← Torna al sito

Elenco dei sub-responsabili del trattamento

Versione 2.0 · Data 4 settembre 2026 · In vigore dal 30 settembre 2026

Titolare / Fornitore: A-ESP S.r.l. — Viale Rimembranza n. 19/B, 20871 Vimercate (MB), Italia — codice fiscale, partita IVA e numero di iscrizione al Registro delle Imprese di Milano Monza Brianza Lodi 14874150965 — PEC a-esp@pec.it — capitale sociale euro 10.000,00 interamente versato — start-up innovativa ai sensi dell'art. 25 D.L. 179/2012.

Contatto per il trattamento dei dati personali: privacy@a-esp.io. Referente privacy interno: Gabriele Mari.

Il presente elenco è pubblicato all'indirizzo https://a-esp.io/legal/sub-responsabili e costituisce l'Allegato C dell'«Accordo sul trattamento dei dati personali – Modalità Studio» e dell'«Accordo sul trattamento dei dati personali – Modalità Azienda».

1. Premessa e regole applicabili

1.1 Scopo del documento

A-ESP S.r.l. (di seguito «A-ESP» o «la Società») eroga la piattaforma A-ESP in modalità SaaS attraverso https://app.a-esp.io. Per l'erogazione del Servizio la Società si avvale di fornitori tecnologici che trattano dati personali per suo conto e su sue istruzioni documentate.

Questo documento elenca in modo completo tali fornitori, indica per ciascuno la funzione svolta, i dati trattati, il luogo di elaborazione e le garanzie applicate ai trasferimenti verso Paesi terzi. Elenca inoltre, per trasparenza, i soggetti che non rivestono il ruolo di sub-responsabile pur essendo coinvolti nel funzionamento del Servizio.

Nel presente documento i fornitori sono indicati come «sub-responsabili» per uniformità con gli accordi sul trattamento dei dati. Rispetto ai dati di cui A-ESP è titolare del trattamento (dati dell'account, dei piani individuali e di sicurezza), essi rivestono il ruolo di responsabili del trattamento; rispetto ai dati trattati da A-ESP per conto delle Aziende e degli Studi, rivestono il ruolo di sub-responsabili (sezione 5).

Il documento è da leggere insieme all'«Informativa sul trattamento dei dati personali», all'«Informativa sull'utilizzo dell'intelligenza artificiale», all'«Informativa sull'integrazione PEC» e alla «Politica di conservazione dei dati».

1.2 Nomina ai sensi dell'art. 28 GDPR

Ogni fornitore elencato nella sezione 2 è nominato responsabile del trattamento ai sensi dell'art. 28, paragrafi 2, 3 e 4, del Regolamento (UE) 2016/679, mediante sottoscrizione di un accordo sul trattamento dei dati o mediante adesione alle clausole sul trattamento dei dati incorporate nelle condizioni del fornitore, che A-ESP ha esaminato e accettato. Gli accordi sono stipulati in forma scritta, anche elettronica, ai sensi dell'art. 28, paragrafo 9.

Ciascun accordo prevede almeno:

  • il trattamento sulla base delle sole istruzioni documentate di A-ESP;
  • l'obbligo di riservatezza delle persone autorizzate al trattamento;
  • le misure di sicurezza di cui all'art. 32 GDPR;
  • il rispetto delle condizioni dell'art. 28, paragrafi 2 e 4, per il ricorso a ulteriori sub-responsabili;
  • l'assistenza ad A-ESP per il riscontro alle richieste degli interessati e per gli obblighi degli artt. 32-36 GDPR, inclusa la notifica tempestiva delle violazioni di dati personali;
  • la cancellazione o la restituzione dei dati al termine del rapporto;
  • la messa a disposizione delle informazioni necessarie a dimostrare la conformità e la possibilità di audit o di ispezioni.

Nei rapporti in cui A-ESP agisce a sua volta come responsabile del trattamento (Modalità Azienda e Modalità Studio), i fornitori qui elencati operano come sub-responsabili di A-ESP: si veda la sezione 5.

1.3 Preavviso per aggiunte e sostituzioni

A-ESP comunica ogni aggiunta o sostituzione di un sub-responsabile con un preavviso di 30 giorni, mediante avviso in app e messaggio di posta elettronica all'indirizzo dell'account, e mediante contestuale aggiornamento della presente pagina.

La rimozione di un sub-responsabile non più utilizzato non richiede preavviso, in quanto non incide sui diritti degli interessati; è comunque riportata nello storico della sezione 6.

1.4 Opposizione e recesso

Entro 30 giorni dalla comunicazione, l'Utente — o, nelle Modalità Azienda e Studio, il titolare del trattamento per conto del quale A-ESP opera — può opporsi per motivi legittimi, oggettivi e documentati, connessi alla protezione dei dati personali, scrivendo a privacy@a-esp.io.

A-ESP valuta l'opposizione e, ove possibile, propone una soluzione alternativa (ad esempio la disattivazione della funzione che utilizza il fornitore contestato). Se non è possibile individuare una soluzione ragionevole, l'Utente può recedere dal contratto senza penali e senza costi, con effetto dalla data di attivazione del nuovo sub-responsabile, e ottenere il rimborso pro-rata della quota di abbonamento già pagata e non fruita.

L'assenza di opposizione entro il termine di 30 giorni equivale ad accettazione del nuovo sub-responsabile.

1.5 Pubblicazione e aggiornamento

L'elenco è pubblicato in forma permanente e liberamente accessibile su https://a-esp.io/legal/sub-responsabili. È riesaminato a ogni modifica dello stack tecnologico e comunque almeno una volta l'anno. Le versioni precedenti sono conservate e rese disponibili su richiesta a privacy@a-esp.io.

Copia degli accordi sul trattamento dei dati sottoscritti con i fornitori è messa a disposizione, nei limiti degli obblighi di riservatezza contrattuale, su richiesta motivata inviata a privacy@a-esp.io.

2. Elenco dei sub-responsabili per categoria

Per ciascun fornitore è indicato, sotto la tabella, lo stato di utilizzo:

  • attivo: il fornitore tratta dati per tutti gli Utenti del Servizio o per tutti gli Utenti che utilizzano la funzione ordinaria a cui il fornitore è dedicato;
  • attivabile su richiesta dell'Utente: il fornitore entra in funzione solo se l'Utente attiva espressamente la funzione corrispondente (consenso, opzione nelle Impostazioni o piano che la include).

Le sigle «SCC», «DPF» e «TIA» indicano rispettivamente le Clausole Contrattuali Standard (Decisione di esecuzione (UE) 2021/914), l'EU-U.S. Data Privacy Framework (Decisione di esecuzione (UE) 2023/1795) e la valutazione d'impatto sul trasferimento (Transfer Impact Assessment). I moduli delle Clausole Contrattuali Standard applicabili sono precisati nella sezione 4.2.

2.1 Provider di intelligenza artificiale

Fornitore e sede legaleServizio / funzioneDati trattatiLuogo di elaborazioneBase per il trasferimento extra-UE
Anomaly Innovations, Inc. — Delaware, Stati Uniti (gateway «OpenCode Zen», opencode.ai/zen)Classificazione dei documenti ed estrazione dei dati strutturati (modello DeepSeek V4 Flash); assistente conversazionale Komo, brief giornalieri e settimanali, riepiloghi di sezione (modello MiniMax M2.7)Testo dei messaggi e dei testi estratti dagli allegati previa pseudonimizzazione; domande dell'Utente a Komo e contesto della conversazione; per brief e riepiloghi anche nomi di controparti e importi in chiaroStati UnitiSCC sottoscritte con Anomaly Innovations, Inc. (modulo 2 o modulo 3, sezione 4.2); TIA documentata; misure supplementari (sezione 4.3)
Google Cloud EMEA Limited — Dublino, IrlandaVertex AI: generazione degli embedding semantici per la ricerca in linguaggio naturale (modello Gemini Embedding)Oggetto del messaggio, mittente e primi 500 caratteri del testo, previa pseudonimizzazione; vettore numerico risultanteUnione europea (europe-west1, Belgio; multi-regione UE)Non applicabile: elaborazione in UE
Mistral AI SAS — Parigi, FranciaRiconoscimento ottico dei caratteri e annotazione strutturata degli allegati (Document AI); funzioni vocali «Parla con Komo»: trascrizione del parlato e sintesi vocale (Voxtral)Byte dei file allegati (PDF e immagini) e flusso audio del microfono dell'Utente, che per loro natura non sono pseudonimizzabili; testo della risposta di Komo da sintetizzareUnione europeaNon applicabile: elaborazione in UE

Stato: Anomaly Innovations, Inc. e Google Cloud EMEA Limited: attivi. Mistral AI SAS: attivabile su richiesta dell'Utente.

Anomaly Innovations, Inc. (OpenCode Zen) — precisazioni. OpenCode Zen è un gateway di inferenza, ossia un punto di accesso unico: A-ESP invia le richieste a un unico indirizzo statunitense, che le instrada verso i modelli selezionati da A-ESP. I modelli utilizzati sono DeepSeek V4 Flash (classificazione ed estrazione) e MiniMax M2.7 (assistente conversazionale, brief e riepiloghi). Si tratta di modelli sviluppati da società cinesi ma eseguiti su infrastruttura situata negli Stati Uniti: secondo la documentazione del fornitore, tutti i modelli offerti tramite Zen sono ospitati negli Stati Uniti. Nessun dato è trasmesso in Cina e nessun trattamento avviene su infrastruttura cinese.

I dati inviati sono pseudonimizzati prima della trasmissione con il sistema descritto alla sezione 4.3: nomi, organizzazioni, luoghi, indirizzi e-mail, numeri di telefono, IBAN, numeri di carta, codici fiscali, partite IVA, targhe, codici di avviso PagoPA, date e importi sono sostituiti da valori sintetici; la mappa di ripristino esiste solo nella memoria del processo che gestisce la singola richiesta e non è mai salvata. Fanno eccezione i brief e i riepiloghi di sezione, che possono contenere nomi e importi in chiaro e sono protetti dalle sole garanzie contrattuali del fornitore.

Il fornitore applica, per i modelli a pagamento utilizzati da A-ESP, una politica di zero-retention — le richieste e le risposte non sono conservate oltre il tempo dell'elaborazione — e il divieto di utilizzo dei dati per l'addestramento dei modelli. Il trasferimento verso gli Stati Uniti è coperto dalle Clausole Contrattuali Standard sottoscritte con Anomaly Innovations, Inc. (modulo 2 per i dati di cui A-ESP è titolare; modulo 3 per i dati trattati per conto delle Aziende e degli Studi), da una valutazione d'impatto sul trasferimento documentata e dalle misure supplementari elencate alla sezione 4.3.

Mistral AI SAS — precisazioni. Mistral tratta esclusivamente: (i) i byte dei file allegati, quando l'Utente utilizza un piano che include il riconoscimento ottico dei caratteri e la funzione è abilitata sul suo account; (ii) il flusso audio, quando l'Utente presta il consenso esplicito alla funzione vocale «Parla con Komo». Entrambe le funzioni sono disattivate finché l'Utente non le abilita. Il trattamento avviene interamente nell'Unione europea con politica di zero-retention: non vi è alcun trasferimento extra-UE. Il testo estratto dagli allegati non è conservato da A-ESP: sono conservati solo i campi strutturati risultanti. Non viene effettuata alcuna clonazione della voce dell'Utente: la voce di Komo è una voce sintetica di prodotto, uguale per tutti gli Utenti.

2.2 Infrastruttura e database

Fornitore e sede legaleServizio / funzioneDati trattatiLuogo di elaborazioneBase per il trasferimento extra-UE
Google Cloud EMEA Limited — Dublino, IrlandaCloud Run (backend applicativo, worker di pseudonimizzazione, job di migrazione), Secret Manager (custodia delle chiavi di cifratura e dei segreti), Cloud Logging (log applicativi), Artifact RegistryTutti i dati applicativi trattati in esecuzione; log tecnici; chiavi di cifratura e segretiUnione europea (europe-west1, Belgio)Non applicabile: elaborazione in UE
Neon, Inc. — San Francisco, California, Stati UnitiDatabase PostgreSQL gestito con estensione pgvectorTutti i dati persistenti: dati dell'account, metadati dei documenti, dati strutturati estratti, scadenze, movimenti, conversazioni con Komo, embedding, credenziali cifrate, log di autenticazioneUnione europea (regione Francoforte, Germania)Dati residenti in UE. Per l'eventuale accesso remoto di supporto dagli Stati Uniti: SCC (modulo 2 o modulo 3, sezione 4.2) e TIA documentata

Stato: entrambi i fornitori sono attivi.

2.3 Frontend e sito pubblico

Fornitore e sede legaleServizio / funzioneDati trattatiLuogo di elaborazioneBase per il trasferimento extra-UE
Cloudflare, Inc. — San Francisco, California, Stati UnitiCloudflare Pages: distribuzione del frontend statico dell'applicazione (app.a-esp.io) e rete di distribuzione dei contenutiRichieste di file statici; log tecnici perimetrali (indirizzo IP, user agent, data e ora della richiesta). Non riceve dati applicativi, che transitano direttamente verso l'APIRete distribuita, con punti di presenza anche nell'Unione europea; sede della società negli Stati UnitiSCC (modulo 2 o modulo 3, sezione 4.2); DPF, ove l'entità sia certificata; TIA documentata
Netlify, Inc. — San Francisco, California, Stati UnitiHosting del sito pubblico a-esp.io: pagine informative, pagine legali, modulo della lista d'attesaRichieste di pagina e log tecnici (indirizzo IP, user agent); indirizzi e-mail inseriti nel modulo della lista d'attesaStati Uniti e rete di distribuzioneSCC (modulo 2); DPF, ove l'entità sia certificata; TIA documentata

Stato: entrambi i fornitori sono attivi. Il registrar e gestore DNS del dominio a-esp.io (Porkbun LLC) non tratta dati personali degli Utenti e non è un sub-responsabile: si veda la sezione 3.6.

2.4 Posta elettronica e SMS

Fornitore e sede legaleServizio / funzioneDati trattatiLuogo di elaborazioneBase per il trasferimento extra-UE
Resend, Inc. — San Francisco, California, Stati UnitiInvio delle e-mail di sistema: link magici e codici di accesso, inviti a team, studi e contatti, notifiche di servizio, brief via e-mail su attivazione dell'Utente, promemoria di rinnovo, solleciti della Modalità Studio; invio della newsletter «Dispatch» ai soli iscrittiIndirizzo e-mail del destinatario, nome eventualmente indicato, contenuto del messaggio (che per i brief comprende oggetti, controparti, scadenze e importi dei documenti dell'Utente), stato di consegnaStati UnitiSCC (modulo 2 o modulo 3, sezione 4.2); DPF, ove l'entità sia certificata; TIA documentata
Twilio Ireland Limited — Dublino, IrlandaInvio dell'SMS contenente il codice di accesso monouso per l'accesso con numero di telefonoNumero di telefono del destinatario e codice numerico a sei cifre. Nessun altro dato personale è contenuto nel messaggioUnione europea (Irlanda)Non applicabile: elaborazione in UE

Stato: Resend, Inc.: attivo. Twilio Ireland Limited: attivabile su richiesta dell'Utente.

Twilio — precisazione. Twilio interviene soltanto se l'Utente attiva l'accesso con numero di telefono. Se l'Utente accede con link magico via e-mail, con password, con account Google o con passkey, nessun dato è trasmesso a Twilio. Il numero di telefono è conservato da A-ESP in forma normalizzata per consentire l'accesso e in forma di impronta crittografica nei log di autenticazione. Il numero di telefono non è mai utilizzato per finalità diverse dall'autenticazione.

2.5 Pagamenti

Fornitore e sede legaleServizio / funzioneDati trattatiLuogo di elaborazioneBase per il trasferimento extra-UE
Stripe Payments Europe, Ltd. — 1 Grand Canal Street Lower, Dublino, IrlandaStripe Checkout e portale cliente: incasso dei canoni di abbonamento, gestione di upgrade, downgrade, cambio del metodo di pagamento e disdetta; conservazione sicura dei dati della cartaNome e cognome o ragione sociale, indirizzo e-mail, indirizzo di fatturazione, partita IVA o codice fiscale ove indicato, importo, valuta, esito della transazione, identificativo cliente e identificativo abbonamento, ultime quattro cifre e scadenza della cartaUnione europea (Irlanda), con possibili trasferimenti infragruppoPer il rapporto con A-ESP l'elaborazione è affidata all'entità irlandese; SCC all'interno del gruppo Stripe per le componenti extra-UE del servizio

Stato: attivo.

A-ESP non riceve né conserva i numeri completi delle carte di pagamento né i codici di sicurezza: tali dati sono raccolti direttamente da Stripe nelle proprie pagine sicure. Sul ruolo autonomo di Stripe per i propri adempimenti si veda la sezione 3.3.

3. Soggetti che non sono sub-responsabili del trattamento

I soggetti elencati in questa sezione partecipano al funzionamento del Servizio ma non trattano dati personali per conto di A-ESP. Sono indicati per completezza informativa.

3.1 Provider di posta elettronica e di calendario dell'Utente

Google LLC (Gmail, Google Calendar) e Microsoft Ireland Operations Limited (Microsoft 365, Outlook, calendario Microsoft) sono i fornitori dei servizi di posta e di calendario dell'Utente, sulla base di un rapporto contrattuale che intercorre direttamente tra loro e l'Utente e rispetto al quale A-ESP è estranea. Essi agiscono come titolari autonomi o come responsabili dell'Utente, secondo i rispettivi contratti.

A-ESP si limita ad accedere alla casella e al calendario in sola lettura, previa autorizzazione dell'Utente tramite OAuth 2.0, con permessi che non consentono di inviare, modificare, spostare o cancellare messaggi. L'Utente può revocare l'autorizzazione in qualsiasi momento dal pannello di sicurezza del proprio provider oltre che dalle Impostazioni di A-ESP.

3.2 Gestori di posta elettronica certificata

I gestori PEC accreditati AgID scelti dall'Utente — a titolo esemplificativo Aruba PEC, Namirial, InfoCert (Legalmail), Poste Italiane (PosteCert), Register.it, TWT, Actalis — sono titolari autonomi del trattamento per quanto attiene all'erogazione del servizio di posta certificata, alla generazione delle ricevute e alla conservazione dei log ai sensi del D.P.R. 68/2005 e del D.Lgs. 82/2005 (CAD). Il rapporto contrattuale intercorre tra l'Utente e il proprio gestore.

A-ESP accede alla casella PEC in sola lettura tramite protocollo IMAPS con comando EXAMINE, che non altera lo stato dei messaggi. A-ESP non è un gestore PEC, non sostituisce la consultazione diretta della casella e non svolge conservazione a norma. Si veda l'«Informativa sull'integrazione PEC».

3.3 Stripe per i propri adempimenti

Stripe Payments Europe, Ltd. agisce come sub-responsabile di A-ESP per l'esecuzione dell'incasso dei canoni (sezione 2.5) e, contemporaneamente, come titolare autonomo del trattamento per le finalità che la legge impone direttamente a un prestatore di servizi di pagamento: prevenzione delle frodi, obblighi antiriciclaggio, obblighi di segnalazione e di conservazione previsti dalla normativa sui servizi di pagamento. Per queste finalità Stripe determina autonomamente mezzi e modalità del trattamento e risponde direttamente agli interessati secondo la propria informativa.

3.4 Servizi di notifica push del dispositivo o del browser

Apple Inc. (Apple Push Notification service), Google LLC e Mozilla Foundation, in quanto gestori dei servizi push dei rispettivi browser e sistemi operativi, si limitano a recapitare al dispositivo dell'Utente le notifiche generate da A-ESP. Le notifiche web push sono cifrate da estremo a estremo verso il browser dell'Utente secondo lo standard Web Push: il servizio di recapito non è in grado di leggerne il contenuto. Questi soggetti agiscono nell'ambito del rapporto tra l'Utente e il proprio dispositivo o browser e non ricevono dati personali per conto di A-ESP oltre all'indirizzo tecnico di sottoscrizione necessario al recapito.

3.5 Have I Been Pwned

Quando l'Utente imposta o modifica una password, A-ESP verifica che la password non compaia in archivi pubblici di credenziali compromesse, interrogando il servizio Have I Been Pwned (pwnedpasswords.com) con il metodo della k-anonymity.

Il funzionamento è il seguente: A-ESP calcola localmente l'impronta SHA-1 della password e trasmette al servizio soltanto i primi cinque caratteri di tale impronta. Il servizio restituisce l'elenco di tutte le impronte che iniziano con quel prefisso — decine di migliaia di valori — e il confronto finale avviene interamente sui sistemi di A-ESP. La password non lascia mai i sistemi di A-ESP, né in chiaro né in forma di impronta completa, e nessun dato identificativo dell'Utente è trasmesso. La richiesta include un riempimento della risposta che impedisce di dedurre informazioni dalla sua dimensione. Non essendovi comunicazione di dati personali, il servizio non è un sub-responsabile del trattamento. Se il servizio non è raggiungibile, la verifica è omessa e l'operazione dell'Utente prosegue.

3.6 GitHub e Porkbun: fornitori tecnici senza dati degli Utenti

GitHub, Inc. (Stati Uniti) custodisce il repository privato del codice sorgente della piattaforma e fornisce gli strumenti di integrazione continua, di analisi automatica delle dipendenze e di verifica dell'assenza di segreti nel codice. Il repository non contiene dati di produzione né dati personali degli Utenti; GitHub tratta unicamente i dati degli account degli sviluppatori della Società.

Porkbun LLC (Stati Uniti) è il registrar del dominio a-esp.io e ne gestisce la risoluzione DNS. Tratta i soli dati di intestazione del dominio, riferiti alla Società, e nessun dato personale degli Utenti.

Entrambi sono indicati per completezza dello stack tecnologico, ma non trattano dati personali per conto di A-ESP e non rivestono il ruolo di responsabili o sub-responsabili del trattamento.

3.7 Anthropic PBC — non attivo

Il codice della piattaforma consente di configurare Anthropic PBC come provider alternativo di modelli linguistici. Tale configurazione non è attiva e nessun dato è trasmesso ad Anthropic PBC. Qualora A-ESP decidesse di attivarla, Anthropic PBC sarebbe aggiunta all'elenco della sezione 2.1 con il preavviso di 30 giorni previsto dalla sezione 1.3, con indicazione delle garanzie applicabili al trasferimento.

4. Trasferimenti verso Paesi terzi: quadro complessivo e misure

4.1 Mappa dei trasferimenti

FornitoreTrasferimento verso Paesi terziDati interessati
Anomaly Innovations, Inc.Sì — Stati UnitiTesto pseudonimizzato dei messaggi e degli allegati; conversazioni con Komo; brief e riepiloghi (con nomi e importi in chiaro)
Google Cloud EMEA Limited (Vertex AI e infrastruttura)No — elaborazione in UE
Mistral AI SASNo — elaborazione in UE
Neon, Inc.Dati residenti in UE; possibile accesso remoto di supporto dagli Stati UnitiTutti i dati persistenti
Cloudflare, Inc.Sì — Stati Uniti e rete distribuitaLog tecnici perimetrali
Netlify, Inc.Sì — Stati UnitiLog tecnici del sito, indirizzi della lista d'attesa
Resend, Inc.Sì — Stati UnitiIndirizzi e-mail e contenuto dei messaggi di sistema
Stripe Payments Europe, Ltd.Elaborazione in UE; trasferimenti infragruppo coperti da SCCDati di fatturazione e di pagamento
Twilio Ireland LimitedNo — elaborazione in UE
Porkbun LLC, GitHub, Inc. (non sub-responsabili, sezione 3.6)Non pertinenteNessun dato personale degli Utenti

4.2 Strumenti giuridici

Per ogni trasferimento verso un Paese terzo A-ESP applica, in via cumulativa:

  1. Clausole Contrattuali Standard adottate con Decisione di esecuzione (UE) 2021/914 della Commissione, integrate dalle informazioni previste dagli allegati I, II e III. Il modulo applicabile dipende dal ruolo di A-ESP: il modulo 2 (da titolare a responsabile) per i dati di cui A-ESP è titolare del trattamento, ossia i dati degli account, dei piani individuali Personal e Professional, di sicurezza e del sito pubblico; il modulo 3 (da responsabile a responsabile) per i dati che A-ESP tratta quale responsabile per conto delle Aziende e degli Studi nelle Modalità Azienda e Studio (sezione 5). Con i fornitori che trattano entrambe le categorie di dati (Anomaly Innovations, Inc., Neon, Inc., Cloudflare, Inc., Resend, Inc.) sono sottoscritti entrambi i moduli; con Netlify, Inc., che tratta solo dati del sito pubblico di cui A-ESP è titolare, il solo modulo 2;
  2. EU-U.S. Data Privacy Framework (Decisione di esecuzione (UE) 2023/1795), quando il fornitore statunitense risulta certificato e la certificazione è verificata nell'elenco ufficiale; la certificazione non sostituisce le Clausole Contrattuali Standard, che restano in vigore in via cautelativa;
  3. valutazione d'impatto sul trasferimento (Transfer Impact Assessment) documentata per ciascun fornitore statunitense, che valuta la legislazione del Paese di destinazione, la natura e il volume dei dati trasferiti, la probabilità di richieste di accesso da parte di autorità pubbliche e l'efficacia delle misure supplementari adottate. Le valutazioni sono riesaminate almeno annualmente e in occasione di ogni modifica rilevante del quadro giuridico.

4.3 Misure supplementari

A-ESP adotta le seguenti misure tecniche e organizzative supplementari:

  • Pseudonimizzazione prima dell'invio ai modelli di intelligenza artificiale. Prima di ogni trasmissione ai modelli, un sistema eseguito su infrastruttura A-ESP nell'Unione europea (Presidio abbinato a un modello di riconoscimento delle entità nominate) sostituisce nomi di persona, organizzazioni, luoghi, indirizzi e-mail, numeri di telefono, IBAN, numeri di carta, codici fiscali, partite IVA, targhe, codici di avviso PagoPA, date e importi con surrogati sintetici. La mappa di ripristino vive esclusivamente nella memoria del processo per la durata della richiesta e non è mai salvata né registrata nei log.
  • Cifratura in transito. Tutte le comunicazioni verso i fornitori avvengono su TLS 1.2 o superiore.
  • Minimizzazione. Ai modelli è inviato il minimo necessario: per gli embedding, oggetto, mittente e primi 500 caratteri del testo; per la classificazione, il testo del messaggio e dei testi estratti dagli allegati, pseudonimizzato; per l'assistente, la domanda dell'Utente e il contesto strettamente pertinente.
  • Nessuna conservazione presso il fornitore. I fornitori di intelligenza artificiale applicano politiche di zero-retention e il divieto di utilizzo dei dati per l'addestramento dei modelli.
  • Nessun contenuto nei log. Per ogni chiamata ai modelli A-ESP registra unicamente il modello utilizzato, il numero di token, la latenza, l'esito e il livello di confidenza: mai il testo inviato né la risposta ricevuta.
  • Regioni europee per l'hosting e il database. Il backend applicativo, i segreti e i log applicativi risiedono nella regione europe-west1 (Belgio); il database risiede nella regione di Francoforte (Germania).
  • Cifratura dei dati riservati a riposo. Le credenziali IMAP e PEC sono protette con cifratura a busta AES-256-GCM e i token OAuth con cifratura autenticata, con chiavi custodite in Google Secret Manager e separate per ambiente.
  • Isolamento tra Utenti. L'accesso ai dati è segregato a livello di database mediante Row-Level Security PostgreSQL, con un ruolo applicativo privo del privilegio di aggirarla.

4.4 Richieste di accesso da parte di autorità di Paesi terzi

Gli accordi sottoscritti impegnano i fornitori a: notificare ad A-ESP, salvo divieto di legge, ogni richiesta vincolante di accesso ai dati proveniente da un'autorità pubblica; contestare le richieste manifestamente illegittime o eccessive; limitare la comunicazione al minimo necessario; pubblicare periodicamente dati aggregati sulle richieste ricevute. A-ESP informa gli Utenti interessati non appena ciò sia giuridicamente possibile.

5. Ruolo nella catena per le Modalità Studio e Azienda

Nelle Modalità Azienda e Studio, A-ESP tratta i dati personali per conto dell'organizzazione cliente, che riveste il ruolo di titolare del trattamento:

  • nella Modalità Azienda, il titolare è l'impresa cliente, per i dati dei propri membri del team e dei terzi presenti nelle comunicazioni aziendali;
  • nella Modalità Studio, il titolare è lo studio professionale, per i dati dei propri assistiti e dei terzi presenti nelle comunicazioni gestite in delega.

In tali rapporti A-ESP agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR e i fornitori elencati nella sezione 2 operano come sub-responsabili di A-ESP, ossia come sub-sub-responsabili rispetto al titolare.

A-ESP risponde nei confronti del titolare dell'operato dei propri sub-responsabili come del proprio, ai sensi dell'art. 28, paragrafo 4, GDPR, e impone a ciascuno di essi, per contratto, obblighi di protezione dei dati non meno onerosi di quelli assunti verso il titolare.

Per i trasferimenti verso Paesi terzi dei dati trattati per conto delle Aziende e degli Studi, lo strumento applicabile è il modulo 3 (da responsabile a responsabile) delle Clausole Contrattuali Standard, sottoscritto da A-ESP con i sub-responsabili stabiliti negli Stati Uniti, e non il modulo 2, che riguarda i soli dati di cui A-ESP è titolare (sezione 4.2). La valutazione d'impatto sul trasferimento e le misure supplementari della sezione 4.3 si applicano a entrambe le categorie di dati.

Il presente elenco costituisce l'Allegato C dell'«Accordo sul trattamento dei dati personali – Modalità Studio» e dell'«Accordo sul trattamento dei dati personali – Modalità Azienda»; l'autorizzazione generale del titolare al ricorso ai sub-responsabili qui elencati e la procedura di preavviso e opposizione sono disciplinate dagli stessi accordi, in coerenza con le sezioni 1.3 e 1.4 del presente documento.

Nella Modalità Studio il trasferimento verso gli Stati Uniti del contenuto pseudonimizzato delle comunicazioni degli assistiti (sezione 2.1) deve essere rappresentato dallo studio nella propria informativa agli assistiti; A-ESP mette a disposizione dello studio, su richiesta, la documentazione delle garanzie applicate.

6. Storico delle modifiche all'elenco

VersioneDataModificheApprovazione
2.04 settembre 2026Prima versione pubblicata. Elenco completo dei nove sub-responsabili con sede legale, funzione, dati, luogo di elaborazione e base per il trasferimento. Individuazione di Anomaly Innovations, Inc. quale fornitore del gateway OpenCode Zen, con precisazione dell'esecuzione dei modelli DeepSeek V4 Flash e MiniMax M2.7 su infrastruttura negli Stati Uniti. Inserimento di Neon, Inc., Cloudflare, Inc., Netlify, Inc., Resend, Inc., Stripe Payments Europe, Ltd. e Twilio Ireland Limited. Estensione del perimetro di Mistral AI SAS alle funzioni vocali. Sezione dedicata ai soggetti che non sono sub-responsabili, tra cui GitHub, Inc. e Porkbun LLC. Quadro completo dei trasferimenti, con distinzione tra modulo 2 e modulo 3 delle Clausole Contrattuali Standard, e delle misure supplementari. Qualificazione dell'elenco come Allegato C dei due accordi sul trattamento dei datiConsiglio di Amministrazione, 4 settembre 2026

Le modifiche successive saranno riportate in questa tabella con indicazione della data di efficacia e della data della comunicazione di preavviso.

7. Contatti

A-ESP S.r.l. — Viale Rimembranza n. 19/B, 20871 Vimercate (MB), Italia — PEC a-esp@pec.it.

Referente privacy interno: Gabriele Mari. La Società non ha designato un responsabile della protezione dei dati, non ricorrendo i presupposti dell'art. 37 GDPR; la valutazione è riesaminata annualmente.