Sub-responsabili
Ultimo aggiornamento: 2026-08-17 (bozza — revisione legale in corso)
1. Che cos’è questa pagina
Le organizzazioni che utilizzano Cyril sono i titolari del trattamento dei dati che vi inseriscono. Cyril è il responsabile del trattamento. Per far funzionare la piattaforma ci avvaliamo di altre società — hosting, consegna delle email, pagamenti, modelli di AI e così via — e, ai sensi dell’articolo 28, paragrafo 2, dell’UK GDPR e del GDPR dell’UE, siamo tenuti a dirti chi sono.
Questa pagina è quell’elenco. È la versione autoritativa; non esiste un registro separato tenuto altrove.
La parte contraente sarà [Soggetto giuridico — da confermare]. Cyril non è ancora un soggetto giuridico registrato, quindi qui non è ancora indicata alcuna società. Lo sarà, prima del lancio commerciale.
2. Cyril è pre-lancio
Cyril non ha ancora clienti paganti. Questo elenco descrive quindi la piattaforma così come è costruita, non un parco clienti attivo.
Quando un fornitore compare qui sotto, significa che Cyril è costruito per inviare dati a quel fornitore alle condizioni descritte. Non significa che dati di clienti gli siano stati inviati. Non facciamo alcuna affermazione circa certificazioni, rapporti di audit o storico operativo, perché non ne abbiamo ancora.
3. Sempre attivi e facoltativi
L’elenco è diviso in due, perché le due metà funzionano in modo diverso.
I sub-responsabili sempre attivi fanno parte del modo in cui Cyril funziona. Ogni organizzazione sulla piattaforma li utilizza e non esiste alcuna impostazione per disattivarli. Se usi Cyril, i tuoi dati sono trattati da questi fornitori.
I sub-responsabili facoltativi sono integrazioni. Ciascuna è disattivata finché qualcuno della tua organizzazione non la attiva deliberatamente — di norma un amministratore che collega un account o inserisce credenziali nelle Impostazioni e, in un paio di casi, un singolo membro dello staff che concede l’accesso alla propria casella di posta o al proprio calendario. Se nessuno attiva un’integrazione, a quel fornitore non arriva alcun dato e non è un sub-responsabile per la tua organizzazione. Diversi di essi funzionano sul tuo account presso quel fornitore, in forza del tuo contratto con lui.
4. Sub-responsabili sempre attivi
| Fornitore | Finalità | Dati trasferiti | Area geografica | Condizioni sui dati |
|---|---|---|---|---|
| Hostinger International, Ltd. (Cyprus) | Hosting VPS per l’API e il database di Cyril — la residenza primaria dei dati dei clienti | Tutti i dati dei clienti conservati in Cyril: dati personali, registrazioni aziendali e i percorsi dei file supportati dall’object storage | UE (data center in Lituania e nei Paesi Bassi) | DPA |
| Cloudflare, Inc. (USA) | DNS, CDN e web application firewall davanti ai domini di Cyril; object storage R2 per i file caricati dai clienti e per i backup cifrati; Cloudflare Web Analytics su questo sito web | Metadati delle richieste (indirizzo IP, header); il contenuto dei file caricati; archivi di backup cifrati. Web Analytics riceve l’URL della pagina, il referrer e informazioni approssimative su dispositivo e browser — nessun cookie, nessun identificativo e nessun profilo cross-site | Rete edge globale, con localizzazione dei dati nell’UE disponibile | DPA |
| Twilio SendGrid, Inc. (USA) | Servizio primario di consegna delle email transazionali per i messaggi di sistema — autenticazione, inviti e notifiche | Indirizzo email del destinatario, nome del destinatario, oggetto e corpo del messaggio | USA / UE | DPA |
| Resend, Inc. (USA) | Servizio di riserva di consegna delle email transazionali, utilizzato quando SendGrid non è configurato e per le email inviate dall’organizzazione quando non è impostato alcun SMTP personalizzato | Indirizzo email del destinatario, nome del destinatario, oggetto e corpo del messaggio | USA / UE | DPA |
| Functional Software, Inc. d/b/a Sentry (USA) | Monitoraggio degli errori e tracce di performance sull’API e sulle applicazioni frontend | Stack trace, URL delle richieste, ID utente, ID organizzazione e metadati di breadcrumb. Configurato per rimuovere i dati personali; nessun indirizzo email né nome. | USA | DPA |
| Apollo Software, Inc. — Apollo.io (USA) | Ricerca di potenziali clienti B2B e arricchimento dei contatti, su un account gestito da Cyril | Dati di contatto professionali restituiti da Apollo — nomi, indirizzi email di lavoro, numeri di telefono, qualifiche e datore di lavoro — per i potenziali clienti che un utente dello staff cerca o arricchisce | USA | DPA |
| Brandfetch BV (Netherlands) | Ricerca automatica del logo e dei colori del marchio alla creazione di un nuovo account | Il nome di dominio dell’azienda oggetto della ricerca. Nessun dato personale. | UE (Paesi Bassi) | Informativa privacy |
| Google LLC (USA) — Google Maps Platform | Places API — completamento automatico degli indirizzi nei campi di localizzazione e arricchimento dei dati aziendali durante l’attivazione. Un terzo flusso Google, separato, non collegato ad Analytics qui sopra né a Gmail qui sotto. | Il frammento di indirizzo o il nome dell’azienda che un utente dello staff digita nel campo | Globale — Google instrada per area geografica | Condizioni per il responsabile |
| Anthropic, PBC (USA) | Fornitore primario di modelli linguistici di grandi dimensioni per le funzionalità AI di Cyril | Qualsiasi contenuto che un cliente instrada attraverso la superficie AI — prompt, contesto recuperato, input degli agenti | USA | DPA |
| OpenAI, L.L.C. (USA) | Fornitore secondario di modelli linguistici di grandi dimensioni e di embedding — embedding vettoriali e chat di riserva | Lo stesso ambito di Anthropic, quando invocato per gli embedding o come modello di riserva | USA | DPA |
| Stripe, Inc. (USA) | Fatturazione degli abbonamenti per Cyril stesso. Stripe Connect è utilizzato anche quando un’organizzazione collega il proprio account Stripe per incassare pagamenti con carta sulle fatture Cyril — in tal caso l’organizzazione è il merchant of record e Cyril è la piattaforma Connect. | Fatturazione: email del proprietario dell’organizzazione, contatto di fatturazione, metadati del metodo di pagamento, storico delle transazioni. Connect: identificativi dell’account collegato, i dati di attivazione e di identità che l’organizzazione trasmette a Stripe e i metadati di pagamento delle fatture che i suoi clienti pagano tramite Cyril. | USA / UE / AU — Stripe instrada per area geografica dell’esercente | DPA |
| ElevenLabs, Inc. (USA) | Sintesi vocale e voce conversazionale per la modalità vocale dell’Assistente AI, il lettore di accessibilità “leggi questa pagina” e i tour guidati — funzionanti sull’account ElevenLabs di Cyril, non sul tuo. La tua organizzazione non stipula alcun contratto con ElevenLabs per questo. | Il testo che la piattaforma legge ad alta voce o che un utente digita nell’Assistente AI e, in modalità conversazionale, il testo trascritto di ciò che l’utente dice. Non viene conservata alcuna registrazione audio — Cyril memorizza soltanto la trascrizione e un conteggio dei caratteri. | USA. ElevenLabs offre la residenza dei dati nell’UE sui piani enterprise. | DPA |
| Google LLC (USA) — Google Analytics | Google Analytics 4, come due proprietà separate: una sul sito marketing pubblico e una sull’applicazione per lo staff. Non utilizzato sul portale clienti né sull’amministrazione della piattaforma. | Sito marketing: percorso della pagina senza stringa di query, referrer, informazioni approssimative su dispositivo e browser, indirizzo IP troncato — caricato soltanto dopo che il visitatore ha prestato il consenso tramite il banner. Applicazione per lo staff: il nome di un modulo tratto da un elenco chiuso e nient’altro — nessun percorso completo, stringa di query, titolo di pagina, referrer, ID utente, ID organizzazione o identificativo di record, e i percorsi non riconosciuti non inviano nulla. Senza cookie, subordinato al consenso registrato dell’utente, con la misurazione avanzata disattivata. | USA / UE | Condizioni per il responsabile |
Quattro note su quella tabella.
Fornitori di AI. Né Anthropic né OpenAI si addestrano sul traffico API di Cyril.
Alcuni di questi restano dormienti finché non è Cyril ad attivarli. Apollo.io, Brandfetch, Google Places ed ElevenLabs funzionano su credenziali detenute da Cyril, configurate da Cyril e non dalla tua organizzazione. Finché Cyril non ne configura uno, a quel fornitore non arriva alcun dato. Sono elencati qui anziché nella sezione facoltativa qui sotto perché l’interruttore è nostro, non tuo — non puoi disattivarli e non hai alcun contratto separato con il fornitore. È questa la distinzione che conta per te in quanto titolare del trattamento, ed è quella attorno a cui è organizzata questa pagina.
ElevenLabs compare in entrambe le tabelle e si tratta di due cose diverse. Qui sopra è l’account di Cyril che alimenta la voce dell’assistente e il lettore di pagina. Qui sotto è il tuo account, collegato dal tuo amministratore, che alimenta il Voice Studio. I due non condividono mai credenziali, fatturazione o percorsi dei dati.
Stripe. La fatturazione degli abbonamenti per Cyril è sempre attiva. Stripe Connect no — entra in gioco soltanto se la tua organizzazione collega il proprio account Stripe per accettare pagamenti con carta sulle fatture. Se non ne colleghi mai uno, i dati Connect sopra descritti non vengono mai creati.
5. Sub-responsabili facoltativi
Attivati soltanto quando qualcuno della tua organizzazione accende l’integrazione. Sono tutti disattivati, o non configurati, per impostazione predefinita.
| Fornitore | Finalità | Dati trasferiti | Area geografica | Condizioni sui dati |
|---|---|---|---|---|
| Automattic, Inc. (USA) | Gravatar — foto profilo risolte a partire da un indirizzo email sottoposto ad hash. Attivato quando un amministratore dell’organizzazione abilita l’opzione Gravatar in Impostazioni → Integrazioni. | Un hash SHA-256 dell’indirizzo email di ciascun contatto e di ciascun utente dello staff. L’indirizzo email in chiaro non viene mai trasmesso. | CDN globale; Automattic ha sede a San Francisco, USA | DPA |
| Twilio, Inc. (USA) | Campagne di marketing via SMS e SMS transazionali. Attivato quando un amministratore dell’organizzazione inserisce le proprie credenziali Twilio in Impostazioni → Integrazioni. | Numeri di telefono dei destinatari e corpo dei messaggi | USA / UE / AU | DPA |
| Pipedrive OÜ (Estonia) | Importazione unidirezionale da Pipedrive verso Cyril, utilizzata come percorso di migrazione. Attivato quando un amministratore dell’organizzazione inserisce il proprio token API Pipedrive in Impostazioni → Integrazioni. | Record di organizzazioni e persone, dati delle trattative e storico delle attività dall’account Pipedrive collegato | UE (Estonia) / USA | DPA |
| HubSpot, Inc. (USA) | Importazione unidirezionale da HubSpot verso Cyril, utilizzata come percorso di migrazione. Attivato quando un amministratore dell’organizzazione concede il consenso OAuth in Impostazioni → Integrazioni. | Record di aziende e contatti, dati delle trattative e attività associate dall’account HubSpot collegato | USA / UE | DPA |
| Adobe Inc. (USA) | Connettore Adobe Experience Manager — migrazione unidirezionale dei contenuti di AEM Sites e degli asset di AEM Assets verso Cyril, con autenticazione tramite Adobe IMS. Attivato quando un amministratore dell’organizzazione fornisce le proprie credenziali Adobe. | Payload di contenuti e asset dall’istanza AEM collegata, insieme ai metadati di autore ad essi associati | USA / UE | Informativa privacy |
| Google LLC (USA) — Gmail e Calendar | OAuth di Gmail e Google Calendar — sincronizzazione bidirezionale di casella di posta e calendario. Attivato quando un utente dello staff concede il consenso OAuth per il proprio account Google. | Contenuto della casella di posta (oggetto, corpo, allegati, header) ed eventi di calendario, soltanto per le caselle collegate | Globale — Google instrada per area geografica | DPA |
| Microsoft Corporation (USA) | OAuth di Outlook e Microsoft 365 — sincronizzazione bidirezionale di casella di posta e calendario. Attivato quando un utente dello staff concede il consenso OAuth per il proprio account Microsoft 365. | Contenuto della casella di posta (oggetto, corpo, allegati, header) ed eventi di calendario, soltanto per le caselle collegate | Globale — Microsoft instrada per area geografica; è disponibile l’EU Data Boundary | DPA |
| Slack Technologies, LLC (USA) | Connessione bidirezionale con il tuo workspace Slack — messaggi di automazione in uscita, slash command, interattività e App Home, oltre a messaggi di canale in entrata, menzioni, reazioni e risposte nei thread collegate ai record di Vendite. Attivato quando un amministratore dell’organizzazione installa l’app Cyril for Slack tramite OAuth in Impostazioni → Integrazioni. | Messaggi dei canali Slack, allegati, reazioni e metadati di canale e di utente nel workspace collegato. Cyril conserva un log di ingestione in sola aggiunta per diagnostica e deduplicazione; oltre a ciò non conserva lo storico dei messaggi Slack. | USA / UE (la residenza dei dati Slack nell’UE è disponibile per i clienti Enterprise Grid) | DPA |
| DocuSign, Inc. (USA) | Firma elettronica, in alternativa alla firma nativa di Cyril. Attivato quando un amministratore dell’organizzazione inserisce le proprie credenziali DocuSign. | Contenuto del documento inviato per la firma, nome del firmatario e indirizzo email del firmatario | USA / UE / AU | Contratti |
| Australian Business Register (Australian Government) | Ricerca di ABN e ACN per le organizzazioni australiane. Attivato quando un amministratore dell’organizzazione inserisce il proprio GUID per l’API dell’ABR. | L’identificativo aziendale o la denominazione dell’attività che un utente dello staff fornisce (ABN, ACN o denominazione) | Australia | Informativa privacy |
| ElevenLabs, Inc. (USA) | Sintesi vocale per voiceover di marketing, cloni vocali e doppiaggi multilingue nel Voice Studio, funzionante sul tuo account ElevenLabs. Cyril inoltra la chiamata API e conserva la credenziale cifrata. Attivato quando un amministratore dell’organizzazione inserisce la propria chiave API ElevenLabs in Impostazioni → Integrazioni. | Testo sorgente inviato al Voice Studio; ID delle voci e parametri di regolazione; campioni audio caricati per la clonazione vocale, insieme a una registrazione del consenso. L’audio prodotto è restituito al browser per l’anteprima e l’audio salvato è conservato nel tuo storage. | USA. ElevenLabs offre la residenza dei dati nell’UE sui piani enterprise; vale il tuo contratto con ElevenLabs. | DPA |
| Klaviyo, Inc. (USA) | Sincronizzazione della marketing automation — campagne, eventi, flussi, segmenti, profili ed elenchi — sul tuo account Klaviyo. Klaviyo è il titolare del trattamento dei dati di engagement risultanti all’interno di quell’account. Attivato quando un amministratore dell’organizzazione concede il consenso OAuth in Impostazioni → Integrazioni. | Indirizzi email e nomi degli iscritti, eventi di engagement di marketing (aperture, clic, disiscrizioni), appartenenza agli elenchi, definizioni dei segmenti e metriche di performance delle campagne. Le modifiche alla lista di soppressione rifluiscono in Cyril tramite webhook. | USA / UE (la residenza dei dati Klaviyo nell’UE è disponibile con contratti enterprise) | DPA |
| Salesforce.com, Inc. (USA) | Importazione unidirezionale da Salesforce verso Cyril — account, contatti, opportunità e attività del CRM — utilizzata come percorso di migrazione. Sola lettura; nulla viene riscritto in Salesforce. Attivato quando un amministratore dell’organizzazione concede il consenso OAuth in Impostazioni → Integrazioni. | Nomi, indirizzi e settori degli account; nomi, indirizzi email e numeri di telefono dei contatti; dati sulla fase delle opportunità; storico delle attività | USA / UE / AU — Salesforce rispetta l’area geografica esistente | DPA |
| Revolut Ltd (UK) / Revolut Bank UAB (EU) | Checkout ospitato tramite Merchant API — un gateway alternativo per il pagamento delle fatture ai clienti. La tua organizzazione è merchant of record sul proprio account Revolut Merchant; Cyril crea l’ordine di checkout ospitato e conserva le credenziali cifrate. Attivato quando un amministratore dell’organizzazione collega la propria chiave API Revolut Merchant in Impostazioni → Integrazioni. | Nome e indirizzo email del pagatore, riferimento della fattura e metadati di pagamento e di transazione per le fatture che i tuoi clienti pagano tramite Cyril | UK / UE — Revolut instrada per area geografica dell’esercente | Informativa privacy |
Dove l’ultima colonna riporta “Informativa privacy” o “Contratti” anziché “DPA”, la scelta è deliberata: quei fornitori pubblicano le proprie condizioni sui dati in quella forma anziché come un addendum autonomo sul trattamento dei dati.
6. Modifiche a questo elenco
Questa pagina è il luogo in cui le modifiche compaiono per prime. Quando un sub-responsabile viene aggiunto, rimosso o sostituito, aggiorniamo questa pagina e la data di “Ultimo aggiornamento” in cima.
L’aggiunta o la rimozione di un sub-responsabile sempre attivo ti dà diritto a 60 giorni di preavviso. La sezione 3.2 del nostro Accordo sul trattamento dei dati prevede almeno sessanta giorni di calendario di preavviso scritto, inviato al contatto proprietario della tua organizzazione, prima di qualsiasi aggiunta, rimozione o modifica sostanziale di un fornitore nella tabella dei sempre attivi. Puoi opporti per iscritto entro tale finestra.
I sub-responsabili facoltativi non prevedono alcun periodo di preavviso, perché sei tu ad attivarli. A un fornitore facoltativo non arriva nulla finché qualcuno della tua organizzazione non lo collega.
Due avvertenze oneste. Il DPA è ancora una bozza in attesa di revisione legale, quindi l’impegno dei 60 giorni è vincolante quanto può esserlo una bozza — lo pubblichiamo qui perché è già nel documento che puoi scaricare oggi, e preferiamo esserne tenuti responsabili piuttosto che lasciarlo lì non letto in un PDF. E il “preavviso al contatto proprietario della tua organizzazione” è attualmente una persona che invia un’email, non un sistema automatico.
Se vuoi essere avvisato quando questo elenco cambia, contattaci e chiedilo.
7. Contatti
Domande su un fornitore di questo elenco, o sui trasferimenti internazionali? Contattaci.