Privacy
Privacy Policy
Questa informativa descrive in modo sintetico come TerzoTempo tratta i dati personali collegati all'account, al funzionamento della piattaforma e all'erogazione del servizio.
Ultimo aggiornamento: 20 agosto 2026
Titolare e ambito del trattamento
Per i dati trattati per la gestione dell'account e per il funzionamento della piattaforma, il titolare del trattamento è Alessandro Bardotti (ditta individuale), P.IVA 04160010122, con sede in Contrada California 14, 21034 Cocquio-Trevisago (VA), contattabile all'indirizzo ciao@terzotempoclub.it.
Per i dati inseriti dagli organizzatori nei moduli, nei tornei e nelle pagine pubbliche, l'organizzatore resta titolare del trattamento e responsabile della liceità della raccolta, dell'informativa resa a giocatori e partecipanti e dell'eventuale pubblicazione dei contenuti; TerzoTempo agisce come responsabile del trattamento per suo conto, alle condizioni dell'Accordo sul Trattamento dei Dati (DPA) disponibile su /legal/dpa. TerzoTempo fornisce l'infrastruttura applicativa necessaria all'erogazione del servizio.
Responsabile della protezione dei dati (DPO)
Il Responsabile della protezione dei dati (Data Protection Officer) designato per TerzoTempo è Michele Caimi, a cui è possibile rivolgersi per ogni questione relativa al trattamento dei dati personali e all'esercizio dei propri diritti, all'indirizzo ciao@terzotempoclub.it.
Dati trattati
Possiamo trattare dati identificativi e di account, come nome, email, password cifrata o hash, preferenze essenziali dell'utente, dati di sessione e informazioni tecniche legate all'autenticazione e alla sicurezza.
Quando la piattaforma viene usata per gestire un torneo, possono essere trattati anche dati operativi inseriti dall'organizzatore o dagli iscritti: squadre, calendari, risultati, classifiche, marcatori, dati di contatto, moduli di iscrizione, documenti caricati, immagini, firme e altri contenuti collegati al torneo, insieme ai consensi e alle dichiarazioni accettati al momento dell'iscrizione (si veda la sezione dedicata).
In presenza di funzioni facoltative come notifiche push, email transazionali o recupero password, trattiamo i dati strettamente necessari all'erogazione di tali funzioni.
Finalità e basi giuridiche
Trattiamo i dati per creare e gestire gli account utente, autenticare l'accesso, erogare la piattaforma, pubblicare le pagine torneo richieste dagli organizzatori, gestire richieste di supporto e garantire sicurezza, integrità e continuità del servizio.
Le basi giuridiche principali sono l'esecuzione del contratto o di misure precontrattuali richieste dall'utente, l'adempimento di obblighi legali quando applicabili e il legittimo interesse alla sicurezza del servizio, alla prevenzione di abusi e alla gestione tecnica dell'infrastruttura.
Conservazione dei dati
I dati di account vengono conservati per la durata del rapporto con l'utente e successivamente per il tempo strettamente necessario a gestire obblighi, contestazioni, sicurezza e continuità amministrativa del servizio.
I dati dei tornei, dei moduli e dei contenuti caricati restano disponibili fino a cancellazione da parte dell'utente o fino alla cessazione del rapporto, salvo esigenze tecniche, di backup, di difesa dei diritti o obblighi di legge.
Token di recupero password, dati di sessione e log tecnici hanno tempi di conservazione più brevi e proporzionati alla rispettiva finalità.
Destinatari e fornitori
I dati possono essere trattati, in qualità di responsabili del trattamento e nei limiti necessari all'erogazione del servizio, dai fornitori che supportano l'infrastruttura della piattaforma. Di seguito l'elenco, con il link all'informativa o all'accordo sul trattamento dei dati (DPA) di ciascuno.
- Vercel — hosting e distribuzione dell'applicazione (USA, SCC)DPA ↗
- Neon — database PostgreSQL, dati nell'Unione EuropeaLegal ↗
- Cloudflare R2 — archiviazione di file e immagini caricateDPA ↗
- Resend — invio delle email transazionali (USA, SCC)DPA ↗
- Pusher (Bird B.V.) — aggiornamenti in tempo realeDPA ↗
- Cloudflare Turnstile — protezione anti-abuso dei formPrivacy Addendum ↗
- Google — autenticazione con account Google, se scelta (USA, Data Privacy Framework)DPA ↗
- Telegram — bot per aggiornare i tornei da messaggisticaPrivacy ↗
- Mistral AI — funzioni di intelligenza artificiale, elaborazione nell'UETermini e Privacy ↗
Trasferimenti extra-UE
Alcuni dei fornitori sopra elencati hanno sede o infrastrutture fuori dallo Spazio Economico Europeo. In tali casi il trasferimento avviene sulla base di adeguate garanzie previste dal GDPR, come le Clausole Contrattuali Standard della Commissione Europea o il Data Privacy Framework UE-USA. I dati non sono comunicati a terzi per finalità pubblicitarie o di profilazione, né venduti.
Protezione da abusi e captcha
Per proteggere le pagine di accesso, registrazione e recupero password da bot e usi automatizzati, utilizziamo Cloudflare Turnstile, un servizio di verifica anti-abuso fornito da Cloudflare, Inc. Il servizio è configurato in modalità invisibile: nella maggior parte dei casi la verifica avviene in modo automatico, senza alcuna azione da parte dell'utente.
Nell'ambito di questa verifica, Cloudflare può trattare dati tecnici e di interazione (ad esempio indirizzo IP, informazioni sul browser e segnali necessari a distinguere il traffico legittimo da quello automatizzato), in qualità di fornitore, al solo fine di erogare la funzione di sicurezza.
Il trattamento dei dati da parte di Cloudflare per Turnstile è disciplinato dal Cloudflare Turnstile Privacy Addendum, disponibile all'indirizzo https://www.cloudflare.com/application-services/terms/turnstile-privacy-addendum/, che integra la presente informativa per quanto riguarda tale funzionalità.
Funzioni di intelligenza artificiale
Alcune funzioni facoltative si avvalgono di un modello di intelligenza artificiale per interpretare testo in linguaggio naturale: l'assistente via chat che aggiorna i tornei (bot Telegram), la generazione assistita dei moduli e l'importazione di squadre e calendari da file o immagini. Per queste funzioni i contenuti forniti dall'utente (ad esempio il messaggio scritto al bot, la descrizione del modulo o il file da importare) vengono trasmessi al fornitore del modello al solo fine di restituire il risultato richiesto.
Il fornitore utilizzato è Mistral AI, società con sede nell'Unione Europea, i cui server elaborano i dati all'interno dell'UE. Non viene effettuato alcun trasferimento verso Paesi extra SEE per l'erogazione di queste funzioni.
I contenuti trattati sono limitati a quanto necessario all'operazione (ad esempio nomi di squadre, risultati, testi dei moduli): si raccomanda di non inserire dati personali non pertinenti. In base al piano attualmente in uso, il fornitore può utilizzare i contenuti inviati per il miglioramento dei propri modelli; qualora ciò non fosse desiderato, il servizio potrà essere configurato su un piano che esclude tale utilizzo.
Sicurezza e violazioni dei dati
Adottiamo misure tecniche e organizzative adeguate a proteggere i dati: connessioni cifrate (HTTPS con HSTS), header di sicurezza (Content-Security-Policy e affini), hash delle password, cookie di sessione, verifica in due passaggi opzionale, protezione anti-abuso dei form e controllo degli accessi per organizzatore e torneo. L'indirizzo IP nel registro dei consensi cookie è conservato solo in forma pseudonimizzata.
In caso di violazione dei dati personali che comporti un rischio per i diritti e le libertà degli interessati, notifichiamo l'autorità di controllo competente entro 72 ore dalla conoscenza dell'evento (art. 33 GDPR) e, quando il rischio è elevato, informiamo gli interessati (art. 34). Quando TerzoTempo agisce come responsabile per conto di un organizzatore, ne informa tempestivamente il titolare.
Consensi e dichiarazioni raccolti con l'iscrizione
I moduli di iscrizione messi a disposizione dalla piattaforma raccolgono due cose distinte. La prima è una dichiarazione obbligatoria, con cui l'iscritto conferma di aver letto e accettato il regolamento e l'informativa dell'organizzatore e solleva l'organizzazione da ogni responsabilità (manleva) per infortuni prima, durante e dopo le gare: senza, l'iscrizione non può essere completata, perché è condizione di partecipazione posta dall'organizzatore. La seconda è il consenso, facoltativo, alla diffusione delle foto e dei video realizzati durante il torneo.
La manleva e il regolamento riguardano il rapporto tra l'iscritto e l'organizzatore del torneo, che ne è titolare e unico responsabile: TerzoTempo fornisce lo strumento con cui vengono raccolti e ne conserva la prova per conto dell'organizzatore, ma non è parte di quel rapporto né dello svolgimento delle gare. L'organizzatore può inoltre aggiungere consensi propri, collegati a documenti che pubblica sulle pagine del torneo.
Di ciascuna casella conserviamo, insieme all'iscrizione, l'esito (accettata o no) e — per i consensi aggiunti dall'organizzatore — il testo mostrato e il link al documento, così che resti verificabile che cosa è stato accettato; la data dell'accettazione è quella dell'iscrizione. Non registriamo l'indirizzo IP né altri dati di navigazione dell'iscritto. Questi dati seguono la sorte dell'iscrizione a cui si riferiscono e vengono cancellati insieme a essa.
Il consenso alla diffusione delle immagini è libero, non condiziona l'iscrizione e può essere revocato in qualsiasi momento ai sensi dell'art. 7, par. 3 del GDPR: la richiesta va rivolta all'organizzatore del torneo, che è il titolare del trattamento. La revoca vale per il futuro e non pregiudica la liceità delle pubblicazioni già avvenute. Se la richiesta arriva a noi, la inoltriamo all'organizzatore e, su sua istruzione, rimuoviamo i contenuti dalle pagine pubbliche del torneo.
Minori
TerzoTempo può essere usato per gestire tornei a cui partecipano anche minorenni: in fase di iscrizione l'organizzatore può raccogliere dati di giocatori minori d'età (ad esempio nome, data di nascita, estremi di un documento). Il servizio non è rivolto direttamente ai minori per la creazione di un account: la registrazione alla piattaforma è riservata a maggiorenni, in qualità di organizzatori.
Quando l'iscrizione riguarda un minorenne, il trattamento dei suoi dati richiede il consenso o l'autorizzazione di chi esercita la responsabilità genitoriale. A questo scopo la piattaforma prevede un modulo di delega/liberatoria per il genitore o tutore, che viene messo a disposizione durante il flusso di iscrizione: spetta all'organizzatore raccoglierlo e conservarlo.
L'organizzatore che iscrive o pubblica dati di minori è responsabile di aver acquisito le autorizzazioni necessarie e di trattarli nel rispetto della normativa. Se un genitore o tutore ritiene che siano stati raccolti dati di un minore senza adeguata autorizzazione, può segnalarlo a ciao@terzotempoclub.it e all'organizzatore del torneo per ottenerne la rettifica o la cancellazione.
Diritti degli interessati
Gli interessati possono esercitare i diritti previsti dagli articoli 15-22 del GDPR, nei limiti applicabili: accesso, rettifica, cancellazione, limitazione, opposizione, portabilità e reclamo all'autorità di controllo competente (in Italia, il Garante per la protezione dei dati personali).
Gli utenti registrati possono esercitare direttamente alcuni diritti dalle impostazioni del proprio account: scaricare i propri dati in formato leggibile (accesso e portabilità) ed eliminare l'account con tutti i contenuti collegati (cancellazione). Per gli altri diritti, o per chi non ha un account, le richieste possono essere inviate a ciao@terzotempoclub.it.
Per i dati raccolti direttamente dall'organizzatore del torneo (iscritti, giocatori, documenti), l'interessato dovrebbe rivolgersi anche all'organizzatore che ha raccolto o pubblicato i dati stessi.