art. 28 GDPR

Sub-Responsabili del trattamento

I fornitori di cui Azure S.r.l. si avvale per erogare la piattaforma DealerMAX, con i dati trattati, la localizzazione e il meccanismo di trasferimento. Modifiche comunicate con preavviso di 30 giorni.

Per ogni fornitore indichiamo lo stato della documentazione sul trasferimento. Le voci «da verificare» o «da completare» non attestano una garanzia: segnalano che la verifica deve essere registrata nel fascicolo contrattuale e tecnico del fornitore prima di fondare il trasferimento su tale garanzia.

Versione v1.4-2026-08 · aggiornata il 2026-08-08

Sezione 1

Sub-Responsabili — dati dei clienti del concessionario

Supabase

Database e archiviazione (PostgreSQL + Storage), su infrastruttura Amazon Web Services (AWS)

Dati trattati
Dati identificativi, di contatto, interazioni, documenti
Localizzazione
SEE — AWS eu-central-1 (Francoforte, Germania)
Trasferimento extra-SEE
No
Meccanismo
Trattamento nel SEE
Finalità
Conservazione e disponibilità dei dati della piattaforma e dei documenti del dealer.
Base del trasferimento
Non applicabile: trattamento dichiarato nel SEE.
Stato DPF
Non applicabile: non è dichiarato un trasferimento verso gli USA.
Stato TIA
Non applicabile: non è dichiarato un trasferimento extra-SEE.
Misure supplementari
Non applicabili al trasferimento; restano ferme le misure tecniche e organizzative previste dal DPA.

Railway

Hosting e infrastruttura cloud

Dati trattati
Tutte le categorie (in transito / in elaborazione)
Localizzazione
UE (possibile fallback USA)
Trasferimento extra-SEE
Possibile
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Esecuzione, hosting e supporto operativo dell'applicazione DealerMAX e delle API.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.

Postmark

Posta elettronica

Dati trattati
Indirizzi email e contenuto dei messaggi
Localizzazione
USA
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Invio delle comunicazioni transazionali e di servizio per conto del dealer.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.

OpenAI

Intelligenza artificiale

Dati trattati
Contenuti che possono includere dati personali
Localizzazione
USA
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Elaborazione dei contenuti inviati per le funzionalità AI richieste dall'utente.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.

Anthropic

Intelligenza artificiale

Dati trattati
Contenuti che possono includere dati personali
Localizzazione
USA
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Elaborazione dei contenuti inviati per le funzionalità AI richieste dall'utente.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.

Google

Servizi cloud, intelligenza artificiale e analytics

Dati trattati
Contenuti e foto veicolo; email/identità con login Google; identificatori online
Localizzazione
USA / UE
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Autenticazione Google e funzionalità cloud, AI e analytics abilitate dall'utente.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.

RunPod

Calcolo cloud (GPU)

Dati trattati
Fotografie dei veicoli
Localizzazione
USA
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Elaborazione GPU delle fotografie dei veicoli nelle funzionalità richieste.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.

Meta

Messaggistica e social

Dati trattati
Numeri e contenuto dei messaggi; identità degli account collegati
Localizzazione
USA
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Gestione dei canali Meta collegati e dei relativi messaggi per conto del dealer.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.

Openapi S.p.A.

Servizi fiduciari (firma elettronica)

Dati trattati
Nome, email e cellulare del firmatario; documento e copia firmata
Localizzazione
UE — Italia
Trasferimento extra-SEE
No
Meccanismo
Trattamento nel SEE
Finalità
Firma elettronica dei documenti e gestione delle evidenze di firma.
Base del trasferimento
Non applicabile: trattamento dichiarato nel SEE.
Stato DPF
Non applicabile: non è dichiarato un trasferimento verso gli USA.
Stato TIA
Non applicabile: non è dichiarato un trasferimento extra-SEE.
Misure supplementari
Non applicabili al trasferimento; restano ferme le misure tecniche e organizzative previste dal DPA.

Cloudflare

CDN e archiviazione cloud

Dati trattati
Copia di backup di tutti i dati della piattaforma
Localizzazione
Globale (region backup in fissaggio su UE)
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Distribuzione, protezione e archiviazione di backup dei contenuti della piattaforma.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.

GitHub (Microsoft)

Piattaforma di sviluppo e archiviazione

Dati trattati
Intero dataset durante l'operazione di backup
Localizzazione
USA
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Gestione del codice e archiviazione dei backup tecnici autorizzati.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.

Servizi push dei browser (Google, Mozilla, Apple)

Notifiche push dei browser

Dati trattati
Endpoint di notifica per dispositivo
Localizzazione
USA / globale
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Invio di notifiche push ai dispositivi che hanno autorizzato il relativo servizio.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.
Sezione 2

Fornitori di Azure S.r.l. come titolare autonomo

Trattano dati del concessionario (non dei suoi clienti finali) e sono disciplinati dalla Privacy Policy di Azure, non dal DPA.

Stripe

Servizi di pagamento

Dati trattati
Dati di pagamento e fatturazione del concessionario
Localizzazione
UE (IE) / USA
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Gestione di pagamenti, abbonamenti e fatturazione tra Azure e il concessionario.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.

Openapi S.p.A.

Verifiche anagrafiche e fatturazione elettronica

Dati trattati
Dati societari e fiscali del concessionario
Localizzazione
UE — Italia
Trasferimento extra-SEE
No
Meccanismo
Trattamento nel SEE
Finalità
Verifiche anagrafiche e fatturazione elettronica del concessionario.
Base del trasferimento
Non applicabile: trattamento dichiarato nel SEE.
Stato DPF
Non applicabile: non è dichiarato un trasferimento verso gli USA.
Stato TIA
Non applicabile: non è dichiarato un trasferimento extra-SEE.
Misure supplementari
Non applicabili al trasferimento; restano ferme le misure tecniche e organizzative previste dal DPA.

Name.com

Registrar di domini

Dati trattati
Dati di registrazione del dominio
Localizzazione
USA
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Registrazione, rinnovo e gestione dei domini richiesti dal concessionario.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.

Microsoft (Bing Webmaster)

Strumenti per webmaster

Dati trattati
URL pubblici dei siti
Localizzazione
Globale
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Verifica e monitoraggio tecnico dei siti del concessionario sui servizi Bing.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.

IndexNow

Indicizzazione per motori di ricerca

Dati trattati
URL pubblici dei siti
Localizzazione
Globale
Trasferimento extra-SEE
Meccanismo
Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
Finalità
Notifica degli URL pubblici dei siti del concessionario ai motori aderenti.
Base del trasferimento
Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
Stato DPF
Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
Stato TIA
Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
Misure supplementari
Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.
Fonti dati e destinazioni

Fonti dati e destinazioni di pubblicazione

I soggetti seguenti non sono Sub-Responsabili ex art. 28: sono licenziatari di banche dati di settore che interroghiamo, oppure destinazioni dove il concessionario pubblica i propri annunci (titolari autonomi del trattamento). Non trattano i dati dei clienti finali del concessionario per nostro conto; sono elencati qui per trasparenza.

  • Motornet (Eurotax)Fonte dati di settore automotive — arricchimento della scheda veicolo da targa/telaio
  • AutoScout24Destinazione di pubblicazione annunci (marketplace) — titolare autonomo
  • AutoSuperMarketDestinazione di pubblicazione annunci (marketplace) — titolare autonomo
  • Siva24Destinazione di pubblicazione annunci (marketplace) — titolare autonomo

I singoli siti dei concessionari possono caricare ulteriori strumenti scelti dal concessionario (es. analytics, pixel pubblicitari, gestori di consenso). Tali strumenti sono configurati e dichiarati dal singolo concessionario, in qualità di titolare del trattamento del proprio sito.