Lista pubblica - Allegato B del DPA

Sub-responsabili del trattamento

Elenco aggiornato dei fornitori terzi che Studio Cravero Consulting utilizza per erogare il servizio DPO Workspace. Ogni sub-responsabile è vincolato da apposito DPA ex art. 28.4 GDPR.

Ultimo aggiornamento: 22 agosto 2026

Modifiche alla lista: ti comunichiamo via email l'aggiunta o sostituzione di sub-responsabili con almeno 30 giorni di preavviso. Hai diritto di opporti recedendo dal contratto senza penalità.
Google Ireland Limited
Firebase / Google Cloud Platform
Ruolo: Hosting applicazione, autenticazione utenti, database Firestore, storage documentale, Cloud Functions
Sede: Dublino, Irlanda
Region dati: europe-west1 (Belgio)
Garanzie: DPA Google + SCC ove applicabile
Google Ireland Limited
Google Cloud Document AI
Ruolo: Riconoscimento ottico del testo nei documenti caricati, per renderli ricercabili (piani Pro e Studio)
Sede: Dublino, Irlanda
Region dati: eu (endpoint europeo Document AI)
Garanzie: DPA Google; elaborazione sull'endpoint europeo; nessun uso dei contenuti per l'addestramento di modelli
Stripe Payments Europe Ltd
Elaborazione pagamenti
Ruolo: Gestione abbonamenti, fatturazione, customer portal, gestione carte di credito
Sede: Dublino, Irlanda
Region dati: UE
Garanzie: DPA Stripe + certificazione PCI-DSS Level 1
Sendinblue SAS (Brevo)
Invio email transazionali
Ruolo: Notifiche di sistema, conferme account, alert scadenze, comunicazioni utenti
Sede: Parigi, Francia
Region dati: UE
Garanzie: DPA Brevo
Cloudflare, Inc.
DNS, CDN, protezione DDoS
Ruolo: Risoluzione DNS del dominio dpoworkspace.eu, distribuzione asset statici, protezione da attacchi
Sede: San Francisco, USA
Region dati: Globale (multi-region)
Garanzie: DPA Cloudflare + SCC 2021/914 + Transfer Impact Assessment (Schrems II)
Trasferimento fuori UE con SCC

Garanzie sui trasferimenti fuori dall'UE

Per i sub-responsabili che comportano un trasferimento fuori dall'UE — oggi il solo Cloudflare, per DNS e CDN — si applicano le garanzie del Capo V del GDPR:

  • Clausole contrattuali tipo (SCC) approvate con la decisione UE 2021/914;
  • Valutazione d'impatto del trasferimento (TIA) in linea con la sentenza Schrems II (CGUE C-311/18);
  • Misure tecniche supplementari: cifratura TLS 1.3 da un capo all'altro, dati limitati ai metadati DNS e agli elementi statici (nessun dato personale sensibile transita da Cloudflare);
  • La documentazione TIA è disponibile su richiesta motivata.
Per richieste o opposizioni: scrivi a info@studiocravero.eu o PEC info.studiocravero@pec.it.