Ultima modifica: 22 luglio 2026
La presente informativa descrive come keysessions.ai tratta i dati personali degli utenti che accedono e utilizzano la webapp disponibile tramite il sito e i servizi correlati.
1. Titolare del trattamento
Il Titolare del trattamento è:
Ivan Sergheevich PotapovVia dei Malatesta 720146 Milano (MI), ItaliaEmail: founders@keysessions.ai
Per qualunque richiesta relativa al trattamento dei dati personali o all'esercizio dei diritti GDPR, l'utente può contattare il Titolare all'indirizzo email sopra indicato.
2. Ambito di applicazione
La presente Privacy Policy si applica al trattamento dei dati personali effettuato tramite keysessions.ai, inclusi:
- navigazione sul sito e sulla webapp;
- creazione e gestione dell'account utente;
- autenticazione tramite magic link;
- utilizzo del servizio;
- accesso alla open beta gratuita;
- gestione di pagamenti e abbonamenti, ove applicabile;
- sicurezza, prevenzione di abusi, spam, bot e frodi;
- comunicazioni operative e assistenza;
- adempimento di obblighi di legge e tutela dei diritti del Titolare.
Questa Privacy Policy non si applica a siti, servizi o piattaforme di terzi accessibili tramite link o integrazioni esterne, i cui trattamenti sono regolati dalle rispettive informative privacy.
3. Categorie di dati personali trattati
A seconda dell'utilizzo del servizio, keysessions.ai può trattare le seguenti categorie di dati personali.
3.1 Dati identificativi e di account
- indirizzo email;
- nome e cognome, ove richiesti;
- identificativo account;
- stato dell'account;
- informazioni relative alla registrazione, accesso e chiusura dell'account.
3.2 Dati di autenticazione
L'accesso al servizio avviene tramite magic link inviato all'indirizzo email dell'utente.
Il Titolare può trattare:
- indirizzo email;
- token o identificativi tecnici temporanei;
- data e ora di richiesta e utilizzo del magic link;
- log tecnici relativi all'autenticazione.
keysessions.ai non richiede una password, salvo diversa indicazione all'interno del servizio.
3.3 Dati di fatturazione e pagamento
In caso di servizi a pagamento, possono essere trattati:
- nome e cognome o denominazione;
- indirizzo di fatturazione;
- città, CAP, provincia, stato e nazione;
- eventuali dati fiscali richiesti dalla normativa applicabile;
- identificativi di pagamento, cliente, transazione, piano o abbonamento;
- stato del pagamento.
Le informazioni complete della carta di pagamento non sono trattate direttamente dal Titolare, ma dal fornitore esterno del servizio di pagamento.
3.4 Dati tecnici e di utilizzo
Durante l'utilizzo del servizio possono essere raccolti automaticamente:
- indirizzo IP;
- data e ora delle richieste;
- URL o percorsi visitati;
- metodo della richiesta;
- codice di stato della risposta;
- informazioni su browser, sistema operativo e dispositivo;
- dati tecnici relativi a sessioni, errori, sicurezza e prestazioni;
- log di sistema e manutenzione;
- statistiche aggregate e non direttamente identificative sull'utilizzo del sito e della webapp, ove raccolte tramite strumenti di analytics configurati senza cookie di tracciamento o identificatori persistenti.
3.5 Dati contenuti nelle comunicazioni
Quando l'utente contatta il Titolare, possono essere trattati:
- indirizzo email;
- contenuto della comunicazione;
- eventuali allegati o informazioni fornite volontariamente dall'utente;
- metadati tecnici della comunicazione.
3.6 Dati di allenamento e profilo atletico
Il servizio consente all'utente di inserire, generare e salvare dati relativi al proprio profilo atletico e alla propria attività di allenamento. In particolare, il Titolare può trattare:
- età, peso e altezza dell'atleta;
- FTP (Functional Threshold Power) e data dell'ultimo test FTP;
- livello dell'atleta e ore settimanali di allenamento disponibili;
- configurazione della bicicletta (disciplina, setup) e misure di bike-fit/biomeccanica, ove fornite, come altezza sella, arretramento sella, drop, reach e coordinate di riferimento della posizione in bici;
- mesocicli di allenamento generati dalla piattaforma (fase stagionale, focus fisiologico, traiettoria di carico, curva di progressione);
- sessioni di allenamento giornaliere (target di potenza, cadenza, durata, zone di intensità);
- dati di esecuzione delle sessioni (potenza effettiva, durata, TSS, RPE, note e feedback dell'atleta);
- stato di readiness e parametri di recupero;
- sessioni di allenamento in palestra e relativo impatto sistemico;
- interazioni con il coach AI (briefing, analisi sessioni, domande e risposte);
- località indicata manualmente dall'utente o localizzazione approssimativa utilizzata esclusivamente per l'integrazione meteo ai fini della contestualizzazione dell'allenamento.
Questi dati possono includere informazioni relative alla salute, alla condizione fisica o a parametri fisiologici dell'utente. Il trattamento avviene sulla base dell'esecuzione del contratto per la fornitura del servizio richiesto ai sensi dell'Art. 6(1)(b) GDPR e, ove i dati rientrino tra le categorie particolari di dati, sulla base del consenso esplicito dell'utente ai sensi dell'Art. 9(2)(a) GDPR.
Il mancato conferimento o la revoca del consenso esplicito per il trattamento di tali dati può impedire al Titolare di fornire le funzionalità principali del servizio, incluse la generazione dei piani di allenamento, l'adattamento del piano e le analisi del coach AI.
4. Finalità, basi giuridiche e conservazione
Il Titolare tratta i dati personali per le finalità indicate nella tabella seguente.
| Finalità | Dati trattati | Base giuridica GDPR | Conservazione indicativa |
|---|---|---|---|
| Creazione e gestione account | email, identificativi account, dati profilo | esecuzione del contratto o misure precontrattuali, Art. 6(1)(b) GDPR | fino alla chiusura dell'account; successivamente per il tempo necessario a backup, sicurezza, obblighi legali o difesa di diritti |
| Accesso tramite magic link | email, token temporanei, log di autenticazione | esecuzione del contratto, Art. 6(1)(b) GDPR; sicurezza del servizio, Art. 6(1)(f) GDPR | token per il tempo tecnico necessario; log di autenticazione per un periodo limitato, indicativamente fino a 90 giorni, salvo esigenze di sicurezza |
| Fornitura della webapp e funzionalità richieste | dati account, dati tecnici, dati di allenamento e profilo atletico | esecuzione del contratto, Art. 6(1)(b) GDPR; per dati relativi alla salute, consenso esplicito Art. 9(2)(a) GDPR | per la durata dell'account o del rapporto contrattuale; eventuali contenuti secondo le impostazioni del servizio e la richiesta dell'utente |
| Pagamenti, abbonamenti e fatturazione | dati di fatturazione, identificativi pagamento, stato pagamento | esecuzione del contratto, Art. 6(1)(b) GDPR; obbligo legale, Art. 6(1)(c) GDPR | per la durata necessaria alla gestione del rapporto e, per documenti contabili/fiscali, 10 anni dalla chiusura dell'esercizio contabile di riferimento |
| Assistenza e risposte alle richieste | dati di contatto, contenuto comunicazioni | esecuzione del contratto o misure precontrattuali, Art. 6(1)(b) GDPR; legittimo interesse, Art. 6(1)(f) GDPR | indicativamente fino a 24 mesi dalla chiusura della richiesta, salvo necessità di conservazione ulteriore |
| Sicurezza, prevenzione di abusi, spam, bot, frodi e accessi non autorizzati | IP, log tecnici, dati dispositivo, dati di utilizzo | legittimo interesse del Titolare, Art. 6(1)(f) GDPR | indicativamente da 30 a 180 giorni, salvo incidenti, indagini, contestazioni o obblighi di legge |
| Hosting, infrastruttura backend, distribuzione del traffico e manutenzione | dati tecnici, dati account, contenuti necessari all'erogazione del servizio | esecuzione del contratto, Art. 6(1)(b) GDPR; legittimo interesse, Art. 6(1)(f) GDPR | per il tempo necessario all'erogazione del servizio e secondo i cicli di backup e manutenzione |
| Adempimento di obblighi di legge | dati necessari all'adempimento | obbligo legale, Art. 6(1)(c) GDPR | per i termini previsti dalla normativa applicabile |
| Difesa, accertamento o esercizio di diritti | dati account, log, comunicazioni, dati pagamento | legittimo interesse, Art. 6(1)(f) GDPR | per il tempo necessario alla gestione della controversia e secondo i termini di prescrizione applicabili |
| Comunicazioni operative sul servizio | email, dati account | esecuzione del contratto, Art. 6(1)(b) GDPR; legittimo interesse, Art. 6(1)(f) GDPR | per la durata dell'account o finché la comunicazione è necessaria |
| Misurazione aggregata dell'utilizzo del sito e della webapp | dati aggregati sulle pagine visualizzate, referrer e interazioni generali, configurati senza cookie di tracciamento o identificatori persistenti | legittimo interesse del Titolare a comprendere e migliorare l'utilizzo del servizio, Art. 6(1)(f) GDPR, ove i dati siano qualificabili come dati personali | secondo le impostazioni del fornitore di analytics; i dati non sono usati per profilazione pubblicitaria o marketing |
| Contestualizzazione meteo dell'allenamento | località indicata manualmente dall'utente o localizzazione approssimativa; dati meteo associati | esecuzione del contratto, Art. 6(1)(b) GDPR | per la durata dell'account o fino alla cancellazione/aggiornamento del piano o della sessione, salvo necessità di conservazione ulteriore per sicurezza, obblighi legali o difesa di diritti |
keysessions.ai utilizza una località indicata manualmente dall'utente o, ove applicabile, una localizzazione approssimativa, evitando la raccolta di dati di posizione precisa quando non necessari. Attualmente il servizio non richiede l'accesso alla posizione GPS del dispositivo per generare i dati meteo.
Il Titolare non utilizza i dati per finalità di marketing, profilazione pubblicitaria o invio di comunicazioni promozionali, salvo che ciò sia introdotto in futuro con informativa aggiornata e, ove necessario, consenso dell'utente.
4-bis. Profilazione atletica, adattamento del piano e funzionalità AI
keysessions.ai utilizza i dati forniti dall'utente e i dati generati durante l'utilizzo del servizio per creare profili atletici, generare piani di allenamento, adattare i mesocicli, valutare l'esecuzione delle sessioni e fornire analisi tramite coach AI.
Per fornire le funzionalità AI, i dati necessari possono essere trattati tramite fornitori esterni di servizi AI indicati nella sezione 7 della presente Privacy Policy. In produzione, il Titolare utilizza Google Gemini API per tali funzionalità.
Tali elaborazioni sono finalizzate esclusivamente alla fornitura del servizio richiesto dall'utente e non sono utilizzate per finalità di marketing, pubblicità comportamentale o scoring commerciale.
Il servizio può produrre raccomandazioni automatizzate relative all'allenamento, ma tali raccomandazioni non costituiscono decisioni aventi effetti giuridici sull'utente. L'utente resta responsabile di valutare criticamente le indicazioni ricevute e di interrompere l'attività fisica o consultare un professionista qualificato in caso di dubbi, sintomi o condizioni mediche.
Il Titolare non utilizza i dati dell'utente per addestrare modelli AI generali di terzi, salvo consenso dell'utente o diversa base giuridica indicata nella presente Privacy Policy.
5. Natura obbligatoria o facoltativa del conferimento
Il conferimento dei dati necessari alla registrazione, autenticazione, erogazione del servizio e gestione dei pagamenti è necessario per utilizzare keysessions.ai.
Il mancato conferimento di tali dati può rendere impossibile creare un account, accedere alla webapp o usufruire di specifiche funzionalità.
Il conferimento di dati ulteriori, ove richiesti come facoltativi, è libero e non pregiudica l'utilizzo del servizio, salvo che tali dati siano necessari per una specifica funzionalità richiesta dall'utente.
Per generare piani di allenamento, adattare le sessioni e contestualizzare il training con dati meteo, il conferimento di determinati dati atletici e della località meteo indicata dall'utente può essere necessario per utilizzare le funzionalità principali del servizio.
6. Modalità del trattamento
Il trattamento è effettuato con strumenti informatici e telematici, secondo logiche coerenti con le finalità indicate nella presente informativa.
Il Titolare adotta misure tecniche e organizzative adeguate a proteggere i dati personali da accesso non autorizzato, divulgazione, modifica, perdita o distruzione, tenendo conto della natura dei dati, del contesto, delle finalità del trattamento e dei rischi per gli interessati.
L'accesso ai dati è limitato ai soggetti autorizzati dal Titolare e ai fornitori che trattano dati personali per conto del Titolare o come titolari autonomi, secondo il rispettivo ruolo.
7. Fornitori, destinatari e responsabili del trattamento
Per fornire il servizio, keysessions.ai utilizza fornitori tecnici e commerciali. Tali soggetti possono agire, a seconda dei casi, come responsabili del trattamento, sub-responsabili, titolari autonomi o titolari distinti.
| Fornitore | Servizio | Dati potenzialmente trattati | Ruolo privacy | Paese / area di trattamento |
|---|---|---|---|---|
| Vercel Inc. | hosting e infrastruttura frontend/backend | dati tecnici, IP, log, dati necessari all'erogazione del servizio | responsabile del trattamento ai sensi del DPA Vercel | Stati Uniti / infrastruttura globale; aderente al EU-US Data Privacy Framework |
| Vercel Web Analytics | statistiche aggregate sull'utilizzo del sito e della webapp | dati aggregati sulle pagine visualizzate e sull'utilizzo del servizio; il servizio è configurato senza cookie di tracciamento o identificatori persistenti | responsabile del trattamento ai sensi del DPA Vercel, ove applicabile | Stati Uniti / infrastruttura globale; aderente al EU-US Data Privacy Framework |
| Neon | database PostgreSQL gestito | dati account, dati applicativi, dati di allenamento e profilo atletico | responsabile del trattamento ai sensi del DPA Neon | Regione UE: Francoforte, Germania (aws-eu-central-1). |
| Cloudflare, Inc. | CDN, sicurezza, ottimizzazione traffico, protezione bot | IP, log tecnici, dati dispositivo, dati di sicurezza | responsabile del trattamento per CDN e sicurezza; titolare autonomo per attività di protezione da bot e abusi come indicato nel DPA Cloudflare | Stati Uniti / infrastruttura globale; aderente al EU-US Data Privacy Framework |
| Stripe | pagamenti, abbonamenti, gestione transazioni | dati pagamento, dati fatturazione, identificativi transazione | titolare autonomo per le attività di elaborazione dei pagamenti; responsabile del trattamento per attività delegate come indicato nel DPA Stripe | Stati Uniti / infrastruttura globale; aderente al EU-US Data Privacy Framework |
| Resend | invio email transazionali e magic link | email, metadati di invio, contenuto email transazionali | responsabile del trattamento ai sensi del DPA Resend | Stati Uniti / aderente al EU-US Data Privacy Framework |
| Google LLC / Google Gemini API | funzionalità AI, coach AI, generazione, analisi e adattamento dei piani di allenamento | dati di profilo atleta, dati di allenamento, parametri fisiologici, note e feedback dell'utente, messaggi al coach AI, contesto del piano e delle sessioni | fornitore di servizi / responsabile del trattamento secondo i termini e il DPA applicabili al servizio utilizzato | Stati Uniti / infrastruttura globale; Google LLC risulta certificata ai sensi del EU-US Data Privacy Framework |
| OpenWeatherMap / OpenWeather Ltd | fornitura di dati meteo per contestualizzare l'allenamento | località indicata manualmente dall'utente o localizzazione approssimativa; dati meteo associati; non vengono inviati email o identificativi account | fornitore esterno; ruolo privacy da verificare secondo i termini applicabili | Regno Unito / infrastruttura internazionale |
Il Titolare può comunicare dati personali anche a:
- consulenti legali, fiscali, contabili o tecnici;
- autorità pubbliche, giudiziarie o amministrative, quando richiesto dalla legge;
- soggetti coinvolti in operazioni societarie o organizzative, nei limiti consentiti dalla legge;
- fornitori di sicurezza, manutenzione, assistenza tecnica e infrastruttura.
Il Titolare mantiene, ove necessario, accordi di nomina a responsabile del trattamento ai sensi dell'Art. 28 GDPR o altri accordi privacy applicabili.
8. Trasferimenti di dati fuori dallo Spazio Economico Europeo
Alcuni fornitori utilizzati da keysessions.ai hanno sede o infrastrutture fuori dallo Spazio Economico Europeo, in particolare negli Stati Uniti.
Quando ciò comporta un trasferimento di dati personali verso paesi terzi, il Titolare adotta uno degli strumenti previsti dal GDPR, tra cui, ove applicabile:
- decisioni di adeguatezza della Commissione europea;
- adesione valida del fornitore al EU-US Data Privacy Framework (DPF), ove disponibile;
- Clausole Contrattuali Standard (SCC) approvate dalla Commissione europea, incluse nei DPA dei fornitori;
- misure supplementari tecniche, contrattuali e organizzative, quando necessarie;
- altre garanzie o deroghe previste dal Capo V GDPR, nei casi consentiti.
Vercel, Cloudflare, Stripe, Resend e Google LLC risultano aderenti al EU-US Data Privacy Framework al momento della redazione della presente informativa, ove il relativo servizio e trattamento rientrino nell'ambito della certificazione applicabile.
Per le funzionalità AI, keysessions.ai utilizza in produzione Google Gemini API. Il Titolare non utilizza DeepSeek per l'ambiente di produzione. Eventuali modifiche del provider AI di produzione potranno comportare l'aggiornamento della presente informativa.
Per quanto riguarda OpenWeatherMap, il fornitore ha sede nel Regno Unito. Ove il trattamento comporti un trasferimento di dati personali verso il Regno Unito, il Titolare si basa, ove applicabile e vigente, sulla decisione di adeguatezza della Commissione europea o su altre garanzie previste dal GDPR.
Per quanto riguarda il database (Neon), il database principale è configurato in una regione situata nello Spazio Economico Europeo, attualmente Francoforte, Germania (aws-eu-central-1), al fine di limitare i trasferimenti extra-SEE dei dati applicativi principali.
L'utente può richiedere ulteriori informazioni sui trasferimenti scrivendo al Titolare.
9. Cookie, analytics e tecnologie simili
keysessions.ai utilizza cookie e tecnologie simili per finalità tecniche strettamente necessarie al funzionamento del servizio e, ove indicato, strumenti di misurazione aggregata dell'utilizzo del sito e della webapp.
In particolare, vengono utilizzati:
- cookie di sessione (Auth.js), necessari per mantenere la sessione e consentire l'autenticazione dell'utente;
- cookie di preferenza lingua (ksn-locale), necessario per memorizzare la scelta linguistica dell'utente tra le lingue disponibili (inglese, italiano, spagnolo, francese);
- cookie tecnici di Cloudflare (ad esempio __cf_bm), necessari per il funzionamento del servizio di protezione da bot e traffico malevolo;
- Vercel Web Analytics, utilizzato per statistiche aggregate sull'utilizzo del sito e della webapp, senza cookie di tracciamento, identificatori persistenti o profilazione pubblicitaria;
- preferenza di visualizzazione dell'informativa privacy/analytics, ove implementata, salvata localmente nel browser tramite localStorage e utilizzata esclusivamente per non mostrare nuovamente il messaggio informativo dopo la chiusura da parte dell'utente.
Non vengono utilizzati cookie di profilazione, tracciamento pubblicitario o marketing.
Per i cookie tecnici strettamente necessari non è richiesto il consenso preventivo. Per gli strumenti di analytics aggregati e configurati in modo da non identificare l'utente né tracciarlo nel tempo, il Titolare fornisce informazione nella presente Privacy Policy.
La disabilitazione dei cookie tecnici tramite browser può impedire il corretto funzionamento della webapp.
10. Dati di terzi inseriti dall'utente
L'utente non deve inserire, caricare o condividere dati personali di terzi attraverso keysessions.ai salvo che abbia un'idonea base giuridica e abbia fornito le informazioni richieste dalla normativa applicabile.
L'utente resta responsabile dei dati personali di terzi che decide di inserire o trattare tramite il servizio.
11. Dati particolari e dati di minori
keysessions.ai tratta dati relativi alla condizione fisica e alle prestazioni atletiche dell'utente, inclusi peso, potenza, parametri fisiologici, dati di allenamento, readiness, recupero, note e feedback dell'atleta. Tali dati possono rientrare tra i dati relativi alla salute ai sensi dell'Art. 9 GDPR.
Per tali dati, il trattamento si basa sull'esecuzione del contratto ai sensi dell'Art. 6(1)(b) GDPR, in quanto necessario per fornire il servizio richiesto dall'utente, e sul consenso esplicito dell'utente ai sensi dell'Art. 9(2)(a) GDPR, ove i dati trattati rientrino tra categorie particolari di dati.
L'utente può revocare il consenso esplicito in qualsiasi momento contattando il Titolare. La revoca non pregiudica la liceità del trattamento effettuato prima della revoca, ma può impedire la prosecuzione dell'utilizzo delle funzionalità principali del servizio.
Il servizio non è destinato a minori di 18 anni. Se il Titolare viene a conoscenza di dati personali trattati in violazione di tale limite, adotterà misure ragionevoli per cancellarli o limitarne il trattamento.
12. Diritti dell'utente
L'utente, nei limiti e alle condizioni previste dal GDPR, ha il diritto di:
- ottenere conferma che sia o meno in corso un trattamento di dati personali che lo riguardano;
- accedere ai propri dati personali;
- ottenere la rettifica dei dati inesatti o l'integrazione dei dati incompleti;
- ottenere la cancellazione dei dati personali;
- ottenere la limitazione del trattamento;
- opporsi al trattamento basato sul legittimo interesse;
- ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico, ove applicabile;
- chiedere la trasmissione dei dati a un altro titolare, ove tecnicamente fattibile e applicabile;
- revocare il consenso, quando il trattamento si basa sul consenso;
- proporre reclamo a un'autorità di controllo competente.
In Italia, l'autorità di controllo competente è il Garante per la protezione dei dati personali.
13. Come esercitare i diritti
Le richieste relative ai diritti privacy possono essere inviate a:
Il Titolare risponderà senza ingiustificato ritardo e, in ogni caso, entro un mese dal ricevimento della richiesta, salvo proroga nei casi previsti dal GDPR.
Il Titolare può richiedere informazioni aggiuntive per verificare l'identità dell'utente, nel rispetto del principio di minimizzazione.
L'esercizio dei diritti è gratuito, salvo richieste manifestamente infondate, eccessive o ripetitive, nei casi previsti dalla normativa applicabile.
14. Sicurezza dei dati
Il Titolare adotta misure tecniche e organizzative adeguate, tra cui, ove applicabile:
- controllo degli accessi;
- autenticazione tramite link temporanei;
- utilizzo di fornitori infrastrutturali con misure di sicurezza documentate;
- protezione da bot, spam e traffico malevolo;
- logging tecnico e monitoraggio di sicurezza;
- backup e procedure di manutenzione;
- limitazione dell'accesso ai dati ai soli soggetti autorizzati.
Nessun sistema informatico può essere considerato assolutamente sicuro. L'utente deve adottare misure adeguate per proteggere il proprio dispositivo, indirizzo email e accesso all'account.
15. Violazioni dei dati personali
In caso di violazione dei dati personali, il Titolare valuterà l'evento e, ove necessario, effettuerà le notifiche all'autorità di controllo e agli interessati secondo gli Articoli 33 e 34 GDPR.
16. Modifiche alla Privacy Policy
Il Titolare può modificare la presente Privacy Policy per riflettere cambiamenti normativi, tecnici, organizzativi o del servizio.
Le modifiche saranno pubblicate su questa pagina con indicazione della data di ultima modifica. Quando le modifiche incidono in modo significativo sui diritti degli utenti o su trattamenti basati sul consenso, il Titolare fornirà adeguata comunicazione e, ove necessario, raccoglierà un nuovo consenso.
17. Definizioni essenziali
Dati personali: qualsiasi informazione riguardante una persona fisica identificata o identificabile.
Interessato: la persona fisica cui si riferiscono i dati personali.
Trattamento: qualsiasi operazione compiuta su dati personali, come raccolta, registrazione, conservazione, consultazione, uso, comunicazione, cancellazione o distruzione.
Titolare del trattamento: il soggetto che determina finalità e mezzi del trattamento.
Responsabile del trattamento: il soggetto che tratta dati personali per conto del titolare.
Servizio: la webapp e le funzionalità offerte tramite keysessions.ai.
GDPR: Regolamento (UE) 2016/679.