Versione vigente e definitiva per il servizio Vamos. Comunicazioni ufficiali: vamos@hoplo.com.
Accordo sul trattamento dei dati (DPA)
Ultimo aggiornamento: 29 luglio 2026
1. Parti e valore dell’accordo
Il presente Accordo sul trattamento dei dati (“DPA”) integra i Termini e ogni ordine relativo a Vamos tra il Cliente, titolare del trattamento (“Titolare”), e HOPLO S.r.l., responsabile del trattamento (“Responsabile”). Entra in vigore con l’accettazione dei Termini, dell’ordine o del contratto che lo richiama e dura finché HOPLO tratta dati personali per conto del Cliente.
Responsabile: HOPLO S.r.l., con sede legale in Via Fontana 25, 20122 Milano (Italia), P.IVA e C.F. 08450220010, PEC hoplo@legalmail.it, fornitore del servizio Vamos disponibile su vamosmate.com. Contatto per comunicazioni e istruzioni: vamos@hoplo.com.
2. Oggetto, durata, natura e finalità
Oggetto: trattamento dei dati di giocatori, personale e contatti del Cliente necessario a fornire Vamos. Natura: raccolta, registrazione, organizzazione, consultazione, sincronizzazione, analisi, selezione dei destinatari, trasmissione di comunicazioni, conservazione, esportazione, limitazione, anonimizzazione e cancellazione.
Finalità: gestione operativa del club, prenotazioni e partite, CRM, liste d’attesa, inviti e comunicazioni WhatsApp, recupero slot, assistenza, sicurezza, reportistica e funzioni richieste dal Cliente. Durata: rapporto contrattuale e periodo tecnico di restituzione o cancellazione indicato nei Termini.
3. Interessati e categorie di dati
Interessati: giocatori, tesserati, clienti e potenziali clienti del club, ospiti, partecipanti a eventi, personale, collaboratori, istruttori e utenti autorizzati del Cliente.
Dati: identificativi e di contatto, lingua, preferenze e livello sportivo, disponibilità, consensi e opposizioni, prenotazioni, partecipazioni, pagamenti e crediti gestiti dal club, messaggi e risposte WhatsApp, vocali e trascrizioni del personale, log operativi, identificativi Playtomic e Meta. Il Cliente non deve usare Vamos per categorie particolari di dati ai sensi dell’art. 9 GDPR, dati giudiziari o informazioni non necessarie.
4. Istruzioni documentate
HOPLO tratta i dati soltanto su istruzioni documentate del Cliente, costituite dal contratto, dai Termini, dal DPA, dalla configurazione e dalle azioni degli utenti autorizzati. Se un’istruzione viola la normativa applicabile, HOPLO informa il Cliente e può sospenderne l’esecuzione fino al chiarimento.
Il Cliente garantisce che le istruzioni, la raccolta dei dati e le comunicazioni siano lecite, che le informative siano state fornite e che i consensi richiesti, in particolare per messaggi promozionali WhatsApp, siano validi e documentabili.
5. Riservatezza e personale autorizzato
HOPLO autorizza l’accesso solo a persone che ne hanno necessità per il servizio, vincolate alla riservatezza e formate sulla protezione dei dati. Gli accessi di assistenza sono limitati, tracciati e soggetti ai ruoli disponibili.
6. Misure tecniche e organizzative
Le misure comprendono: separazione logica dei tenant e query per sede; controllo accessi basato sui ruoli; autenticazione e sessioni protette; TLS; password in forma non reversibile; cifratura delle credenziali di integrazione e dei backup; logging e audit delle operazioni sensibili; procedure di backup, ripristino e retention; limitazione e revoca degli accessi; gestione delle vulnerabilità e degli incidenti; minimizzazione e cancellazione programmata.
HOPLO può aggiornare le misure mantenendo un livello di protezione complessivamente non inferiore e proporzionato ai rischi, allo stato dell’arte, ai costi e alla natura dei dati.
7. Sub-responsabili
Il Cliente autorizza in via generale l’uso di sub-responsabili necessari al servizio, tra cui infrastruttura e hosting, email transazionali, WhatsApp Business Platform/Meta, pagamenti, AI e trascrizione. L’elenco aggiornato è disponibile su richiesta.
HOPLO impone ai sub-responsabili obblighi di protezione sostanzialmente equivalenti a quelli del DPA e resta responsabile verso il Cliente delle prestazioni loro affidate nei limiti dell’art. 28 GDPR. Le modifiche rilevanti all’elenco vengono comunicate; il Cliente può opporsi per motivi documentati di protezione dei dati entro 15 giorni. Le parti cercano una soluzione ragionevole; se non è possibile, il Cliente può cessare il modulo interessato.
8. Trasferimenti internazionali
Quando un trattamento comporta un trasferimento fuori dallo Spazio Economico Europeo, HOPLO usa una decisione di adeguatezza, le clausole contrattuali standard della Commissione europea o un altro meccanismo valido e adotta, quando necessario, misure supplementari. Il Cliente autorizza HOPLO a concludere tali strumenti per suo conto nella misura richiesta dal servizio.
9. Assistenza al Cliente
Tenuto conto della natura del trattamento, HOPLO assiste il Cliente con misure adeguate per rispondere alle richieste degli interessati, incluse esportazione, rettifica, limitazione e cancellazione; non risponde direttamente per conto del Cliente salvo autorizzazione o obbligo di legge.
HOPLO assiste inoltre, per quanto ragionevolmente possibile, negli obblighi di sicurezza, notifica delle violazioni, valutazioni d’impatto e consultazioni preventive. Attività straordinarie o derivanti da istruzioni non standard possono essere concordate separatamente.
10. Violazioni di dati personali
HOPLO informa il Cliente senza ingiustificato ritardo dopo avere accertato una violazione dei dati personali trattati per suo conto e fornisce le informazioni disponibili utili agli artt. 33 e 34 GDPR. Le comunicazioni iniziali possono essere integrate man mano che l’indagine procede.
11. Restituzione e cancellazione
Alla cessazione, o su istruzione lecita del Cliente, HOPLO restituisce i dati disponibili ed elimina o anonimizza i dati dai sistemi attivi entro 30 giorni, salvo obblighi di legge o necessità documentate di tutela di diritti. Le suppression minime possono essere mantenute per rispettare revoche e impedire reimportazioni indesiderate.
Le copie nei backup cifrati vengono eliminate mediante rotazione entro un massimo di 14 giorni ulteriori e restano isolate da usi ordinari.
12. Informazioni e audit
HOPLO mette a disposizione le informazioni ragionevolmente necessarie a dimostrare il rispetto dell’art. 28 GDPR. Il Cliente può richiedere una verifica documentale una volta l’anno, salvo incidenti o richieste dell’autorità; audit sul posto richiedono preavviso, rispetto di sicurezza e riservatezza e non devono compromettere altri clienti. I costi straordinari sono a carico del Cliente salvo inadempimento materiale di HOPLO.
13. Ordine di prevalenza e legge applicabile
In caso di conflitto sul trattamento dei dati, il DPA prevale sui Termini e sull’ordine, salvo clausole più protettive espressamente concordate. Si applicano la legge italiana e le disposizioni inderogabili del GDPR; foro e comunicazioni seguono i Termini.