# Elenco dei sub-responsabili di Ariveno e degli altri destinatari rilevanti

**Versione:** `2026-09-07-beta.10`  
**Situazione al:** 7 settembre 2026  
**Responsabile del trattamento:** Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294  
**Contatto e opposizione:** privacy@ariveno.com

> Questa traduzione italiana è fornita a titolo informativo. Il testo vincolante del documento è l’originale polacco della stessa versione (`2026-09-07-beta.10`), disponibile all’indirizzo https://ariveno.pl/legal/subprocessors.

## 1. Come leggere l’elenco

1. Un **sub-responsabile diretto** tratta, per conto di Ariveno, i dati affidati dal salone. È coperto dall’autorizzazione generale prevista dall’Accordo sul trattamento dei dati.
2. Un **titolare autonomo o un fornitore con ruolo misto** tratta determinati dati per proprie finalità legali o di fatturazione e non è sub-responsabile dei dati dei Clienti del salone per l’intero ambito delle sue attività.
3. Un **fornitore scelto dal salone** instaura un rapporto direttamente con il salone. Ariveno si limita a collegare tecnicamente il Servizio a tale fornitore secondo le istruzioni del salone.
4. La localizzazione «UE» indica la configurazione della risorsa principale, non una garanzia incondizionata che nessuna attività di assistenza, rete o ulteriore fornitore provochi un trasferimento tecnico fuori dal SEE.

## 2. Sub-responsabili diretti

### 2.1 Cloudflare

| Campo | Informazione |
|---|---|
| Entità | Cloudflare, Inc. e le pertinenti società del gruppo che operano in base al contratto con Ariveno |
| Sede principale | Stati Uniti |
| Finalità | hosting Workers, database D1, oggetti privati R2, Durable Objects, code, flussi di lavoro, rete, sicurezza, Turnstile, registrazione dei log e posta transazionale principale |
| Dati | dati dell’organizzazione, del team, dei Clienti del salone, delle prenotazioni e degli appuntamenti; file; impostazioni; dati tecnici e di sicurezza; contenuto e metadati della posta transazionale principale |
| Ambito effettivamente utilizzato | le risorse D1, R2 e Durable Objects delle organizzazioni sono configurate per la giurisdizione UE; le code non contengono dati personali, ma solo identificativi tecnici; la rete globale e l’assistenza possono operare fuori dal SEE |
| Meccanismo di trasferimento | decisione di adeguatezza applicabile/DPF, clausole contrattuali tipo e misure supplementari secondo il Cloudflare Customer DPA |
| Stato | attivo, principale |

Documenti del fornitore:

- [Cloudflare Customer DPA](https://www.cloudflare.com/cloudflare-customer-dpa/) — versione vigente del fornitore;
- [elenco dei sub-responsabili di Cloudflare](https://www.cloudflare.com/gdpr/subprocessors/cloudflare-services/).

Cloudflare è un fornitore necessario per il funzionamento del nucleo di Ariveno. Il mancato consenso al suo utilizzo rende impossibile fornire il Servizio nell’architettura attuale.

### 2.2 Resend

| Campo | Informazione |
|---|---|
| Entità | Plus Five Five, Inc., operatore del servizio Resend |
| Indirizzo | 2261 Market Street #5039, San Francisco, CA 94114, USA |
| Finalità | esclusivamente invio di emergenza di messaggi e-mail transazionali dopo un rifiuto confermato o l’indisponibilità del servizio principale Cloudflare Email Service |
| Dati | indirizzo e-mail del destinatario, nome, marchio del salone, contenuto del messaggio transazionale e metadati tecnici di invio |
| Restrizioni di Ariveno | nessun passaggio automatico al servizio di riserva in caso di stato sconosciuto; idempotenza per evitare duplicati; Ariveno non aggiunge pixel di tracciamento; nessuna campagna di marketing |
| Meccanismo di trasferimento | EU–US Data Privacy Framework e/o clausole contrattuali tipo secondo il Resend DPA |
| Stato | attivo a determinate condizioni, solo come riserva |

Documenti del fornitore:

- [Resend Data Processing Addendum](https://resend.com/legal/dpa);
- [elenco dei sub-responsabili di Resend](https://resend.com/legal/subprocessors).

L’elenco degli ulteriori fornitori di Resend è più ampio degli elementi utilizzati direttamente da Ariveno e può cambiare. Ariveno limita l’uso di Resend alla posta transazionale di emergenza, ma non può presentare questo percorso come un trattamento effettuato esclusivamente nel SEE.

## 3. Soggetti che non sono sub-responsabili diretti dei dati del salone per l’intero ambito delle loro attività

### 3.1 Stripe

| Campo | Informazione |
|---|---|
| Entità | la pertinente società del gruppo Stripe indicata in Stripe Checkout e nelle condizioni dell’account dell’Operatore, inclusa Stripe Payments Europe, Limited, ove applicabile |
| Ruolo | fornitore di pagamenti il cui ruolo dipende dall’operazione, incluso quello di titolare autonomo dei dati del pagatore per parte degli obblighi di pagamento e normativi |
| Finalità | Checkout, abbonamento, stato della fattura, webhook di pagamento, prevenzione delle frodi |
| Dati | dati dell’account di fatturazione, piano, importo, valuta, identificativi di abbonamento e pagamento, dati del metodo di pagamento raccolti direttamente da Stripe |
| Esclusione | Ariveno non trasmette a Stripe dati dei Clienti del salone, delle prenotazioni, degli appuntamenti o del calendario e non conserva i dati completi della carta |

Stripe non è presentato in questo elenco come sub-responsabile diretto della banca dati dei Clienti del salone. I suoi ruoli e obblighi derivano dai documenti di Stripe e dalla normativa sui pagamenti.

### 3.2 Ministero delle Finanze / KSeF

Il Sistema nazionale di fatturazione elettronica e le autorità pubbliche competenti ricevono dati delle fatture in base alla legge e alle azioni del Cliente o dell’Operatore. Non sono sub-responsabili di Ariveno. L’ambito dipende dalle regole KSeF applicabili.

### 3.3 Fornitori di posta elettronica e assistenza dell’Operatore

La corrispondenza agli indirizzi support@, privacy@ e security@ può essere trattata dal fornitore della casella dell’Operatore. Il contenuto va limitato ai dati necessari alla segnalazione e non vanno inviati password, chiavi o dati non necessari dei Clienti del salone. Se una segnalazione contiene Dati affidati, l’Operatore tratta il fornitore secondo gli obblighi di un sub-responsabile e aggiorna questo elenco prima di utilizzarlo regolarmente per tale assistenza.

## 4. Fornitore scelto direttamente dal salone

### SMSAPI / LINK Mobility Poland

| Campo | Informazione |
|---|---|
| Entità | SMSAPI, servizio di LINK Mobility Poland sp. z o.o. o del pertinente operatore indicato nel contratto del salone |
| Ruolo | fornitore/responsabile aggiuntivo scelto e pagato direttamente dal salone |
| Finalità | invio di SMS facoltativi relativi agli appuntamenti |
| Dati | numero di telefono, contenuto dell’SMS e metadati di consegna |
| Condizione | il salone crea autonomamente l’account, accetta le condizioni del fornitore, inserisce le proprie credenziali di accesso ed è responsabile della base giuridica dei messaggi |

Ariveno è un connettore tecnico. Gli SMS non funzionano finché il salone non abilita autonomamente il canale. SMSAPI non è un sub-responsabile diretto incaricato da Ariveno per conto di tutti i saloni.

## 5. Componenti tecnici che non sono destinatari

Le librerie eseguite nell’infrastruttura di Ariveno, ad esempio Better Auth, non sono destinatari autonomi di dati per il solo fatto che il loro codice sia usato nell’applicazione. Un soggetto esterno diventa destinatario solo quando riceve effettivamente dati o fornisce da remoto un servizio di trattamento.

Nella configurazione attuale Ariveno non utilizza:

- Google Analytics;
- Google Ads;
- Meta Pixel;
- strumenti di registrazione delle sessioni;
- fornitori esterni di modelli di IA;
- piattaforme di automazione del marketing;
- WhatsApp.

L’attivazione di uno strumento simile richiede una valutazione preventiva del ruolo, della base giuridica, del trasferimento e della conservazione, nonché l’aggiornamento dei documenti.

## 6. Modifiche e opposizione

1. Ariveno comunicherà l’intenzione di aggiungere o sostituire un Sub-responsabile diretto con almeno 30 giorni di anticipo, via e-mail o nel Pannello.
2. La comunicazione indicherà il soggetto, il paese, la finalità, i dati e il meccanismo di trasferimento.
3. Il salone può presentare un’opposizione motivata entro 30 giorni all’indirizzo privacy@ariveno.com.
4. Ariveno e il salone tenteranno di ridurre il rischio, ad esempio disabilitando una funzionalità o adottando una configurazione diversa. Se non esiste una soluzione ragionevole, il salone può cessare il Servizio interessato dalla modifica prima che venga attuata.
5. Una modifica urgente imposta da un incidente o dalla cessazione dell’attività di un fornitore può essere attuata più rapidamente se necessaria per la sicurezza o la continuità. Ariveno ne darà comunicazione senza ingiustificato ritardo e garantirà il diritto di cessare il Servizio.

## 7. Cronologia delle versioni

| Versione | Data | Modifica |
|---|---|---|
| `2026-09-07-beta.10` | 2026-09-07 | Aggiornata l’Informativa sulla privacy per includere ariveno.pl e ariveno.com; nessuna modifica all’elenco dei sub-responsabili. |
| `2026-09-02-beta.9` | 2026-09-02 | Rimosso Google Ads dalla configurazione attiva e dall’elenco dei destinatari; Ariveno usa analisi proprie senza cookie in linea con il riferimento di base del prodotto. |
| `2026-09-02-beta.8` | 2026-09-02 | Aggiunti prezzi in EUR per le imprese dei paesi UE diversi dalla Polonia e il requisito di partita IVA UE/inversione contabile nelle Condizioni del servizio e nelle Condizioni della beta; nessuna modifica all’elenco dei sub-responsabili. |
| `2026-09-01-beta.7` | 2026-09-01 | Ripristinato Resend (Plus Five Five, Inc.) come fornitore di emergenza della posta transazionale, in linea con la specifica canonica del prodotto e la configurazione effettiva del servizio; EmailLabs (Vercom S.A.) non è un fornitore di emergenza attivo. Aggiornata la data di situazione dell’elenco e integrata la cronologia con `beta.5` e `beta.6`. |
| `2026-08-29-beta.6` | 2026-08-29 | Uniformata a 180 giorni la conservazione predefinita dei dati dei Clienti del salone e indicata la prevalenza della configurazione attiva del salone (modifiche alle Condizioni del servizio, all’Informativa sulla privacy e all’Accordo sul trattamento dei dati); nessuna modifica sostanziale all’elenco dei sub-responsabili. |
| `2026-07-29-beta.5` | 2026-07-29 | Precisati il periodo di prova unico del primo abbonamento e il riutilizzo del posto dell’abbonamento dopo l’eliminazione definitiva di un salone (modifiche alle Condizioni del servizio e alle Condizioni della beta pubblica); nessuna modifica sostanziale all’elenco dei sub-responsabili. |
| `2026-07-29-beta.4` | 2026-07-29 | Aggiunto Google Ads come titolare autonomo della misurazione volontaria del periodo di prova; esclusi Dati affidati, identificativi Ariveno, personalizzazione e remarketing. |
| `2026-07-28-beta.3` | 2026-07-28 | Sostituito il fornitore di emergenza Resend con il servizio EmailLabs di Vercom S.A.; aggiornati localizzazione, trasferimenti e documenti del fornitore. |
| `2026-07-24-beta.2` | 2026-07-24 | Distinti i sub-responsabili diretti, i fornitori con ruolo autonomo e SMSAPI scelto dal salone; precisati i trasferimenti e l’utilizzo di emergenza di Resend. |

Le versioni precedenti sono disponibili su richiesta all’indirizzo privacy@ariveno.com.
