Elenco dei sub-responsabili
1. Introduzione
Questo documento elenca i sub-responsabili del trattamento incaricati da Browser.lol, gestito da Zesiger.net, di trattare dati personali per il Servizio. Browser.lol e Guard.ch hanno lo stesso gestore e condividono account, API e database: alcuni dei fornitori elencati operano quindi per entrambi i servizi.
Valutiamo ogni sub-responsabile prima dell’incarico e lo vincoliamo contrattualmente a proteggere i dati personali secondo le norme applicabili, tra cui il GDPR e la LPD svizzera.
I pagamenti degli abbonamenti Browser.lol sono gestiti da Mollie B.V., descritta nella sezione 3. Inserisci i dati di pagamento direttamente presso Mollie: non transitano sui nostri server.
Aggiorniamo questo elenco quando incarichiamo nuovi sub-responsabili o modifichiamo quelli esistenti. Avviseremo i clienti almeno 30 giorni prima delle modifiche che incidono sul trattamento, sulla conservazione o sul trasferimento dei dati personali.
2. Procedura di notifica delle modifiche
2.1. Come ti avvisiamo
Quando intendiamo aggiungere o sostituire un sub-responsabile in modo da incidere sul modo in cui i dati personali vengono trattati, conservati o trasferiti, ti avviseremo almeno 30 giorni prima che entri in vigore, tramite uno o più dei seguenti canali:
- Notifica via e-mail all'indirizzo registrato del tuo account
- Un avviso nella dashboard del tuo account
- Un aggiornamento di questa pagina insieme alla data di "Ultimo aggiornamento"
Le modifiche che non incidono sul modo in cui i dati personali vengono trattati, conservati o trasferiti (ad esempio un cambio di denominazione sociale di un fornitore, un aggiornamento di indirizzo o la rimozione di un fornitore) possono essere riportate solo aggiornando questa pagina.
2.2. Il tuo diritto di opposizione
Puoi opporti all'aggiunta o alla sostituzione di un sub-responsabile per motivi ragionevoli relativi alla protezione dei dati. Per opporti:
- Scrivi a [email protected] entro 30 giorni dalla nostra notifica
- Spiega le tue specifiche preoccupazioni sulla protezione dei dati in relazione al sub-responsabile
- Discuteremo le tue preoccupazioni in buona fede e cercheremo una soluzione
- Se non si raggiunge una soluzione, puoi recedere dai Servizi interessati senza penali
3. Elaborazione dei pagamenti
Mollie B.V.
Servizio: Gestione dei pagamenti degli abbonamenti Browser.lol, compresi addebiti ricorrenti e rimborsi
Dati trattati: Nome, indirizzo e-mail, dati del metodo di pagamento (inseriti direttamente presso Mollie; le credenziali di pagamento non transitano sui nostri server), importo della transazione, valuta e data/ora, oltre all'indirizzo IP e ai dati del dispositivo che Mollie raccoglie per la prevenzione delle frodi
Finalità: Elaborazione dei pagamenti degli abbonamenti, dei rinnovi e dei rimborsi, nonché prevenzione delle frodi legate ai pagamenti. Mollie è l’unico fornitore incaricato di elaborare i pagamenti correnti di Browser.lol.
Ubicazione: Amsterdam, Paesi Bassi (SEE)
Meccanismo di trasferimento: Trattamento nel SEE (nessun trasferimento verso paesi terzi); accordo di trattamento dei dati con Mollie in essere
Informativa sulla privacy: https://www.mollie.com/privacy
4. Fornitori di infrastruttura e hosting
Hetzner Online GmbH
Servizio: Hosting del database principale di produzione, dei backup cifrati del database, dei loghi dei Workspace e degli allegati della posta integrata
Dati trattati: Dati di account e fatturazione, metadati delle sessioni e dei Workspace di team, messaggi e allegati della posta integrata, loghi dei Workspace e backup del database
Finalità: Database principale e archiviazione dei relativi oggetti. I profili browser salvati usano il servizio IDrive e2 descritto qui sotto
Ubicazione: Helsinki, Finlandia (SEE), per database principale, backup e loghi dei Workspace; Norimberga, Germania (SEE), per gli allegati della posta integrata. Sede della società: Gunzenhausen, Germania.
Meccanismo di trasferimento: Trattamento nel SEE (nessun trasferimento verso paesi terzi); accordo di trattamento dei dati con Hetzner in essere
Informativa sulla privacy: https://www.hetzner.com/legal/privacy-policy
IDrive Inc.
Servizio: Object storage IDrive e2 per i profili browser salvati
Dati trattati: Dati del profilo conservati tra una sessione e l’altra, tra cui accessi, cookie, cronologia, impostazioni e dati dei siti
Finalità: Conservare i profili per consentire agli utenti idonei di riprenderli nelle sessioni successive. Una copia di lavoro può restare sul nodo browser su cui il profilo è stato usato l’ultima volta, così la sessione successiva si avvia più rapidamente
Ubicazione: Francoforte, Germania (SEE). Sede della società: Calabasas, California, Stati Uniti.
Meccanismo di trasferimento: Archiviazione nel SEE; IDrive Inc. è certificata nel Data Privacy Framework UE-USA e nella sua estensione Svizzera-USA; in via sussidiaria si applicano le clausole contrattuali standard dell'UE e l'equivalente svizzero previsti dall'addendum sul trattamento dei dati di IDrive
Informativa sulla privacy: https://www.idrive.com/privacy-policy
OVHcloud (OVH SAS)
Servizio: Capacità di calcolo nell'UE per le sessioni e copie di lavoro dei profili browser salvati
Dati trattati: Elaborazione delle sessioni isolate e traffico di streaming; copie di lavoro dei profili browser salvati, tra cui accessi, cookie, cronologia, impostazioni e dati dei siti
Finalità: Eseguire sessioni isolate nell'UE e conservare la copia di lavoro di un profilo salvato sul nodo su cui è stato usato l’ultima volta, così la sessione successiva si avvia più rapidamente
Ubicazione: Gravelines, Francia (SEE). Sede della società: Roubaix, Francia.
Meccanismo di trasferimento: Trattamento nel SEE (nessun trasferimento verso paesi terzi); si applicano le condizioni di trattamento dei dati di OVHcloud
Informativa sulla privacy: https://www.ovhcloud.com/en/personal-data-protection/
OVHcloud (OVH Singapore PTE Ltd)
Servizio: Capacità di calcolo edge in APAC per le sessioni (container temporanei; il nodo su cui un profilo browser salvato è stato usato l’ultima volta può conservarne una copia di lavoro)
Dati trattati: Elaborazione temporanea delle sessioni e traffico di streaming, oltre alle copie di lavoro dei profili browser salvati usati l’ultima volta su questo nodo. I dati permanenti di account e posta e i profili salvati stessi sono conservati separatamente come descritto sopra.
Finalità: Sessioni a bassa latenza per gli utenti della regione Asia-Pacifico
Ubicazione: Singapore. Singapore non dispone di una decisione di adeguatezza dell'UE né della Svizzera.
Meccanismo di trasferimento: Clausole contrattuali standard dell'UE (2021/914) ed equivalente riconosciuto dall'IFPDT svizzero; cifratura in transito (TLS, DTLS-SRTP)
Informativa sulla privacy: https://www.ovhcloud.com/en/personal-data-protection/
FiberState, LLC
Servizio: Capacità di calcolo edge in Nord America per le sessioni (container temporanei; il nodo su cui un profilo browser salvato è stato usato l’ultima volta può conservarne una copia di lavoro)
Dati trattati: Elaborazione temporanea delle sessioni e traffico di streaming, oltre alle copie di lavoro dei profili browser salvati usati l’ultima volta su questo nodo. I dati permanenti di account e posta e i profili salvati stessi sono conservati separatamente come descritto sopra.
Finalità: Sessioni a bassa latenza per gli utenti del Nord America
Ubicazione: Salt Lake City, Utah, Stati Uniti
Meccanismo di trasferimento: FiberState non è certificata nel Data Privacy Framework UE-USA. Clausole contrattuali standard dell'UE ed equivalente riconosciuto dall'IFPDT svizzero; cifratura in transito
OVHcloud (OVH Hebergement INC)
Servizio: Capacità di calcolo edge in Nord America per le sessioni (container temporanei; il nodo su cui un profilo browser salvato è stato usato l’ultima volta può conservarne una copia di lavoro)
Dati trattati: Elaborazione temporanea delle sessioni e traffico di streaming, oltre alle copie di lavoro dei profili browser salvati usati l’ultima volta su questo nodo. I dati permanenti di account e posta e i profili salvati stessi sono conservati separatamente come descritto sopra.
Finalità: Sessioni a bassa latenza per gli utenti del Nord America
Ubicazione: Beauharnois, Quebec, Canada
Meccanismo di trasferimento: Il Canada dispone di una decisione di adeguatezza dell'UE (PIPEDA) riconosciuta dalla Svizzera; in aggiunta sono in essere le clausole contrattuali standard e l'equivalente svizzero
Informativa sulla privacy: https://www.ovhcloud.com/en/personal-data-protection/
5. Distribuzione dei contenuti, sicurezza e instradamento della posta
Cloudflare, Inc.
Servizio: DNS autoritativo per i domini del sito web, distribuzione del sito web (inclusa la terminazione TLS su tali percorsi), protezione dai bot (Turnstile) sui moduli di registrazione, di accesso e simili, ed Email Routing per i messaggi in entrata verso il servizio di posta integrato
Dati trattati: Indirizzi IP, metadati delle richieste, segnali di sicurezza; per Email Routing: buste e contenuto delle e-mail in entrata in transito verso la nostra infrastruttura
Finalità: Distribuzione e prestazioni del sito web, protezione da bot e DDoS, instradamento della posta in entrata
Ubicazione: Sede dell'entità: San Francisco, California, Stati Uniti. Edge anycast globale.
Meccanismo di trasferimento: Certificata nel Data Privacy Framework UE-USA inclusa l'estensione Svizzera-USA; clausole contrattuali standard dell'UE ed equivalente svizzero come meccanismo di riserva
Informativa sulla privacy: https://www.cloudflare.com/privacypolicy/
BunnyWay d.o.o. (bunny.net)
Servizio: Bunny DNS, il DNS autoritativo per i nomi host delle nostre API (api.browser.lol e, tramite questo, api.guard.ch), con instradamento geografico e controlli di disponibilità che escludono dalle risposte i server non raggiungibili
Dati trattati: Indirizzo IP del resolver DNS che effettua la richiesta e, se il resolver la trasmette, una parte abbreviata dell’indirizzo IP dell’utente (EDNS Client Subnet), il nome host richiesto e l’ora della richiesta. Bunny DNS non vede le richieste alle API, il contenuto delle sessioni né i dati dell’account
Finalità: Indirizzare ogni utente verso un server browser vicino e disponibile
Ubicazione: Sede della società: Lubiana, Slovenia (SEE). Rete DNS anycast globale.
Meccanismo di trasferimento: Trattamento da parte di un fornitore con sede nel SEE, al quale il GDPR si applica direttamente; il SEE è riconosciuto come adeguato dal diritto svizzero, quindi non è necessario alcun meccanismo di trasferimento aggiuntivo. Accordo sul trattamento dei dati con bunny.net in essere
Informativa sulla privacy: https://bunny.net/privacy/
6. Fornitori di identità
Google LLC (Accedi con Google)
Servizio: Verifica dell’identità tramite OAuth 2.0 quando scegli di accedere con Google
Dati trattati: Indirizzo e-mail verificato, nome, URL dell'immagine del profilo
Finalità: Single sign-on facoltativo
Ubicazione: Mountain View, California, Stati Uniti
Meccanismo di trasferimento: Certificata nel Data Privacy Framework UE-USA inclusa l'estensione Svizzera-USA; clausole contrattuali standard come meccanismo di riserva
Informativa sulla privacy: https://policies.google.com/privacy
Microsoft Corporation (Accedi con Microsoft)
Servizio: OAuth 2.0 / OpenID Connect verso Microsoft Entra ID per le organizzazioni che attivano il single sign-on
Dati trattati: Indirizzo e-mail verificato, nome visualizzato, identificativo del tenant
Finalità: Single sign-on aziendale facoltativo
Ubicazione: Redmond, Washington, Stati Uniti
Meccanismo di trasferimento: Certificata nel Data Privacy Framework UE-USA inclusa l'estensione Svizzera-USA; condizioni di protezione dei dati di Microsoft con clausole contrattuali standard come meccanismo di riserva
Informativa sulla privacy: https://privacy.microsoft.com/en-us/privacystatement
7. Servizi di comunicazione
Google Ireland Limited (Google Workspace, Gmail)
Servizio: E-mail transazionali in uscita (verifica dell'account, ricevute, avvisi di servizio), inviate da [email protected] (l'indirizzo di posta transazionale condiviso della piattaforma Browser.lol e Guard.ch) tramite il relay SMTP di Google Workspace
Dati trattati: Indirizzo e-mail del destinatario, oggetto e contenuto delle e-mail transazionali
Finalità: Invio delle e-mail transazionali
Ubicazione: Dublino, Irlanda (SEE). I dati di posta possono essere trattati da Google LLC negli Stati Uniti.
Meccanismo di trasferimento: Google Workspace Data Processing Amendment; per il trattamento negli USA da parte di Google LLC: Data Privacy Framework UE-USA inclusa l'estensione Svizzera-USA, clausole contrattuali standard come meccanismo di riserva
Informativa sulla privacy: https://policies.google.com/privacy
8. Servizi di IA e machine learning
OpenRouter, Inc.
Servizio: Gateway API per i modelli linguistici usato dalle funzioni facoltative della posta integrata e dall’analisi in tempo reale di Guard.ch; OpenRouter inoltra le richieste al fornitore di modelli configurato (per esempio Google Gemini per i riepiloghi della posta)
Dati trattati: Contenuto dei messaggi per i riepiloghi facoltativi o il rilevamento degli inviti all’azione; contenuti delle pagine esaminate per l’analisi facoltativa in tempo reale di Guard.ch
Finalità: Trattamento facoltativo tramite IA. Per la posta integrata di Browser.lol, OpenRouter è il canale attraverso cui il contenuto dei messaggi raggiunge un fornitore di IA; l’analisi facoltativa di Guard.ch tratta separatamente i contenuti delle pagine visualizzate.
Ubicazione: Stati Uniti (OpenRouter). L'ubicazione del fornitore di inferenza instradato dipende dal modello configurato al momento della richiesta.
Meccanismo di trasferimento: OpenRouter non è certificata nel Data Privacy Framework UE-USA. Il meccanismo di trasferimento applicabile sono le clausole contrattuali standard dell'UE (2021/914) e l'equivalente riconosciuto dall'IFPDT svizzero
Informativa sulla privacy: https://openrouter.ai/privacy
OpenAI OpCo, LLC
Servizio: Fornitore di modelli, raggiunto tramite OpenRouter, per il rilevamento automatico di anomalie nei log operativi aggregati
Dati trattati: Estratti di log lato server per questa attività operativa. Il contenuto delle sessioni e della posta non viene inviato per l’analisi delle anomalie nei log; l’analisi facoltativa di Guard.ch segue un flusso distinto.
Finalità: Monitoraggio operativo e invio di avvisi
Ubicazione: San Francisco, California, Stati Uniti
Meccanismo di trasferimento: Accordo di trattamento dei dati con OpenAI; certificata nel Data Privacy Framework UE-USA, clausole contrattuali standard come meccanismo di riserva. Il traffico API è escluso per contratto dall'addestramento dei modelli.
Informativa sulla privacy: https://openai.com/privacy/
9. Servizi di sicurezza e verifica
Reoon
Servizio: Verifica degli indirizzi e-mail alla registrazione dell'account
Dati trattati: L'indirizzo e-mail fornito durante la registrazione
Finalità: Rilevare indirizzi e-mail non validi o usa e getta e prevenire registrazioni fraudolente. Gli indirizzi vengono inviati esclusivamente per la verifica e non vengono conservati dal fornitore oltre la verifica.
Ubicazione: Consulta l'informativa sulla privacy del fornitore per le sue sedi di trattamento
Meccanismo di trasferimento: Clausole contrattuali standard dell'UE ed equivalente riconosciuto dall'IFPDT svizzero, ove richiesto
Informativa sulla privacy: https://www.reoon.com/privacy-policy/
Google LLC (Web Risk)
Servizio: Verifiche di reputazione dei nomi host rispetto a infrastrutture note di malware, ingegneria sociale e software indesiderato
Dati trattati: I nomi host oggetto di verifica. Nessun dato di account viene inviato con queste verifiche.
Finalità: Rilevamento di infrastrutture notoriamente dannose
Ubicazione: Mountain View, California, Stati Uniti
Meccanismo di trasferimento: Certificata nel Data Privacy Framework UE-USA inclusa l'estensione Svizzera-USA; clausole contrattuali standard come meccanismo di riserva
Informativa sulla privacy: https://policies.google.com/privacy
Analisi degli indirizzi IP (nessun sub-responsabile esterno)
La geolocalizzazione degli indirizzi IP, il rilevamento di VPN e proxy e la valutazione del rischio usano database ospitati sulla nostra infrastruttura. Nessun fornitore di IP intelligence riceve i tuoi dati in fase di esecuzione per queste verifiche.
10. Servizi di analisi e pubblicità
Google LLC (Google Analytics 4)
Servizio: Analisi dell'utilizzo del sito web (ID di misurazione G-VLXBKHVENH)
Dati trattati: Identificatori dei cookie, informazioni su dispositivo e browser, pagine visitate, dati di sessione e di interazione, informazioni IP troncate secondo il trattamento di Google Analytics 4
Finalità: Capire come viene utilizzato il sito web e migliorarlo
Ubicazione: Stati Uniti (operazioni globali)
Meccanismo di trasferimento: Certificata nel Data Privacy Framework UE-USA inclusa l'estensione Svizzera-USA; clausole contrattuali standard come meccanismo di riserva
Nota: Opt-out: componente aggiuntivo del browser per la disattivazione di Google Analytics
Informativa sulla privacy: https://policies.google.com/privacy
Playwire LLC
Servizio: Piattaforma pubblicitaria che finanzia il servizio gratuito
Dati trattati: Indirizzi IP, cookie, informazioni su browser e dispositivo, dati di interazione con gli annunci (visualizzazioni, clic) sulle pagine con pubblicità
Finalità: Mostrare, limitare in frequenza e misurare gli annunci pubblicitari. La pubblicità contribuisce a sostenere l’accesso gratuito a Browser.lol; gli account con un diritto di accesso senza pubblicità non visualizzano questi annunci.
Ubicazione: Stati Uniti
Meccanismo di trasferimento: Clausole contrattuali standard ed equivalente riconosciuto dall'IFPDT svizzero
Informativa sulla privacy: https://www.playwire.com/privacy-policy
11. Log e telemetria
Axiom, Inc.
Servizio: Aggregazione dei log lato server e telemetria operativa
Dati trattati: Eventi di log applicativi, che possono includere indirizzi IP, ID utente, ID delle sessioni e dei Workspace
Finalità: Registrazione operativa centralizzata, risoluzione dei problemi e monitoraggio
Ubicazione: Stati Uniti
Meccanismo di trasferimento: Condizioni di trattamento dei dati di Axiom; clausole contrattuali standard dell'UE ed equivalente riconosciuto dall'IFPDT svizzero
Informativa sulla privacy: https://axiom.co/privacy
12. Tabella riepilogativa
| Sub-responsabile | Categoria | Ubicazione | Meccanismo di trasferimento |
|---|---|---|---|
| Mollie B.V. | Elaborazione dei pagamenti | Amsterdam, Paesi Bassi (SEE) | Nel SEE |
| Hetzner Online GmbH | Database principale, backup, allegati della posta | Helsinki, Finlandia; Norimberga, Germania (SEE) | Nel SEE |
| IDrive Inc. | Archiviazione dei profili salvati | Francoforte, Germania (SEE) | Archiviazione nel SEE; DPF, SCC di riserva |
| OVHcloud (Francia) | Calcolo nell'UE, copie di lavoro dei profili salvati | Gravelines, Francia (SEE) | Nel SEE |
| OVHcloud (Singapore) | Calcolo edge | Singapore | SCC + equivalente CH |
| FiberState, LLC | Calcolo edge | Salt Lake City, USA | SCC + equivalente CH |
| OVHcloud (Canada) | Calcolo edge | Beauharnois, Canada | Adeguatezza + SCC |
| Cloudflare, Inc. | DNS / distribuzione / Turnstile / Email Routing | Stati Uniti (edge globale) | DPF, SCC di riserva |
| BunnyWay d.o.o. (bunny.net) | DNS per i nomi host delle API (instradamento geografico) | Slovenia (SEE) | Nel SEE |
| Google LLC (Sign-in) | Identità | Stati Uniti | DPF, SCC di riserva |
| Microsoft Corporation | Identità (SSO) | Stati Uniti | DPF, SCC di riserva |
| Google Ireland Ltd (Workspace) | E-mail transazionali | Dublino, Irlanda (SEE) / USA | DPA; DPF per il trattamento negli USA |
| OpenRouter, Inc. | IA (posta e analisi facoltativa in tempo reale) | Stati Uniti | SCC + equivalente CH |
| OpenAI OpCo, LLC | IA (analisi dei log) | Stati Uniti | DPF, SCC di riserva |
| Reoon | Verifica e-mail | Vedi fornitore | SCC ove richiesto |
| Google LLC (Web Risk) | Sicurezza | Stati Uniti | DPF, SCC di riserva |
| Google LLC (Analytics 4) | Analisi | Stati Uniti | DPF, SCC di riserva |
| Playwire LLC | Pubblicità | Stati Uniti | SCC + equivalente CH |
| Axiom, Inc. | Log | Stati Uniti | SCC + equivalente CH |
SCC = clausole contrattuali standard dell'UE (2021/914) | equivalente CH = equivalente delle SCC riconosciuto dall'IFPDT svizzero | DPF = Data Privacy Framework UE-USA inclusa l'estensione Svizzera-USA
13. Domande e contatti
Per domande sui nostri sub-responsabili o per esercitare il diritto di opposizione:
Contatto per la protezione dei dati: [email protected]
Indirizzo postale: Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Svizzera
Non abbiamo nominato un responsabile della protezione dei dati perché nessuna delle soglie che lo renderebbero obbligatorio si applica ai nostri trattamenti. Per maggiori informazioni sul trattamento dei dati, consulta la nostra Informativa sulla privacy.
Ultimo aggiornamento: 30 settembre 2026