Iscriviti entro il 30 settembre e ottieni il 20% di sconto fisso per 12 mesi.

Elenco Sub-processori

(Sub-responsabili del trattamento ai sensi dell'art. 28 GDPR)

Versione 1.1 — aggiornato al 28/06/2026

Ai sensi dell'art. 8 del Data Processing Agreement (DPA) di GestAI, 4Mee S.r.l. è autorizzata ad avvalersi di sub-responsabili del trattamento nella misura necessaria all'erogazione del servizio. La presente pagina riporta l'elenco aggiornato dei soggetti autorizzati, indicando per ciascuno: denominazione, finalità, categorie di dati trattate, paese di localizzazione dei server e garanzie per i trasferimenti extra-UE. In caso di variazioni (aggiunta, sostituzione o rimozione di un sub-responsabile), i Titolari registrati riceveranno comunicazione preventiva di almeno 30 giorni a mezzo e-mail, salvo urgenze di sicurezza.

1. Infrastruttura core

Supabase Inc.

Database, Autenticazione, Storage, Edge Functions, Realtime

Sede legale:

970 Toa Payoh North #07-04, Singapore 318992

Server dati:

Unione Europea (West Europe – Frankfurt)

Trasferimento extra-UE:

Sì — Clausole Contrattuali Standard (SCC) UE 2021/914

Finalità del trattamento:

Hosting del database applicativo, autenticazione degli utenti, archiviazione di file e documenti, esecuzione di funzioni serverless, sincronizzazione realtime.

Categorie di dati trattate:

Dati identificativi e di contatto del professionista; dati relativi alla salute dei pazienti (categoria speciale ex art. 9 GDPR); dati di sessione e autenticazione; documenti clinici.

Amazon Web Services EMEA SARL / Amazon Web Services, Inc.

Amazon Bedrock, Bedrock Data Automation, S3, EC2, CloudWatch, IAM

Sede legale UE:

Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, Lussemburgo

Server dati:

Unione Europea, incluse regioni AWS UE configurate per il servizio (es. Europe Frankfurt/eu-central-1)

Trasferimento extra-UE:

No per l'erogazione ordinaria dei trattamenti clinici configurati in UE; eventuali trasferimenti tecnici o di supporto sono regolati dal DPA AWS, SCC e ulteriori garanzie applicabili.

Finalità del trattamento:

Hosting e sicurezza infrastrutturale; elaborazione AI tramite Amazon Bedrock; trascrizione, diarizzazione e riconoscimento speaker tramite Bedrock Data Automation; storage temporaneo dei file necessari all'elaborazione; logging tecnico e monitoraggio operativo.

Categorie di dati trattate:

Registrazioni audio delle sedute, trascrizioni, prompt e contesto inviati al modello, chunk RAG, output AI, metadati tecnici, identificativi interni di job, terapeuta, paziente e seduta ove necessari all'erogazione del servizio.

Nota AI: i dati trattati tramite Amazon Bedrock e Bedrock Data Automation sono utilizzati esclusivamente per fornire le funzionalità richieste dal Professionista. GestAI non li utilizza per addestrare, migliorare o effettuare fine-tuning di modelli AI propri o di terzi.

2. Pagamenti

Stripe Payments Europe Ltd / Stripe Inc.

Elaborazione pagamenti, gestione abbonamenti, fatturazione

Sede legale:

Stripe Payments Europe Ltd, 1 Grand Canal Street Lower, Dublino, Irlanda (UE)

Server dati:

Unione Europea (primario) e Stati Uniti (backup operativo)

Trasferimento extra-UE:

Sì — EU-U.S. Data Privacy Framework (DPF) + SCC

Finalità del trattamento:

Elaborazione dei pagamenti degli abbonamenti e dei pacchetti aggiuntivi; gestione ricorrenze; emissione di ricevute e notifiche di pagamento.

Categorie di dati trattate:

Dati identificativi e di contatto del professionista; dati di fatturazione (ragione sociale, P.IVA, indirizzo); dati di pagamento (gestiti direttamente da Stripe, mai accessibili a GestAI).

3. Servizi Google

Google Ireland Ltd / Google LLC

Analytics, Tag Manager, OAuth, Calendar API

Sede legale (responsabile UE):

Google Ireland Ltd, Gordon House, Barrow Street, Dublino 4, Irlanda (UE)

Server dati:

Unione Europea e Stati Uniti

Trasferimento extra-UE:

Sì — EU-U.S. Data Privacy Framework (DPF) + SCC

Finalità del trattamento:

Analisi statistica delle visite al sito (Google Analytics 4, ID misurazione G-PS3GSXWEDF); orchestrazione dei tag di tracciamento (Google Tag Manager, ID GTM-5938HJK7); autenticazione degli utenti tramite OAuth ("Accedi con Google"); integrazione con Google Calendar per la gestione degli appuntamenti.

Categorie di dati trattate:

Analytics/GTM: dati di navigazione anonimizzati (IP troncato), sessioni, eventi — solo con consenso esplicito dell'utente del sito marketing. OAuth: indirizzo e-mail e nome dell'account Google del professionista. Calendar: titolo e orario degli appuntamenti (nessun dato clinico del paziente trasmesso a Google).

Nota: Google Analytics e GTM sono soggetti a consenso preventivo tramite il banner cookie del sito marketing (gestai.it). La piattaforma applicativa (app.gestai.it) non carica Google Analytics.

4. Ricerca UX

Hotjar Ltd

Heatmap, registrazione sessioni, sondaggi utente

Sede legale:

Hotjar Ltd, Dragonara Business Centre, 5th Floor, Dragonara Road, St Julian's STJ 3141, Malta (UE)

Server dati:

Unione Europea

Trasferimento extra-UE:

No (dati ospitati interamente nell'UE)

Finalità del trattamento:

Analisi del comportamento degli utenti sul sito marketing (heatmap, registrazione anonimizzata delle sessioni di navigazione, sondaggi); ID sito: 6440539.

Categorie di dati trattate:

Dati di navigazione anonimizzati; movimenti del cursore; click; eventi di scroll. Gli input testuali sensibili (password, dati anagrafici, contenuti form) sono automaticamente mascherati. Nessun dato relativo alla salute dei pazienti è trattato.

Nota: Hotjar è soggetto a consenso preventivo (categoria "Ricerca UX") tramite il banner cookie del sito marketing (gestai.it). Non è attivo sulla piattaforma applicativa (app.gestai.it).

5. Comunicazioni e-mail transazionali

Resend Inc.

Invio e-mail transazionali (OTP, conferme appuntamento, notifiche)

Sede legale:

Resend Inc., 2261 Market Street #5039, San Francisco, CA 94114, Stati Uniti

Server dati:

Stati Uniti (con opzione regione UE in fase di valutazione)

Trasferimento extra-UE:

Sì — Clausole Contrattuali Standard (SCC) UE 2021/914

Finalità del trattamento:

Invio di e-mail transazionali tramite Supabase Edge Functions: codici OTP per autenticazione a due fattori; conferme e promemoria appuntamento; notifiche di sistema; e-mail di benvenuto newsletter.

Categorie di dati trattate:

Indirizzo e-mail del destinatario; contenuto del messaggio transazionale (che può includere nome del professionista, data/ora appuntamento). Nessun dato relativo alla salute dei pazienti è incluso nelle comunicazioni e-mail.

6. Strumenti di marketing e attribuzione

I seguenti strumenti sono menzionati nella Cookie Policy come strumenti attivi o attivabili sul sito marketing pubblico, in funzione delle strategie di marketing adottate. La loro attivazione è condizionata al consenso esplicito dell'utente quando richiesto (categoria "Marketing e profilazione"). Tali strumenti non operano sull'ambiente applicativo in cui sono trattati dati dei pazienti.

Meta Platforms Ireland Ltd / Meta Platforms Inc.

Attivo previo consenso
Sede legale (responsabile UE):

Meta Platforms Ireland Ltd, 4 Grand Canal Square, Dublino 2, Irlanda (UE)

Server dati:

Unione Europea e Stati Uniti

Trasferimento extra-UE:

Sì — EU-U.S. Data Privacy Framework (DPF) + SCC

Finalità del trattamento:

Tracciamento conversioni pubblicitarie, remarketing e attribuzione campagne tramite Meta Pixel e, ove configurata, Meta Conversions API. L'attivazione avviene sul sito marketing e sugli eventi di registrazione solo previo consenso marketing ove richiesto.

Categorie di dati trattate:

Dati di navigazione sul sito marketing, eventi di conversione (es. registrazione account), indirizzo IP, user agent, cookie tecnici di attribuzione e identificativi hashati ove previsti dalla Conversions API. Nessun dato clinico, sanitario, patient_id, session_id o contenuto terapeutico viene trasmesso a Meta.

LinkedIn Ireland Unlimited Company / LinkedIn Corporation

Attivabile previo consenso
Sede legale (responsabile UE):

LinkedIn Ireland Unlimited Company, Wilton Place, Dublino 2, Irlanda (UE)

Server dati:

Unione Europea e Stati Uniti

Trasferimento extra-UE:

Sì — EU-U.S. Data Privacy Framework (DPF) + SCC

Finalità del trattamento (se attivato):

Tracciamento conversioni pubblicitarie e retargeting tramite LinkedIn Insight Tag per campagne rivolte a professionisti della salute mentale.

Categorie di dati trattate (se attivato):

Dati di navigazione anonimizzati sul sito marketing; eventi di conversione. Nessun dato di salute trasmesso.

Nota sul trattamento di dati di categoria speciale

GestAI tratta dati relativi alla salute (categoria speciale ex art. 9 GDPR) per conto dei Professionisti registrati. Per tali trattamenti è stata condotta una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) ai sensi dell'art. 35 GDPR, come documentato nell'Informativa Privacy.

Tra i sub-responsabili elencati, Supabase e AWS possono trattare dati di categoria speciale nella misura necessaria all'erogazione delle funzioni di hosting, storage, trascrizione, diarizzazione, elaborazione AI e recupero contestuale richieste dal Professionista. Gli strumenti marketing e analytics restano separati dall'ambiente applicativo e non ricevono dati clinici, sanitari o contenuti dei pazienti.

Aggiornamenti e diritti

La presente pagina è aggiornata in caso di variazioni all'elenco dei sub-responsabili. I Titolari del trattamento registrati sono informati preventivamente (almeno 30 giorni) a mezzo e-mail di ogni aggiunta o sostituzione, con facoltà di opposizione ai sensi dell'art. 8 del DPA.

Per informazioni sull'elenco dei sub-responsabili o per esercitare i diritti previsti dagli artt. 15–22 GDPR, contattare:

Documenti correlati