Sub-Responsabili — dati dei clienti del concessionario
Supabase
Database e archiviazione (PostgreSQL + Storage), su infrastruttura Amazon Web Services (AWS)
- Dati trattati
- Dati identificativi, di contatto, interazioni, documenti
- Localizzazione
- SEE — AWS eu-central-1 (Francoforte, Germania)
- Trasferimento extra-SEE
- No
- Meccanismo
- Trattamento nel SEE
- Finalità
- Conservazione e disponibilità dei dati della piattaforma e dei documenti del dealer.
- Base del trasferimento
- Non applicabile: trattamento dichiarato nel SEE.
- Stato DPF
- Non applicabile: non è dichiarato un trasferimento verso gli USA.
- Stato TIA
- Non applicabile: non è dichiarato un trasferimento extra-SEE.
- Misure supplementari
- Non applicabili al trasferimento; restano ferme le misure tecniche e organizzative previste dal DPA.
Railway
Hosting e infrastruttura cloud
- Dati trattati
- Tutte le categorie (in transito / in elaborazione)
- Localizzazione
- UE (possibile fallback USA)
- Trasferimento extra-SEE
- Possibile
- Meccanismo
- Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
- Finalità
- Esecuzione, hosting e supporto operativo dell'applicazione DealerMAX e delle API.
- Base del trasferimento
- Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
- Stato DPF
- Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
- Stato TIA
- Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
- Misure supplementari
- Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.
Postmark
Posta elettronica
- Dati trattati
- Indirizzi email e contenuto dei messaggi
- Localizzazione
- USA
- Trasferimento extra-SEE
- Sì
- Meccanismo
- Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
- Finalità
- Invio delle comunicazioni transazionali e di servizio per conto del dealer.
- Base del trasferimento
- Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
- Stato DPF
- Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
- Stato TIA
- Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
- Misure supplementari
- Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.
OpenAI
Intelligenza artificiale
- Dati trattati
- Contenuti che possono includere dati personali
- Localizzazione
- USA
- Trasferimento extra-SEE
- Sì
- Meccanismo
- Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
- Finalità
- Elaborazione dei contenuti inviati per le funzionalità AI richieste dall'utente.
- Base del trasferimento
- Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
- Stato DPF
- Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
- Stato TIA
- Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
- Misure supplementari
- Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.
Anthropic
Intelligenza artificiale
- Dati trattati
- Contenuti che possono includere dati personali
- Localizzazione
- USA
- Trasferimento extra-SEE
- Sì
- Meccanismo
- Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
- Finalità
- Elaborazione dei contenuti inviati per le funzionalità AI richieste dall'utente.
- Base del trasferimento
- Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
- Stato DPF
- Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
- Stato TIA
- Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
- Misure supplementari
- Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.
Servizi cloud, intelligenza artificiale e analytics
- Dati trattati
- Contenuti e foto veicolo; email/identità con login Google; identificatori online
- Localizzazione
- USA / UE
- Trasferimento extra-SEE
- Sì
- Meccanismo
- Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
- Finalità
- Autenticazione Google e funzionalità cloud, AI e analytics abilitate dall'utente.
- Base del trasferimento
- Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
- Stato DPF
- Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
- Stato TIA
- Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
- Misure supplementari
- Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.
RunPod
Calcolo cloud (GPU)
- Dati trattati
- Fotografie dei veicoli
- Localizzazione
- USA
- Trasferimento extra-SEE
- Sì
- Meccanismo
- Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
- Finalità
- Elaborazione GPU delle fotografie dei veicoli nelle funzionalità richieste.
- Base del trasferimento
- Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
- Stato DPF
- Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
- Stato TIA
- Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
- Misure supplementari
- Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.
Meta
Messaggistica e social
- Dati trattati
- Numeri e contenuto dei messaggi; identità degli account collegati
- Localizzazione
- USA
- Trasferimento extra-SEE
- Sì
- Meccanismo
- Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
- Finalità
- Gestione dei canali Meta collegati e dei relativi messaggi per conto del dealer.
- Base del trasferimento
- Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
- Stato DPF
- Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
- Stato TIA
- Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
- Misure supplementari
- Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.
Openapi S.p.A.
Servizi fiduciari (firma elettronica)
- Dati trattati
- Nome, email e cellulare del firmatario; documento e copia firmata
- Localizzazione
- UE — Italia
- Trasferimento extra-SEE
- No
- Meccanismo
- Trattamento nel SEE
- Finalità
- Firma elettronica dei documenti e gestione delle evidenze di firma.
- Base del trasferimento
- Non applicabile: trattamento dichiarato nel SEE.
- Stato DPF
- Non applicabile: non è dichiarato un trasferimento verso gli USA.
- Stato TIA
- Non applicabile: non è dichiarato un trasferimento extra-SEE.
- Misure supplementari
- Non applicabili al trasferimento; restano ferme le misure tecniche e organizzative previste dal DPA.
Cloudflare
CDN e archiviazione cloud
- Dati trattati
- Copia di backup di tutti i dati della piattaforma
- Localizzazione
- Globale (region backup in fissaggio su UE)
- Trasferimento extra-SEE
- Sì
- Meccanismo
- Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
- Finalità
- Distribuzione, protezione e archiviazione di backup dei contenuti della piattaforma.
- Base del trasferimento
- Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
- Stato DPF
- Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
- Stato TIA
- Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
- Misure supplementari
- Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.
GitHub (Microsoft)
Piattaforma di sviluppo e archiviazione
- Dati trattati
- Intero dataset durante l'operazione di backup
- Localizzazione
- USA
- Trasferimento extra-SEE
- Sì
- Meccanismo
- Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
- Finalità
- Gestione del codice e archiviazione dei backup tecnici autorizzati.
- Base del trasferimento
- Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
- Stato DPF
- Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
- Stato TIA
- Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
- Misure supplementari
- Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.
Servizi push dei browser (Google, Mozilla, Apple)
Notifiche push dei browser
- Dati trattati
- Endpoint di notifica per dispositivo
- Localizzazione
- USA / globale
- Trasferimento extra-SEE
- Sì
- Meccanismo
- Da verificare per il singolo trattamento: EU-US Data Privacy Framework solo se certificazione valida e servizio coperto; altrimenti SCC (UE) 2021/914 applicabili
- Finalità
- Invio di notifiche push ai dispositivi che hanno autorizzato il relativo servizio.
- Base del trasferimento
- Da verificare per il singolo trattamento: decisione di adeguatezza EU-US DPF, solo se la certificazione del fornitore è valida e copre il servizio; in alternativa SCC (UE) 2021/914 applicabili.
- Stato DPF
- Da verificare: la presente scheda non attesta né l'iscrizione al DPF né la copertura del servizio; la verifica va registrata nel fascicolo del fornitore.
- Stato TIA
- Da completare e approvare per questo trasferimento prima di basarsi sulle SCC; il fascicolo deve considerare paese, categorie di dati, accessi e sub-responsabili ulteriori.
- Misure supplementari
- Da individuare e documentare nel fascicolo: minimizzazione dei dati, cifratura in transito, controllo degli accessi, segregazione delle credenziali e verifica periodica del fornitore.






