Quando la tua associazione carica su cluBase le anagrafiche dei soci, i certificati medici o i pagamenti, quei dati restano tuoi: sei tu il Titolare del trattamento. cluBase li custodisce ed elabora per tuo conto, come Responsabile del trattamento. Questo accordo mette per iscritto cosa cluBase può e non può farne, come li protegge, chi altro li tocca e cosa succede quando il rapporto finisce. È richiesto dall'articolo 28 del Regolamento UE 2016/679 (GDPR) e vale per entrambe le parti.
Versione: 2026-09-14 · In vigore dal: 14 settembre 2026
L'associazione, società sportiva o organizzazione che attiva un account cluBase (di seguito «il Cliente»), per i dati che inserisce nella piattaforma o che vengono inseriti dai suoi utenti e tesserati.
Cristiano Servi, che gestisce il servizio cluBase.it (di seguito «cluBase»), email desk@clubase.it.
Il presente accordo costituisce l'atto giuridico previsto dall'art. 28, par. 3 GDPR e forma parte integrante e sostanziale dei Termini e Condizioni d'Uso. Si perfeziona con l'accettazione espressa resa dal Cliente in fase di attivazione dell'account; la data di attivazione del tenant vale come data di accettazione.
I dati di cui cluBase è Titolare — quelli di chi apre e amministra l'account (nome, email, telefono, dati di attivazione e fatturazione) e quelli di navigazione del sito clubase.it — non rientrano qui: sono disciplinati dalla Privacy Policy.
Il trattamento dei dati personali che il Cliente inserisce nella piattaforma cluBase, o che vi vengono inseriti dai suoi utenti autorizzati e dai suoi tesserati tramite l'area personale.
Per tutta la durata del rapporto contrattuale, e comunque fino al completamento delle operazioni di restituzione o cancellazione previste alla sezione 9.
Raccolta tramite i moduli della piattaforma, registrazione, organizzazione e strutturazione, conservazione, consultazione, estrazione, indicizzazione per la ricerca interna, elaborazione (calcolo di quote e scadenze, generazione di ricevute), comunicazione tramite email di servizio agli interessati indicati dal Cliente, pubblicazione sul sito pubblico dei soli contenuti che il Cliente decide di rendere pubblici, copia di sicurezza, cancellazione. Quando e se il Cliente attiverà i pagamenti online — funzione oggi non disponibile, che potrà essere rilasciata in seguito e che richiede una scelta del Cliente — si aggiungerà la trasmissione al fornitore di pagamento da lui scelto dei soli dati necessari a creare il pagamento e la registrazione dell’esito comunicato da quest’ultimo.
Esclusivamente l'erogazione del servizio richiesto dal Cliente. cluBase non utilizza i dati del Cliente per finalità proprie: non li rivende, non li usa per marketing, non li impiega per addestrare modelli di intelligenza artificiale, non li incrocia con quelli di altri Clienti.
Sui siti pubblici ospitati opera una proprietà di statistica aggregata di cluBase, che misura il funzionamento del servizio su tutti i siti della piattaforma. Per quel solo trattamento cluBase agisce come Titolare e non come Responsabile, perché ne determina finalità e mezzi. Riguarda esclusivamente dati di navigazione dei visitatori del sito pubblico — mai anagrafiche, certificati o pagamenti — si attiva solo previo consenso del visitatore alla categoria analitica del banner cookie, e i dati sono letti in forma aggregata, senza profilazione individuale. È descritta nella Cookie Policy pubblicata sul sito del Cliente.
La piattaforma consente il caricamento di certificati medici di idoneità sportiva e documenti sanitari collegati, che costituiscono dati relativi alla salute. Questi file sono conservati in uno spazio di archiviazione privato, senza dominio pubblico né accesso diretto, raggiungibili esclusivamente tramite URL firmati temporanei generati dal backend. Individuare la base giuridica per il loro trattamento resta in capo al Cliente.
Ai sensi dell'art. 28, par. 3 GDPR, cluBase si impegna a quanto segue.
cluBase tratta i dati soltanto su istruzione documentata del Cliente. Costituiscono istruzioni documentate il presente accordo, i Termini e Condizioni, la configurazione scelta dal Cliente nel pannello e le operazioni che egli compie tramite le funzioni della piattaforma — ivi compresa, ove i pagamenti online siano disponibili e il Cliente li attivi, la connessione del proprio account di incasso, che vale come istruzione a trasmettere al fornitore di pagamento i dati necessari. Qualora un obbligo di legge imponesse a cluBase un trattamento diverso, ne informerà il Cliente prima di procedere, salvo che la legge lo vieti. cluBase informa il Cliente se ritiene che un'istruzione ricevuta violi il GDPR.
Le persone autorizzate ad accedere ai dati sono vincolate alla riservatezza per obbligo contrattuale o di legge, e vi accedono solo per quanto necessario alla manutenzione, all'assistenza e alla sicurezza del servizio.
cluBase adotta misure tecniche e organizzative adeguate: cifratura in transito (TLS), isolamento logico dei dati per tenant, controllo degli accessi basato su ruoli e permessi, spazio privato separato per i documenti sensibili con accesso tramite soli URL firmati a scadenza, protezione anti-bot sui moduli pubblici, copie di sicurezza periodiche e registro delle operazioni critiche.
Disciplinati alla sezione 5. cluBase resta pienamente responsabile verso il Cliente dell'operato dei propri sub-responsabili, ai sensi dell'art. 28, par. 4 GDPR.
Se un interessato si rivolge direttamente a cluBase, questa non risponde nel merito e indirizza la richiesta al Cliente, informandolo senza ritardo. cluBase assiste il Cliente con misure tecniche adeguate nell'evadere le richieste di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità, mettendo a disposizione le funzioni di consultazione, modifica, esportazione e cancellazione presenti in piattaforma.
cluBase assiste il Cliente, nei limiti di quanto in suo possesso, negli adempimenti di cui agli articoli da 32 a 36 GDPR: misure di sicurezza, notifica delle violazioni, valutazione d'impatto e consultazione preventiva.
Disciplinata alla sezione 9.
Disciplinate alla sezione 10.
Il Cliente autorizza in via generale cluBase a ricorrere ai sub-responsabili elencati qui sotto, ciascuno vincolato da obblighi di protezione dei dati non meno onerosi di quelli del presente accordo.
| Sub-responsabile | Attività | Luogo |
|---|---|---|
| Appwrite | Database, autenticazione, funzioni applicative | Francoforte (UE) |
| Cloudflare | Rendering del sito pubblico, archiviazione dei file, sicurezza | Data center UE |
| Brevo (Sendinblue SAS) | Invio delle email di servizio agli interessati indicati dal Cliente | Francia (UE) |
cluBase informerà il Cliente di ogni aggiunta o sostituzione di sub-responsabili con almeno 30 giorni di preavviso, tramite email all'indirizzo dell'amministratore e aggiornamento di questa pagina. Entro tale termine il Cliente può opporsi per motivi ragionevoli legati alla protezione dei dati; se l'opposizione non è superabile, il Cliente può recedere dal servizio senza penali, con rimborso della quota non goduta.
1) Il fornitore che incassa gli abbonamenti a cluBase (Merchant of Record) non è un sub-responsabile ai fini di questo accordo: tratta i dati di fatturazione del Cliente nel rapporto commerciale con cluBase, e non ha accesso ai dati dei tesserati.
2) Il fornitore che incassa i pagamenti dei tesserati — oggi Stripe, per una funzione non ancora disponibile che potrà essere rilasciata in seguito e che il Cliente è libero di attivare o meno — non è a sua volta un sub-responsabile di cluBase, per una ragione diversa: è il Cliente ad aprire e intestare a sé l’account di incasso, accettando direttamente i contratti del fornitore. Quest’ultimo determina il proprio ruolo secondo tali contratti, in parte su istruzioni del Cliente e in parte quale titolare autonomo per adempimenti di legge, prevenzione delle frodi e sicurezza dei pagamenti. cluBase ne dà informazione per trasparenza, ma non lo nomina e non risponde del suo operato; di conseguenza non si applica ad esso la procedura di preavviso e opposizione prevista qui sopra per i sub-responsabili. Le somme versate dai tesserati non transitano sui conti di cluBase e i dati della carta non transitano sui suoi sistemi.
I dati del Cliente sono conservati su infrastrutture situate nell'Unione Europea. cluBase non trasferisce i dati dei tesserati fuori dallo Spazio Economico Europeo per l'erogazione del servizio. Qualora un trasferimento si rendesse necessario, avverrebbe solo sulla base di una decisione di adeguatezza o delle Clausole Contrattuali Standard approvate dalla Commissione Europea, e verrebbe comunicato preventivamente al Cliente con le modalità previste alla sezione 5.
I dati trasmessi al fornitore di pagamento scelto dal Cliente viaggiano nel rapporto diretto fra il Cliente e quel fornitore, non fra cluBase e un proprio fornitore. Per Stripe il primo interlocutore sono le società irlandesi del gruppo; un eventuale trasferimento verso gli Stati Uniti avviene sulla base delle Clausole Contrattuali Standard e della certificazione EU-U.S. Data Privacy Framework dichiarate da Stripe nella propria informativa. cluBase non effettua alcun trasferimento per conto proprio e non assume garanzie sugli strumenti adottati dal fornitore scelto dal Cliente.
Venuta a conoscenza di una violazione dei dati personali che riguardi i dati del Cliente, cluBase lo informa senza ingiustificato ritardo all'indirizzo email dell'amministratore dell'account, fornendo le informazioni di cui dispone: natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, probabili conseguenze e misure adottate o proposte per porvi rimedio.
La notifica al Garante e agli interessati spetta al Cliente, in quanto Titolare, nei termini di legge. cluBase non effettua tali notifiche in sua vece, ma gli fornisce l'assistenza e le informazioni necessarie.
Il Cliente, in qualità di Titolare, si impegna a:
Qualora la funzione sia disponibile e il Cliente scelga di attivarla, egli inoltre:
Alla cessazione del servizio, per recesso del Cliente o per altra causa, si apre un periodo di 30 giorni durante il quale il Cliente può esportare i propri dati tramite le funzioni della piattaforma oppure chiederne la restituzione scrivendo a desk@clubase.it.
Trascorso tale termine, cluBase procede alla cancellazione definitiva dei documenti e dei file associati all'account. Le copie eventualmente presenti nei backup tecnici vengono sovrascritte nel normale ciclo di rotazione, e nel frattempo non sono utilizzate per alcuna finalità.
Fanno eccezione i dati che cluBase è tenuta a conservare per obbligo di legge, per il tempo strettamente necessario e per le sole finalità imposte dalla norma.
Se il Cliente ha attivato i pagamenti online, i dati che si trovano presso il fornitore di pagamento non sono nella disponibilità di cluBase: restano nel rapporto diretto fra il Cliente e quel fornitore e seguono i tempi di conservazione da esso applicati, anche per gli obblighi antiriciclaggio e contabili che lo riguardano. La cancellazione qui descritta riguarda i dati presenti sui sistemi di cluBase.
cluBase mette a disposizione del Cliente, su richiesta motivata, le informazioni necessarie a dimostrare il rispetto degli obblighi del presente accordo, e consente e contribuisce ad attività di revisione e ispezione svolte dal Cliente o da un incaricato da lui designato.
Le verifiche si svolgono con preavviso ragionevole, in orario lavorativo, non più di una volta l'anno salvo incidenti o richieste di un'autorità di controllo, e senza compromettere la riservatezza dei dati degli altri Clienti né la sicurezza dell'infrastruttura.
cluBase può aggiornare il presente accordo per adeguarlo a modifiche normative, all'evoluzione del servizio o a cambiamenti nell'elenco dei sub-responsabili. Ogni versione è identificata dalla data riportata in testa al documento. Le modifiche sostanziali sono comunicate all'indirizzo email dell'amministratore dell'account con almeno 30 giorni di preavviso, e il Cliente che non intenda accettarle può recedere senza penali entro tale termine.
Per le richieste relative ai dati dei propri tesserati, gli interessati devono rivolgersi all'associazione presso cui sono iscritti, che ne è Titolare.
Accordo sul trattamento dei dati personali ai sensi dell'art. 28 del Regolamento UE 2016/679. Versione 2026-09-14.
← Torna al Sito | Termini e Condizioni | Privacy Policy | Contattaci