Tutela dei Dati Sportivi • Regolamento (UE) 2016/679 (GDPR) • EU AI Act (Reg. UE 2024/1689)

Informativa sul Trattamento dei Dati Personali

YLESPORT • Architettura S12 Zero Data Retention • EU AI Act Compliant

1. Ruoli del Trattamento: Titolare e Responsabile (Artt. 4 e 28 GDPR)

Il Titolare del Trattamento dei dati personali degli atleti, tesserati o membri dello staff è la Società Sportiva, il Club o la Federazione (Cliente) che ha commissionato la sessione di valutazione, generato il codice d'accesso protetto e che riceve in via esclusiva il report finale per la gestione tecnico-tattica della squadra.
Ylesport (Ylecsya Core Platform) opera in qualità di Responsabile del Trattamento (Data Processor) ai sensi dell'Art. 28 del GDPR, fornendo l'infrastruttura tecnologica deterministica di elaborazione in memoria volatile secondo le istruzioni contrattuali sottoscritte nell'Accordo DPA.

2. Architettura S12 Zero Data Retention (Stateless in RAM - Art. 25 GDPR)

A garanzia della totale riservatezza sui valori sportivi e contrattuali dei tesserati e in conformità ai principi di Privacy by Design e Minimizzazione (Artt. 5.1.c e 25 GDPR):

  • Le risposte fornite dagli atleti vengono elaborate esclusivamente nella memoria volatile (RAM) per la sola frazione di secondo necessaria al calcolo algebrico (< 150 ms).
  • Nessuna risposta grezza, punteggio analitico o profilo dell'atleta viene memorizzato o archiviato su database permanenti a lungo termine.
  • Consegnato il report cifrato allo Staff Tecnico, la memoria RAM viene istantaneamente deallocata e distrutta, azzerando qualsiasi rischio di fuga dati o violazione sui cartellini dei giocatori (Art. 33 GDPR).
  • Le eventuali copie esecutive dei report rilasciate al Club per esigenze di assistenza tecnica o duplicato vengono conservate per un massimo di 30 (trenta) giorni dal termine dell'analisi.

3. Dati Trattati e Divieto Assoluto di Profilazione Sanitaria (Art. 9 GDPR)

I dati minimi inseriti all'inizio della sessione (Nome, Cognome, Email, Data di Nascita) servono unicamente ad intestare il referto e inoltrarlo alla Società Sportiva.
Si attesta formalmente che la piattaforma NON tratta alcun dato relativo alla salute, cartella clinica, anamnesi medica o idoneità agonistica ai sensi dell'Art. 9 del GDPR. Le analisi riguardano unicamente l'assetto attitudinale sportivo, la sinergia relazionale di spogliatoio e l'efficacia decisionale in campo.

4. Validazione Metodologica e Standard Internazionali

Il calcolo algoritmico applica costrutti dell'analisi comportamentale e attitudinale e della simulazione decisionale validati dalla letteratura scientifica internazionale (modelli a cinque fattori di attitudine sportiva, scale di verifica dell'autenticità e coerenza delle risposte BIDR-16, e simulazioni di giudizio operativo sotto pressione). Il motore opera su formule algebriche stabili ed è collaudato contro qualsiasi distorsione o discriminazione algoritmica (Metric Fairness).

5. Registro di Audit Pseudonimizzato e Sigillo DNA (Art. 6.1.f GDPR)

A tutela del Club contro contestazioni e per certificare l'integrità della sessione, il sistema registra nel registro tecnico un record pseudonimizzato (Art. 4 n. 5 GDPR) contenente esclusivamente: Token temporaneo casuale, Timestamp, Sigillo DNA esadecimale (identificatore algebrico non-biometrico ex Art. 4 n. 14) e l'Hash crittografico unidirezionale SHA-256 del calcolo. L'hash è irreversibile e impedisce a chiunque di risalire alle risposte in chiaro. L'associazione tra Token e identità fisica risiede unicamente presso la Società Sportiva.

6. Decision Support Tool ed Esclusione da Automatismi (Art. 22 GDPR & EU AI Act)

L'algoritmo opera quale Decision Support Tool (DST) a supporto della consulenza tecnico-tattica umana (Human-in-the-Loop ex Reg. UE 2024/1689). Nessuna decisione riguardante formazioni, convocazioni, minutaggio, ingaggi o scelte contrattuali è demandata alla macchina: ogni valutazione compete esclusivamente al giudizio autonomo dell'Allenatore, dello Staff Tecnico e della Direzione Sportiva.

7. Misure di Sicurezza Infrastrutturale e Sub-Responsabili (Art. 32 GDPR)

La piattaforma opera su server europei certificati ISO/IEC 27001 (Hetzner Online GmbH - Germania) con cifratura in-transit TLS 1.3 (AES-256-GCM) e trasmissione documentale protetta tramite connessioni cifrate sicure.

8. Esercizio dei Diritti dell'Interessato (Artt. 15-22 GDPR)

Gli atleti hanno diritto di richiedere l'accesso ai propri dati o la cancellazione. In virtù dell'architettura Zero Data Retention, Ylesport non detiene archivi storici delle risposte individuali; pertanto, qualsiasi istanza di accesso ai referti deve essere rivolta direttamente alla Società Sportiva Titolare del Trattamento che detiene il documento nel proprio archivio tecnico.

9. Trattamento dei Dati dei Referenti del Club B2B (Ylesport quale Titolare autonomo)

Per quanto concerne i dati personali dei legali rappresentanti, direttori sportivi, team manager, allenatori e referenti del Club Mandante (es. nome, cognome, email istituzionale, indirizzo IP di connessione, dati di fatturazione e storico acquisti/crediti), Ylesport opera in qualità di Titolare autonomo del Trattamento (Art. 4 n. 7 GDPR).

Tipologia e Finalità: Tali dati vengono raccolti per l'attivazione e gestione dell'account societario, l'erogazione del supporto tecnico, l'emissione dei documenti fiscali e l'adempimento degli obblighi amministrativo-contabili di legge (base giuridica: Artt. 6.1.b e 6.1.c GDPR).

Luogo di Conservazione e Sicurezza: I dati gestionali dei Club B2B sono conservati su database protetti ubicati all'interno dell'Unione Europea (Germania), cifrati tramite protocollo TLS 1.3 / AES-256 e accessibili esclusivamente al personale autorizzato.

Tempi di Conservazione: I dati dell'account Club rimangono attivi per tutta la durata del rapporto contrattuale; i dati amministrativi e le fatture vengono conservati per 10 anni in ottemperanza agli obblighi fiscali (Art. 2220 C.C.).

Per comunicazioni: team@ylecsya.com.

1. Roles of Processing: Data Controller and Data Processor (Arts. 4 & 28 GDPR)

The Data Controller of athlete, member, or staff personal data is the Sports Club, Team, or Federation (Client) that commissioned the assessment, issued the secure access token, and exclusively receives the final technical report for team governance.
Ylesport (Ylecsya Core Platform) operates strictly as a Data Processor under Art. 28 GDPR, providing the deterministic in-memory computational engine pursuant to the contractual terms set forth in the executed Data Processing Agreement (DPA).

2. S12 Zero Data Retention Architecture (Stateless in RAM - Art. 25 GDPR)

To guarantee absolute confidentiality over athlete transfer values and player contracts, and pursuant to Privacy by Design and Data Minimization principles (Arts. 5.1.c & 25 GDPR):

  • Athlete responses are processed exclusively in volatile RAM memory for the fraction of a second required for algebraic calculation (< 150 ms).
  • No raw answers, item scores, or profiles are saved or retained on databases or permanent storage media.
  • Once the encrypted report is delivered to the Coaching Staff, the volatile RAM is immediately deallocated and wiped, eliminating data breach risks on roster assets (Art. 33 GDPR).
  • Any executive copies of reports issued to the Club for technical support or duplicate re-issuance purposes are retained for a maximum of 30 (thirty) days following completion of the analysis.

3. Processed Data and Absolute Ban on Health Profiling (Art. 9 GDPR)

Minimal identification details entered prior to session launch (Name, Email, Date of Birth) serve solely to title the report and deliver it to the Club.
It is formally certified that the platform DOES NOT process health data, medical records, injury histories, or athletic fitness certificates under Art. 9 GDPR. Analyses strictly evaluate attitudinal mapping, locker room chemistry, and in-game tactical decision-making.

4. Methodological Validation and Scientific Benchmarks

Algorithmic computations implement peer-reviewed behavioral and attitudinal matrices (Five-Factor models for sports performance, BIDR-16 response authenticity protocols, and situational pressure decision modeling). The engine operates under closed deterministic mathematics ($1+1=2$) and is balanced against algorithmic bias (Metric Fairness).

5. Pseudonymized Audit Registry and DNA Seal (Art. 6.1.f GDPR)

To protect the Club against disputes and certify session integrity, the system records a pseudonymized technical log (Art. 4(5) GDPR) containing only: temporary token, timestamp, hexadecimal DNA Seal (non-biometric identifier under Art. 4(14)), and the SHA-256 one-way cryptographic hash. The hash is irreversible, ensuring integrity without exposing plaintext answers.

6. Decision Support Tool and Human-in-the-Loop Oversight (EU AI Act & Art. 22 GDPR)

The algorithm operates as a Decision Support Tool (DST) assisting human coaching staff (Human-in-the-Loop under Regulation (EU) 2024/1689). No roster, playing time, transfer, or tactical choices are automated: every decision remains under the autonomous authority of the Head Coach, Technical Staff, and Sporting Management.

7. Infrastructure Security and Sub-Processors (Art. 32 GDPR)

The platform runs on ISO/IEC 27001 certified European data centers (Hetzner Online GmbH - Germany) with TLS 1.3 encryption (AES-256-GCM) and secure transactional email routing.

8. Exercise of Data Subject Rights (Arts. 15-22 GDPR)

Athletes may request access or erasure under GDPR. Given our Zero Data Retention architecture, Ylesport does not maintain historical response archives; requests for copies must be addressed directly to the Sporting Club (Data Controller) holding the report in its technical files.

9. Processing of B2B Sports Club Client Data (Ylesport as Autonomous Data Controller)

Regarding the personal data of legal representatives, sporting directors, team managers, coaches, and staff of the Client Club (e.g., full name, institutional email, connection IP address, billing details, and credit transaction ledger), Ylesport acts in the capacity of autonomous Data Controller (Art. 4(7) GDPR).

Categories and Purposes: These data are processed for club account administration, technical customer support, invoice issuance, and compliance with statutory administrative and accounting obligations (legal basis: Arts. 6.1.b and 6.1.c GDPR).

Location of Storage and Security: B2B corporate and account data are stored on secure databases hosted within the European Union (Germany), encrypted via TLS 1.3 / AES-256 protocols, and accessible exclusively to authorized personnel.

Retention Periods: B2B club account data remain active for the duration of the contractual engagement; administrative, accounting, and billing records are retained for 10 (ten) years in accordance with applicable tax legislation (Art. 2220 Italian Civil Code and EU equivalents).

For inquiries: team@ylecsya.com.

Chiudi Finestra