SOTHURA SAFE
← Torna alla pagina iniziale
IT
DEDeutschFRFrançaisITItalianoENEnglish

Sub-fornitori

Fa fede la versione tedesca. Questa traduzione ha valore puramente informativo.

Panoramica di tutti i sub-processors ai sensi dell'art. 28 par. 2 e 3 GDPR e dell'art. 9 cpv. 3 nLPD · Stand: 2026-09-03

1. Scopo di questo elenco

Per l'esercizio della Piattaforma la Fornitrice impiega sub-processors. Questa pagina elenca tutti gli attuali sub-responsabili del trattamento con scopo, regione di trattamento e stato del contratto di trattamento dei dati (Data Processing Agreement, DPA). L'elenco viene aggiornato in caso di modifiche; i clienti possono sollevare obiezioni motivate ai sensi della cifra 15 delle CGC entro 30 giorni.

In caso di modifiche sostanziali del nostro elenco di sub-processors informiamo i nostri clienti con un congruo preavviso (art. 28 par. 2 GDPR). La notifica avviene via e-mail ai contatti compliance indicati nel contratto; in aggiunta la modifica viene documentata nel changelog interno dei sub-processor. Fino a quando non sarà disponibile un feed RSS autonomo, vale la data «Ultima modifica» per voce come riferimento. Ultima rimozione: Twilio il 03.09.2026 — il secondo fattore via SMS non viene più utilizzato. Il secondo passaggio avviene tramite app di autenticazione (TOTP) e, nel portale clienti, tramite un codice monouso inviato per e-mail.

2. Sub-processors attivi

ProviderScopoRegioneStato DPAUltima modifica
MongoDB AtlasHosting database (dati operativi, campi cifrati CSFLE, audit trail)europe-west6 (Zurigo)Atlas-DPA2026-05-02
Google Cloud EMEA Limited (Cloud Run, Cloud Storage, Cloud KMS, Cloud DLP, Vertex AI)Compute, archivio file, gestione chiavi (la sovranità sulle chiavi resta presso la Fornitrice), elaborazione IA, oscuramento dei dati personali prima del deposito nell'audit trail immodificabileeurope-west6 (Zurigo) per i dati operativi e l'elaborazione IA; endpoint multiregionale UE come ripiego in caso di sovraccaricoGoogle Cloud Data Processing Addendum (in vigore)2026-09-03
AWS SESInvio e-mail transazionali (notifiche di sistema, e-mail di login, report)eu-central-1 (Francoforte)AWS-DPA2026-05-02
Cloudflare TurnstileProtezione anti-bot per formulari pubblici (login, registrazione, formulari di contatto)globale (rete edge)Cloudflare-DPA2026-05-02
Microsoft (Microsoft Entra ID; Microsoft 365 e Microsoft Graph solo se l'integrazione è attivata)Emissione e verifica dei token di accesso per il componente aggiuntivo di Outlook (Entra ID). Se il cliente attiva l'integrazione, in aggiunta sincronizzazione di calendario ed e-mail con la postazione di lavoro del cliente (appuntamenti, messaggi e relativi allegati). Per il contenuto di un'e-mail che il consulente apre nel componente aggiuntivo, Microsoft non è sub-processor della Fornitrice: quel contenuto si trova nel tenant Microsoft 365 del cliente, per il quale il cliente ha un proprio contratto con MicrosoftServizio di accesso Microsoft, raggiungibile a livello globale; lo spazio dati segue il tenant del cliente. Per la sincronizzazione, lo spazio dati dell'ambiente Microsoft 365 gestito dal clienteMicrosoft Products and Services Data Protection Addendum; parte contraente e deposito in corso di registrazione2026-09-03

3. Residenza dei dati e trasferimento in Stati terzi

I dati operativi della Piattaforma (database, archivio file, audit log) restano in Svizzera (regione europe-west6, Zurigo). L'elaborazione IA avviene anch'essa a Zurigo (regione europe-west6); in caso di sovraccarico ripiega sull'endpoint multiregionale europeo e avviene allora nell'UE. Il sub-processor IA concreto è elencato nella tabella sopra. L'invio e-mail avviene tramite AWS SES nell'UE (eu-central-1, Francoforte). Cloudflare Turnstile opera come servizio edge a livello globale, ma restituisce solo un token anonimo di protezione anti-bot e non tratta dati della Piattaforma. La sincronizzazione di calendario ed e-mail con Microsoft 365 funziona solo se il cliente attiva l'integrazione. Il trattamento avviene allora nell'ambiente di lavoro gestito dal cliente; è il cliente a determinarne lo spazio dati con la propria configurazione. Per il componente aggiuntivo di Outlook, Microsoft emette i token di accesso; il contenuto di un'e-mail aperta nel componente aggiuntivo resta nel tenant Microsoft 365 del cliente finché il consulente non lo deposita nella piattaforma. Per eventuali trasferimenti in Stati terzi valgono le clausole contrattuali tipo (SCC) della Commissione europea.

4. Contratti di trattamento dei dati (DPA)

Con ogni sub-processor sopra elencato sussiste un contratto di trattamento dei dati. I DPA sono archiviati nell'archivio compliance interno e vengono messi a disposizione dei clienti, su richiesta, per consultazione, nella misura contrattualmente o legalmente richiesta.

5. Modifiche e obiezioni

La Fornitrice informa i clienti in merito a previsti cambi o integrazioni dell'elenco dei sub-processor. Le obiezioni vanno indirizzate per iscritto a security [at] sothura [dot] com ai sensi della cifra 15 delle CGC entro 30 giorni. In caso di obiezioni fondate rilevanti per la protezione dei dati o la sicurezza, al cliente spetta un diritto di disdetta straordinario, qualora non possa essere offerta un'alternativa equivalente.

La parte formale

SOTHURA SAFE GmbH, Wassergasse 5, 4573 Lohn-Ammannsegg, Cantone di Soletta. Iscritta nel registro di commercio del Cantone di Soletta, IDI CHE-429.131.582. La direzione è affidata a Silvio Siegenthaler e Michel Di Vito, firma collettiva a due. L'identificazione completa del fornitore è riportata nelle note legali.

  • Note legali e identificazione del fornitore
  • Sicurezza e protezione dei dati
  • Informativa sulla protezione dei dati (nLPD e GDPR)
  • Condizioni generali (B2B)
© 2026 SOTHURA SAFE GmbH. Tutti i diritti riservati.