Versione: 1.0
Ultimo aggiornamento: 03/09/2026
1. Finalità
Il presente documento individua i sub-responsabili terzi di cui GlobeID Limited (“GlobeID”) si avvale per il trattamento dei Dati Personali per conto dei Clienti nell’ambito dei servizi PassportScan Cloud, in conformità all’Articolo 28(2) e all’Articolo 28(4) del GDPR.
Il presente Elenco dei Sub-responsabili costituisce parte integrante dell’Accordo sul Trattamento dei Dati (DPA).
2. Principi generali
- I sub-responsabili vengono incaricati esclusivamente ove strettamente necessario alla fornitura dei Servizi
- Tutti i sub-responsabili sono vincolati da accordi scritti in materia di protezione dei dati che impongono obblighi non meno tutelanti di quelli stabiliti nel DPA
- GlobeID resta pienamente responsabile degli atti e delle omissioni dei propri sub-responsabili, in conformità all’Articolo 28(4) GDPR
- I database principali della piattaforma sono ospitati esclusivamente all’interno dell’Unione Europea (AWS eu-west-1 – Irlanda)
- Ove sia abilitato lo storage S3 regionale, le immagini dei documenti sono conservate nella regione AWS corrispondente alla giurisdizione operativa dell’hotel
- Non è configurata alcuna replica inter-regionale dei database principali
- PassportScan Cloud non mantiene un Cardholder Data Environment (CDE, ambiente dei dati dei titolari di carta)
3. Sub-responsabili autorizzati
| Sub-responsabile | Categoria di servizio | Finalità / Funzione | Categorie di dati trattati | Luogo del trattamento |
|---|---|---|---|---|
| Amazon Web Services, Inc. (AWS) | Infrastruttura cloud & hosting | Hosting dei servizi applicativi, database, storage di oggetti cifrato (S3), backup, sicurezza dell’infrastruttura | Dati identificativi, dati di prenotazione, log, immagini dei documenti (ove abilitato) | Principale: UE (Irlanda – eu-west-1). S3: regione allineata alla giurisdizione dell’hotel (può includere regioni extra-SEE) |
| Clerk, Inc. | Identità & autenticazione | Autenticazione degli utenti, verifica dell’identità, gestione del ciclo di vita delle sessioni | Indirizzo e-mail, indirizzo IP, metadati del dispositivo, token di sessione | Come indicato nella documentazione di Clerk |
| Datadog, Inc. | Logging & monitoraggio | Monitoraggio dell’infrastruttura, monitoraggio delle prestazioni applicative, logging di sicurezza, rilevamento delle anomalie | Metadati dei log, indirizzi IP, eventi di autenticazione, diagnostica tecnica | UE (sito Datadog UE – datadoghq.eu) |
| Google LLC (reCAPTCHA Enterprise) | Protezione da bot & prevenzione degli abusi | Protezione da bot e abusi per l’applicazione di self check-in rivolta agli ospiti | Indirizzi IP, segnali del dispositivo | Come indicato da Google |
| Stripe, Inc. | Elaborazione dei pagamenti | Transazioni di acquisto di crediti e attivazione dell’account | Trattati da Stripe: dati della carta di pagamento, dati di fatturazione, identificativi delle transazioni. Ricevuti da PassportScan Cloud: ID transazione, stato del pagamento, importo, valuta, e-mail di fatturazione (se fornita) | Come indicato nella documentazione di Stripe |
4. Esclusioni espresse
- L’OCR dei documenti di identità è eseguito da un motore operante interamente all’interno dell’ambiente AWS di GlobeID: le immagini dei documenti non vengono mai trasmesse a un fornitore OCR esterno
- Gli strumenti interni gestiti da GlobeID (piattaforma operativa, CI/CD, VPN) non costituiscono un sub-responsabile terzo; l’hosting sottostante è coperto dalla voce AWS di cui sopra
- Nessun sub-responsabile diverso da AWS, che in qualità di fornitore di hosting gestisce la cifratura lato server dei dati a riposo, ha accesso ai dati dei documenti di identità
- PassportScan Cloud non conserva né tratta numeri di carte di pagamento in chiaro, codici CVV o date di scadenza
- Stripe tratta i dati dei titolari di carta all’interno della propria infrastruttura conforme allo standard PCI-DSS
- Non è abilitata alcuna replica inter-regionale dei database di produzione primari
5. Trasferimenti internazionali di dati
Ove i sub-responsabili trattino dati al di fuori dello Spazio Economico Europeo (SEE), GlobeID garantisce l’adozione di garanzie adeguate, ivi incluse le Clausole Contrattuali Standard (SCC) o altri meccanismi di trasferimento leciti, in conformità al Capo V del GDPR.
Per lo storage S3 regionale al di fuori del SEE, i trasferimenti si fondano sull’AWS Data Processing Addendum e sulle SCC applicabili.
6. Aggiornamenti e notifiche
GlobeID può aggiornare periodicamente il presente Elenco dei Sub-responsabili.
In conformità all’Articolo 28(2) GDPR e al meccanismo di notifica e al periodo di preavviso stabiliti nel DPA, GlobeID informerà preventivamente i Clienti di qualsiasi aggiunta o sostituzione prevista di sub-responsabili, offrendo ai Clienti la possibilità di opporsi, e pubblicherà un Elenco dei Sub-responsabili aggiornato.
Ove richiesto dalla legge applicabile o dal DPA, i Clienti possono opporsi secondo la procedura contrattuale stabilita nel DPA.
La versione più recente del presente documento sarà sempre pubblicata con la data aggiornata.
