Elenco Sub-processori
(Sub-responsabili del trattamento ai sensi dell'art. 28 GDPR)
Versione 1.1 — aggiornato al 28/06/2026
Ai sensi dell'art. 8 del Data Processing Agreement (DPA) di GestAI, 4Mee S.r.l. è autorizzata ad avvalersi di sub-responsabili del trattamento nella misura necessaria all'erogazione del servizio. La presente pagina riporta l'elenco aggiornato dei soggetti autorizzati, indicando per ciascuno: denominazione, finalità, categorie di dati trattate, paese di localizzazione dei server e garanzie per i trasferimenti extra-UE. In caso di variazioni (aggiunta, sostituzione o rimozione di un sub-responsabile), i Titolari registrati riceveranno comunicazione preventiva di almeno 30 giorni a mezzo e-mail, salvo urgenze di sicurezza.
1. Infrastruttura core
Supabase Inc.
Database, Autenticazione, Storage, Edge Functions, Realtime
970 Toa Payoh North #07-04, Singapore 318992
Unione Europea (West Europe – Frankfurt)
Sì — Clausole Contrattuali Standard (SCC) UE 2021/914
Hosting del database applicativo, autenticazione degli utenti, archiviazione di file e documenti, esecuzione di funzioni serverless, sincronizzazione realtime.
Dati identificativi e di contatto del professionista; dati relativi alla salute dei pazienti (categoria speciale ex art. 9 GDPR); dati di sessione e autenticazione; documenti clinici.
Amazon Web Services EMEA SARL / Amazon Web Services, Inc.
Amazon Bedrock, Bedrock Data Automation, S3, EC2, CloudWatch, IAM
Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, Lussemburgo
Unione Europea, incluse regioni AWS UE configurate per il servizio (es. Europe Frankfurt/eu-central-1)
No per l'erogazione ordinaria dei trattamenti clinici configurati in UE; eventuali trasferimenti tecnici o di supporto sono regolati dal DPA AWS, SCC e ulteriori garanzie applicabili.
Hosting e sicurezza infrastrutturale; elaborazione AI tramite Amazon Bedrock; trascrizione, diarizzazione e riconoscimento speaker tramite Bedrock Data Automation; storage temporaneo dei file necessari all'elaborazione; logging tecnico e monitoraggio operativo.
Registrazioni audio delle sedute, trascrizioni, prompt e contesto inviati al modello, chunk RAG, output AI, metadati tecnici, identificativi interni di job, terapeuta, paziente e seduta ove necessari all'erogazione del servizio.
2. Pagamenti
Stripe Payments Europe Ltd / Stripe Inc.
Elaborazione pagamenti, gestione abbonamenti, fatturazione
Stripe Payments Europe Ltd, 1 Grand Canal Street Lower, Dublino, Irlanda (UE)
Unione Europea (primario) e Stati Uniti (backup operativo)
Sì — EU-U.S. Data Privacy Framework (DPF) + SCC
Elaborazione dei pagamenti degli abbonamenti e dei pacchetti aggiuntivi; gestione ricorrenze; emissione di ricevute e notifiche di pagamento.
Dati identificativi e di contatto del professionista; dati di fatturazione (ragione sociale, P.IVA, indirizzo); dati di pagamento (gestiti direttamente da Stripe, mai accessibili a GestAI).
3. Servizi Google
Google Ireland Ltd / Google LLC
Analytics, Tag Manager, OAuth, Calendar API
Google Ireland Ltd, Gordon House, Barrow Street, Dublino 4, Irlanda (UE)
Unione Europea e Stati Uniti
Sì — EU-U.S. Data Privacy Framework (DPF) + SCC
Analisi statistica delle visite al sito (Google Analytics 4, ID misurazione G-PS3GSXWEDF); orchestrazione dei tag di tracciamento (Google Tag Manager, ID GTM-5938HJK7); autenticazione degli utenti tramite OAuth ("Accedi con Google"); integrazione con Google Calendar per la gestione degli appuntamenti.
Analytics/GTM: dati di navigazione anonimizzati (IP troncato), sessioni, eventi — solo con consenso esplicito dell'utente del sito marketing. OAuth: indirizzo e-mail e nome dell'account Google del professionista. Calendar: titolo e orario degli appuntamenti (nessun dato clinico del paziente trasmesso a Google).
4. Ricerca UX
Hotjar Ltd
Heatmap, registrazione sessioni, sondaggi utente
Hotjar Ltd, Dragonara Business Centre, 5th Floor, Dragonara Road, St Julian's STJ 3141, Malta (UE)
Unione Europea
No (dati ospitati interamente nell'UE)
Analisi del comportamento degli utenti sul sito marketing (heatmap, registrazione anonimizzata delle sessioni di navigazione, sondaggi); ID sito: 6440539.
Dati di navigazione anonimizzati; movimenti del cursore; click; eventi di scroll. Gli input testuali sensibili (password, dati anagrafici, contenuti form) sono automaticamente mascherati. Nessun dato relativo alla salute dei pazienti è trattato.
5. Comunicazioni e-mail transazionali
Resend Inc.
Invio e-mail transazionali (OTP, conferme appuntamento, notifiche)
Resend Inc., 2261 Market Street #5039, San Francisco, CA 94114, Stati Uniti
Stati Uniti (con opzione regione UE in fase di valutazione)
Sì — Clausole Contrattuali Standard (SCC) UE 2021/914
Invio di e-mail transazionali tramite Supabase Edge Functions: codici OTP per autenticazione a due fattori; conferme e promemoria appuntamento; notifiche di sistema; e-mail di benvenuto newsletter.
Indirizzo e-mail del destinatario; contenuto del messaggio transazionale (che può includere nome del professionista, data/ora appuntamento). Nessun dato relativo alla salute dei pazienti è incluso nelle comunicazioni e-mail.
6. Strumenti di marketing e attribuzione
I seguenti strumenti sono menzionati nella Cookie Policy come strumenti attivi o attivabili sul sito marketing pubblico, in funzione delle strategie di marketing adottate. La loro attivazione è condizionata al consenso esplicito dell'utente quando richiesto (categoria "Marketing e profilazione"). Tali strumenti non operano sull'ambiente applicativo in cui sono trattati dati dei pazienti.
Meta Platforms Ireland Ltd / Meta Platforms Inc.
Attivo previo consensoMeta Platforms Ireland Ltd, 4 Grand Canal Square, Dublino 2, Irlanda (UE)
Unione Europea e Stati Uniti
Sì — EU-U.S. Data Privacy Framework (DPF) + SCC
Tracciamento conversioni pubblicitarie, remarketing e attribuzione campagne tramite Meta Pixel e, ove configurata, Meta Conversions API. L'attivazione avviene sul sito marketing e sugli eventi di registrazione solo previo consenso marketing ove richiesto.
Dati di navigazione sul sito marketing, eventi di conversione (es. registrazione account), indirizzo IP, user agent, cookie tecnici di attribuzione e identificativi hashati ove previsti dalla Conversions API. Nessun dato clinico, sanitario, patient_id, session_id o contenuto terapeutico viene trasmesso a Meta.
LinkedIn Ireland Unlimited Company / LinkedIn Corporation
Attivabile previo consensoLinkedIn Ireland Unlimited Company, Wilton Place, Dublino 2, Irlanda (UE)
Unione Europea e Stati Uniti
Sì — EU-U.S. Data Privacy Framework (DPF) + SCC
Tracciamento conversioni pubblicitarie e retargeting tramite LinkedIn Insight Tag per campagne rivolte a professionisti della salute mentale.
Dati di navigazione anonimizzati sul sito marketing; eventi di conversione. Nessun dato di salute trasmesso.
Nota sul trattamento di dati di categoria speciale
GestAI tratta dati relativi alla salute (categoria speciale ex art. 9 GDPR) per conto dei Professionisti registrati. Per tali trattamenti è stata condotta una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) ai sensi dell'art. 35 GDPR, come documentato nell'Informativa Privacy.
Tra i sub-responsabili elencati, Supabase e AWS possono trattare dati di categoria speciale nella misura necessaria all'erogazione delle funzioni di hosting, storage, trascrizione, diarizzazione, elaborazione AI e recupero contestuale richieste dal Professionista. Gli strumenti marketing e analytics restano separati dall'ambiente applicativo e non ricevono dati clinici, sanitari o contenuti dei pazienti.
Aggiornamenti e diritti
La presente pagina è aggiornata in caso di variazioni all'elenco dei sub-responsabili. I Titolari del trattamento registrati sono informati preventivamente (almeno 30 giorni) a mezzo e-mail di ogni aggiunta o sostituzione, con facoltà di opposizione ai sensi dell'art. 8 del DPA.
Per informazioni sull'elenco dei sub-responsabili o per esercitare i diritti previsti dagli artt. 15–22 GDPR, contattare:
- 4Mee S.r.l. — Referente privacy interno: privacy@gestai.it
- Privacy generale: privacy@gestai.it
Documenti correlati
- Data Processing Agreement (DPA) — Accordo di nomina a Responsabile del trattamento (art. 28 GDPR)
- Informativa Privacy — Informativa ex artt. 13–14 GDPR per i professionisti utenti
- Cookie Policy — Informativa sull'uso dei cookie e degli strumenti di tracciamento
- Termini e Condizioni — Contratto di servizio GestAI