Data Processing Agreement (DPA)
Accordo sul trattamento dei dati personali tra Areté e i Coach
Ultimo aggiornamento / Last updated: 18 luglio 2026
🇮🇹 Italiano
1. Definizioni
- "Titolare del trattamento" (Controller): il Coach professionista che utilizza la piattaforma Areté per gestire i dati dei propri clienti finali.
- "Responsabile del trattamento" (Processor): Giuseppe Parasporo (P.IVA 03236780809 — C.F. PRCGPP95T02D976R), titolare della piattaforma Areté (aretemethod.eu).
- "Interessati": i clienti finali del Coach, i cui dati personali vengono inseriti e gestiti tramite Areté.
- "Dati personali": qualsiasi informazione riguardante gli Interessati trattata attraverso la piattaforma, inclusi dati anagrafici, sanitari e di composizione corporea.
2. Oggetto e istruzioni del trattamento
Areté tratta i Dati personali degli Interessati esclusivamente su istruzione del Coach e per le finalità strettamente connesse all'erogazione del servizio, ossia:
- Archiviazione e visualizzazione di profili, misurazioni e progressi dei clienti;
- Erogazione di piani di allenamento e nutrizionali;
- Gestione di check-in, messaggi, questionari e notifiche;
- Gestione del calendario appuntamenti e prenotazioni;
- Invio di email transazionali correlate al servizio.
Areté non tratta i Dati personali per finalità proprie, salvo quanto previsto dalla propria Privacy Policy per obblighi di legge o legittimo interesse.
3. Obblighi di Areté (Responsabile)
Areté si impegna a:
- Trattare i Dati personali esclusivamente su istruzione documentata del Coach;
- Garantire che le persone autorizzate al trattamento abbiano assunto impegni di riservatezza;
- Adottare misure tecniche e organizzative adeguate (crittografia, autenticazione, accessi RLS) ai sensi dell'art. 32 GDPR;
- Non ricorrere ad altro sub-responsabile senza previo consenso del Coach, fatti salvi i sub-responsabili già autorizzati elencati all'art. 5;
- Assistere il Coach nell'adempimento degli obblighi verso gli interessati (accesso, rettifica, cancellazione, portabilità);
- Notificare al Coach, senza ingiustificato ritardo e comunque entro 72 ore dalla scoperta, eventuali violazioni dei dati personali (data breach) che lo riguardino;
- Cancellare o restituire i Dati personali al termine del rapporto, su richiesta del Coach;
- Mettere a disposizione del Coach le informazioni necessarie per dimostrare il rispetto degli obblighi GDPR e consentire audit ragionevoli, con preavviso scritto di almeno 30 giorni.
4. Obblighi del Coach (Titolare)
Il Coach si impegna a:
- Raccogliere i dati degli Interessati con idonea base giuridica (consenso, contratto o legittimo interesse) prima di inserirli nella piattaforma;
- Fornire agli Interessati un'informativa privacy adeguata che menzioni Areté come responsabile del trattamento;
- Non caricare dati di minori di 16 anni senza il consenso dei genitori;
- Notificare tempestivamente Areté di qualsiasi richiesta di un Interessato che richieda azione sulla piattaforma (es. cancellazione account);
- Non impartire istruzioni che violino il GDPR o la normativa applicabile.
5. Sub-responsabili autorizzati
Il Coach autorizza Areté a ricorrere ai seguenti sub-responsabili, già impiegati nell'erogazione del servizio:
| Sub-responsabile | Servizio | Sede | Garanzia trasferimento |
|---|---|---|---|
| Supabase Inc. | Database e autenticazione | USA | SCC |
| Vercel Inc. | Hosting e CDN | USA | SCC |
| Resend Inc. | Email transazionali | USA | SCC |
| Google LLC | Calendar, Meet, Sheets, AI | USA | SCC / DPF |
| Groq Inc. | Generazione AI workout | USA | SCC |
| Stripe Inc. | Pagamenti (titolare autonomo per dati carta) | USA | SCC / DPF |
Areté comunicherà al Coach qualsiasi modifica prevista all'elenco dei sub-responsabili con almeno 15 giorni di preavviso, offrendo la possibilità di opporsi.
6. Misure di sicurezza
Areté adotta le seguenti misure tecniche e organizzative:
- Crittografia dei dati in transito (TLS 1.2+) e a riposo (AES-256 tramite Supabase);
- Row Level Security (RLS) su tutte le tabelle Supabase — ogni coach accede solo ai propri dati;
- Autenticazione sicura con gestione token JWT e sessioni con scadenza;
- Accesso ai sistemi limitato al personale strettamente necessario;
- Backup automatici gestiti da Supabase con retention configurabile;
- Monitoraggio e logging degli accessi.
7. Durata e cessazione
Il presente Accordo ha la stessa durata del rapporto contrattuale tra il Coach e Areté. Alla cessazione, su richiesta scritta del Coach, Areté provvederà alla cancellazione dei dati degli Interessati entro 30 giorni, salvo obbligo di conservazione di legge.
8. Responsabilità
Ciascuna parte è responsabile delle violazioni del GDPR imputabili alla propria condotta. In caso di violazione imputabile ad Areté, la responsabilità è limitata ai danni diretti e documentati, nei limiti consentiti dalla legge applicabile.
9. Legge applicabile
Il presente Accordo è regolato dal Regolamento UE 2016/679 (GDPR) e dalla legge italiana. Per qualsiasi controversia è competente il Foro di Firenze.
10. Contatti
Per richieste relative al presente DPA: info@aretemethod.eu
🇬🇧 English
1. Definitions
- "Data Controller": the professional coach who uses the Areté platform to manage their end clients' data.
- "Data Processor": Giuseppe Parasporo (VAT IT03236780809 — Tax ID PRCGPP95T02D976R), owner of the Areté platform (aretemethod.eu).
- "Data Subjects": the coach's end clients, whose personal data is entered and managed through Areté.
- "Personal Data": any information relating to Data Subjects processed through the platform, including personal, health, and body composition data.
2. Subject matter and processing instructions
Areté processes Data Subjects' Personal Data exclusively on the Coach's instructions and for purposes strictly related to providing the service, namely:
- Storage and display of client profiles, measurements, and progress;
- Delivery of workout and nutritional plans;
- Management of check-ins, messages, questionnaires, and notifications;
- Appointment calendar and booking management;
- Sending service-related transactional emails.
Areté does not process Personal Data for its own purposes, except as set out in its Privacy Policy for legal obligations or legitimate interest.
3. Areté's obligations (Processor)
- Process Personal Data only on documented instructions from the Coach;
- Ensure that persons authorised to process data have committed to confidentiality;
- Implement appropriate technical and organisational measures (encryption, authentication, RLS) under Art. 32 GDPR;
- Not engage another sub-processor without prior consent of the Coach, except for the already-authorised sub-processors listed in Art. 5;
- Assist the Coach in fulfilling obligations towards Data Subjects (access, rectification, erasure, portability);
- Notify the Coach without undue delay and in any case within 72 hours of discovery of any personal data breach affecting them;
- Delete or return Personal Data at the end of the relationship, upon the Coach's request;
- Make available to the Coach the information necessary to demonstrate compliance with GDPR obligations and allow reasonable audits, with at least 30 days' written notice.
4. Coach's obligations (Controller)
- Collect Data Subjects' data on an appropriate legal basis (consent, contract, or legitimate interest) before entering it into the platform;
- Provide Data Subjects with an adequate privacy notice that mentions Areté as a data processor;
- Not upload data of persons under 16 without parental consent;
- Promptly notify Areté of any Data Subject request requiring action on the platform (e.g. account deletion);
- Not issue instructions that violate the GDPR or applicable law.
5. Authorised sub-processors
The Coach authorises Areté to use the following sub-processors, already employed in delivering the service:
| Sub-processor | Service | Location | Transfer safeguard |
|---|---|---|---|
| Supabase Inc. | Database and authentication | USA | SCC |
| Vercel Inc. | Hosting and CDN | USA | SCC |
| Resend Inc. | Transactional email | USA | SCC |
| Google LLC | Calendar, Meet, Sheets, AI | USA | SCC / DPF |
| Groq Inc. | AI workout generation | USA | SCC |
| Stripe Inc. | Payments (independent controller for card data) | USA | SCC / DPF |
Areté will inform the Coach of any intended changes to the sub-processor list at least 15 days in advance, giving the opportunity to object.
6. Security measures
- Encryption in transit (TLS 1.2+) and at rest (AES-256 via Supabase);
- Row Level Security (RLS) on all Supabase tables — each coach can only access their own data;
- Secure authentication with JWT token management and expiring sessions;
- System access limited to strictly necessary personnel;
- Automatic backups managed by Supabase with configurable retention;
- Access monitoring and logging.
7. Duration and termination
This Agreement has the same duration as the contractual relationship between the Coach and Areté. Upon termination, at the Coach's written request, Areté will delete the Data Subjects' data within 30 days, unless required by law to retain it.
8. Liability
Each party is liable for GDPR violations attributable to its own conduct. In the event of a breach attributable to Areté, liability is limited to direct and documented damages, to the extent permitted by applicable law.
9. Governing law
This Agreement is governed by EU Regulation 2016/679 (GDPR) and Italian law. The Court of Florence has jurisdiction over any dispute.
10. Contact
For requests relating to this DPA: info@aretemethod.eu