← Torna alla Privacy Policy
Registro dei Sub-responsabili del Trattamento
Fornitori tecnici a cui NutriPlan-Pro affida, in tutto o in parte, il trattamento dei dati — art. 28.2 e 28.4 GDPR
Checklist operativa
⚠️ Questa pagina è pensata come checklist pratica da completare tu stesso, non solo come documento legale: per ogni fornitore indica dove trovare/richiedere il suo Data Processing Agreement (DPA) e cosa verificare. Non è un testo che un avvocato deve validare parola per parola (a differenza degli altri documenti in questa cartella), ma è comunque bene farla controllare insieme al resto una volta completata.
Questo registro è richiamato dall'Accordo di Nomina a Responsabile del Trattamento (sez. 5) come autorizzazione generale del professionista all'uso di questi sub-responsabili. Va aggiornato ogni volta che si aggiunge, rimuove o sostituisce un fornitore.
🗄️ Supabase Inc. DA VERIFICARE
Servizio: database Postgres, autenticazione, storage file (allegati, vocali, media chat) · Sede: USA (progetto EU-hostable)
- Supabase pubblica un proprio DPA standard, accettabile online dalla Dashboard del progetto (Project Settings → Legal Documents, o richiedendolo a legal@supabase.io) — da accettare formalmente prima del lancio commerciale, non solo assunto per default.
- Verificare se il progetto attuale gira su infrastruttura EU o USA (Project Settings → General → Region) — se USA, verificare che il DPA copra esplicitamente le SCC per il trasferimento.
- Verificare il piano di backup automatico attivo e la relativa retention (per allinearlo alla sezione 8 del DPA con i professionisti).
- Certificazioni dichiarate da Supabase: SOC 2 Type II, HIPAA (su piano Enterprise) — verificare se rilevanti per il piano tariffario in uso.
▲ Vercel Inc. DA VERIFICARE
Servizio: hosting applicativo e funzioni serverless (entrambi i prodotti) · Sede: USA
- Vercel pubblica un DPA standard su vercel.com/legal/dpa, che si applica automaticamente accettando i Termini di Servizio — verificare comunque di aver eseguito l'upgrade a Vercel Pro prima del lancio (il piano Hobby vieta l'uso commerciale nei suoi ToS, vedi Piano di lancio, Fase 0).
- Verificare la region di deploy delle funzioni serverless (vercel.json / dashboard) se si vuole minimizzare i trasferimenti extra-UE.
🤖 Groq Inc. DA VERIFICARE
Servizio: inferenza del modello linguistico per l'Assistente AI · Sede: USA
- Verificare i termini di conservazione/utilizzo dei prompt sui Groq Terms of Service / Data Processing Addendum (groq.com) — in particolare se i prompt vengono usati per addestramento (da disattivare/escludere se possibile tramite le impostazioni account/API).
- Promemoria di prodotto già in vigore (vedi Informativa Privacy sez. 5): non inviare mai dati identificativi del paziente nelle query — riduce il rischio anche in assenza di un DPA formale con Groq.
💳 Stripe Inc. NON ANCORA ATTIVO
Servizio: elaborazione pagamenti abbonamento (carta + PayPal via Stripe Checkout) · Sede: USA/UE
- Codice già pronto (
PAYMENTS_ACTIVE=false) ma account Stripe non ancora creato — vedi promemoria di progetto.
- Il DPA di Stripe si accetta insieme ai Terms of Service in fase di creazione account (stripe.com/legal/dpa) — nessuna azione separata richiesta oltre l'accettazione standard.
- Da fare quando si crea l'account: abilitare PayPal nel Dashboard Stripe (oltre ai "recurring payments" per PayPal se richiesti separatamente) — vedi SETUP-STRIPE.md.
Sub-responsabili NON in uso (per chiarezza)
Nessun altro servizio terzo riceve dati personali dei pazienti al momento. Se in futuro si integrano nuovi strumenti (es. servizio di email transazionali, servizio di supporto clienti tipo Crisp/Tawk.to, provider SMS/push) vanno aggiunti qui prima di andare in produzione, con lo stesso livello di verifica degli altri fornitori.
Ultimo aggiornamento: Luglio 2026 — NutriPlan-Pro