Privacy & Cookie Policy
Informativa completa sul trattamento dei dati personali ai sensi del Reg. UE 2016/679 (GDPR). Ultimo aggiornamento: 28 agosto 2026.
1. Titolare del trattamento
Il Titolare del trattamento dei dati personali raccolti tramite la piattaforma Apex Coach (di seguito, “Apex Coach”, “noi” o “la Piattaforma”) è Daniele Torrisi, ideatore e gestore del servizio, con sede in Italia, contattabile per ogni questione relativa alla protezione dei dati personali all’indirizzo email supporto@apexcoach.it.
Apex Coach è una piattaforma SaaS destinata a personal trainer, nutrizionisti, preparatori atletici e ai loro clienti, che consente la gestione di schede di allenamento, piani alimentari, anamnesi, appuntamenti, chat, calendario e pagamenti tramite un’unica interfaccia web e mobile.
Il Titolare non ha nominato un Responsabile della Protezione dei Dati (DPO) ai sensi dell’art. 37 GDPR, non rientrando in alcuno dei casi di designazione obbligatoria. Per qualsiasi questione è possibile rivolgersi al recapito email indicato sopra.
2. Ruoli: Titolare e Responsabile del trattamento
Apex Coach assume ruoli differenziati a seconda della tipologia di utente e dei dati trattati:
- Account trainer / professionista: Apex Coach è autonomo Titolare del trattamento dei dati identificativi, di contatto, di accesso, di pagamento e tecnici del trainer.
- Account cliente finale (assistito dal trainer): Apex Coach agisce come Responsabile del trattamento ex art. 28 GDPR per conto del trainer, che resta Titolare autonomo dei dati personali e sanitari del proprio cliente. Forniamo gli strumenti tecnologici (storage, cifratura, audit log) ma non utilizziamo i dati dei clienti per finalità proprie.
- Comunicazioni di servizio e comunicazioni di prodotto: Apex Coach è autonomo Titolare verso il destinatario delle email transazionali (verifica account, reset password, conferme pagamento) e delle comunicazioni sul prodotto descritte alla sezione 11.
- Cliente di prova generato per gli account amministrativi (“Modalità Test Live”): nessun dato reale viene raccolto; il profilo è sintetico e creato per finalità di test funzionale.
Quando agisce come Responsabile per conto del trainer, Apex Coach si attiene alle istruzioni documentate del Titolare (le scelte effettuate dal trainer nella Piattaforma) e applica le misure di sicurezza descritte nella sezione 7.
3. Tipologie di dati raccolti
Trattiamo le seguenti categorie di dati personali, con livello di sensibilità decrescente. Ogni dato è raccolto solo se conferito dall’utente o generato dall’uso della Piattaforma:
- Dati identificativi e di contatto: nome e cognome, email, eventuale numero di telefono, genere, data di nascita, foto profilo (avatar).
- Credenziali di accesso: password, conservata esclusivamente come hash bcrypt (cost factor 12); mai in chiaro. Token di sessione JWT firmati lato server. Contatori di sicurezza accesso (tentativi falliti, blocco temporaneo), eventuale secret 2FA (cifrato) e codici di recupero (in hash).
- Dati tecnici e di log: indirizzo IP, user-agent, referer, percorso e metodo HTTP, timestamp di accesso e di ultima attività, eventi di sicurezza (login falliti, rate-limit, verifiche device admin). Raccolti a fini di sicurezza e diagnostica.
- Dati di pagamento e abbonamento: stato dell’abbonamento, piano, identificativi Stripe (customer/subscription/price), importi e fatture. I numeri delle carte NON transitano né sono conservati sui nostri server: li gestisce direttamente Stripe Payments Europe Ltd.
- Dati relativi all’attività fisica: schede di allenamento, esercizi, serie, ripetizioni, carichi, tempi di recupero, RPE/RIR/TUT, log delle sessioni eseguite, personal record, tonnellaggio e fatica muscolare calcolata, muscoli “sentiti”, appuntamenti e lezioni di personal training.
- Dati relativi alla nutrizione: piani alimentari, diario del cibo, grammature, macronutrienti, target calorici, acqua, preferenze e abitudini alimentari.
- Dati di salute — categoria particolare ex art. 9 GDPR: peso, altezza, BMI, percentuale di grasso e massa muscolare, circonferenze, pliche cutanee (Jackson-Pollock), anamnesi (patologie attuali e pregresse, interventi chirurgici, farmaci assunti, allergie farmacologiche e alimentari, pressione, diabete/cardiopatie/fumo, limitazioni fisiche, ciclo mestruale, sonno, stress), check-in giornaliero (HRV, frequenza cardiaca a riposo, qualità del sonno, energia, dolori muscolari), sonno e risposte ai questionari. Raccolti dal trainer o dal cliente, usati solo per personalizzare allenamento e alimentazione.
- Foto progressi: immagini caricate volontariamente dal cliente per documentare i progressi. Cifrate end-to-end (vedi sezione 7.4).
- Documenti caricati dal trainer per il cliente: protocolli personalizzati in formato PDF, Word, Excel o testo (es. schemi di mobilità, indicazioni operative). Contengono ciò che il trainer sceglie di scriverci: se includono informazioni sulla salute, si applica quanto previsto per la categoria particolare.
- Referti e documenti sanitari — categoria particolare ex art. 9 GDPR: referti specialistici, esiti di esami, certificati medici (incluso quello di idoneità sportiva) e ogni altro documento allegato all’anamnesi. Li carica di norma il cliente; può caricarli anche il trainer quando li riceve fuori dalla Piattaforma (email, cartaceo scansionato). Il caricamento da parte del cliente è subordinato al consenso esplicito ai dati sulla salute: senza quel consenso il sistema non consente nemmeno di avviare l’upload.
- Messaggi e comunicazioni: contenuti delle chat 1:1 trainer/cliente e di gruppo (con eventuali allegati), messaggi di appuntamenti, ticket e thread di supporto.
- Appuntamenti e calendario: data, ora, categoria e note degli appuntamenti.
- Consensi, opposizioni e prova: timestamp di accettazione della presente informativa e dei Termini di servizio, indirizzo IP di conferimento, stato delle comunicazioni di prodotto (data di attivazione o di opposizione), consenso ai cookie statistici/marketing, consenso ai dati sanitari, conservati ai sensi dell’art. 7 GDPR.
4. Finalità e basi giuridiche del trattamento
Ogni operazione è ancorata a una specifica base giuridica:
- Esecuzione del contratto (art. 6.1.b) — creazione e gestione dell’account, area trainer e cliente, chat, calendario, schede, piani alimentari, fatturazione e abbonamenti. Senza questi dati il servizio non è erogabile.
- Consenso esplicito (art. 6.1.a e 9.2.a) — trattamento dei dati di salute, dei referti e documenti sanitari allegati all’anamnesi e delle foto progressi; cookie di statistica e marketing. Il consenso è sempre revocabile (sezione 9).
- Legittimo interesse (art. 6.1.f) — invio via email di novità, nuove funzionalità e consigli d’uso di Apex Coach a chi ha un account. Per le sole comunicazioni promozionali su offerte e prezzi, riservate a chi ha già acquistato un piano, si applica in aggiunta l’art. 130 c. 4 D.Lgs. 196/2003 (soft opt-in). In entrambi i casi l’informativa è resa alla registrazione e ogni messaggio contiene il link per opporsi: vedi la sezione 11.
- Obblighi legali e fiscali (art. 6.1.c) — emissione e conservazione delle fatture, conservazione dei log, gestione delle richieste degli interessati.
- Legittimo interesse (art. 6.1.f) — sicurezza della Piattaforma, prevenzione di abusi e frodi (anti-abuse shield, rate limiting), diagnostica tecnica e analisi aggregate sull’utilizzo (Vercel Analytics), miglioramento del servizio.
NON effettuiamo alcun processo decisionale unicamente automatizzato con effetti giuridici sull’interessato (art. 22 GDPR). Gli algoritmi (tonnellaggio, fatica muscolare, MEV/MAV/MRV, BMR/TDEE, 1RM, parser AI delle schede) sono di supporto al trainer, che resta l’unico decisore.
5. Responsabili esterni del trattamento (sub-processor)
Per erogare il servizio ci avvaliamo dei seguenti fornitori, che agiscono come Responsabili del trattamento (art. 28 GDPR) vincolati da accordi conformi al GDPR (DPA):
- Vercel Inc. (USA, esecuzione in regione UE — Francoforte) — hosting applicativo, CDN, edge functions. SCC + Data Privacy Framework.
- Neon Inc. (USA, DB in regione UE — eu-central-1 Frankfurt) — database PostgreSQL gestito che ospita i dati strutturati. Cifratura at-rest e backup giornalieri con retention 7 giorni (point-in-time recovery). SCC + DPF.
- Cloudinary Ltd. (Israele, Paese con decisione di adeguatezza UE) — storage di immagini e documenti (avatar, immagini esercizi, allegati chat, foto progressi cifrate E2E, protocolli e referti allegati alla scheda cliente, backup cifrati). Asset sensibili in modalità “authenticated”, non raggiungibili senza un URL firmato a tempo.
- Stripe Payments Europe Ltd. (Irlanda, UE) — elaborazione dei pagamenti degli abbonamenti. PCI-DSS Level 1. Apex Coach non vede mai i dati delle carte.
- Resend Inc. (USA) — invio delle email transazionali (verifica account, reset password, notifiche) e della newsletter. SCC.
- Google Ireland Ltd. (Irlanda, UE) — Google Analytics 4, solo previo consenso esplicito, con Consent Mode v2, anonimizzazione IP e ads_data_redaction.
- Vercel Analytics e Speed Insights (Vercel Inc.) — misurazione aggregata e anonima di visite e metriche di prestazione (Core Web Vitals). Nessun cookie di profilazione, nessun dato identificativo diretto.
- Anthropic PBC (USA) — elaborazione, tramite il modello Claude, del solo testo libero che il trainer sceglie volontariamente di incollare nel parser AI delle schede (es. «panca 4×8 @70 RPE8 r90»). Non vengono trasmessi nomi, recapiti o dati sanitari dei clienti; il testo non è usato per addestrare i modelli. SCC.
- Servizio interno di logging e osservabilità, ospitato su infrastruttura Vercel — per sicurezza e diagnostica registra eventi tecnici dell'applicazione: percorsi delle pagine e delle chiamate API (senza parametri di ricerca), user-agent, interazioni di navigazione (click su elementi identificati dalla sola etichetta tecnica, invii di form), errori applicativi e messaggi di log con oscuramento automatico degli indirizzi email. Non include contenuti di allenamenti, dati sanitari, messaggi o foto.
- Google (YouTube) — i video dimostrativi degli esercizi sono ospitati su YouTube: all'apertura di una pagina con video, il browser carica l'anteprima dai server Google (che riceve l'indirizzo IP); il player si attiva solo al tocco. Vedi le policy privacy di Google.
- Open Food Facts (associazione no-profit, Francia) — la ricerca facoltativa di alimenti nel database Open Food Facts avviene tramite i nostri server: al servizio è trasmesso solo il termine di ricerca, mai l'identità o l'IP dell'utente.
- Shellrent SRL (Italia) — gestione della casella email supporto@apexcoach.it. Server in Italia.
- Eventuali consulenti contabili, fiscali e legali nei limiti strettamente necessari.
I dati NON sono diffusi né comunicati a terzi per finalità di marketing di terze parti. L’elenco aggiornato dei sub-processor è disponibile a supporto@apexcoach.it.
6. Trasferimenti extra-UE
L’hosting (Vercel) e il database (Neon) operano in regione UE (Francoforte). Eventuali trasferimenti fuori dallo Spazio Economico Europeo verso fornitori statunitensi (Vercel, Neon, Resend, Anthropic, Google) avvengono sulla base delle garanzie sotto elencate; Cloudinary ha sede in Israele, Paese coperto da decisione di adeguatezza della Commissione Europea:
- Clausole Contrattuali Standard approvate dalla Commissione Europea (Decisione di esecuzione UE 2021/914, art. 46 GDPR);
- ove applicabile, certificazione del fornitore al EU-US Data Privacy Framework (Decisione UE del 10 luglio 2023);
- garanzie tecniche aggiuntive: cifratura in transito (TLS 1.2+), cifratura at-rest dei backup, pseudonimizzazione ove possibile e cifratura end-to-end delle foto progressi (sezione 7.4).
7. Misure di sicurezza e cifratura
Ai sensi dell’art. 32 GDPR adottiamo misure adeguate al rischio, su più livelli:
- 7.1 — Rete e perimetro: HTTPS forzato ovunque, redirect HTTP→HTTPS, header HSTS (preload), Content Security Policy con nonce per richiesta e ‘strict-dynamic’, anti-abuse shield con rate limiting per IP e filtro user-agent malevoli, separazione di runtime tra middleware Edge e API.
- 7.2 — Accessi: password con hash bcrypt (cost 12), token di sessione JWT firmati e a durata limitata, autenticazione a due fattori (2FA TOTP) obbligatoria per gli amministratori e opzionale per i trainer, recovery via email con token monouso a scadenza, blocco temporaneo dopo ripetuti tentativi falliti, accesso al pannello admin protetto da entry-path segreta + verifica del device via email.
- 7.3 — Dati at-rest: database Neon con cifratura at-rest gestita dal provider, backup giornalieri con retention 7 giorni (point-in-time recovery) + backup offsite cifrati (AES-GCM 256 + chiave wrappata RSA-OAEP 4096, decifrabili solo con passphrase non nota al server), audit log immutabile delle azioni amministrative, separazione tra ambienti di produzione e sviluppo.
- 7.4 — Cifratura end-to-end delle foto progressi: le immagini sono cifrate sul dispositivo del cliente con AES-GCM 256-bit; la chiave è a sua volta cifrata con RSA-OAEP 4096-bit per ciascun destinatario autorizzato (cliente + trainer assegnato). La chiave privata di ciascun utente è protetta da passphrase tramite PBKDF2-SHA256 (600.000 iterazioni) e non viene mai trasmessa al server in chiaro: di conseguenza Apex Coach, anche come amministratore, non è tecnicamente in grado di decifrare le foto E2E. È disponibile una recovery phrase BIP39 a 24 parole come backup.
- 7.5 — Asset sensibili su CDN: avatar e allegati chat sono caricati su Cloudinary in modalità “authenticated” e non sono raggiungibili senza un URL firmato a tempo (TTL 24 ore) generato lato server per ciascuna richiesta autorizzata.
- 7.6 — Protocolli e referti: sono archiviati come file non trasformabili, in modalità “authenticated”, e non sono mai raggiungibili da un indirizzo pubblico. Ogni download passa da un collegamento firmato che scade dopo 2 minuti ed è generato solo per chi è autorizzato a quel singolo documento: il cliente a cui appartiene e il suo trainer. I formati ammessi sono limitati a una lista chiusa (PDF, Word, Excel, testo, CSV) verificata sia sull’estensione sia sul contenuto dichiarato, e i file vengono sempre consegnati come download e mai eseguiti nel browser.
- 7.7 — Organizzazione: accesso ai sistemi per principio del minimo privilegio, ruoli amministrativi a permessi granulari, audit trail di ogni azione, procedure documentate di disaster recovery e test di restore periodici.
In caso di violazione dei dati personali (data breach) con rischio per i diritti e le libertà degli interessati, notificheremo il fatto al Garante entro 72 ore dalla scoperta (art. 33) e, ove necessario, agli interessati senza ingiustificato ritardo (art. 34).
8. Periodo di conservazione
I dati sono conservati per il tempo strettamente necessario alle finalità, secondo i seguenti criteri:
- Dati dell’account e contenuti generati: per la durata del rapporto e fino a 24 mesi dalla cessazione, salvo richiesta anticipata di cancellazione.
- Dati di salute / anamnesi / foto progressi / referti e documenti sanitari: cancellati su richiesta o entro 24 mesi dalla disattivazione dell’account, salvi obblighi di legge. La cancellazione dell’account o del profilo cliente rimuove i file anche dallo storage, non solo il riferimento nel database.
- Dati contabili e fiscali (fatture): 10 anni (art. 2220 c.c. e normativa fiscale).
- Log di sicurezza e di sistema: fino a 12 mesi, salvo necessità investigative.
- Allegati inviati in chat (file, immagini): sono effimeri — vengono eliminati automaticamente entro poche ore dalla visualizzazione da parte del destinatario (massimo ~24 ore per il ciclo di pulizia). Il testo dei messaggi resta come contenuto dell'account.
- Dati trattati su consenso (cookie statistici/marketing, dati di salute e foto progressi): fino alla revoca.
- Stato delle comunicazioni di prodotto: fino all’opposizione. Registriamo la data dell’opposizione per non riattivare l’invio per errore.
- Cookie tecnici di sessione: durata della sessione o chiusura del browser. Cookie di preferenza consenso: 12 mesi.
Alla cessazione i dati sono cancellati o resi anonimi nei tempi indicati. I backup ciclici possono contenere copie residue per la durata massima della retention: 7 giorni per il point-in-time recovery del database, fino a 30 giorni per i backup offsite cifrati end-to-end (decifrabili solo con passphrase non nota ai fornitori).
9. Diritti dell’interessato
Puoi esercitare in qualsiasi momento i diritti previsti dagli artt. 15–22 GDPR:
- Accesso (art. 15), rettifica (art. 16) — molti dati sono modificabili direttamente dalla tua area personale.
- Cancellazione / oblio (art. 17), limitazione (art. 18), portabilità (art. 20): su richiesta a supporto@apexcoach.it forniamo i tuoi dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico. Trainer e clienti possono inoltre eliminare autonomamente il proprio account dalle Impostazioni dell'app (sezione Privacy/Sicurezza → Elimina account). Per i clienti l'eliminazione del profilo e dei dati (anamnesi, allenamenti, diario, foto, chat) è immediata; le copie dei file sul provider di storage vengono rimosse senza indebito ritardo. Fanno eccezione, ai sensi dell'art. 17(3)(b) GDPR, i soli importi dei pagamenti registrati dal trainer, conservati in forma aggregata mensile senza alcun dato personale (obblighi contabili del trainer, art. 2220 c.c.).
- Opposizione (art. 21) al trattamento basato sul legittimo interesse e, in ogni caso, al marketing diretto.
- Revoca del consenso (art. 7) in qualsiasi momento e senza formalità; la revoca non pregiudica la liceità del trattamento già effettuato.
- Reclamo (art. 77) al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).
Per esercitare i tuoi diritti scrivi a supporto@apexcoach.it: risponderemo entro 30 giorni (prorogabili fino a 60 per richieste complesse). Se sei un cliente assistito da un trainer, puoi rivolgerti al tuo trainer (Titolare autonomo) oppure a noi (Responsabile): ti supporteremo nel trasferire la richiesta al Titolare.
12. Conferimento dei dati e conseguenze del rifiuto
Il conferimento dei dati contrassegnati come obbligatori (email, password, nome, numero di telefono, genere per la personalizzazione dell'interfaccia, accettazione della presente informativa e dei Termini di servizio; per i clienti anche il consenso esplicito ai dati sulla salute, necessario alla natura stessa del servizio di coaching) è necessario per attivare l’account: in loro mancanza non è possibile usare Apex Coach.
Il conferimento dei dati facoltativi (foto progressi, foto profilo, referti e documenti sanitari allegati all’anamnesi, dati di pagamento per l’upgrade) è libero: il mancato conferimento non pregiudica l’accesso al servizio ma può limitarne alcune funzionalità. In particolare, allegare un referto non è mai obbligatorio per usare Apex Coach — resta una scelta di chi lo carica.
Le comunicazioni di prodotto descritte alla sezione 11 non richiedono un consenso e non sono una condizione per registrarsi: sono attive per impostazione predefinita e puoi fermarle in qualsiasi momento, anche immediatamente dopo l’iscrizione, senza alcuna conseguenza sull’account. Nessuna funzionalità di Apex Coach è subordinata al fatto che tu le riceva.
13. Minori
La registrazione come trainer è riservata a soggetti maggiorenni. I clienti devono avere almeno 14 anni (soglia italiana per il consenso digitale, art. 2-quinquies D.Lgs. 196/2003): all'attivazione dell'account viene richiesta una dichiarazione in tal senso. Un trainer che segua un assistito minore di 18 anni lo fa sotto la propria responsabilità e previa autorizzazione di chi esercita la responsabilità genitoriale (art. 8 GDPR).
Se ritieni che un minore ci abbia fornito dati senza autorizzazione, scrivici a supporto@apexcoach.it per la pronta rimozione.
14. Modifiche alla presente informativa
Possiamo aggiornare questa informativa in qualsiasi momento, pubblicandone la nuova versione. In caso di modifiche sostanziali che richiedano un nuovo consenso, te lo chiederemo esplicitamente. La data dell’ultima revisione è indicata in cima.
Contatti
Titolare del trattamento: Daniele Torrisi. Per esercitare i diritti GDPR o segnalare una violazione scrivi a supporto@apexcoach.it.