SUB-RESPONSABILI & PROVIDER

Registro Sub-responsabili e provider.

Filiera tecnologica utilizzata da STRAXA, con funzione, stato, categorie di dati e indicazioni sui possibili trasferimenti.

Versione 2.0Aggiornata 28 agosto 2026In vigore dal 28 agosto 2026
1 · SCOPO DEL REGISTRO

Trasparenza della catena di trattamento

Questo registro identifica i principali fornitori che possono trattare dati personali per erogare STRAXA. La qualificazione giuridica dipende dallo specifico flusso: un soggetto può operare come sub-responsabile, responsabile autonomo o titolare autonomo in base alla funzione e al contratto applicabile.

2 · INFRASTRUTTURA CORE

Provider attualmente attivi

PROVIDER

Supabase

Funzione: Database, autenticazione, storage e servizi backend

Stato: Attivo

Localizzazione/configurazione: Progetto STRAXA configurato in regione UE (eu-central-1)

Dati: Account, workspace, Business/​Master Memory, file, dati applicativi e metadati necessari alla funzione utilizzata.

Trasferimenti: Trattamento principale configurato in UE; eventuali servizi accessori del provider seguono il relativo DPA e la documentazione contrattuale.

PROVIDER

Vercel

Funzione: Hosting, deployment, CDN e runtime applicativo

Stato: Attivo

Localizzazione/configurazione: Runtime production osservato attualmente in iad1 (USA)

Dati: Richieste applicative, log tecnici, metadati e dati transitati nelle funzioni server necessarie.

Trasferimenti: Può comportare trasferimenti extra-SEE; si applicano i meccanismi previsti dal DPA del provider e, quando necessario, SCC/garanzie del Capo V GDPR.

PROVIDER

OpenAI

Funzione: Elaborazione AI tramite API/business services

Stato: Attivo quando una funzione richiede AI

Localizzazione/configurazione: Infrastruttura internazionale del provider

Dati: Prompt, contesto, istruzioni e output strettamente necessari alla richiesta.

Trasferimenti: Possibile trattamento extra-SEE secondo i termini business/API e il DPA applicabile. STRAXA non abilita volontariamente training generalizzato sui dati cliente.

PROVIDER

Resend

Funzione: Invio email transazionali, operative e outbound

Stato: Attivo

Localizzazione/configurazione: Infrastruttura internazionale del provider

Dati: Indirizzo email, nome, oggetto, contenuto e metadati minimi dell’invio.

Trasferimenti: Possibile trattamento extra-SEE secondo DPA e meccanismi del provider.

3 · INTEGRAZIONI OPZIONALI

Provider attivati dal Cliente

INTEGRAZIONE

Stripe

Funzione: Pagamenti, abbonamenti e prevenzione frodi

Quando: Solo quando il modulo pagamenti viene attivato

Dati: Dati di pagamento e transazione gestiti principalmente da Stripe secondo il proprio ruolo e le proprie policy.

INTEGRAZIONE

Meta

Funzione: Advertising, Facebook/Instagram/WhatsApp Business e asset collegati

Quando: Solo dopo OAuth/autorizzazione esplicita

Dati: Ad account, pagine, Instagram account, pixel/dataset, campagne, creatività, WABA e dati necessari agli scope autorizzati.

INTEGRAZIONE

Google

Funzione: Ads, Analytics, Workspace e servizi autorizzati

Quando: Solo per i prodotti e scope collegati

Dati: Dati pubblicitari, analytics, email, calendario, file o altri contenuti secondo l’integrazione attiva.

INTEGRAZIONE

Shopify

Funzione: Ecommerce e dati merchant

Quando: Solo dopo installazione/autorizzazione del merchant

Dati: Prodotti, ordini, clienti, inventario, rimborsi, sconti e fulfillment secondo gli scope concessi.

INTEGRAZIONE

TeamSystem

Funzione: Gestionale, ERP e dati aziendali compatibili con il prodotto/API autorizzato

Quando: Solo dopo disponibilità dell’accesso API appropriato e autorizzazione del Cliente

Dati: Anagrafiche, documenti, ordini, magazzino, contabilità o altri dati limitatamente al modulo effettivamente collegato e agli scope disponibili.

INTEGRAZIONE

Microsoft

Funzione: Outlook, Calendar, Teams e Microsoft Graph

Quando: Solo per i servizi Microsoft espressamente collegati

Dati: Email, calendario, riunioni, file, team e altri contenuti nei limiti degli scope autorizzati.

INTEGRAZIONE

Altri provider supportati

Funzione: CRM, advertising, ecommerce, produttività, booking e automazione

Quando: Solo quando il Cliente attiva il relativo connettore

Dati: Esclusivamente le categorie necessarie alla funzione selezionata, secondo principio di minimizzazione e minimo privilegio.

4 · STANDARD COMUNE PER LE INTEGRAZIONI

Minimo privilegio, revoca e separazione dei dati

Ogni integrazione production deve seguire uno standard comune STRAXA: autenticazione ufficiale del provider quando disponibile, scope minimi necessari, credenziali conservate esclusivamente lato server, separazione per workspace, possibilità di disconnessione, gestione della scadenza o revoca dei token, tracciabilità degli errori e verifica dei permessi prima di ogni azione ad impatto.

5 · CRITERI DI SELEZIONE

Garanzie richieste ai fornitori

Prima dell’uso production di un provider materialmente rilevante, STRAXA valuta per quanto ragionevolmente applicabile: ruolo privacy, DPA, misure di sicurezza, localizzazione, sub-fornitori, meccanismi di trasferimento, disponibilità di controlli amministrativi, autenticazione, revoca accessi e principio di minimo privilegio.

6 · TRASFERIMENTI EXTRA-SEE

SCC, adeguatezza e misure supplementari

La presenza di un provider extra-SEE non implica automaticamente illiceità del trattamento. STRAXA verifica il meccanismo applicabile ai sensi del Capo V GDPR: decisione di adeguatezza, SCC o altro strumento valido. Quando necessario vengono considerate misure supplementari e valutazioni del trasferimento.

7 · AUTORIZZAZIONE GENERALE

Sub-responsabili nel DPA

Quando STRAXA opera come responsabile del trattamento, il Cliente autorizza in via generale i sub-responsabili indicati nel presente registro secondo il DPA. L’aggiunta o sostituzione di fornitori materialmente rilevanti viene riflessa in questo registro e, quando previsto, comunicata secondo il meccanismo contrattuale applicabile.

8 · OPPOSIZIONE A UN NUOVO SUB-RESPONSABILE

Gestione delle obiezioni motivate

Nei rapporti soggetti a DPA, un Cliente può sollevare un’obiezione motivata da ragioni concrete di protezione dei dati entro il termine eventualmente previsto dal contratto. STRAXA valuterà in buona fede soluzioni ragionevoli; se non esiste una soluzione tecnicamente o commercialmente praticabile, le parti potranno applicare i rimedi previsti dal rapporto contrattuale.

9 · VERSIONING

Registro dinamico

Il registro viene aggiornato quando un provider viene aggiunto, rimosso o cambia ruolo in modo materialmente rilevante. La data/versione del Trust Center consente di individuare il set documentale corrente.

TITOLARE / FORNITORE STRAXA

Dati identificativi

Russo Giovanni Battista · Ditta individuale

RICHIESTE PRIVACY

Accesso, rettifica, cancellazione e chiarimenti

Per esercitare i diritti privacy o chiedere informazioni sul trattamento scrivere a info@straxa.it. Per proteggere l’account, STRAXA può richiedere le sole informazioni necessarie a verificare l’identità del richiedente.