Sub-processors e trasferimenti dati
Versione 2026-05-16-1 · In vigore dal n/d
Hash documento: 5a1a57c367f87cc2… (SHA-256)
2. Sub-processors attuali (per Utraya in qualità di Titolare)
Tutti i sub-processors sotto sono soggetti a contratto di nomina ex GDPR art. 28 par. 3 (DPA), accettato da Utraya al momento dell'attivazione del servizio.
2.1 Supabase Inc.
| Voce | Valore |
|---|---|
| Ragione sociale | Supabase, Inc. |
| Sede | 970 Toa Payoh North #07-04, Singapore 318992 |
| Ruolo | Responsabile esterno (hosting database PostgreSQL + auth + storage) |
| Dati trattati | Tutti i dati account utente (vedi DATA_MODEL.md) inclusi: email, Google sub, watchlist, riassunti video associati all'utente, chiavi API cifrate, registrazioni accettazione TOS |
| Hosting fisico dei dati | Regione EU (Frankfurt o Ireland) — selezionata in fase di setup progetto |
| Trasferimento extra-UE | I dati a riposo restano in UE. Eventuali operazioni di supporto (es. log applicativi tecnici) possono comportare accesso temporaneo da personale Supabase USA: coperto da SCC 2021/914/UE Modulo 3 |
| DPA pubblicamente disponibile | https://supabase.com/legal/dpa |
| Termini di servizio | https://supabase.com/legal/terms |
| Certificazioni | SOC 2 Type II, HIPAA, ISO 27001 (vedi https://supabase.com/security) |
| Sub-processor di Supabase | AWS Inc. (host fisico, regioni EU); vedi https://supabase.com/legal/subprocessors |
2.2 Vercel Inc.
| Voce | Valore |
|---|---|
| Ragione sociale | Vercel, Inc. |
| Sede | 340 S Lemon Ave #4133, Walnut, CA 91789, USA |
| Ruolo | Responsabile esterno (hosting applicazione frontend Next.js + serverless functions + edge network) |
| Dati trattati | Log tecnici di accesso (IP, user agent, URL), contenuti di pagina servita (nessun PII strutturato), eventuali payload di Server Action prima di essere salvati su Supabase |
| Hosting | CDN globale; serverless functions configurate per regione fra1 (Frankfurt) di default — verificare vercel.json |
| Trasferimento extra-UE | Sì (USA, dove ha sede Vercel). Garanzie: SCC 2021/914/UE Modulo 2 + Data Privacy Framework (Vercel è certificata DPF dal 2023) |
| DPA pubblicamente disponibile | https://vercel.com/legal/dpa |
| Termini di servizio | https://vercel.com/legal/terms |
| Sub-processor di Vercel | AWS, Cloudflare; vedi https://vercel.com/legal/subprocessors |
2.3 Google LLC
Google compare in due ruoli distinti che è importante separare.
2.3.1 Google Identity Services — login OAuth
| Voce | Valore |
|---|---|
| Ruolo | Responsabile esterno per l'autenticazione utente |
| Dati trasmessi | Scope OAuth openid email profile. Utraya riceve: email, Google sub (id univoco), nome visualizzato, immagine profilo, locale |
| Trasferimento | USA; SCC + Data Privacy Framework |
| DPA | https://cloud.google.com/terms/data-processing-addendum |
2.3.2 YouTube Data API v3 — metadati video pubblici
| Voce | Valore |
|---|---|
| Ruolo | Fornitore di dati pubblici (NON è trattamento di dati personali dell'utente Utraya) |
| Dati scambiati | Solo metadati pubblici dei video (titolo, descrizione, thumbnail, ID canale). Nessun PII dell'utente Utraya è trasmesso a YouTube API |
| Note | Utraya rispetta i YouTube API Services Terms of Service. |
2.3.3 Gemini API — generazione riassunti AI
Esistono due modalità operative, da disambiguare con cura:
Modalità A — chiave API utente (BYOK, default)
L'utente fornisce la propria chiave API Gemini, cifrata AES-GCM e custodita su Supabase (vedi SECURITY.md §4). Quando l'utente richiede un riassunto, la chiamata a Gemini è effettuata con la chiave dell'utente. In questo caso:
- Il rapporto contrattuale per i dati inviati a Gemini è tra utente e Google, non tra Utraya e Google.
- Utraya è responsabile del trattamento solo della chiave (custodia cifrata).
- Utraya NON sigla il DPA Google per i contenuti AI in questa modalità.
Modalità B — chiave applicativa di Utraya (per allowlist beta gratuita, fallback)
Utraya usa una propria chiave Gemini per servire gratis i primi utenti. In questo caso:
- Il rapporto è tra Utraya e Google ex GDPR art. 28.
- Si applica il DPA Google Cloud: https://cloud.google.com/terms/data-processing-addendum.
- Dati trasmessi a Gemini: URL del video YouTube + trascrizione/sottotitoli del video. Nessun dato identificativo dell'utente Utraya è incluso nei prompt.
- Politica di non-training: Utraya configura le richieste con
prompt_logging: falseper evitare che Google usi i prompt per addestramento (vedi https://ai.google.dev/gemini-api/terms).
3. Gestione delle modifiche ai sub-processors
Quando Utraya cambia un sub-processor (es. migrazione hosting, aggiunta nuovo provider AI), gli utenti vengono informati:
- Comunicazione preventiva via email (almeno 30 giorni prima del cambio) per tutti gli utenti registrati.
- Aggiornamento della sezione "Sub-processors" della Privacy Policy con bump della versione e dell'hash.
- Diritto di opposizione: l'utente può richiedere la cancellazione dell'account (vedi
legal-tos.md §10) senza penali se non è d'accordo con il nuovo sub-processor.
4. Trasferimenti extra-UE — garanzie applicate
Per i trasferimenti di dati personali fuori dall'Unione Europea, Utraya applica le seguenti garanzie ai sensi del Capo V GDPR:
| Garanzia | Quando si applica | Documento |
|---|---|---|
| Decisione di adeguatezza UE → USA (Data Privacy Framework, 10/07/2023) | Quando il sub-processor è certificato DPF (Vercel, Google) | https://www.dataprivacyframework.gov |
| Clausole Contrattuali Standard (SCC) 2021/914/UE | Sempre, anche in concorso con DPF (come "belt and suspenders") | Allegato al DPA del fornitore |
| Misure tecniche supplementari (cifratura at-rest, cifratura in transit TLS 1.3) | Sempre | SECURITY.md §3 |
7. Esercizio diritti dell'interessato
Ogni utente Utraya può esercitare i diritti GDPR (artt. 15-22) scrivendo a [email titolare] con oggetto [GDPR – natura della richiesta].
SLA Utraya:
- Riscontro entro 30 giorni dalla richiesta (GDPR art. 12 par. 3), estensibile di ulteriori 60 giorni in casi complessi con motivazione scritta.
- Gratuità per richieste non manifestamente infondate o eccessive.
- Verifica identità richiesta solo se ragionevolmente necessaria (es. login attivo è sufficiente per la maggior parte delle richieste).