Legale
Sub-Processor List
Versione 1.1 — 11 giugno 2026
In qualità di Responsabile del trattamento ex Art. 28 GDPR, WO Athletics utilizza i seguenti sub-responsabili per fornire il servizio. L'elenco è mantenuto aggiornato e ogni aggiunta significativa di un nuovo sub-responsabile sarà comunicata agli utenti con almeno 30 giorni di preavviso, dando facoltà di opposizione.
Infrastruttura e hosting
| Sub-responsabile | Finalità | Categorie di dati | Localizzazione | DPA |
|---|---|---|---|---|
| Railway Corporation | Hosting compute del backend NestJS | Tutti i dati applicativi in transito (account, allenamento, chat, fatturazione) | US-East / EU-West (in migrazione esclusiva UE) | railway.app/legal/dpa |
| Neon Inc. | Hosting database PostgreSQL gestito (serverless) | Tutti i dati applicativi persistiti (account, allenamento, chat, fatturazione, consensi legali) | UE (AWS eu-central-1, Francoforte) | neon.tech/dpa |
| Cloudflare, Inc. | Storage media via Cloudflare R2 (foto profilo, video allenamento, foto Check fisico) | Foto, video, metadati file. Foto Check fisico in bucket con jurisdiction lock UE | UE (jurisdiction lock per dati sensibili) / Globale CDN | cloudflare.com/cloudflare-customer-dpa |
| Vercel, Inc. | Hosting applicazione web woathletics.com | Log accesso HTTP, cookie tecnici, dati richieste pubbliche | UE (Francia) / US (edge globali) | vercel.com/legal/dpa |
Pagamenti e abbonamenti
| Sub-responsabile | Finalità | Categorie di dati | Localizzazione | DPA |
|---|---|---|---|---|
| Stripe Payments Europe Ltd. | Elaborazione pagamenti web, Stripe Connect per pagamento PT | Identificativi cliente, esiti transazioni, metadati fatturazione | UE (Irlanda) | stripe.com/legal/dpa |
| RevenueCat, Inc. | Validazione lato server delle ricevute Apple/Google IAP | Identificativi sottoscrizione, esiti acquisti | US | revenuecat.com/dpa |
| Apple Inc. | App Store, In-App Purchase, Sign in with Apple | Identificativo Apple, esiti acquisti | UE (Irlanda) | apple.com/legal/internet-services/itunes/dev |
| Google LLC | Play Store, Google Play Billing, Sign in with Google, ML Kit (face detection) | Identificativo Google, esiti acquisti, dati account OAuth | UE (Irlanda) | cloud.google.com/terms/data-processing-addendum |
Comunicazione e notifiche
| Sub-responsabile | Finalità | Categorie di dati | Localizzazione | DPA |
|---|---|---|---|---|
| OneSignal, Inc. | Invio notifiche push iOS/Android | Identificativo dispositivo (push token), payload notifica, identificativo utente | US | onesignal.com/dpa |
| Resend, Inc. | Invio e-mail transazionali (verifica account, reset password, ricevute) | Indirizzo e-mail, contenuto e-mail | US | resend.com/legal/dpa |
Osservabilità e sicurezza
| Sub-responsabile | Finalità | Categorie di dati | Localizzazione | DPA |
|---|---|---|---|---|
| Functional Software, Inc. (Sentry) | Monitoraggio errori, performance, session replay sul web | Stack trace, contesto evento, identificativo utente pseudonimizzato (mai email/nome), URL, user-agent | UE (Germania, region de.sentry.io) | sentry.io/legal/dpa |
Funzioni AI e biometriche
| Sub-responsabile | Finalità | Categorie di dati | Localizzazione | DPA |
|---|---|---|---|---|
| Anthropic PBC | Generazione AI dei piani di allenamento via Claude API | Solo parametri di allenamento richiesti (obiettivo, livello, frequenza, attrezzatura). Nessun dato sanitario, nessuna foto, nessun identificativo personale. | US | anthropic.com/legal/dpa |
| Bodygram, Inc. (opzionale) | Scansione corporea AI (solo se attivata dall’utente) | Foto corpo del solo utente che attiva la funzione | US | bodygram.com/dpa |
Trasferimenti extra-SEE
I trasferimenti verso sub-responsabili con sede negli Stati Uniti (Anthropic, RevenueCat, OneSignal, Resend, Bodygram, in parte Vercel e Apple/Google sui servizi globali) avvengono in conformità al Capo V GDPR sulla base di:
- Standard Contractual Clauses (SCC) approvate dalla Commissione UE con Decisione 2021/914
- Misure tecniche supplementari: pseudonimizzazione, minimizzazione dei dati condivisi, cifratura in transito (TLS 1.2+), cifratura applicativa per le foto Check fisico (AES-256-GCM)
- Selezione di sub-responsabili certificati: privilegiamo fornitori che offrono garanzie SOC 2 Type II e/o ISO 27001
I dati relativi al Check fisico (foto e metadati) restano sempre all'interno dello SEE: storage Cloudflare R2 con jurisdiction lock UE, monitoraggio Sentry su region tedesca.
Dove e come opporsi
Hai diritto di opporti all'aggiunta di un nuovo sub-responsabile. La comunicazione avverrà via e-mail e/o all'interno dell'App almeno 30 giorni prima dell'attivazione effettiva, con possibilità di esercitare il diritto di recesso entro tale termine.
Per qualsiasi richiesta scrivere a privacy@woathletics.com.
Storico revisioni
- 1.1 — 11 giugno 2026: aggiunto Neon Inc. (hosting database PostgreSQL, UE Francoforte); Railway riqualificato come hosting compute
- 1.0 — 29 aprile 2026: prima pubblicazione lista sub-processor