Il presente registro elenca i sub-responsabili del trattamento che [COMPANY_NAME] ("Raysly") utilizza per trattare i Dati del Cliente per conto dei clienti ("partner"), ai sensi dell'Accordo sul trattamento dei dati di Raysly. È incorporato per riferimento in tale DPA.
Avviso di modifiche
Daremo avviso di un'aggiunta o sostituzione prevista di un sub-responsabile del trattamento con almeno [SUBPROCESSOR_NOTICE_DAYS] (attualmente 30) giorni di anticipo rispetto all'entrata in vigore della modifica, come descritto nel DPA (§6), affinché il Cliente abbia l'opportunità di opporsi per motivi ragionevoli di protezione dei dati. Notificheremo tramite email al titolare dell'account e pubblicando una versione aggiornata di questa pagina con una data di "ultimo aggiornamento" visibile, in coerenza con dpa.md §6.
Sub-responsabili del trattamento utilizzati per le attività di responsabile (dati dei partner)
La tabella seguente elenca i fornitori che la base fattuale mostra nel codice come potenzialmente in grado di trattare dati di partner/clienti nel corso della gestione di funzionalità che un partner ha abilitato. L'inclusione in questa tabella non dimostra di per sé che sia in vigore un accordo firmato sul trattamento dei dati con quel fornitore, né che il fornitore sia attivo nel proprio specifico ambiente — le funzionalità sono opzionali per singolo partner, e alcune voci dipendono da una configurazione ambientale non visibile nel codice. Verificare ogni riga rispetto al contratto effettivo del fornitore prima di pubblicare questo registro.
| Sub-responsabile del trattamento | Finalità | Categorie di dati | Ubicazione | Ambito della funzionalità |
|---|---|---|---|---|
| Vercel | Hosting dell'applicazione, funzioni serverless, job pianificati | Tutti i dati delle richieste trattate dalla piattaforma, inclusi i dati di partner e clienti in transito | Funzioni fissate a Francoforte (fra1, UE); regione dell'altra infrastruttura Vercel non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Tutte |
| Turso (LibSQL) | Database operativo primario (contatti, ordini, partner, sessioni, metadati dei documenti) | Tutti i dati che partner e clienti inviano tramite la piattaforma | Tutte | |
| Cloudflare (archiviazione R2) | Archiviazione dei file per documenti e immagini caricati e backup del DB, salvo che un partner colleghi la propria archiviazione | Documenti dei clienti caricati (inclusi documenti d'identità/atti di proprietà), risorse di branding del partner | Bucket partizionati per regione (Cipro/Regno Unito/Svizzera/globale); l'impegno di giurisdizione UE proprio del fornitore è dichiarato nella documentazione interna ma non confermato in modo indipendente qui | Caricamenti di documenti/immagini, backup |
| Cloudflare (Turnstile, DNS/SaaS) | Protezione anti-bot sui moduli pubblici; gestione DNS/dominio personalizzato per le vetrine dei partner | Indirizzo IP del visitatore e token anti-bot; nomi di dominio | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Moduli, domini personalizzati |
| Resend | Email transazionali in uscita | Indirizzo del destinatario, oggetto, corpo delle email della piattaforma (una copia è conservata anche nel log email proprio di Raysly) | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Notifiche email |
| Postmark | Elaborazione delle email in entrata (ad es. offerte concorrenti inoltrate) | Contenuto e allegati delle email in entrata | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Funzionalità di caricamento offerta via email. |
| Twilio | Verifica e messaggistica SMS/telefonica, inclusi i numeri Twilio collegati dal partner | Numeri di telefono, contenuto SMS | Solo edge UE se l'ambiente del partner è esplicitamente configurato per questo; altrimenti non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | SMS, verifica telefonica |
| Bird (MessageBird) | Fornitore alternativo di SMS/verifica | Numeri di telefono | Il fornitore dichiara UE per impostazione predefinita; non confermato in modo indipendente | SMS, verifica telefonica (ove configurato) |
| Sinch | Fornitore alternativo di SMS/verifica | Numeri di telefono, contenuto SMS | Regione API UE per impostazione predefinita secondo la configurazione del fornitore | SMS, verifica telefonica (ove configurato) |
| Xero / QuickBooks / Zoho Books | Sincronizzazione contabile, a scelta del partner | Contatti di fatturazione e dati delle fatture del partner, inviati su indicazione del partner | Integrazioni contabili (opzionali) | |
| Google (Drive, Calendar, Maps/Geocoding/Solar API, Fonts) | Archiviazione e calendario collegati dal partner; completamento automatico dell'indirizzo e calcoli su tetto/solare sulle vetrine; font web | Testo dell'indirizzo, coordinate, eventi di calendario, file (se collegati); IP del visitatore (font, mappe) | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Integrazioni, calcolatore della vetrina, branding della vetrina |
| Microsoft (365/OneDrive, Graph) | Calendario e archiviazione collegati dal partner | Eventi di calendario, file (se collegati) | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Integrazioni (opzionale, beta) |
| Dropbox | Archiviazione collegata dal partner | File (se collegati) | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Integrazioni (opzionale, beta) |
| Amazon S3 (bring-your-own) | Archiviazione propria del partner, a sua scelta | File che il partner sceglie di archiviare lì | Controllata dal partner | Integrazioni (opzionale) |
| Shopify | Sincronizzazione di prodotto/inventario/ordini e link di pagamento, a scelta del partner | Dati di prodotto e ordine; token di accesso Shopify del partner (conservato crittografato) | Regione Shopify propria del partner | Integrazioni (opzionale) |
| Meta, LinkedIn, X/TikTok (tramite OAuth) | Pubblicazione/statistiche di Social Media Studio, a scelta del partner | Dati dell'account social collegato del partner e contenuti pubblicati tramite lo strumento | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Social Media Studio (opzionale, beta) |
| OpenAI / Google Gemini (tramite Vercel AI Gateway) / Mistral / OpenRouter / Groq / Ollama self-hosted | Analisi configurabile dei documenti relativi a offerte concorrenti caricati; segmentazione del tetto assistita da IA da immagini satellitari | Documenti di offerta del cliente caricati; posizione/immagini della proprietà | Predefinito disattivato; il fornitore attivo (se presente) è una configurazione per regione/partner | Analisi del caricamento offerta (opzionale), segmentazione del tetto |
| PostHog | Analisi del prodotto (autocapture, analisi di sessione); subordinata allo stato di consenso proprio della superficie pertinente prima dell'inizializzazione | Dati di interazione del visitatore. Gli eventi lato server utilizzano un identificativo pseudonimizzato derivato dall'email, non l'indirizzo in chiaro | Lato client: regione UE (ingestione instradata tramite proxy a eu.i.posthog.com). Lato server: non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito |
Analisi del coinvolgimento |
| Sentry | Monitoraggio e diagnostica degli errori sull'intera piattaforma, incluse le vetrine | Dati tecnici di errore; un campione ridotto di session replay con tutti i testi/input oscurati | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Intera piattaforma |
| GitLab (CI) | Esegue il job pianificato che esporta l'intero database primario e lo carica sull'archiviazione di backup | Dump completi del database, ossia tutti i Dati del Cliente nel database primario | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Tutte (backup) |
| Upstash (Redis) | Limitazione della frequenza e cache di breve durata | Indirizzo IP e identificativi utilizzati come chiavi di limitazione della frequenza; risultati di ricerca memorizzati nella cache | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Tutte |
| Chatwoot | Casella di assistenza utilizzata dal personale | Messaggi di assistenza; nome, email e telefono del contatto | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Assistenza. |
| Mapbox | Geocodifica; tile di immagini satellitari per la segmentazione del tetto tramite IA | Richiesta di indirizzo; latitudine e longitudine della proprietà | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Ricerca dell'indirizzo nel portale, segmentazione del tetto |
| swisstopo / geo.admin.ch (servizio geodetico federale svizzero) | Ricerca degli indirizzi svizzeri dalle schermate dei contatti del portale | Stringa di ricerca dell'indirizzo | Svizzera | Contatti CH |
| Apple (APNs) / Google (Firebase Cloud Messaging) | Notifiche push mobili al personale del partner | Token del dispositivo; contenuto della notifica, che può includere il nome di un contatto | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Notifiche dell'app mobile |
| Servizio remoto di scansione antivirus | Scansiona i documenti caricati ove configurato | Documenti caricati | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Caricamento di documenti |
| Vercel Web Analytics / Speed Insights | Analisi delle pagine e campionamento delle prestazioni, attualmente anche sulle pagine delle vetrine | URL della pagina, dati su dispositivo/browser | Non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito | Tutte, incluse le vetrine |
Deciso (DPA §1): per l'analisi del coinvolgimento della vetrina che Raysly esegue per conto e su configurazione di un partner, il partner è titolare del trattamento e Raysly è responsabile del trattamento, per cui PostHog compare in questa tabella per tale attività. L'analisi e la telemetria a livello di piattaforma proprie di Raysly (PostHog, Sentry, Vercel) funzionano per le finalità proprie di Raysly e costituiscono un'attività di cui Raysly è titolare, comunicata nell'Informativa sulla privacy, non in questa tabella. Laddove un partner colleghi il proprio account Mollie (Mollie Connect), Mollie opera secondo il proprio contratto con il partner e non è un sub-responsabile del trattamento di Raysly; non è pertanto elencata qui.
I pagamenti dei clienti finali su vetrina/marketplace sono responsabilità propria del partner, tramite il fornitore collegato proprio del partner (ad esempio Mollie Connect o un equivalente Stripe Connect) o l'IBAN bancario proprio del partner. [COMPANY_NAME] non è parte di tale pagamento, per cui Mollie e Stripe non sono elencati nella tabella dei responsabili del trattamento sopra riportata per l'elaborazione dei pagamenti su vetrina/marketplace. Verificato il 28-09-2026: il ripiego sull'account della piattaforma (getPlatformPaymentProvider()) è stato rimosso da src/lib/marketplace/payments/index.ts, per cui questo riflette il codice attualmente in produzione.
La dicitura "non confermata in modo indipendente; trattati nell'UE/SEE o, ove al di fuori, secondo le Clausole Contrattuali Standard o un altro meccanismo di trasferimento lecito" indicata sopra significa che la base fattuale non ha potuto confermare nel codice la regione di trattamento; ciascuna di queste righe deve essere confermata rispetto al contratto effettivo firmato con il fornitore prima che questo registro venga pubblicato o su di esso si faccia affidamento contrattualmente.
Fornitori che trattano dati per le attività di Raysly come titolare del trattamento (non dati dei partner)
Questi fornitori trattano dati personali di cui Raysly stessa è titolare del trattamento (vedi l'Informativa sulla privacy) — ad esempio, i dati propri di Raysly come titolare dell'account, contatto di fatturazione e dati di marketing. Sono elencati separatamente perché non sono sub-responsabili del trattamento ai sensi del DPA sopra indicato; sono fornitori propri di Raysly.
| Fornitore | Finalità |
|---|---|
| Vercel | Hosting di raysly.com, della registrazione e del portale partner |
| Turso (LibSQL) | Database contenente account partner, membri del team, sessioni (indirizzo IP, user agent, città/paese) e il log email |
| Cloudflare (R2, Turnstile) | Archiviazione dei file e backup; verifica anti-bot alla registrazione |
| GitLab (CI) | Backup pianificati dell'intero database |
| Upstash (Redis) | Limitazione della frequenza alla registrazione e all'accesso (indirizzo IP) |
| Twilio / Bird / Sinch | Codici monouso via SMS per l'accesso dei partner |
| Google / Apple (e altri fornitori di accesso social abilitati) | Accesso social per gli account dei partner |
| Google Maps | Completamento automatico dell'indirizzo durante l'onboarding |
| VIES UE | Validazione dei numeri IVA dei partner |
| Chatwoot | Conversazioni di assistenza con i partner |
| Resend | Email transazionali proprie di Raysly relative ad account/fatturazione |
| Google Analytics 4 / PostHog | Analisi su raysly.com e sul portale partner (vedi la Cookie Policy) |
| Sentry | Monitoraggio degli errori su raysly.com e sul portale partner |
| Vercel Web Analytics / Speed Insights | Analisi delle prestazioni su raysly.com e sul portale partner |
| Mollie / Stripe / Revolut | Elaborazione dei pagamenti dei corrispettivi di abbonamento dei partner a Raysly |
| Revolut Business | Feed bancario di sola lettura per la riconciliazione del conto proprio di Raysly (può mostrare nomi dei pagatori) |
| Slack | Strumento interno di notifica per il personale (non rivolto ai clienti) |
Mollie / Stripe / Revolut, sopra indicati, rappresentano un rapporto diverso da tutto ciò che compare nella tabella dei responsabili del trattamento. In questo caso, tali fornitori trattano Dati del Cliente appartenenti a [COMPANY_NAME] stessa — Raysly sta fatturando al proprio cliente partner il corrispettivo del suo abbonamento a Raysly, un'attività genuinamente propria di un titolare del trattamento. Ciò non deve essere confuso con i pagamenti dei clienti finali su vetrina/marketplace (vedi la nota nella tabella dei responsabili del trattamento sopra): secondo la decisione del fondatore del 24-09-2026, tali pagamenti sono responsabilità propria del partner tramite il fornitore collegato proprio del partner o il proprio conto bancario, [COMPANY_NAME] non ne è parte, e Mollie/Stripe non sono di conseguenza elencati come sub-responsabili del trattamento di Raysly per tale finalità separata.