Vai al contenuto principale

Lista Sub-Responsabili del Trattamento — MerlinOptima

Ultimo aggiornamento: 2026-04-12

Versione: 1.0

Il presente documento elenca i soggetti terzi che trattano dati personali per conto di MerlinOptima in qualità di sub-responsabili del trattamento ai sensi dell'art. 28 GDPR. Per ciascun fornitore sono indicati il ruolo svolto, le categorie di dati ricevuti, la sede di trattamento, lo stato del Data Processing Agreement (DPA) e il meccanismo di trasferimento applicabile qualora i dati escano dallo Spazio Economico Europeo.

NomeRuoloDati ricevutiSedeDPAMeccanismo di trasferimentoNote
OpenRouterGateway API verso modelli AICV con PII rimossa (esperienze, formazione, competenze, progetti, certificazioni) + descrizione annuncio di lavoroStati UnitiDa verificare/firmareSCCs (da verificare)Inoltra le richieste a Google e Anthropic; header X-OR-Training: false attivo
Google (Gemini via OpenRouter)Elaborazione AI del CV e della lettera di presentazioneCome sopraStati UnitiDPA via catena OpenRouterDPF (Google Cloud è certificato Data Privacy Framework)Modello Gemini 3 Flash accessibile esclusivamente tramite OpenRouter
Anthropic (Claude via OpenRouter)Elaborazione AI del CV e della lettera di presentazioneCome sopraStati UnitiDPA via catena OpenRouterSCCsModello Claude Sonnet accessibile esclusivamente tramite OpenRouter
Mistral AI (Ministral via OpenRouter)Parsing di annunci di lavoroDescrizione annuncio (massimo 3000 caratteri)Unione Europea (Francia)DPA via catena OpenRouterN/A (trattamento intra-UE)Utilizzato esclusivamente per il parsing del testo dell'annuncio
PostHogAnalytics di prodottoID utente pseudonimizzato, eventi di utilizzo, email e nome su identifyUnione Europea (Francoforte, eu.i.posthog.com)Da firmare (click-through disponibile su https://posthog.com/dpa)N/A (trattamento intra-UE)Opt-out di default; attivato solo previo consenso esplicito
VercelHosting applicazione e Blob storageTutti i dati in transito verso il backend + foto profilo su BlobEdge EU/USDa accettare (https://vercel.com/legal/dpa)SCCsLe foto profilo vengono eliminate alla cancellazione dell'account
NeonDatabase PostgreSQL gestitoTutti i dati persistenti dell'applicazioneRegion da verificare nella configurazione del progettoDa richiedereSCCs (o N/A se confermata region EU)Point-in-Time Recovery fino a 7 giorni
Google OAuthAutenticazione social loginEmail, nome, immagine profilo, token OAuthStati UnitiDPA GoogleDPFUtilizzato solo se l'utente sceglie l'accesso con Google
GitHub OAuthAutenticazione social loginEmail, username, token OAuthStati UnitiDPA GitHubDPF (Microsoft)Utilizzato solo se l'utente sceglie l'accesso con GitHub
ResendEmail transazionali (quando attivo)Indirizzo email del destinatario, nome, contenuto del messaggioStati UnitiDa richiedereSCCsServizio non ancora attivo in produzione
StripeGestione pagamenti (a lancio commerciale)Customer ID, dati di fatturazioneStati UnitiAuto-accettato tramite termini StripeDPFAttivo solo con il lancio commerciale del servizio

Questo elenco viene aggiornato ad ogni variazione dei sub-responsabili. Gli utenti registrati vengono informati delle modifiche sostanziali tramite email o avviso in-app, con preavviso ragionevole per esercitare i propri diritti.