maggioranza degli allievi è minorenne, il consenso e la presa d'atto sono prestati dal genitore/tutore; la conservazione del certificato caricato segue le regole del § 5.

---

7. Come trattiamo i dati e come li proteggiamo

I dati sono trattati con strumenti elettronici (e, ove residuo, cartacei), con misure di sicurezza adeguate al rischio (art. 32 GDPR):

- cifratura dei dati in transito (TLS) e a riposo; - isolamento dei dati per singola Scuola (Row Level Security): ogni Scuola vede esclusivamente i propri dati; - accesso profilato per ruolo e limitato al personale autorizzato (principio del minimo privilegio); i dati sanitari e i documenti d'identità sono esclusi dalla vista del maestro; - collegamenti temporanei a scadenza breve per l'accesso ai file sensibili; - registro delle operazioni (audit log) e prova dei consensi (data, ora, IP, identità del firmatario); - conservazione dei dati primari nell'Unione Europea (server in Germania — Francoforte).

I dati non sono soggetti a processi decisionali automatizzati né a profilazione con effetti giuridici o similmente significativi (art. 22 GDPR). Le presenze e le note non vengono usate per valutazioni o punteggi automatici sull'allievo.

---

8. L'assistente AI «Nina»

Il gestionale include un assistente conversazionale, «Nina», che aiuta il personale della Scuola a configurare il software e a svolgere operazioni ripetitive (ad esempio importare elenchi). Nina propone; una persona conferma sempre prima che qualcosa venga salvato: non esistono decisioni automatizzate.

Per la protezione dei tuoi dati applichiamo il principio di minimizzazione:

- prima dell'avvio del servizio con dati reali attiviamo un filtro di minimizzazione che esclude dai prompt dell'assistente i dati sanitari (compreso il certificato medico) e, in generale, i dati dei minori; - nelle funzioni di ricerca/report nessun dato del database viene trasmesso al modello: viene inviata solo la frase digitata dall'operatore; - l'assistente si appoggia alla tecnologia di Anthropic (modelli «Claude»). Il relativo trasferimento è disciplinato da Clausole Contrattuali Standard (SCC) e da una valutazione d'impatto sui trasferimenti, con l'obiettivo, al momento dell'avvio con dati reali, di operare con residenza dei dati nell'Unione Europea (AWS Bedrock, region UE) oppure con conservazione azzerata (Zero Data Retention) sull'endpoint utilizzato. I dati non sono usati per addestrare i modelli.

---

9. A chi comunichiamo i dati

I dati possono essere comunicati a:

- GoDanza (Cooltimedia / Daniele Lopardo), quale Responsabile del trattamento del gestionale, e ai suoi sub‑responsabili tecnici (hosting, invio e‑mail, assistente AI), vincolati da accordi sul trattamento dei dati (art. 28 GDPR) o da equivalenti Clausole Contrattuali Standard: Supabase (database e archiviazione, region UE), Vercel (hosting applicativo), Resend (invio e‑mail), Anthropic (assistente AI), Google (accesso federato e calendario dei maestri), Cloudflare (protezione anti‑bot), Stripe (fatturazione del servizio verso la Scuola — oggi non attivo). Per Anthropic la base attuale del trasferimento è costituita da Clausole Contrattuali Standard, valutazione d'impatto e minimizzazione; l'accordo commerciale sul trattamento (oppure l'attivazione della conservazione azzerata o l'instradamento su AWS Bedrock, region UE) è in via di formalizzazione prima dell'avvio con dati reali; - CSEN ed enti collegati, per tesseramento, iscrizione al RASD e copertura assicurativa (la Scuola trasmette i dati manualmente ai portali dell'ente); - la compagnia assicurativa, per la gestione di eventuali sinistri; - il commercialista/consulente della Scuola, per gli adempimenti fiscali (con accesso a un registro contabile in forma anonimizzata); - le autorità pubbliche (Agenzia delle Entrate, autorità giudiziarie) nei casi previsti dalla legge.

I dati non sono diffusi, salvo le immagini per le quali sia stato prestato esplicito consenso all'uso esterno.

---

10. Immagini (foto e video)

Le riprese che ritraggono l'allievo sono trattate solo su consenso, distinto per:

- uso interno (archivio didattico, bacheche e comunicazioni ai soli iscritti); - uso esterno/pubblico (sito, social, YouTube/Vimeo — piattaforme che possono operare anche su server extra‑UE): consenso separato, di cui si comprende il carattere diffusivo e la maggiore difficoltà di rimozione.

Per i minori, per la pubblicazione esterna è sufficiente il consenso di un genitore, che dichiara di agire anche con il consenso dell'altro genitore; sono gestiti i casi di affidamento esclusivo o tutela. Il consenso è sempre revocabile.

---

11. Trasferimenti di dati fuori dall'Unione Europea

I dati primari (database e archivi, compreso il certificato medico) sono ospitati nell'Unione Europea (Germania — Francoforte). Alcuni servizi accessori si appoggiano a fornitori con casa madre negli Stati Uniti. Per questi trasferimenti adottiamo garanzie adeguate ai sensi del Capo V del GDPR:

- decisione di adeguatezza «EU‑US Data Privacy Framework» dove il fornitore vi aderisce (Vercel, Resend, Google, Stripe), con Clausole Contrattuali Standard di riserva; - Clausole Contrattuali Standard (SCC) + valutazione d'impatto sui trasferimenti (TIA) dove il fornitore non aderisce al Framework (Anthropic, Supabase), con misure supplementari (residenza UE ove possibile, minimizzazione, cifratura); - Clausole Contrattuali Standard (SCC) anche per Cloudflare (che tratta il solo indirizzo IP del visitatore, per la protezione anti‑bot).

Il quadro statunitense è oggetto di verifica periodica; manteniamo le SCC come base di riserva per tutti i fornitori USA. Puoi chiedere copia delle garanzie adottate ai contatti del § 14.

---

12. Per quanto tempo conserviamo i dati

| Categoria di dati | Conservazione | | ------------------------------------------ | ---------------------------------------------------------------------------------------------------- | | Dati anagrafici e associativi | Durata del rapporto e fino a 10 anni dalla cessazione, per finalità fiscali/difensive | | Documenti e dati fiscali (ricevute, quote) | 10 anni (art. 2220 c.c.) | | Certificato medico (file PDF) | Fino al compimento del 28° anno di età dell'allievo, poi cancellazione automatica del file (§ 5) | | Consensi e relative prove (IP/user‑agent) | Durata del trattamento + termine di tutela probatoria | | Foto/video | Fino a revoca del consenso o cessazione delle finalità | | Dati per marketing | Fino a revoca del consenso e comunque max 24 mesi dall'ultimo contatto | | Registri delle comunicazioni e‑mail | 24 mesi | | Conversazioni con l'assistente Nina | 12 mesi | | Registri di sicurezza/audit | 24 mesi |

Decorsi i termini, i dati sono cancellati o resi anonimi in modo irreversibile. Un dato cancellato può sopravvivere per un breve periodo nelle copie di backup, poi è eliminato con la loro rotazione.

---

13. I tuoi diritti

Ai sensi degli artt. 15‑22 GDPR hai diritto di ottenere accesso ai tuoi dati, la loro rettifica, la cancellazione («oblio», salvi gli obblighi di conservazione di legge, ad es. fiscali), la limitazione, la portabilità, e di opporti al trattamento; puoi inoltre revocare in qualsiasi momento i consensi prestati, senza che ciò pregiudichi la liceità del trattamento già svolto.

Per esercitare i diritti puoi scrivere alla tua Scuola (Titolare), ai recapiti indicati in cima a questa pagina. La Scuola risponde entro un mese (prorogabile di due mesi per richieste complesse, con motivazione). Se scrivi a GoDanza, la richiesta viene inoltrata senza ritardo alla Scuola.

Hai infine diritto di proporre reclamo al Garante per la protezione dei dati personali — Piazza Venezia 11, 00187 Roma — www.gpdp.it.

---

14. Contatti

- Titolare (la tua Scuola): ai recapiti indicati in cima a questa pagina e nei documenti di iscrizione. - Responsabile (GoDanza): PEC daniele@pec.danielelopardo.it, e‑mail info@cooltimedia.it.

---

15. Cookie

Il sito e il gestionale utilizzano, allo stato, soli cookie tecnici necessari al funzionamento (sessione e autenticazione). Il dettaglio è nella [Cookie policy](/cookie).

---

16. Modifiche a questa informativa

Questa informativa può essere aggiornata. La versione vigente riporta in alto la data di ultimo aggiornamento; le modifiche sostanziali sono comunicate agli interessati.

---

Appendice — GoDanza come Titolare autonomo

Per alcuni trattamenti GoDanza agisce come Titolare autonomo e non come Responsabile della Scuola: i dati dell'account e degli amministratori della Scuola‑cliente, la fatturazione del servizio, i registri tecnici d'uso e del consumo dei crediti dell'assistente AI, ed eventuali dati di contatto commerciale. Tali trattamenti hanno base giuridica nel contratto (Termini di Servizio) e negli obblighi di legge (fiscali, di sicurezza) e sono svolti dalla medesima entità indicata al § 1. Non riguardano i dati degli allievi e delle famiglie, che restano di titolarità della Scuola.