Sottoprocessori
I fornitori che trattano dati personali per conto di AstaPratica. La colonna che conta è l'ultima: dove stanno i dati, e su quale base quando escono dall'Unione europea.
Questa pagina integra l'informativa privacy. La aggiorniamo prima di affidare dati a un nuovo fornitore.
| Fornitore | Che cosa riceve | Dove | Fuori dal SEE |
|---|---|---|---|
| Oracle Cloud | Tutti i dati dell'applicazione a riposo, log del server compresi | Italia (Milano) | Solo accessi di assistenza, con clausole standard e BCR |
| Cortecs | Il testo di perizie, avvisi e ordinanze | Europa | No |
| Resend | Email e contenuto dei messaggi di servizio | Stati Uniti | Sì, EU–US Data Privacy Framework |
| Cloudflare | Le richieste al sito, e il loro contenuto in transito | Rete globale | Possibile, clausole contrattuali tipo |
| Creem | Email, dati di fatturazione e della carta | Estonia | No |
| Customerly | I messaggi della chat e i dati dell'account | Unione Europea | No |
| Nominatim | L'indirizzo di un immobile in vendita, senza nomi | Regno Unito e Paesi Bassi | Sì, decisione di adeguatezza |
Creem e Nominatim non trattano per nostro conto: sono titolari autonomi, e il perché è spiegato nelle loro sezioni.
Hosting: applicazione, database, backup
- Fornitore: Oracle Cloud Infrastructure
- Ruolo: responsabile del trattamento (art. 28 GDPR)
- Dati trattati: tutti i dati dell'applicazione, a riposo: account, ricerche, note, documenti scaricati dal portale e analisi generate. Sul server restano anche i log delle richieste
- Dove: regione Italia (Milano). Anche le copie di sicurezza del database, salvate ogni notte su Oracle Object Storage, restano nella stessa regione e sono conservate per 14 giorni.
- Trasferimenti fuori dallo SEE: i dati restano conservati in Italia. Oracle può accedervi da remoto anche fuori dallo SEE solo quando serve per assistenza, gestione di incidenti o ripristino; questi accessi sono coperti dalle Clausole contrattuali standard della Commissione europea e dalle norme vincolanti d'impresa (Binding Corporate Rules) di Oracle per i responsabili del trattamento
Cortecs: analisi automatica dei documenti
- Fornitore: Cortecs GmbH, Althanstraße 4, 1090 Vienna, Austria
- Ruolo: responsabile del trattamento
- Dati trattati: il testo integrale di perizie, avvisi di vendita e ordinanze, più i dati del lotto. È il flusso più delicato dell'applicazione, perché è l'unico che trasporta dati personali di terzi.
- Dove: tutte le elaborazioni avvengono in Europa
- Trasferimenti fuori dallo SEE: nessuno
- Conservazione presso il fornitore: il contenuto della richiesta è cancellato al termine di ogni elaborazione; i metadati operativi fino a 12 mesi
Cortecs instrada la richiesta verso fornitori di inferenza a monte, elencati nel proprio accordo sul trattamento dei dati. Fra questi ci sono anche società con sede fuori dall'Unione europea, come Google Cloud, ma l'elaborazione avviene in data center europei e a ogni richiesta chiediamo che il fornitore non conservi nulla dopo aver risposto.
Resend: invio delle email
- Fornitore: Plus Five Five, Inc. (Resend), San Francisco, California, Stati Uniti
- Ruolo: responsabile del trattamento
- Dati trattati: indirizzo email dell'utente e contenuto delle comunicazioni di servizio: codici di accesso e avvisi sui lotti seguiti. Nessun testo di perizia.
- Dove: Stati Uniti
- Trasferimenti fuori dallo SEE: sì, sulla base del EU–US Data Privacy Framework, il quadro di adeguatezza riconosciuto dalla Commissione europea, a cui il fornitore aderisce
Cloudflare: erogazione del sito e protezione
- Fornitore: Cloudflare, Inc., 101 Townsend Street, San Francisco, California, Stati Uniti
- Ruolo: responsabile del trattamento
- Dati trattati: i dati tecnici di ogni richiesta al sito, all'applicazione e al nostro server di statistiche (indirizzo IP, user agent, pagina richiesta, intestazioni), necessari a erogarle e a filtrare il traffico automatico. La rete termina la connessione cifrata, quindi vede in transito anche il contenuto delle richieste e delle risposte, comprese quelle delle statistiche. Instrada inoltre verso la casella dell'operatore le email inviate agli indirizzi del dominio
- Dove: rete distribuita su scala mondiale
- Trasferimenti fuori dallo SEE: possibili, coperti dalle clausole contrattuali tipo incluse nell'accordo sul trattamento del fornitore
Creem: pagamenti e fatturazione
- Fornitore: Armitage Labs OÜ (Creem), Rotermanni 14, Tallinn 10111, Estonia
- Ruolo: merchant of record: è il venditore che compare sulla fattura e cura gli adempimenti IVA. Rispetto ai dati di pagamento agisce come titolare autonomo, non per nostro conto.
- Dati trattati: indirizzo email, dati di fatturazione e dati della carta. I dati della carta non transitano da AstaPratica e non li conserviamo: riceviamo soltanto l'esito del pagamento e lo stato dell'abbonamento.
- Dove: Estonia
- Trasferimenti fuori dallo SEE: nessuno da parte nostra: il fornitore è stabilito nell'Unione europea e tratta i dati di pagamento secondo la propria informativa
- Si applica: solo agli utenti che sottoscrivono un piano a pagamento
Customerly: assistenza via chat
- Fornitore: Customerly Limited, 40 Dame Street, Dublino, Irlanda
- Ruolo: responsabile del trattamento
- Dati trattati: solo dopo il consenso del visitatore alla chat, i messaggi scritti, l'indirizzo della pagina, i dati tecnici del browser e gli identificativi della conversazione. Per gli utenti registrati, nell'app, anche numero dell'account, email, nome e piano; dal nostro server, data di iscrizione, stato dell'abbonamento e numero di ricerche e analisi, senza contenuto e salvo opposizione
- Dove: Unione Europea
- Trasferimenti fuori dallo SEE: nessuno dichiarato dal fornitore
Nominatim: geocodifica degli indirizzi
- Fornitore: OpenStreetMap Foundation, Cambridge, Regno Unito
- Ruolo: titolare autonomo: offre un servizio pubblico e non tratta i dati per nostro conto
- Dati trattati: il solo indirizzo di un immobile in vendita, senza alcun nome, quando il portale non ne pubblica le coordinate e servono per il confronto con i valori OMI. Il risultato viene salvato, quindi ogni indirizzo è inviato al massimo una volta
- Dove: Regno Unito e Paesi Bassi
- Trasferimenti fuori dallo SEE: sì, verso il Regno Unito, sulla base della decisione di adeguatezza della Commissione europea
Chi non è un sottoprocessore
Il Portale delle Vendite Pubbliche è la fonte dei dati, non un destinatario: leggiamo quello che pubblica e non gli inviamo nulla.
I servizi push del browser (Apple, Google, Mozilla) consegnano le notifiche che hai attivato, ma il contenuto è cifrato end-to-end: trasportano un messaggio che non possono leggere.
Le statistiche di visita sono raccolte con Umami, uno strumento open source installato su un nostro server, in Italia: nessun fornitore esterno le conserva, e il solo a vederle passare è Cloudflare, qui sopra. Cosa registra, e come si dà o si revoca il consenso al collegamento con il proprio account, è spiegato nell'informativa privacy.
Non usiamo pixel pubblicitari, su nessuna pagina di questo sito. L'unico elemento di terze parti è la chat di Customerly, qui sopra, che si carica solo con il tuo consenso.
Modifiche
Se cambiamo fornitore o ne aggiungiamo uno, aggiorniamo questa pagina. Per gli utenti registrati un cambiamento sostanziale è comunicato anche via email. Per domande: privacy@astapratica.it.
Ultimo aggiornamento: 18 settembre 2026