Vai al contenuto principale

Sub-processors e trasferimenti dati

2. Sub-processors attuali (per Utraya in qualità di Titolare)

Tutti i sub-processors sotto sono soggetti a contratto di nomina ex GDPR art. 28 par. 3 (DPA), accettato da Utraya al momento dell'attivazione del servizio.

2.1 Supabase Inc.

VoceValore
Ragione socialeSupabase, Inc.
Sede970 Toa Payoh North #07-04, Singapore 318992
RuoloResponsabile esterno (hosting database PostgreSQL + auth + storage)
Dati trattatiTutti i dati account utente (vedi DATA_MODEL.md) inclusi: email, Google sub, watchlist, riassunti video associati all'utente, chiavi API cifrate, registrazioni accettazione TOS
Hosting fisico dei datiRegione EU (Frankfurt o Ireland) — selezionata in fase di setup progetto
Trasferimento extra-UEI dati a riposo restano in UE. Eventuali operazioni di supporto (es. log applicativi tecnici) possono comportare accesso temporaneo da personale Supabase USA: coperto da SCC 2021/914/UE Modulo 3
DPA pubblicamente disponibilehttps://supabase.com/legal/dpa
Termini di serviziohttps://supabase.com/legal/terms
CertificazioniSOC 2 Type II, HIPAA, ISO 27001 (vedi https://supabase.com/security)
Sub-processor di SupabaseAWS Inc. (host fisico, regioni EU); vedi https://supabase.com/legal/subprocessors

2.2 Vercel Inc.

VoceValore
Ragione socialeVercel, Inc.
Sede340 S Lemon Ave #4133, Walnut, CA 91789, USA
RuoloResponsabile esterno (hosting applicazione frontend Next.js + serverless functions + edge network)
Dati trattatiLog tecnici di accesso (IP, user agent, URL), contenuti di pagina servita (nessun PII strutturato), eventuali payload di Server Action prima di essere salvati su Supabase
HostingCDN globale; serverless functions configurate per regione fra1 (Frankfurt) di default — verificare vercel.json
Trasferimento extra-UESì (USA, dove ha sede Vercel). Garanzie: SCC 2021/914/UE Modulo 2 + Data Privacy Framework (Vercel è certificata DPF dal 2023)
DPA pubblicamente disponibilehttps://vercel.com/legal/dpa
Termini di serviziohttps://vercel.com/legal/terms
Sub-processor di VercelAWS, Cloudflare; vedi https://vercel.com/legal/subprocessors

2.3 Google LLC

Google compare in due ruoli distinti che è importante separare.

2.3.1 Google Identity Services — login OAuth

VoceValore
RuoloResponsabile esterno per l'autenticazione utente
Dati trasmessiScope OAuth openid email profile. Utraya riceve: email, Google sub (id univoco), nome visualizzato, immagine profilo, locale
TrasferimentoUSA; SCC + Data Privacy Framework
DPAhttps://cloud.google.com/terms/data-processing-addendum

2.3.2 YouTube Data API v3 — metadati video pubblici

VoceValore
RuoloFornitore di dati pubblici (NON è trattamento di dati personali dell'utente Utraya)
Dati scambiatiSolo metadati pubblici dei video (titolo, descrizione, thumbnail, ID canale). Nessun PII dell'utente Utraya è trasmesso a YouTube API
NoteUtraya rispetta i YouTube API Services Terms of Service.

2.3.3 Gemini API — generazione riassunti AI

Esistono due modalità operative, da disambiguare con cura:

Modalità A — chiave API utente (BYOK, default)

L'utente fornisce la propria chiave API Gemini, cifrata AES-GCM e custodita su Supabase (vedi SECURITY.md §4). Quando l'utente richiede un riassunto, la chiamata a Gemini è effettuata con la chiave dell'utente. In questo caso:

  • Il rapporto contrattuale per i dati inviati a Gemini è tra utente e Google, non tra Utraya e Google.
  • Utraya è responsabile del trattamento solo della chiave (custodia cifrata).
  • Utraya NON sigla il DPA Google per i contenuti AI in questa modalità.

Modalità B — chiave applicativa di Utraya (per allowlist beta gratuita, fallback)

Utraya usa una propria chiave Gemini per servire gratis i primi utenti. In questo caso:

  • Il rapporto è tra Utraya e Google ex GDPR art. 28.
  • Si applica il DPA Google Cloud: https://cloud.google.com/terms/data-processing-addendum.
  • Dati trasmessi a Gemini: URL del video YouTube + trascrizione/sottotitoli del video. Nessun dato identificativo dell'utente Utraya è incluso nei prompt.
  • Politica di non-training: Utraya configura le richieste con prompt_logging: false per evitare che Google usi i prompt per addestramento (vedi https://ai.google.dev/gemini-api/terms).

3. Gestione delle modifiche ai sub-processors

Quando Utraya cambia un sub-processor (es. migrazione hosting, aggiunta nuovo provider AI), gli utenti vengono informati:

  1. Comunicazione preventiva via email (almeno 30 giorni prima del cambio) per tutti gli utenti registrati.
  2. Aggiornamento della sezione "Sub-processors" della Privacy Policy con bump della versione e dell'hash.
  3. Diritto di opposizione: l'utente può richiedere la cancellazione dell'account (vedi legal-tos.md §10) senza penali se non è d'accordo con il nuovo sub-processor.

4. Trasferimenti extra-UE — garanzie applicate

Per i trasferimenti di dati personali fuori dall'Unione Europea, Utraya applica le seguenti garanzie ai sensi del Capo V GDPR:

GaranziaQuando si applicaDocumento
Decisione di adeguatezza UE → USA (Data Privacy Framework, 10/07/2023)Quando il sub-processor è certificato DPF (Vercel, Google)https://www.dataprivacyframework.gov
Clausole Contrattuali Standard (SCC) 2021/914/UESempre, anche in concorso con DPF (come "belt and suspenders")Allegato al DPA del fornitore
Misure tecniche supplementari (cifratura at-rest, cifratura in transit TLS 1.3)SempreSECURITY.md §3

7. Esercizio diritti dell'interessato

Ogni utente Utraya può esercitare i diritti GDPR (artt. 15-22) scrivendo a [email titolare] con oggetto [GDPR – natura della richiesta].

SLA Utraya:

  • Riscontro entro 30 giorni dalla richiesta (GDPR art. 12 par. 3), estensibile di ulteriori 60 giorni in casi complessi con motivazione scritta.
  • Gratuità per richieste non manifestamente infondate o eccessive.
  • Verifica identità richiesta solo se ragionevolmente necessaria (es. login attivo è sufficiente per la maggior parte delle richieste).