INFORMATIVA SULLA PRIVACY
Applicazione OFFSide All Events e servizi web collegati
Versione: 1.0 | Ultimo aggiornamento: 22 luglio 2026
1. Titolare del trattamento
Il soggetto che determina finalità e mezzi del trattamento dei dati effettuato tramite OSA è:
Titolare: A.S.D. OFFSIDE 2.0
Sede: Via Tetti Pereno 3/2, 10040 Rivalta di TOrino (Torino)
Codice fiscale 95650330012
Contatto privacy: admin@offsideservice.com
DPO/RPD: non nominato
Nel seguito, il soggetto sopra indicato è denominato “Titolare”.
2. Ambito dell'informativa e categorie di interessati
Questa informativa descrive il trattamento dei dati personali effettuato mediante l'app OSA e il relativo sito web/API. Il servizio supporta la gestione di stagioni, sport, campionati, gironi, squadre, giocatori, partite, convocazioni/distinte, risultati, statistiche, comunicazioni e notifiche.
Gli interessati possono essere amministratori e operatori del servizio, responsabili di squadre, utenti associati a un campionato o a una squadra, giocatori e, ove applicabile, genitori o tutori di giocatori minorenni.
3. Dati trattati
| Categoria | Dati rilevati nell'app | Interessati principali |
|---|---|---|
| Account e autenticazione | Nome utente, password, ruolo, campionato e squadra associati. | Utenti autorizzati |
| Contatti | Indirizzo e-mail e/o numero di telefono della squadra o del referente. | Referenti di squadra |
| Anagrafica giocatori | Nome, cognome, codice fiscale, data e luogo di nascita, squadra. | Giocatori, anche minorenni |
| Attività sportiva | Convocazioni, presenza, gol, ammonizioni, espulsioni, voti, miglior giocatore/portiere, risultati e parziali. | Giocatori e squadre |
| Organizzazione eventi | Data, ora, luogo/campo, indirizzo, squadre, note e stato della partita. | Squadre, utenti e pubblico autorizzato |
| Comunicazioni | News, messaggi e preferenze relative ai campionati seguiti. | Utenti |
| Log operativi | Utente, data/ora e descrizione delle operazioni eseguite. | Utenti con funzioni gestionali |
| Dati tecnici push | Identificativi OneSignal e push token, sistema operativo, modello dispositivo, lingua, fuso orario, versione app, stato permesso, dati di sessione e indirizzo IP secondo le impostazioni del fornitore. | Utenti dell'app |
| Dati locali sul dispositivo | Nome utente e password salvati nelle preferenze per l'accesso automatico; eventi aggiunti al calendario di sistema su richiesta. | Utenti dell'app |
4. Finalità e basi giuridiche
| Finalità | Base giuridica proposta | Dati coinvolti |
|---|---|---|
| Creazione e gestione dell'account; autenticazione; attribuzione dei permessi. | Esecuzione del servizio/rapporto contrattuale (art. 6.1.b GDPR) e legittimo interesse alla sicurezza (art. 6.1.f). | Account, ruoli, log |
| Gestione di campionati, squadre, tesserati, partite, distinte, risultati e statistiche. | Esecuzione del servizio e attività organizzativa sportiva; ove necessario consenso o altra base individuata dall'organizzazione sportiva. | Anagrafiche e attività sportiva |
| Invio di comunicazioni di servizio e credenziali. | Esecuzione del servizio e legittimo interesse a garantire operatività e sicurezza. | E-mail, telefono, account |
| Notifiche push sui campionati scelti. | Consenso espresso tramite permesso del dispositivo (art. 6.1.a). | Token push, preferenze e dati tecnici |
| Aggiunta volontaria di una partita al calendario del dispositivo. | Richiesta dell'utente e consenso al permesso del sistema operativo. | Dati della partita e calendario locale |
| Prevenzione abusi, sicurezza, assistenza e contestazioni. | Legittimo interesse del Titolare e adempimento di obblighi di legge (art. 6.1.c-f). | Log e dati tecnici |
5. Conferimento dei dati
I dati contrassegnati come obbligatori sono necessari per fornire le funzioni richieste. La mancata comunicazione può impedire la creazione dell'account, l'associazione a una squadra, la gestione dei giocatori o l'utilizzo delle relative funzioni. Le notifiche push e l'accesso al calendario di sistema sono facoltativi e possono essere negati senza impedire l'uso delle altre funzioni.
6. Modalità del trattamento, visibilità e ruoli
I dati sono trattati con strumenti informatici e accessi differenziati in base al ruolo. Le funzionalità rilevate prevedono, in sintesi, i seguenti livelli; il Titolare deve confermare che la configurazione in produzione coincida con questa descrizione.
| Ruolo/funzione | Accesso tipico |
|---|---|
| Amministratore/King | Gestione estesa di anagrafiche, utenti, stagioni, sport, campionati, gironi, squadre, campi, calendario, log e statistiche. |
| Operatore | Gestione operativa di partite, calendari, risultati, distinte, statistiche e anagrafiche secondo i permessi assegnati. |
| Team | Accesso alle funzioni e ai dati della squadra associata, comprese convocazioni/distinte e partite pertinenti. |
| Utente autenticato | Consultazione delle informazioni del campionato autorizzato, delle partite, delle comunicazioni e delle notifiche scelte. |
| Soggetti esterni | Ricevono dati solo quando l'utente avvia volontariamente una condivisione, ad esempio tramite WhatsApp o calendario di sistema. |
Il Titolare adotta misure tecniche e organizzative commisurate ai rischi, incluse autenticazione, autorizzazioni per ruolo, registrazione delle operazioni e trasmissione tramite HTTPS. Nessun sistema è tuttavia completamente immune da rischi.
7. Permessi del dispositivo
| Permesso | Uso | Effetto del rifiuto |
|---|---|---|
| Notifiche | Ricezione di notifiche push relative ai campionati selezionati e alle partite. | Non vengono ricevute notifiche; le altre funzioni restano disponibili. |
| Calendario in lettura/scrittura | Creazione, su comando dell'utente, di un evento con data, ora, luogo, descrizione e promemoria a 24 ore e 1 ora. | La partita non viene aggiunta al calendario di sistema. |
| Accesso a Internet/stato rete | Collegamento al servizio OSA e sincronizzazione dei dati. | Le funzioni online non sono disponibili. |
L'app non dichiara nel manifest analizzato permessi per posizione GPS, contatti, fotocamera, microfono o SMS. L'apertura di mappe o WhatsApp avviene mediante applicazioni esterne e su iniziativa dell'utente.
8. Destinatari e fornitori
- Personale e collaboratori autorizzati dal Titolare, nei limiti delle mansioni e dei ruoli applicativi.
- Società e associazioni sportive, squadre e relativi incaricati, per la gestione delle attività di competenza.
- Fornitore dell'infrastruttura server/hosting e del servizio e-mail: [IDENTIFICARE E CONFERMARE IL FORNITORE E LA LOCALIZZAZIONE].
- OneSignal, Inc., utilizzato come responsabile/fornitore per le notifiche push. Il codice collega l'identificativo interno dell'utente all'identificativo esterno OneSignal.
- Apple e Google/fornitori del sistema operativo per la consegna delle notifiche e, quando l'utente lo richiede, per il calendario eventualmente sincronizzato con il proprio account.
- WhatsApp/Meta soltanto quando l'utente attiva una condivisione; da quel momento il trattamento è regolato anche dalle condizioni del servizio esterno.
I dati non risultano utilizzati dall'app per pubblicità comportamentale né venduti a terzi. Non sono stati rilevati SDK pubblicitari o di analytics diversi dal servizio di notifiche.
9. Trasferimenti fuori dallo Spazio Economico Europeo
OneSignal è una società statunitense e il trattamento dei dati tecnici delle notifiche può comportare trasferimenti internazionali. Il Titolare deve verificare e documentare il meccanismo applicabile (ad esempio decisione di adeguatezza, Data Privacy Framework ove applicabile, Clausole Contrattuali Standard e misure supplementari), nonché sottoscrivere il relativo accordo sul trattamento dei dati.
Hosting/API: https://onesignal.com/api/v1
10. Tempi di conservazione
I dati sono conservati per il tempo necessario alle finalità descritte e successivamente cancellati o anonimizzati, salvo obblighi di legge o necessità di tutela in giudizio. Prima della pubblicazione il Titolare deve approvare il seguente schema:
| Dati | Criterio/termine da approvare |
|---|---|
| Account e associazioni | Per la durata del rapporto e fino a [24 MESI] dalla cessazione, salvo richieste o obblighi diversi. |
| Anagrafiche giocatori e dati sportivi | Per la stagione/campionato e per l'eventuale archivio storico autorizzato; definire un limite massimo e le regole per i minori. |
| Distinte, risultati e disciplina | Per finalità sportive e di contestazione per [TERMINE DA DEFINIRE]. |
| Log operativi | Proposta: massimo [24 MESI], salvo eventi di sicurezza o contenzioso. |
| Dati OneSignal | Fino alla revoca, cancellazione dell'account o secondo i periodi contrattuali del fornitore; eliminazione su richiesta tramite gli strumenti OneSignal. |
| Credenziali salvate sul dispositivo | Fino al logout, cancellazione dei dati dell'app o disinstallazione. |
| Eventi nel calendario | Gestiti nel calendario dell'utente; rimangono finché l'utente o il fornitore del calendario non li elimina. |
11. Diritti dell'interessato
Nei casi previsti dagli articoli 15-22 GDPR, l'interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione; può inoltre revocare il consenso senza pregiudicare la liceità del trattamento precedente. Le richieste possono essere inviate ad admin@offsideservice.com. Il Titolare può richiedere informazioni ragionevoli per verificare l'identità e risponde nei termini di legge.
È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità competente del proprio Stato membro.
12. Revoca dei permessi e cancellazione dell'account
- Le notifiche possono essere disattivate dalle impostazioni del dispositivo e dalle preferenze presenti nell'app.
- Il permesso calendario può essere revocato dalle impostazioni Android/iOS; gli eventi già creati devono essere eliminati dal calendario dall'utente.
- Per la cancellazione dell'account e dei dati associati, inviare una richiesta ad admin@offsideservice.com indicando nome utente e squadra/campionato.
| Verifica tecnica necessaria Google Play richiede una modalità chiara di cancellazione sia nell'app sia tramite una risorsa web esterna. Nel codice analizzato la cancellazione sembra disponibile alle figure gestionali, ma non è stata individuata una procedura self-service completa per l'utente finale. |
13. Modifiche all'informativa
Il Titolare può aggiornare questa informativa quando cambiano funzionalità, fornitori o norme applicabili. La versione aggiornata sarà pubblicata nell'app e/o sul sito, con indicazione della data. Se richiesto dalla legge, saranno forniti avvisi specifici o raccolto un nuovo consenso.
Allegato A - Guida per le dichiarazioni negli store
Le dichiarazioni devono essere verificate nella build effettivamente inviata. Apple richiede di considerare anche i dati raccolti dagli SDK di terze parti; Google richiede coerenza tra Data safety, permessi e informativa.
A.1 Apple App Store - proposta prudenziale
| Tipo di dato Apple | Dichiarazione proposta | Uso |
|---|---|---|
| Informazioni di contatto | Raccolti e collegati all'utente | Funzionalità app/gestione squadra |
| Identificativi / User ID | Raccolti e collegati all'utente | Autenticazione e notifiche |
| Dati utente / altri contenuti | Raccolti e collegati all'utente | Anagrafiche, distinte, note e attività sportiva |
| Dati di utilizzo | Raccolti tramite OneSignal | Funzionalità app/notifiche |
| Diagnostica / dati dispositivo | Da dichiarare secondo la versione OneSignal e il privacy manifest incluso | Consegna e gestione notifiche |
| Posizione precisa | Non raccolta dall'app analizzata | Non applicabile |
| Tracking | No, salvo configurazioni future non rilevate | Nessuna pubblicità o data broker rilevati |
A.2 Google Play Data safety - proposta prudenziale
| Categoria | Raccolta/condivisione | Finalità e note |
|---|---|---|
| Informazioni personali | Sì | Account, contatti e anagrafica giocatori; funzionalità app. |
| Attività nell'app | Sì | Operazioni, presenze e statistiche; funzionalità e sicurezza. |
| Identificatori dispositivo o altri ID | Sì, tramite OneSignal | Notifiche push. |
| Informazioni e prestazioni app | Possibile tramite OneSignal | Verificare configurazione SDK/build. |
| Calendario | Accesso locale su richiesta | Creazione evento; verificare la risposta Data safety secondo il comportamento off-device. |
| Condivisione con terzi | Fornitori di servizio | OneSignal e infrastruttura; non vendita. |
| Crittografia in transito | Sì per le API HTTPS | Verificare certificati e configurazione di produzione. |
| Cancellazione account | Da completare | Richiesta in-app e URL web esterno. |
Allegato B - Checklist obbligatoria prima della pubblicazione
- Inserire identità completa, sede, codice fiscale/P. IVA e contatto del Titolare.
- Confermare il ruolo delle società/associazioni sportive: titolari autonomi, contitolari o responsabili.
- Approvare tempi di conservazione, soprattutto per dati di minorenni, codice fiscale, distinte e disciplina.
- Identificare hosting, localizzazione dei server, backup e subfornitori.
- Sottoscrivere e archiviare DPA con OneSignal e altri responsabili; verificare trasferimenti extra SEE.
- Creare una pagina web pubblica HTTPS per privacy policy e cancellazione account.
- Aggiungere nell'app un collegamento facilmente accessibile alla privacy policy.
- Verificare che la procedura di cancellazione elimini o anonimizzi dati e notifiche compatibilmente con obblighi e dati sportivi condivisi.
- Allineare le risposte App Privacy e Data safety alla versione degli SDK inclusa nella build.
- Valutare una DPIA o almeno un risk assessment per il trattamento sistematico di dati di giocatori minorenni.
- Eseguire una verifica di sicurezza su conservazione locale delle credenziali e modalità di autenticazione.
Fonti ufficiali consultate
- Regolamento (UE) 2016/679 (GDPR), in particolare artt. 5, 6, 12-14, 15-22, 28, 32 e 44 ss.: https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Apple - App Review Guidelines, sezione Privacy: https://developer.apple.com/app-store/review/guidelines/
- Apple - App Privacy Details: https://developer.apple.com/app-store/app-privacy-details/
- Google Play - User Data policy: https://support.google.com/googleplay/android-developer/answer/10144311
- OneSignal - Data collected by the SDK: https://documentation.onesignal.com/docs/en/data-collected-by-the-onesignal-sdk
- OneSignal - Privacy Policy: https://onesignal.com/privacy_policy
- Garante per la protezione dei dati personali: https://www.garanteprivacy.it/
Avvertenza
Questo documento è una bozza informativa basata sull'analisi tecnica del software e non costituisce consulenza legale. Il Titolare resta responsabile della correttezza delle informazioni, delle basi giuridiche, dei rapporti con i soggetti sportivi e delle dichiarazioni rese agli store.