BiFlexio Hub
Informativa privacy
Questa informativa descrive come vengono trattati i dati personali tramite l’app mobile e la versione web di BiFlexio Hub, la piattaforma gestionale della suite BiFlexio utilizzata da SC Personal Training, attività professionale di Carino Simone, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”) e della normativa nazionale applicabile.
1. A chi si applica questa informativa
L’informativa si applica agli amministratori, allenatori, collaboratori e soggetti autorizzati che utilizzano BiFlexio Hub per SC Personal Training, nonché ai trattamenti tecnici necessari per gestire i dati dei clienti e iscritti. Non disciplina i servizi terzi raggiunti tramite collegamenti esterni, che operano secondo le proprie informative.
2. Titolare, responsabile del trattamento e contatti
Il titolare del trattamento dei dati relativi a clienti, iscritti, allenatori e collaboratori è Carino Simone, libero professionista e ditta individuale, che opera con il nome SC Personal Training, attività sportiva identificata dal codice ATECO 85.51.09 - formazione sportiva e ricreativa n.c.a. Il titolare determina finalità e mezzi essenziali del trattamento per l’erogazione dei servizi sportivi, di personal training e di gestione degli iscritti.
La suite BiFlexio è utilizzata come strumento tecnico per erogare autenticazione, database, archiviazione, funzioni gestionali, comunicazioni operative, sicurezza, manutenzione e assistenza. Eventuali fornitori tecnici esterni trattano i dati secondo le istruzioni del titolare e, ove applicabile, sono designati responsabili del trattamento ai sensi dell’articolo 28 GDPR.
Dati del titolare: P.IVA 06463880655, codice fiscale CRNSMN00P14H703G, domicilio fiscale in Via Tenente Farina n. 13, 84080 Pellezzano (SA), Italia. L’attività risulta avviata il 1 settembre 2026. Per assistenza tecnica o per inoltrare una richiesta privacy puoi scrivere a gymadmin.app@gmail.com. Non è indicata una PEC dedicata. Alla data dell’ultimo aggiornamento non risulta nominato un Responsabile della protezione dei dati (DPO/RPD).
3. Dati trattati
In base alle funzioni effettivamente utilizzate possono essere trattati:
- dati degli account amministrativi e del personale: nome, cognome, email, telefono, identificativo utente, attività associata, ruolo, autorizzazioni e stato dell’account;
- dati della palestra: denominazione, impostazioni, colori, logo, sedi, sale, orari e riferimenti operativi;
- dati di clienti e iscritti: profilo, contatti, note operative, stato attivo o bloccato e storico delle attività gestite;
- abbonamenti e amministrazione: piano, prezzo, crediti, scadenze, rinnovi, registrazioni di cassa e storico gestionale;
- prenotazioni e pianificazione: corsi, appuntamenti, posti prenotati, liste d’attesa, cancellazioni, assenze, blocchi orari, sale, date e orari;
- allenamenti: schede, obiettivi, esercizi, serie, ripetizioni, carichi, recuperi, note, completamenti, progressi e richieste di modifica;
- misurazioni, certificati e dati fitness: peso, altezza, circonferenze, percentuale di massa grassa, date, note, certificati o altri documenti caricati e riepiloghi salute condivisi dal cliente;
- comunicazioni operative: notifiche interne relative a prenotazioni, cancellazioni, richieste, schede, scadenze e attività amministrative;
- notifiche push, ove attivate: token tecnico del dispositivo, piattaforma e identificativo del canale di invio necessari a recapitare avvisi di servizio;
- dati tecnici e di sicurezza: indirizzo IP o sua forma pseudonimizzata, tipo di dispositivo e sistema operativo, sessioni, richieste al server, eventi applicativi, errori, log, audit e dati necessari a prevenire tentativi o usi abusivi.
BiFlexio Hub può utilizzare Face ID, Touch ID o il sistema biometrico del dispositivo per proteggere l’accesso. L’app riceve soltanto l’esito della verifica effettuata dal sistema operativo: non accede, non copia e non invia al server impronte, modelli del volto o altri dati biometrici.
4. Origine dei dati
I dati possono essere forniti:
- dall’amministratore o dal membro del personale che usa l’app;
- da SC Personal Training, dai collaboratori e dai soggetti autorizzati;
- dal cliente, anche tramite BiFlexio Go e le funzioni da lui attivate;
- automaticamente dai sistemi tecnici quando necessario per connessione, autenticazione, sicurezza e funzionamento del servizio.
5. Dati salute, fitness e categorie particolari
BiFlexio Hub può consentire al personale autorizzato di inserire misurazioni, gestire certificati e consultare riepiloghi salute o fitness che il cliente ha scelto di condividere tramite BiFlexio Go. Queste informazioni possono rientrare nelle categorie particolari di dati personali previste dall’articolo 9 GDPR.
BiFlexio Hub non accede direttamente ad Apple Salute o Health Connect. La raccolta sul dispositivo del cliente avviene esclusivamente tramite BiFlexio Go, dopo scelta esplicita e autorizzazioni granulari del sistema operativo. Al gestionale vengono resi disponibili soltanto i riepiloghi sincronizzati necessari al servizio, come passi, calorie attive, frequenze cardiache riepilogative, minuti di sonno, periodo e fonte. I singoli campioni grezzi non vengono mostrati in BiFlexio Hub.
L’accesso deve essere limitato ai ruoli che ne hanno effettiva necessità e fondato sul consenso esplicito dell’interessato o su un’altra valida condizione dell’articolo 9 GDPR individuata dal titolare. I dati non vengono venduti né usati per pubblicità, profilazione commerciale, determinazione del merito creditizio o intermediazione assicurativa. L’uso delle informazioni provenienti dalle API salute di Google rispetta la Google Health API Developer and User Data Policy, inclusi i requisiti di utilizzo limitato.
BiFlexio Hub è uno strumento gestionale e di supporto all’attività sportiva: non fornisce diagnosi, trattamenti o consulenza medica.
6. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Creare e gestire gli account, autenticare gli utenti, assegnare ruoli e proteggere gli accessi. | Esecuzione del contratto o di misure precontrattuali; legittimo interesse alla sicurezza (art. 6, par. 1, lett. b e f GDPR). |
| Gestire clienti, abbonamenti, crediti, cassa, corsi, prenotazioni, appuntamenti, liste d’attesa e comunicazioni operative. | Esecuzione del rapporto organizzato dal titolare e adempimento dei relativi obblighi (art. 6, par. 1, lett. b GDPR). |
| Creare schede, registrare allenamenti, misurazioni, progressi, certificati e riepiloghi salute condivisi. | Esecuzione del servizio; per i dati relativi alla salute, consenso esplicito o diversa condizione dell’art. 9 GDPR individuata dal titolare. |
| Gestire documenti, adempimenti amministrativi, fiscali, contabili o richieste delle autorità. | Esecuzione del servizio e obbligo legale (art. 6, par. 1, lett. b e c GDPR). |
| Prevenire abusi, proteggere account e infrastruttura, gestire audit, incidenti e contestazioni. | Legittimo interesse alla sicurezza e alla difesa dei diritti (art. 6, par. 1, lett. f GDPR). |
| Gestire assistenza tecnica, manutenzione, richieste privacy e obblighi imposti da legge o autorità. | Esecuzione del servizio, obbligo legale o legittimo interesse, secondo il caso (art. 6, par. 1, lett. b, c o f GDPR). |
Le basi giuridiche definitive devono essere valutate dal titolare in relazione ai propri clienti, dipendenti, allenatori e collaboratori. BiFlexio Hub non usa i dati dell’app per pubblicità comportamentale e non adotta decisioni esclusivamente automatizzate che producano effetti giuridici o analogamente significativi sugli interessati.
7. Natura del conferimento
I dati necessari servono per creare gli account e fornire le funzioni gestionali richieste; senza di essi alcune attività non possono essere eseguite. Note, misurazioni, certificati, documenti e dati salute devono essere raccolti soltanto quando pertinenti e nel rispetto delle scelte dell’interessato e degli obblighi del titolare.
8. Soggetti autorizzati, destinatari e fornitori
I dati possono essere accessibili, nei limiti delle rispettive funzioni, a:
- Simone Carino, allenatori, collaboratori e personale autorizzato da SC Personal Training;
- personale tecnico autorizzato di BiFlexio, quando necessario per assistenza, sicurezza e manutenzione;
- Hetzner Online GmbH, quale fornitore dell’infrastruttura hosting presso il data center di Falkenstein, Germania; sul server è eseguita un’istanza Appwrite self-hosted utilizzata per autenticazione, database, storage, funzioni server e aggiornamenti in tempo reale;
- Cloudflare, per pubblicazione e distribuzione della versione web, protezione della rete e inoltro sicuro delle richieste verso il backend;
- Brevo, quando necessario per l’invio di email transazionali relative agli account;
- Google Firebase Cloud Messaging, ove le notifiche push siano attivate, come canale tecnico per il recapito ai dispositivi autorizzati;
- consulenti, autorità e soggetti pubblici nei casi previsti dalla legge.
I fornitori che trattano dati per conto del titolare o del fornitore tecnico devono essere vincolati da istruzioni, riservatezza e obblighi di protezione adeguati. I dati non vengono diffusi pubblicamente né venduti a data broker, piattaforme pubblicitarie o intermediari.
9. Notifiche di sistema e servizi Google
Se le notifiche di sistema vengono attivate, può essere registrato presso Appwrite un token tecnico generato da Firebase Cloud Messaging. Il token serve unicamente a individuare l’installazione a cui recapitare avvisi operativi e non viene usato per pubblicità o profilazione. I permessi sono gestibili dalle impostazioni del dispositivo. Google tratta i dati tecnici necessari al recapito secondo la propria documentazione su privacy e sicurezza di Firebase.
10. Trasferimenti fuori dallo Spazio economico europeo
I dati applicativi conservati nell’istanza Appwrite self-hosted sono ospitati sull’infrastruttura Hetzner localizzata a Falkenstein, Germania, e rimangono pertanto nello Spazio economico europeo. Hetzner opera come fornitore di hosting secondo gli accordi applicabili sul trattamento dei dati; maggiori informazioni sono disponibili nella documentazione privacy di Hetzner.
Alcuni fornitori cloud, di rete, email o notifiche possono trattare dati o metadati anche fuori dallo Spazio economico europeo. Quando il trasferimento è soggetto al GDPR, vengono utilizzati gli strumenti previsti dagli articoli 44 e seguenti, come decisioni di adeguatezza, clausole contrattuali standard e, ove necessario, misure supplementari. Ulteriori informazioni sulle garanzie applicabili possono essere richieste al titolare.
11. Conservazione e cancellazione
I dati sono conservati per il tempo necessario alle finalità indicate e secondo le istruzioni del titolare. In particolare:
- account e profili: per la durata del rapporto e fino alla cancellazione o disattivazione, salvo obblighi o contestazioni pendenti;
- abbonamenti, cassa, prenotazioni e storico operativo: per il periodo necessario alla gestione e agli obblighi amministrativi, fiscali o di legge;
- schede, allenamenti e misurazioni: finché utili al percorso sportivo e allo storico dei progressi, oppure fino alla cancellazione nei casi previsti;
- certificati e documenti: per il periodo stabilito dal titolare in base a necessità, validità e obblighi applicabili;
- riepiloghi salute sincronizzati: fino alla revoca del consenso, alla cancellazione richiesta o al diverso termine stabilito dal titolare;
- log tecnici, audit e dati antiabuso: per un periodo proporzionato alla sicurezza, alla verifica delle operazioni e alla difesa dei diritti;
- copie di sicurezza: per il tempo tecnico necessario alla rotazione e al ripristino, con accesso limitato.
La cancellazione di un account amministratore può richiedere la verifica dei poteri dell’utente, il trasferimento della gestione a un altro amministratore o la chiusura della palestra, per evitare perdita indebita di dati e interruzioni del servizio. Maggiori dettagli sono disponibili nella pagina Cancellazione account e dati.
12. Sicurezza
Le misure tecniche e organizzative adottate includono connessioni HTTPS, autenticazione e gestione delle sessioni, archiviazione protetta delle credenziali di sessione sul dispositivo, controlli di ruolo e permesso, separazione logica dei dati per palestra, audit delle operazioni sensibili, limiti antiabuso e blocco del traffico non cifrato. Su Android il backup e il trasferimento automatico dei dati applicativi sono disabilitati.
Nessun sistema è privo di rischio. Gli utenti devono proteggere dispositivi e credenziali, concedere accesso soltanto a personale autorizzato e contattare immediatamente assistenza in caso di sospetta violazione, perdita del dispositivo o divulgazione indebita.
13. Diritti dell’interessato
Nei casi previsti dagli articoli 15-22 GDPR, l’interessato può chiedere:
- accesso ai dati e copia delle informazioni disponibili;
- rettifica o integrazione dei dati inesatti o incompleti;
- cancellazione dei dati;
- limitazione del trattamento;
- portabilità dei dati trattati con mezzi automatizzati, quando applicabile;
- opposizione ai trattamenti fondati sul legittimo interesse;
- revoca del consenso in qualsiasi momento.
Per proteggere account, palestra e interessati può essere richiesta una verifica dell’identità o dei poteri di rappresentanza. L’interessato ha inoltre diritto di proporre reclamo all’autorità di controllo competente; in Italia, il Garante per la protezione dei dati personali.
14. Dati di minorenni
Se la palestra gestisce dati riferiti a minorenni, deve verificare che la creazione dell’account, il trattamento dei dati, la gestione di documenti e l’eventuale uso di informazioni salute avvengano nel rispetto delle regole applicabili e, quando necessario, con l’intervento di chi esercita la responsabilità genitoriale.
15. Cookie, pagina web e link esterni
Questa pagina informativa non installa strumenti pubblicitari o di profilazione. La versione web dell’app può usare cookie o tecnologie equivalenti strettamente necessari per autenticazione, sicurezza e mantenimento della sessione. I collegamenti esterni trasferiscono l’utente verso servizi autonomi, le cui pratiche privacy devono essere consultate sui rispettivi siti.
16. Modifiche all’informativa
L’informativa può essere aggiornata in seguito a modifiche normative, tecniche o funzionali. La data in apertura indica la versione più recente. Le modifiche rilevanti saranno rese disponibili tramite questa pagina, l’app o gli altri canali appropriati.