Vai al contenuto
Animiyo

Elenco dei sub-responsabili del trattamento

Chi tratta dati personali per conto di Animiyo: fornitori, servizi, categorie di dati, sede del trattamento, base del trasferimento e diritto di obiezione.

In vigore dal
2 agosto 2026
Ultimo aggiornamento
2 agosto 2026
Versione
1.0

Animiyo non gestisce server propri: la piattaforma poggia interamente su servizi gestiti da fornitori terzi, che trattano dati personali per nostro conto e su nostra istruzione. Questa pagina elenca quei fornitori, dice quali dati ricevono, dove li trattano e con quale ruolo giuridico. È il documento richiamato dall'accordo sul trattamento dei dati pubblicato in /dpa e dalla sezione sui destinatari dell'informativa pubblicata in /privacy. Contiene tre cose che vengono spesso confuse: i fornitori che trattano davvero dati per conto nostro, le fonti dati esterne che il browser interroga senza inviare identificativi, e la procedura con cui annunciamo un cambiamento e raccogliamo le obiezioni. Ogni riga corrisponde a un servizio effettivamente configurato o a una chiamata di rete che il prodotto esegue davvero, non a un elenco di possibilità astratte.

A cosa serve questo elenco

Animiyo è una piattaforma SaaS multi-tenant per la gestione degli animali da compagnia: un'applicazione web Next.js ospitata su Google Cloud Run e un'applicazione iOS nativa condividono lo stesso backend Firebase, nel progetto Google Cloud petdiary-10327. Nessuna di queste componenti gira su macchine di proprietà di chi sviluppa il servizio, quindi ogni dato trattato dalla piattaforma passa da un fornitore terzo. Rendere pubblico l'elenco di quei fornitori è il modo più diretto per permettere a chiunque di verificare dove finiscono i propri dati.

Animiyo ha due ruoli distinti. È titolare del trattamento per gli account dei proprietari di animali, cioè per chi si registra e usa l'applicazione per sé. È invece responsabile del trattamento per i dati che i tenant, cliniche veterinarie e negozi, trattano sui propri clienti. Questo elenco vale in entrambi i casi, con una differenza di qualificazione giuridica: nel primo caso i fornitori sono responsabili del trattamento nominati da Animiyo, nel secondo sono sub-responsabili autorizzati ai sensi dell'articolo 28 paragrafi 2 e 4 del regolamento UE 2016/679.

Due tipi di lettori usano questa pagina. L'interessato, cioè la persona i cui dati sono trattati, la usa per verificare che l'informativa in /privacy dica la verità e per esercitare i diritti descritti in /diritti-privacy. Il tenant titolare la usa per adempiere all'obbligo di informazione previsto dall'accordo in /dpa, per aggiornare il proprio registro dei trattamenti e per decidere se accettare un fornitore o obiettare. La pubblicazione soddisfa quindi insieme l'obbligo di trasparenza verso gli interessati e l'obbligo di informazione verso i titolari tenant.

Dati identificativi di questa versione del documento
VoceValore
Versione1.0
Entrata in vigore2 agosto 2026
Ultimo aggiornamento2 agosto 2026
AmbitoApplicazione web, applicazione iOS, backend condiviso
Documenti collegati/dpa, /privacy, /cookie, /diritti-privacy
Canale per domande e obiezioni/contatti

Le tabelle che seguono sono la parte sostanziale del documento: i paragrafi servono solo a spiegarle. Se una riga cambia, cambia anche la data di aggiornamento in testa alla pagina e compare una voce nello storico delle modifiche in fondo.

Come scegliamo i fornitori

Un fornitore viene attivato solo dopo aver superato una serie di controlli fissi, applicati sempre nello stesso ordine. Non è una valutazione discrezionale: sono requisiti minimi, e chi non li soddisfa non entra nella piattaforma, per quanto il servizio sia comodo o economico.

  • Garanzie sufficienti ai sensi dell'articolo 28 paragrafo 1: accordo sul trattamento dei dati sottoscritto, misure di sicurezza documentate, trasparenza sull'ubicazione dei dati.
  • Divieto assoluto di clausole che consentano al fornitore di trattare i dati per finalità proprie, incluso l'addestramento di modelli di intelligenza artificiale, senza un consenso separato e revocabile.
  • Notifica di violazione dei dati entro ventiquattro ore, accettabile fino a quarantotto.
  • Obbligo di cancellazione dei dati entro trenta giorni dalla fine del rapporto, con attestazione dell'avvenuta cancellazione.
  • Pubblicazione, da parte del fornitore, dell'elenco dei propri sub-responsabili ulteriori.
  • Minimizzazione: a parità di funzione si sceglie il fornitore che riceve la minor quantità di dati necessaria.
Criteri di selezione, verifica e conseguenze
CriterioCome viene verificatoConseguenza di un esito negativo
Accordo sul trattamento dei datiLettura del contratto e delle condizioni di trattamento pubblicate dal fornitoreIl fornitore non viene attivato
Ubicazione dei datiRegione dichiarata nella configurazione del servizio e nella documentazione contrattualeIl servizio viene configurato in un'altra regione oppure scartato
Uso dei dati per finalità proprieClausole sull'uso dei dati e sull'addestramento di modelli di intelligenza artificialeEsclusione immediata, senza negoziazione
Tempi di notifica delle violazioniClausola contrattuale sui termini di comunicazione al responsabileRichiesta di modifica; se rifiutata, si valuta un fornitore alternativo
Cancellazione a fine rapportoClausola su restituzione, cancellazione e attestazione entro trenta giorniRichiesta di modifica; se rifiutata, si valuta un fornitore alternativo
Sub-responsabili ulterioriEsistenza di un elenco pubblico aggiornato dal fornitoreIl fornitore non viene attivato per servizi che trattano dati identificativi
Quantità di dati trasmessiAnalisi delle chiamate effettivamente necessarie alla funzioneRiprogettazione dell'integrazione per ridurre i dati inviati

Un solo termine non è negoziabile. Nessun fornitore può trattare i dati degli utenti per finalità proprie, e in particolare per addestrare modelli di intelligenza artificiale, in assenza di un consenso separato, informato e revocabile. Su tutti gli altri punti una clausola meno favorevole può essere compensata con misure tecniche o organizzative; su questo no, perché un dato entrato in un modello non è più recuperabile né cancellabile in modo verificabile. Se un fornitore introduce una clausola del genere nelle proprie condizioni, il servizio viene sostituito con la procedura descritta più avanti.

Elenco dei sub-responsabili

Questa è la tabella principale del documento. Per ogni fornitore sono indicati il servizio, le categorie di dati che riceve, il luogo in cui il trattamento avviene e il ruolo giuridico. Il ruolo dice responsabile perché il fornitore tratta i dati per conto di Animiyo e secondo le sue istruzioni; verso i tenant titolari lo stesso fornitore è un sub-responsabile autorizzato.

Sub-responsabili autorizzati alla data del 2 agosto 2026
FornitoreServizioDati trattatiSede del trattamentoRuolo
Google Ireland Limited, con Google LLC come sub-responsabile ulterioreFirebase AuthenticationIndirizzo email, identificativo utente, metadati di accesso, provider federato usatous-central1 (Stati Uniti)Responsabile
Google Ireland Limited, con Google LLCCloud FirestoreTutti i dati applicativi: profili, animali, libretto sanitario, appuntamenti, budget, passeggiate, ordini, conversazioni, registro di auditus-central1 (Stati Uniti)Responsabile
Google Ireland Limited, con Google LLCCloud Storage for FirebaseFotografie, documenti caricati, firme dei consensius-central1 (Stati Uniti)Responsabile
Google Ireland Limited, con Google LLCCloud FunctionsElaborazione lato server: prenotazioni, notifiche, esportazioni, cancellazionius-central1 (Stati Uniti)Responsabile
Google Ireland Limited, con Google LLCCloud RunHosting dell'applicazione web e registri di richiestaus-central1 (Stati Uniti)Responsabile
Google Ireland Limited, con Google LLCFirebase Cloud MessagingToken del dispositivo, contenuto delle notifiche pushInfrastruttura globaleResponsabile
Google Ireland Limited, con Google LLCFirebase App Check con reCAPTCHA EnterpriseSegnali antifrode del browser, indirizzo IP, token di attestazioneInfrastruttura globaleResponsabile
Google Ireland Limited, con Google LLCGoogle Analytics 4Dati di utilizzo pseudonimi del sito pubblico: pagine viste, lingua, dispositivo, provenienzaInfrastruttura globaleResponsabile
Stripe Payments Europe LimitedElaborazione dei pagamentiNessun dato al momento: l'integrazione è presente nel codice ma il gateway è disattivato da un interruttore di configurazioneUnione europeaResponsabile, non attivo

Il gruppo Google compare otto volte e non una sola. Non è una ripetizione inutile: ogni riga è un servizio distinto, con una propria configurazione, una propria ubicazione e una propria categoria di dati. Firebase Authentication conosce l'indirizzo email ma non il contenuto del libretto sanitario; Cloud Storage for Firebase conserva le fotografie ma non sa nulla degli appuntamenti; Google Analytics 4 vede solo il sito pubblico e non l'area riservata. Elencare i servizi separatamente permette di capire quali dati sarebbero coinvolti da un problema che riguardi uno solo di essi, e di sostituirne uno senza toccare gli altri.

La dicitura infrastruttura globale indica i servizi che non consentono di scegliere una regione di trattamento: il fornitore li eroga da una rete distribuita e i dati possono essere elaborati in più località. Vale per le notifiche push, per i controlli antifrode e per la misurazione del sito pubblico, cioè per servizi che trattano identificativi tecnici e non contenuti dell'account. Per questi casi la base del trasferimento è la stessa descritta nella sezione sull'ubicazione dei dati.

Stripe Payments Europe Limited compare in elenco pur non ricevendo alcun dato. L'integrazione esiste nel codice ma il gateway è spento da un interruttore di configurazione, quindi nessuna informazione di pagamento lascia la piattaforma. La riga resta in tabella per trasparenza: il giorno in cui l'interruttore verrà acceso non sarà una novità nascosta, e la sua attivazione seguirà comunque il preavviso previsto per i cambi di sub-responsabile.

Servizi esterni interrogati dal browser

Alcune funzioni della piattaforma leggono informazioni da banche dati pubbliche: la scheda di un farmaco, il valore nutrizionale di un alimento, la descrizione di una razza, un tasso di cambio, una piastrella cartografica. Sono chiamate di sola lettura, partono dal browser dell'utente e non trasportano l'identificativo dell'account né alcun contenuto del diario. Trasmettono però l'indirizzo IP del browser e le informazioni tecniche della richiesta, e per questo vanno dichiarate.

Servizi esterni interrogati direttamente dal browser dell'utente
ServizioA cosa serveDati che riceve
openFDASchede sui farmaci veterinari e umani dalla banca dati della Food and Drug Administration statunitenseIndirizzo IP, termine di ricerca del farmaco
Open Pet Food FactsSchede sugli alimenti per animali dalla banca dati collaborativaIndirizzo IP, codice a barre o nome del prodotto
dog.ceoImmagini di riferimento delle razze canineIndirizzo IP, nome della razza
WikipediaSchede enciclopediche su razze e specieIndirizzo IP, titolo della voce
iNaturalistDati tassonomici e immagini delle specieIndirizzo IP, nome della specie
frankfurter.appTassi di cambio per convertire le spese del budgetIndirizzo IP, coppia di valute
tile.openstreetmap.orgPiastrelle cartografiche per la mappa delle passeggiateIndirizzo IP, coordinate della porzione di mappa richiesta

Questi servizi non sono responsabili del trattamento, perché non trattano dati per conto di Animiyo e non ricevono istruzioni da Animiyo sul modo in cui usare le informazioni che ottengono. Rispetto ai dati di connessione che raccolgono sono titolari autonomi: decidono da soli finalità e mezzi, applicano le proprie informative e rispondono direttamente delle proprie scelte. La differenza non è formale. Un responsabile tratta i dati solo come gli è stato detto e li cancella quando glielo si chiede; un titolare autonomo, invece, risponde in proprio, e le richieste che riguardano quei dati di connessione vanno indirizzate a lui.

Ubicazione dei dati e trasferimenti

Le risorse principali della piattaforma si trovano nella regione us-central1, negli Stati Uniti. Significa che i dati degli account, i contenuti caricati e i registri di sistema sono trattati fuori dallo Spazio economico europeo, e che il trasferimento deve poggiare su una base giuridica valida oltre che su misure tecniche adeguate.

Ubicazione e base del trasferimento, servizio per servizio
ServizioRegioneBase del trasferimento
Firebase Authenticationus-central1 (Stati Uniti)Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Cloud Firestoreus-central1 (Stati Uniti)Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Cloud Storage for Firebaseus-central1 (Stati Uniti)Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Cloud Functionsus-central1 (Stati Uniti)Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Cloud Runus-central1 (Stati Uniti)Clausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Firebase Cloud MessagingInfrastruttura globaleClausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Firebase App Check con reCAPTCHA EnterpriseInfrastruttura globaleClausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Google Analytics 4Infrastruttura globaleClausole contrattuali tipo 2021/914 e Data Privacy Framework UE Stati Uniti
Elaborazione dei pagamenti StripeUnione europeaNessun trasferimento verso paesi terzi; servizio non attivo

Le garanzie che accompagnano il trasferimento verso gli Stati Uniti sono le seguenti.

  • Google Ireland Limited come controparte contrattuale, con i Google Cloud Data Processing Terms.
  • Clausole contrattuali tipo adottate dalla Commissione europea con decisione di esecuzione 2021/914.
  • Certificazione di Google LLC al Data Privacy Framework UE Stati Uniti.
  • Cifratura dei dati in transito con TLS e a riposo con AES a 256 bit.
  • Valutazione del trasferimento documentata dal titolare.
  • Politica di Google sulla gestione delle richieste provenienti dalle autorità pubbliche.

La migrazione delle risorse a una regione europea, nell'area europe-west, è in valutazione. Non è una decisione presa, perché comporta la ricostruzione di parte dell'infrastruttura e una finestra di indisponibilità del servizio. Se avverrà, sarà annunciata su questa pagina con lo stesso preavviso previsto per l'aggiunta o la sostituzione di un sub-responsabile, così che i tenant titolari possano aggiornare la propria documentazione prima che il cambiamento abbia effetto.

Preavviso, obiezione e recesso

Verso i tenant titolari il ricorso ai fornitori elencati poggia su un'autorizzazione generale ai sensi dell'articolo 28 paragrafo 4 del regolamento UE 2016/679. L'autorizzazione generale non è una delega in bianco: chi la concede conserva il diritto di sapere in anticipo cosa cambia e di opporsi. La procedura che segue descrive come questo diritto viene esercitato in concreto.

  1. Pubblicazione del preavviso

    Almeno trenta giorni prima di aggiungere o sostituire un sub-responsabile, la modifica viene pubblicata su questa pagina, con l'indicazione del fornitore, del servizio, dei dati coinvolti e della data prevista di attivazione.

  2. Comunicazione al tenant

    Contestualmente alla pubblicazione, il preavviso viene inviato all'indirizzo email che il tenant ha indicato nel proprio profilo. È responsabilità del tenant tenere quell'indirizzo aggiornato e sorvegliato.

  3. Obiezione motivata

    Il tenant può obiettare entro quindici giorni dal preavviso, indicando le ragioni dell'opposizione. L'obiezione si invia dalla pagina /contatti e deve essere motivata, cioè spiegare quale rischio o quale vincolo rende inaccettabile il fornitore proposto.

  4. Ricerca di una misura alternativa

    Prima della data di attivazione si valuta se l'obiezione possa essere superata con misure alternative: una diversa configurazione, una diversa regione, una riduzione dei dati trasmessi oppure un fornitore differente per quella funzione.

  5. Recesso senza penali

    Se l'obiezione non può essere superata, il tenant titolare può recedere senza penali dalla parte di servizio interessata dal cambiamento, con le modalità previste dall'accordo pubblicato in /dpa.

Termini della procedura di preavviso e obiezione
FaseTermineCanale
Pubblicazione del preavvisoAlmeno trenta giorni prima del cambiamentoQuesta pagina
Comunicazione al tenantContestuale alla pubblicazioneIndirizzo email indicato dal tenant nel profilo
Obiezione motivata del tenantEntro quindici giorni dal preavviso/contatti
Proposta di misure alternativePrima della data di attivazioneIndirizzo email indicato dal tenant nel profilo
Recesso senza penaliSe l'obiezione non è superabile con misure alternative/contatti
Sostituzione urgente per motivi di sicurezzaPreavviso ridotto, con comunicazione immediataQuesta pagina e indirizzo email del tenant

Esiste una sola eccezione al preavviso di trenta giorni. Se un fornitore va sostituito per motivi di sicurezza, per esempio a seguito di una vulnerabilità grave o della cessazione improvvisa di un servizio, la sostituzione può avvenire con preavviso ridotto. In quel caso la comunicazione ai tenant è immediata e il diritto di obiezione resta pieno, ma viene esercitato dopo il cambiamento anziché prima. Attendere trenta giorni davanti a un rischio in corso danneggerebbe proprio le persone che la procedura vuole tutelare.

Fornitori scelti dal tenant

Questo elenco copre i fornitori scelti da Animiyo per far funzionare la piattaforma. Non copre i fornitori scelti dal tenant. Quando una clinica veterinaria o un negozio collega propri strumenti, esporta dati dalla piattaforma o li trasmette a fornitori suoi, quei fornitori non compaiono qui e restano responsabilità del tenant, che deve nominarli come responsabili del trattamento e informarne i propri interessati.

Chi risponde dei fornitori nelle situazioni tipiche
SituazioneChi rispondeCosa deve fare il tenant
Il tenant usa i servizi della piattaforma così come sonoAnimiyo, come responsabile, nei limiti dell'accordo in /dpaNulla di ulteriore: valgono i fornitori elencati in questa pagina
Il tenant esporta dati dalla piattaforma e li carica in un proprio gestionaleIl tenant, come titolareNominare il fornitore del gestionale come responsabile e aggiornare la propria informativa
Il tenant collega uno strumento proprio ai dati del proprio spazioIl tenant, come titolareVerificare le garanzie dello strumento e inserirlo nel proprio registro dei trattamenti
Il tenant trasmette dati a un proprio fornitore esternoIl tenant, come titolareRegolare il rapporto con un accordo ai sensi dell'articolo 28 e informarne i propri interessati

La distinzione conta soprattutto per chi ha lasciato i propri dati a una clinica o a un negozio. Se una richiesta riguarda un fornitore che il tenant ha scelto per conto proprio, va rivolta al tenant, perché è lui il titolare di quel trattamento e solo lui sa quali strumenti ha collegato. Questa pagina resta comunque il punto di partenza per capire quali fornitori sono comuni a tutti e quali no.

Cosa non usiamo

Un elenco di sub-responsabili dice molto anche per quello che non contiene. Le categorie di fornitori che seguono sono assenti dalla piattaforma, e la loro assenza è una scelta di progetto, non una situazione temporanea in attesa di budget.

  • Nessuna rete pubblicitaria, nessun broker di dati, nessun fornitore di profilazione commerciale.
  • Nessun fornitore di modelli di intelligenza artificiale che riceva dati degli utenti.
  • Nessun servizio di assistenza clienti di terza parte con accesso ai dati.
  • Nessun sistema di posta elettronica di marketing alimentato con la base utenti.
  • Nessuna vendita o cessione di dati a terzi.

Ognuna di queste voci corrisponde a un fornitore che non compare nella tabella principale e che non comparirà senza il preavviso descritto sopra. Se in futuro una di queste categorie diventasse necessaria, l'aggiunta seguirebbe la stessa procedura di preavviso e obiezione prevista per gli altri fornitori, e per le finalità che richiedono il consenso il consenso verrebbe raccolto in modo separato e revocabile.

Come restare aggiornati

Ogni modifica a questo elenco viene pubblicata su questa stessa pagina, che è la fonte autorevole. Ai tenant titolari la modifica viene inoltre comunicata all'indirizzo email indicato nel profilo, perché per loro il preavviso ha effetti contrattuali e non solo informativi.

Tipi di modifica e modalità di comunicazione
Tipo di modificaCome viene comunicataPreavviso
Aggiunta di un sub-responsabilePubblicazione su questa pagina e messaggio al tenantAlmeno trenta giorni
Sostituzione di un sub-responsabilePubblicazione su questa pagina e messaggio al tenantAlmeno trenta giorni
Sostituzione urgente per motivi di sicurezzaComunicazione immediata al tenant e aggiornamento della paginaRidotto, con obiezione successiva
Migrazione a una regione europeaPubblicazione su questa pagina e messaggio al tenantAlmeno trenta giorni
Rimozione di un fornitore non più utilizzatoAggiornamento della tabella e voce nello storicoNessuno, non aumenta i destinatari
Correzione redazionale senza effetti sostanzialiAggiornamento della data in testa alla paginaNessuno

Il modo più semplice per capire se qualcosa è cambiato è controllare la data di aggiornamento in testa alla pagina e confrontarla con lo storico in fondo. Per domande sull'elenco, per richiedere la documentazione contrattuale relativa a un fornitore o per presentare un'obiezione si usa la pagina /contatti, che è il canale unico per tutte le comunicazioni relative a questo documento.

Storico delle modifiche

Storico delle versioni di questo documento
DataVersioneModifica
2 agosto 20261.0Pubblicazione iniziale: elenco dei sub-responsabili, servizi esterni interrogati dal browser, ubicazione dei dati e basi del trasferimento, procedura di preavviso e obiezione.

Le revisioni successive vengono aggiunte a questa tabella e sono tracciate nel controllo di versione del codice, che conserva il testo esatto di ogni versione con la data della modifica. Chi ha bisogno di ricostruire quale elenco era in vigore in un dato momento può chiederlo dalla pagina /contatti.

Domande frequenti

Perché i dati si trovano negli Stati Uniti e non in Europa?
Le risorse della piattaforma sono state create nella regione us-central1 e spostarle richiede la ricostruzione di parte dell'infrastruttura. Il trasferimento poggia sulle clausole contrattuali tipo adottate dalla Commissione europea con decisione di esecuzione 2021/914, sulla certificazione di Google LLC al Data Privacy Framework UE Stati Uniti e su una valutazione del trasferimento documentata dal titolare. I dati sono cifrati in transito con TLS e a riposo con AES a 256 bit. La migrazione a una regione europea nell'area europe-west è in valutazione e, se avverrà, sarà annunciata su questa pagina con trenta giorni di preavviso.
I fornitori possono usare i dati per addestrare modelli di intelligenza artificiale?
No, ed è il termine su cui non si tratta. Nessun fornitore può trattare i dati degli utenti per finalità proprie, incluso l'addestramento di modelli, senza un consenso separato e revocabile. Su altri punti contrattuali una clausola meno favorevole può essere compensata con misure tecniche, mentre qui non esiste compensazione possibile: un dato entrato in un modello non è più cancellabile in modo verificabile. Se un fornitore introducesse una clausola simile, il servizio verrebbe sostituito.
Stripe compare nell'elenco ma i pagamenti sono disattivati: cosa significa?
Significa che l'integrazione con Stripe Payments Europe Limited esiste nel codice della piattaforma, ma il gateway è spento da un interruttore di configurazione. In questo momento nessun dato di pagamento viene trasmesso al fornitore. La riga resta pubblicata per trasparenza, così che l'eventuale attivazione non appaia come una novità non annunciata. Quando il servizio verrà attivato, l'attivazione seguirà il preavviso di trenta giorni previsto per i cambi di sub-responsabile.
Come vengo avvisato se cambia un sub-responsabile e come posso obiettare?
La modifica viene pubblicata su questa pagina almeno trenta giorni prima di avere effetto e, se sei un tenant titolare, ti viene comunicata all'indirizzo email indicato nel tuo profilo. Puoi presentare un'obiezione motivata entro quindici giorni dal preavviso, usando la pagina /contatti. Se l'obiezione non può essere superata con misure alternative, puoi recedere senza penali dalla parte di servizio interessata. Le sole sostituzioni con preavviso ridotto sono quelle urgenti per motivi di sicurezza, in cui il diritto di obiezione resta pieno ma si esercita dopo il cambiamento.
Servizi come openFDA o Wikipedia ricevono i dati del mio animale?
No. Quelle chiamate partono dal browser e trasportano solo il termine cercato, per esempio il nome di un farmaco, il codice a barre di un alimento o il nome di una razza. Non ricevono il tuo identificativo utente né alcun contenuto del tuo account. Ricevono però l'indirizzo IP del browser e le informazioni tecniche della richiesta, quindi sono dichiarati in una tabella separata: rispetto a quei dati di connessione sono titolari autonomi e non responsabili del trattamento. Il titolare ha in programma di spostare queste chiamate lato server, così che il tuo indirizzo IP non raggiunga più quei fornitori.

In sintesi

Se sei un proprietario, leggi la tabella dei sub-responsabili insieme alla sezione sui destinatari di /privacy: sono lo stesso perimetro descritto a due livelli di dettaglio. Se sei una clinica o un negozio, salva questa pagina nel tuo registro dei trattamenti, verifica che l'indirizzo email del profilo sia sorvegliato, perché è lì che arriva il preavviso di trenta giorni, e ricorda che i fornitori che colleghi tu restano a tuo carico. Per obiezioni e richieste di documentazione contrattuale si usa la pagina /contatti.

Elenco dei sub-responsabili del trattamento · Animiyo