🔥 Piano Lite a soli €19.00/mese! 🔥

Sub-responsabili del trattamento

Elenco completo dei fornitori terzi che trattano dati personali per conto di Stepcode SRL nell’erogazione del servizio Supportfast.ai, con dettaglio su finalità, ubicazione dei dati e basi giuridiche dei trasferimenti extra-UE.

Versione: 2.3 | Aggiornamento: 19/05/2026 | Riferimento contrattuale: DPA Sezione 8 e Allegato A

Stepcode SRL utilizza fornitori terzi selezionati per erogare il software e i servizi Supportfast.ai. Ciascun fornitore è vincolato da accordi ai sensi dell’art. 28 GDPR e selezionato sulla base di criteri documentati di affidabilità, sicurezza e conformità.

Questa pagina riflette in tempo reale i sub-responsabili effettivamente in uso. È il punto di riferimento autoritativo previsto dal nostro Data Processing Agreement, Sezione 8. Ogni modifica sostanziale (aggiunta o sostituzione di un sub-responsabile) viene comunicata ai Clienti con preavviso di 30 giorni, durante il quale il Cliente può opporsi per motivi legittimi e documentati.

1.Modalità “Bring Your Own Key” per i provider AI

La piattaforma supporta due modalità di utilizzo dei modelli di intelligenza artificiale. La distinzione ha conseguenze giuridiche rilevanti sulla qualificazione dei provider AI come sub-responsabili.

Modalità A: Chiave API gestita da Stepcode (default)

Il Cliente utilizza i modelli AI tramite le chiavi API gestite da Stepcode. In questo caso i provider AI sono sub-responsabili di Stepcode ai sensi dell’art. 28 GDPR, vincolati dai relativi DPA e dal divieto di utilizzo dei dati per addestramento di modelli.

Modalità B: Bring Your Own Key (BYOK)

Il Cliente può configurare i propri Chatbot con una chiave API di propria intestazione verso un provider AI (es. la chiave OpenAI del proprio account aziendale). In questo caso:

  • I dati conversazionali transitano direttamente dal sistema Stepcode al provider AI utilizzando le credenziali del Cliente.
  • Il rapporto contrattuale per quel trattamento specifico è direttamente tra Cliente e provider AI, non mediato da Stepcode.
  • Stepcode non agisce come Responsabile per il trattamento effettuato dal provider AI in modalità BYOK; il provider AI non è qualificabile come sub-responsabile di Stepcode per quel Cliente.
  • Il Cliente è tenuto a verificare autonomamente i termini di servizio, l’informativa privacy e il DPA del provider AI scelto.
  • Restano invariate le altre componenti del trattamento svolto da Stepcode (storage, log, infrastruttura), per cui Stepcode resta Responsabile esterno.

2.Sub-processor core

Fornitori essenziali al funzionamento di base del servizio. Sono attivi per ogni Cliente, indipendentemente dai moduli specifici utilizzati.

Infrastruttura e dati di servizio

FornitoreSedeFinalitàUbicazione datiBase trasf.DPA
Hetzner Online GmbHNorimberga, GermaniaHosting infrastruttura applicativa principale (server, database)Germania (UE)Intra-UELink
Amazon Web Services EMEA SARLeu-central-1 FrancoforteStorage e CDN per cdn.supportfast.aiGermania (UE)Intra-UELink
Cloudflare, Inc.San Francisco, USACDN, Web Application Firewall, anti-DDoS, SSLUSA / rete globale di PoPDPFLink
Stripe Payments Europe Ltd.Dublino, IrlandaElaborazione pagamenti, gestione abbonamenti, fatturazioneIrlanda (UE) — gruppo USASCC + DPFLink
Acumbamail S.L.Cuenca, SpagnaInvio e-mail transazionali e marketingSpagna (UE)Intra-UELink
PostHog Inc.San Francisco, USA, region pinning UEProduct analytics su sito vetrina e console (eventi di utilizzo)Francoforte (UE)Intra-UELink
Microsoft Ireland Operations Ltd.Dublino, Irlanda, gruppo USAMicrosoft Clarity (heatmap, analisi comportamento) su sito vetrina e consoleIrlanda + USASCC + DPFLink

Modelli di intelligenza artificiale (modalità Stepcode)

Tutti i provider AI elencati sono utilizzati esclusivamente con configurazioni che escludono l’utilizzo dei dati trasmessi per finalità di addestramento dei modelli (zero data retention for training o opt-out from training). L’impegno è recepito nei rispettivi accordi contrattuali e nel nostro DPA, Sezione 7.
FornitoreSedeFinalitàUbicazione datiBase trasf.DPA
OpenAI, LLCSan Francisco, USAModelli linguistici (LLM) per chatbot e voice — modalità StepcodeUSADPFLink

Stepcode valuta periodicamente l’integrazione di ulteriori provider AI come alternative selezionabili dal Cliente in console. All’atto dell’attivazione effettiva, ciascun provider sarà aggiunto alla tabella sopra con relativa data di entrata in vigore e ai Clienti sarà inviata la notifica con preavviso di 30 giorni prevista dal DPA.

3.Sub-processor opzionali

Fornitori coinvolti nel trattamento solo se il Cliente attiva il canale o la funzionalità corrispondente. Se il Cliente non utilizza WhatsApp, ad esempio, Meta non riceve alcun dato.

Canali di messaggistica

FornitoreSedeCanale / FinalitàUbicazione datiBase trasf.Termini
Meta Platforms Ireland Ltd.Dublino, Irlanda + USAWhatsApp Business API, Instagram Direct, Facebook MessengerIrlanda + USASCC + DPFLink

Modulo voce – Centralino AI

Architettura voice: LiveKit Cloud con region pinning UE. La pipeline vocale di Supportfast utilizza LiveKit Cloud, il servizio gestito di LiveKit Inc., per orchestrare le chiamate in tempo reale tramite WebRTC e per la telefonia SIP integrata (numerazioni inbound e outbound). LiveKit Cloud è configurato in modalità region pinning sulla regione UE (Belgio): audio, metadati delle sessioni e instradamento SIP delle chiamate del Cliente restano nei datacenter europei di LiveKit per l’intera durata della chiamata.

Per impostazione predefinita LiveKit Cloud non registra né conserva i flussi audio: i pacchetti transitano in tempo reale e non sono persistiti. Eventuali registrazioni, ove abilitate dal Cliente in console, sono inviate direttamente allo storage di Stepcode (Hetzner UE) e non rimangono sui sistemi di LiveKit.

Le tecnologie di riconoscimento vocale (STT) e sintesi vocale (TTS) sono erogate da fornitori esterni elencati di seguito, integrati nella pipeline LiveKit.

FornitoreSedeRuoloUbicazione datiBase trasf.Termini
LiveKit, Inc.San Francisco, USA – region pinning UELiveKit Cloud: orchestrazione WebRTC, telefonia SIP integrata, region UEUE (Belgio)DPF + SCCLink
Deepgram, Inc.San Francisco, USASpeech-to-text – trascrizione audio in tempo realeUSADPFLink
ElevenLabs Inc.New York, USAText-to-speech – sintesi vocale delle risposte del ChatbotUSADPFLink

4.Fornitori di Stepcode – uso interno aziendale

Fornitori utilizzati da Stepcode SRL per la propria operatività aziendale interna. Non trattano i Dati Cliente (dati conversazionali degli utenti finali) ma possono trattare dati di contatto e fatturazione del Cliente B2B. Sono elencati per trasparenza, sebbene non rientrino strettamente nei sub-responsabili ex art. 28 relativi al trattamento dei Dati Cliente.

FornitoreFinalitàUbicazione datiBase trasf.
Google Ireland Ltd.Google Workspace, e-mail aziendali, drive interno, calendarioIrlanda + USASCC + DPF
Studio commercialistaGestione fiscale, contabilità, fatturazione, adempimenti previdenzialiItalia (UE)Intra-UE

Strumenti marketing sul sito vetrina

Gli strumenti elencati di seguito sono installati sul sito vetrina supportfast.ai per finalità di marketing e statistica web. Ai sensi delle linee guida EDPB e del Garante italiano, tali fornitori operano come Titolari autonomi del trattamento dei dati di navigazione raccolti, e non come sub-responsabili di Stepcode. Sono elencati per piena trasparenza. Il dettaglio dei cookie utilizzati è nella Cookie Policy.

Microsoft Clarity e PostHog sono invece utilizzati anche all’interno della console autenticata e operano come Responsabili esterni di Stepcode (vedi Sezione 2 – Sub-processor core).

FornitoreFinalitàUbicazioneBase trasf.
Google Ireland Ltd.Google Analytics 4, Google Tag Manager – analisi statistica del sito vetrinaIrlanda + USASCC + DPF
Meta Platforms Ireland Ltd.Meta Pixel – misurazione campagne pubblicitarie e retargetingIrlanda + USASCC + DPF
Calendly LLCPrenotazione di demo e meeting commerciali da parte di leadUSASCC
Wistia, Inc.Hosting e player dei video integrati nel sito vetrinaUSASCC

5.Verifica indipendente delle certificazioni

Lo stato di certificazione al EU-U.S. Data Privacy Framework dei fornitori statunitensi è verificabile in modo indipendente sul registro ufficiale gestito dal Dipartimento del Commercio degli Stati Uniti d’America. Il registro è aggiornato in tempo reale e indica anche eventuali sospensioni o ritiri di certificazione.

Registro ufficiale DPF: dataprivacyframework.gov

Glossario delle basi giuridiche

  • Intra-UE: il trattamento avviene all’interno dello Spazio Economico Europeo, senza necessità di basi specifiche per il trasferimento internazionale.
  • DPF (EU-U.S. Data Privacy Framework): decisione di adeguatezza della Commissione Europea del 10 luglio 2023 per i fornitori USA certificati. Costituisce base giuridica autonoma per il trasferimento.
  • SCC (Standard Contractual Clauses): clausole tipo adottate con decisione 2021/914/UE, sottoscritte tra Stepcode e il sub-responsabile, integrate da misure tecniche supplementari sulla base di Transfer Impact Assessment.
  • SCC + DPF: doppia base – il fornitore è certificato al DPF ma le SCC sono sottoscritte come misura supplementare, per fornire la massima garanzia ai Clienti.

6.Notifica di modifiche all’elenco

Ogni aggiunta o sostituzione di un sub-responsabile è comunicata ai Clienti con un preavviso di almeno 30 giorni, secondo quanto previsto dal DPA Sezione 8.4. Le modalità di comunicazione sono cumulative: aggiornamento di questa pagina, avviso in console e per modifiche sostanziali e-mail diretta al referente registrato.

Durante il periodo di preavviso, il Cliente può opporsi alla modifica per motivi legittimi e documentati. In tal caso, le Parti negoziano in buona fede una soluzione; in assenza di accordo, il Cliente può recedere dal Contratto senza penalità (DPA Sezione 8.5).

Per ricevere notifica via e-mail di ogni modifica all’elenco, scrivere a [email protected] indicando l’indirizzo a cui ricevere gli aggiornamenti.

7.Storico modifiche

Cronologia delle modifiche all’elenco dei sub-responsabili. Le voci più recenti compaiono in cima. Le date si riferiscono all’entrata in vigore della modifica.

Pre-2026 — Versione 1

Lista informale costituita da OpenAI come unico provider AI, Hetzner per l’hosting, Cloudflare per CDN/WAF, Stripe per i pagamenti, AWS S3 per la CDN, Meta per i canali messaggistica.

8.Criteri di selezione dei sub-responsabili

Ogni sub-responsabile è valutato e periodicamente rivisto secondo criteri documentati che privilegiano la sicurezza dei dati dei Clienti e la conformità alla normativa europea.

  • Ubicazione UE preferenziale: a parità di qualità tecnica e prezzo, è preferito il fornitore con server in UE.
  • Certificazione DPF: per i fornitori USA, è preferito il fornitore certificato al Data Privacy Framework.
  • DPA pubblico e art. 28 GDPR: il fornitore deve mettere a disposizione un DPA conforme all’art. 28 GDPR, sottoscritto prima dell’avvio del trattamento.
  • Misure di sicurezza dimostrabili: certificazioni ISO 27001, SOC 2 o audit indipendenti equivalenti sono criterio di preferenza.
  • No training AI: per i provider di modelli AI, divieto contrattuale o configurazione tecnica esplicita di non utilizzo dei dati trasmessi per addestramento.
  • Stabilità finanziaria e operativa: privilegiati fornitori con storicità documentabile e supporto tecnico in lingua inglese o europea.
  • Reversibilità: preferenza per fornitori che consentono migrazione o export dei dati senza vincoli di lock-in.

La revisione dei sub-responsabili principali è effettuata almeno una volta all’anno e ogni volta che si verificano eventi rilevanti (incidenti di sicurezza, perdita di certificazione, modifiche sostanziali dei termini di servizio).

9.Contatti e documenti correlati

Per qualunque chiarimento, richiesta di copia dei DPA sottoscritti con i singoli sub-responsabili, richiesta di SCC, opposizione a una modifica o segnalazione:

Documenti correlati: